סולם ההרשאות
הדרך של תוקף מתחתית לפסגה: ממשתמש רגיל ועד בקר הדומיין. בכל שלב — למה הוא מסוכן ואיך מזהים אותו.
- 1
משתמש מאומת
הסכנה: קורא את כל הדומיין: משתמשים, קבוצות, GPO — מפה לתקיפה
זיהוי: סריקות חריגות (BloodHound): 4662, LDAP אנומלי
- 2
מנהל מקומי
הסכנה: גונב hashes מהזיכרון — צעד לתחנה הבאה
זיהוי: 4672, 4634/4624 צולבים, גישה ל־LSASS
- 3
Domain Admins
הסכנה: שליטה מלאה בדומיין: כל משתמש, מחשב ו־GPO
זיהוי: 4728/4732/4756 (חברות בקבוצה), 4672 ב־DC
- 4
Enterprise Admins
הסכנה: שליטה בכל היער — כל הדומיינים
זיהוי: 4728 בקבוצת EA, שינויים באתרים ושכפול
- 5
בקר הדומיין עצמו
הסכנה: גישה ל־NTDS.dit — כל הסיסמאות של הדומיין
זיהוי: 4662 (שכפול), VSS על DC, גיבויים חריגים