Перейти к содержимому
AD Academy

Лестница привилегий

Путь атакующего снизу вверх: от обычного пользователя до контроллера домена. На каждой ступени — чем она опасна и как её заметить.

  1. 1

    Обычный пользователь

    Опасность: Читает весь домен: пользователей, группы, GPO — карта для атаки

    Детект: Аномальные опросы (BloodHound): 4662, подозрительный LDAP

  2. 2

    Локальный администратор

    Опасность: Крадёт хэши из памяти — шаг к следующей машине

    Детект: 4672, кросс-4624/4634, доступ к LSASS

  3. 3

    Domain Admins

    Опасность: Полный контроль над доменом: любой пользователь, компьютер, GPO

    Детект: 4728/4732/4756 (членство в группах), 4672 на DC

  4. 4

    Enterprise Admins

    Опасность: Контроль над всем лесом — все домены

    Детект: 4728 в группе EA, изменения сайтов и репликации

  5. 5

    Сам контроллер домена

    Опасность: Доступ к NTDS.dit — все пароли домена

    Детект: 4662 (репликация), теневые копии на DC, аномальные бэкапы