Przejdź do treści

Konta i grupy w systemach z rodziny Windows

Informacje o kontach i grupach użytkowników pochodzące z analizowanego systemu są istotne podczas prowadzenia analizy powłamaniowej, ponieważ częstą techniką atakujących jest tworzenie dodatkowych kont. Służą one do utrzymania dostępu do przejętej infrastruktury. Nazwy utworzonych kont często do przypominają nazwy kont serwisowych lub znanych w zaatakowanym środowisku użytkowników.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora

Wymagane narzędzia

  • Urządzenie docelowe (nośnik USB, dysk zewnętrzny), na które zostaną zabezpieczone dane.
  • Protokół zabezpieczenia materiału

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
Get-LocalUser Polecenie programu PowerShell zwracające konta lokalnych użytkowników wraz z ich właściwościami. Pozwala wykryć nowo utworzone konta dodane przez atakującego w celu utrzymania dostępu.
Get-LocalGroup Polecenie programu PowerShell zwracające lokalne grupy zdefiniowane na urządzeniu wraz z ich opisem i identyfikatorem SID. Informacje te pozwalają zidentyfikować grupy uprzywilejowane, do których atakujący mógł dodać swoje konto w celu eskalacji uprawnień.
net sessions Polecenie wypisujące aktywne sesje sieciowe nawiązane z badanym urządzeniem.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie listy kont lokalnych użytkowników

Poniższe polecenie wypisuje wszystkie konta lokalnych użytkowników wraz z ich właściwościami. Wyjście polecenia zapisywane jest do pliku local_users.txt na nośniku docelowym.

Zabezpieczenie listy kont lokalnych użytkowników
Get-LocalUser | Format-List * > $nosnik\local_users.txt 2>> "$nosnik\error.log"

Zabezpieczenie listy grup lokalnych

Poniższe polecenie wypisuje wszystkie lokalne grupy zdefiniowane na urządzeniu. Wyjście polecenia zapisywane jest do pliku local_groups.txt na nośniku docelowym.

Zabezpieczenie listy grup lokalnych
Get-LocalGroup | Format-List * > $nosnik\local_groups.txt 2>> "$nosnik\error.log"

Zabezpieczenie informacji o aktywnych sesjach

Poniższe polecenie wypisuje aktywne sesje sieciowe nawiązane z badanym urządzeniem. Wyjście polecenia zapisywane jest do pliku sessions.txt na nośniku docelowym.

Zabezpieczenie informacji o aktywnych sesjach
net sessions > $nosnik\sessions.txt 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.