Атаки на Active Directory и как их обнаруживать
Active Directory (AD) — каталог, который держит на себе аутентификацию и права доступа почти во всей корпоративной инфраструктуре. Именно поэтому он же — приоритетная цель атакующего: захватив домен, злоумышленник получает «ключи от всего». Большинство атак на AD не используют уязвимости «нулевого дня» — они эксплуатируют штатные механизмы Kerberos, NTLM и репликации, а также накопленные ошибки конфигурации (избыточные права, слабые пароли сервисных учёток, опасные ACL). **Если коротко:** ключевые техники — Kerberoasting, Pass-the-Hash, DCSync, Golden Ticket и злоупотребление ACL — оставляют следы в журналах и поведении учётных записей, если правильно настроен аудит и есть инструменты класса ITDR (Identity Threat Detection and Response). Ниже разбираем, как работает каждая атака, по какому признаку её ловить и чем закрывать, а также даём чек-лист харднинга AD. Сравнить поставщиков защиты идентичностей по подтверждённым сигналам можно в [рейтинге ITDR-решений](/rating/itdr-identity-threat-detection-response).
Визуальный контекст исследования
Изображение помогает быстро считать тему материала: инфраструктура, данные, доступы и контрольные точки, которые важно проверить перед выбором решения.
Рейтинги подрядчиков по теме исследования
Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.
Как проверять выводы исследования
Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.
Почему Active Directory — главная цель
AD централизует идентичности: одна скомпрометированная привилегированная учётная запись (администратор домена, владелец опасного ACL, сервисная учётка с правами репликации) даёт контроль над всем лесом. Атакующему не нужно ломать каждый сервер по отдельности — ему достаточно один раз дойти до контроллера домена (DC) или до учётки с правами на него.
Вторая причина — «легитимность» большинства техник. Kerberoasting, Pass-the-Hash и DCSync используют те же протоколы, что и обычная работа домена. Для классического антивируса или сетевого средства такие действия часто выглядят как штатный трафик. Отсюда практический вывод: защита AD строится не на «сигнатуре вируса», а на аудите, корреляции событий и поведенческой аналитике вокруг идентичностей.
Атаки на AD: коротко в цифрах
Kerberoasting, Pass-the-Hash, DCSync, Golden Ticket, abuse ACL
Чаще эксплуатируются штатные механизмы и ошибки конфигурации
События входа, выдачи билетов Kerberos, репликации каталога
Поведенческая аналитика поверх событий идентичностей
Пять типовых атак на Active Directory
Ниже — короткий разбор техник по принципу «как это работает на практике». Это не руководство для атакующего, а ориентир для тех, кто настраивает мониторинг и защиту.
- **Kerberoasting.** Любой доменный пользователь может запросить сервисный билет (TGS) для учётной записи с SPN. Билет зашифрован хешем пароля сервисной учётки — атакующий выгружает его и подбирает пароль офлайн. Бьёт по слабым паролям сервисных аккаунтов. - **Pass-the-Hash (PtH).** Для аутентификации по NTLM достаточно хеша пароля, а не самого пароля. Украв хеш с одного хоста, атакующий «переиспользует» его для входа на другие системы — классический приём горизонтального перемещения. - **DCSync.** Имея права на репликацию каталога (Replicating Directory Changes), атакующий имитирует контроллер домена и запрашивает хеши паролей любых учёток, включая krbtgt — фактически выгрузка всей базы секретов домена. - **Golden Ticket.** Зная хеш учётной записи krbtgt, атакующий сам выписывает валидные билеты Kerberos (TGT) с любыми правами и сроком действия — устойчивый, трудно выводимый механизм закрепления в домене. - **Злоупотребление ACL.** Избыточные или ошибочные права в каталоге (GenericAll, WriteDACL, права сброса пароля, членство в привилегированных группах) позволяют тихо повысить привилегии цепочкой легитимных действий, без эксплойтов.
Атака → признак → детект и защита
| Атака | Что делает | Признак / где смотреть | Чем обнаруживать и защищаться |
|---|---|---|---|
| Kerberoasting | Запрос TGS по SPN, офлайн-подбор пароля | Массовые запросы TGS (событие 4769), слабое шифрование RC4 | Длинные пароли сервисных учёток, gMSA, аудит 4769, ITDR-аналитика аномалий |
| Pass-the-Hash | Вход по NTLM-хешу без пароля | Аномальные NTLM-входы (4624 тип 3), вход админа на нетипичных хостах | Ограничение NTLM, LAPS, Tier-модель, Protected Users, детект латерального движения |
| DCSync | Имитация DC, запрос хешей по репликации | Репликация от не-DC (4662 с правами DS-Replication) | Аудит прав репликации, ITDR на нетипичный DCSync, мониторинг изменений ACL |
| Golden Ticket | Поддельные TGT по хешу krbtgt | TGT с аномальным сроком, вход без предшествующей аутентификации | Двойная ротация пароля krbtgt, аудит выдачи билетов, поведенческий детект |
| Abuse ACL | Эскалация через опасные права в каталоге | Изменения DACL, сброс паролей, правки членства в группах (4670, 4738, 4728) | Регулярный аудит ACL/делегирований, BloodHound-ревизии, принцип минимальных прав |
Как обнаруживать атаки на AD
Детектирование строится в три слоя, которые дополняют друг друга:
- **Журналы и аудит.** Базовый уровень — корректно настроенная политика аудита на контроллерах домена: события входа, выдачи билетов Kerberos (4768/4769), доступа к объектам каталога (4662), изменений групп и ACL. Без расширенного аудита большинство атак просто не оставляет видимого следа. - **Корреляция в SIEM.** Сырые события почти бесполезны поодиночке. Ценность даёт корреляция: всплеск запросов TGS, вход админа на нетипичном хосте, репликация от машины, которая не является DC. SIEM собирает это в цепочки и поднимает алерты. - **ITDR и поведенческая аналитика.** Класс Identity Threat Detection and Response специализируется именно на идентичностях: строит профиль нормального поведения учёток, выявляет аномалии (DCSync от рабочей станции, Pass-the-Hash, подозрительные билеты) и даёт реагирование. Чем отличается от EDR/XDR — разбираем в [отдельной статье](/research/chto-takoe-itdr).
Вклад уровней детекта в обнаружение AD-атак
Усреднённая редакционная оценка значимости каждого слоя по открытым данным. Это не вендорский бенчмарк и не заменяет пилот в вашей инфраструктуре.
Атаки на AD: заметность в логах vs влияние на домен
Чек-лист харднинга Active Directory
Реагирование на компрометацию домена: 6 шагов
-
01
Локализация
Определите затронутые учётки и хосты, изолируйте подозрительные системы, не выключая их «вслепую» (сохраните артефакты).
-
02
Оценка масштаба
Проверьте признаки DCSync и Golden Ticket — если скомпрометирован krbtgt или права репликации, считайте весь лес недоверенным.
-
03
Сброс ключевых секретов
Смените пароли привилегированных и сервисных учёток, выполните двойную ротацию krbtgt для аннулирования поддельных билетов.
-
04
Закрытие путей входа
Уберите избыточные ACL и делегирования, через которые шла эскалация, отзовите лишние права репликации.
-
05
Усиление мониторинга
Поднимите детальность аудита и ITDR-правил, отслеживайте повторные попытки и закрепление.
-
06
Восстановление доверия
Восстановите политики харднинга, при тяжёлой компрометации спланируйте контролируемое восстановление леса по регламенту.
Как мы оцениваем поставщиков
cyber-index.ru не продаёт места в рейтинге. Поставщики защиты идентичностей сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом ITDR-решений](/rating/itdr-identity-threat-detection-response): здесь — техники атак и принципы детекта, там — сравнение конкретных компаний по подтверждённым фактам.
Следующий шаг
Разобрались с техниками и детектом — переходите к сравнению поставщиков: **[рейтинг ITDR-решений →](/rating/itdr-identity-threat-detection-response)**. Полезно прочитать рядом: [что такое ITDR и чем он отличается от EDR/XDR](/research/chto-takoe-itdr) и [рейтинг ITDR-решений 2026: защита идентичностей](/research/rejting-itdr-reshenij-2026).
Частые вопросы
Можно ли обнаружить атаки на AD только штатными средствами Windows?
Частично — да, если включён расширенный аудит и события собираются централизованно. Но многие техники (Golden Ticket, аккуратный DCSync, abuse ACL) сливаются с легитимной активностью, и без корреляции в SIEM и поведенческого детекта ITDR их легко пропустить.
Чем ITDR отличается от EDR и SIEM при защите AD?
EDR смотрит на конечные устройства, SIEM собирает и коррелирует события, а ITDR специализируется на идентичностях: профилирует поведение учёток и ловит атаки на сам каталог. Подробнее — в статье «Что такое ITDR и чем он отличается от EDR/XDR».
Что самое важное сделать в первую очередь для защиты AD?
Минимизировать привилегии и разделить администрирование по Tier-модели, привести в порядок сервисные учётки (gMSA, длинные пароли) и включить расширенный аудит на контроллерах домена. Это закрывает базу под Kerberoasting, Pass-the-Hash и эскалацию через ACL.
Почему так опасны DCSync и Golden Ticket?
DCSync позволяет выгрузить хеши паролей всего домена, включая krbtgt, а Golden Ticket — выписывать собственные валидные билеты Kerberos с любыми правами. Вместе это даёт полный контроль над доменом и устойчивое закрепление, которое сложно вывести без ротации секретов.
Где сравнить конкретные ITDR-решения между собой?
В рейтинге ITDR-решений — там вендоры ранжированы по подтверждённым сигналам, а не по рекламе.
Источники и метод проверки
Active Directory (AD) — каталог, который держит на себе аутентификацию и права доступа почти во всей корпоративной инфраструктуре. Именно поэтому он же — приоритетная цель атакующего: захватив домен, злоумышленник получает «ключи от всего». Большинство атак на AD не используют уязвимости «нулевого дня» — они эксплуатируют штатные механизмы Kerberos, NTLM и репликации, а также накопленные ошибки конфигурации (избыточные права, слабые пароли сервисных учёток, опасные ACL). **Если коротко:** ключевые техники — Kerberoasting, Pass-the-Hash, DCSync, Golden Ticket и злоупотребление ACL — оставляют следы в журналах и поведении учётных записей, если правильно настроен аудит и есть инструменты класса ITDR (Identity Threat Detection and Response). Ниже разбираем, как работает каждая атака, по какому признаку её ловить и чем закрывать, а также даём чек-лист харднинга AD. Сравнить поставщиков защиты идентичностей по подтверждённым сигналам можно в [рейтинге ITDR-решений](/rating/itdr-identity-threat-detection-response).