Разборы реальных инцидентов
Как выглядит настоящее расследование — от первой жалобы до причины. Детали изменены, логика настоящая.
В пятницу вечером упала репликация
HIGHЖалоба
Пользователи филиала жалуются, что новый пароль «не работает» — но только в филиале. В центре всё нормально.
Логика расследования
- 1repadmin /replsummary — один DC филиала с ошибками уже 14 дней.
- 2В журнале Directory Service событие 1988 — Lingering Object.
- 3Выяснилось: этот DC был выключен два месяца во время ремонта, и никто не заметил.
- 4Проверили мониторинг — алерта на репликацию не было вовсе.
Настоящая причина
DC, отключённый дольше Tombstone Lifetime, хранил уже удалённые объекты, и AD заблокировал с ним репликацию.
Что сделали
Вывели DC, почистили метаданные (ntdsutil metadata cleanup) и подняли заново с нуля. Смена паролей заработала через час.
Вывод
Мониторить репликацию не менее важно, чем «сервер жив». DC может отвечать на ping и быть мёртвым для AD.
Каждое утро блокируется один и тот же руководитель
MEDIUMЖалоба
Один руководитель заблокирован каждое утро в 08:10. Разблокировка помогает на пару часов.
Логика расследования
- 1На PDC Emulator нашли 4740 — Caller Computer Name указал на терминальный сервер.
- 2На сервере: события 4625 с Logon Type 3 каждые несколько минут.
- 3Проверили сессии: висела отключённая RDP-сессия трёхнедельной давности под этим пользователем.
Настоящая причина
Старая сессия держала предыдущий пароль и повторно отправляла его после смены пароля пользователем.
Что сделали
Закрыли сессию и добавили политику завершения отключённых сессий через 8 часов. Блокировки прекратились.
Вывод
Повторная блокировка — всегда симптом. Не разблокируйте по кругу, ищите Caller Computer Name.
«Нет интернета», а на деле сломался домен
MEDIUMЖалоба
После замены роутера в филиале интернет есть, но вход в домен странный, а GPO старые.
Логика расследования
- 1ipconfig /all на клиенте: DNS = 192.168.1.1 (роутер).
- 2nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.local — ответа нет.
- 3В журнале System событие 1058 — не читается SYSVOL.
Настоящая причина
Новый роутер раздавал свой DHCP со своим DNS, и клиенты перестали находить DC.
Что сделали
Отключили DHCP на роутере, вернули scope на Windows-сервер с DNS = DC, затем ipconfig /renew.
Вывод
В домене DNS клиентов всегда указывает на DC. «Интернет есть» не значит, что домен работает.
Сервисная учётка девятилетней давности уронила домен
HIGHЖалоба
SOC получил алерт: обычный пользователь запросил 40 сервисных билетов за 3 минуты, все на RC4.
Логика расследования
- 1События 4769 с Encryption Type 0x17 от одной учётки — классическая подпись Kerberoasting.
- 2Проверили учётки с SPN: нашли svc_backup с PasswordLastSet 2017 года.
- 3Событие 4672 показало: через час svc_backup вошёл на файловый сервер с высокими правами.
Настоящая причина
Короткий старый пароль на сервисной учётке с SPN — атакующий сломал его офлайн за минуты.
Что сделали
Сменили пароль на 30 символов, затем перевели сервис на gMSA и поэтапно отключили RC4 в домене.
Вывод
Каждая сервисная учётка с SPN — пароль, атакуемый офлайн. gMSA закрывает это навсегда.
Кто-то откатил DC из снапшота
HIGHЖалоба
После «починки» в виртуализации часть пользователей не входит, а несколько серверов потеряли доверие домену.
Логика расследования
- 1События 5722/5723 в журнале DC — пароли учёток компьютеров не совпадают.
- 2repadmin показал USN rollback на одном из DC.
- 3У команды виртуализации выяснили: откатили снапшот двухнедельной давности.
Настоящая причина
Откат снапшота возвращает базу AD назад и вызывает USN Rollback: новые изменения больше не реплицируются.
Что сделали
Вывели повреждённый DC, почистили метаданные и подняли заново. Клиентов починили Test-ComputerSecureChannel -Repair.
Вывод
DC не восстанавливают из снапшота. Используйте Windows Server Backup / VM-Generation ID или поднимайте новый DC.
Журнал безопасности, исчезнувший ночью в субботу
HIGHЖалоба
В SIEM внезапная тишина от одного сервера, а наутро в его журнале одно событие: 1102.
Логика расследования
- 1Забрали логи со сборщика — там история сохранилась.
- 2За полчаса до: 4624 Type 3 с незнакомой машины, затем 7045 — новая служба со случайным именем.
- 3Далее 4728 — добавление в Domain Admins.
Настоящая причина
Атакующий вошёл через машину со слабым паролем, дошёл до сервера, получил админа и очистил журнал.
Что сделали
Изоляция, двойной сброс krbtgt, смена привилегированных паролей и обязательная пересылка логов в реальном времени.
Вывод
Лог, лежащий только на машине, — не доказательство. Пересылка логов наружу — самая дешёвая защита.