SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:07 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

Атаки на Active Directory и как их обнаруживать

Active Directory (AD) — каталог, который держит на себе аутентификацию и права доступа почти во всей корпоративной инфраструктуре. Именно поэтому он же — приоритетная цель атакующего: захватив домен, злоумышленник получает «ключи от всего». Большинство атак на AD не используют уязвимости «нулевого дня» — они эксплуатируют штатные механизмы Kerberos, NTLM и репликации, а также накопленные ошибки конфигурации (избыточные права, слабые пароли сервисных учёток, опасные ACL). **Если коротко:** ключевые техники — Kerberoasting, Pass-the-Hash, DCSync, Golden Ticket и злоупотребление ACL — оставляют следы в журналах и поведении учётных записей, если правильно настроен аудит и есть инструменты класса ITDR (Identity Threat Detection and Response). Ниже разбираем, как работает каждая атака, по какому признаку её ловить и чем закрывать, а также даём чек-лист харднинга AD. Сравнить поставщиков защиты идентичностей по подтверждённым сигналам можно в [рейтинге ITDR-решений](/rating/itdr-identity-threat-detection-response).

8 мин. чтения Блоки данных: 7 Позиции: не продаются Авторы: Ирина Карпова
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Почему Active Directory — главная цель

AD централизует идентичности: одна скомпрометированная привилегированная учётная запись (администратор домена, владелец опасного ACL, сервисная учётка с правами репликации) даёт контроль над всем лесом. Атакующему не нужно ломать каждый сервер по отдельности — ему достаточно один раз дойти до контроллера домена (DC) или до учётки с правами на него.

Вторая причина — «легитимность» большинства техник. Kerberoasting, Pass-the-Hash и DCSync используют те же протоколы, что и обычная работа домена. Для классического антивируса или сетевого средства такие действия часто выглядят как штатный трафик. Отсюда практический вывод: защита AD строится не на «сигнатуре вируса», а на аудите, корреляции событий и поведенческой аналитике вокруг идентичностей.

Атаки на AD: коротко в цифрах

Ключевых техник в обзоре 5

Kerberoasting, Pass-the-Hash, DCSync, Golden Ticket, abuse ACL

Используют 0-day редко

Чаще эксплуатируются штатные механизмы и ошибки конфигурации

Главный источник детекта журналы DC

События входа, выдачи билетов Kerberos, репликации каталога

Что усиливает детект ITDR / аудит

Поведенческая аналитика поверх событий идентичностей

Пять типовых атак на Active Directory

Ниже — короткий разбор техник по принципу «как это работает на практике». Это не руководство для атакующего, а ориентир для тех, кто настраивает мониторинг и защиту.

- **Kerberoasting.** Любой доменный пользователь может запросить сервисный билет (TGS) для учётной записи с SPN. Билет зашифрован хешем пароля сервисной учётки — атакующий выгружает его и подбирает пароль офлайн. Бьёт по слабым паролям сервисных аккаунтов. - **Pass-the-Hash (PtH).** Для аутентификации по NTLM достаточно хеша пароля, а не самого пароля. Украв хеш с одного хоста, атакующий «переиспользует» его для входа на другие системы — классический приём горизонтального перемещения. - **DCSync.** Имея права на репликацию каталога (Replicating Directory Changes), атакующий имитирует контроллер домена и запрашивает хеши паролей любых учёток, включая krbtgt — фактически выгрузка всей базы секретов домена. - **Golden Ticket.** Зная хеш учётной записи krbtgt, атакующий сам выписывает валидные билеты Kerberos (TGT) с любыми правами и сроком действия — устойчивый, трудно выводимый механизм закрепления в домене. - **Злоупотребление ACL.** Избыточные или ошибочные права в каталоге (GenericAll, WriteDACL, права сброса пароля, членство в привилегированных группах) позволяют тихо повысить привилегии цепочкой легитимных действий, без эксплойтов.

Атака → признак → детект и защита

Атака Что делает Признак / где смотреть Чем обнаруживать и защищаться
Kerberoasting Запрос TGS по SPN, офлайн-подбор пароля Массовые запросы TGS (событие 4769), слабое шифрование RC4 Длинные пароли сервисных учёток, gMSA, аудит 4769, ITDR-аналитика аномалий
Pass-the-Hash Вход по NTLM-хешу без пароля Аномальные NTLM-входы (4624 тип 3), вход админа на нетипичных хостах Ограничение NTLM, LAPS, Tier-модель, Protected Users, детект латерального движения
DCSync Имитация DC, запрос хешей по репликации Репликация от не-DC (4662 с правами DS-Replication) Аудит прав репликации, ITDR на нетипичный DCSync, мониторинг изменений ACL
Golden Ticket Поддельные TGT по хешу krbtgt TGT с аномальным сроком, вход без предшествующей аутентификации Двойная ротация пароля krbtgt, аудит выдачи билетов, поведенческий детект
Abuse ACL Эскалация через опасные права в каталоге Изменения DACL, сброс паролей, правки членства в группах (4670, 4738, 4728) Регулярный аудит ACL/делегирований, BloodHound-ревизии, принцип минимальных прав

Как обнаруживать атаки на AD

Детектирование строится в три слоя, которые дополняют друг друга:

- **Журналы и аудит.** Базовый уровень — корректно настроенная политика аудита на контроллерах домена: события входа, выдачи билетов Kerberos (4768/4769), доступа к объектам каталога (4662), изменений групп и ACL. Без расширенного аудита большинство атак просто не оставляет видимого следа. - **Корреляция в SIEM.** Сырые события почти бесполезны поодиночке. Ценность даёт корреляция: всплеск запросов TGS, вход админа на нетипичном хосте, репликация от машины, которая не является DC. SIEM собирает это в цепочки и поднимает алерты. - **ITDR и поведенческая аналитика.** Класс Identity Threat Detection and Response специализируется именно на идентичностях: строит профиль нормального поведения учёток, выявляет аномалии (DCSync от рабочей станции, Pass-the-Hash, подозрительные билеты) и даёт реагирование. Чем отличается от EDR/XDR — разбираем в [отдельной статье](/research/chto-takoe-itdr).

Вклад уровней детекта в обнаружение AD-атак

Усреднённая редакционная оценка значимости каждого слоя по открытым данным. Это не вендорский бенчмарк и не заменяет пилот в вашей инфраструктуре.

Расширенный аудит на контроллерах домена 90 /100
90 /100
ITDR / поведенческая аналитика идентичностей 85 /100
85 /100
Корреляция событий в SIEM 80 /100
80 /100
Харднинг и минимизация привилегий (превентивно) 80 /100
80 /100
Сегментация и Tier-модель администрирования 70 /100
70 /100

Атаки на AD: заметность в логах vs влияние на домен

Заметность в логах (0–100) Влияние на домен (0–100)
Kerberoasting Заметна при аудите, но даёт лишь пароль сервисной учётки
Pass-the-Hash Латеральное движение, сливается с легитимными входами
Abuse ACL Тихая эскалация через легитимные действия
DCSync Выгрузка секретов домена, виден по репликации
Golden Ticket Полный контроль и закрепление, плохо виден без поведенческого детекта

Чек-лист харднинга Active Directory

Tier-модель администрирования разделите учётки DC, серверов и рабочих станций, запретите вход доменных админов на обычные хосты.
Минимум привилегий регулярно ревизуйте членство в привилегированных группах и опасные ACL (GenericAll, WriteDACL, права репликации).
Сервисные учётки переведите на gMSA или длинные парольные фразы, отключите слабое RC4-шифрование Kerberos.
Ротация krbtgt меняйте пароль учётной записи krbtgt дважды по регламенту, особенно после инцидента.
LAPS для локальных админов уникальные пароли локального администратора на каждом хосте против Pass-the-Hash.
Расширенный аудит включите аудит входов, Kerberos (4768/4769), доступа к объектам (4662) и изменений групп на контроллерах домена.
Сбор логов в SIEM централизуйте события DC и настройте корреляции под Kerberoasting, DCSync и аномальные NTLM-входы.
ITDR-мониторинг внедрите поведенческий детект идентичностей и сверьте вендоров в [рейтинге ITDR](/rating/itdr-identity-threat-detection-response).
Ограничение NTLM сокращайте использование NTLM в пользу Kerberos, аудируйте оставшиеся NTLM-аутентификации.
Регулярные ревизии путей атак периодически стройте карту привилегий (BloodHound-подход) и закрывайте найденные цепочки.

Реагирование на компрометацию домена: 6 шагов

  1. 01 Локализация

    Определите затронутые учётки и хосты, изолируйте подозрительные системы, не выключая их «вслепую» (сохраните артефакты).

  2. 02 Оценка масштаба

    Проверьте признаки DCSync и Golden Ticket — если скомпрометирован krbtgt или права репликации, считайте весь лес недоверенным.

  3. 03 Сброс ключевых секретов

    Смените пароли привилегированных и сервисных учёток, выполните двойную ротацию krbtgt для аннулирования поддельных билетов.

  4. 04 Закрытие путей входа

    Уберите избыточные ACL и делегирования, через которые шла эскалация, отзовите лишние права репликации.

  5. 05 Усиление мониторинга

    Поднимите детальность аудита и ITDR-правил, отслеживайте повторные попытки и закрепление.

  6. 06 Восстановление доверия

    Восстановите политики харднинга, при тяжёлой компрометации спланируйте контролируемое восстановление леса по регламенту.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики защиты идентичностей сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом ITDR-решений](/rating/itdr-identity-threat-detection-response): здесь — техники атак и принципы детекта, там — сравнение конкретных компаний по подтверждённым фактам.

Следующий шаг

Разобрались с техниками и детектом — переходите к сравнению поставщиков: **[рейтинг ITDR-решений →](/rating/itdr-identity-threat-detection-response)**. Полезно прочитать рядом: [что такое ITDR и чем он отличается от EDR/XDR](/research/chto-takoe-itdr) и [рейтинг ITDR-решений 2026: защита идентичностей](/research/rejting-itdr-reshenij-2026).

Частые вопросы

Можно ли обнаружить атаки на AD только штатными средствами Windows?

Частично — да, если включён расширенный аудит и события собираются централизованно. Но многие техники (Golden Ticket, аккуратный DCSync, abuse ACL) сливаются с легитимной активностью, и без корреляции в SIEM и поведенческого детекта ITDR их легко пропустить.

Чем ITDR отличается от EDR и SIEM при защите AD?

EDR смотрит на конечные устройства, SIEM собирает и коррелирует события, а ITDR специализируется на идентичностях: профилирует поведение учёток и ловит атаки на сам каталог. Подробнее — в статье «Что такое ITDR и чем он отличается от EDR/XDR».

Что самое важное сделать в первую очередь для защиты AD?

Минимизировать привилегии и разделить администрирование по Tier-модели, привести в порядок сервисные учётки (gMSA, длинные пароли) и включить расширенный аудит на контроллерах домена. Это закрывает базу под Kerberoasting, Pass-the-Hash и эскалацию через ACL.

Почему так опасны DCSync и Golden Ticket?

DCSync позволяет выгрузить хеши паролей всего домена, включая krbtgt, а Golden Ticket — выписывать собственные валидные билеты Kerberos с любыми правами. Вместе это даёт полный контроль над доменом и устойчивое закрепление, которое сложно вывести без ротации секретов.

Где сравнить конкретные ITDR-решения между собой?

В рейтинге ITDR-решений — там вендоры ранжированы по подтверждённым сигналам, а не по рекламе.

verification

Источники и метод проверки

Active Directory (AD) — каталог, который держит на себе аутентификацию и права доступа почти во всей корпоративной инфраструктуре. Именно поэтому он же — приоритетная цель атакующего: захватив домен, злоумышленник получает «ключи от всего». Большинство атак на AD не используют уязвимости «нулевого дня» — они эксплуатируют штатные механизмы Kerberos, NTLM и репликации, а также накопленные ошибки конфигурации (избыточные права, слабые пароли сервисных учёток, опасные ACL). **Если коротко:** ключевые техники — Kerberoasting, Pass-the-Hash, DCSync, Golden Ticket и злоупотребление ACL — оставляют следы в журналах и поведении учётных записей, если правильно настроен аудит и есть инструменты класса ITDR (Identity Threat Detection and Response). Ниже разбираем, как работает каждая атака, по какому признаку её ловить и чем закрывать, а также даём чек-лист харднинга AD. Сравнить поставщиков защиты идентичностей по подтверждённым сигналам можно в [рейтинге ITDR-решений](/rating/itdr-identity-threat-detection-response).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг ITDR-решений