В сообществе безопасности разгорелись споры после появления утилиты DonPwner, предназначенной для анализа учётных данных в инфраструктурах Active Directory. Эта открытая утилита, основанная на DonPAPI, автоматизирует тестирование и позволяет массово проверять пароли с управляемыми задержками. Она генерирует целевые словари и сверяет их с дампами учётных данных, что потенциально делает её полезной для аудиторов. Однако это также поднимает вопросы о её двойном назначении.
В репозитории доступны скрипты для извлечения списков и модули интеграции с NetExec. Инструмент также поддерживает автоматическое удаление успешно аутентифицированных учётных записей и сравнение хэшей. DonPwner распространяется под некоммерческой лицензией, при этом авторы акцентируют внимание на необходимости соблюдения правил использования и возможных юридических последствиях.
Это вызывает обсуждение о рисках, связанных с использованием таких инструментов злоумышленниками, и команды безопасности рекомендуют строго контролировать доступ к подобным утилитам, применяя их только в авторизованных рамках. DonPwner демонстрирует, как инструменты могут одновременно повышать безопасность сетей и представлять угрозу при неправильном использовании.
tasani.ru