Przejdź do treści

Obiekty Group Policy

Obiekty Group Policy (GPO) przechowują konfigurację domenową wymuszaną na stacjach roboczych i serwerach, w tym ustawienia bezpieczeństwa, skrypty startowe i przypisane zadania. Atakujący modyfikują obiekty GPO w celu utrzymania dostępu, rozprzestrzenienia złośliwego oprogramowania lub zmiany konfiguracji bezpieczeństwa na wszystkich urządzeniach w domenie. Zabezpieczenie kopii zapasowej wszystkich obiektów GPO pozwala odtworzyć zmiany wprowadzone przez atakującego.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Domyślna lokalizacja

Pliki obiektów GPO przechowywane są w udziale SYSVOL na kontrolerze domeny:

C:\Windows\SYSVOL\sysvol\<domena>\Policies\

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora domeny

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
Backup-GPO -All -Path $dst Tworzy kopię zapasową wszystkich obiektów GPO w domenie do wskazanego katalogu. Kopię zapasową stanowią pliki XML i folder z danymi GPO, co pozwala odtworzyć stan obiektów w czasie zabezpieczenia.
Get-GPO -All Zwraca listę wszystkich obiektów GPO w domenie wraz z ich właściwościami, w tym identyfikatorem, nazwą i datą modyfikacji.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie kopii zapasowej obiektów GPO

Poniższe polecenie tworzy kopię zapasową wszystkich obiektów GPO w domenie w katalogu GPO na nośniku zewnętrznym.

$dst = "$nosnik\GPO"
New-Item -ItemType Directory -Path $dst -Force | Out-Null
Backup-GPO -All -Path $dst 2>> "$nosnik\error.log"

Zabezpieczenie listy obiektów GPO

Poniższe polecenie wypisuje wszystkie obiekty GPO w domenie wraz z ich właściwościami. Wyjście polecenia zapisywane jest do pliku gpo_list.txt na nośniku docelowym.

Get-GPO -All > $nosnik\gpo_list.txt 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.