Mit einem benutzerdefinierten Wörterbuch können Sie Kennwort- und Kennwort-Hash-Wörterbücher hinzufügen, konfigurieren und entfernen. Das Kennwort-Wörterbuch wird bei jeder Kennwortänderung in Active Directory durchsucht. Ein neues Kennwort wird abgelehnt, wenn es im Wörterbuch gefunden wird. Das Kennwort-Hash-Wörterbuch enthält gehashte Kennwörter, die mit dem Hash-Wert jedes neuen Kennworts verglichen werden. Zum Beispiel beim Testen gegen geleakte LinkedIn-Kennwort-Hashes.
Wenn Sie eine Kennwortdatei importiert haben, können Sie diverse Einstellungen dieser konfigurieren, z. B. den Teilwortabgleich und umgekehrte Wortschreibungen. Wenn Sie eine Kennwort-Hash-Datei importiert haben, müssen Sie die Hash-Funktion für die Wörter im Wörterbuch angeben.
Die Wörter in der Wörterbuchdatei müssen durch Zeilenumbrüche getrennt sein.
- Klicken Sie im Gruppenrichtlinien-Verwaltungseditor mit der rechten Maustaste auf das GPO, das Sie anvisieren möchten, und wählen Sie Bearbeiten...
- Erweitern Sie den Knoten Benutzerkonfiguration, Richtlinien, Windows-Einstellungen und wählen Sie Specops-Kennwortrichtlinie. Klicken Sie auf Neue Kennwortrichtlinie erstellen oder Kennwortrichtlinie konfigurieren.
- Wählen Sie die Kennwortregeln
- Aktivieren Sie das Kontrollkästchen Benutzerdefinierte Wörterbücher verwenden und klicken Sie auf Verwalten.
- Sie haben dann die Möglichkeit, eine Kennwort- oder eine Kennwort-Hash-Datei zu importieren oder ein neues Wörterbuch im Editor zu erstellen.
- Wenn Kennwortdatei ausgewählt ist, suchen Sie nach der gewünschten Kennwortdatei.
- Wenn Kennwort-Hash-Datei importieren ausgewählt ist, suchen Sie die gewünschte Hash-Datei.
- Wenn Sie Neues Wörterbuch wählen, können Sie Ihr eigenes Wörterbuch erstellen, indem Sie Wörter in den Wörterbuch-Editor eingeben. Geben Sie die Wörter, die Sie hinzufügen möchten, in das Textfeld ein.
- Wenn Kennwortdatei oder Neues Wörterbuch ausgewählt wurde, können Sie weitere Einstellungen vornehmen. Klicken Sie beim gewünschten Wörterbuch auf Auswahl konfigurierenund erweitern Sie Optionen für die folgenden Einstellungen:
- Teil des neuen Kennworts: Wenn diese Option aktiviert ist, wird jeder Versuch abgewiesen, ein Kennwort zu ändern, das ein Wort aus dem Wörterbuch enthält. Wenn das Kennwort-Wörterbuch beispielsweise "Specops" enthält, wird bei Aktivierung dieser Option eine Kennwortänderung in "specops", "SPECOPS", "Specops", "Specops1" oder "1Specops" abgelehnt. Eine Kennwortänderung auf "Specop1" oder "cops" wird durch diese Einstellung nicht abgelehnt.
- Zeichenersetzung (Leetspeak): Wenn diese Option aktiviert ist, werden Zeichenersetzungen bei der Überprüfung eines Kennworts in das Originalzeichen umgewandelt. Wenn beispielsweise das Wort "Password" im Wörterbuch enthalten ist, wird bei Aktivierung dieser Option eine Kennwortänderung in "p@ssword" oder "p4ssw0rd" abgelehnt.Für die Konvertierung werden folgende Zeichenersetzungen verwendet:
å, Å, ä, Ä, â, Â, à, À, á, Á, @, 4 = a
8 = b
é, É, è, È, ë, Ë, ê, Ê, 3, € = e
6, 9 = g
î, Î, Ï, ï, 1 = i
|, î, Î, Ï, ï = l
ô, Ô, ö, Ö, 0 = o
5, $, § = s
ù, Ù, ú, Ú, û, Û, ü, Ü, = u
7 = t
2 = z
I, ! = 1 - Umkehrung des neuen Kennworts: Wenn das Kennwort-Wörterbuch "abc123" enthält, wird bei Aktivierung dieser Option auch die Umkehrung des Wortes abgelehnt, d. h. "321cba".Die Aktivierung von "Teil des neuen Kennworts" oder "Umkehrung des neuen Kennworts" bei Verwendung großer Wörterbücher erhöht nicht unbedingt die Sicherheit und kann es den Endbenutzern erschweren, Kennwörter zu erstellen, da eigentlich gute Kennwörter dadurch möglicherweise abgelehnt werden. Eine Ausnahme kann für "Teil des neuen Kennworts" gemacht werden, wenn kleinere Wörterbücher verwendet werden, die firmen- oder produktspezifische Wörter enthalten.
- Wörter aus dem Wörterbuch, die kürzer als x Zeichen sind, werden ignoriert: Standardmäßig werden Wörter mit einer Länge von 3 Zeichen oder weniger ignoriert.
- Wenn Kennwort-Hash-Datei importieren ausgewählt ist, geben Sie die Hash-Funktion für die Wörter im Wörterbuch an. Dieser Wert muss mit dem Hashwert übereinstimmen, der beim Hashen der Kennwörter im zu importierenden Wörterbuch verwendet wurde. Wenn der Wert nicht übereinstimmt, schlägt die Wörterbuchprüfung fehl.
Weitere Informationen zu Kennwort-Wörterbüchern und Empfehlungen zu bewährten Verfahren für die oben genannten Einstellungen finden Sie hier.