تحصين Active Directory
طبّق نموذج مسؤولي النظام متعدد المستويات، ومجموعة Protected Users، وCredential Guard، وسياسات التدقيق.
تحصين Active Directory درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
فلسفة تحصين Active Directory
يمثل Active Directory العمود الفقري للمصادقة في معظم بيئات Windows المؤسسية. ويعني اختراق AD اختراق كل شيء. يركّز التحصين على تقليل مساحة الهجوم، وحماية الحسابات ذات الامتيازات، وتمكين الاكتشاف.
نموذج الإدارة متعدد المستويات
يمنع نموذج الإدارة متعدد المستويات تصعيد الامتيازات، إذ يتطلب استخدام حسابات مسؤول مختلفة لكل مستوى: المستوى 0 (وحدات تحكم النطاق)، والمستوى 1 (الخوادم)، والمستوى 2 (محطات العمل). ولا يسجّل المسؤولون الدخول مطلقًا إلى المستويات الأدنى باستخدام بيانات اعتماد مستوى أعلى.
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possibleمجموعة الأمان Protected Users
لا يستطيع أعضاء مجموعة Protected Users استخدام تشفير NTLM أو DES أو RC4. كما أن تذاكر TGT الخاصة بهم غير قابلة للتجديد وقصيرة الأجل. أضف جميع الحسابات ذات الامتيازات إلى هذه المجموعة — فهي تمنع التخزين المؤقت لبيانات الاعتماد وتحد من هجمات PtH.
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursCredential Guard
فعّل Credential Guard على جميع أنظمة Windows 10/11 Enterprise وServer 2016+. فهو ينقل LSASS إلى حاوية افتراضية لا تستطيع عمليات مستوى SYSTEM الوصول إليها — مما يمنع تفريغ بيانات الاعتماد باستخدام Mimikatz.
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS: حل كلمة مرور المسؤول المحلي
يبدّل LAPS تلقائيًا كلمات مرور المسؤول المحلي الفريدة على كل جهاز منضم إلى النطاق، ويخزنها بأمان في AD. وبذلك يلغي الحركة الجانبية عبر كلمات مرور المسؤول المحلي المشتركة.
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalتعطيل NTLM
يتيح NTLM تنفيذ هجمات الترحيل. قيّده تدريجيًا: دقّق الاستخدام، واحظر NTLMv1 الصادر، ثم NTLMv2، وأخيرًا احظر NTLM بالكامل (واستبدله بـ Kerberos). ويمنع توقيع SMB ترحيل ما تبقى من NTLM.
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsتوقيع SMB
يمنع توقيع SMB هجمات ترحيل NTLM من خلال توقيع جلسات SMB تشفيريًا. وهو مطلوب على جميع وحدات تحكم النطاق، وينبغي فرضه على جميع العملاء والخوادم.
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignatureمحطات عمل الوصول المميز (PAW)
PAWs هي أجهزة مخصصة ومحصّنة تُستخدم للمهام الإدارية فقط. ولا يتصفح المسؤولون الإنترنت أو يقرؤون البريد الإلكتروني من PAWs — مما يقلل خطر التصيد والاختراق المباشر للجلسات ذات الامتيازات.
تدقيق AD ومراقبته
فعّل سياسات التدقيق لتسجيل: أحداث تسجيل دخول الحساب (4624/4625)، واستخدام الامتيازات (4672)، وتغييرات عضوية المجموعات (4728/4732)، وتعديلات GPO. وأرسل السجلات إلى SIEM للربط وإصدار التنبيهات.
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validationتحصين نهج المجموعة
طبّق خطوط أساس الأمان عبر GPO: عطّل LLMNR/NBT-NS (لمنع هجمات Responder)، وقيّد تنفيذ PowerShell، وفعّل AppLocker/WDAC، واضبط ملفات تعريف جدار حماية Windows.
استخدام BloodHound لتحليل مسارات الهجوم
شغّل BloodHound في بيئتك الخاصة للعثور على مسارات الهجوم المؤدية إلى Domain Admin. أزل استباقيًا عضويات المجموعات غير الضرورية، وإعدادات التفويض الخاطئة، وتعيينات SPN التي يكشفها الرسم البياني.
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack pathتحقق سريع
ما المشكلة التي يحلها LAPS في بيئات Active Directory؟
ملخص: تحصين AD
يتطلب تحصين AD طبقات متعددة: طبّق الإدارة متعددة المستويات ومحطات PAW لحماية بيانات الاعتماد، وفعّل Credential Guard وProtected Users لمنع سرقة بيانات الاعتماد، وانشر LAPS للقضاء على الحركة الجانبية عبر كلمات المرور المحلية المشتركة، وفرض توقيع SMB لحظر الترحيل، واستخدم BloodHound استباقيًا للعثور على مسارات الهجوم والقضاء عليها قبل أن يستغلها المهاجمون.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «تحصين Active Directory» مجاني؟
نعم — نص درس «تحصين Active Directory» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تحصين Active Directory»؟
طبّق نموذج مسؤولي النظام متعدد المستويات، ومجموعة Protected Users، وCredential Guard، وسياسات التدقيق. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «تحصين Active Directory»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مصادقة Windows: NTLM وKerberos
- هجمات Pass-the-Hash وPass-the-Ticket
- Kerberoasting وAS-REP Roasting
- تحصين Active Directory