如何找出密码复杂度政策?


31

用户尝试在Windows域中更改其密码,但该密码不被接受:

提供的密码不符合最低复杂性要求

最终用户如何找出要求?(最明显的解决方案是与IT部门联系,但说不可能)


如果有广告,则由谁来管理,为什么不能联系他们?
Dave M

2
@Dave:这是一个理论问题:)我很好奇它是否可以实现
Siim K

8
并非总是那么理论,在sysadmin休假时一直试图帮助最终用户解决这个确切的问题...这是一个很大的设计缺陷,Windows不会告诉用户密码更改过程中的复杂性要求是什么。
Brian Knoblauch 2014年

Answers:


14

每个AD用户都可以看到名为“ pwdProperties ” 的属性的值,您的ID可能设置为“ DOMAIN_PASSWORD_COMPLEX”(值“ 1”,整数)。

AdFind可用于检索许多与密码有关的属性:

AdFind.exe -default -s base lockoutduration lockoutthreshold lockoutobservationwindow maxpwdage minpwdage minpwdlength pwdhistorylength pwdproperties

这是您将获得的示例:

AdFind V01.45.00cpp乔·理查兹(joe@joeware.net)2011年3月

使用服务器:domain.example.org:389目录:Windows Server 2008 R2基本DN:DC =域,DC =示例,DC = org

dn:DC = domain,DC = example,DC = org

lockoutDuration:-18000000000
lockOutObservationWindow:-18000000000
lockoutThreshold:0
maxPwdAge:-344736000000000
minPwdAge:0
minPwdLength:7
pwd属性:1
pwdHistoryLength:2

1对象返回



3
有关复杂性要求的信息可以在这里找到:technet.microsoft.com/zh-cn/library/cc786468
v=ws.10).aspx

2
不确定如果域使用自定义密码过滤器,这将非常有用。 msdn.microsoft.com/en-us/library/windows/desktop/ms721882.aspx
Zoredache

对于没有第三方工具的解决方案,请参见下文
Qw3ry

42

Windows内置命令(使用命令提示符:cmd.exe)打印与答案工具相同的详细信息:

net accounts

输出示例:

C:\>net accounts
Force user logoff how long after time expires?:       Never
Minimum password age (days):                          0
Maximum password age (days):                          42
Minimum password length:                              0
Length of password history maintained:                None
Lockout threshold:                                    Never
Lockout duration (minutes):                           30
Lockout observation window (minutes):                 30
Computer role:                                        WORKSTATION
The command completed successfully.

积分/来源:http : //windowsitpro.com/security/discovering-details-about-domains-password-policy



7
您应该添加在AD受控环境中需要“ / domain”:“ net accounts / domain”
HackSlash

@HackSlash是什么意思?我的工作站是域的成员,平原net accounts命令可以毫无问题地打印上述所有信息。
DavidBalažic

当您使用时,/domain您会看到以下消息:The request will be processed at a domain controller for domain
HackSlash

4

由于它是AD,因此目前只有一个复杂性(本身)模式可用:所谓的3 of 4模式。除非您使用诸如Spec Ops之类的第三方工具强制实施其他某种程度的复杂性,否则它是打开还是关闭。“四分之三”表示您的密码需要包含4个可能的字符集中的三个字符集中的至少一个字符:

  1. 大写
  2. 小写
  3. 数值(0-9)
  4. 漫画书的诅咒字词(又名特殊字符:!@#$%^&*(*))_+等)

1
您正在谈论什么版本的Windows?AD提供的默认密码策略中有六个可配置的参数。
HackSlash

空间也被认为是特殊字符。
brianary

-4

我不相信,除非经过蛮力尝试,否则除非您已经是管理员,否则可以通过编程方式进行此操作。因此,您必须致电IT。(默认值取决于设置的内容,尽管如果您知道我猜您可以查找默认值并尝试。当然,不能保证他们没有更改它。)

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.