1. Понимание векторов атак на Active Directory
Active Directory является ключевой мишенью в корпоративной инфраструктуре. Для эффективного обнаружения угроз SOC-аналитик должен понимать механизмы выполнения распространенных атак.
- Brute-Force (Перебор паролей):
Прямой перебор множества паролей к одной учетной записи. Легко детектируется и триггерит политику блокировки
Account Lockout Policy. - Password Spraying (Распыление паролей):
Атака, при которой один популярный пароль (например,
Spring2026!) перебирается по списку всех доменных пользователей с длинными интервалами. Позволяет обходить пороговые значения блокировки учетных записей. - Kerberoasting:
Запрос TGS-билетов для сервисных учетных записей с атрибутом SPN (Service Principal Name) любым легитимным пользователем домена с последующим офлайн-подбором хеша пароля сервиса.
- Pass-the-Hash (PtH):
Техника горизонтального перемещения (Lateral Movement), при которой NTLM-хеш пароля используется для аутентификации на удаленных узлах без необходимости расшифровки самого пароля.
2. Ключевые события безопасности Windows Event Log
Мониторинг журнала Security на контроллерах домена и рабочих станциях позволяет оперативно выявлять следы компрометации.
| Event ID | Категория | Описание события | Индикаторы аномалий |
|---|---|---|---|
4624 |
Logon | Успешный вход в систему | Нетипичный Logon Type (например, Type 3 — сетевой, Type 10 — RDP) с внешних или ненадежных IP. |
4625 |
Logon | Ошибка аутентификации | Всплеск ошибок с причиной 0xC000006A (неверный пароль) или 0xC0000234 (учетка заблокирована). |
4720 |
Account Management | Создание учетной записи | Создание пользователей вне рабочих часов или без соответствующего тикета в ITSM. |
4728 / 4732 |
Group Management | Добавление пользователя в группу | Включение узлов или учетных записей в привилегированные группы (Domain Admins). |
4769 |
Kerberos | Запрос TGS-билета | Массовые запросы с типом шифрования 0x17 (RC4) — признак Kerberoasting. |
3. Где отслеживать Event ID: Инфраструктура сбора логов
В зависимости от архитектуры сети логи фиксируются локально или передаются в централизованные системы мониторинга.
А. Локальный просмотр (Event Viewer)
Для просмотра событий на конкретной машине используется оснастка eventvwr.msc → Windows Logs → Security.
- На Контроллерах Домена (DC): Отслеживаются сетевые ошибки входа доменных учеток (
4625), создание пользователей (4720), изменение групп (4728/4732) и билеты Kerberos (4768/4769). - На Рабочих Станциях: Отслеживаются локальные интерактивные входы (
4624) и попытки подбора паролей к локальным учетным записям.
Б. Централизованный SOC-мониторинг (SIEM / EDR)
В реальных инфраструктурах L1 SOC аналитик работает не с каждым сервером вручную, а через агрегаторы логов:
- SIEM-системы (Wazuh, Elastic Security, Splunk): Собирают события через агенты (Winlogbeat, NXlog) и сопоставляют их с корреляционными правилами. При всплеске событий
4625генерируется автоматический инцидент (Alert). - EDR/XDR (Microsoft Defender for Endpoint, CrowdStrike): Перехватывают события на уровне ядра и сопоставляют их с матрицей MITRE ATT&CK.
4. Практический анализ Event ID 4625 и 4624 через PowerShell
Для поиска следов атак перебора паролей на контроллере домена можно использовать встроенный PowerShell:
# Поиск последних 10 неудачных попыток входа (Event ID 4625)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 10 |
Select-Object TimeCreated, Message | Format-List
# Фильтрация успешных входов (Event ID 4624) по типам входа (LogonType 2, 3, 10)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 20 |
Where-Object {$_.Properties[8].Value -in (2,3,10)}
4625 — это стандартная ошибка пользователя. Но 50+ событий 4625 за 1 минуту от одного источника — это прямой сигнал о проведении атаки Brute-Force или Password Spraying.