Przejdź do treści

Konta i grupy domenowe

Konta i grupy w domenie Active Directory stanowią kluczowy element analizy powłamaniowej. Atakujący tworzą dodatkowe konta, modyfikują członkostwa w grupach uprzywilejowanych oraz wykorzystują konta usługowe do utrzymania dostępu. Zabezpieczenie list kont, grup i komputerów w domenie pozwala wykryć te zmiany i ocenić zasięg incydentu.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora domeny

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
Get-ADUser -Filter * -Properties * Zwraca wszystkie konta użytkowników w domenie wraz ze wszystkimi atrybutami, w tym datą ostatniego logowania, członkostwem w grupach i ustawieniami konta. Parametr -Properties * zapewnia eksport pełnych atrybutów.
Get-ADGroup -Filter * -Properties * Zwraca wszystkie grupy w domenie wraz z ich atrybutami i zakresami.
Get-ADComputer -Filter * -Properties * Zwraca wszystkie konta komputerów w domenie wraz z atrybutami, w tym datą ostatniego logowania i systemem operacyjnym.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie listy kont użytkowników

Poniższe polecenie zwraca wszystkie konta użytkowników w domenie wraz ze wszystkimi atrybutami i zapisuje je do pliku CSV na nośniku docelowym.

Zabezpieczenie listy kont użytkowników
Get-ADUser -Filter * -Properties * | Export-Csv "$nosnik\domain_users.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"

Zabezpieczenie listy grup

Poniższe polecenie zwraca wszystkie grupy w domenie wraz z ich atrybutami i zapisuje je do pliku CSV na nośniku docelowym.

Zabezpieczenie listy grup
Get-ADGroup -Filter * -Properties * | Export-Csv "$nosnik\domain_groups.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"

Zabezpieczenie listy kont komputerów

Poniższe polecenie zwraca wszystkie konta komputerów w domenie wraz z ich atrybutami i zapisuje je do pliku CSV na nośniku docelowym.

Zabezpieczenie listy kont komputerów
Get-ADComputer -Filter * -Properties * | Export-Csv "$nosnik\domain_computers.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"

Zabezpieczenie członkostw w grupach

Poniższe polecenie wypisuje członków wszystkich grup w domenie i zapisuje je do pliku CSV na nośniku docelowym. Pozwala to odtworzyć, które konta należały do grup uprzywilejowanych w momencie zabezpieczenia.

Zabezpieczenie członkostw w grupach
Get-ADGroup -Filter * | ForEach-Object { $group = $_.Name; Get-ADGroupMember $group -ErrorAction SilentlyContinue | Select-Object @{N="Group";E={$group}}, Name, SamAccountName, ObjectClass } | Export-Csv "$nosnik\domain_group_members.csv" -NoTypeInformation -Encoding UTF8 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.