Лестница привилегий
Путь атакующего снизу вверх: от обычного пользователя до контроллера домена. На каждой ступени — чем она опасна и как её заметить.
- 1
Обычный пользователь
Опасность: Читает весь домен: пользователей, группы, GPO — карта для атаки
Детект: Аномальные опросы (BloodHound): 4662, подозрительный LDAP
- 2
Локальный администратор
Опасность: Крадёт хэши из памяти — шаг к следующей машине
Детект: 4672, кросс-4624/4634, доступ к LSASS
- 3
Domain Admins
Опасность: Полный контроль над доменом: любой пользователь, компьютер, GPO
Детект: 4728/4732/4756 (членство в группах), 4672 на DC
- 4
Enterprise Admins
Опасность: Контроль над всем лесом — все домены
Детект: 4728 в группе EA, изменения сайтов и репликации
- 5
Сам контроллер домена
Опасность: Доступ к NTDS.dit — все пароли домена
Детект: 4662 (репликация), теневые копии на DC, аномальные бэкапы