Przejdź do treści

Informacje o kontrolerze domeny

Informacje o kontrolerze domeny pozwalają ustalić rolę pełnioną przez badane urządzenie w infrastrukturze Active Directory, strukturę domeny i lasu. Stanowią one punkt wyjścia do oceny zasięgu incydentu i identyfikacji kontrolerów, które mogły zostać skompromitowane.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora domeny

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
netdom query fsmo Wypisuje role FSMO przypisane do kontrolerów domeny.
Get-ADDomain Zwraca właściwości domeny, w tym nazwę, tryb działania oraz poziom funkcjonalności.
Get-ADDomainController Zwraca właściwości badanego kontrolera domeny, w tym jego rolę (FSMO), lokację (witrynę AD) i nazwę hosta.
Get-ADForest Zwraca właściwości lasu, w tym listę domen oraz poziom funkcjonalności.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie ról FSMO

Poniższe polecenie wypisuje role FSMO przypisane do kontrolera domeny. Wyjście polecenia zapisywane jest do pliku fsmo.txt na nośniku docelowym.

Zabezpieczenie ról FSMO
netdom query fsmo > $nosnik\fsmo.txt 2>> "$nosnik\error.log"

Zabezpieczenie właściwości domeny

Poniższe polecenie wypisuje właściwości domeny. Wyjście polecenia zapisywane jest do pliku addomain.txt na nośniku docelowym.

Zabezpieczenie właściwości domeny
Get-ADDomain > $nosnik\addomain.txt 2>> "$nosnik\error.log"

Zabezpieczenie właściwości kontrolera domeny

Poniższe polecenie wypisuje właściwości badanego kontrolera domeny. Wyjście polecenia zapisywane jest do pliku addc.txt na nośniku docelowym.

Zabezpieczenie właściwości kontrolera domeny
Get-ADDomainController > $nosnik\addc.txt 2>> "$nosnik\error.log"

Zabezpieczenie właściwości lasu

Poniższe polecenie wypisuje właściwości lasu domeny. Wyjście polecenia zapisywane jest do pliku adforest.txt na nośniku docelowym.

Zabezpieczenie właściwości lasu
Get-ADForest > $nosnik\adforest.txt 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.