Konta i grupy domenowe¶
Konta i grupy w domenie Active Directory stanowią kluczowy element analizy powłamaniowej. Atakujący tworzą dodatkowe konta, modyfikują członkostwa w grupach uprzywilejowanych oraz wykorzystują konta usługowe do utrzymania dostępu. Zabezpieczenie list kont, grup i komputerów w domenie pozwala wykryć te zmiany i ocenić zasięg incydentu.
NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA
Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.
Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.
Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.
Wymagania¶
- Uruchomione urządzenie
- Dostęp do konta z uprawnieniami administratora domeny
Wymagane narzędzia¶
- Urządzenie docelowe (nośnik USB, dysk zewnętrzny), na które zostaną zabezpieczone dane.
Opis poleceń wykorzystanych w procedurze
| Polecenie | Opis |
|---|---|
Get-ADUser -Filter * -Properties * |
Zwraca wszystkie konta użytkowników w domenie wraz ze wszystkimi atrybutami, w tym datą ostatniego logowania, członkostwem w grupach i ustawieniami konta. Parametr -Properties * zapewnia eksport pełnych atrybutów. |
Get-ADGroup -Filter * -Properties * |
Zwraca wszystkie grupy w domenie wraz z ich atrybutami i zakresami. |
Get-ADComputer -Filter * -Properties * |
Zwraca wszystkie konta komputerów w domenie wraz z atrybutami, w tym datą ostatniego logowania i systemem operacyjnym. |
2>> "$nosnik\error.log" |
Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym. |
Przed rozpoczęciem procedury należy spełnić poniższe warunki:
- Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia
powershell. - Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np.
Sekretariat-PC. - Zmienna
$nosnikwskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
Procedura¶
Zabezpieczenie listy kont użytkowników¶
Poniższe polecenie zwraca wszystkie konta użytkowników w domenie wraz ze wszystkimi atrybutami i zapisuje je do pliku CSV na nośniku docelowym.
Get-ADUser -Filter * -Properties * | Export-Csv "$nosnik\domain_users.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"
Zabezpieczenie listy grup¶
Poniższe polecenie zwraca wszystkie grupy w domenie wraz z ich atrybutami i zapisuje je do pliku CSV na nośniku docelowym.
Get-ADGroup -Filter * -Properties * | Export-Csv "$nosnik\domain_groups.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"
Zabezpieczenie listy kont komputerów¶
Poniższe polecenie zwraca wszystkie konta komputerów w domenie wraz z ich atrybutami i zapisuje je do pliku CSV na nośniku docelowym.
Get-ADComputer -Filter * -Properties * | Export-Csv "$nosnik\domain_computers.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"
Zabezpieczenie członkostw w grupach¶
Poniższe polecenie wypisuje członków wszystkich grup w domenie i zapisuje je do pliku CSV na nośniku docelowym. Pozwala to odtworzyć, które konta należały do grup uprzywilejowanych w momencie zabezpieczenia.
Get-ADGroup -Filter * | ForEach-Object { $group = $_.Name; Get-ADGroupMember $group -ErrorAction SilentlyContinue | Select-Object @{N="Group";E={$group}}, Name, SamAccountName, ObjectClass } | Export-Csv "$nosnik\domain_group_members.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"
Ostatnia aktualizacja artykułu: 2026-09-02.