Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AD-Attack-Defense — Атакуйте и защищайте Active Directory, используя современную тактику противников после эксплуатации | Kitploit
Инструменты/GitHubGitHub/infosecn1nja/ad-attack-defense
Оборонительные ИнструментыПовышение привилегийРазведкаМеханизмы персистентностиЛатеральное перемещениеПост-эксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingПодобранные Ресурсы
GitHubinfosecn1nja/ad-attack-defense
4.8k1.1k1 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AD-Attack-Defense

Атакуйте и защищайте Active Directory, используя современную тактику противников после эксплуатации

Репозиторий

Active Directory Kill Chain Attack & Defense

image

Сводка

Этот документ был разработан как полезный информационный ресурс для тех, кто хочет понять конкретные тактики, техники и процедуры (TTP), используемые злоумышленниками для компрометации Active Directory, а также руководство по смягчению последствий, обнаружению и предотвращению. А также понять Active Directory Kill Chain Attack и современную активность противников при постэксплуатации.

Содержание

  • Discovery
  • Privilege Escalation
  • Defense Evasion
  • Credential Dumping
  • Lateral Movement
  • Persistence
  • Defense & Detection

Discovery

SPN Scanning

  • SPN Scanning – Service Discovery without Network Port Scanning
  • Active Directory: PowerShell script to list all SPNs used
  • Discovering Service Accounts Without Using Privileges

Data Mining

  • A Data Hunting Overview
  • Push it, Push it Real Good
  • Finding Sensitive Data on Domain SQL Servers using PowerUpSQL
  • Sensitive Data Discovery in Email with MailSniper
  • Remotely Searching for Sensitive Files
  • I Hunt Sysadmins - harmj0y

User Hunting

  • Hidden Administrative Accounts: BloodHound to the Rescue
  • Active Directory Recon Without Admin Rights
  • Gathering AD Data with the Active Directory PowerShell Module
  • Using ActiveDirectory module for Domain Enumeration from PowerShell Constrained Language Mode
  • PowerUpSQL Active Directory Recon Functions
  • Derivative Local Admin
  • Automated Derivative Administrator Search
  • Dumping Active Directory Domain Info – with PowerUpSQL!
  • Local Group Enumeration
  • Attack Mapping With Bloodhound
  • Situational Awareness
  • Commands for Domain Network Compromise
  • A Pentester’s Guide to Group Scoping

LAPS

  • Microsoft LAPS Security & Active Directory LAPS Configuration Recon
  • Running LAPS with PowerView
  • RastaMouse LAPS Part 1 & 2

AppLocker

  • Enumerating AppLocker Config

Active Directory Federation Services

  • 118 Attacking ADFS Endpoints with PowerShell Karl Fosaaen
  • Using PowerShell to Identify Federated Domains
  • LyncSniper: A tool for penetration testing Skype for Business and Lync deployments
  • Troopers 19 - I am AD FS and So Can You

Privilege Escalation

BadSuccessor

  • BadSuccessor: Abusing dMSA to Escalate Privileges in Active Directory
  • Operationalizing the BadSuccessor: Abusing dMSA for Domain Privilege Escalation

sAMAccountName Spoofing

  • sAMAccountName spoofing
  • CVE-2021-42287/CVE-2021-42278 Weaponisation

Abusing Active Directory Certificate Services

  • Certified Pre-Owned
  • AD CS Domain Escalation

PetitPotam

  • PetitPotam
  • From Stranger to DA // Using PetitPotam to NTLM relay to Domain Administrator

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • CVE-2020-1472 POC
  • Zerologon: instantly become domain admin by subverting Netlogon cryptography (CVE-2020-1472)

Passwords in SYSVOL & Group Policy Preferences

  • Finding Passwords in SYSVOL & Exploiting Group Policy Preferences
  • Pentesting in the Real World: Group Policy Pwnage

MS14-068 Kerberos Vulnerability

  • MS14-068: Vulnerability in (Active Directory) Kerberos Could Allow Elevation of Privilege
  • Digging into MS14-068, Exploitation and Defence
  • From MS14-068 to Full Compromise – Step by Step

DNSAdmins

  • Abusing DNSAdmins privilege for escalation in Active Directory
  • From DNSAdmins to Domain Admin, When DNSAdmins is More than Just DNS Administration

Kerberos Delegation

  • Constructing Kerberos Attacks with Delegation Primitives
  • No Shells Required - a Walkthrough on Using Impacket and Kerberos to Delegate Your Way to DA
  • CVE-2020-17049: Kerberos Bronze Bit Attack – Overview

Unconstrained Delegation

  • Domain Controller Print Server + Unconstrained Kerberos Delegation = Pwned Active Directory Forest
  • Active Directory Security Risk #101: Kerberos Unconstrained Delegation (or How Compromise of a Single Server Can Compromise the Domain)
  • Unconstrained Delegation Permissions
  • Trust? Years to earn, seconds to break
  • Hunting in Active Directory: Unconstrained Delegation & Forests Trusts
  • Exploiting Unconstrained Delegation

Constrained Delegation

  • Another Word on Delegation
  • From Kekeo to Rubeus
  • S4U2Pwnage
  • Kerberos Delegation, Spns And More...

Resource-Based Constrained Delegation

  • Wagging the Dog: Abusing Resource-Based Constrained Delegation to Attack Active Directory
  • Kerberos Resource-based Constrained Delegation: Computer Object Take Over
  • Resource Based Constrained Delegation
  • A Case Study in Wagging the Dog: Computer Takeover
  • BloodHound 2.1's New Computer Takeover Attack

Insecure Group Policy Object Permission Rights

  • Abusing GPO Permissions
  • A Red Teamer’s Guide to GPOs and OUs
  • File templates for GPO Abuse
  • GPO Abuse - Part 1
  • GPO Abuse - Part 2
  • SharpGPOAbuse

Insecure ACLs Permission Rights

  • Exploiting Weak Active Directory Permissions With Powersploit
  • Escalating privileges with ACLs in Active Directory
  • Abusing Active Directory Permissions with PowerView
  • BloodHound 1.3 – The ACL Attack Path Update
  • Scanning for Active Directory Privileges & Privileged Accounts
  • Active Directory Access Control List – Attacks and Defense
  • aclpwn - Active Directory ACL exploitation with BloodHound

Domain Trusts

  • A Guide to Attacking Domain Trusts
  • It's All About Trust – Forging Kerberos Trust Tickets to Spoof Access across Active Directory Trusts
  • Active Directory forest trusts part 1 - How does SID filtering work?
  • The Forest Is Under Control. Taking over the entire Active Directory forest
  • Not A Security Boundary: Breaking Forest Trusts
  • The Trustpocalypse
  • Pentesting Active Directory Forests
  • Security Considerations for Active Directory (AD) Trusts
  • Kerberos Golden Tickets are Now More Golden

DCShadow

  • Privilege Escalation With DCShadow
  • DCShadow
  • DCShadow explained: A technical deep dive into the latest AD attack technique
  • DCShadow - Silently turn off Active Directory Auditing
  • DCShadow - Minimal permissions, Active Directory Deception, Shadowception and more

RID

  • Rid Hijacking: When Guests Become Admins

Microsoft SQL Server

  • How to get SQL Server Sysadmin Privileges as a Local Admin with PowerUpSQL
  • Compromise With Powerupsql – Sql Attacks

Red Forest

  • Attack and defend Microsoft Enhanced Security Administrative

Exchange

  • Exchange-AD-Privesc
  • Abusing Exchange: One API call away from Domain Admin
  • NtlmRelayToEWS

NTLM Relay & LLMNR/NBNS

  • Pwning with Responder – A Pentester’s Guide
  • Practical guide to NTLM Relaying in 2017 (A.K.A getting a foothold in under 5 minutes)
  • Relaying credentials everywhere with ntlmrelayx
  • Beyond LLMNR/NBNS Spoofing – Exploiting Active Directory-Integrated DNS
  • Combining NTLM Relaying and Kerberos delegation
  • mitm6 – compromising IPv4 networks via IPv6
  • The worst of both worlds: Combining NTLM Relaying and Kerberos delegation

Lateral Movement

Microsoft SQL Server Database links

  • SQL Server – Link… Link… Link… and Shell: How to Hack Database Links in SQL Server!
  • SQL Server Link Crawling with PowerUpSQL

Pass The Hash

  • Performing Pass-the-hash Attacks With Mimikatz
  • How to Pass-the-Hash with Mimikatz
  • Pass-the-Hash Is Dead: Long Live LocalAccountTokenFilterPolicy

System Center Configuration Manager (SCCM)

  • Targeted Workstation Compromise With Sccm
  • PowerSCCM - PowerShell module to interact with SCCM deployments

WSUS

  • Remote Weaponization of WSUS MITM
  • WSUSpendu
  • Leveraging WSUS – Part One

Password Spraying

  • Password Spraying Windows Active Directory Accounts - Tradecraft Security Weekly #5
  • Attacking Exchange with MailSniper
  • A Password Spraying tool for Active Directory Credentials by Jacob Wilkin
  • SprayingToolkit

Automated Lateral Movement

  • GoFetch is a tool to automatically exercise an attack plan generated by the BloodHound application
  • DeathStar - Automate getting Domain Admin using Empire
  • ANGRYPUPPY - Bloodhound Attack Path Automation in CobaltStrike

Defense Evasion

In-Memory Evasion

  • Bypassing Memory Scanners with Cobalt Strike and Gargoyle
  • In-Memory Evasions Course
  • Bring Your Own Land (BYOL) – A Novel Red Teaming Technique

Endpoint Detection and Response (EDR) Evasion

  • Red Teaming in the EDR age
  • Sharp-Suite - Process Argument Spoofing
  • Red Team Tactics: Combining Direct System Calls and sRDI to bypass AV/EDR
  • Dechaining Macros and Evading EDR
  • Bypass EDR’s memory protection, introduction to hooking
  • Bypassing Cylance and other AVs/EDRs by Unhooking Windows APIs
  • Silencing Cylance: A Case Study in Modern EDRs

OPSEC

  • Modern Defenses and YOU!
  • OPSEC Considerations for Beacon Commands
  • Red Team Tradecraft and TTP Guidance
  • Fighting the Toolset

Microsoft ATA & ATP Evasion

  • Red Team Techniques for Evading, Bypassing, and Disabling MS Advanced Threat Protection and Advanced Threat Analytics
  • Red Team Revenge - Attacking Microsoft ATA
  • Evading Microsoft ATA for Active Directory Domination

PowerShell ScriptBlock Logging Bypass

  • PowerShell ScriptBlock Logging Bypass### PowerShell Anti-Malware Scan Interface (AMSI) Bypass
  • Как обойти AMSI и выполнить ЛЮБОЙ вредоносный код PowerShell
  • AMSI: Как Windows 10 планирует остановить атаки на основе скриптов
  • Обход AMSI: техника патчинга
  • Invisi-Shell — спрячьте свой скрипт PowerShell на виду. Обход всех функций безопасности PowerShell
  • Динамический обход AMSI в памяти Microsoft Office 365 с помощью VBA
  • Обход AmsiScanBuffer — Часть 1
  • Обход AMSI

Обход AMSI при загрузке сборок .NET

  • PoC-функция для повреждения глобальной переменной g_amsiContext в clr.dll в предварительной сборке .NET Framework 3694

Обход AppLocker и Device Guard

  • Живущие вне дистрибутива бинарники и скрипты — (LOLBins и LOLScripts)

Обход Sysmon

  • Подрыв Sysmon: применение формализованной методологии обхода средств защиты
  • sysmon-config-bypass-finder
  • Shhmon — заглушение Sysmon через выгрузку драйвера

Обход HoneyTokens

  • Создание доверительных отношений для обмана в Active Directory
  • Honeypot Buster: уникальный инструмент Red Team

Отключение средств безопасности

  • Invoke-Phant0m — убийца журналов событий Windows

Извлечение учетных данных

Извлечение паролей из NTDS.DIT

  • Как атакующие извлекают базу данных Active Directory (NTDS.dit) с контроллера домена
  • Извлечение хешей паролей из файла Ntds.dit

SAM (Диспетчер учетных записей безопасности)

  • Атака Internal Monologue: получение NTLM-хешей без обращения к LSASS

Kerberoasting

  • Kerberoasting без Mimikatz
  • Взлом билетов TGS Kerberos с помощью Kerberoast – эксплуатация Kerberos для компрометации домена Active Directory
  • Извлечение паролей сервисных учетных записей с помощью Kerberoasting
  • Взлом паролей сервисных учетных записей с помощью Kerberoasting
  • Список паролей Kerberoast для взлома паролей с требованиями к сложности
  • DerbyCon 2019 - Kerberoasting Revisited

Kerberos AP-REP Roasting

  • Roasting AS-REPs

Диспетчер учетных данных / Хранилище Windows

  • Операционное руководство по оскорбительному использованию DPAPI
  • Пересечение сетевых сегментов с помощью RDP

DCSync

  • Mimikatz, DCSync и ExtraSids, о боже
  • Использование, эксплуатация и обнаружение Mimikatz DCSync
  • Извлечение паролей в открытом виде для всех администраторов домена с помощью Mimikatz DCSync

Отравление LLMNR/NBT-NS

  • Отравление LLMNR/NBT-NS с помощью Responder

Прочее

  • Компрометация паролей в открытом виде в Active Directory
  • Билеты Kerberos в Linux-командах Red Team

Постоянство

Diamond Ticket

  • Diamond (Ticket) in the Ruff

Golden Ticket

  • Golden Ticket
  • Kerberos Golden Tickets теперь ещё более золотые

SID History

  • Скрытое постоянство в Active Directory #14: SID History

Silver Ticket

  • Как атакующие используют серебряные билеты Kerberos для эксплуатации систем
  • Скрытое постоянство в Active Directory #16: Учетные записи компьютеров и серебряные билеты контроллера домена

DCShadow

  • Создание постоянства с помощью Dcshadow

AdminSDHolder

  • Скрытое постоянство в Active Directory #15: Использование AdminSDHolder и SDProp для (повторного) получения прав администратора домена
  • Постоянство с помощью Adminsdholder и Sdprop

Объекты групповой политики

  • Скрытое постоянство в Active Directory #17: Групповая политика

Скелетные ключи

  • Открытие всех дверей в Active Directory с помощью атаки Skeleton Key
  • Skeleton Key
  • Атакующие могут использовать Mimikatz для внедрения скелетного ключа на контроллеры домена и создания бэкдора в ваш лес Active Directory

SeEnableDelegationPrivilege

  • Самые опасные права пользователя, о которых вы (вероятно) никогда не слышали
  • Бэкдор Active Directory через SeEnableDelegationPrivilege

Поставщик поддержки безопасности

  • Скрытое постоянство в Active Directory #12: Вредоносный поставщик поддержки безопасности (SSP)

Режим восстановления служб каталогов

  • Скрытое постоянство в Active Directory #11: Режим восстановления служб каталогов (DSRM)
  • Скрытое постоянство в Active Directory #13: Постоянство DSRM v2

ACL и дескрипторы безопасности

  • ACE в рукаве: создание бэкдоров DACL в Active Directory
  • Теневые администраторы – скрытные учетные записи, которых следует бояться больше всего
  • Непреднамеренные риски доверия к Active Directory

Инструменты и скрипты

  • BadSuccessor - Этот репозиторий содержит инструменты, связанные с атакой BadSuccessor — новой техникой повышения привилегий в Active Directory, использующей уязвимость в функции, появившейся в Windows Server 2025.
  • AD_Miner - AD Miner — это инструмент аудита Active Directory, который использует запросы Cypher для обработки данных из графовой базы данных Bloodhound с целью выявления уязвимостей безопасности.
  • Certify - Certify — это инструмент на C# для обнаружения и эксплуатации неправильных конфигураций в службах сертификации Active Directory (AD CS).
  • PSPKIAudit - Набор инструментов PowerShell для аудита служб сертификации Active Directory (AD CS).
  • PowerView - Фреймворк PowerShell для ситуационной осведомленности.
  • BloodHound - Шесть степеней администратора домена.
  • Impacket - Impacket — это набор классов Python для работы с сетевыми протоколами.
  • aclpwn.py - Эксплуатация ACL Active Directory с помощью BloodHound.
  • CrackMapExec - Швейцарский армейский нож для тестирования сетей на проникновение.
  • ADACLScanner - Инструмент с графическим или командным интерфейсом для создания отчетов о списках управления доступом (DACL) и системных списках управления доступом (SACL) в Active Directory.
  • zBang - zBang — это инструмент оценки рисков, который обнаруживает потенциальные угрозы привилегированных учетных записей.
  • SafetyKatz - SafetyKatz — это комбинация слегка измененной версии проекта Mimikatz от @gentilkiwi и загрузчика .NET PE от @subTee.
  • SharpDump - SharpDump — это порт функциональности Out-Minidump.ps1 из PowerSploit на C#.
  • PowerUpSQL - Набор инструментов PowerShell для атак на SQL Server.

Электронные книги

  • Руководство укротителя собак – руководство хакера по галактике BloodHound
  • Электронная книга Varonis: Тестирование на проникновение сред Active Directory

Шпаргалки

  • Шпаргалки по инструментам - Инструменты (PowerView, PowerUp, Empire и PowerSploit)
  • DogWhisperer - Шпаргалка по запросам Cypher BloodHound (v2)
  • Советы и хитрости PowerView-3.0
  • Советы и хитрости PowerView-2.0
  • BloodhoundAD-Queries
  • Шпаргалка по атакам на Kerberos
  • Шпаргалка по Cypher Bloodhound
  • Шпаргалка по Kerberos
  • Шпаргалка по эксплуатации Active Directory
  • Интеллект-карты пентеста Active Directory

Прочие ресурсы

  • Тактики, техники и процедуры атак на Active Directory BlackHat Asia 2019
  • Пошаговое руководство по BloodHound. Инструмент для множества ремесел
  • Методы атак для получения прав администратора домена в Active Directory
  • PowerShell мертв. Эпические уроки
  • Поиск своего пути: как мы пытаемся улучшить безопасность Active Directory
  • SteelCon 2019: Getting Splunky With Kerberos - Росс Бингем и Том Макдональд
  • AD-security-workshop

Azure Active Directory

  • ВВЕДЕНИЕ В AZURE AD ДЛЯ RED TEAM
  • Я в вашем облаке... читаю почту каждого. Взлом Azure AD через Active Directory
  • Использование служб Azure для операций Red Team
  • Синее облако смерти: Red Teaming Azure
  • Azure AD Connect для Red Team
  • Red Teaming Microsoft: Часть 1 – Утечки Active Directory через Azure
  • Атака и защита облака Microsoft
  • Как создать бэкдор в Azure AD
  • Шпаргалка по запросам Cypher Azurehound
  • Ключи от королевства: играть роль глобального администратора
  • БИЛЕТЫ KERBEROS AZURE AD: ПЕРЕХОД В ОБЛАКО

Защита и обнаружение### Инструменты и скрипты

  • Invoke-TrimarcADChecks - PowerShell-скрипт Invoke-TrimarcADChecks.ps1 предназначен для сбора данных из одного домена AD в лесу для проведения оценки безопасности Active Directory (ADSA).
  • Create-Tiers in AD - Проект под названием "Active Directory Auto Deployment of Tiers in any environment" (Автоматическое развертывание уровней Active Directory в любой среде)
  • SAMRi10 - Укрепление удаленного доступа SAM в Windows 10/Server 2016
  • Net Cease - Укрепление механизма перечисления сессий Net
  • PingCastle - Инструмент для быстрой оценки уровня безопасности Active Directory на основе методологии оценки рисков и модели зрелости
  • Aorato Skeleton Key Malware Remote DC Scanner - Удаленное сканирование на наличие вредоносного ПО Skeleton Key
  • Reset the krbtgt account password/keys - Этот скрипт позволяет сбросить пароль и связанные ключи учетной записи krbtgt, минимизируя вероятность проблем с аутентификацией Kerberos
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
  • RiskySPN - RiskySPNs — это набор PowerShell-скриптов, нацеленных на обнаружение и эксплуатацию учетных записей, связанных с SPN (Имя субъекта службы).
  • Deploy-Deception - PowerShell-модуль для развертывания объектов-ловушек в Active Directory
  • SpoolerScanner - Проверка доступности MS-RPRN удаленно с помощью PowerShell/C#
  • dcept - Инструмент для развертывания и обнаружения использования honeytoken в Active Directory
  • LogonTracer - Расследование вредоносных входов в Windows путем визуализации и анализа журнала событий Windows
  • DCSYNCMonitor - Мониторинг атак DCSYNC и DCSHADOW с созданием пользовательских событий Windows

Конфигурация Sysmon

  • sysmon-modular - Репозиторий конфигураций Sysmon для индивидуальной настройки
  • sysmon-dfir - Источники, конфигурация и способы обнаружения вредоносной активности с помощью Microsoft Sysmon.
  • sysmon-config - Шаблон файла конфигурации Sysmon с качественной трассировкой событий по умолчанию

Проверки безопасности Active Directory (автор: Sean Metcalf - @Pyrotek3)

Общие рекомендации

  • Управление локальными паролями администраторов (LAPS).
  • Внедрить режим RDP Restricted Admin (при необходимости).
  • Удалить неподдерживаемые ОС из сети.
  • Мониторинг запланированных задач на чувствительных системах (DC и т.д.).
  • Обеспечить регулярную смену и безопасное хранение паролей OOB (DSRM).
  • Использовать SMB v2/v3+
  • Пароли учетных записей по умолчанию: администратора домена и KRBTGT — менять ежегодно, а также при увольнении администратора AD.
  • Удалить ненужные доверительные отношения и включить фильтрацию SID по мере необходимости.
  • Для всех аутентификаций в домене (по возможности) установить: "Отправлять только ответ NTLMv2, отказывать LM и NTLM".
  • Заблокировать доступ в интернет для DC, серверов и всех административных систем.

Защита учетных данных администраторов

  • Никакие учетные записи пользователей или компьютеров не должны входить в группы администраторов.
  • Убедиться, что все административные учетные записи являются "чувствительными и не могут быть делегированы".
  • Добавить административные учетные записи в группу "Protected Users" (требуются контроллеры домена Windows Server 2012 R2, уровень функциональности домена 2012R2 для защиты домена).
  • Отключить все неактивные административные учетные записи и удалить их из привилегированных групп.

Защита учетных данных администраторов AD

  • Ограничить членство в группах администраторов AD (DA, EA, Schema Admins и т.д.) и использовать только пользовательские группы делегирования.
  • «Многоуровневое» администрирование, снижающее последствия кражи учетных данных.
  • Обеспечить вход администраторов только на утвержденные административные рабочие станции и серверы.
  • Использовать временное членство в группах для всех административных учетных записей.

Защита учетных данных служебных учетных записей

  • Ограничить доступ системами того же уровня безопасности.
  • Использовать "(Group) Managed Service Accounts" (или пароль длиной более 20 символов) для снижения риска кражи учетных данных (kerberoast).
  • Внедрить FGPP (уровень функциональности домена >=2008) для повышения требований к паролям для служебных учетных записей и администраторов.
  • Ограничения входа — предотвратить интерактивный вход и ограничить возможность входа только на определенные компьютеры.
  • Отключить неактивные служебные учетные записи и удалить их из привилегированных групп.

Защита ресурсов

  • Сегментировать сеть для защиты административных и критически важных систем.
  • Развернуть IDS для мониторинга внутренней корпоративной сети.
  • Сетевые устройства и OOB-управление должны находиться в отдельной сети.

Защита контроллеров домена

  • Запускать только программное обеспечение и службы, необходимые для поддержки AD.
  • Минимальное количество групп (и пользователей) с правами администратора/входа на DC.
  • Убедиться, что исправления применяются до запуска DCPromo (особенно MS14-068 и другие критические обновления).
  • Проверять запланированные задачи и скрипты.

Защита рабочих станций (и серверов)

  • Быстрое установка исправлений, особенно для уязвимостей повышения привилегий.
  • Развернуть пакет обратного портирования безопасности (KB2871997).
  • Установить значение реестра Wdigest равным 0 (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\Wdigest
  • Развернуть механизм белых списков на рабочих станциях (Microsoft AppLocker) для блокировки выполнения кода в пользовательских папках — домашнем каталоге и пути профиля.
  • Развернуть технологию изоляции приложений на рабочих станциях (EMET) для снижения риска эксплуатации уязвимостей памяти приложений (0-day).

Журналирование

  • Включить расширенное аудирование
  • "Аудит: принудительно переопределять параметры подкатегорий политики аудита (Windows Vista или более поздняя версия) для переопределения параметров категорий политики аудита"
  • Включить журналирование модулей PowerShell ("*") и пересылать журналы на центральный сервер журналов (WEF или другой метод).
  • Включить журналирование процессов CMD и его расширение (KB3004375), а также пересылку журналов на центральный сервер.
  • Использовать SIEM или эквивалентную систему для централизации как можно большего объема данных журналов.
  • Система анализа поведения пользователей для углубленного понимания активности пользователей (например, Microsoft ATA).

Проверки для специалистов по безопасности

  • Определить, кто имеет права администратора AD (домен/лес).
  • Определить, кто может входить на контроллеры домена (и иметь права администратора в виртуальной среде, размещающей виртуальные DC).
  • Сканировать домены Active Directory, подразделения, AdminSDHolder и групповые политики на наличие неподобающих пользовательских разрешений.
  • Убедиться, что администраторы AD (например, Domain Admins) защищают свои учетные данные, не входя в ненадежные системы (рабочие станции).
  • Ограничить права служебных учетных записей, которые в настоящее время имеют права DA (или эквивалентные).

Важные обновления безопасности

Обнаружение

  • Обнаружение и смягчение компрометаций Active Directory
  • Active Directory: тактическая изоляция для сдерживания доминирования домена
  • Полная компрометация идентификации: уроки DART по защите Active Directory
  • Как управлять изменениями в безопасных каналах Netlogon, связанными с CVE-2020-1472
  • Защита Active Directory: проведение аудита безопасности Active Directory
  • КОНТРОЛЬНЫЙ СПИСОК ОЦЕНКИ БЕЗОПАСНОСТИ ACTIVE DIRECTORY
  • Стратегии ASD по смягчению инцидентов кибербезопасности
  • Сокращение поверхности атаки Active Directory
  • Изменения в делегировании билета предоставления билетов (TGT) между довериями в Windows Server (версия AskPFEPlat)
  • ADV190006 | Руководство по смягчению уязвимостей неограниченного делегирования
  • ADV190023 | Руководство Microsoft по включению привязки канала LDAP и подписи LDAP
  • Active Directory: полная коллекция для чтения
  • Советы и рекомендации по усилению безопасности

License

CC0

Насколько это возможно по закону, Rahmat Nurfauzi "@infosecn1nja" отказывается от всех авторских и смежных прав на эту работу.

Скачать инструмент
  • Rubeus - Rubeus — это набор инструментов на C# для прямого взаимодействия с Kerberos и его эксплуатации.
  • ADRecon - Инструмент, который собирает информацию об Active Directory и генерирует отчет, позволяющий получить целостную картину текущего состояния целевой среды AD.
  • Mimikatz - Утилита для извлечения паролей в открытом виде, хешей, PIN-кодов и билетов Kerberos из памяти, а также для выполнения pass-the-hash, pass-the-ticket или создания Golden Tickets.
  • Grouper - Скрипт PowerShell для поиска уязвимых настроек в групповых политиках AD.
  • Powermad - Инструменты PowerShell для эксплуатации MachineAccountQuota и DNS.
  • RACE - RACE — это модуль PowerShell для выполнения атак ACL на цели Windows.
  • DomainPasswordSpray - DomainPasswordSpray — это инструмент, написанный на PowerShell, для выполнения атаки перебором паролей (password spray) по пользователям домена.
  • MailSniper - MailSniper — это инструмент для тестирования на проникновение, предназначенный для поиска в электронной почте в среде Microsoft Exchange определенных терминов (паролей, внутренней информации, данных о сетевой архитектуре и т.д.).
  • LAPSToolkit - Инструмент для аудита и атак на среды LAPS.
  • CredDefense - Защита учетных данных и средств Red Teaming для сред Windows.
  • ldapdomaindump - Дамп информации об Active Directory через LDAP.
  • SpoolSample - PoC-инструмент для принуждения узлов Windows к аутентификации на других машинах через интерфейс RPC MS-RPRN.
  • adconnectdump - Извлечение паролей из Azure AD Connect.
  • o365recon - Скрипт для получения информации через O365 с действительными учетными данными.
  • ROADtools - ROADtools — это фреймворк для взаимодействия с Azure AD.
  • Stormspotter - Stormspotter создает «граф атак» ресурсов в подписке Azure.
  • AADInternals - AADInternals — это модуль PowerShell для администрирования Azure AD и Office 365.
  • MicroBurst: Набор инструментов PowerShell для атак на Azure - MicroBurst включает функции и скрипты, поддерживающие обнаружение служб Azure, аудит слабых конфигураций и действия после эксплуатации, такие как дамп учетных данных.
  • sam-the-admin - Эксплуатация CVE-2021-42278 и CVE-2021-42287 для выдачи себя за администратора домена от имени обычного пользователя домена.
  • CVE-2021-42287/CVE-2021-42278 Сканер и эксплойт. - Сканер и эксплойт для CVE-2021-42287/CVE-2021-42278. Ещё один легковесный эксплойт для повышения прав от пользователя домена до администратора домена.
  • ADModule - Подписанный Microsoft модуль PowerShell для Active Directory.
  • ImproHound - Определение путей атак в BloodHound, нарушающих вашу многоуровневую архитектуру AD.
  • ADExplorerSnapshot.py - ADExplorerSnapshot.py — это средство импорта снимков AD Explorer для BloodHound.
  • orpheus - Обход обнаружений Kerberoast с помощью модифицированных опций KDC и типов шифрования.
  • BackupOperatorToolkit
  • Sigma - Универсальный формат сигнатур для SIEM-систем
  • Sysmon - System Monitor (Sysmon) — это системная служба Windows и драйвер устройства, который после установки остается активным после перезагрузки системы для мониторинга и записи системной активности в журнал событий Windows.
  • SysmonSearch - Расследование подозрительной активности путем визуализации журнала событий Sysmon
  • ClrGuard - ClrGuard — это концептуальный проект для исследования инструментирования Common Language Runtime (CLR) в целях безопасности.
  • Get-ClrReflection - Обнаружение CLR-модулей (.NET) только в памяти.
  • Get-InjectedThread - Get-InjectedThread проверяет каждый выполняющийся поток на предмет того, является ли он результатом инъекции в память.
  • SilkETW - SilkETW и SilkService — это гибкие обертки на C# для ETW, предназначенные для абстрагирования от сложностей ETW и предоставления простого интерфейса для исследований и ретроспективного анализа.
  • WatchAD - Система обнаружения вторжений в безопасность AD
  • Sparrow - Sparrow.ps1 был создан группой облачной криминалистики CISA для помощи в обнаружении возможных скомпрометированных учетных записей и приложений в среде Azure/M365.
  • DFIR-O365RC - PowerShell-модуль DFIR-O365RC содержит набор функций, позволяющих аналитику DFIR собирать журналы, релевантные для расследований компрометации деловой почты Office 365.
  • AzureADIncidentResponse - Инструментарий для реагирования на инциденты в Azure AD
  • ADTimeline - Скрипт ADTimeline формирует временную шкалу на основе метаданных репликации Active Directory для объектов, представляющих интерес.
  • Locksmith - Небольшой инструмент для поиска и исправления распространенных ошибок конфигурации в службах сертификации Active Directory.
  • FalconHound - FalconHound — это многофункциональный инструмент для синей команды. Он позволяет использовать и расширять возможности BloodHound в более автоматизированном режиме. Разработан для работы совместно с SIEM или другими инструментами агрегации журналов.
  • PlumHound - Bloodhound для синих и фиолетовых команд.
  • CVEНазваниеОписаниеСсылка
    CVE-2020-1472Уязвимость повышения привилегий в NetlogonУязвимость повышения привилегий возникает, когда злоумышленник устанавливает уязвимое защищенное канальное соединение Netlogon с контроллером домена, используя протокол Netlogon Remote Protocol (MS-NRPC). Злоумышленник, успешно воспользовавшийся уязвимостью, может запустить специально созданное приложение на устройстве в сети.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Уязвимость подмены NTLM в WindowsУязвимость подмены существует в Microsoft Windows, когда злоумышленник, действующий по схеме "человек посередине", может успешно обойти защиту MIC (Message Integrity Check) NTLM. Также известна как "Уязвимость подмены NTLM в Windows".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Уязвимость повышения привилегий в Active DirectoryУязвимость повышения привилегий существует в доверительных отношениях лесов Active Directory из-за настройки по умолчанию, которая позволяет злоумышленнику в доверяющем лесу запросить делегирование TGT для учетной записи из доверенного леса. Также известна как "Уязвимость повышения привилегий в Active Directory".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708Уязвимость удаленного выполнения кода в службах удаленных рабочих столовУязвимость удаленного выполнения кода существует в службах Remote Desktop Services (ранее называвшихся Terminal Services), когда неаутентифицированный злоумышленник подключается к целевой системе с помощью RDP и отправляет специально созданные запросы. Также известна как "Уязвимость удаленного выполнения кода в службах удаленных рабочих столов".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Уязвимость повышения привилегий в Microsoft Exchange ServerУязвимость повышения привилегий существует в Microsoft Exchange Server. Данная уязвимость затрагивает Microsoft Exchange Server.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Уязвимость удаленного выполнения кода в Windows SMBСервер SMBv1 в Microsoft Windows Vista SP2; Windows Server 2008 SP2 и R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold и R2; Windows RT 8.1; Windows 10 Gold, 1511 и 1607; Windows Server 2016 позволяет удаленным злоумышленникам выполнять произвольный код через специально созданные пакеты. Также известна как "Уязвимость удаленного выполнения кода в Windows SMB". Эта уязвимость отличается от описанных в CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 и CVE-2017-0148.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Уязвимость понижения протокола SAM и LSAD в WindowsРеализации протоколов SAM и LSAD в Microsoft Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold и R2, Windows RT 8.1, Windows 10 Gold и 1511 не должным образом устанавливают канал RPC, что позволяет злоумышленникам, работающим по схеме "человек посередине", выполнять атаки понижения протокола и выдавать себя за пользователей, изменяя поток данных между клиентом и сервером. Также известна как "Уязвимость понижения протокола SAM и LSAD в Windows" или "BADLOCK".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Уязвимость в Kerberos, позволяющая повысить привилегии (3011780)Центр распространения ключей Kerberos (KDC) в Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold и R2 позволяет удаленным аутентифицированным пользователям домена получать права администратора домена через поддельную подпись в билете; данная уязвимость активно эксплуатировалась в ноябре 2014 года. Также известна как "Уязвимость контрольной суммы Kerberos".https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812Уязвимость в параметрах групповой политики, позволяющая повысить привилегииРеализация групповой политики в Microsoft Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold и R2 не должным образом обрабатывает распространение паролей, что позволяет удаленным аутентифицированным пользователям получать конфиденциальные учетные данные и, как следствие, получать привилегии, используя доступ к общей папке SYSVOL. Данная уязвимость активно эксплуатировалась в мае 2014 года. Также известна как "Уязвимость повышения привилегий через пароль в параметрах групповой политики".https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    АтакаИдентификатор события
    Перечисление учетных записей и групп4798: Было перечислено членство пользователя в локальной группе
    4799: Было перечислено членство в локальной группе с поддержкой безопасности
    AdminSDHolder4780: ACL был установлен для учетных записей, являющихся членами групп администраторов
    Kekeo4624: Вход учетной записи
    4672: Вход администратора
    4768: Запрос билета TGS Kerberos
    Silver Ticket4624: Вход учетной записи
    4634: Выход из системы учетной записи
    4672: Вход администратора
    Golden Ticket4624: Вход учетной записи
    4672: Вход администратора
    PowerShell4103: Журналирование блоков скриптов
    400: Жизненный цикл обработчика
    403: Жизненный цикл обработчика
    4103: Журналирование модулей
    600: Жизненный цикл поставщика
    DCShadow4742: Учетная запись компьютера была изменена
    5137: Был создан объект службы каталогов
    5141: Был удален объект службы каталогов
    4929: Был удален контекст именования исходного реплики Active Directory
    Skeleton Keys4673: Была вызвана привилегированная служба
    4611: Доверенный процесс входа был зарегистрирован в Local Security Authority
    4688: Был создан новый процесс
    4689: Был завершен новый процесс
    PYKEK MS14-0684672: Вход администратора
    4624: Вход учетной записи
    4768: Запрос билета TGS Kerberos
    Kerberoasting4769: Был запрошен билет Kerberos
    S4U2Proxy4769: Был запрошен билет Kerberos
    Боковое перемещение4688: Был создан новый процесс
    4689: Процесс был завершен
    4624: Учетная запись успешно вошла в систему
    4625: Учетной записи не удалось войти в систему
    DNSAdmin770: DLL-плагин DNS-сервера был загружен
    541: Параметр serverlevelplugindll в области . был установлен на <путь к dll>
    150: DNS-сервер не смог загрузить или инициализировать DLL-плагин
    DCSync4662: Над объектом была выполнена операция
    Подбор паролей4625: Учетной записи не удалось войти в систему
    4771: Предварительная аутентификация Kerberos не удалась
    4648: Была предпринята попытка входа с использованием явных учетных данных
  • Защита контроллеров домена для повышения безопасности Active Directory
  • Защита рабочих станций Windows: разработка безопасного базового уровня
  • Внедрение безопасных административных хостов
  • Управление привилегированным доступом для служб домена Active Directory
  • Awesome Windows Domain Hardening
  • Рекомендации по защите Active Directory
  • Введение в методологию устойчивости к противнику — Часть первая
  • Введение в методологию устойчивости к противнику — Часть вторая
  • Смягчение атак Pass-the-Hash и других краж учетных данных, версия 2
  • Руководство по настройке для реализации безопасного базового уровня хоста DoD для Windows 10 и Windows Server 2016
  • Мониторинг Active Directory на наличие признаков компрометации
  • Обнаружение бокового перемещения путем отслеживания журналов событий
  • Защита от золотых билетов Kerberos: смягчение атак Pass-the-Ticket в Active Directory
  • Обзор «Рекомендаций по защите Active Directory» от Microsoft
  • Ключи от королевства: ограничение администраторов Active Directory
  • Защита привилегированных учетных записей AD с помощью пяти бесплатных средств контроля
  • Наиболее распространенные проблемы безопасности Active Directory и способы их устранения
  • Руководство по пересылке событий
  • Посадка Красного леса: улучшение AD на пути к ESAE
  • Обнаружение активности Kerberoasting
  • Рекомендации по безопасности для доверительных отношений
  • Руководство по подозрительной активности Advanced Threat Analytics
  • Защита от золотых билетов Kerberos
  • Руководство по смягчению кражи учетных данных в Windows 10
  • Обнаружение атак Pass-The-Ticket и Pass-The-Hash с помощью простых команд WMI
  • Пошаговое развертывание решения Microsoft для паролей локального администратора
  • Рекомендации по безопасности Active Directory
  • Наконец, развертывание и аудит LAPS с помощью Project VAST, часть 1 из 2
  • События журнала безопасности Windows
  • Стенограмма выступления BSidesCharm: обнаружение неуловимого — охота за угрозами в Active Directory
  • Предотвращение атак Mimikatz
  • Понимание «Красного леса» — трехуровневый ESAE и альтернативные способы защиты привилегированных учетных данных
  • Защита сервера федерации Microsoft Active Directory (ADFS)
  • Рекомендации по Azure AD и ADFS: защита от атак перебором паролей
  • Чтение AD: резервное копирование и аварийное восстановление Active Directory
  • Десять методов внедрения процессов: технический обзор распространенных и актуальных методов внедрения процессов
  • Охота за атаками .NET в памяти
  • Обзор Mimikatz, защита и обнаружение
  • Исследование Trimarc: обнаружение перебора паролей с помощью аудита событий безопасности
  • Охота за обходом сканирования памяти Gargoyle
  • Планирование и начало процесса развертывания Windows Defender Application Control
  • Предотвращение бокового перемещения с помощью групп сетевого доступа
  • Как перейти от реагирования к охоте с помощью Sysinternals Sysmon
  • Руководство по пересылке событий Windows
  • Стратегии смягчения угроз: часть 2 — технические рекомендации и информация
  • Современное усиление: уроки, извлеченные при усилении приложений и служб
  • ITSP.70.012 Руководство по усилению Microsoft Windows 10 Enterprise
  • Советы синей команды
  • Руководство по технической реализации безопасности домена Active Directory (STIG)
  • Руководство по тестированию безопасности Active Directory - v2.0
  • Рекомендации по защите служб федерации Active Directory
  • Наиболее распространенные локальные уязвимости и неправильные конфигурации
  • Службы сертификации Active Directory: современные пути атак, смягчение и усиление