Cybersecurity & SOC

SOC-контекст: Векторы атак на Active Directory и аудит Windows Event Log

1. Понимание векторов атак на Active Directory

Active Directory является ключевой мишенью в корпоративной инфраструктуре. Для эффективного обнаружения угроз SOC-аналитик должен понимать механизмы выполнения распространенных атак.

  • Brute-Force (Перебор паролей):

    Прямой перебор множества паролей к одной учетной записи. Легко детектируется и триггерит политику блокировки Account Lockout Policy.

  • Password Spraying (Распыление паролей):

    Атака, при которой один популярный пароль (например, Spring2026!) перебирается по списку всех доменных пользователей с длинными интервалами. Позволяет обходить пороговые значения блокировки учетных записей.

  • Kerberoasting:

    Запрос TGS-билетов для сервисных учетных записей с атрибутом SPN (Service Principal Name) любым легитимным пользователем домена с последующим офлайн-подбором хеша пароля сервиса.

  • Pass-the-Hash (PtH):

    Техника горизонтального перемещения (Lateral Movement), при которой NTLM-хеш пароля используется для аутентификации на удаленных узлах без необходимости расшифровки самого пароля.

2. Ключевые события безопасности Windows Event Log

Мониторинг журнала Security на контроллерах домена и рабочих станциях позволяет оперативно выявлять следы компрометации.

Event ID Категория Описание события Индикаторы аномалий
4624 Logon Успешный вход в систему Нетипичный Logon Type (например, Type 3 — сетевой, Type 10 — RDP) с внешних или ненадежных IP.
4625 Logon Ошибка аутентификации Всплеск ошибок с причиной 0xC000006A (неверный пароль) или 0xC0000234 (учетка заблокирована).
4720 Account Management Создание учетной записи Создание пользователей вне рабочих часов или без соответствующего тикета в ITSM.
4728 / 4732 Group Management Добавление пользователя в группу Включение узлов или учетных записей в привилегированные группы (Domain Admins).
4769 Kerberos Запрос TGS-билета Массовые запросы с типом шифрования 0x17 (RC4) — признак Kerberoasting.

3. Где отслеживать Event ID: Инфраструктура сбора логов

В зависимости от архитектуры сети логи фиксируются локально или передаются в централизованные системы мониторинга.

А. Локальный просмотр (Event Viewer)

Для просмотра событий на конкретной машине используется оснастка eventvwr.mscWindows LogsSecurity.

  • На Контроллерах Домена (DC): Отслеживаются сетевые ошибки входа доменных учеток (4625), создание пользователей (4720), изменение групп (4728/4732) и билеты Kerberos (4768/4769).
  • На Рабочих Станциях: Отслеживаются локальные интерактивные входы (4624) и попытки подбора паролей к локальным учетным записям.

Б. Централизованный SOC-мониторинг (SIEM / EDR)

В реальных инфраструктурах L1 SOC аналитик работает не с каждым сервером вручную, а через агрегаторы логов:

  • SIEM-системы (Wazuh, Elastic Security, Splunk): Собирают события через агенты (Winlogbeat, NXlog) и сопоставляют их с корреляционными правилами. При всплеске событий 4625 генерируется автоматический инцидент (Alert).
  • EDR/XDR (Microsoft Defender for Endpoint, CrowdStrike): Перехватывают события на уровне ядра и сопоставляют их с матрицей MITRE ATT&CK.

4. Практический анализ Event ID 4625 и 4624 через PowerShell

Для поиска следов атак перебора паролей на контроллере домена можно использовать встроенный PowerShell:

# Поиск последних 10 неудачных попыток входа (Event ID 4625)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 10 | 
    Select-Object TimeCreated, Message | Format-List

# Фильтрация успешных входов (Event ID 4624) по типам входа (LogonType 2, 3, 10)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 20 | 
    Where-Object {$_.Properties[8].Value -in (2,3,10)}
Совет для SOC: Одиночное событие 4625 — это стандартная ошибка пользователя. Но 50+ событий 4625 за 1 минуту от одного источника — это прямой сигнал о проведении атаки Brute-Force или Password Spraying.