Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-windows-domain-hardening — 一份精心整理的 Windows 安全加固技术精选列表。 | Kitploit
工具/GitHubGitHub/paulsec/awesome-windows-domain-hardening
配置审计网络安全身份与访问管理 (IAM)学习与教育精选资源日志分析
GitHubpaulsec/awesome-windows-domain-hardening

awesome-windows-domain-hardening

一份精心整理的 Windows 安全加固技术精选列表。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
1.8k26936年前Kitploit 审核通过

Awesome Windows 域加固 Awesome

一份精心整理的 Windows 安全加固技术清单。

由 gepeto42 和 PaulWebSec 创建,但灵感主要来源于 PyroTek3 的研究!

摘要

本文档总结了与 Pyrotek 和 Harmj0y 在 DerbyCon 上题为"111 攻击 EvilCorp:企业入侵剖析"的演讲相关的信息。视频和幻灯片见下文。

它还整合了防御其他攻击所必需的加固技术,包括 gepeto42 和 joeynoname 在 THOTCON 0x7 演讲 中讨论的技术。

缺少什么内容吗?请创建一个 Pull Request 并添加它。

初始立足点

  • 任何加固工作都不应牺牲操作系统的升级。
  • 在工作站部署 EMET(已于 2018 年 7 月停止支持——可考虑在 Windows 7 上保留 EMET,但应优先升级到 Windows 10 和 Edge)。
  • 使用 AppLocker 阻止可执行内容在用户位置(主目录、配置文件路径、临时目录等)运行。
  • 想针对 DMA 攻击进行加固吗?给你,以及 Synacktiv 关于 DMA 攻击 的一篇有趣文章。
  • 通过 Applocker 或受限语言模式管理 PowerShell 的执行。
  • 启用 PowerShell 日志记录(v3+)和命令进程日志记录。
  • 对从互联网下载的内容阻止 Office 宏(Windows 和 Mac)。
  • 部署监控可疑行为的安全工具。可考虑使用 WEF 仅将有价值的事件转发到你的 SIEM 或日志系统。
  • 通过阻止/限制电子邮件或下载中的附件来限制能力:
    • 可执行文件扩展名:
    • (ade、adp、ani、bas、bat、chm、cmd、com、cpl、 crt、hlp、ht、hta、inf、ins、isp、job、js、jse、lnk、mda、mdb、 mde、mdz、msc、msi、msp、mst、pcd、pif、reg、scr、sct、shs、 url、vb、vbe、vbs、wsc、wsf、wsh、exe、pif 等)
    • 支持宏的 Office 文件 (docm、xlsm、pptm 等)
    • 确保这些文件类型已被阻止。
    • 阻止被遗忘/未使用的 Excel 文件扩展名:IQY、SLK
  • 将所有使用 Windows 脚本打开的文件默认程序更改为记事本(先测试!)
    • bat、js、jse、vbe、vbs、wsf、wsh、hta、vbs 等
    • GPO:用户配置 -> 首选项 -> 控制面板设置 -> 文件夹选项 -> 打开方式
    • 操作:替换
    • 文件扩展名:(扩展名)
    • 关联程序:%windir%\system32\notepad.exe
    • 设为默认:已启用
  • 通过 PackagerPrompt 注册表设置在 Office 中防止 OLE 包激活

侦察

  • 部署 Windows 10 并限制本地组枚举。
  • 限制工作站与工作站之间的通信。
  • 提高敏感 GPO 的安全性。
  • 评估行为分析 (Microsoft ATA) 的部署。

BloodHound "预防":

  • 使用 NetCease 防止非特权会话枚举。
  • 使用 Samri10 防止非特权本地管理员收集(此修复已存在于 Windows 10 1607 及更高版本中)。

横向移动

  • 配置 GPO,防止本地帐户进行网络身份验证 (KB2871997)。 除了该 KB 之外,Countercept 的文章 还建议对注册表进行另外两项更改:
  1. 将 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs 设置为 30。这将在 30 秒后清除已注销用户的凭据(模拟 Windows 8.1+ 的行为)
  2. 将 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential 设置为 0。这将防止 Wdigest 凭据存储在内存中,这也是 Windows 8.1+ 的默认设置。
  • 确保本地管理员帐户密码自动更改 (Microsoft LAPS),并移除多余的本地管理员帐户。
  • 限制工作站与工作站之间的通信 (Windows 防火墙)。
    • 使用有效凭据在两台工作站之间测试 psexec。如果成功,你就存在横向移动问题。

权限提升

  • 删除 SYSVOL 中包含密码的文件 (包括 GPP)。
  • 通过 GPO 配置拒绝用户权限分配,确保管理员不会登录不受信任的系统(普通工作站)。
  • 为所有高权限工作提供特权访问工作站或 PAW。这些工作站绝不应接入互联网。
  • 尽可能为服务帐户使用托管服务帐户 (FGPP)
  • 对于不支持托管服务帐户的系统,部署细粒度密码策略,以确保密码大于 32 个字符。
  • 确保所有计算机均使用 NTLMv2 和 Kerberos 进行通信,并拒绝 LM/NTLMv1。

保护管理凭据

  • 确保所有管理员仅登录经批准的管理员工作站和服务器。(请参阅权限提升部分中的 PAW)
  • 通过用户权限分配,确保除 Administrator 之外的所有内置组均被拒绝登录域控制器。默认情况下,备份操作员、帐户操作员可以登录域控制器,这是危险的。
  • 将所有管理员帐户添加到受保护用户组(需要 Windows 2012 R2 域控制器)。
  • 管理员工作站和服务器:
    • 控制并限制对管理员工作站和服务器的访问。
    • 移除基于 TCP/IP 的 NetBIOS
    • 禁用 LLMNR。
    • 禁用 WPAD。

加固/移除遗留系统

  • 立即开始使用 PingCastle 吧,它能执行出色的 AD 审计
  • 审计/限制 NTLM。
  • 强制实施 LDAP 签名。
  • 启用 SMB 签名(并在可能的情况下启用加密)。
  • 禁用 WPAD 和 LLMNR,并努力禁用 NetBIOS。
  • 在 Windows 10 上,移除:
    • SMB 1.0/CIFS
    • Windows PowerShell 2.0
  • 使用 shims,让需要管理员权限的旧应用程序误以为它们拥有这些权限而得以正常运行。

工具

  • PingCastle - 一款 Active Directory 审计工具(而且免费!),具有相当不错的数据指标
  • Responder - LLMNR、NBT-NS 和 MDNS 投毒工具
  • BloodHound - 域管理员的六度分隔
  • AD Control Path - Active Directory 控制路径审计与图形化工具
  • PowerSploit - 一个 PowerShell 后渗透框架
  • PowerView - 态势感知 PowerShell 框架
  • Empire - PowerShell 和 Python 后渗透代理
  • Mimikatz - 从内存中提取明文密码、哈希、PIN 码和 Kerberos 票据的实用工具,还可执行哈希传递、票据传递或构建黄金票据
  • 工具速查表 -(Beacon、PowerView、PowerUp、Empire 等)
  • UACME - 绕过 Windows 用户帐户控制
  • Windows System Internals -(包括 Sysmon 等)
  • Hardentools - 一组简单的实用程序,旨在禁用 Windows 暴露的诸多"功能"
  • CrackMapExec - 用于渗透测试 Windows/Active Directory 环境的瑞士军刀
  • SharpSploit
  • Rubeus - Rubeus 是一个用于原始 Kerberos 交互与滥用的 C# 工具集
  • Koadic - Koadic,即 COM 命令与控制,是一个 Windows 后渗透 rootkit
  • SILENTTRINITY - 由 Python、IronPython、C#/.NET 驱动的后渗透代理

视频

  • 超越 MCSE:面向安全专业人士的 Active Directory
  • BSides DC 2016 - PowerShell 安全:保护企业免受最新攻击平台的侵害
  • 域管理员的六度分隔…… - Andy Robbins、Will Schroeder、Rohan Vazarkar
  • 111 攻击 EvilCorp:企业入侵剖析
  • 红队 vs 蓝队:现代 Active Directory 攻击与防御
  • 使用 PowerShell 攻击 Active Directory
  • 使用 Sysmon 和 Splunk 进行高级事件检测与威胁狩猎
  • 来自真实事件的切实解决方案:省钱并保住你的工作!
  • AppLocker 绕过技术

幻灯片

  • 从工作站到域管理员——为什么安全管理并不安全
  • 利用 AD 管理员的不安全因素
  • 如何借助 Sysinternals Sysmon 从响应转向狩猎
  • 111 攻击 EvilCorp:企业入侵剖析
  • 来自真实事件的切实解决方案:省钱并保住你的工作!

其他资源

  • ADSecurity
  • Harmj0y 的博客
  • SecuriTay 的 Sysmon 配置文件 - 带有默认高质量事件跟踪的模板
  • 解释并调整 Tay 的 Sysmon 配置 以及此处
  • PSExec 的使用
  • 防止 Mimikatz 攻击
  • Windows 安全日志事件的有用列表
  • SharpSploit 介绍:一个 C# 后渗透库
  • 从 Kekeo 到 Rubeus
  • 用于下载远程载荷并执行任意代码的 Windows 单行命令
  • 实现 Windows 10 和 Windows Server 2016 DoD 安全主机基线设置的配置指南。
下载工具