Cyber Security Academy · Lekcja

Hartowanie Active Directory

Wdrożą Państwo warstwowy model administratorów, grupę Protected Users, Credential Guard i zasady audytowania.

Lekcja 4 z 413 kroki

Hartowanie Active Directory to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Filozofia wzmacniania zabezpieczeń AD

Active Directory stanowi podstawę uwierzytelniania w większości firmowych środowisk Windows. Przejęcie AD oznacza przejęcie całego środowiska. Wzmacnianie zabezpieczeń koncentruje się na ograniczeniu powierzchni ataku, ochronie uprzywilejowanych kont i włączeniu wykrywania zagrożeń.

Model administracji warstwowej

Model administracji warstwowej zapobiega eskalacji uprawnień, wymagając używania różnych kont administratora dla każdej warstwy: Tier 0 (kontrolery domeny), Tier 1 (serwery), Tier 2 (stacje robocze). Administratorzy nigdy nie logują się do niższych warstw za pomocą poświadczeń z warstwy wyższej.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Grupa zabezpieczeń Protected Users

Członkowie grupy Protected Users nie mogą używać szyfrowania NTLM, DES ani RC4. Ich TGT nie można odnawiać, a okres ich ważności jest krótki. Dodaj do tej grupy wszystkie uprzywilejowane konta — zapobiega to buforowaniu poświadczeń i ogranicza ataki PtH.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

Włącz Credential Guard na wszystkich systemach Windows 10/11 Enterprise oraz Windows Server 2016 i nowszych. Przenosi on LSASS do zwirtualizowanego kontenera, do którego procesy na poziomie SYSTEM nie mają dostępu — blokuje to zrzucanie poświadczeń za pomocą Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: rozwiązanie haseł lokalnego administratora

LAPS automatycznie zmienia unikatowe hasła lokalnego administratora na każdym komputerze dołączonym do domeny i bezpiecznie przechowuje je w AD. Eliminuje poruszanie się poprzeczne z wykorzystaniem wspólnych haseł lokalnego administratora.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

Wyłączanie NTLM

NTLM umożliwia ataki relay. Ograniczaj go stopniowo: najpierw monitoruj użycie, następnie zablokuj wychodzący NTLMv1, potem NTLMv2, a na końcu całkowicie zablokuj NTLM, zastępując go Kerberosem. Podpisywanie SMB zapobiega przekazywaniu pozostałych uwierzytelnień NTLM.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

Podpisywanie SMB

Podpisywanie SMB zapobiega atakom NTLM relay, kryptograficznie podpisując sesje SMB. Jest wymagane na wszystkich kontrolerach domeny; powinno być wymuszone na wszystkich klientach i serwerach.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Stacje robocze uprzywilejowanego dostępu (PAW)

PAW to dedykowane, wzmocnione komputery używane wyłącznie do zadań administracyjnych. Administratorzy nigdy nie przeglądają internetu ani nie czytają poczty z PAW, co zmniejsza ryzyko phishingu i przejęcia sesji uprzywilejowanych metodą drive-by.

Audytowanie i monitorowanie AD

Włącz zasady inspekcji, aby rejestrować: zdarzenia logowania kont (4624/4625), użycie uprawnień uprzywilejowanych (4672), zmiany członkostwa w grupach (4728/4732) oraz modyfikacje GPO. Przekazuj dane do systemu SIEM w celu korelacji i generowania alertów.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Wzmacnianie zabezpieczeń za pomocą zasad grupy

Stosuj podstawowe konfiguracje zabezpieczeń za pośrednictwem GPO: wyłącz LLMNR/NBT-NS (zapobiega atakom Responder), ogranicz wykonywanie PowerShell, włącz AppLocker/WDAC i skonfiguruj profile Zapory systemu Windows.

BloodHound do analizy ścieżek ataku

Uruchamiaj BloodHound we własnym środowisku, aby znaleźć ścieżki ataku prowadzące do administratora domeny. Proaktywnie usuwaj zbędne członkostwa w grupach, błędne konfiguracje delegowania i przypisania SPN ujawnione na grafie.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Szybkie sprawdzenie

Jaki problem rozwiązuje LAPS w środowiskach Active Directory?

Podsumowanie: wzmacnianie zabezpieczeń AD

Wzmacnianie zabezpieczeń AD wymaga podejścia warstwowego: wdrożenia administracji warstwowej i PAW w celu ochrony poświadczeń, włączenia Credential Guard i grupy Protected Users w celu zapobiegania kradzieży poświadczeń, wdrożenia LAPS w celu wyeliminowania poruszania się poprzecznego za pomocą wspólnych haseł lokalnych, wymuszenia podpisywania SMB w celu blokowania ataków relay oraz proaktywnego używania BloodHound do znajdowania i eliminowania ścieżek ataku, zanim zrobią to napastnicy.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Hartowanie Active Directory” jest bezpłatna?

Tak — pełny tekst „Hartowanie Active Directory” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Hartowanie Active Directory”?

Wdrożą Państwo warstwowy model administratorów, grupę Protected Users, Credential Guard i zasady audytowania. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Hartowanie Active Directory”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Uwierzytelnianie Windows: NTLM i Kerberos
  2. Ataki Pass-the-Hash i Pass-the-Ticket
  3. Kerberoasting i AS-REP Roasting
  4. Hartowanie Active Directory
← Powrót do Cyber Security Academy