דילוג לתוכן הראשי
AD Academy
תגובה לאירועים
בינוני16 דקותעודכן לאחרונה: נושא 1 מתוך 1

תהליך IR ב־Active Directory

שלבי התגובה לאירוע סייבר בסביבת Domain.

לא הושלם

מה תלמדו כאן

  • שלבי התגובה לאירוע סייבר
  • מה עושים קודם כשמגלים פריצה
  • איך מחזירים את הדומיין למצב בטוח

תגובה לאירוע (Incident Response) ב־ מתנהלת בשלבים ברורים. הסדר חשוב: פעולה מוקדמת מדי עלולה להתריע לתוקף ולמחוק ראיות.

שלבי התהליך

  • Preparation — גיבויים, לוגים מרוכזים () ותוכנית מוכנה מראש.
  • Identification — זיהוי האירוע לפי Event IDs חריגים והתראות EDR.
  • Containment — בידוד מחשבים נגועים וחסימת חשבונות שנפרצו.
  • Eradication — הסרת Persistence, איפוס סיסמאות ומפתחות.
  • Recovery — החזרת שירותים לפעילות וניטור מוגבר.
  • Lessons Learned — תיעוד והידוק ההגנות.
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

IR (Incident Response) עובד לפי מחזור NIST: Preparation → Detection → Containment → Eradication → Recovery → Lessons Learned. כל שלב שמדלגים עליו יחזור אליך בשלב הבא.

הגדרה מעשית (PowerShell / GUI)
# Containment מהיר של חשבון חשוד
Disable-ADAccount -Identity bad_user
Set-ADUser bad_user -Replace @{userAccountControl=514}
# איפוס סיסמה כפולה של krbtgt (עם המתנה!) אחרי חשד ל-Golden Ticket
# איסוף Volatile Data לפני כיבוי:
#   - זיכרון (winpmem, Magnet RAM Capture)
#   - חיבורי רשת (netstat -anob)
#   - תהליכים (Get-Process, Sysinternals Autoruns)
powershell
תרחישי אמת בארגון
  • כופרה: לנתק מיידית מהרשת, לא לכבות. לשמור עותק של קובץ מוצפן + פתק כופר.
  • חשד לפריצה ל־DC: להניח פשרה מלאה של הדומיין, לתכנן Reset של krbtgt ו-DSRM.
אבחון ופתרון תקלות
  • Timeline: תמיד לבנות ציר זמן מ־Event Logs + Sysmon + firewall.
  • IOCs: hash, IP, domain, mutex — לשתף עם CERT/ISAC.
  • Chain of Custody: כל ראיה חתומה בהאש ובחתימה של האוסף.
מילון מונחים ושורת פקודות מהירה
  • IOC — Indicator of Compromise.
  • TTP — Tactics, Techniques, Procedures.
  • MTTR — Mean Time To Respond.
  • DFIR — Digital Forensics & IR.

בדוק את עצמך

למה מאפסים את סיסמת krbtgt פעמיים אחרי פריצה?

העמוד הזה עזר לך?