Перейти к содержимому
AD Academy
Реагирование на инциденты
Средний16 мин.Обновлено: Тема 1 из 1

Процесс IR в Active Directory

Этапы реагирования на киберинцидент в среде Domain.

Не прочитано

Что вы узнаете

  • Этапы реагирования на инцидент
  • Что делать первым при обнаружении взлома
  • Как вернуть домен в безопасное состояние

Реагирование на инцидент (Incident Response) в проходит по чётким этапам. Порядок важен: слишком раннее действие может насторожить атакующего и уничтожить улики.

Этапы процесса

  • Preparation — резервные копии, централизованные логи () и заранее подготовленный план.
  • Identification — выявление инцидента по аномальным Event IDs и оповещениям EDR.
  • Containment — изоляция заражённых компьютеров и блокировка скомпрометированных учётных записей.
  • Eradication — удаление Persistence, сброс паролей и ключей.
  • Recovery — возврат сервисов в работу и усиленный мониторинг.
  • Lessons Learned — документирование и усиление защиты.
Архитектура и теория — под капотом

IR (Incident Response) работает по циклу NIST: Preparation → Detection → Containment → Eradication → Recovery → Lessons Learned. Любой пропущенный этап вернется к вам на следующем.

Практическая настройка (PowerShell / GUI)
# Быстрое сдерживание подозрительной учетной записи
Disable-ADAccount -Identity bad_user
Set-ADUser bad_user -Replace @{userAccountControl=514}
# Двойной сброс пароля krbtgt (с ожиданием!) после подозрения на Golden Ticket
# Сбор энергозависимых данных перед выключением:
#   - Память (winpmem, Magnet RAM Capture)
#   - Сетевые подключения (netstat -anob)
#   - Процессы (Get-Process, Sysinternals Autoruns)
powershell
Реальные сценарии в организации
  • Вымогательское ПО (Ransomware): немедленно отключить от сети, не выключать. Сохранить копию зашифрованного файла + записку с требованием выкупа.
  • Подозрение на взлом DC: предположить полный компромисс домена, спланировать Reset krbtgt и DSRM.
Диагностика и устранение неполадок
  • Timeline: всегда строить временную шкалу из Event Logs + Sysmon + firewall.
  • IOCs: hash, IP, domain, mutex — делиться с CERT/ISAC.
  • Chain of Custody: каждое доказательство подписано хешем и подписью собирающего.
Глоссарий и быстрая командная строка
  • IOC — Indicator of Compromise.
  • TTP — Tactics, Techniques, Procedures.
  • MTTR — Mean Time To Respond.
  • DFIR — Digital Forensics & IR.

Проверь себя

Почему пароль krbtgt сбрасывают дважды после взлома?

Эта страница вам помогла?