
ความเสี่ยงด้านความปลอดภัยที่มักถูกมองข้ามใน Active Directory คือความสามารถในการสร้างบัญชีผู้ใช้โดยไม่ต้องใช้รหัสผ่าน (ด้วยรหัสผ่านเปล่า) ในบทความนี้เราจะสำรวจว่าเป็นไปได้ที่จะสร้างบัญชีผู้ใช้โดเมนโดยไม่มีรหัสผ่านวิธีการค้นหาบัญชีดังกล่าวและเพื่อปิดการใช้งาน
เปิดใช้งานความยาวรหัสผ่านขั้นต่ำ
ผู้ดูแลระบบ Active Directory จำนวนมากอาจประหลาดใจที่ได้เรียนรู้ว่าบัญชีโดเมนที่มีรหัสผ่านว่างเปล่าสามารถมีอยู่ได้แม้ว่านโยบายรหัสผ่านโดเมนเริ่มต้นที่เปิดใช้งาน
หากแอตทริบิวต์ passwd\_notreqd เปิดใช้งานสำหรับบัญชีผู้ใช้บัญชีนั้นอาจสามารถตั้งรหัสผ่านว่างเปล่าแม้จะมีนโยบายรหัสผ่านของโดเมนที่ต้องการความยาวรหัสผ่านขั้นต่ำ แอตทริบิวต์ passwd_notreqd ไม่ใช่แอตทริบิวต์แยกต่างหากของคลาสผู้ใช้ใน Active Directory (AD) มันถูกเก็บไว้ในค่าของแอตทริบิวต์คอมโพสิต useraccountControl (เป็น bitmask ที่แต่ละบิตเป็นธงที่แสดงคุณสมบัติบัญชีผู้ใช้เฉพาะเช่นปิดใช้งาน, ล็อค, รหัสผ่านไม่เคยหมดอายุ ฯลฯ )
ก่อนอื่นมาดูวิธีตั้งรหัสผ่านที่ว่างเปล่าสำหรับบัญชีผู้ใช้โฆษณา ใช้ Set-Aduser PowerShell CMDLET เพื่อเปิดใช้งานแอตทริบิวต์ PasswordNotRequired สำหรับผู้ใช้
get-aduser novach | Set-Aduser-PasswordNotRequired $ True
ตอนนี้เรามาตรวจสอบว่าไม่จำเป็นต้องใช้รหัสผ่านอีกต่อไปสำหรับบัญชี
get-aduser novach-properties *| เลือกชื่อ PasswordNotRequired

ผู้ใช้ Active Directory และคอมพิวเตอร์ snap-in กราฟิก (dsa.msc) สามารถใช้เพื่อปิดใช้งานข้อกำหนดรหัสผ่านสำหรับผู้ใช้ เปิดคุณสมบัติของผู้ใช้ใน ADUC ไปที่แท็บตัวแก้ไขแอตทริบิวต์และแก้ไขค่าของแอตทริบิวต์ UserAccountControl เปิดใช้งานตัวเลือก passwd_not_reqd โดยเพิ่ม 32 (ในทศนิยม) ลงในค่าปัจจุบันของแอตทริบิวต์
ตัวอย่างเช่นค่าเริ่มต้นของแอตทริบิวต์นี้คือ 66048 ค่านี้เป็นผลรวมของแอตทริบิวต์ Normal_Account (512) และแอตทริบิวต์ DONT_EXPIRE_PASSWORD (65536) เพิ่ม 32 ลงในค่าปัจจุบันเพื่อเปิดใช้งานการตั้งค่าสถานะ passwd_not_reqd สำหรับบัญชีนี้ ผลที่ได้คือ
66080

เมื่อเปิดใช้งานแอตทริบิวต์ PassWD_NOT_REQD สำหรับผู้ใช้แล้วเขาจะไม่สามารถตั้งรหัสผ่านที่ว่างเปล่าสำหรับตัวเอง (โดยใช้ขั้นตอนการเปลี่ยนรหัสผ่านผู้ใช้มาตรฐาน) อย่างไรก็ตามผู้ดูแลระบบโดเมนซึ่งเป็นสมาชิกของกลุ่มผู้ให้บริการบัญชีหรือผู้ใช้ที่ได้รับอนุญาตจากการดูแลระบบโฆษณาที่ได้รับมอบหมายให้เปลี่ยนรหัสผ่านสำหรับบัญชีอื่น ๆ สามารถรีเซ็ตรหัสผ่านของผู้ใช้เป็นว่าง
เปิด ADUC Snap-in คลิกขวาที่ผู้ใช้จากนั้นเลือกรีเซ็ตรหัสผ่าน อย่าป้อนรหัสผ่านใหม่และปล่อยให้ฟิลด์รหัสผ่านว่างเปล่า

ในกรณีนี้นโยบายรหัสผ่านโฆษณาจะไม่ป้องกันการสร้างรหัสผ่านเปล่า ขณะนี้ผู้ใช้จะสามารถลงชื่อเข้าใช้คอมพิวเตอร์ที่เข้าร่วมโดเมน Windows โดยใช้รหัสผ่านเปล่าโดยเลือกบัญชีของพวกเขาบนหน้าจอการเข้าสู่ระบบและกด Enter

ความปลอดภัยของโดเมนสามารถลดลงได้โดยผู้ใช้ที่มีรหัสผ่านว่างเปล่าเพราะตรวจจับได้ง่าย
เพื่อป้องกันการสร้างผู้ใช้ที่ไม่มีรหัสผ่านผู้ดูแลระบบจะต้องตรวจสอบโดเมนสำหรับผู้ใช้ที่เปิดใช้งานแอตทริบิวต์ passwd_notreqd ใช้ PowerShell One-Liner ต่อไปนี้เพื่อแสดงรายการผู้ใช้ทั้งหมด:
get-aduser-filter {passwordNotEquired-eq $ true} -properties lastlogontimestamp, PasswordNotRequired | ft samaccountName, เปิดใช้งาน, passwordNotRequired, @{n = ’lastlogontimestamp’; e = {dateTime :: fromfileTime ($ \_. lastlogontimestamp)}}

รีเซ็ตรหัสผ่านและปิดใช้งานรหัสผ่านที่ไม่จำเป็นต้องใช้สำหรับผู้ใช้ที่พบ
`set-adaccountPassword novach-reset
Get-Aduser-Identity Novach | Set-Aduser-PasswordNotRequired $ false-changePasswordatlogon $ true `
*ลิงค์แหล่งที่มา:
, นโยบายรหัสผ่านโดเมนเริ่มต้น, แอตทริบิวต์ useraccountcontrol, set-aduser, get-aduser, ผู้ใช้ Active Directory และคอมพิวเตอร์สแน็ปอินกราฟิก, แท็บตัวแก้ไขแอตทริบิวต์, ผู้ใช้ที่ได้รับสิทธิ์การดูแลระบบโฆษณาที่ได้รับมอบหมาย, รีเซ็ตรหัสผ่านของผู้ใช้, คอมพิวเตอร์โดเมน Windows โดเมน