必须用域级GPO配置高级安全审核策略,禁用本地修改;启用五项核心审核策略;为关键AD对象手动配置SACL;调大安全日志至4096MB并禁用自动覆盖;对接WEF/SIEM实现秒级告警。
必须用域级GPO配置,不能改本地策略
域控制器上的高级安全审核策略必须通过域组策略对象(gpo)统一部署,不能在单台dc上用gpedit.msc或secpol.msc修改。ad相关操作(如用户创建、ou移动、密码重置、dcsync请求)只有经由域策略下发的审核设置才会被ad ds服务识别并记录。常见错误是直接在dc本机启用“审核账户登录事件”,结果安全日志里查不到任何ad行为——因为ad根本不读本地策略。
启用五项核心高级审核策略
在组策略管理控制台(GPMC.msc)中编辑Default Domain Controllers Policy,路径为:
计算机配置 → 策略 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略
- 审核账户登录:勾选“成功”和“失败”,捕获所有域身份验证行为
- 审核账户管理:勾选“成功”,记录用户/组/计算机对象的增删改(如4720、4738、4740事件)
- 审核目录服务访问:勾选“成功”和“失败”,这是追踪AD对象变更的前提(如4662事件)
- 审核特权使用:勾选“成功”,监控SeBackupPrivilege、SeRestorePrivilege等高危权限调用
- 审核系统事件:勾选“成功”和“失败”,覆盖时间同步、关机重启、策略更新等基础稳定性信号
为关键AD对象手动配置SACL
仅启用“审核目录服务访问”策略还不够——它只是开关,真正决定哪些对象变更能被记录的是SACL(系统访问控制列表)。必须为具体OU、用户、组或整个域根对象显式添加审核条目:
- 打开Active Directory 用户和计算机,启用“高级功能”
- 右键目标OU或用户 → 属性 → 安全 → 高级 → 切换到“审核”选项卡 → “添加”
- 主体选择DOMAIN CONTROLLERS组(或具体DC计算机账户)
- 勾选“成功”+“失败”,权限类型选“Directory Service Access”
- 应用范围设为“该对象及子对象”,确保继承生效
若需全局覆盖(如监控所有用户属性修改),建议在域根(如dc=contoso,dc=com)上配置SACL,并确认配置分区(CN=Configuration)也已设置。
调大安全日志并禁用自动覆盖
默认512KB的安全日志在中等规模域环境中几分钟就会刷满,且开启“日志满时覆盖事件”等于放弃取证能力:
- 在任意DC上打开eventvwr.msc → Windows 日志 → 右键“安全” → 属性
- 将最大日志大小设为2048MB起(建议4096MB)
- 取消勾选“将审核日志满时覆盖事件”(注意:该选项名称有误导性,关闭才真正禁用覆盖)
- 检查C盘剩余空间,确保≥20GB空闲;若空间紧张,优先清理Application或System日志,绝不动安全日志
- 运行Get-WinEvent -LogName Security -MaxEvents 1验证日志是否持续写入
对接集中化监控与告警
靠人工翻eventvwr.msc无法应对真实攻击节奏。关键操作必须秒级感知:
- 启用Windows事件转发(WEF):在DC执行winrm quickconfig,再在专用收集服务器上配置事件订阅,将安全日志实时拉取
- 接入SIEM工具(如Microsoft Sentinel、Elastic SIEM):通过WEC、Syslog(配合NxLog)或API接入,建立规则检测异常模式
- 典型告警场景举例:
• 1小时内出现≥3次事件ID 4662(含DS-Replication-Get-Changes-In-Filtered-Set访问掩码)→ DCSync尝试
• 非工作时间触发事件ID 4738(用户属性修改)且源IP非常规
• 事件ID 4720(新建用户)来自非管理员账户或非标准管理主机










