Podsumowanie
Ataki brute force to jeden z trzech głównych sposobów, w jaki obecnie atakowane są komputery z systemem Windows. Jednak urządzenia z systemem Windows obecnie nie pozwalają na zablokowanie wbudowanych kont administratora lokalnego. Stwarza to scenariusze, w których bez odpowiedniej segmentacji sieci lub obecności usługi wykrywania włamań wbudowane lokalne konto administratora może być poddawane nieograniczonym atakom brute force w celu uzyskania hasła. Można to zrobić za pośrednictwem sieci za pośrednictwem protokołu RDP (Remote Desktop Protocol). Jeśli hasła nie są długie ani złożone, czas potrzebny do przeprowadzenia takiego ataku staje się trywialny dzięki użyciu nowoczesnych procesorów CPU i GPU.
Aby zapobiec dalszym atakom brute force, implementujemy blokady kont administratorów. Począwszy od aktualizacji zbiorczych systemu Windows z 11 października 2022 r. lub nowszych, dostępne będą lokalne zasady umożliwiające włączenie wbudowanych blokad kont administratora lokalnego. Te zasady można znaleźć w obszarze Zasady komputera lokalnego\Konfiguracja komputera\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Zasady konta\Zasady blokady konta.
W przypadku istniejących komputerów ustawienie tej wartości na Włączone za pomocą lokalnego obiektu zasad grupy lub domeny umożliwi zablokowanie wbudowanego konta administratora lokalnego. Takie środowiska powinny również rozważyć ustawienie pozostałych trzech zasad w obszarze Zasady blokady konta. Naszym podstawowym zaleceniem jest ustawienie ich na 10/10/10. Oznacza to, że konto zostanie zablokowane po 10 nieudanych próbach w ciągu 10 minut, a blokada potrwa 10 minut. Następnie konto zostanie automatycznie odblokowane.
Wskazówka Nowe zachowanie blokady wpływa tylko na logowanie w sieci, takie jak próby RDP. Logowanie na konsoli będzie nadal dozwolone w okresie blokady.
W przypadku nowych komputerów z systemem Windows 11 w wersji 22H2 lub wszystkich nowych komputerów, które zawierają aktualizacje zbiorcze systemu Windows z 11 października 2022 r. przed początkową konfiguracją, ustawienia te zostaną domyślnie skonfigurowane podczas konfiguracji systemu. Dzieje się tak, gdy po raz pierwszy jest tworzone wystąpienie bazy danych SAM na nowym komputerze. Jeśli więc skonfigurowano nowy komputer, a następnie zainstalowano aktualizacje z października, nie będzie on domyślnie bezpieczny. Wymaga to skonfigurowania zasad w sposób opisany wcześniej. Jeśli te zasady nie mają być stosowane do nowego komputera, można skonfigurować te zasady lokalne lub utworzyć zasady grupy, aby zastosować ustawienie Wyłączone dla parametru "Zezwalaj na blokadę konta administratora".
Ponadto teraz wymuszamy złożoność hasła na nowym komputerze w przypadku korzystania z wbudowanego lokalnego konta administratora. Hasło musi zawierać co najmniej dwa z trzech podstawowych typów znaków (małe litery, wielkie litery i cyfry). Pomoże to dodatkowo chronić te konta przed włamaniami spowodowanymi atakiem brute force. Jeśli jednak chcesz używać mniej złożonego hasła, nadal możesz ustawić odpowiednie zasady dotyczące haseł w obszarze Lokalne zasady komputera\Konfiguracja komputera\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Zasady konta\Zasady haseł.
Więcej informacji
Dodane zmiany obsługują flagę DOMAIN_LOCKOUT_ADMINS i DOMAIN_PASSWORD_COMPLEX dla wbudowanego lokalnego konta administratora. Aby uzyskać więcej informacji, zobacz DOMAIN_PASSWORD_INFORMATION (ntsecapi.h).
| Wartość | Znaczenie |
|---|---|
|
DOMAIN_LOCKOUT_ADMINS 0x00000008L |
Umożliwia zablokowanie logowania w sieci dla wbudowanego konta administratora lokalnego. |
|
DOMAIN_PASSWORD_COMPLEX 0x00000001L |
Hasło musi zawierać kombinację co najmniej dwóch z następujących typów znaków:
|