Направления / Windows и Active Directory: устройство, защита, детект

Техники против домена как концепции и как их ловить

Windows и Active Directory: устройство, защита, детект

Классы техник против домена описываем на уровне идей и признаков, а затем строим детекты на эти признаки.

продвинутый~55 миндетектADSigmaгипотезы

Зачем это нужно

  • Защитник обязан понимать, как активность выглядит в телеметрии, иначе детекты бесполезны.
  • Знание признаков позволяет быстро проверять гипотезы во время реального инцидента.
  • Умение смотреть на техники глазами защитника отличает специалиста от оператора инструмента.

Теория

Классы техник против домена принято описывать не шагами, а признаками в телеметрии. Например: попытки аутентификации с использованием устаревших протоколов; необычное число обращений к каталогу за короткий интервал; выдача билетов к сервисам, которыми учётная запись обычно не пользуется; создание или изменение привилегированных учётных записей; изменения членства в административных группах; правки политик домена; обращения к службам каталога с рабочих станций вместо серверов управления.

Сопутствующие признаки на узлах: запуск административных инструментов в нерабочее время, использование учётных данных из необычных мест, копирование снимков памяти или файлов служебных баз, подключения к общим ресурсам вне обычного профиля, массовое обращение к файловым хранилищам, применение инструментов удалённого выполнения.

Ключ к защите — не перечень одного-двух детектов, а матрица: привилегированные объекты, нормальное поведение, отклонения, реакция. Детект описывается конкретным правилом (например, в формате Sigma), тестируется на учебном стенде и только затем выносится в эксплуатацию. Непременные условия: аудит включён, время синхронизировано, исключения продуманы, шум измеряется.

Ключевые концепции

Охотничья гипотеза
Проверяемое предположение об активности, которое ищут по данным, а не по готовому оповещению.
Sigma
Открытый формат правил детектирования, конвертируемый в запросы разных систем мониторинга.
Ложные срабатывания
События, похожие на вредоносные, но легитимные: их измеряют, документируют и обрабатывают исключениями.
Пурпурная проверка
Учебное действие на стенде с целью убедиться, что детект сработал.
Экспозиция привилегий
Степень, в которой учётные записи и сервисы имеют избыточные права.
Базовая линия привилегий
Зафиксированные нормы: кто, когда и откуда имеет право действовать.

Инструменты

  • Sigma и утилита конвертации — правила и перенос в запросы системы мониторинга.
  • Atomic Red Team — проверка покрытия детектов на учебном стенде.
  • Sysmon и централизованный сбор — источник событий о процессах и сети.
  • Microsoft Defender for Identity — встроенная аналитика по каталогу.
  • Velociraptor и KAPE — сбор артефактов для проверки гипотез.

Практика в легальных лабораториях

  • Составьте список из десяти признаков активности против домена и определите, какой журнал их покажет.
  • Напишите несколько правил Sigma на выбранные признаки и проверьте их на учебном стенде.
  • Проведите пурпурную проверку: выполните учебное действие и убедитесь, что детект сработал.
  • Измерьте шум: сколько срабатываний в сутки даёт каждое правило на стенде, и опишите исключения.
  • Оформите отчёт: гипотеза, данные, результат, рекомендации.

Защита, детект и защитные меры

  • Зафиксируйте нормальное поведение привилегированных учётных записей и допускайте отклонения только через согласованный процесс.
  • Разделяйте администрирование по уровням и используйте выделенные станции администратора.
  • Настройте оповещения на изменения привилегий и политик, а не только на успешный вход.
  • Регулярно проверяйте покрытие: какие техники вы точно увидите, а какие нет.

Правовая рамка и этика

  • Имитация техник выполняется только на своём стенде или в согласованных учениях с письменным подтверждением.
  • При учениях предупреждайте службу мониторинга и фиксируйте окна работ, чтобы не нарушить процесс реагирования.

Типичные ошибки

  • Строить детекты без измерения ложных срабатываний.
  • Проверять покрытие по одной технике и считать задачу выполненной.
  • Хранить журналы так, чтобы подозрительная активность исчезала раньше, чем её увидят.

Чек-лист «умею»

  • Описываю техники против домена через признаки в телеметрии.
  • Умею писать и тестировать правила Sigma.
  • Провожу пурпурные проверки и измеряю шум.
  • Знаю, какие события нужно собирать для контроля домена.
  • Умею оформить отчёт по охотничьей гипотезе.

Вопросы на интервью

  • Как вы построите детект на изменение привилегированной группы?
  • Что делать с правилом, которое даёт пятьсот ложных срабатываний в день?
  • Как проверить, что ваши детекты действительно работают?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности