0Pricing
Cyber Security Academy · 课时

Active Directory 加固

实施分层管理员模型、受保护用户组、凭据保护和审计策略。

Active Directory 加固 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

AD 加固理念

AD 是大多数企业 Windows 环境的身份验证核心。攻陷 AD 就意味着攻陷整个环境。加固的重点是缩小攻击面、保护特权账户并启用检测能力。

分层管理模型

分层管理模型要求每个层级使用不同的管理员账户,从而防止权限提升:第 0 层(域控制器)、第 1 层(服务器)、第 2 层(工作站)。管理员绝不会使用高层级凭据登录较低层级的系统。

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

受保护用户安全组

受保护用户组的成员无法使用 NTLM、DES 或 RC4 加密。他们的 TGT 无法续期且有效期很短。请将所有特权账户加入此组,以防止凭据缓存并限制哈希传递攻击。

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

凭据保护

请在所有 Windows 10/11 企业版和服务器 2016 及更高版本系统上启用凭据保护。它会将 LSASS 移入虚拟化容器,使 SYSTEM 级进程无法访问,从而阻止 Mimikatz 转储凭据。

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS:本地管理员密码解决方案

LAPS 会自动轮换每台加入域的计算机上的唯一本地管理员密码,并将密码安全地存储在 AD 中。这样可以消除利用共享本地管理员密码进行横向移动的途径。

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

禁用 NTLM

NTLM 会启用中继攻击。请逐步限制它:先审计使用情况,再阻止出站 NTLMv1,然后阻止 NTLMv2,最后阻止所有 NTLM(改用 Kerberos)。SMB 签名可以防止中继剩余的 NTLM 身份验证。

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

SMB 签名

SMB 签名通过对 SMB 会话进行加密签名来防止 NTLM 中继攻击。所有域控制器都必须启用 SMB 签名;所有客户端和服务器也都应强制启用。

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

特权访问工作站(PAW)

PAW 是专门用于管理任务的加固计算机。管理员绝不会在 PAW 上浏览互联网或阅读电子邮件,从而降低特权会话遭受网络钓鱼和随意下载攻击的风险。

AD 审计与监控

启用审计策略以记录:账户登录事件(4624/4625)、特权使用(4672)、组成员身份变更(4728/4732)以及 GPO 修改。将日志转发到 SIEM,以便进行关联分析和告警。

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

组策略加固

通过 GPO 应用安全基线:禁用 LLMNR/NBT-NS(防止 Responder 攻击),限制 PowerShell 执行,启用 AppLocker/WDAC,并配置 Windows 防火墙配置文件。

使用 BloodHound 分析攻击路径

请在您自己的环境中运行 BloodHound,查找通往域管理员的攻击路径。根据图谱发现的结果,主动移除不必要的组成员身份、委派错误配置和 SPN 分配。

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

快速检查

LAPS 在 AD 环境中解决了什么问题?

总结:AD 加固

AD 加固需要分层实施:通过分层管理和 PAW 保护凭据;启用凭据保护和受保护用户组,防止凭据被窃取;部署 LAPS,消除利用共享本地密码进行横向移动的途径;强制启用 SMB 签名,阻止中继;并主动使用 BloodHound 查找和消除攻击路径,抢先于攻击者完成防护。

常见问题解答

「Active Directory 加固」课时是免费的吗?

是的 — 「Active Directory 加固」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「Active Directory 加固」这节课中我会学到什么?

实施分层管理员模型、受保护用户组、凭据保护和审计策略。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「Active Directory 加固」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. Windows 身份验证:NTLM 与 Kerberos
  2. 哈希传递与票据传递攻击
  3. Kerberoasting 与 AS-REP Roasting
  4. Active Directory 加固
← 返回 Cyber Security Academy