active directory应急响应核心是围绕域控制器、身份凭证和权限结构构建可执行、可验证、可回滚框架;检测需聚焦事件id 4769/4768/4728/4729等深层日志信号;隔离须分网络、逻辑、凭证三层实施;恢复前须验证备份洁净性,优先权威还原并校验复制与acl;每次响应后须固化siem规则、回收闲置权限、更新dr文档并强化钓鱼演练。
active directory 环境中的应急响应计划,核心不是“等出事再补救”,而是围绕域控制器、身份凭证和权限结构这三类高价值目标,提前建立可执行、可验证、可回滚的动作框架。一旦检测到异常登录、黄金票据生成、特权组成员变更或kerberos异常请求,必须在分钟级完成隔离与取证,避免横向移动扩大影响。
关键检测信号要盯紧
AD环境里真正的危险信号往往藏在日志深处,而不是弹窗告警:
- 事件ID 4769(TGS请求)中出现大量失败后突然成功的请求,且服务主体名(SPN)不常见,可能是Kerberoasting尝试
- 事件ID 4768(TGT请求)中出现非预认证账户的频繁请求,尤其来自非标准IP或非工作时间,需立即核查AS-REP Roasting风险
- 事件ID 4728/4729(组成员添加/删除)涉及Domain Admins、Enterprise Admins、Schema Admins等敏感组,且操作账户本身权限不高——极可能是提权后的隐蔽操作
- 域控制器本地安全策略被修改(如禁用审核、降低密码复杂度),或NTDS.dit文件被非系统进程访问,属于高危行为
隔离与遏制必须分层实施
不能只停一台DC了事,要按数据流和信任关系分层切断:
- 网络层:将疑似受控的域控制器从生产网络断开,但保留在独立测试网段中用于取证;同步阻断该DC对DNS、GC、其他DC的LDAP/LDAPS通信
- 逻辑层:通过另一台健康DC,使用dsmod或PowerShell命令临时移除可疑账户的ms-DS-Allowed-To-Delegate-To属性,阻断委派链路
- 凭证层:强制重置所有近期登录过受影响主机的管理员账户密码,并清除其Kerberos票据缓存(klist purge);对已启用PKI的环境,立即吊销对应证书
恢复阶段要验证而非简单还原
从备份恢复DC前,必须确认备份本身未被污染,且恢复后不会带入恶意配置:
- 优先使用ntdsutil authoritative restore进行权威还原,而非整机镜像恢复,避免覆盖正常增量更改
- 恢复后立刻比对repadmin /showrepl输出,确认所有DC同步状态正常,无“Last Failure”记录
- 运行dcdiag /test:replications /test:intersite验证复制完整性;再用BloodHound导入当前ACL数据,检查是否存在异常继承或隐式权限提升
- 对恢复后的管理员账户,启用MFA并限制其登录工作站列表(通过组策略中的“登录到”设置),防止二次利用
每次响应后必须闭环改进
一次真实攻击或演练后的复盘,要直接转化为防护能力升级:
- 把本次触发响应的日志模式,固化为SIEM规则(如Splunk或Azure Sentinel中的检测规则),设置自动工单和通知
- 若发现某类账户长期闲置却拥有高权限,立即启动权限回收流程;对必须保留的账户,启用Just-In-Time(JIT)特权管理
- 更新DR文档中的测试故障转移步骤,明确要求:域控制器虚拟机的恢复必须先于业务系统恢复执行,且测试网络IP段须与生产一致以暴露DNS解析问题
- 将本次攻击手法加入员工钓鱼演练题库,例如模拟一封伪装成“AD证书即将过期”的邮件,检验一线人员是否会上报而非自行点击链接











