Перейти к содержимому
AD Academy

Порты Active Directory

Порт → протокол → зачем → риск. То, что админы гуглят всю карьеру.

ПортПротоколСлужбаЗачемРиск
53TCP/UDPDNSПоиск контроллера домена через SRV-записиПодмена DNS, злые записи в ADIDNS
88TCP/UDPKerberosВход и выдача билетов (TGT/TGS)Kerberoasting, AS-REP Roasting, Golden Ticket
135TCPRPC Endpoint MapperНаправляет к службам RPC (репликация, управление)Горизонтальное перемещение, DCSync, PetitPotam
139 / 445TCPSMBSYSVOL, NETLOGON, общие папки, GPONTLM Relay, Pass-the-Hash, черви
389TCP/UDPLDAPЧтение и запись объектов каталогаПароли открытым текстом при Simple Bind, LDAP Relay
636TCPLDAPSLDAP, зашифрованный TLSПросроченный сертификат ломает службы
3268 / 3269TCPGlobal CatalogПоиск по всему лесу (3269 = TLS)Разведка всего леса атакующим (BloodHound)
464TCP/UDPKerberos kpasswdСмена пароляПодбор паролей без блокировки
123UDPNTPСинхронизация времени — Kerberos терпит до 5 минутСбитое время = никто не может войти
49152–65535TCPRPC dynamicРепликация между DC и службы RPCШирокий диапазон в фаерволе — сузить
5985 / 5986TCPWinRMУдалённое управление PowerShellПеремещение с админскими учётками
3389TCPRDPУдалённый рабочий столПеребор паролей, учётки остаются в памяти