- Регистрация
- 1 Сен 2025
- Сообщения
- 22
- Реакции
- 0
- Баллы
- 1
Как запретить слабые пароли в Active Directory с помощью PassFiltEx
Проблема стандартных паролей
Любой системный администратор хотя бы раз сталкивался с ситуацией, когда пользователи придумывают «креативные» пароли, которые на самом деле абсолютно уязвимы.Даже при включённой политике сложности в домене Active Directory многие сотрудники находят способ «обмануть систему». Например, пароль вида Pas$w0rd1234 отлично проходит встроенную проверку, но фактически является типовым и легко угадываемым.Особенно критично это среди руководителей и бухгалтерии — именно у них чаще всего доступ к конфиденциальной информации.Чтобы исключить возможность использования слабых и популярных паролей, стандартных средств AD недостаточно. Здесь на помощь приходят сторонние решения для фильтрации паролей.
Лучшее бесплатное решение — PassFiltEx
Среди доступных open source инструментов стоит выделить PassFiltEx. В отличие от устаревших аналогов (например, OpenPasswordFilter), этот проект живой, активно поддерживается и реально удобен в настройке.Преимущества PassFiltEx
- Лёгкая установка (копирование DLL и TXT файлов + настройка реестра).
- Поддержка черного списка паролей (Blacklist).
- Автоматическое обновление списка каждые 60 секунд без перезапуска.
- Расширенные параметры политики паролей через записи реестра.
- Поддержка логирования и отладки через Event Tracing for Windows (ETW)
Установка и настройка PassFiltEx
- Скачайте последнюю версию PassFiltEx (open source).
- Скопируйте файлы:
- PassFiltEx.dll → C:\Windows\System32
- PassFiltExBlacklist.txt → C:\Windows\System32
- В реестре:
- HKLM\SYSTEM\CurrentControlSet\Control\Lsa → Notification Packages
- Добавьте PassFiltEx в список пакетов.
- Перезагрузите контроллер домена и повторите шаги на остальных DC.
Дополнительные параметры через реестр
- BlacklistFileName — указывает путь к файлу с запрещёнными паролями (можно использовать сетевой путь).
- TokenPercentageOfPassword — процент совпадения с запрещённым словом (по умолчанию 60%).
- RequireCharClasses — собственные требования к сложности пароля (нижний/верхний регистр, цифры, спецсимволы, Unicode).
Как работает фильтрация
- Шаблоны паролей нечувствительны к регистру.
- Файл blacklist перечитывается раз в минуту.
- Unicode-символы в паролях поддерживаются, но фильтрация по ним пока недоступна.
- Пользователь при попытке ввода «запрещённого» пароля получает стандартное сообщение об ошибке политики.
Минусы для пользователей
Да, звонков в IT-отдел станет больше — сотрудники будут жаловаться:
«Я ввела правильный пароль, а система его не принимает!»
Но зато вы защитите инфраструктуру от утечек, связанных с тривиальными паролями вроде:
- P@ssw0rd
- Qwerty123
- Admin2024
Итог
Использование PassFiltEx в Active Directory позволяет:- повысить безопасность домена;
- запретить слабые и популярные пароли;
- гибко настроить политику сложности;
- контролировать процесс через логи ETW.

