설명

Active Directory 계정 비밀번호와 관련해 여러 가지 문제가 생길 수 있고(복잡성 부족, 사용하지 않는 암호화, 비워두기, 재사용, 유출...), 이로 인해 "무차별 대입", "비밀번호 스프레이" 및 "내부 확산 이동" 공격을 허용하여 Active Directory 보안이 낮아질 수 있습니다.

솔루션

도메인 사용자 비밀번호의 경우, 모범적인 관리 프로세스로는 강력하고 고유한 비밀번호를 사용하기, 도메인 인증 계정과 관련된 기본값을 변경하지 않은 상태로 사용하지 않기, 강력한 알고리즘을 사용해 비밀번호를 안전하게 저장하기 등이 있습니다.

참고 항목

The 773 Million Record "Collection #1" Data Breach

기본 비밀번호 위협

Windows가 비밀번호의 LAN 관리자 해시를 Active Directory 및 로컬 SAM 데이터베이스에 저장하지 못하도록 예방하는 방법

지표 세부 정보

이름: 비밀번호 약점 탐지

코드명: C-PASSWORD-HASHES-ANALYSIS

심각도: High

유형: Active Directory Indicator of Exposure

Family: 인증 및 자격 증명

MITRE ATT&CK 정보:

공격자가 알려진 도구

ropnop: Kerbrute - A tool to quickly bruteforce and enumerate valid Active Directory accounts through Kerberos Pre-Authentication

OpenWall: John the Ripper - A fast password cracker

Jens Steube, Gabriele Gristina: hashcat - advanced password recovery tool