Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/paulsec/awesome-windows-domain-hardening
Аудит конфигурацииСетевая безопасностьУправление идентификацией и доступом (IAM)Обучение и ОбразованиеПодобранные РесурсыАнализ Журналов
GitHubpaulsec/awesome-windows-domain-hardening

awesome-windows-domain-hardening

Курируемый список отличных методов усиления безопасности для Windows.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
1.8k26946 лет назадПроверено Kitploit
Поделиться

Подборка лучших практик по усилению безопасности Windows-доменов Awesome

Подборка лучших техник усиления безопасности для Windows.

Создано gepeto42 и PaulWebSec, но во многом вдохновлено исследованиями PyroTek3!

Краткое содержание

В этом документе обобщена информация, связанная с докладом Pyrotek и Harmj0y на DerbyCon под названием «111 Attacking EvilCorp Anatomy of a Corporate Hack». Видео и слайды доступны ниже.

Он также включает техники усиления защиты, необходимые для предотвращения других атак, включая методы, обсуждавшиеся gepeto42 и joeynoname во время их доклада на THOTCON 0x7.

Чего-то не хватает? Создайте Pull Request и добавьте это.

Первоначальный доступ

  • Никакие усилия по усилению защиты не должны идти в ущерб обновлению операционных систем.
  • Разверните EMET на рабочих станциях (снят с поддержки в июле 2018 года — рассмотрите возможность оставить EMET для Windows 7, но отдайте приоритет переходу на Windows 10 и Edge).
  • Используйте AppLocker, чтобы блокировать запуск исполняемого содержимого из пользовательских расположений (домашний каталог, путь профиля, temp и т.д.).
  • Нужна защита от DMA-атак? Вот вам и интересная статья от Synacktiv о DMA-атаках
  • Управляйте выполнением PowerShell с помощью AppLocker или ограниченного режима языка (constrained language mode).
  • Включите журналирование PowerShell (v3+) и журналирование процессов команд.
  • Блокируйте макросы Office (Windows и Mac) для содержимого, загруженного из Интернета.
  • Разверните средства безопасности, отслеживающие подозрительное поведение. Рассмотрите использование WEF для пересылки только интересующих событий в вашу SIEM или систему журналирования.
  • Ограничьте возможности, блокируя/ограничивая вложения через электронную почту/загрузки:
    • Расширения исполняемых файлов:
    • (ade, adp, ani, bas, bat, chm, cmd, com, cpl, crt, hlp, ht, hta, inf, ins, isp, job, js, jse, lnk, mda, mdb, mde, mdz, msc, msi, msp, mst, pcd, pif, reg, scr, sct, shs, url, vb, vbe, vbs, wsc, wsf, wsh, exe, pif, и т.д.)
    • Файлы Office, поддерживающие макросы (docm, xlsm, pptm, и т.д.)
    • Убедитесь, что эти типы файлов заблокированы.
    • Блокируйте забытые/неиспользуемые расширения файлов Excel: IQY, SLK
  • Измените программу по умолчанию для всего, что открывается с помощью Windows Scripting, на блокнот (сначала протестируйте!)
    • bat, js, jse, vbe, vbs, wsf, wsh, hta, vbs и т.д.
    • GPO: User Configuration -> Preferences -> Control Panel Settings -> Folder Options -> Open With
    • Действие: Заменить
    • Расширение файла: (расширение)
    • Связанная программа: %windir%\system32\notepad.exe
    • Использовать по умолчанию: Включено.
  • Предотвращение активации OLE-пакетов в Office с помощью параметра реестра PackagerPrompt

Разведка

  • Разверните Windows 10 и ограничьте перечисление локальных групп.
  • Ограничьте взаимодействие между рабочими станциями.
  • Повысьте безопасность чувствительных GPO.
  • Оцените развертывание аналитики поведения (Microsoft ATA).

«Предотвращение» BloodHound:

  • Используйте NetCease чтобы предотвратить перечисление сеансов без привилегий.
  • Используйте Samri10 чтобы предотвратить сбор сведений о локальных администраторах без привилегий (это исправление уже существует в Windows 10 1607 и выше).

Горизонтальное перемещение

  • Настройте GPO, чтобы запретить локальным учетным записям сетевую аутентификацию (KB2871997). В дополнение к этому бюллетеню, статья Countercept рекомендует два других изменения в реестре:
  1. Установите HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs = 30. Это приведет к очистке учетных данных вышедших пользователей через 30 секунд (имитируя поведение Windows 8.1+).
  2. Установите HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential = 0. Это предотвратит хранение учетных данных Wdigest в памяти, что также является поведением по умолчанию для Windows 8.1+.
  • Убедитесь, что пароли локальных учетных записей администратора автоматически меняются (Microsoft LAPS), и удалите лишние локальные учетные записи администратора.
  • Ограничьте взаимодействие между рабочими станциями (Windows Firewall).
    • Проверьте psexec с действительными учетными данными между двумя рабочими станциями. Если это сработает, у вас проблема с горизонтальным перемещением.

Повышение привилегий

  • Удалите файлы с паролями в SYSVOL (включая GPP).
  • Убедитесь, что администраторы не входят в недоверенные системы (обычные рабочие станции), настроив ЗАПРЕТ назначения прав пользователей с помощью GPO.
  • Предоставьте привилегированные рабочие станции доступа (Privileged Access Workstations) или PAW для всей работы с высокими привилегиями. Они никогда не должны иметь доступ к Интернету.
  • Используйте управляемые учетные записи служб (Managed Service Accounts) для сервисных учетных записей, когда это возможно (FGPP)
  • Для систем, не поддерживающих управляемые учетные записи служб, разверните политику паролей с мелкой гранулярностью (Fine-Grained Password Policy), чтобы пароли были длиннее 32 символов.
  • Убедитесь, что все компьютеры используют NTLMv2 и Kerberos, запретите LM/NTLMv1.

Защита учетных данных администраторов

  • Убедитесь, что все администраторы входят только в одобренные административные рабочие станции и серверы. (См. PAW в разделе «Повышение привилегий»).
  • Убедитесь, что всем встроенным группам, кроме Administrator, запрещен вход на контроллеры домена с помощью назначения прав пользователей (User Right Assignments). По умолчанию Backup operators и Account operators могут входить на контроллеры домена, что опасно.
  • Добавьте все учетные записи администраторов в группу Protected Users (требуются контроллеры домена Windows 2012 R2).
  • Административные рабочие станции и серверы:
    • Контролируйте и ограничивайте доступ к административным рабочим станциям и серверам.
    • Удалите NetBIOS поверх TCP/IP.
    • Отключите LLMNR.
    • Отключите WPAD.

Усиление и удаление устаревших компонентов

  • Начните прямо сейчас с использования PingCastle, который выполняет невероятно качественный аудит AD
  • Аудируйте/ограничивайте NTLM.
  • Включите принудительную подпись LDAP.
  • Включите подпись SMB (и шифрование, где возможно).
  • Отключите WPAD и LLMNR и работайте над отключением NetBIOS.
  • В Windows 10 удалите:
    • SMB 1.0/CIFS
    • Windows PowerShell 2.0
  • Используйте shims, чтобы старые приложения, требующие прав администратора, работали, «считая», что они у них есть.

Инструменты

  • PingCastle — инструмент аудита Active Directory (и бесплатный!) с довольно хорошими метриками.
  • Responder — отравитель LLMNR, NBT-NS и MDNS
  • BloodHound — шесть степеней администратора домена
  • AD Control Path — инструменты аудита и построения графов путей управления Active Directory
  • PowerSploit — фреймворк пост-эксплуатации на PowerShell
  • PowerView — фреймворк PowerShell для оценки обстановки
  • Empire — пост-эксплуатационный агент на PowerShell и Python
  • Mimikatz — утилита для извлечения паролей в открытом виде, хэшей, PIN-кодов и билетов Kerberos из памяти, а также для выполнения pass-the-hash, pass-the-ticket или создания золотых билетов
  • Шпаргалки по инструментам — (Beacon, PowerView, PowerUp, Empire, ...)
  • UACME — обход контроля учётных записей Windows
  • Windows System Internals — (включая Sysmon и т.д.)
  • Hardentools — набор простых утилит, предназначенных для отключения ряда «функций», предоставляемых Windows
  • CrackMapExec — швейцарский нож для пентеста сред Windows/Active Directory
  • SharpSploit
  • Rubeus — набор инструментов на C# для низкоуровневого взаимодействия с Kerberos и его эксплуатации
  • Koadic — Koadic, или COM Command & Control, — пост-эксплуатационный руткит для Windows
  • SILENTTRINITY — пост-эксплуатационный агент на Python, IronPython, C#/.NET

Видео

  • За пределами MCSE: Active Directory для специалиста по безопасности
  • BSides DC 2016 — Безопасность PowerShell: защита предприятия от новейшей атакующей платформы
  • Шесть степеней администратора домена... — Andy Robbins, Will Schroeder, Rohan Vazarkar
  • 111 Attacking EvilCorp: анатомия корпоративного взлома
  • Red vs Blue: современные атаки на Active Directory и защита
  • Наступательный Active Directory с помощью PowerShell
  • Расширенное обнаружение инцидентов и охота за угрозами с помощью Sysmon и Splunk
  • Реальные решения из реальных инцидентов: сэкономьте деньги и сохраните работу!
  • Техники обхода AppLocker

Слайды

  • От рабочей станции до администратора домена — почему безопасное администрирование не является безопасным
  • Эксплуатация уязвимостей администраторов AD
  • Как перейти от реагирования к охоте с помощью Sysinternals Sysmon
  • 111 Attacking EvilCorp: анатомия корпоративного взлома
  • Реальные решения из реальных инцидентов: сэкономьте деньги и сохраните работу!

Дополнительные ресурсы

  • ADSecurity
  • Блог Harmj0y
  • Конфигурационный файл Sysmon от SecuriTay — шаблон с высококачественной трассировкой событий по умолчанию
  • Объяснение и адаптация конфигурации Sysmon от Tay и здесь
  • Использование PSExec
  • Предотвращение атак Mimikatz
  • Полезный список событий журнала безопасности Windows
  • Представляем SharpSploit: библиотека пост-эксплуатации на C#
  • От Kekeo к Rubeus
  • Однострочники Windows для загрузки удаленной нагрузки и выполнения произвольного кода
  • Руководство по настройке реализации параметров DoD Secure Host Baseline для Windows 10 и Windows Server 2016.
Скачать инструмент