טבלת פורטים של Active Directory
פורט → פרוטוקול → למה צריך → סיכון. מה שכל מנהל מחפש בגוגל כל הקריירה.
| פורט | פרוטוקול | שירות | למה | סיכון |
|---|---|---|---|---|
| 53 | TCP/UDP | DNS | איתור DC דרך רשומות SRV | הרעלת DNS, רישום רשומות זדוניות (ADIDNS) |
| 88 | TCP/UDP | Kerberos | הזדהות וקבלת כרטיסים (TGT/TGS) | Kerberoasting, AS-REP Roasting, Golden Ticket |
| 135 | TCP | RPC Endpoint Mapper | מפנה לשירותי RPC (שכפול, ניהול) | תנועה רוחבית, DCSync, PetitPotam |
| 139 / 445 | TCP | SMB | SYSVOL, NETLOGON, תיקיות משותפות, GPO | NTLM Relay, Pass-the-Hash, תולעים |
| 389 | TCP/UDP | LDAP | קריאה וכתיבה של אובייקטים בספרייה | סיסמאות גלויות ב־Simple Bind, LDAP Relay |
| 636 | TCP | LDAPS | LDAP מוצפן ב־TLS | תעודה שפג תוקפה שוברת שירותים |
| 3268 / 3269 | TCP | Global Catalog | חיפוש בכל היער (3269 = TLS) | מיפוי כל היער על ידי תוקף (BloodHound) |
| 464 | TCP/UDP | Kerberos kpasswd | שינוי סיסמה | ניחוש סיסמאות אם אין נעילה |
| 123 | UDP | NTP | סנכרון שעון — Kerberos דורש פער עד 5 דקות | שעון שגוי = כשל התחברות לכולם |
| 49152–65535 | TCP | RPC dynamic | שכפול בין DC ושירותי RPC | טווח רחב בחומת אש — צריך להגביל |
| 5985 / 5986 | TCP | WinRM | ניהול מרוחק ב־PowerShell | תנועה רוחבית עם אישורי מנהל |
| 3389 | TCP | RDP | שולחן עבודה מרוחק | Brute force, השארת אישורים בזיכרון |