Перейти к содержимому
AD Academy

Глоссарий

Каждый термин объясняется дважды: сначала простыми словами, затем формально.

CSV открывается в Excel/Google Sheets. Файл для Anki — колода с табуляцией: лицо = термин, оборот = объяснение.

Active Directory (AD)

Простыми словамиПредставьте огромную телефонную книгу организации: кто пользователи, какие есть компьютеры, и что разрешено каждому.

Формальное определение:Служба каталогов (Directory Service) компании Microsoft для централизованного управления пользователями, компьютерами и политиками в сети организации.

Domain

Простыми словамиОдин район сети с общими правилами. Все, кто внутри, управляются одинаково.

Формальное определение:Логическая группа объектов AD с общей политикой безопасности и общей базой данных.

Forest

Простыми словамиЦелый город — совокупность нескольких районов (Domains), которые разделяют базовую инфраструктуру.

Формальное определение:Верхний уровень структуры AD. Совокупность одного или нескольких деревьев Domains с общей Schema и общим Global Catalog.

OU (Organizational Unit)

Простыми словамиПапка внутри домена. В ней организуют пользователей/компьютеры, чтобы применять к ним правила.

Формальное определение:Контейнер (Container) внутри Domain для организации пользователей, компьютеров и групп. На него можно применять Group Policies.

DC (Domain Controller)

Простыми словамиСервер-страж. Он проверяет пароли и говорит, кто ты.

Формальное определение:Сервер, на котором работает Active Directory и который обрабатывает запросы аутентификации (Authentication) и запросы к каталогу.

LDAP

Простыми словамиЯзык запросов телефонной книги: как спросить у AD, кто это и что у него есть.

Формальное определение:Lightweight Directory Access Protocol — протокол для доступа и поиска в службах каталогов.

Kerberos

Простыми словамиСистема билетов: заходишь один раз, получаешь билет и с ним заходишь в сервисы без пароля каждый раз.

Формальное определение:Сетевой протокол аутентификации, использующий билеты (Tickets: TGT, TGS) вместо передачи паролей по сети.

NTLM

Простыми словамиСтарый метод аутентификации. Работает, но с ним относительно легко украсть личность — лучше Kerberos.

Формальное определение:Старый протокол аутентификации Microsoft, уязвимый к атакам типа Pass-the-Hash.

TGT

Простыми словамиГлавный билет, который получают при входе. С ним запрашивают билеты для сервисов.

Формальное определение:Ticket Granting Ticket — первичный билет Kerberos, выдаваемый после входа пользователя.

TGS

Простыми словамиБилет для конкретного сервиса, например для файлового сервера.

Формальное определение:Ticket Granting Service — билет Kerberos, используемый для доступа к конкретному сервису.

SPN

Простыми словамиМетка сервиса в сети. Без неё Kerberos не знает, для какого сервиса выдать билет.

Формальное определение:Service Principal Name — уникальное имя сервиса в Domain, для которого можно запросить билет Kerberos.

GPO

Простыми словамиСписок правил, который автоматически распространяется на компьютеры и пользователей (например: минимальная длина пароля).

Формальное определение:Group Policy Object — объект групповой политики для централизованного управления настройками Windows.

Kerberoasting

Простыми словамиАтакующий запрашивает билет для сервиса, а затем пытается угадать его пароль на своём компьютере, тихо.

Формальное определение:Атака, при которой запрашивают билеты TGS для служебных учётных записей (Service Accounts) и затем взламывают Hash в автономном режиме (Offline).

Pass-the-Hash

Простыми словамиВместо того чтобы украсть пароль, крадут отпечаток пароля и используют его для входа.

Формальное определение:Атака, при которой используют украденный Hash пароля для входа, без самого пароля.

Pass-the-Ticket

Простыми словамиКрадут существующий билет Kerberos и входят с ним, как будто это ты.

Формальное определение:Атака, при которой используют украденный билет Kerberos для аутентификации перед сервисами.

DCSync

Простыми словамиАтакующий выдаёт себя за Domain Controller и просит у настоящего все пароли.

Формальное определение:Атака, при которой злоумышленник имитирует процесс репликации (Replication) Domain Controller, чтобы извлечь Hashes паролей.

Golden Ticket

Простыми словамиПоддельный билет, дающий доступ почти ко всему в домене. Очень серьёзный кошмар.

Формальное определение:Поддельный билет TGT, созданный с помощью Hash учётной записи krbtgt — даёт суперпривилегированный доступ к Domain.

LAPS

Простыми словамиИнструмент, который автоматически меняет пароль локального администратора на каждом компьютере, чтобы не было одного пароля для всех.

Формальное определение:Local Administrator Password Solution — инструмент Microsoft для управления и автоматической смены паролей Local Administrator на компьютерах.

Delegation

Простыми словамиРазрешение сервису действовать от твоего имени, чтобы он принёс тебе информацию с другого сервера.

Формальное определение:Делегирование полномочий: механизм, позволяющий сервису действовать от имени подключившегося пользователя, чтобы получить доступ от его имени к дополнительному ресурсу.

Unconstrained Delegation

Простыми словамиСлишком широкое разрешение: сервер может выдавать себя за тебя перед всем. Опасно — лучше избегать.

Формальное определение:Неограниченное делегирование — сервер получает и хранит полный TGT каждого, кто к нему подключается, и поэтому может выдавать себя за него перед любым сервисом в домене. Особенно опасно.

Constrained Delegation (KCD)

Простыми словамиТа же возможность, но ограничена только утверждённым списком сервисов.

Формальное определение:Делегирование, ограниченное заранее заданным списком SPN в атрибуте msDS-AllowedToDelegateTo. С Protocol Transition (S4U2Self) риск возрастает.

RBCD

Простыми словамиСама цель решает, кому разрешено выдавать себя за неё. Гибко, но атакующий, получивший контроль, может это использовать.

Формальное определение:Resource-Based Constrained Delegation — целевой ресурс сам определяет в атрибуте msDS-AllowedToActOnBehalfOfOtherIdentity, кому разрешено выдавать себя за него.

S4U2Self / S4U2Proxy

Простыми словамиДва трюка Kerberos, позволяющие сервису получить билет от твоего имени.

Формальное определение:Расширения Kerberos, используемые в Delegation: S4U2Self выдаёт билет от имени пользователя, а S4U2Proxy позволяет использовать его перед другим сервисом.

MachineAccountQuota

Простыми словамиСколько компьютеров обычный пользователь может подключить к домену. По умолчанию 10 — рекомендуется 0.

Формальное определение:Количество учётных записей компьютеров, которое обычный пользователь может создать в домене (по умолчанию 10). Высокое значение позволяет атаки RBCD — рекомендуется 0.

Credential Guard

Простыми словамиСейф внутри Windows, хранящий пароли и билеты так, что их трудно украсть из памяти.

Формальное определение:Технология Windows, защищающая учётные данные (Credentials) от извлечения из памяти.

BloodHound

Простыми словамиГрафическая карта, показывающая, как можно добраться от обычного пользователя до Domain Admin.

Формальное определение:Инструмент для визуального отображения связей между объектами в AD и поиска путей повышения привилегий (Privilege Escalation).

Mimikatz

Простыми словамиИнструмент, извлекающий пароли из памяти. Только для законного и учебного использования.

Формальное определение:Инструмент для извлечения Credentials из памяти Windows. Использовать только в учебных и легальных тестовых целях.

SIEM

Простыми словамиЦентр управления, собирающий логи со всей организации и предупреждающий о подозрительных вещах.

Формальное определение:Security Information and Event Management — система для сбора и анализа событий безопасности во всей организации.

Least Privilege

Простыми словамиДай каждому только те ключи, которые ему действительно нужны — не больше.

Формальное определение:Принцип минимальных привилегий: предоставлять пользователю только те права, которые необходимы для выполнения его роли.

msDS-KeyCredentialLink

Простыми словамиПоле, которое говорит AD: «Разрешить вход также с этим ключом», а не только с паролем.

Формальное определение:Атрибут в объекте AD, содержащий сертификат открытого ключа; используется Windows Hello for Business и FIDO2, позволяет запрашивать TGT через PKINIT.

PKINIT

Простыми словамиБилет Kerberos, выдаваемый по сертификату, а не по паролю.

Формальное определение:Расширение Kerberos, которое позволяет аутентификацию и запрос TGT с использованием сертификата/криптографического ключа вместо пароля.

Diamond Ticket

Простыми словамиБерут настоящий билет, «добавляют» в него разрешения и возвращают — выглядит совершенно нормально.

Формальное определение:Легитимный TGT, чей PAC был скомпрометирован: злоумышленник расшифровывает с помощью ключа KRBTGT, изменяет группы/SIDHistory и снова шифрует.

Bronze Bit

Простыми словамиУязвимость, которая разрешает делегирование даже тем, кто помечен как «запрещено делегировать».

Формальное определение:CVE-2020-17049 — обход проверки подписи в S4U2Proxy, который позволяет делегирование даже для учетных записей Protected Users или sensitive.

CVE-2020-17049

Простыми словамиОфициальный номер бага, который позволил Bronze Bit.

Формальное определение:Уязвимость Kerberos KDC, опубликованная в ноябре 2020 года — основа атаки Bronze Bit; устранена в обновлениях безопасности Microsoft.

SACL

Простыми словамиНастройка, которая говорит: «Записывать в журнал, кто касался этого объекта».

Формальное определение:System Access Control List — список аудита для объекта; определяет, какие действия будут записаны в журнал безопасности.

Canary Token

Простыми словамиПриманка, которая «пищит», как только кто-то к ней прикасается.

Формальное определение:Токен-ловушка (файл, ключ API, ссылка), любое использование которого вызывает внешнее оповещение.

GOAD

Простыми словамиГотовый тренировочный полигон с «поломанным» AD для безопасной практики.

Формальное определение:Game of Active Directory — лабораторная среда Orange Cyberdefense с примерно 5 намеренно уязвимыми доменами для отработки атак и защит AD.

Edge (BloodHound)

Простыми словамиСтрелка в графе, которая говорит: «X может что-то сделать с Y».

Формальное определение:Дуга в графе BloodHound, выражающая отношение между двумя узлами — MemberOf, AdminTo, HasSession, DCSync и т.д.

Cypher

Простыми словамиЯзык, на котором спрашивают граф: «Найди мне путь от A до B».

Формальное определение:Язык запросов Neo4j (а также BloodHound) — для поиска паттернов и путей в графе.

FSSO

Простыми словамиФайрвол узнаёт, кто находится за каждым IP, и может фильтровать доступ по группам.

Формальное определение:Fortinet Single Sign-On — механизм, который сопоставляет пользователя с IP-адресом по событиям входа AD, чтобы файрвол применял политики по группам домена.

Collector Agent

Простыми словамиПрограмма читает события входа и сообщает файрволу, кто и откуда вошёл.

Формальное определение:Служба, которая читает журнал безопасности контроллера домена, включая событие 4624, и передаёт FortiGate сопоставления пользователей с IP-адресами.

AAA

Простыми словамиКто вы, что вам разрешено и какие действия записаны.

Формальное определение:Authentication, Authorization, Accounting — три функции сетевой службы идентификации: кто вы, что вам разрешено и что вы сделали.

RADIUS

Простыми словамиРаспространённый протокол проверки пользователей для VPN и Wi-Fi.

Формальное определение:Протокол AAA поверх UDP, который шифрует только пароль. Используется для VPN, Wi-Fi и 802.1X.

TACACS+

Простыми словамиПроверка сетевых администраторов с шифрованием и журналом выполненных команд.

Формальное определение:Протокол AAA поверх TCP, который шифрует всю полезную нагрузку и поддерживает подробную авторизацию команд. Подходит для входа администраторов на сетевое оборудование.

802.1X

Простыми словамиСетевой порт не открывается, пока компьютер не подтвердит свою личность.

Формальное определение:Стандарт аутентификации на порту коммутатора или точки доступа; до успешной проверки разрешён только обмен EAP с RADIUS-сервером.

NAC

Простыми словамиОхранник на входе в сеть: проверяет устройство и определяет доступ.

Формальное определение:Network Access Control — контроль того, кто может подключиться к сети, в какой VLAN он попадёт и каким требованиям должен соответствовать.

EAP-TLS

Простыми словамиКомпьютер подтверждает личность цифровым сертификатом вместо пароля.

Формальное определение:Метод 802.1X, при котором клиент предъявляет сертификат устройства от центра сертификации, например AD CS; пароль по сети не передаётся.

PEAP

Простыми словамиПарольная проверка в зашифрованном туннеле безопасна только при проверке сервера.

Формальное определение:Метод 802.1X, при котором имя пользователя и пароль передаются внутри TLS-туннеля. Уязвим для Evil Twin, если клиент не проверяет сертификат сервера.

Evil Twin

Простыми словамиПоддельная беспроводная сеть для кражи паролей.

Формальное определение:Поддельная точка доступа, которая имитирует легитимную сеть, чтобы клиенты подключились к ней и раскрыли учётные данные.

MAB

Простыми словамиИсключение для принтеров по MAC-адресу, который можно подделать.

Формальное определение:MAC Authentication Bypass — обход 802.1X по MAC-адресу для устройств без поддержки аутентификации. MAC-адрес легко подделать.

FortiToken

Простыми словамиКод или подтверждение на телефоне в дополнение к паролю.

Формальное определение:Второй фактор Fortinet: приложение с push/TOTP или аппаратный токен, интегрированный с FortiAuthenticator.

FortiClient

Простыми словамиПриложение на компьютере пользователя для VPN и защиты.

Формальное определение:Агент Fortinet для конечных устройств: VPN, антивирус и проверка соответствия требованиям; централизованно управляется через EMS.

EMS

Простыми словамиЦентральная панель управления конечными устройствами по группам AD.

Формальное определение:Endpoint Management Server — сервер управления FortiClient, который синхронизируется с AD и применяет политики по группам домена.

FortiEDR

Простыми словамиЗащищает компьютер по подозрительному поведению, а не только по сигнатурам.

Формальное определение:Решение Fortinet класса Endpoint Detection and Response для поведенческого обнаружения доступа к LSASS, инъекций и других подозрительных действий.

FortiAnalyzer

Простыми словамиЕдиное место для журналов и отчётов Fortinet.

Формальное определение:Система сбора, корреляции и отчётности по журналам продуктов Fortinet, используемая вместе с SIEM.

Defense-in-Depth

Простыми словамиНесколько кругов защиты в одном месте, чтобы одна поломка не обрушила всё.

Формальное определение:Принцип безопасности, согласно которому защита осуществляется на независимых уровнях, так что сбой в одном контроле не приводит к полному отказу.

Port Security

Простыми словамиКоммутатор ограничивает, какие устройства разрешено подключать к определённому порту.

Формальное определение:Контроль коммутатора, который ограничивает, какие MAC-адреса разрешены на порту, и реагирует на нарушения блокировкой или предупреждением.

DHCP Snooping

Простыми словамиНе позволяет чужому устройству раздавать сетевые адреса и маршрутизировать трафик через себя.

Формальное определение:Механизм коммутатора, который помечает доверенные порты и фильтрует ответы DHCP от неавторизованных серверов.

DAI

Простыми словамиПроверяет, что ARP-сообщения настоящие, а не подделка злоумышленника.

Формальное определение:Dynamic ARP Inspection — проверка ARP-сообщений по таблице DHCP Snooping для предотвращения ARP-спуфинга.

Load Balancer

Простыми словамиРаспределяет нагрузку между серверами, чтобы сервис продолжал работать.

Формальное определение:Компонент, распределяющий запросы между серверами для обеспечения доступности и производительности; служит в основном для обеспечения доступности (Availability) в треугольнике CIA.

Proxy

Простыми словамиПосредник, который запрашивает что-то в Интернете вместо вашего компьютера.

Формальное определение:Посредник, выполняющий запросы от имени внутренних сетевых станций, скрывающий внутренние адреса и обеспечивающий централизованную политику Web.

WAF

Простыми словамиМежсетевой экран, который понимает веб-сайты, а не только адреса.

Формальное определение:Web Application Firewall — защита на уровне 7 для веб-приложений, включая проверку HTTP Methods, параметров и шаблонов OWASP Top 10.

UTM

Простыми словамиОдна коробка, объединяющая несколько видов защиты.

Формальное определение:Unified Threat Management — устройство, объединяющее Firewall, IPS, фильтрацию контента и антивирусное ПО; компромисс между простотой управления, глубиной защиты и производительностью.

Mail Gateway

Простыми словамиОхранник на входе в корпоративную почту.

Формальное определение:Почтовый шлюз, который фильтрует Spam, обеспечивает соблюдение стандартов SMTP, проверяет Reverse DNS и анализирует контент перед передачей на внутренний почтовый сервер.

Reverse DNS

Простыми словамиПроверка того, что адрес и имя действительно принадлежат друг другу.

Формальное определение:Преобразование IP-адреса в доменное имя, которое, среди прочего, проверяется как индикатор надежности отправителя почты.

Stateless

Простыми словамиПроверяет каждый пакет отдельно, не запоминая, что было раньше.

Формальное определение:Фильтрация, которая принимает решение по каждому пакету отдельно только на основе заголовков, без запоминания соединения, к которому он относится.

Stateful Inspection

Простыми словамиМежсетевой экран запоминает, кто открыл соединение, и разрешает ответ.

Формальное определение:Фильтрация, которая управляет таблицей активных соединений и разрешает трафик на основе соответствия существующему соединению.

State Table

Простыми словамиСписок открытых сеансов, которыми управляет межсетевой экран.

Формальное определение:Таблица активных соединений межсетевого экрана Stateful, содержащая адреса, порты, протокол и состояние соединения.

Application Gateway

Простыми словамиПосредник, который глубоко проверяет содержимое связи.

Формальное определение:Прокси-межсетевой экран, который завершает соединение с обеих сторон и проверяет протокол приложения; безопасен, но дорог по производительности.

NGFW

Простыми словамиМежсетевой экран, который определяет, какое приложение запущено, а не только порт.

Формальное определение:Next-Generation Firewall — межсетевой экран с идентификацией приложений, контролем приложений и возможностью SSL Inspection.

IDS

Простыми словамиОбнаруживает и предупреждает, но не останавливает.

Формальное определение:Intrusion Detection System — система, которая обнаруживает подозрительную активность и выдает предупреждение, обычно вне пути трафика.

IPS

Простыми словамиНаходится на пути и может остановить атаку.

Формальное определение:Intrusion Prevention System — встроенная система, способная блокировать или отключать вредоносный трафик в реальном времени.

FortiOS

Простыми словамиПрограммное обеспечение, которое запускает устройства Fortinet.

Формальное определение:Операционная система продуктов Fortinet, идентичная на физическом устройстве, в VM и в облаке.

FortiGuard

Простыми словамиСервис обновлений, который поддерживает актуальность защиты.

Формальное определение:Сервисы аналитики угроз и обновлений от Fortinet, включая сигнатуры IPS, обнаружение приложений и категории веб-сайтов.

NSE

Простыми словамиСтарые названия сертификаций Fortinet.

Формальное определение:Network Security Expert — исторический путь сертификации Fortinet уровней 1–8; текущая программа сертификации использует новые названия и пути.

ICAO spelling alphabet

Простыми словамиФиксированные слова для каждой буквы, чтобы не путать их по телефону.

Формальное определение:Международный фонетический алфавит (Alfa, Bravo, Charlie...) для точной голосовой передачи букв и цифр.

AD CS

Простыми словами«Принтер удостоверений» домена — и сертификат может работать как пароль.

Формальное определение:Active Directory Certificate Services — встроенный центр сертификации (CA) Windows; выдаёт сертификаты для аутентификации, шифрования и подписи внутри домена.

Certificate Template

Простыми словамиИнструкция по выпуску сертификата — кто получает, что разрешено и что запрещено.

Формальное определение:Шаблон в AD CS, определяющий, кто вправе запросить сертификат, для какого использования и какие поля запрашивающий задаёт сам; его неверная настройка — основа ESC1–ESC4.

ESC1–ESC8

Простыми словамиВосемь открытых дверей в «принтере удостоверений» — любой одной достаточно для захвата.

Формальное определение:Восемь распространённых ошибок конфигурации AD CS (по исследованию SpecterOps), позволяющих получить сертификаты на чужие имена и захватить домен.

Replicating Directory Changes

Простыми словамиЛицензия «реплицируй мне всё» — обычно зарезервирована только для DC.

Формальное определение:Право на объект домена, позволяющее запросить репликацию данных AD — включая хеши; право, стоящее за атакой DCSync.

NTLM Relay

Простыми словамиВместо взлома замка — передаём ключ дальше на ходу.

Формальное определение:Атака, при которой злоумышленник передаёт NTLM-аутентификацию жертвы в реальном времени другой службе, не взламывая хеш; останавливается подписью (SMB/LDAP Signing).

LLMNR

Простыми словамиКомпьютер кричит «кто знает это имя?» — и атакующий отвечает первым.

Формальное определение:Протокол локального разрешения имён в Windows; когда DNS не справляется, компьютер спрашивает всю сеть — и атакующий может ответить и получить аутентификацию (poisoning).

Responder

Простыми словамиИнструмент, который отвечает «я!» на каждый запрос имени в сети.

Формальное определение:Инструмент с открытым кодом для отравления LLMNR/NBT-NS/mDNS и перехвата NTLM-аутентификаций в сети; стандарт для отработки NTLM Relay в лаборатории.

SMB Signing

Простыми словамиПечать на каждом сообщении — передача через посредника её ломает.

Формальное определение:Цифровая подпись трафика SMB, проверяющая, что аутентификация пришла напрямую от источника; её принуждение блокирует NTLM Relay к файловым серверам.

EPA (Extended Protection for Authentication)

Простыми словамиПроверка, что аутентификация и защищённое соединение — одно и то же; relay не проходит.

Формальное определение:Механизм Channel Binding в Windows, связывающий аутентификацию с TLS-каналом; его принуждение на интерфейсах AD CS блокирует ESC8.