Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AD-Attack-Defense — هاجم ودافع عن Active Directory باستخدام أساليب الخصوم الحديثة في أنشطة ما بعد الاستغلال. | Kitploit
أدوات/GitHubGitHub/infosecn1nja/ad-attack-defense
أدوات دفاعيةتصعيد الامتيازاتالاستطلاعآليات الاستمراريةالحركة الجانبيةما بعد الاستغلالاختبار الاختراقالتعلم والتعليمالفريق الأحمرموارد منسقةالأفضل في موارد منسقة #20
4.8k1.1k10منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

هاجم ودافع عن Active Directory باستخدام أساليب الخصوم الحديثة في أنشطة ما بعد الاستغلال.

عرض المستودع
مشاركة

هجوم سلسلة القتل والدفاع في Active Directory

image

الملخص

صُمم هذا المستند ليكون مرجعًا معلوماتيًا مفيدًا لمن يسعى إلى فهم التكتيكات والتقنيات والإجراءات (TTPs) المحددة التي يستخدمها المهاجمون لاختراق Active Directory، مع إرشادات حول التخفيف والكشف والوقاية. كما يشرح هجوم سلسلة القتل في Active Directory وأنشطة حيل الخصوم الحديثة في مرحلة ما بعد الاستغلال.

جدول المحتويات

  • الاكتشاف
  • تصعيد الامتيازات
  • مراوغة الدفاع
  • تفريغ بيانات الاعتماد
  • الحركة الجانبية
  • الثبات
  • الدفاع والكشف

الاكتشاف

فحص SPN

  • SPN Scanning – اكتشاف الخدمات دون فحص منافذ الشبكة
  • Active Directory: سكربت PowerShell لسرد جميع SPNs المستخدمة
  • اكتشاف حسابات الخدمة دون استخدام صلاحيات

التنقيب في البيانات

  • نظرة عامة حول اصطياد البيانات
  • Push it, Push it Real Good
  • العثور على البيانات الحساسة على خوادم SQL الخاصة بالمجال باستخدام PowerUpSQL
  • اكتشاف البيانات الحساسة في البريد الإلكتروني باستخدام MailSniper
  • البحث عن الملفات الحساسة عن بُعد
  • أصطاد مدراء الأنظمة - harmj0y

اصطياد المستخدمين

  • حسابات إدارية مخفية: BloodHound إلى الإنقاذ
  • استطلاع Active Directory دون حقوق إدارية
  • جمع بيانات AD باستخدام وحدة Active Directory في PowerShell
  • استخدام وحدة ActiveDirectory لتعداد المجال من وضع اللغة المقيدة في PowerShell
  • دوال استطلاع Active Directory في PowerUpSQL
  • المسؤول المحلي المشتق
  • البحث الآلي عن المسؤول المشتق
  • تفريغ معلومات مجال Active Directory – باستخدام PowerUpSQL!
  • تعداد المجموعات المحلية
  • رسم خرائط الهجمات باستخدام Bloodhound
  • الوعي الظرفي
  • أوامر اختراق شبكة المجال
  • دليل مختبِر الاختراق لتحديد نطاق المجموعات

LAPS

  • أمن Microsoft LAPS واستطلاع إعدادات LAPS في Active Directory
  • تشغيل LAPS باستخدام PowerView
  • RastaMouse LAPS الجزءان 1 و2

AppLocker

  • تعداد تكوين AppLocker

خدمات الاتحاد في Active Directory

  • 118 طريقة لمهاجمة نقاط نهاية ADFS باستخدام PowerShell - Karl Fosaaen
  • استخدام PowerShell لتحديد المجالات الموحّدة
  • LyncSniper: أداة لاختبار اختراق بيئات Skype for Business وLync
  • Troopers 19 - أنا AD FS وأنت تستطيع أيضًا

تصعيد الامتيازات

BadSuccessor

  • BadSuccessor: إساءة استخدام dMSA لتصعيد الامتيازات في Active Directory
  • تفعيل BadSuccessor عمليًا: إساءة استخدام dMSA لتصعيد امتيازات المجال

انتحال sAMAccountName

  • انتحال sAMAccountName
  • تسليح CVE-2021-42287/CVE-2021-42278

إساءة استخدام خدمات الشهادات في Active Directory

  • مستعمل معتمد (Certified Pre-Owned)
  • تصعيد الصلاحيات على مستوى المجال عبر AD CS

PetitPotam

  • PetitPotam
  • من غريب إلى DA // استخدام PetitPotam لترحيل NTLM إلى مسؤول المجال

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • إثبات المفهوم (POC) لثغرة CVE-2020-1472
  • Zerologon: كن مسؤول مجال فورًا عبر تقويض تشفير Netlogon (CVE-2020-1472)

كلمات المرور في SYSVOL وتفضيلات نهج المجموعة

  • العثور على كلمات المرور في SYSVOL واستغلال تفضيلات نهج المجموعة
  • اختبار الاختراق في العالم الحقيقي: اختراق نهج المجموعة

ثغرة Kerberos MS14-068

  • MS14-068: ثغرة في Kerberos (Active Directory) قد تسمح برفع الامتيازات
  • التعمق في MS14-068: الاستغلال والدفاع
  • من MS14-068 إلى الاختراق الكامل – خطوة بخطوة

DNSAdmins

  • إساءة استخدام صلاحية DNSAdmins لتصعيد الصلاحيات في Active Directory
  • من DNSAdmins إلى مسؤول المجال: عندما يكون DNSAdmins أكثر من مجرد إدارة DNS

تفويض Kerberos

  • بناء هجمات Kerberos باستخدام بدائيات التفويض
  • لا حاجة إلى Shells - دليل تفصيلي حول استخدام Impacket وKerberos للتفويض حتى الوصول إلى DA
  • CVE-2020-17049: هجوم Kerberos Bronze Bit – نظرة عامة

التفويض غير المقيد

  • خادم طباعة على Domain Controller + تفويض Kerberos غير مقيد = غابة Active Directory مخترقة
  • مخاطر أمن Active Directory #101: تفويض Kerberos غير المقيد (أو كيف يمكن لاختراق خادم واحد أن يخترق المجال)
  • صلاحيات التفويض غير المقيد
  • الثقة؟ سنوات لاكتسابها وثوانٍ لكسرها
  • الصيد في Active Directory: التفويض غير المقيد وعلاقات الثقة بين الغابات
  • استغلال التفويض غير المقيد

التفويض المقيد

  • كلمة أخرى حول التفويض
  • من Kekeo إلى Rubeus
  • S4U2Pwnage
  • تفويض Kerberos وSPNs والمزيد...

التفويض المقيد القائم على الموارد

  • الذيل يحرّك الكلب: إساءة استخدام التفويض المقيد القائم على الموارد لمهاجمة Active Directory
  • تفويض Kerberos المقيد القائم على الموارد: الاستيلاء على كائن الحاسوب
  • التفويض المقيد القائم على الموارد
  • دراسة حالة عن الذيل الذي يحرّك الكلب: الاستيلاء على الحاسوب
  • هجوم الاستيلاء على الحاسوب الجديد في BloodHound 2.1

صلاحيات كائنات نهج المجموعة غير الآمنة

  • إساءة استخدام صلاحيات GPO
  • دليل مختبِر الفريق الأحمر إلى GPOs وOUs
  • قوالب ملفات لإساءة استخدام GPO
  • إساءة استخدام GPO - الجزء 1
  • إساءة استخدام GPO - الجزء 2
  • SharpGPOAbuse

صلاحيات ACL غير الآمنة

  • استغلال صلاحيات Active Directory الضعيفة باستخدام Powersploit
  • تصعيد الامتيازات باستخدام قوائم ACL في Active Directory
  • إساءة استخدام صلاحيات Active Directory باستخدام PowerView
  • BloodHound 1.3 – تحديث مسار هجوم ACL
  • فحص صلاحيات Active Directory والحسابات المميزة
  • قائمة التحكم في الوصول في Active Directory – الهجمات والدفاع
  • aclpwn - استغلال قوائم ACL في Active Directory باستخدام BloodHound

علاقات الثقة بين المجالات

  • دليل مهاجمة علاقات الثقة بين المجالات
  • الأمر كله يتعلق بالثقة – تزوير تذاكر ثقة Kerberos لانتحال الوصول عبر علاقات الثقة في Active Directory
  • علاقات الثقة بين غابات Active Directory - الجزء 1: كيف تعمل تصفية SID؟
  • الغابة تحت السيطرة. الاستيلاء على غابة Active Directory بأكملها
  • ليست حدًا أمنيًا: كسر علاقات الثقة بين الغابات
  • The Trustpocalypse
  • اختبار اختراق غابات Active Directory
  • اعتبارات الأمان لعلاقات الثقة في Active Directory (AD)
  • تذاكر Kerberos الذهبية أصبحت أكثر ذهبية الآن

DCShadow

  • تصعيد الامتيازات باستخدام DCShadow
  • DCShadow
  • DCShadow بالشرح: غوص تقني عميق في أحدث تقنية هجوم على Active Directory
  • DCShadow - إيقاف تدقيق Active Directory بصمت
  • DCShadow - الحد الأدنى من الصلاحيات، وخداع Active Directory، وShadowception والمزيد

RID

  • اختطاف RID: عندما يصبح الضيوف مدراء

Microsoft SQL Server

  • كيف تحصل على صلاحيات Sysadmin في SQL Server كمسؤول محلي باستخدام PowerUpSQL
  • الاختراق باستخدام Powerupsql – هجمات SQL

الغابة الحمراء

  • هجوم والدفاع عن البيئة الإدارية الأمنية المعززة من Microsoft

Exchange

  • Exchange-AD-Privesc
  • إساءة استخدام Exchange: استدعاء API واحد يفصلك عن مسؤول المجال
  • NtlmRelayToEWS

ترحيل NTLM وLLMNR/NBNS

  • الاختراق باستخدام Responder – دليل مختبِر الاختراق
  • دليل عملي لترحيل NTLM في 2017 (أي الحصول على موطئ قدم في أقل من 5 دقائق)
  • ترحيل بيانات الاعتماد في كل مكان باستخدام ntlmrelayx
  • ما بعد انتحال LLMNR/NBNS – استغلال DNS المدمج في Active Directory
  • الجمع بين ترحيل NTLM وتفويض Kerberos
  • mitm6 – اختراق شبكات IPv4 عبر IPv6
  • أسوأ ما في العالمين: الجمع بين ترحيل NTLM وتفويض Kerberos

الحركة الجانبية

روابط قواعد بيانات Microsoft SQL Server

  • SQL Server – رابط… رابط… رابط… ثم Shell: كيف تخترق روابط قواعد البيانات في SQL Server!
  • استكشاف روابط SQL Server باستخدام PowerUpSQL

تمرير التجزئة (Pass The Hash)

  • تنفيذ هجمات تمرير التجزئة باستخدام Mimikatz
  • كيف تنفذ تمرير التجزئة باستخدام Mimikatz
  • تمرير التجزئة قد مات: لتحيا LocalAccountTokenFilterPolicy

System Center Configuration Manager (SCCM)

  • اختراق محطات العمل المستهدفة باستخدام SCCM
  • PowerSCCM - وحدة PowerShell للتفاعل مع عمليات نشر SCCM

WSUS

  • التسليح عن بُعد لهجوم MITM على WSUS
  • WSUSpendu
  • استغلال WSUS – الجزء الأول

رش كلمات المرور (Password Spraying)

  • رش كلمات المرور على حسابات Active Directory في Windows - Tradecraft Security Weekly #5
  • مهاجمة Exchange باستخدام MailSniper
  • أداة رش كلمات المرور لبيانات اعتماد Active Directory بواسطة Jacob Wilkin
  • SprayingToolkit

الحركة الجانبية الآلية

  • GoFetch هي أداة لتنفيذ خطة الهجوم المولّدة من تطبيق BloodHound تلقائيًا
  • DeathStar - أتمتة الحصول على صلاحية مسؤول المجال باستخدام Empire
  • ANGRYPUPPY - أتمتة مسارات هجمات Bloodhound في CobaltStrike

مراوغة الدفاع

المراوغة في الذاكرة

  • تجاوز ماسحات الذاكرة باستخدام Cobalt Strike وGargoyle
  • دورة المراوغة في الذاكرة
  • أحضر أرضك الخاصة (BYOL) – تقنية جديدة للفريق الأحمر

مراوغة كشف نقطة النهاية والاستجابة (EDR)

  • العمل كفريق أحمر في عصر EDR
  • Sharp-Suite - انتحال وسائط العملية
  • تكتيكات الفريق الأحمر: الجمع بين استدعاءات النظام المباشرة وsRDI لتجاوز AV/EDR
  • فك تسلسل وحدات الماكرو ومراوغة EDR
  • تجاوز حماية ذاكرة EDR، مقدمة إلى تقنية Hooking
  • تجاوز Cylance وغيرها من برامج AV/EDR عبر إزالة خطافات Windows APIs
  • إسكات Cylance: دراسة حالة في أنظمة EDR الحديثة

OPSEC

  • الدفاعات الحديثة وأنت!
  • اعتبارات OPSEC لأوامر Beacon
  • إرشادات حيل الفريق الأحمر وTTP
  • مواجهة مجموعة الأدوات

مراوغة Microsoft ATA وATP

  • تقنيات الفريق الأحمر لمراوغة وتجاوز وتعطيل حماية التهديدات المتقدمة وتحليلات التهديدات المتقدمة من Microsoft
  • انتقام الفريق الأحمر - مهاجمة Microsoft ATA
  • مراوغة Microsoft ATA للسيطرة على Active Directory

تجاوز تسجيل ScriptBlock في PowerShell

  • تجاوز تسجيل ScriptBlock في PowerShell### تجاوز واجهة فحص البرامج الضارة (AMSI) في PowerShell
  • كيفية تجاوز AMSI وتنفيذ أي كود PowerShell خبيث
  • AMSI: كيف تخطط ويندوز 10 لإيقاف الهجمات المعتمدة على السكربتات
  • تجاوز AMSI: تقنية التصحيح (Patching)
  • Invisi-Shell - إخفاء سكربت PowerShell الخاص بك على مرأى من الجميع. تجاوز جميع ميزات أمان PowerShell
  • تجاوز AMSI الديناميكي في الذاكرة لـ Microsoft Office 365 باستخدام VBA
  • تجاوز AmsiScanBuffer - الجزء الأول
  • تجاوز AMSI

تجاوز واجهة فحص البرامج الضارة (AMSI) عند تحميل تجميعات .NET

  • دالة إثبات مفهوم (PoC) لإفساد المتغير العام g_amsiContext في clr.dll في إصدار الوصول المبكر 3694 من .NET Framework

تجاوز AppLocker وDevice Guard

  • العيش على موارد النظام: الثنائيات والسكربتات - (LOLBins وLOLScripts)

مراوغة Sysmon

  • تقويض Sysmon: تطبيق منهجية رسمية لمراوغة المنتجات الأمنية
  • sysmon-config-bypass-finder
  • Shhmon — إسكات Sysmon عبر إلغاء تحميل برنامج التشغيل

مراوغة HoneyTokens

  • تزوير علاقات الثقة لأغراض الخداع في Active Directory
  • Honeypot Buster: أداة فريدة لفرق الاختراق (Red Team)

تعطيل الأدوات الأمنية

  • Invoke-Phant0m - قاتل سجل أحداث ويندوز

تفريغ بيانات الاعتماد

استخراج كلمات المرور من NTDS.DIT

  • كيف يسحب المهاجمون قاعدة بيانات Active Directory (NTDS.dit) من وحدة تحكم المجال
  • استخراج تجزئات كلمات المرور من ملف Ntds.dit

SAM (مدير حسابات الأمان)

  • هجوم المونولوج الداخلي (Internal Monologue): استرجاع تجزئات NTLM دون لمس LSASS

Kerberoasting

  • Kerberoasting بدون Mimikatz
  • كسر تذاكر Kerberos TGS باستخدام Kerberoast – استغلال Kerberos لاختراق مجال Active Directory
  • استخراج كلمات مرور حسابات الخدمة باستخدام Kerberoasting
  • كسر كلمات مرور حسابات الخدمة باستخدام Kerberoasting
  • قائمة كلمات مرور Kerberoast لكسر كلمات المرور التي تتطلب تعقيدًا
  • DerbyCon 2019 - إعادة النظر في Kerberoasting

تحميص Kerberos AP-REP

  • تحميص AS-REPs

مدير بيانات الاعتماد/الخزنة في ويندوز (Credential Manager/Vault)

  • إرشادات تشغيلية لإساءة استخدام DPAPI الهجومية
  • القفز عبر عزل الشبكة باستخدام RDP

DCSync

  • Mimikatz وDCSync وExtraSids، يا إلهي
  • استخدام Mimikatz DCSync واستغلاله واكتشافه
  • تفريغ كلمات المرور النصية الصريحة لجميع المسؤولين في المجال باستخدام Mimikatz DCSync

تسميم LLMNR/NBT-NS

  • تسميم LLMNR/NBT-NS باستخدام Responder

أخرى

  • اختراق كلمات المرور النصية الصريحة في Active Directory
  • تذاكر Kerberos على Linux لفرق الاختراق (Red Teams)

الاستمرارية

التذكرة الماسية (Diamond Ticket)

  • التذكرة الماسية (Diamond Ticket) الخام

التذكرة الذهبية (Golden Ticket)

  • التذكرة الذهبية (Golden Ticket)
  • تذاكر Kerberos الذهبية أصبحت أكثر ذهبية الآن

سجل SID (SID History)

  • استمرارية Active Directory الخفية رقم 14: سجل SID (SID History)

التذكرة الفضية (Silver Ticket)

  • كيف يستخدم المهاجمون تذاكر Kerberos الفضية لاستغلال الأنظمة
  • استمرارية Active Directory الخفية رقم 16: حسابات الأجهزة وتذاكر الفضة لوحدات تحكم المجال

DCShadow

  • إنشاء الاستمرارية باستخدام DCShadow

AdminSDHolder

  • استمرارية Active Directory الخفية رقم 15: استغلال AdminSDHolder وSDProp لاستعادة/اكتساب حقوق مسؤول المجال
  • الاستمرارية باستخدام AdminSDHolder وSDProp

كائن نهج المجموعة (GPO)

  • استمرارية Active Directory الخفية رقم 17: نهج المجموعة (Group Policy)

المفاتيح الهيكلية (Skeleton Keys)

  • فتح جميع أبواب Active Directory بهجوم المفتاح الهيكلي (Skeleton Key)
  • المفتاح الهيكلي (Skeleton Key)
  • يمكن للمهاجمين الآن استخدام Mimikatz لزرع مفتاح Skeleton Key على وحدات تحكم المجال وإنشاء باب خلفي لغابة Active Directory الخاصة بك

SeEnableDelegationPrivilege

  • أخطر صلاحية مستخدم (ربما) لم تسمع بها من قبل
  • الباب الخلفي SeEnableDelegationPrivilege في Active Directory

موفر دعم الأمان (SSP)

  • استمرارية Active Directory الخفية رقم 12: موفر دعم الأمان الخبيث (SSP)

وضع استعادة خدمات الدليل (DSRM)

  • استمرارية Active Directory الخفية رقم 11: وضع استعادة خدمات الدليل (DSRM)
  • استمرارية Active Directory الخفية رقم 13: استمرارية DSRM v2

قوائم ACL وواصفات الأمان

  • ورقة رابحة في جعبتك: تصميم أبواب خلفية DACL في Active Directory
  • المسؤولون الخفيون (Shadow Admins) – الحسابات الماكرة التي يجب أن تخاف منها أكثر
  • المخاطر غير المقصودة للثقة في Active Directory

الأدوات والسكربتات

  • BadSuccessor - يحتوي هذا المستودع على أدوات متعلقة بهجوم BadSuccessor - تقنية جديدة لتصعيد الامتيازات في Active Directory تستغل ثغرة أمنية في ميزة أُضيفت في Windows Server 2025.
  • AD_Miner - AD Miner هي أداة تدقيق لـ Active Directory تستخدم استعلامات Cypher لمعالجة البيانات من قاعدة بيانات الرسوم البيانية #Bloodhound للكشف عن نقاط الضعف الأمنية.
  • Certify - Certify هي أداة بلغة C# لتعداد وإساءة استغلال سوء الإعدادات في خدمات الشهادات لـ Active Directory (AD CS).
  • PSPKIAudit - مجموعة أدوات PowerShell لتدقيق خدمات الشهادات لـ Active Directory (AD CS).
  • PowerView - إطار عمل PowerShell للوعي الظرفي (Situational Awareness)
  • BloodHound - ست درجات تفصلك عن مسؤول المجال (Domain Admin)
  • Impacket - Impacket هي مجموعة من أصناف Python للعمل مع بروتوكولات الشبكة
  • aclpwn.py - استغلال قوائم التحكم بالوصول (ACL) في Active Directory باستخدام BloodHound
  • CrackMapExec - سكين الجيش السويسري لاختبار اختراق الشبكات
  • ADACLScanner - أداة بواجهة رسومية (GUI) أو سطر أوامر تُستخدم لإنشاء تقارير عن قوائم التحكم بالوصول (DACLs) وقوائم التحكم بالوصول الخاصة بالنظام (SACLs) في Active Directory
  • zBang - zBang هي أداة تقييم مخاطر تكتشف التهديدات المحتملة للحسابات المميزة
  • SafetyKatz - SafetyKatz هي مزيج من نسخة معدلة قليلاً من مشروع Mimikatz الخاص بـ @gentilkiwi ومُحمّل .NET PE الخاص بـ @subTee.
  • SharpDump - SharpDump هو منفذ بلغة C# لوظيفة Out-Minidump.ps1 من PowerSploit.
  • PowerUpSQL - مجموعة أدوات PowerShell لمهاجمة SQL Server
  • Rubeus - Rubeus هي مجموعة أدوات بلغة C# للتفاعل المباشر مع Kerberos وإساءة استخدامه

الكتب الإلكترونية

  • دليل مروّض الكلاب – دليل الهاكر إلى مجرة BloodHound
  • كتاب Varonis الإلكتروني: اختبار اختراق بيئات Active Directory

أوراق الغش

  • أوراق غش الأدوات - أدوات (PowerView وPowerUp وEmpire وPowerSploit)
  • DogWhisperer - ورقة غش Cypher لـ BloodHound (الإصدار 2)
  • نصائح وحيل PowerView-3.0
  • نصائح وحيل PowerView-2.0
  • BloodhoundAD-Queries
  • ورقة غش هجمات Kerberos
  • ورقة غش Cypher لـ BloodHound
  • ورقة غش Kerberos
  • ورقة غش استغلال Active Directory
  • خرائط ذهنية لاختبار اختراق Active Directory

موارد أخرى

  • تكتيكات وتقنيات وإجراءات مهاجمة Active Directory - BlackHat Asia 2019
  • شرح تفصيلي لـ BloodHound. أداة للعديد من الحرف الهجومية
  • أساليب الهجوم للحصول على حقوق مسؤول المجال في Active Directory
  • PowerShell مات: دروس ملحمية مستفادة
  • إيجاد طريقنا: كيف نحاول تحسين أمان Active Directory
  • SteelCon 2019: المرح مع Kerberos - Ross Bingham وTom MacDonald
  • AD-security-workshop

Azure Active Directory

  • مقدمة إلى Azure AD لفرق الاختراق (Red Teamers)
  • أنا داخل سحابتك... أقرأ بريد الجميع الإلكتروني. اختراق Azure AD عبر Active Directory
  • الاستفادة من خدمات Azure لمهام فرق الاختراق
  • السحابة الزرقاء للموت: اختبار اختراق Azure بأسلوب الفرق الحمراء
  • Azure AD Connect لفرق الاختراق
  • اختبار اختراق مايكروسوفت بأسلوب الفرق الحمراء: الجزء الأول – تسريبات Active Directory عبر Azure
  • مهاجمة سحابة مايكروسوفت والدفاع عنها
  • كيفية إنشاء باب خلفي إلى Azure AD
  • ورقة غش Cypher لـ Azurehound
  • مفاتيح المملكة: التصرف كإله بصلاحية المسؤول العام (Global Admin)
  • تذاكر Azure AD Kerberos: التنقل إلى السحابة

الدفاع والكشف### الأدوات والسكربتات

  • Invoke-TrimarcADChecks - تم تصميم سكربت PowerShell Invoke-TrimarcADChecks.ps1 لجمع البيانات من غابة AD ذات مجال واحد لإجراء تقييم أمان Active Directory (ADSA).
  • Create-Tiers in AD - عنوان المشروع: النشر التلقائي للمستويات في Active Directory في أي بيئة
  • SAMRi10 - تقوية الوصول البعيد إلى SAM في Windows 10/Server 2016
  • Net Cease - تقوية تعداد جلسات Net
  • PingCastle - أداة مصممة لتقييم مستوى أمان Active Directory بسرعة باستخدام منهجية تعتمد على تقييم المخاطر وإطار نضج
  • Aorato Skeleton Key Malware Remote DC Scanner - يفحص عن بُعد بحثًا عن وجود برمجية Skeleton Key الخبيثة
  • Reset the krbtgt account password/keys - يمكّنك هذا السكربت من إعادة تعيين كلمة مرور حساب krbtgt والمفاتيح المرتبطة به مع تقليل احتمالية حدوث مشكلات في مصادقة Kerberos بسبب هذه العملية
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
  • RiskySPN - RiskySPNs هي مجموعة من سكربتات PowerShell تركز على اكتشاف وإساءة استخدام الحسابات المرتبطة بـ SPNs (اسم الخدمة الرئيسي).
  • Deploy-Deception - وحدة PowerShell لنشر كائنات خداع في Active Directory
  • SpoolerScanner - التحقق مما إذا كانت MS-RPRN متاحة عن بُعد باستخدام PowerShell/C#
  • dcept - أداة لنشر واكتشاف استخدام رموز العسل في Active Directory
  • LogonTracer - التحقيق في تسجيل الدخول الخبيث إلى Windows من خلال تصور وتحليل سجل أحداث Windows
  • DCSYNCMonitor - يراقب هجمات DCSYNC وDCSHADOW وينشئ أحداث Windows مخصصة لهذه الأحداث
  • Sigma - تنسيق توقيع عام لأنظمة SIEM

إعدادات Sysmon

  • sysmon-modular - مستودع تكوين Sysmon للجميع لتخصيصه
  • sysmon-dfir - مصادر وتكوين وكيفية اكتشاف الأشياء الخبيثة باستخدام Microsoft Sysmon.
  • sysmon-config - قالب ملف تكوين Sysmon مع تتبع أحداث عالي الجودة افتراضيًا

فحوصات أمان Active Directory (بقلم Sean Metcalf - @Pyrotek3)

التوصيات العامة

  • إدارة كلمات مرور المسؤول المحلي (LAPS).
  • تنفيذ وضع المسؤول المقيد لـ RDP (حسب الحاجة).
  • إزالة أنظمة التشغيل غير المدعومة من الشبكة.
  • مراقبة المهام المجدولة على الأنظمة الحساسة (DCs، وغيرها).
  • التأكد من تغيير كلمات مرور الإدارة خارج النطاق (DSRM) بانتظام وتخزينها بشكل آمن.
  • استخدام SMB v2/v3+
  • يجب تغيير كلمة مرور مسؤول المجال الافتراضي وKRBTGT كل عام وعند مغادرة أحد مسؤولي AD.
  • إزالة علاقات الثقة غير الضرورية وتمكين تصفية SID حسب الاقتضاء.
  • يجب ضبط جميع عمليات مصادقة المجال (عند الإمكان) على: "إرسال استجابة NTLMv2 فقط ورفض LM وNTLM."
  • حظر الوصول إلى الإنترنت لوحدات التحكم بالمجال والخوادم وجميع أنظمة الإدارة.

حماية بيانات اعتماد المسؤولين

  • لا حسابات "مستخدم" أو حسابات كمبيوتر في مجموعات المسؤولين.
  • التأكد من أن جميع حسابات المسؤولين "حساسة ولا يمكن تفويضها".
  • إضافة حسابات المسؤولين إلى مجموعة "Protected Users" (يتطلب Windows Server 2012 R2 Domain Controllers و2012R2 DFL لحماية المجال).
  • تعطيل جميع حسابات المسؤولين غير النشطة وإزالتها من المجموعات المميزة.

حماية بيانات اعتماد مسؤولي AD

  • تقييد عضوية مسؤولي AD (DA وEA وSchema Admins وغيرها) واستخدام مجموعات التفويض المخصصة فقط.
  • الإدارة "الهرمية" للتخفيف من أثر سرقة بيانات الاعتماد.
  • التأكد من أن المسؤولين يسجلون الدخول فقط إلى محطات العمل والخوادم الإدارية المعتمدة.
  • الاستفادة من العضوية المؤقتة المستندة إلى الوقت لجميع حسابات المسؤولين.

حماية بيانات اعتماد حسابات الخدمة

  • تقييدها على الأنظمة ذات مستوى الأمان نفسه.
  • الاستفادة من "حسابات الخدمة المُدارة (المجمعة)" (أو كلمة مرور >20 حرفًا) للتخفيف من سرقة بيانات الاعتماد (kerberoast).
  • تنفيذ FGPP (DFL =>2008) لزيادة متطلبات كلمات المرور لحسابات الخدمة والمسؤولين.
  • قيود تسجيل الدخول - منع تسجيل الدخول التفاعلي وتقييد إمكانية تسجيل الدخول على أجهزة كمبيوتر محددة.
  • تعطيل حسابات الخدمة غير النشطة وإزالتها من المجموعات المميزة.

حماية الموارد

  • تقسيم الشبكة لحماية الأنظمة الإدارية والحرجة.
  • نشر نظام كشف التسلل (IDS) لمراقبة شبكة الشركة الداخلية.
  • أجهزة الشبكة وإدارة OOB على شبكة منفصلة.

حماية وحدات التحكم بالمجال

  • تشغيل البرامج والخدمات الداعمة لـ AD فقط.
  • الحد الأدنى من المجموعات (والمستخدمين) الذين لديهم حقوق إدارة/تسجيل دخول على وحدات التحكم بالمجال.
  • التأكد من تطبيق التصحيحات قبل تشغيل DCPromo (خاصة MS14-068 والتصحيحات الحرجة الأخرى).
  • التحقق من المهام المجدولة والسكربتات.

حماية محطات العمل (والخوادم)

  • تطبيق التصحيحات بسرعة، خاصة ثغرات تصعيد الامتيازات.
  • نشر تصحيح النقل الخلفي الأمني (KB2871997).
  • تعيين مفتاح التسجيل Wdigest إلى 0 (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
  • نشر القائمة البيضاء لمحطات العمل (Microsoft AppLocker) لحظر تنفيذ التعليمات البرمجية في مجلدات المستخدم – دليل المنزل ومسار الملف الشخصي.
  • نشر تقنية عزل تطبيقات محطات العمل (EMET) للتخفيف من استغلالات ذاكرة التطبيقات (0-days).

التسجيل

  • تمكين التدقيق المحسّن
  • "التدقيق: فرض إعدادات الفئات الفرعية لسياسة التدقيق (Windows Vista أو أحدث) لتجاوز إعدادات فئات سياسة التدقيق"
  • تمكين تسجيل وحدات PowerShell ("*") وإعادة توجيه السجلات إلى خادم سجلات مركزي (WEF أو طريقة أخرى).
  • تمكين تسجيل عمليات CMD وتحسينه (KB3004375) وإعادة توجيه السجلات إلى خادم سجلات مركزي.
  • SIEM أو ما يعادله لمركزة أكبر قدر ممكن من بيانات السجلات.
  • نظام تحليل سلوك المستخدم لتعزيز المعرفة بنشاط المستخدم (مثل Microsoft ATA).

فحوصات خبراء الأمان

  • تحديد من لديه حقوق إدارة AD (المجال/الغابة).
  • تحديد من يمكنه تسجيل الدخول إلى وحدات التحكم بالمجال (وحقوق الإدارة في البيئة الافتراضية التي تستضيف وحدات التحكم الافتراضية بالمجال).
  • فحص مجالات Active Directory ووحدات OU وAdminSDHolder وسياسات المجموعة GPOs بحثًا عن أذونات مخصصة غير مناسبة.
  • التأكد من أن مسؤولي AD (المعروفين أيضًا باسم Domain Admins) يحمون بيانات اعتمادهم من خلال عدم تسجيل الدخول إلى الأنظمة غير الموثوقة (محطات العمل).
  • تقييد حقوق حسابات الخدمة التي تمتلك حاليًا صلاحيات DA (أو ما يعادلها).

التحديثات الأمنية الهامة

الكشف

  • كشف وتخفيف اختراقات Active Directory
  • Active Directory: الاحتواء التكتيكي للحد من هيمنة النطاق
  • اختراق الهوية الكامل: دروس من DART لتأمين Active Directory
  • كيفية إدارة التغييرات في اتصالات قناة Netlogon الآمنة المرتبطة بـ CVE-2020-1472
  • تأمين Active Directory: إجراء مراجعة أمان Active Directory
  • قائمة تدقيق تقييم أمان Active Directory
  • استراتيجيات ASD للتخفيف من الحوادث الأمنية السيبرانية
  • تقليل سطح الهجوم في Active Directory
  • التغييرات في تفويض تذكرة منح التذاكر (TGT) عبر علاقات الثقة في Windows Server (إصدار AskPFEPlat)
  • ADV190006 | إرشادات للتخفيف من ثغرات التفويض غير المقيد
  • ADV190023 | إرشادات Microsoft لتمكين ربط قناة LDAP وتوقيع LDAP
  • Active Directory: المجموعة النهائية للقراءة
  • نصائح وتوصيات تقوية الأمان
  • تأمين وحدات تحكم المجال لتحسين أمان Active Directory

الترخيص

CC0

إلى أقصى حد يسمح به القانون، تنازل Rahmat Nurfauzi "@infosecn1nja" عن جميع حقوق الطبع والنشر والحقوق المجاورة أو ذات الصلة بهذا العمل.

تنزيل الأداة
  • ADRecon - أداة تجمع معلومات حول Active Directory وتُنشئ تقريرًا يمكن أن يوفر صورة شاملة للحالة الحالية لبيئة AD المستهدفة
  • Mimikatz - أداة مساعدة لاستخراج كلمات المرور النصية الصريحة والتجزئات ورموز PIN وتذاكر Kerberos من الذاكرة، بالإضافة إلى تنفيذ pass-the-hash وpass-the-ticket أو بناء تذاكر ذهبية
  • Grouper - سكربت PowerShell للمساعدة في العثور على الإعدادات الضعيفة في نهج المجموعة (Group Policy) لـ AD.
  • Powermad - أدوات استغلال MachineAccountQuota وDNS بلغة PowerShell
  • RACE - RACE هي وحدة PowerShell لتنفيذ هجمات ACL ضد أهداف ويندوز.
  • DomainPasswordSpray - DomainPasswordSpray هي أداة مكتوبة بلغة PowerShell لتنفيذ هجوم رش كلمات المرور (Password Spray) ضد مستخدمي مجال.
  • MailSniper - MailSniper هي أداة اختبار اختراق للبحث في رسائل البريد الإلكتروني داخل بيئة Microsoft Exchange عن مصطلحات محددة (كلمات مرور، معلومات داخلية، معلومات عن بنية الشبكة، إلخ.)
  • LAPSToolkit - أداة لتدقيق ومهاجمة بيئات LAPS.
  • CredDefense - الدفاع عن بيانات الاعتماد وعمليات الفرق الحمراء (Red Teaming) لبيئات ويندوز
  • ldapdomaindump - أداة تفريغ معلومات Active Directory عبر LDAP
  • SpoolSample - أداة إثبات مفهوم (PoC) لإجبار مضيفي ويندوز على المصادقة على أجهزة أخرى عبر واجهة MS-RPRN RPC
  • adconnectdump - استخراج كلمات مرور Azure AD Connect
  • o365recon - سكربت لاسترجاع المعلومات عبر O365 باستخدام بيانات اعتماد صالحة
  • ROADtools - ROADtools هو إطار عمل للتفاعل مع Azure AD. I
  • Stormspotter - تُنشئ Stormspotter “رسمًا بيانيًا للهجوم” للموارد الموجودة في اشتراك Azure.
  • AADInternals - AADInternals هي وحدة PowerShell لإدارة Azure AD وOffice 365
  • MicroBurst: مجموعة أدوات PowerShell لمهاجمة Azure - يتضمن MicroBurst دوالاً وسكربتات تدعم اكتشاف خدمات Azure، وتدقيق الإعدادات الضعيفة، وإجراءات ما بعد الاستغلال مثل تفريغ بيانات الاعتماد.
  • sam-the-admin - استغلال CVE-2021-42278 وCVE-2021-42287 للانتحال بصفة مسؤول مجال (DA) من مستخدم مجال عادي
  • ماسح ومستغل CVE-2021-42287/CVE-2021-42278. - ماسح ومستغل CVE-2021-42287/CVE-2021-42278. استغلال آخر منخفض الجهد للانتقال من مستخدم مجال إلى مسؤول مجال.
  • ADModule - وحدة ActiveDirectory النمطية لـ PowerShell الموقّعة من مايكروسوفت
  • ImproHound - تحديد مسارات الهجوم في BloodHound التي تكسر التقسيم الطبقي (Tiering) في AD
  • ADExplorerSnapshot.py - ADExplorerSnapshot.py هي أداة إدخال لقطات AD Explorer إلى BloodHound.
  • orpheus - تجاوز أنظمة كشف Kerberoast باستخدام خيارات KDC وأنواع تشفير معدلة
  • BackupOperatorToolkit
  • Sysmon - مراقب النظام (Sysmon) هو خدمة نظام Windows وبرنامج تشغيل جهاز، وبمجرد تثبيته على نظام، يبقى مقيمًا عبر عمليات إعادة تشغيل النظام لمراقبة نشاط النظام وتسجيله في سجل أحداث Windows.
  • SysmonSearch - التحقيق في النشاط المشبوه من خلال تصور سجل أحداث Sysmon
  • ClrGuard - ClrGuard هو مشروع إثبات مفهوم لاستكشاف تزويد وقت التشغيل المشترك (CLR) بأدوات مراقبة لأغراض أمنية.
  • Get-ClrReflection - يكتشف وحدات CLR (.NET) الموجودة في الذاكرة فقط.
  • Get-InjectedThread - يفحص Get-InjectedThread كل مؤشر ترابط قيد التشغيل لتحديد ما إذا كان ناتجًا عن حقن في الذاكرة.
  • SilkETW - SilkETW وSilkService هما غلافان مرنان بلغة C# لـ ETW، وهما مصممان لتجريد تعقيدات ETW وتوفير واجهة بسيطة للمستخدمين لإجراء الأبحاث والفحص الداخلي.
  • WatchAD - نظام كشف التسلل لأمان Active Directory
  • Sparrow - تم إنشاء Sparrow.ps1 بواسطة فريق الأدلة الجنائية السحابية في CISA للمساعدة في اكتشاف الحسابات والتطبيقات التي يحتمل اختراقها في بيئة Azure/m365.
  • DFIR-O365RC - وحدة DFIR-O365RC الخاصة بـ PowerShell هي مجموعة من الدوال تسمح لمحلل DFIR بجمع السجلات ذات الصلة بتحقيقات اختراق البريد الإلكتروني للأعمال في Office 365.
  • AzureADIncidentResponse - أدوات للمساعدة في الاستجابة للحوادث في Azure AD
  • ADTimeline - ينشئ سكربت ADTimeline خطًا زمنيًا استنادًا إلى بيانات تعريف تكرار Active Directory للكائنات التي تُعتبر ذات أهمية.
  • Locksmith - أداة صغيرة مبنية لاكتشاف وإصلاح أخطاء التكوين الشائعة في خدمات شهادات Active Directory.
  • FalconHound - FalconHound هو أداة متعددة الوظائف للفريق الأزرق. يتيح لك استخدام وتعزيز قوة BloodHound بطريقة أكثر أتمتة. وهو مصمم للاستخدام بالتزامن مع SIEM أو أداة أخرى لتجميع السجلات.
  • PlumHound - BloodHound للفرق الزرقاء والبنفسجية.
  • CVEالعنوانالوصفالرابط
    CVE-2020-1472ثغرة تصعيد الامتيازات في Netlogonتوجد ثغرة تصعيد امتيازات عندما ينشئ المهاجم اتصال قناة آمنة ضعيفة في Netlogon بوحدة تحكم بالمجال، باستخدام بروتوكول Netlogon البعيد (MS-NRPC). يمكن للمهاجم الذي استغل الثغرة بنجاح تشغيل تطبيق مصمم خصيصًا على جهاز على الشبكة.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040ثغرة العبث بـ NTLM في Windowsتوجد ثغرة عبث في Microsoft Windows عندما يتمكن مهاجم وسيط (man-in-the-middle) من تجاوز حماية NTLM MIC (فحص سلامة الرسائل) بنجاح، وتُعرف أيضًا باسم "ثغرة العبث بـ NTLM في Windows".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683ثغرة تصعيد الامتيازات في Active Directoryتوجد ثغرة تصعيد امتيازات في علاقات ثقة غابات Active Directory بسبب إعداد افتراضي يسمح للمهاجم في الغابة الواثقة بطلب تفويض TGT لهوية من الغابة الموثوقة، وتُعرف أيضًا باسم "ثغرة تصعيد الامتيازات في Active Directory".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708ثغرة تنفيذ التعليمات البرمجية عن بُعد في خدمات سطح المكتب البعيدتوجد ثغرة تنفيذ تعليمات برمجية عن بُعد في خدمات سطح المكتب البعيد المعروفة سابقًا باسم خدمات المحطة الطرفية عندما يتصل مهاجم غير مصادق بالنظام المستهدف باستخدام RDP ويرسل طلبات مصممة خصيصًا، وتُعرف أيضًا باسم "ثغرة تنفيذ التعليمات البرمجية عن بُعد في خدمات سطح المكتب البعيد".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581ثغرة تصعيد الامتيازات في Microsoft Exchange Serverتوجد ثغرة تصعيد امتيازات في Microsoft Exchange Server، وتُعرف باسم "ثغرة تصعيد الامتيازات في Microsoft Exchange Server". وهذا يؤثر على Microsoft Exchange Server.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143ثغرة تنفيذ التعليمات البرمجية عن بُعد في Windows SMBيسمح خادم SMBv1 في Microsoft Windows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8.1 وWindows Server 2012 Gold وR2 وWindows RT 8.1 وWindows 10 Gold و1511 و1607 وWindows Server 2016 للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية عبر حزم مصممة خصيصًا، وتُعرف باسم "ثغرة تنفيذ التعليمات البرمجية عن بُعد في Windows SMB". تختلف هذه الثغرة عن تلك الموصوفة في CVE-2017-0144 وCVE-2017-0145 وCVE-2017-0146 وCVE-2017-0148.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128ثغرة تخفيض مستوى SAM وLSAD في Windowsلا تنشئ تطبيقات بروتوكول SAM وLSAD في Microsoft Windows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8.1 وWindows Server 2012 Gold وR2 وWindows RT 8.1 وWindows 10 Gold و1511 قناة RPC بشكل صحيح، مما يسمح للمهاجمين الوسيطين بتنفيذ هجمات تخفيض مستوى البروتوكول وانتحال شخصية المستخدمين عن طريق تعديل دفق بيانات العميل-الخادم، وتُعرف باسم "ثغرة تخفيض مستوى SAM وLSAD في Windows" أو "BADLOCK".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324ثغرة في Kerberos قد تسمح بتصعيد الامتيازات (3011780)يسمح مركز توزيع مفاتيح Kerberos (KDC) في Microsoft Windows Server 2003 SP2 وWindows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8 وWindows 8.1 وWindows Server 2012 Gold وR2 للمستخدمين المصادق عليهم في المجال عن بُعد بالحصول على امتيازات مسؤول المجال عبر توقيع مزور في تذكرة، وهي ثغرة تم استغلالها في البرية في نوفمبر 2014، وتُعرف باسم "ثغرة المجموع الاختباري في Kerberos".https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812ثغرة في تفضيلات نهج المجموعة قد تسمح بتصعيد الامتيازاتلا يتعامل تطبيق نهج المجموعة في Microsoft Windows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8 وWindows 8.1 وWindows Server 2012 Gold وR2 بشكل صحيح مع توزيع كلمات المرور، مما يسمح للمستخدمين المصادق عليهم عن بُعد بالحصول على معلومات بيانات اعتماد حساسة وبالتالي كسب الامتيازات من خلال الاستفادة من الوصول إلى مشاركة SYSVOL، وهي ثغرة تم استغلالها في البرية في مايو 2014، وتُعرف باسم "ثغرة تصعيد الامتيازات في كلمة مرور تفضيلات نهج المجموعة".https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    الهجوممعرف الحدث
    تعداد الحسابات والمجموعات4798: تم تعداد عضوية المجموعة المحلية لمستخدم
    4799: تم تعداد عضوية مجموعة محلية ممكّنة للأمان
    AdminSDHolder4780: تم تعيين ACL على الحسابات الأعضاء في مجموعات المسؤولين
    Kekeo4624: تسجيل دخول الحساب
    4672: تسجيل دخول المسؤول
    4768: طلب Kerberos TGS
    تذكرة Silver4624: تسجيل دخول الحساب
    4634: تسجيل خروج الحساب
    4672: تسجيل دخول المسؤول
    تذكرة Golden4624: تسجيل دخول الحساب
    4672: تسجيل دخول المسؤول
    PowerShell4103: تسجيل كتلة السكربت
    400: دورة حياة المحرك
    403: دورة حياة المحرك
    4103: تسجيل الوحدات
    600: دورة حياة المزود
    DCShadow4742: تم تغيير حساب كمبيوتر
    5137: تم إنشاء كائن خدمة دليل
    5141: تم حذف كائن خدمة دليل
    4929: تمت إزالة سياق تسمية مصدر نسخة Active Directory
    Skeleton Keys4673: تم استدعاء خدمة مميزة
    4611: تم تسجيل عملية تسجيل دخول موثوقة مع سلطة الأمان المحلية
    4688: تم إنشاء عملية جديدة
    4689: خرجت عملية جديدة
    PYKEK MS14-0684672: تسجيل دخول المسؤول
    4624: تسجيل دخول الحساب
    4768: طلب Kerberos TGS
    Kerberoasting4769: تم طلب تذكرة Kerberos
    S4U2Proxy4769: تم طلب تذكرة Kerberos
    الحركة الجانبية4688: تم إنشاء عملية جديدة
    4689: خرجت عملية
    4624: تم تسجيل دخول حساب بنجاح
    4625: فشل تسجيل دخول حساب
    DNSAdmin770: تم تحميل DLL الإضافي لخادم DNS
    541: تم تعيين الإعداد serverlevelplugindll على النطاق . إلى <dll path>
    150: تعذر على خادم DNS تحميل أو تهيئة DLL الإضافي
    DCSync4662: تم تنفيذ عملية على كائن
    رش كلمات المرور4625: فشل تسجيل دخول حساب
    4771: فشلت المصادقة المسبقة لـ Kerberos
    4648: تمت محاولة تسجيل دخول باستخدام بيانات اعتماد صريحة
  • تأمين محطات عمل Windows: تطوير خط أساس آمن
  • تنفيذ مضيفين إداريين آمنين
  • إدارة الوصول المميز لخدمات نطاق Active Directory
  • Awesome Windows Domain Hardening
  • أفضل الممارسات لتأمين Active Directory
  • تقديم منهجية مرونة الخصم — الجزء الأول
  • تقديم منهجية مرونة الخصم — الجزء الثاني
  • التخفيف من هجمات Pass-the-Hash وسرقة بيانات الاعتماد الأخرى، الإصدار 2
  • إرشادات التكوين لتنفيذ إعدادات خط الأساس الآمن للمضيف Windows 10 وWindows Server 2016 الخاص بوزارة الدفاع DoD
  • مراقبة Active Directory بحثًا عن علامات الاختراق
  • كشف الحركة الجانبية من خلال تتبع سجلات الأحداث
  • حماية التذكرة الذهبية Kerberos: التخفيف من Pass-the-Ticket في Active Directory
  • نظرة عامة على "أفضل الممارسات لتأمين Active Directory" من Microsoft
  • مفاتيح المملكة: تقييد مسؤولي Active Directory
  • حماية حسابات Active Directory المميزة بخمسة ضوابط مجانية
  • أكثر مشكلات أمان Active Directory شيوعًا وما يمكنك فعله لإصلاحها
  • إرشادات إعادة توجيه الأحداث
  • زراعة الغابة الحمراء: تحسين Active Directory في الطريق إلى ESAE
  • كشف نشاط Kerberoasting
  • اعتبارات الأمان لعلاقات الثقة
  • دليل الأنشطة المشبوهة في Advanced Threat Analytics
  • الحماية من التذكرة الذهبية Kerberos
  • دليل التخفيف من سرقة بيانات الاعتماد في Windows 10
  • كشف هجمات Pass-The- Ticket وPass-The- Hash باستخدام أوامر WMI بسيطة
  • النشر خطوة بخطوة لحل كلمة مرور المسؤول المحلي من Microsoft
  • أفضل ممارسات أمان Active Directory
  • أخيرًا: نشر وتدقيق LAPS باستخدام Project VAST، الجزء 1 من 2
  • أحداث سجل أمان Windows
  • نص المحاضرة BSidesCharm: كشف بعيد المنال: صيد التهديدات في Active Directory
  • منع هجمات Mimikatz
  • فهم "الغابة الحمراء" - ESAE ثلاثي الطبقات والطرق البديلة لحماية بيانات الاعتماد المميزة
  • تأمين خادم اتحاد Active Directory من Microsoft (ADFS)
  • أفضل ممارسات Azure AD وADFS: الدفاع ضد هجمات رش كلمات المرور
  • قراءة حول Active Directory: النسخ الاحتياطي والتعافي من الكوارث
  • عشر تقنيات لحقن العمليات: مسح فني لتقنيات حقن العمليات الشائعة والرائجة
  • صيد هجمات .NET في الذاكرة
  • نظرة عامة على Mimikatz والدفاعات والكشف
  • أبحاث Trimarc: كشف رش كلمات المرور من خلال تدقيق الأحداث الأمنية
  • صيد تقنية Gargoyle لتجنب فحص الذاكرة
  • التخطيط والبدء في عملية نشر Windows Defender Application Control
  • منع الحركة الجانبية باستخدام مجموعات الوصول إلى الشبكة
  • كيف تنتقل من الاستجابة إلى الصيد باستخدام Sysinternals Sysmon
  • إرشادات إعادة توجيه أحداث Windows
  • استراتيجيات تخفيف التهديدات: الجزء 2 – التوصيات والمعلومات الفنية
  • التقوية الحديثة: دروس مستفادة حول تقوية التطبيقات والخدمات
  • ITSP.70.012 إرشادات لتقوية Microsoft Windows 10 Enterprise
  • نصائح الفريق الأزرق
  • دليل التنفيذ الفني لأمان نطاق Active Directory (STIG)
  • دليل اختبار أمان Active Directory - الإصدار 2.0
  • أفضل الممارسات لتأمين خدمات اتحاد Active Directory
  • أكثر الثغرات وسوء الإعدادات المحلية شيوعًا
  • خدمات شهادات Active Directory: مسارات الهجوم الحديثة والتخفيفات والتقوية