דילוג לתוכן הראשי
AD Academy

דף עזר מהיר — Cheat Sheet

כל הפקודות, הפורטים וההגדרות החשובות במקום אחד. לחיצה אחת ומעתיקים.

טבלאות השוואה של Active Directory

סיכום מהיר של ישויות דומות — בלי לחזור על ההסבר המלא מהנושאים.

תפקידי FSMO

מי אחראי על פעולה ייחודית ומה קורה כשהתפקיד אינו זמין

תפקידתחוםלמה צריךכשלא זמין
Schema MasterForestשינוי Schemaעדכוני Schema נעצרים
Domain Naming MasterForestהוספה והסרה של Domainsאי אפשר לשנות את מבנה ה־Forest
PDC EmulatorDomainזמן, סיסמאות ו־GPOשינויי סיסמה וזמן עלולים להיכשל
RID MasterDomainחלוקת מאגרי RID ל־DCsבסוף לא נוצרים SID חדשים
Infrastructure MasterDomainעדכון הפניות בין Domainsהפניות בין Domains מתיישנות

סוגי קבוצות ב־AD

מי יכול להיות חבר ואיפה נותנים הרשאה

Scopeמי נכנסאיפה משתמשיםדוגמה
Globalחשבונות וקבוצות Global מאותו Domainבכל Forest או TrustG_Finance_Users
Domain Localחשבונות וקבוצות מכל Domain מהימןמשאבים ב־Domain המקומיDL_Finance_Modify
Universalחשבונות וקבוצות מכל Domain ב־Forestבכל Domain ב־ForestU_All_IT

Kerberos מול NTLM

איך לזהות את הפרוטוקול ומה לבדוק בתקלה

מאפייןKerberosNTLM
מנגנוןTickets: TGT ואז TGSChallenge–Response
דרישותDNS, זמן ו־SPN תקיניםשם או IP; משמש כ־fallback
אימות הדדיכןלא מלא
אירועים4768 / 4769NTLM Operational, 4624
סיכון מרכזיKerberoasting / גניבת TicketsRelay / Pass-the-Hash

סדר החלת GPO — LSDOU

המדיניות המאוחרת בדרך כלל מנצחת

סדררמהמה חלחריג חשוב
1Localהמדיניות המקומית של המחשבנדרסת ראשונה
2SiteGPO המקושר ל־AD Siteתלוי ב־Subnet הנכון
3Domainמדיניות כלל־דומייניתBlock Inheritance עשוי לעצור
4OUמה־OU האב אל הילדEnforced גובר על חסימה

משתמשים וקבוצות

פקודות יומיומיות לניהול משתמשים ב־AD

יצירת משתמש חדש

New-ADUser -Name "Dana Levi" -SamAccountName dlevi -UserPrincipalName dlevi@corp.local -Path "OU=Users,DC=corp,DC=local" -AccountPassword (Read-Host -AsSecureString) -Enabled $true

חיפוש משתמש

Get-ADUser -Filter "Name -like '*levi*'" -Properties LastLogonDate,Enabled

איפוס סיסמה

Set-ADAccountPassword -Identity dlevi -Reset -NewPassword (Read-Host -AsSecureString)

נעילה / שחרור חשבון

Disable-ADAccount -Identity dlevi
Unlock-ADAccount -Identity dlevi

הוספה לקבוצה

Add-ADGroupMember -Identity "IT-Admins" -Members dlevi

כל החברים בקבוצה (כולל מקוננות)

Get-ADGroupMember -Identity "Domain Admins" -Recursive

בדיקות בריאות ואבטחה

פקודות שכדאי להריץ פעם בחודש

חשבונות עם סיסמה שלא פגה

Get-ADUser -Filter "PasswordNeverExpires -eq $true" -Properties PasswordNeverExpires | Select Name

חשבונות רדומים (90 יום)

Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly

חשבונות עם SPN (מטרות Kerberoasting)

Get-ADUser -Filter "ServicePrincipalName -like '*'" -Properties ServicePrincipalName

Unconstrained Delegation — לאתר ולנטרל

Get-ADComputer -Filter "TrustedForDelegation -eq $true" -Properties TrustedForDelegation

💡 כל תוצאה כאן היא סיכון גבוה

בדיקת שכפול בין DCs

repadmin /replsummary
dcdiag /v

גיל הסיסמה של krbtgt

Get-ADUser krbtgt -Properties PasswordLastSet

💡 מומלץ להחליף פעמיים בשנה

Group Policy

ניהול ואבחון מדיניות

רענון מדיניות מיידי

gpupdate /force

אילו מדיניות חלות על המשתמש

gpresult /h C:\report.html /f

רשימת כל ה־GPOs

Get-GPO -All | Select DisplayName,ModificationTime

גיבוי כל המדיניות

Backup-GPO -All -Path "C:\GPOBackup"

סדר החלה

💡 Local → Site → Domain → OU (LSDOU). האחרון מנצח, אלא אם הוגדר Enforced.

DNS ו־DHCP

התשתית ש־AD לא חי בלעדיה

בדיקת רשומות ה־DC בדומיין

nltest /dsgetdc:corp.local
nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.local

ניקוי מטמון DNS בתחנה

ipconfig /flushdns
ipconfig /registerdns

רשימת Scopes ב־DHCP

Get-DhcpServerv4Scope

אילו שרתי DHCP מורשים בדומיין

Get-DhcpServerInDC

💡 שרת שלא ברשימה = חשד ל־Rogue DHCP

פורטים חשובים

מה צריך להיות פתוח בין תחנה ל־DC

DNS

53 TCP/UDP

Kerberos

88 TCP/UDP

LDAP / LDAPS

389 TCP/UDP  |  636 TCP

Global Catalog

3268 / 3269 TCP

SMB (שיתופי קבצים, SYSVOL)

445 TCP

Kerberos Password Change

464 TCP/UDP

Event IDs לזיהוי אירועים

מה לחפש בלוגים של ה־DC

כניסה מוצלחת

4624

💡 שים לב ל־Logon Type: 3=רשת, 10=RDP

כניסה שנכשלה

4625

💡 הרבה ברצף = ניסיון ניחוש סיסמאות

בקשת כרטיס Kerberos (TGT)

4768

בקשת כרטיס שירות (TGS)

4769

💡 עם הצפנת RC4 = חשד ל־Kerberoasting

שינוי בחברות קבוצה רגישה

4728 / 4732 / 4756

נעילת חשבון

4740

ניקוי לוג האבטחה

1102

💡 כמעט תמיד סימן רע

הגדרות הקשחה מומלצות

ההגדרות שמונעות את רוב המתקפות הנפוצות

לאפס יצירת חשבונות מחשב בידי משתמשים

Set-ADDomain -Identity corp.local -Replace @{"ms-DS-MachineAccountQuota"="0"}

💡 מונע מתקפות RBCD

לחייב חתימת LDAP

💡 GPO: Domain controller: LDAP server signing requirements → Require signing

לכבות NTLMv1 ו־LM

💡 GPO: Network security: LAN Manager authentication level → Send NTLMv2 response only. Refuse LM & NTLM

להפעיל LAPS

Get-LapsADPassword -Identity PC-01 -AsPlainText

💡 סיסמת אדמין מקומי שונה בכל מחשב

Protected Users + Credential Guard

💡 לחשבונות אדמין: מונע שמירת אישורים בזיכרון

Tier Model

💡 אדמין דומיין לא מתחבר לעולם לתחנת קצה