יש לי תקלה: מאיפה מתחילים
בחר את התסמין שהמשתמש מתאר, וקבל את האירועים לבדוק ואת המתכונים להרצה.
משתמש נעול שוב ושוב, גם אחרי איפוס סיסמה
מה בדרך כלל עומד מאחורי זה: התחל מ־4740 ב־PDC Emulator: השדה Caller Computer Name מצביע על המכשיר שנועל (בדרך כלל טלפון או שירות עם סיסמה ישנה).
אירועים לבדיקה
- 4740חשבון ננעל (Account lockout)
- 4625כשל התחברות (Failed logon)
- 4771כשל Kerberos בשלב מפתח מקדים (Pre-authentication failed)
מתכונים מעשיים
"קשר האמון בין התחנה לדומיין נכשל"
מה בדרך כלל עומד מאחורי זה: אל תוציא את המכונה מהדומיין. תקן ערוץ מאובטח עם Test-ComputerSecureChannel -Repair.
אירועים לבדיקה
- 5722כשל בהקמת ערוץ מאובטח למחשב (Machine account)
- 3210כשל באימות מול הדומיין (Netlogon)
- 5723בקשת ערוץ מאובטח מחשבון שאינו קיים
מתכונים מעשיים
רפליקציה בין בקרי דומיין לא עוברת
מה בדרך כלל עומד מאחורי זה: repadmin /replsummary נותן תמונה תוך שניות. 2042 = ה־DC היה מנותק יותר מדי זמן — אל תחבר אותו בלי ניקוי.
אירועים לבדיקה
- 1311ה־KCC לא הצליח לבנות טופולוגיית רפליקציה
- 1388אובייקט lingering נוצר מחדש
- 1988אובייקט Lingering — הרפליקציה נעצרה
- 2042עברו יותר מדי ימים מאז הרפליקציה האחרונה
מתכונים מעשיים
חשד לפריצה או לחשבון שנגנב
מה בדרך כלל עומד מאחורי זה: חפש קודם 4728 (הוספה ל־Domain Admins) ו־1102 (ניקוי יומן). שמור לוגים לפני כל פעולה.
אירועים לבדיקה
- 4625כשל התחברות (Failed logon)
- 4728חבר נוסף לקבוצה גלובלית (למשל Domain Admins)
- 4672הרשאות מיוחדות הוקצו להתחברות
- 1102יומן האבטחה נוקה
- 4719מדיניות ביקורת המערכת שונתה
מתכונים מעשיים
מדיניות קבוצתית לא מוחלת על התחנה
מה בדרך כלל עומד מאחורי זה: 1058 = התחנה לא מצליחה לקרוא את קובץ ה־GPO מ־SYSVOL. הרץ gpresult /h ובדוק DNS.
אירועים לבדיקה
- 1058הלקוח לא הצליח לקרוא קובץ GPO מ־SYSVOL
- 1085הרחבת GPO מסוימת נכשלה
- 5136אובייקט בשירות המדריך שונה (כולל GPO)
מתכונים מעשיים
התחברות למחשב לוקחת דקות ארוכות
מה בדרך כלל עומד מאחורי זה: ברוב המקרים זה DNS: התחנה מוגדרת ל־8.8.8.8 במקום ל־DC, ולכן לא מוצאת רשומות SRV.
אירועים לבדיקה
- 1058הלקוח לא הצליח לקרוא קובץ GPO מ־SYSVOL
- 5722כשל בהקמת ערוץ מאובטח למחשב (Machine account)
- 4768הונפק כרטיס TGT (AS-REQ)
מתכונים מעשיים
ה־SIEM התריע על פעילות Kerberos חריגה
מה בדרך כלל עומד מאחורי זה: בדוק 4769 עם Encryption Type 0x17 מול הרבה SPN שונים בדקות — חתימה של Kerberoasting.
אירועים לבדיקה
- 4769בקשת כרטיס שירות (TGS) — הבסיס ל־Kerberoasting
- 4768הונפק כרטיס TGT (AS-REQ)
- 4771כשל Kerberos בשלב מפתח מקדים (Pre-authentication failed)
מתכונים מעשיים
משתמש איבד גישה לתיקייה משותפת
מה בדרך כלל עומד מאחורי זה: בדוק 4733/4729 בשעות האחרונות — מישהו הוציא אותו מקבוצה. אחרי החזרה נדרש Logoff/Logon.
אירועים לבדיקה
מתכונים מעשיים