Skip to content
ad-password

ad-password

Sploitus September 18, 2026

##

![](

Lithnet Password Protection для Active Directory (LPP) расширяет возможности организаций по обеспечению надёжных паролей для всех учётных записей Active Directory.

LPP — это модуль, устанавливаемый на серверы Active Directory, который использует фильтр паролей для проверки паролей при их смене пользователями. С помощью групповых политик вы настраиваете виды проверок, которые хотите применять к этим паролям, и они либо отклоняются, либо одобряются и фиксируются в каталоге.

LPP даёт вам возможность самостоятельно определить, что для вас значит «хороший пароль». Хотите ли вы частично или полностью принять рекомендации NIST 2018 года по паролям — он предоставляет богатый набор элементов управления на основе групповых политик, позволяющих включить любую комбинацию следующих проверок при попытке смены пароля.

* **Блокировка использования скомпрометированных паролей**. Мы сделали импорт набора данных HIBP очень простым, но вы также можете импортировать любые пароли в открытом виде или NTLM-хеши, к которым у вас есть доступ.

* **Блокировка паролей на основе определённых слов**. Добавление запрещённого слова предотвращает его использование в качестве основы пароля. Например, добавление слова «password» в хранилище запрещённых слов предотвращает не только использование самого этого слова, но и распространённых вариантов, таких как «P@ssw0rd», «pa55word!» и «password123456!». LPP учитывает распространённые замены символов и слабые обфускации и предотвращает их использование с помощью процесса нормализации.

* **Определение политик сложности на основе длины**. Например, можно требовать цифры, символы, верхний и нижний регистр для паролей короче 13 символов, но не предъявлять особых требований к паролям длиной 13 символов и более. Поощряйте длину меньшей сложностью.

* **Политики на основе регулярных выражений**. Если вам нравятся регулярные выражения, вы можете задать регулярное выражение, которому пароль должен соответствовать (или не соответствовать).

* **Балльная сложность**. Назначайте баллы за использование определённых символов и категорий и устанавливайте минимальный порог баллов, который должен набрать пароль.

Также присутствует возможность аудита существующих паролей пользователей на соответствие списку скомпрометированных паролей. Вы сможете найти слабые и известные скомпрометированные пароли и заставить этих пользователей сменить пароль.

* Полная поддержка PowerShell, которая используется для:

* синхронизации списков скомпрометированных паролей из API haveibeenpwned.com;

* добавления собственных запрещённых слов и скомпрометированных паролей, а также использования популярных сторонних списков слов и паролей;

* проверки паролей и существующих хешей на наличие в хранилище скомпрометированных;

* проверки, не находятся ли текущие пароли пользователей в AD в хранилище скомпрометированных паролей.

* Пароли никогда не покидают контроллер домена.

* Разработан для крупных сред, где требуется высокая производительность.

* Использует хранилище данных, совместимое с DFS-R.

* Не требуется дополнительных серверов для развёртывания.

LPP поддерживается только на x64-версиях Windows

* Пакет распространяемых компонентов Microsoft Visual C++ 2015–2022

* Пакет распространяемых компонентов Microsoft Visual C++ 2015–2022

Lithnet Password Protection — бесплатный продукт с открытым исходным кодом, но мы понимаем, что развёртывание стороннего кода на ваших контроллерах домена — это решение, которое выигрывает от наличия страховочной сети.

Соглашения о корпоративной поддержке предоставляют вашей организации прямой доступ к команде инженеров Lithnet для устранения неполадок, рекомендаций по настройке и приоритетного решения проблем.

Поддержка сообщества доступна через GitHub Issues.

Прочитайте руководство по началу работы на нашем сайте документации.

* Нашли проблему и хотите, чтобы мы её исправили? Сообщите о ней

* Хотите самостоятельно исправить проблему или добавить функциональность? Клонируйте проект и отправьте pull request

* Подпишитесь на нас в Twitter![](

* Всё это было бы невозможно без сервиса Have I Been Pwned Троя Ханта. Купите ему пиво в знак благодарности!

* Возможность аудита существующих паролей пользователей стала возможна благодаря невероятной работе Майкла Графнеттера над его инструментами DSInternals.

* Содержит код из Windows-Protocol-Test-Suites, используемый по лицензии MIT

Extracted Entities