Взломанный аккаунт администратора домена

В корпоративной сети Windows есть разные уровни доступа.

Обычный сотрудник может зайти в свою почту, открыть нужные папки, запустить программы. А есть учётка с правами администратора домена. Он может создать нового пользователя, удалить старого. Сбросить любой пароль. Прочитать любой файл на любом компьютере в сети. Отключить защиту. Установить что угодно куда угодно.

Обычно об взломе узнают случайно. Кто-то из сотрудников замечает, что не может зайти в свой аккаунт. Или антивирус на одном компьютере (который почему-то не отключился) ловит подозрительную активность.

Проверьте Event Log на контроллере домена (Event Viewer → Windows Logs → Security):

Event ID 4672 - появление новых привилегированных входов в необычное время

Event ID 4720 - создание новых учётных записей, особенно ночью/в выходные

Первые действия при обнаружении?

НЕ отключайте сразу все системы. Атакующий может среагировать и активировать программу для уничтожения данных.

НЕ меняйте пароли всем сразу. Сначала нужно понять, как атакующий попал в сеть. Иначе он просто вернётся другим путём.

СРАЗУ изолируйте скомпрометированные системы от сети. Не выключайте их - нужны данные из оперативной памяти для расследования.

Проверьте список учётных записей в группе Domain Admins...

Полная версия статьи 👇 https://dzen.ru/a/aXev2hcBOzdMK3Ya

#информационнаябезопасность #кибербезопасность #инфобез #защитаданных #безопасность #IT #технологии