דילוג לתוכן הראשי
AD Academy

סולם ההרשאות

הדרך של תוקף מתחתית לפסגה: ממשתמש רגיל ועד בקר הדומיין. בכל שלב — למה הוא מסוכן ואיך מזהים אותו.

  1. 1

    משתמש מאומת

    הסכנה: קורא את כל הדומיין: משתמשים, קבוצות, GPO — מפה לתקיפה

    זיהוי: סריקות חריגות (BloodHound): 4662, LDAP אנומלי

  2. 2

    מנהל מקומי

    הסכנה: גונב hashes מהזיכרון — צעד לתחנה הבאה

    זיהוי: 4672, 4634/4624 צולבים, גישה ל־LSASS

  3. 3

    Domain Admins

    הסכנה: שליטה מלאה בדומיין: כל משתמש, מחשב ו־GPO

    זיהוי: 4728/4732/4756 (חברות בקבוצה), 4672 ב־DC

  4. 4

    Enterprise Admins

    הסכנה: שליטה בכל היער — כל הדומיינים

    זיהוי: 4728 בקבוצת EA, שינויים באתרים ושכפול

  5. 5

    בקר הדומיין עצמו

    הסכנה: גישה ל־NTDS.dit — כל הסיסמאות של הדומיין

    זיהוי: 4662 (שכפול), VSS על DC, גיבויים חריגים