Порты Active Directory
Порт → протокол → зачем → риск. То, что админы гуглят всю карьеру.
| Порт | Протокол | Служба | Зачем | Риск |
|---|---|---|---|---|
| 53 | TCP/UDP | DNS | Поиск контроллера домена через SRV-записи | Подмена DNS, злые записи в ADIDNS |
| 88 | TCP/UDP | Kerberos | Вход и выдача билетов (TGT/TGS) | Kerberoasting, AS-REP Roasting, Golden Ticket |
| 135 | TCP | RPC Endpoint Mapper | Направляет к службам RPC (репликация, управление) | Горизонтальное перемещение, DCSync, PetitPotam |
| 139 / 445 | TCP | SMB | SYSVOL, NETLOGON, общие папки, GPO | NTLM Relay, Pass-the-Hash, черви |
| 389 | TCP/UDP | LDAP | Чтение и запись объектов каталога | Пароли открытым текстом при Simple Bind, LDAP Relay |
| 636 | TCP | LDAPS | LDAP, зашифрованный TLS | Просроченный сертификат ломает службы |
| 3268 / 3269 | TCP | Global Catalog | Поиск по всему лесу (3269 = TLS) | Разведка всего леса атакующим (BloodHound) |
| 464 | TCP/UDP | Kerberos kpasswd | Смена пароля | Подбор паролей без блокировки |
| 123 | UDP | NTP | Синхронизация времени — Kerberos терпит до 5 минут | Сбитое время = никто не может войти |
| 49152–65535 | TCP | RPC dynamic | Репликация между DC и службы RPC | Широкий диапазон в фаерволе — сузить |
| 5985 / 5986 | TCP | WinRM | Удалённое управление PowerShell | Перемещение с админскими учётками |
| 3389 | TCP | RDP | Удалённый рабочий стол | Перебор паролей, учётки остаются в памяти |