Перейти к содержимому
AD Academy

Шпаргалка — Cheat Sheet

Все важные команды, порты и настройки в одном месте. Копируются в один клик.

Сравнительные таблицы Active Directory

Быстрое сравнение похожих сущностей без повтора подробной теории из тем.

Роли FSMO

Кто отвечает за уникальную операцию и что случится при недоступности

РольОбластьНазначениеЕсли недоступна
Schema MasterForestИзменение SchemaОбновления Schema остановятся
Domain Naming MasterForestДобавление и удаление DomainsНельзя изменить структуру Forest
PDC EmulatorDomainВремя, пароли и GPOВозможны сбои времени и смены паролей
RID MasterDomainВыдача пулов RID контроллерамПосле исчерпания пулов не создаются SID
Infrastructure MasterDomainМеждоменные ссылкиСсылки между Domains устаревают

Типы групп AD

Кто может входить и где назначаются права

ScopeКто входитГде применяетсяПример
GlobalУчётки и Global-группы своего DomainВ любом доверенном DomainG_Finance_Users
Domain LocalУчётки и группы из доверенных DomainsНа ресурсах локального DomainDL_Finance_Modify
UniversalУчётки и группы всего ForestВ любом Domain своего ForestU_All_IT

Kerberos и NTLM

Как определить протокол и что проверять при сбое

ПризнакKerberosNTLM
МеханизмTickets: TGT, затем TGSChallenge–Response
ТребованияИсправные DNS, время и SPNИмя или IP; часто fallback
Взаимная проверкаДаНеполная
События4768 / 4769NTLM Operational, 4624
Главный рискKerberoasting / кража TicketsRelay / Pass-the-Hash

Порядок применения GPO — LSDOU

Более поздняя политика обычно побеждает

ПорядокУровеньЧто применяетсяВажное исключение
1LocalЛокальная политика компьютераПерезаписывается первой
2SiteGPO, связанная с AD SiteЗависит от верного Subnet
3DomainПолитика всего DomainBlock Inheritance может остановить
4OUОт родительской OU к дочернейEnforced обходит блокировку

Пользователи и группы

Повседневные команды для управления пользователями в AD

Создание нового пользователя

New-ADUser -Name "Dana Levi" -SamAccountName dlevi -UserPrincipalName dlevi@corp.local -Path "OU=Users,DC=corp,DC=local" -AccountPassword (Read-Host -AsSecureString) -Enabled $true

Поиск пользователя

Get-ADUser -Filter "Name -like '*levi*'" -Properties LastLogonDate,Enabled

Сброс пароля

Set-ADAccountPassword -Identity dlevi -Reset -NewPassword (Read-Host -AsSecureString)

Блокировка / разблокировка учётной записи

Disable-ADAccount -Identity dlevi
Unlock-ADAccount -Identity dlevi

Добавление в группу

Add-ADGroupMember -Identity "IT-Admins" -Members dlevi

Все члены группы (включая вложенные)

Get-ADGroupMember -Identity "Domain Admins" -Recursive

Проверки состояния и безопасности

Команды, которые стоит запускать раз в месяц

Учётные записи с паролем, у которого не истекает срок действия

Get-ADUser -Filter "PasswordNeverExpires -eq $true" -Properties PasswordNeverExpires | Select Name

Неактивные учётные записи (90 дней)

Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly

Учётные записи с SPN (цели для Kerberoasting)

Get-ADUser -Filter "ServicePrincipalName -like '*'" -Properties ServicePrincipalName

Unconstrained Delegation — найти и нейтрализовать

Get-ADComputer -Filter "TrustedForDelegation -eq $true" -Properties TrustedForDelegation

💡 Любой результат здесь — высокий риск

Проверка репликации между DC

repadmin /replsummary
dcdiag /v

Возраст пароля krbtgt

Get-ADUser krbtgt -Properties PasswordLastSet

💡 Рекомендуется менять дважды в год

Group Policy

Управление и диагностика политик

Немедленное обновление политики

gpupdate /force

Какие политики применяются к пользователю

gpresult /h C:\report.html /f

Список всех GPO

Get-GPO -All | Select DisplayName,ModificationTime

Резервное копирование всех политик

Backup-GPO -All -Path "C:\GPOBackup"

Порядок применения

💡 Local → Site → Domain → OU (LSDOU). Последний побеждает, если только не задан Enforced.

DNS и DHCP

Инфраструктура, без которой AD не живёт

Проверка записей DC в домене

nltest /dsgetdc:corp.local
nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.local

Очистка кэша DNS на станции

ipconfig /flushdns
ipconfig /registerdns

Список Scopes в DHCP

Get-DhcpServerv4Scope

Какие серверы DHCP авторизованы в домене

Get-DhcpServerInDC

💡 Сервер, которого нет в списке = подозрение на Rogue DHCP

Важные порты

Что должно быть открыто между станцией и DC

DNS

53 TCP/UDP

Kerberos

88 TCP/UDP

LDAP / LDAPS

389 TCP/UDP  |  636 TCP

Global Catalog

3268 / 3269 TCP

SMB (файловые ресурсы, SYSVOL)

445 TCP

Kerberos Password Change

464 TCP/UDP

Event ID для выявления событий

Что искать в логах DC

Успешный вход

4624

💡 Обрати внимание на Logon Type: 3=сеть, 10=RDP

Неудачный вход

4625

💡 Много подряд = попытка подбора паролей

Запрос билета Kerberos (TGT)

4768

Запрос билета службы (TGS)

4769

💡 С шифрованием RC4 = подозрение на Kerberoasting

Изменение состава чувствительной группы

4728 / 4732 / 4756

Блокировка учётной записи

4740

Очистка журнала безопасности

1102

💡 Почти всегда плохой знак

Рекомендуемые настройки безопасности (Hardening)

Настройки, предотвращающие большинство распространённых атак

Обнулить создание учётных записей компьютеров пользователями

Set-ADDomain -Identity corp.local -Replace @{"ms-DS-MachineAccountQuota"="0"}

💡 Предотвращает атаки RBCD

Требовать подписи LDAP

💡 GPO: Domain controller: LDAP server signing requirements → Require signing

Отключить NTLMv1 и LM

💡 GPO: Network security: LAN Manager authentication level → Send NTLMv2 response only. Refuse LM & NTLM

Включить LAPS

Get-LapsADPassword -Identity PC-01 -AsPlainText

💡 Пароль локального администратора разный на каждом компьютере

Protected Users + Credential Guard

💡 Для учётных записей администраторов: предотвращает хранение учётных данных в памяти

Tier Model

💡 Администратор домена никогда не заходит на конечную станцию