Google Groups unterstützt keine neuen Usenet-Beiträge oder ‑Abos mehr. Bisherige Inhalte sind weiterhin sichtbar.

Herausfinden, wieviele Benutzer kein Kennwort haben?

1 Aufruf
Direkt zur ersten ungelesenen Nachricht

Gross, Michael

ungelesen,
02.06.2008, 10:30:5002.06.08
an
Hi,

wir haben momentan mal wieder eine durch einen Wirtschaftsprüfer geführte
IT-Prüfung.

Die wollen nun wissen, wieviele Benutzer in unserem Active Directory kein
Kennwort haben. Gibt es eine Möglichkeit, das rauszubekommen?

Es geht wie gesagt nicht darum wer kein Kennwort hat, sondern wieviele.

Gruß
Michael

Mark Heitbrink [MVP]

ungelesen,
02.06.2008, 11:44:1802.06.08
an
Hi,

Gross, Michael schrieb:


> Die wollen nun wissen, wieviele Benutzer in unserem Active Directory kein
> Kennwort haben. Gibt es eine Möglichkeit, das rauszubekommen?

Wenn die Kennwortrichtlinie auf "mindestens 1 Zeichen" steht, gibt
es keinen Einzigen ...

Tschö
Mark
--
Mark Heitbrink - MVP Windows Server - Group Policy

Homepage: www.gruppenrichtlinien.de - deutsch
Blog: gpupdate.spaces.live.com - english

Norbert Fehlauer [MVP]

ungelesen,
02.06.2008, 12:45:1102.06.08
an
"Mark Heitbrink [MVP]" <spam...@gruppenrichtlinien.de> schrieb
Hi,

> Wenn die Kennwortrichtlinie auf "mindestens 1 Zeichen" steht, gibt
> es keinen Einzigen ...

Kommt aber drauf an, wann diese Richtlinie aktiviert wurde ;)
L0pht Crack konnte sowas auslesen. Aber ich vermute mal, dass geht auch mit
anderen Tools.

Bye
Norbert
--
Gruppenrichtlinien Mailingliste "gpupdate":
http://frickelsoft.net/cms/index.php?page=mailingliste

Nils Kaczenski [MVP]

ungelesen,
02.06.2008, 16:07:0802.06.08
an
Moin,

Gross, Michael schrieb:


> Die wollen nun wissen, wieviele Benutzer in unserem Active Directory kein
> Kennwort haben. Gibt es eine Möglichkeit, das rauszubekommen?

hm. Vielleicht hilft dieser Ansatz:
http://www.faq-o-matic.net/2007/01/23/standardkennwort-bei-benutzern-pruefen/

Es gibt aber auch kommerzielle Tools, die solche Reports machen.


Schöne Grüße, Nils

--
Nils Kaczenski - MVP Windows Server
www.faq-o-matic.net
Antworten bitte nur in die Newsgroup!
PM: Vorname at Nachname .de
https://mvp.support.microsoft.com/profile/Nils.Kaczenski

Norbert Fehlauer [MVP]

ungelesen,
02.06.2008, 17:10:2902.06.08
an
"Nils Kaczenski [MVP]" <spam...@kaczenski.de> schrieb
Hi,

> Es gibt aber auch kommerzielle Tools, die solche Reports machen.

Jupp wobei Google bei query blank passwort Active Directory auch jede
Menge ausspuckt. Ist mir irgendwie unklar, wie man bei der Menge Hits
noch fragen muß ;)

Bspw:
http://manageengine.adventnet.com/products/free-windows-active-directory-tools/free-ad-empty-password-users-report.html

So wie ich gesehen habe, gehts aber auch per VB-Skript.

Bye
Norbert

Gross, Michael

ungelesen,
03.06.2008, 03:15:5403.06.08
an
* Norbert Fehlauer [MVP] on Mon, 2 Jun 2008 23:10:29 +0200:

>Jupp wobei Google bei query blank passwort Active Directory auch jede
>Menge ausspuckt. Ist mir irgendwie unklar, wie man bei der Menge Hits
>noch fragen muß ;)

Bevor irgendeine Google-Methode an einem großen AD ausprobiere, frage
ich eben lieber die Experten :-)

Danke für Eure Hilfe.

Norbert Fehlauer [MVP]

ungelesen,
03.06.2008, 03:25:2503.06.08
an
"Gross, Michael" <michae...@mdm.de> schrieb
Hi,

> Bevor irgendeine Google-Methode an einem großen AD ausprobiere, frage
> ich eben lieber die Experten :-)

Jaja, okok genug das Ego gestreichelt ;)

In einem großen AD testet man vorher sowieso immer nochmal an einem kleinen
AD ;)

Bye
Norbert

Gross, Michael

ungelesen,
03.06.2008, 03:53:5903.06.08
an
* Norbert Fehlauer [MVP] on Tue, 3 Jun 2008 09:25:25 +0200:

>In einem großen AD testet man vorher sowieso immer nochmal an einem kleinen
>AD ;)

Ja ist klar. Das Empty Password Users Report Tool habe ich gerade getestest
und es hat problemlos funktioniert - das werde ich dann nehmen.

Danke
Michael

Norbert Fehlauer [MVP]

ungelesen,
03.06.2008, 04:20:5503.06.08
an
"Gross, Michael" <michae...@mdm.de> schrieb
Hi,

> Ja ist klar. Das Empty Password Users Report Tool habe ich gerade

> getestest
> und es hat problemlos funktioniert - das werde ich dann nehmen.

Ich überleg grad, ob der MBSA das nicht auch konnte. Dann bliebest du
immerhin noch bei MS. ;)

Yusuf Dikmenoglu [MVP]

ungelesen,
03.06.2008, 04:32:0103.06.08
an
Servus,

"Norbert Fehlauer [MVP]" wrote:
> Ich berleg grad, ob der MBSA das nicht auch konnte.

der "Microsoft Baseline Security Analyzer" hat eine Option die sich "Auf
schwache Kennwörter überprüfen" nennt. Dieser Test überprüft ob ein schwaches
oder gar kein Kennwort für die einzelnen LOKALEN Benutzerkonten existieren.

Die Überprüfung wird dabei nicht auf einem DC ausgeführt.

--
Regards from Rhein-Main/Germany
Yusuf Dikmenoglu - MVP Directory Services
Blog: http://blog.dikmenoglu.de

Winfried Sonntag [MVP]

ungelesen,
03.06.2008, 04:51:1303.06.08
an
Norbert Fehlauer [MVP] schrieb:

> Ich überleg grad, ob der MBSA das nicht auch konnte. Dann bliebest du
> immerhin noch bei MS. ;)

IMHO ja, der wirft auch kurze Passwörter aus.

Servus
Winfried
--
Connect2WSUS: http://www.grurili.de/tools/Connect2WSUS.exe
GPO's: http://www.gruppenrichtlinien.de

Norbert Fehlauer [MVP]

ungelesen,
03.06.2008, 05:10:5903.06.08
an
"Yusuf Dikmenoglu [MVP]" <news...@dikmenoglu.de> schrieb
Hi,

> der "Microsoft Baseline Security Analyzer" hat eine Option die sich "Auf
> schwache Kennwörter überprüfen" nennt. Dieser Test überprüft ob ein
> schwaches
> oder gar kein Kennwort für die einzelnen LOKALEN Benutzerkonten
> existieren.

Käme ja aufs Gleiche raus ;)


> Die Überprüfung wird dabei nicht auf einem DC ausgeführt.

Was passiert denn, wenn ich den MBSA auf einem DC ausführe?

bye
Norbert

Yusuf Dikmenoglu [MVP]

ungelesen,
03.06.2008, 05:24:0003.06.08
an

"Norbert Fehlauer [MVP]" wrote:
> Was passiert denn, wenn ich den MBSA auf einem DC ausführe?

Die Kennwortüberprüfung wird vom MBSA nicht auf einem DC ausgeführt.
Die Meldung vom MBSA lautet:

=========================
Kennwortüberprüfung für lokale Konten
Auf einem Domänencontroller werden keine Kennwortüberprüfungen durchgeführt.
=========================

Norbert Fehlauer [MVP]

ungelesen,
03.06.2008, 08:16:2703.06.08
an
"Yusuf Dikmenoglu [MVP]" <news...@dikmenoglu.de> schrieb
Hi,

> Die Kennwortüberprüfung wird vom MBSA nicht auf einem DC ausgeführt.


> Die Meldung vom MBSA lautet:
>
> =========================
> Kennwortüberprüfung für lokale Konten
> Auf einem Domänencontroller werden keine Kennwortüberprüfungen
> durchgeführt.
> =========================

OK, danke.

Bye
Norbert

Frank Friebe

ungelesen,
03.06.2008, 22:51:1103.06.08
an
Hallo NG,

Sollte ein Auslesen nicht auch über LDAP funktionieren, wenn man das
entsprechende Attribut kennt? Habe mal in diese Richtung recherchiert,
leider kein Attribut gefunden was dafür herhalten kann.


Frank Friebe


Nils Kaczenski [MVP]

ungelesen,
04.06.2008, 04:34:5304.06.08
an
Moin,

Frank Friebe schrieb:


> Sollte ein Auslesen nicht auch über LDAP funktionieren, wenn man das
> entsprechende Attribut kennt?

nein. Kennwörter können über LDAP, ADSI usw. nicht ausgelesen werden.

Gross, Michael

ungelesen,
04.06.2008, 09:47:3504.06.08
an
Wo der Thread eh schon offen ist - knall ich noch mal ne Frage rein.

In meinem Test-AD habe ich ein paar Benutzer mit leeren Passwörtern
erstellt und anschließend die Kennwortrichtlinie wie folgt gesetzt:

Enforce password history 0 passwords remembered
Maximum password age 0
Minimum password age 0 days
Minimum password lenght 8 characters
Password must meet complexity requirements Disabled
Store passwords using reversible encryption Disabled

Nach einem gpupdate /force auf dem Domänencontroller wollte ich nun
bei den Benutzern mit leeren Kennwörtern die Option

"User must change password at next logon"

setzen, damit sich die Benutzer beim nächsten Anmelden ein Kennwort
vergeben müssen, das den neuen Richtlinien entspricht (8 Zeichen).

Leider kann ich die Option nicht aktivieren - beim Bestätigen durch
OK kommt folgende Meldung:

"The following Active Directory error occured: Unable to update
the password. The value provided for the new password does not
meet the length, complexity, or history requirement of the
domain."

Bei Benutzern, die vorher schon ein Kennwort hatten, kann ich die
Option dagegen erfolgreich aktivieren.

Weiß jemand, was ich falsch mache? Momentan erschließt sich mir der
Sinn der Meldung "The value provided for the password..." nicht,
denn alleine durch das Aktivieren der Option, dass der Benutzer das
Passwort bei der nächsten Anmeldung ändern muss, gebe ich doch gar
keinen Wert für das Passwort an?!

Gruß
Michael

Nils Kaczenski [MVP]

ungelesen,
04.06.2008, 10:12:2104.06.08
an
Moin,

Gross, Michael schrieb:


> denn alleine durch das Aktivieren der Option, dass der Benutzer das
> Passwort bei der nächsten Anmeldung ändern muss, gebe ich doch gar
> keinen Wert für das Passwort an?!

mag sein, dass der GUI-Dialog eine Kennwortprüfung ausführt. Du kannst
das Attribut aber auch per Skript setzen, z.B. im CMD-Fenster mit net
user ... /LOGONPASSWORDCHG:YES.

Gross, Michael

ungelesen,
06.06.2008, 08:46:1506.06.08
an

>mag sein, dass der GUI-Dialog eine Kennwortprüfung ausführt. Du kannst
>das Attribut aber auch per Skript setzen, z.B. im CMD-Fenster mit net
>user ... /LOGONPASSWORDCHG:YES.

Offenbar scheint das ein generelles Problem zu sein. Freundlicherweise
hat die Konstellation im mcseboard.de jemand nachgestellt und kann das
Problem reproduzieren.

Es gibt aber zwei Workarounds:

1. Option "User must change password at next logon" *vor* dem Ändern
der Kennwortrichtlinie setzen.

2. Option via Script setzen:

http://www.microsoft.com/technet/scriptcenter/scripts/ad/users/pwds/uspwvb12.mspx?mfr=true

Gruß
Michael

0 neue Nachrichten