Перейти к содержимому
AD Academy

Разборы реальных инцидентов

Как выглядит настоящее расследование — от первой жалобы до причины. Детали изменены, логика настоящая.

В пятницу вечером упала репликация

HIGH

Жалоба

Пользователи филиала жалуются, что новый пароль «не работает» — но только в филиале. В центре всё нормально.

Логика расследования

  1. 1repadmin /replsummary — один DC филиала с ошибками уже 14 дней.
  2. 2В журнале Directory Service событие 1988 — Lingering Object.
  3. 3Выяснилось: этот DC был выключен два месяца во время ремонта, и никто не заметил.
  4. 4Проверили мониторинг — алерта на репликацию не было вовсе.

Настоящая причина

DC, отключённый дольше Tombstone Lifetime, хранил уже удалённые объекты, и AD заблокировал с ним репликацию.

Что сделали

Вывели DC, почистили метаданные (ntdsutil metadata cleanup) и подняли заново с нуля. Смена паролей заработала через час.

Вывод

Мониторить репликацию не менее важно, чем «сервер жив». DC может отвечать на ping и быть мёртвым для AD.

Связанные события:19882042

Каждое утро блокируется один и тот же руководитель

MEDIUM

Жалоба

Один руководитель заблокирован каждое утро в 08:10. Разблокировка помогает на пару часов.

Логика расследования

  1. 1На PDC Emulator нашли 4740 — Caller Computer Name указал на терминальный сервер.
  2. 2На сервере: события 4625 с Logon Type 3 каждые несколько минут.
  3. 3Проверили сессии: висела отключённая RDP-сессия трёхнедельной давности под этим пользователем.

Настоящая причина

Старая сессия держала предыдущий пароль и повторно отправляла его после смены пароля пользователем.

Что сделали

Закрыли сессию и добавили политику завершения отключённых сессий через 8 часов. Блокировки прекратились.

Вывод

Повторная блокировка — всегда симптом. Не разблокируйте по кругу, ищите Caller Computer Name.

Связанные события:474046254771

«Нет интернета», а на деле сломался домен

MEDIUM

Жалоба

После замены роутера в филиале интернет есть, но вход в домен странный, а GPO старые.

Логика расследования

  1. 1ipconfig /all на клиенте: DNS = 192.168.1.1 (роутер).
  2. 2nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.local — ответа нет.
  3. 3В журнале System событие 1058 — не читается SYSVOL.

Настоящая причина

Новый роутер раздавал свой DHCP со своим DNS, и клиенты перестали находить DC.

Что сделали

Отключили DHCP на роутере, вернули scope на Windows-сервер с DNS = DC, затем ipconfig /renew.

Вывод

В домене DNS клиентов всегда указывает на DC. «Интернет есть» не значит, что домен работает.

Связанные события:10581085

Сервисная учётка девятилетней давности уронила домен

HIGH

Жалоба

SOC получил алерт: обычный пользователь запросил 40 сервисных билетов за 3 минуты, все на RC4.

Логика расследования

  1. 1События 4769 с Encryption Type 0x17 от одной учётки — классическая подпись Kerberoasting.
  2. 2Проверили учётки с SPN: нашли svc_backup с PasswordLastSet 2017 года.
  3. 3Событие 4672 показало: через час svc_backup вошёл на файловый сервер с высокими правами.

Настоящая причина

Короткий старый пароль на сервисной учётке с SPN — атакующий сломал его офлайн за минуты.

Что сделали

Сменили пароль на 30 символов, затем перевели сервис на gMSA и поэтапно отключили RC4 в домене.

Вывод

Каждая сервисная учётка с SPN — пароль, атакуемый офлайн. gMSA закрывает это навсегда.

Связанные события:476946724738

Кто-то откатил DC из снапшота

HIGH

Жалоба

После «починки» в виртуализации часть пользователей не входит, а несколько серверов потеряли доверие домену.

Логика расследования

  1. 1События 5722/5723 в журнале DC — пароли учёток компьютеров не совпадают.
  2. 2repadmin показал USN rollback на одном из DC.
  3. 3У команды виртуализации выяснили: откатили снапшот двухнедельной давности.

Настоящая причина

Откат снапшота возвращает базу AD назад и вызывает USN Rollback: новые изменения больше не реплицируются.

Что сделали

Вывели повреждённый DC, почистили метаданные и подняли заново. Клиентов починили Test-ComputerSecureChannel -Repair.

Вывод

DC не восстанавливают из снапшота. Используйте Windows Server Backup / VM-Generation ID или поднимайте новый DC.

Связанные события:572257232042

Журнал безопасности, исчезнувший ночью в субботу

HIGH

Жалоба

В SIEM внезапная тишина от одного сервера, а наутро в его журнале одно событие: 1102.

Логика расследования

  1. 1Забрали логи со сборщика — там история сохранилась.
  2. 2За полчаса до: 4624 Type 3 с незнакомой машины, затем 7045 — новая служба со случайным именем.
  3. 3Далее 4728 — добавление в Domain Admins.

Настоящая причина

Атакующий вошёл через машину со слабым паролем, дошёл до сервера, получил админа и очистил журнал.

Что сделали

Изоляция, двойной сброс krbtgt, смена привилегированных паролей и обязательная пересылка логов в реальном времени.

Вывод

Лог, лежащий только на машине, — не доказательство. Пересылка логов наружу — самая дешёвая защита.

Связанные события:1102704547284624