ID do artigo: 299656 - Última revisão: segunda-feira, 3 de dezembro de 2007 - Revisão: 9.2 Como impedir que o Windows armazene um hash LAN manager da sua senha no Active Directory e nos bancos de dados SAM locais
Importante Este artigo contém informações sobre como modificar o Registro.
Antes de modificá-lo, faça um backup e certifique-se de que saiba como
restaurá-lo caso ocorra algum problema. Para obter informações adicionais sobre
como fazer backup, restaurar e modificar o Registro, clique no número abaixo
para ler o artigo na Base de Dados de Conhecimento Microsoft (a página pode
estar em inglês): 256986
(http://support.microsoft.com/kb/256986/
)
Descrição do Registro do Microsoft Windows Nesta páginaSumárioEm vez de armazenar a senha da sua conta de usuário em texto
sem formatação, o Windows gera e armazena as senhas de conta de usuário usando
duas representações de senha diferentes, geralmente conhecidas como "hashes".
Ao definir ou alterar a senha de uma conta de usuário para uma senha que contém
menos de 15 caracteres, o Windows gera um hash do LM hash (LAN Manager) e um NT
hash (hash do Windows NT) da senha. Estes hashes são armazenados no banco de
dados SAM (Gerenciador de contas de segurança) local ou no Active Directory.
O LM hash é relativamente fraco se comparado ao NT hash e, por isso, tende ao ataque forçado rápido. Portanto, é possível impedir que o Windows armazene um LM hash da sua senha. Este artigo descreve como fazer isso de modo que o Windows armazene apenas o NT hash mais forte da sua senha. Mais InformaçõesServidores com o Windows 2000 e com o Windows Server 2003
podem autenticar usuários que se conectam de computadores executando todas as
versões anteriores do Windows. No entanto, as versões do Windows anteriores ao
Windows 2000 não usam o Kerberos para autenticação. Para a compatibilidade com
versões anteriores, o Windows 2000 e o Windows Server 2003 são compatíveis com
a autenticação LM (LAN Manager), a autenticação NTLM (Windows NT) e a
autenticação NTLMv2 (NTLM versão 2). O NTLM, o NTLMv2 e o Kerberos todos usam o
NT hash, também conhecido como o hash Unicode. O protocolo de autenticação LM
usa o LM hash. É melhor evitar o armazenamento do LM hash se você não precisar dele para compatibilidade com as versões anteriores. Se a rede contiver clientes com o Windows 95, com o Windows 98 ou com o Macintosh, será possível perceber os seguintes problemas se impedir o armazenamento dos LM hashes para o seu domínio:
323466
(http://support.microsoft.com/kb/323466/
)
Disponibilidade de atualização de extensão de cliente do Active Directory para o Windows 98
Para impedir que o Windows armazene um LM hash de
sua senha, use qualquer um dos seguintes métodos.Método 1: Implementar a diretiva NoLMHash usando a diretiva de grupoPara desabilitar o armazenamento dos LM hashes da senha de um usuário no banco de dados SAM do computador local usando a Diretiva de grupo local (Windows XP ou Windows Server 2003) ou em um ambiente do Windows Server 2003 Active Directory, usando a diretiva de grupo no Active Directory (Windows Server 2003), execute as seguintes etapas:
Método 2: Implementar a diretiva NoLMHash editando o RegistroNo Windows 2000 Service Pack 2 (SP2) e versões posteriores, use um dos seguintes procedimentos para impedir que o Windows armazene um valor do LM hash na sua próxima alteração de senha.Windows 2000 SP2 e versões posterioresAviso O uso incorreto do Editor do Registro pode causar sérios problemas que talvez exijam a reinstalação do sistema operacional. A Microsoft não garante que os problemas resultantes do uso incorreto do Editor do Registro possam ser solucionados. O uso do Editor do Registro é de sua responsabilidade.Importante A chave do Registro NoLMHash e sua funcionalidade não foi
testada ou documentada e deve ser considerada insegura para usar em um ambiente
de produção anterior ao Windows 2000 SP2. Para adicionar esta chave usando o Editor do Registro, execute as seguintes etapas:
Windows XP e Windows Server 2003AVISO: O uso incorreto do Editor do Registro pode causar sérios problemas que talvez exijam a reinstalação do sistema operacional. A Microsoft não garante que os problemas resultantes do uso incorreto do Editor do Registro possam ser solucionados. O uso do Editor do Registro é de sua responsabilidade.Para adicionar este valor DWORD usando o Editor do Registro, execute as seguintes etapas:
Método 3: Usar uma senha que tenha pelo menos 15 caracteresA maneira mais simples de impedir que o Windows armazene um LM hash da sua senha é usar uma senha que tenha pelo menos 15 caracteres. Nesse caso, o Windows armazena um valor de LM hash que não pode ser usado para autenticar o usuário.A informação contida neste artigo aplica-se a:
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções deste artigo
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
Voltar para o início