Взломанный аккаунт администратора домена
В корпоративной сети Windows есть разные уровни доступа.
Обычный сотрудник может зайти в свою почту, открыть нужные папки, запустить программы. А есть учётка с правами администратора домена. Он может создать нового пользователя, удалить старого. Сбросить любой пароль. Прочитать любой файл на любом компьютере в сети. Отключить защиту. Установить что угодно куда угодно.
Обычно об взломе узнают случайно. Кто-то из сотрудников замечает, что не может зайти в свой аккаунт. Или антивирус на одном компьютере (который почему-то не отключился) ловит подозрительную активность.
Проверьте Event Log на контроллере домена (Event Viewer → Windows Logs → Security):
Event ID 4672 - появление новых привилегированных входов в необычное время
Event ID 4720 - создание новых учётных записей, особенно ночью/в выходные
Первые действия при обнаружении?
НЕ отключайте сразу все системы. Атакующий может среагировать и активировать программу для уничтожения данных.
НЕ меняйте пароли всем сразу. Сначала нужно понять, как атакующий попал в сеть. Иначе он просто вернётся другим путём.
СРАЗУ изолируйте скомпрометированные системы от сети. Не выключайте их - нужны данные из оперативной памяти для расследования.
Проверьте список учётных записей в группе Domain Admins...
Полная версия статьи 👇 https://dzen.ru/a/aXev2hcBOzdMK3Ya
#информационнаябезопасность #кибербезопасность #инфобез #защитаданных #безопасность #IT #технологии