
В Active Directory предварительная аутентификация Kerberos включена по умолчанию. Но в домене могут остаться учётные записи, для которых её отключили ради старой совместимости или временной интеграции. Это не просто техническое свойство: для такой записи ответ Kerberos может дать материал для офлайн-подбора пароля.
2 сентября в 19:00 МСК практикум «Как атакуют Active Directory» покажет, как находить подобные слабые конфигурации, начиная с данных о домене.
Ищите не LDAP, а конкретное исключение
LDAP нужен здесь как способ ответить на простой вопрос: у каких существующих учётных записей отключена предварительная аутентификация и почему. Это могут быть сервисные пользователи, старые технические записи или учётные записи, назначение которых уже никто не может объяснить. Начинать стоит именно с них, а не с тотального сбора всех атрибутов каталога.
Для каждой найденной записи проверьте владельца, сервисную зависимость, необходимость исключения, давность настройки и текущие права. Если подтверждённой причины нет, это кандидат на безопасное возвращение стандартной защиты после проверки совместимости. Если причина есть, исключение всё равно должно иметь владельца и срок пересмотра.
Почему риск не заканчивается на контроллере домена
При отключённой предварительной аутентификации знание имени действующей учётной записи может быть достаточным, чтобы получить ответ Kerberos с данными для офлайн-подбора пароля. В отличие от попыток входа, такой подбор не происходит на контроллере домена: он не создаёт поток неудачных аутентификаций, по которому обычно срабатывают привычные правила мониторинга.
Именно поэтому сильный пароль не отменяет необходимость убрать необоснованное исключение, а найденное исключение не стоит оставлять «на потом». На практикуме по AD разберут, как свойства объекта в каталоге превращаются в реальный риск и как связать эту проверку с остальными маршрутами аудита домена.
Как не сломать сервис, исправляя настройку
Не включайте предварительную аутентификацию вслепую на всех найденных объектах. Сначала установите владельца и проверьте, не использует ли запись старое приложение или интеграцию с особыми требованиями. Затем согласуйте тестовое окно и зафиксируйте результат: исключение удалено, подтверждённо необходимо или требует отдельного плана миграции.
Так аудит превращается в управляемую работу, а не в список пугающих флагов. Самое опасное состояние — когда объект существует годами, причина настройки неизвестна, а ответственность за него размыта.
Что добавить в регулярную проверку
Включите в неё список учётных записей без предварительной аутентификации, владельцев и даты последнего подтверждения исключения. Рядом держите другие объекты повышенного внимания: сервисные учётные записи со SPN, избыточные права и устаревшие технические пользователи. LDAP позволяет связать каждую находку с конкретным объектом и владельцем, а не обсуждать безопасность AD на уровне общих терминов.
Такой порядок полезен и для расследования. Если в домене возникает подозрительная активность, аналитик сразу знает, есть ли у затронутой записи рискованное исключение и какой сервис может пострадать. Практикум по атакам на AD даст целостную картину: каталог, настройки Kerberos и цепочка, в которой одна слабая конфигурация меняет оценку риска.
Практикум «Как атакуют Active Directory»
2 сентября в 19:00 МСК Евгений Строев пройдёт путь от первоначальной информации о домене до поиска слабой конфигурации и получения учётных данных. Ценность практикума — увидеть, какие объекты Active Directory проверять первыми, как читать их свойства и почему одна настройка Kerberos может стать началом цепочки. Записаться на практикум.