У меня проблема: с чего начать
Выберите симптом, который описывает пользователь, — получите события для проверки и готовые команды.
Пользователя постоянно блокирует, даже после сброса пароля
Что обычно стоит за этим: Начните с 4740 на PDC Emulator: поле Caller Computer Name укажет на устройство-виновника (обычно телефон или служба со старым паролем).
События для проверки
Практические рецепты
«Доверительные отношения между рабочей станцией и доменом нарушены»
Что обычно стоит за этим: Не выводите машину из домена. Почините канал: Test-ComputerSecureChannel -Repair.
События для проверки
- 5722Сбой установки безопасного канала с компьютером
- 3210Не удалось аутентифицироваться в домене (Netlogon)
- 5723Запрос безопасного канала от несуществующей учётки компьютера
Практические рецепты
Репликация между контроллерами домена не идёт
Что обычно стоит за этим: repadmin /replsummary даёт картину за секунды. 2042 — DC был отключён слишком долго, не подключайте его без очистки.
События для проверки
- 1311KCC не смог построить топологию репликации
- 1388Восстановлен «залежавшийся» объект (lingering object)
- 1988Lingering object — репликация остановлена
- 2042Слишком много дней с последней репликации
Практические рецепты
Подозрение на взлом или украденную учётку
Что обычно стоит за этим: Сначала ищите 4728 (добавление в Domain Admins) и 1102 (очистка журнала). Сохраните логи до любых действий.
События для проверки
- 4625Неудачный вход
- 4728Пользователь добавлен в глобальную группу (например Domain Admins)
- 4672Специальные привилегии назначены при входе
- 1102Журнал безопасности очищен
- 4719Изменена политика аудита системы
Практические рецепты
Групповая политика не применяется на станции
Что обычно стоит за этим: 1058 — станция не может прочитать файл GPO из SYSVOL. Запустите gpresult /h и проверьте DNS.
События для проверки
- 1058Клиент не смог прочитать файл GPO из SYSVOL
- 1085Не сработало конкретное расширение GPO
- 5136Изменён объект каталога (в том числе GPO)
Практические рецепты
Вход в систему занимает несколько минут
Что обычно стоит за этим: В большинстве случаев это DNS: станция настроена на 8.8.8.8 вместо DC и не находит SRV-записи.
События для проверки
- 1058Клиент не смог прочитать файл GPO из SYSVOL
- 5722Сбой установки безопасного канала с компьютером
- 4768Выдан билет TGT (AS-REQ)
Практические рецепты
SIEM выдал алерт на аномальную активность Kerberos
Что обычно стоит за этим: Смотрите 4769 с Encryption Type 0x17 к множеству разных SPN за минуты — сигнатура Kerberoasting.
События для проверки
- 4769Запрос сервисного билета (TGS) — база для Kerberoasting
- 4768Выдан билет TGT (AS-REQ)
- 4771Ошибка Kerberos: pre-authentication failed
Практические рецепты
Пользователь потерял доступ к общей папке
Что обычно стоит за этим: Проверьте 4733/4729 за последние часы — кого-то убрали из группы. После возврата нужен перелогин.
События для проверки
- 4733Удаление члена из локальной доменной группы
- 4729Удаление члена из глобальной группы
- 4624Успешный вход в систему
Практические рецепты