Hartowanie Active Directory
Wdrożą Państwo warstwowy model administratorów, grupę Protected Users, Credential Guard i zasady audytowania.
Hartowanie Active Directory to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Filozofia wzmacniania zabezpieczeń AD
Active Directory stanowi podstawę uwierzytelniania w większości firmowych środowisk Windows. Przejęcie AD oznacza przejęcie całego środowiska. Wzmacnianie zabezpieczeń koncentruje się na ograniczeniu powierzchni ataku, ochronie uprzywilejowanych kont i włączeniu wykrywania zagrożeń.
Model administracji warstwowej
Model administracji warstwowej zapobiega eskalacji uprawnień, wymagając używania różnych kont administratora dla każdej warstwy: Tier 0 (kontrolery domeny), Tier 1 (serwery), Tier 2 (stacje robocze). Administratorzy nigdy nie logują się do niższych warstw za pomocą poświadczeń z warstwy wyższej.
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possibleGrupa zabezpieczeń Protected Users
Członkowie grupy Protected Users nie mogą używać szyfrowania NTLM, DES ani RC4. Ich TGT nie można odnawiać, a okres ich ważności jest krótki. Dodaj do tej grupy wszystkie uprzywilejowane konta — zapobiega to buforowaniu poświadczeń i ogranicza ataki PtH.
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursCredential Guard
Włącz Credential Guard na wszystkich systemach Windows 10/11 Enterprise oraz Windows Server 2016 i nowszych. Przenosi on LSASS do zwirtualizowanego kontenera, do którego procesy na poziomie SYSTEM nie mają dostępu — blokuje to zrzucanie poświadczeń za pomocą Mimikatz.
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS: rozwiązanie haseł lokalnego administratora
LAPS automatycznie zmienia unikatowe hasła lokalnego administratora na każdym komputerze dołączonym do domeny i bezpiecznie przechowuje je w AD. Eliminuje poruszanie się poprzeczne z wykorzystaniem wspólnych haseł lokalnego administratora.
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalWyłączanie NTLM
NTLM umożliwia ataki relay. Ograniczaj go stopniowo: najpierw monitoruj użycie, następnie zablokuj wychodzący NTLMv1, potem NTLMv2, a na końcu całkowicie zablokuj NTLM, zastępując go Kerberosem. Podpisywanie SMB zapobiega przekazywaniu pozostałych uwierzytelnień NTLM.
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsPodpisywanie SMB
Podpisywanie SMB zapobiega atakom NTLM relay, kryptograficznie podpisując sesje SMB. Jest wymagane na wszystkich kontrolerach domeny; powinno być wymuszone na wszystkich klientach i serwerach.
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignatureStacje robocze uprzywilejowanego dostępu (PAW)
PAW to dedykowane, wzmocnione komputery używane wyłącznie do zadań administracyjnych. Administratorzy nigdy nie przeglądają internetu ani nie czytają poczty z PAW, co zmniejsza ryzyko phishingu i przejęcia sesji uprzywilejowanych metodą drive-by.
Audytowanie i monitorowanie AD
Włącz zasady inspekcji, aby rejestrować: zdarzenia logowania kont (4624/4625), użycie uprawnień uprzywilejowanych (4672), zmiany członkostwa w grupach (4728/4732) oraz modyfikacje GPO. Przekazuj dane do systemu SIEM w celu korelacji i generowania alertów.
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validationWzmacnianie zabezpieczeń za pomocą zasad grupy
Stosuj podstawowe konfiguracje zabezpieczeń za pośrednictwem GPO: wyłącz LLMNR/NBT-NS (zapobiega atakom Responder), ogranicz wykonywanie PowerShell, włącz AppLocker/WDAC i skonfiguruj profile Zapory systemu Windows.
BloodHound do analizy ścieżek ataku
Uruchamiaj BloodHound we własnym środowisku, aby znaleźć ścieżki ataku prowadzące do administratora domeny. Proaktywnie usuwaj zbędne członkostwa w grupach, błędne konfiguracje delegowania i przypisania SPN ujawnione na grafie.
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack pathSzybkie sprawdzenie
Jaki problem rozwiązuje LAPS w środowiskach Active Directory?
Podsumowanie: wzmacnianie zabezpieczeń AD
Wzmacnianie zabezpieczeń AD wymaga podejścia warstwowego: wdrożenia administracji warstwowej i PAW w celu ochrony poświadczeń, włączenia Credential Guard i grupy Protected Users w celu zapobiegania kradzieży poświadczeń, wdrożenia LAPS w celu wyeliminowania poruszania się poprzecznego za pomocą wspólnych haseł lokalnych, wymuszenia podpisywania SMB w celu blokowania ataków relay oraz proaktywnego używania BloodHound do znajdowania i eliminowania ścieżek ataku, zanim zrobią to napastnicy.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Hartowanie Active Directory” jest bezpłatna?
Tak — pełny tekst „Hartowanie Active Directory” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Hartowanie Active Directory”?
Wdrożą Państwo warstwowy model administratorów, grupę Protected Users, Credential Guard i zasady audytowania. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Hartowanie Active Directory”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Uwierzytelnianie Windows: NTLM i Kerberos
- Ataki Pass-the-Hash i Pass-the-Ticket
- Kerberoasting i AS-REP Roasting
- Hartowanie Active Directory