防范windows账户被恶意枚举与字典攻击,须从切断信息获取路径、提高破解门槛、限制自动化尝试三方面协同加固:关闭匿名枚举(restrictanonymous=2)、禁用smbv1、强化密码策略(≥12位含四类字符、禁用lm-hash)、重命名隐藏管理员账户、启用账户锁定(5次失败锁30分钟)、部署多因素验证及定期审计异常登录。
防范 windows 账户被恶意枚举与字典攻击,核心在于切断攻击者的信息获取路径、提高凭证破解门槛,并限制自动化尝试行为。单纯靠“密码够长”不够,必须从系统配置、账户管理、登录策略三方面协同加固。
关闭匿名信息泄露通道
攻击者常通过空会话、LDAP 查询或 NetBIOS 枚举批量获取用户名列表,为后续字典攻击铺路。需主动关闭这些“默认开放”的信息出口:
- 修改注册表项 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymous,设为 DWORD 值 = 2(完全禁止匿名枚举)
- 禁用 SMBv1 协议:PowerShell 中运行 Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart
- 关闭不必要的服务:如未使用 LDAP 目录服务,停用 Active Directory Domain Services 或限制其端口(389/636)仅对可信 IP 开放
- 在组策略中禁用“网络访问:可匿名访问的共享”,路径:计算机配置 → 安全设置 → 本地策略 → 安全选项
强化账户与密码策略
即使攻击者拿到用户名,强密码策略也能大幅拉高破解成本,同时避免常见弱口令被字典命中:
- 密码长度强制 ≥12 位,必须含大小写字母、数字、至少两个特殊符号(如 !@#%)
- 启用 密码历史记录(建议保留最近 10 次),防止循环复用旧密码
- 在注册表 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa 下添加 NoLMHash = 1,禁用易破解的 LM-Hash,只保留 NTLM-Hash
- 禁用 Guest 账户并隐藏 Administrator 账户(重命名而非禁用),降低默认靶标可见性
限制登录尝试与增强验证
防字典攻击的关键是让暴力尝试“不可持续”,通过策略打断自动化流程:
- 启用账户锁定策略:连续 5 次失败后锁定 30 分钟,锁定阈值不建议低于 3,避免误锁;路径:组策略 → 计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 账户锁定策略
- 对远程桌面(RDP)、Web 管理后台等高危入口,部署图形验证码或时间动态码(如 Microsoft Authenticator)
- 启用 Windows Defender 的 攻击面减少规则(ASR),阻止 PowerShell 脚本执行、Office 宏下载等常被用于辅助爆破的载荷行为
- 开启 受控文件夹访问,防止勒索类工具在爆破失败后转而加密用户文档
定期审计与异常监控
防御不是一次配置就一劳永逸,需建立常态化检查机制识别潜在风险点:
- 每月导出用户清单:net user /domain(域环境)或 wmic useraccount list full(本地),比对是否存在无主账户、RID 异常账户(如非 500/501 却具管理员权限)
- 检查安全日志中的事件 ID:4625(登录失败) 集中出现在某 IP 或某时间段,即为字典攻击信号;4776(凭据验证) 异常高频也需警惕
- 使用 Microsoft Defender Security Center 查看“攻击防护”仪表板,确认 Exploit Protection、Network Protection 已启用并处于“已应用”状态
- 对长期未登录的休眠账户(如超 90 天),统一禁用并归档,减少攻击面











