Applies ToWindows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Tóm tắt

Tấn công bằng vũ lực mạnh là một trong ba cách hàng đầu mà các máy tính Windows bị tấn công ngày hôm nay. Tuy nhiên, các thiết bị Windows hiện không cho phép khóa tài khoản Người quản trị cục bộ được tích hợp sẵn. Điều này tạo ra các kịch bản trong đó, không có phân đoạn mạng thích hợp hoặc sự hiện diện của một dịch vụ phát hiện xâm nhập, tài khoản người quản trị nội bộ được xây dựng trong có thể bị tấn công vũ lực không giới hạn để cố gắng xác định mật khẩu. Điều này có thể được thực hiện bằng cách sử dụng Giao thức Máy tính Từ xa (RDP) qua mạng. Nếu mật khẩu không dài hoặc phức tạp, thời gian cần thiết để thực hiện một cuộc tấn công như vậy đang trở nên tầm thường bằng cách sử dụng CPU và GPU hiện đại. 

Trong nỗ lực ngăn chặn các cuộc tấn công mạnh bạo hơn nữa, chúng tôi đang thực hiện khóa tài khoản cho các tài khoản quản trị viên. Bắt đầu từ ngày 11 tháng 10 năm 2022 hoặc các bản cập nhật tích lũy Windows mới hơn, chính sách cục bộ sẽ có sẵn để bật khóa tài khoản Người quản trị cục bộ được tích hợp sẵn. Bạn có thể tìm thấy chính sách này trong Chính sách Máy tính Cục bộ\Cấu hình Máy tính\Cài đặt Windows\Cài đặt Bảo mật\Chính sách Tài khoản\Chính sách Khóa Tài khoản.

Cho phép khóa tài khoản người quản trị

Đối với các máy tính hiện có, việc đặt giá trị này thành Bật bằng cách sử dụng GPO cục bộ hoặc miền sẽ cung cấp khả năng khóa tài khoản người quản trị cục bộ được tích hợp sẵn. Các môi trường như vậy cũng nên cân nhắc việc đặt ba chính sách khác trong Chính sách Khóa Tài khoản. Đề xuất ban đầu của chúng tôi là đặt chúng thành 10/10/10. Điều này có nghĩa là tài khoản sẽ bị khóa sau 10 lần thử không thành công trong vòng 10 phút và khóa sẽ kéo dài trong 10 phút. Sau đó, tài khoản sẽ tự động được mở khóa.

Lưu ý Hành vi khóa mới chỉ ảnh hưởng đến đăng nhập mạng, chẳng hạn như lần thử RDP. Đăng nhập bảng điều khiển sẽ vẫn được cho phép trong thời gian khóa.

Đối với các máy tính mới trên Windows 11, phiên bản 22H2 hoặc bất kỳ máy tính mới nào bao gồm bản cập nhật tích lũy Windows ngày 11 tháng 10 năm 2022 trước khi thiết lập ban đầu, các cài đặt này sẽ được đặt theo mặc định tại thiết lập hệ thống. Điều này xảy ra khi cơ sở dữ liệu SAM được khởi tạo lần đầu trên một máy tính mới. Vì vậy, nếu một máy tính mới đã được thiết lập và sau đó đã cài đặt các bản cập nhật tháng 10, nó sẽ không được bảo mật theo mặc định. Quy trình này sẽ yêu cầu cài đặt chính sách như được mô tả ở phần trước. Nếu bạn không muốn các chính sách này áp dụng cho máy tính mới của mình, bạn có thể đặt chính sách cục bộ này hoặc tạo một chính sách nhóm để áp dụng cài đặt Đã vô hiệu hóa cho "Cho phép khóa tài khoản người quản trị".

Ngoài ra, chúng tôi hiện đang áp dụng độ phức tạp của mật khẩu trên máy tính mới nếu tài khoản người quản trị nội bộ được tích hợp sẵn được sử dụng. Mật khẩu phải có ít nhất hai trong số ba loại ký tự cơ bản (chữ thường, chữ hoa và số). Điều này sẽ giúp bảo vệ thêm các tài khoản này khỏi bị xâm phạm do tấn công bằng vũ lực mạnh. Tuy nhiên, nếu muốn sử dụng mật khẩu ít phức tạp hơn, bạn vẫn có thể đặt các chính sách mật khẩu thích hợp trong Chính sách Máy tính Cục bộ\Cấu hình Máy tính \Cài đặt Windows\Cài đặt Bảo mật\Chính sách Tài khoản\Chính sách Mật khẩu.

Thông tin thêm

Các thay đổi được thêm vào hỗ DOMAIN_LOCKOUT_ADMINS và gắn DOMAIN_PASSWORD_COMPLEX cho tài khoản Người quản trị cục bộ được tích hợp sẵn. Để biết thêm thông tin, DOMAIN_PASSWORD_INFORMATION (ntsecapi.h).

Giá trị

Ý nghĩa

DOMAIN_LOCKOUT_ADMINS

0x00000008L

Cho phép tài khoản Người quản trị cục bộ được tích hợp sẵn bị khóa khỏi đăng nhập mạng.

DOMAIN_PASSWORD_COMPLEX

0x00000001L

Mật khẩu phải kết hợp ít nhất hai loại ký tự sau đây:

  • Ký tự viết hoa

  • Ký tự chữ thường

  • Số

Bạn cần thêm trợ giúp?

Bạn muốn xem các tùy chọn khác?

Khám phá các lợi ích của gói đăng ký, xem qua các khóa đào tạo, tìm hiểu cách bảo mật thiết bị của bạn và hơn thế nữa.

Cộng đồng giúp bạn đặt và trả lời các câu hỏi, cung cấp phản hồi và lắng nghe ý kiến từ các chuyên gia có kiến thức phong phú.