Select the product you need help with
Como impedir o Windows de armazenar um valor hash do LAN Manager da sua palavra-passe no Active Directory e em bases de dados locais do SAMArtigo: 299656 - Ver produtos para os quais este artigo se aplica. Este artigo poderá conter hiperligações para conteúdo em
inglês (ainda não traduzido). Importante: este artigo contém informações sobre como modificar o registo. Antes de modificar o registo, certifique-se de que efectua uma cópia de segurança e de que compreende como o pode restaurar se ocorrer um problema. Para obter informações sobre como efectuar uma cópia de segurança, restaurar e editar o registo, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft (KB, Microsoft Knowledge Base): 256986
(http://support.microsoft.com/kb/256986/
)
Descrição do registo do Microsoft WindowsNesta páginaSumárioEm vez de guardar a palavra-passe da sua conta de utilizador
em texto simples, o Windows gera e guarda palavras-passe de contas de
utilizador utilizando duas representações de palavras-passe diferentes,
geralmente conhecidas por "hashes". Quando o utilizador define ou altera a
palavra-passe de uma conta de utilizador para uma que contenha menos de 15
caracteres, o Windows gera um hash do LAN Manager (hash de LM) e um hash do
Windows NT (hash de NT) da palavra-passe. Estes hashes são armazenados na base
de dados local do gestor de contas de segurança (SAM, Security Accounts Manager) ou no Active Directory. O hash de LM é relativamente pouco seguro em comparação com o hash de NT e é, por este motivo, muito susceptível a ataques. Assim, poderá pretender impedir o Windows de armazenar um hash de LM da sua palavra-passe. Este artigo descreve com fazê-lo por forma a que o Windows apenas armazene o hash de NT, mais seguro, da sua palavra-passe. Mais InformaçãoOs servidores baseados no Windows 2000 e no Windows Server
2003 podem autenticar utilizadores que liguem a partir de computadores com
todas as versões anteriores do Windows. No entanto, as versões do Windows
anteriores ao Windows 2000 não utilizam Kerberos para autenticação. Para
compatibilidade com versões anteriores, o Windows 2000 e o Windows Server 2003
suportam a autenticação via LAN Manager (LM), a autenticação do Windows NT
(NTLM) e a autenticação NTLM versão 2 (NTLMv2). As autenticações NTLM, NTLMv2 e
Kerberos utilizam o hash de NT, também conhecido como hash Unicode. O protocolo
de autenticação LM utiliza o hash de LM. É aconselhável impedir o armazenamento de hash de LM se não necessitar do mesmo para compatibilidade com versões anteriores. Se a rede contiver clientes Windows 95, Windows 98 ou Macintosh, poderá detectar os seguintes problemas se impedir o armazenamento de hashes de LM do domínio:
Método 1: Implementar a política NoLMHash utilizando a política de grupoPara desactivar o armazenamento de hashes de LM de palavras-passe de um utilizador na base de dados do computador local utilizando a política de grupo local (Windows XP ou Windows Server 2003) ou, num ambiente do Active Directory do Windows Server 2003, utilizando a política de grupo no Active Directory (Windows Server 2003), siga estes passos:
Método 2: Implementar a política NoLMHash editando o registoNo Windows 2000 Service Pack 2 (SP2) e posteriores, utilize um dos seguintes procedimentos para impedir o Windows de armazenar um valor hash de LM na próxima alteração da palavra-passe.Windows 2000 SP2 e posterioresAviso: a utilização incorrecta do Editor de registo (Registry Editor) poderá provocar problemas graves que poderão forçar a reinstalação do sistema operativo. A Microsoft não garante que os problemas resultantes da utilização incorrecta do Editor de registo (Registry Editor) possam ser resolvidos. Todo e qualquer risco decorrente da utilização do Editor de registo (Registry Editor) é da responsabilidade do utilizador.Importante: a chave de registo NoLMHash e a respectiva funcionalidade
não foram testadas nem documentadas e a sua utilização em ambientes de produção
anteriores ao Windows 2000 SP2 deverá ser considerada não segura. Para adicionar esta chave utilizando o Editor de registo (Registry Editor), siga estes passos:
Windows XP e Windows Server 2003Aviso: a utilização incorrecta do Editor de registo (Registry Editor) poderá provocar problemas graves que poderão forçar a reinstalação do sistema operativo. A Microsoft não garante que os problemas resultantes da utilização incorrecta do Editor de registo (Registry Editor) possam ser resolvidos. Todo e qualquer risco decorrente da utilização do Editor de registo (Registry Editor) é da responsabilidade do utilizador.Para adicionar este valor DWORD utilizando o Editor de registo (Registry Editor), siga estes passos:
Método 3: Utilizar uma palavra-passe com pelo menos 15 caracteresA forma mais simples de impedir o Windows de armazenar um hash de LM da sua palavra-passe consiste em utilizar uma palavra-passe com pelo menos 15 caracteres. Neste caso, o Windows armazena um valor hash de LM que não pode ser utilizado para autenticar o utilizador.PropriedadesArtigo: 299656 - Última revisão: segunda-feira, 3 de Dezembro de 2007 - Revisão: 9.5 A informação contida neste artigo aplica-se a:
| Traduções de Artigos
|


Voltar ao topo








