Select the product you need help with
Jak zabránit systému Windows v uložení hodnoty hash systému LAN Manager hesla v adresáři Active Directory a místních databázích SAMID článku: 299656 - Produkty, které se vztahují k tomuto článku. Důležité: Tento článek obsahuje informace o úpravě registru. Před úpravami je nutné registr zálohovat. Seznamte se také s postupem pro obnovení registru v případě, že nastanou potíže. Informace o zálohování, obnovení a úpravě registru najdete v následujícím článku znalostní báze Microsoft Knowledge Base: 256986
(http://support.microsoft.com/kb/256986/
)
Popis registru systému Microsoft WindowsNa této stránceSouhrnHeslo k uživatelskému účtu není uloženo v podobě prostého textu. Systém Windows místo toho generuje a ukládá hesla k uživatelským účtům pomocí dvou odlišných reprezentací hesla, obecně známých jako hash. Když nastavíte nebo změníte heslo k uživatelskému účtu a toto heslo má méně než 15 znaků, systém Windows vytvoří k danému heslu hash systému LAN Manager (LM hash) i hash systému Windows NT (NT hash). Tyto hodnoty hash jsou uloženy v místní databázi SAM (Security Accounts Manager, Správce účtů zabezpečení) nebo v adresáři Active Directory. Hodnota hash systému LM je v porovnání s hodnotou hash systému NT relativně slabá, a proto je zranitelná při rychlém útoku hrubou silou. Z tohoto důvodu je vhodné zabránit systému Windows, aby ukládal hodnotu hash systému LM hesla. Tento článek popisuje, jak docílit toho, že systém Windows bude ukládat heslo pouze jako hodnotu hash systému NT, která je odolnější. Další informaceServery se systémem Windows 2000 nebo Windows Server 2003 mohou ověřovat uživatele, kteří se připojují z počítačů se staršími verzemi systému Windows. Verze systému Windows starší než Windows 2000 nicméně nepoužívají k ověřování protokol Kerberos. Aby byla zachována zpětná kompatibilita, systémy Windows 2000 a Windows Server 2003 podporují ověřování LM (LAN Manager), NTLM (Windows NT) a NTLMv2 (NTLM verze 2). Protokoly NTLM, NTLMv2 a Kerberos používají hodnoty hash systému NT, známé také jako Unicode hash. Ověřovací protokol LM používá hodnoty hash systému LM. Nepotřebujete-li zpětnou kompatibilitu, je nejlepší zabránit v ukládání hodnot hash systému LM. Nacházejí-li se ve vaší síti klienti se systémy Windows 95, Windows 98 nebo Macintosh, mohou nastat následující potíže, pokud zabráníte ukládání hodnot hash systému LM ve vaší doméně:
323455 Chcete-li zabránit tomu, aby systém Windows ukládal hodnotu hash systému LM hesla, použijte některou z následujících metod.
(http://support.microsoft.com/kb/323455/
)
Aktualizace Klienta adresářových služeb pro systém Windows 98 (Tento článek může obsahovat odkazy na anglický obsah (dosud nepřeložený).)Metoda 1: Implementace zásady neukládat hodnoty hash systému LM pomocí Zásad skupinyChcete-li zakázat ukládání hodnot hash systému LM uživatelských hesel do místní databáze SAM pomocí Místních zásad skupiny (u systému Windows XP nebo Windows Server 2003), případně do adresáře Active Directory použitím Zásad skupiny v prostředí Windows Server 2003 Active Directory, proveďte následující kroky:
Metoda 2: Implementace zásady neukládání hodnoty hash systému LM pomocí úpravy registruV systému Windows 2000 Service Pack 2 (SP2) a novějších lze jedním z následujících postupů zabránit systému Windows v ukládání hodnoty hash systému LM při příští změně hesla.Systém Windows 2000 SP2 a novějšíUpozornění: Použijete-li Editor registru nesprávně, můžete způsobit vážné potíže, které mohou vyžadovat přeinstalaci operačního systému. Společnost Microsoft nemůže zaručit, že potíže vzniklé v důsledku nesprávného použití Editoru registru budete moci vyřešit. Editor registru používáte na vlastní nebezpečí.Důležité: Funkčnost klíče registru NoLMHash nebyla otestována a zdokumentována, a tento klíč by měl být proto považován za ne zcela bezpečný při použití v provozním prostředí se systémy starší verze, než je Windows 2000 SP2. Tento klíč přidáte pomocí Editoru registru následujícím postupem:
Systémy Windows XP a Windows Server 2003Upozornění: Použijete-li Editor registru nesprávně, můžete způsobit vážné potíže, které mohou vyžadovat přeinstalaci operačního systému. Společnost Microsoft nemůže zaručit, že potíže vzniklé v důsledku nesprávného použití Editoru registru budete moci vyřešit. Editor registru používáte na vlastní nebezpečí.Upozornění: Použijete-li Editor registru nesprávně, můžete způsobit vážné problémy, které mohou vyžadovat přeinstalaci operačního systému. Společnost Microsoft nemůže zaručit, že potíže vzniklé v důsledku nesprávného použití Editoru registru budete moci vyřešit. Editor registru používáte na vlastní nebezpečí.Tuto hodnotu DWORD přidáte pomocí Editoru registru následujícím postupem:
Metoda 3: Použití hesla dlouhého nejméně 15 znakůNejjednodušším způsobem, jak zabránit systému Windows v ukládání hodnot hash systému LM vašeho hesla, je použít heslo dlouhé nejméně 15 znaků. V tomto případě ukládá systém Windows takovou hodnotu hash systému LM, která nemůže být pro ověření uživatele použita.VlastnostiID článku: 299656 - Poslední aktualizace: 3. prosince 2007 - Revize: 9.2 Informace v tomto článku jsou určeny pro produkt:
| Překlady článku
|


Zpět nahoru








