Техники против домена как концепции и как их ловить
Windows и Active Directory: устройство, защита, детектКлассы техник против домена описываем на уровне идей и признаков, а затем строим детекты на эти признаки.
Зачем это нужно
- Защитник обязан понимать, как активность выглядит в телеметрии, иначе детекты бесполезны.
- Знание признаков позволяет быстро проверять гипотезы во время реального инцидента.
- Умение смотреть на техники глазами защитника отличает специалиста от оператора инструмента.
Теория
Классы техник против домена принято описывать не шагами, а признаками в телеметрии. Например: попытки аутентификации с использованием устаревших протоколов; необычное число обращений к каталогу за короткий интервал; выдача билетов к сервисам, которыми учётная запись обычно не пользуется; создание или изменение привилегированных учётных записей; изменения членства в административных группах; правки политик домена; обращения к службам каталога с рабочих станций вместо серверов управления.
Сопутствующие признаки на узлах: запуск административных инструментов в нерабочее время, использование учётных данных из необычных мест, копирование снимков памяти или файлов служебных баз, подключения к общим ресурсам вне обычного профиля, массовое обращение к файловым хранилищам, применение инструментов удалённого выполнения.
Ключ к защите — не перечень одного-двух детектов, а матрица: привилегированные объекты, нормальное поведение, отклонения, реакция. Детект описывается конкретным правилом (например, в формате Sigma), тестируется на учебном стенде и только затем выносится в эксплуатацию. Непременные условия: аудит включён, время синхронизировано, исключения продуманы, шум измеряется.
Ключевые концепции
- Охотничья гипотеза
- Проверяемое предположение об активности, которое ищут по данным, а не по готовому оповещению.
- Sigma
- Открытый формат правил детектирования, конвертируемый в запросы разных систем мониторинга.
- Ложные срабатывания
- События, похожие на вредоносные, но легитимные: их измеряют, документируют и обрабатывают исключениями.
- Пурпурная проверка
- Учебное действие на стенде с целью убедиться, что детект сработал.
- Экспозиция привилегий
- Степень, в которой учётные записи и сервисы имеют избыточные права.
- Базовая линия привилегий
- Зафиксированные нормы: кто, когда и откуда имеет право действовать.
Инструменты
- Sigma и утилита конвертации — правила и перенос в запросы системы мониторинга.
- Atomic Red Team — проверка покрытия детектов на учебном стенде.
- Sysmon и централизованный сбор — источник событий о процессах и сети.
- Microsoft Defender for Identity — встроенная аналитика по каталогу.
- Velociraptor и KAPE — сбор артефактов для проверки гипотез.
Практика в легальных лабораториях
- Составьте список из десяти признаков активности против домена и определите, какой журнал их покажет.
- Напишите несколько правил Sigma на выбранные признаки и проверьте их на учебном стенде.
- Проведите пурпурную проверку: выполните учебное действие и убедитесь, что детект сработал.
- Измерьте шум: сколько срабатываний в сутки даёт каждое правило на стенде, и опишите исключения.
- Оформите отчёт: гипотеза, данные, результат, рекомендации.
Защита, детект и защитные меры
- Зафиксируйте нормальное поведение привилегированных учётных записей и допускайте отклонения только через согласованный процесс.
- Разделяйте администрирование по уровням и используйте выделенные станции администратора.
- Настройте оповещения на изменения привилегий и политик, а не только на успешный вход.
- Регулярно проверяйте покрытие: какие техники вы точно увидите, а какие нет.
Правовая рамка и этика
- Имитация техник выполняется только на своём стенде или в согласованных учениях с письменным подтверждением.
- При учениях предупреждайте службу мониторинга и фиксируйте окна работ, чтобы не нарушить процесс реагирования.
Типичные ошибки
- Строить детекты без измерения ложных срабатываний.
- Проверять покрытие по одной технике и считать задачу выполненной.
- Хранить журналы так, чтобы подозрительная активность исчезала раньше, чем её увидят.
Чек-лист «умею»
- Описываю техники против домена через признаки в телеметрии.
- Умею писать и тестировать правила Sigma.
- Провожу пурпурные проверки и измеряю шум.
- Знаю, какие события нужно собирать для контроля домена.
- Умею оформить отчёт по охотничьей гипотезе.
Вопросы на интервью
- Как вы построите детект на изменение привилегированной группы?
- Что делать с правилом, которое даёт пятьсот ложных срабатываний в день?
- Как проверить, что ваши детекты действительно работают?