KB5020282 - 帐户锁定可用于内置本地管理员

应用对象
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

摘要

暴力攻击是目前 Windows 计算机受到攻击的前三种方式之一。 但是,Windows 设备当前不允许锁定内置的本地管理员帐户。这样,如果没有适当的网络分段或存在入侵检测服务,内置的本地管理员帐户可能会受到无限制的暴力攻击,以尝试确定密码。 这可以通过网络使用远程桌面协议 (RDP) 来完成。 如果密码不长或不复杂,则使用新式 CPU 和 GPU 执行此类攻击所需的时间将变得微不足道。

为了防止进一步的暴力攻击,我们正在为管理员帐户实施帐户锁定。 从 2022 年 10 月 11 日或更高版本的 Windows 累积更新开始,本地策略将可用于启用内置本地管理员帐户锁定。 可以在“本地计算机策略\计算机配置\Windows 设置\安全设置\帐户策略\帐户锁定策略”下找到此策略。

允许管理员帐户锁定

对于现有计算机,使用本地或域 GPO 将此值设置为 “已启用” 将提供锁定内置本地管理员帐户的功能。 此类环境还应考虑在“帐户锁定策略”下设置其他三个策略。 我们的基线建议是将它们设置为 10/10/10/ 10。 这意味着,在 10 分钟内尝试失败 10 次后,帐户将被锁定,锁定将持续 10 分钟。 之后,将自动解锁帐户。

注意 新的锁定行为仅影响网络登录,例如 RDP 尝试。 在锁定期间仍允许控制台登录。

对于 Windows 11、版本 22H2 或包含 2022 年 10 月 11 日 Windows 累积更新的任何新计算机上的新计算机,将在系统设置时默认设置这些设置。 首次在新计算机上实例化 SAM 数据库时会发生这种情况。 因此,如果新计算机已设置,然后在之后安装了 10 月更新,则默认情况下该计算机将不安全。 它需要前面所述的策略设置。 如果不希望这些策略应用于新计算机,可以设置此本地策略或创建组策略以应用“允许管理员帐户锁定”的 “已禁用 ”设置。

此外,如果使用的是内置本地管理员帐户,我们现在正在新计算机上强制实施密码复杂性。 密码必须至少具有三种基本字符类型中的两种, (小写、大写和数字) 。 这将有助于进一步保护这些帐户免受暴力攻击的攻击。 但是,如果想要使用不太复杂的密码,仍可以在 本地计算机策略\计算机配置\Windows 设置\安全设置\帐户策略\密码策略中设置相应的密码策略。

更多信息

添加的更改支持内置本地管理员帐户 的DOMAIN_LOCKOUT_ADMINS和DOMAIN_PASSWORD_COMPLEX 标志。 有关详细信息,请参阅 DOMAIN_PASSWORD_INFORMATION (ntsecapi.h)

含义
DOMAIN_LOCKOUT_ADMINS
0x00000008L
允许内置本地管理员帐户被锁定,使其无法进行网络登录。
DOMAIN_PASSWORD_COMPLEX
0x00000001L
密码必须至少包含以下两种类型的字符的组合:
  • 大写字符
  • 小写字符
  • 数字