保护活动目录(AD)是安全团队的关键关注点,因为它在许多易受攻击的功能中发挥着核心作用,包括身份验证、授权和网络访问。每当用户、应用程序、服务和物联网设备访问企业系统时,他们都依赖于活动目录。
在一次最近的安全事件中,身份管理平台Okta遭受了对其客户支持系统的入侵,暴露了所有用户的姓名和电子邮件地址等敏感数据。此事件引发了对潜在安全漏洞的担忧,这些漏洞可能被利用来操纵或妨碍用户身份验证和访问控制。依赖Okta与Active Directory无缝集成的组织可能在维护其AD环境的安全性方面面临挑战,因为被泄露的凭据或身份验证机制可能会被利用来访问AD资源。
对手利用AD安全中的弱点,不仅可以访问网络,还可以提升权限,在端点和其他系统之间横向移动,部署恶意软件负载等。
为了在每一步都阻止攻击者,请使用以下Active Directory安全最佳实践清单。
保护您的域控制器
域控制器(DC)是通过检查用户凭据与存储的数据进行身份验证的服务器,并且还授权(或拒绝)访问各种IT资源的请求。该功能使得DC成为网络犯罪分子的主要目标。
保护 Active Directory 域控制器的最佳实践包括以下内容:
部署
- 在每个Active Directory域中至少有两个域控制器,以实现容错和高可用性。
- 考虑在分支办公室或其他与主要数据中心连接有限的位置部署只读DC,以提高安全性和性能。
- 将域控制器放置在不同的物理位置,以确保它们不会因单一故障点(例如停电或自然灾害)而受到影响。
访问和流量控制
- 通过使用锁定的服务器房间和访问控制系统等措施来限制对数据中心的物理访问。
- 使用网络分段将数据中心与网络的其他部分隔离,并限制仅授权的系统和管理员访问。
- 实施防火墙以限制DC的入站和出站流量,仅允许DC与其他网络资源之间的必要通信。
- 通过配置防火墙和路由器来隔离DC与互联网,阻止DC到互联网的出站流量。如果域控制器需要访问互联网,请使用代理服务器来控制访问;配置代理服务器仅允许必要的流量,并阻止所有其他流量,并实施DNS过滤以防止与已知恶意域的通信。
配置和更新
- 标准化数据中心配置。例如,通过系统中心配置管理器等部署工具使用构建自动化。
- 请勿在 DC 上安装额外的服务器角色或软件,因为这可能导致资源争用、不稳定和性能下降。如果需要额外的软件或服务器角色,请部署单独的成员服务器或应用程序服务器来运行应用程序或托管额外的服务。
- 定期更新数据中心,安装最新的安全补丁和更新,以防止安全漏洞。
- 定期升级您的数据中心操作系统。然而,请在非生产环境中彻底计划和测试升级过程,以识别和减轻潜在问题。
监控与恢复
- 使用监控工具跟踪数据中心的性能,并确保它们正常运行。
- 定期备份域控制器上的数据,以便在硬件故障或其他问题发生时能够恢复。
建立强密码政策
Active Directory 允许您使用密码长度和复杂性要求等因素定义细粒度的密码策略。请遵循以下内容 NIST 密码指南:
- 密码在由人类设置时应至少包含八个字符,而在由自动化系统或服务设置时应至少包含六个字符。
- 使用一个强密码比定期更新弱密码更有效。
- 避免不友好的复杂性要求,因为这可能导致用户创建弱密码或以不安全的方式存储密码(例如在桌子上的便条纸上)。相反,鼓励用户选择易于记忆的长密码短语。
- 监控管理员密码重置。异常的 密码重置活动可能表明管理员账户的泄露。
- 校准您的帐户锁定设置,对访问有价值数据和关键应用程序的帐户应用更严格的设置。这样,试图破坏管理员帐户的攻击者在几次失败尝试后将被锁定,但普通用户在几次输入错误密码后不会被锁定,并且需要在重新开始工作之前重置密码。
- 考虑投资于一种密码管理器,使用户能够轻松拥有强大且独特的密码,而不会增加因频繁账户锁定而对您的帮助台造成的负担。
在每台机器上使用不同的本地管理员密码
组织往往会创建一个通用的本地管理员用户ID,并在每台机器上使用相同的密码,这使得一个破坏者在攻陷一台机器后也能攻陷其他机器。使用合适的工具,您可以轻松地在每个设备上设置不同的本地管理员密码。
特别是,本地管理员密码解决方案(LAPS)会自动生成和管理本地管理员帐户的唯一复杂密码。这些密码安全地存储在Active Directory中,仅可由授权用户或系统检索。LAPS提供以下额外好处:
- LAPS支持定期自动轮换本地管理员密码,从而减少被泄露密码的有效使用期限。
- 管理员可以根据用户的角色和责任委派检索本地管理员密码的权限。
- LAPS与Active Directory无缝集成,利用其安全功能和访问控制来管理本地管理员密码的存储和检索。
- LAPS维护密码检索活动的审计跟踪,以促进调查和问责。
- LAPS可以通过组策略进行配置和管理,这提供了一种集中和可扩展的方法,用于在整个组织中部署和管理本地管理员密码。
控制访问权限
安全组是推荐的方式来控制对资源的访问。与其逐个将访问权限分配给用户帐户,不如将权限分配给安全组,然后将每个用户设置为适当组的成员。请遵循以下最佳实践:
- 严格遵循最小权限模型,只给予每个用户完成任务所需的最低权限。
- 创建具有最低权限的访客帐户。
- 数据所有者应定期审查安全组成员资格,以确保每个组的成员仅为正确的用户。
- 建立一个 AD 委托模型,遵循 最佳实践.
- 密切监控安全组成员资格的变化,特别是那些有权限访问、修改或删除敏感数据的组。
- 监控可疑的修改 到 AD帐户。
- 立即禁用离开组织的员工账户。
- 监控非活动帐户并在必要时禁用它们。
特别注意特权账户
自然地,攻击者特别感兴趣的是获得对具有管理权限或访问敏感数据(如客户记录或知识产权)的帐户的访问权限。因此,特别警惕这些强大的帐户至关重要。最佳实践包括以下内容:
- 根据最小权限原则,严格限制域管理员和其他特权组的成员资格。
- 培训管理员仅在绝对必要时使用其管理帐户,以降低凭据被盗的风险。
- 理想情况下,实施特权账户管理(PAM)解决方案。如果不可能,请仅在域管理员等组中保留默认账户,并将其他账户仅暂时放入该组,直到他们完成工作。
- 定期审查特权账户的使用,以确保它们仅用于授权目的,并且访问权限仅在必要时授予。
- 为特权账户实施强密码政策和管理实践,包括定期更改密码和使用复杂密码。
- 要求特权用户使用安全的管理工作站(SAW)来执行管理任务。SAW通过强身份验证、加密和监控等功能增强安全性。限制对SAW的访问,仅限于具有管理职责的授权人员,并实施强有力的访问控制以防止未经授权的使用。物理和逻辑上将SAW与标准用户工作站和网络隔离,以降低恶意软件感染和未经授权访问的风险。
监控Active Directory以寻找妥协迹象
活动目录是一个繁忙的地方。要发现 攻击,了解在所有事件数据中需要寻找的内容至关重要。以下是需要监控的五个主要事项:
用户账户变更
注意AD用户账户的异常修改。考虑投资一个可以帮助您回答以下问题的工具:
- 对哪些用户帐户进行了哪些更改?
- 谁执行了每个更改?
- 变更发生在什么时候?
- 更改是从哪里进行的?
管理员重置密码
管理员在重置用户凭据时应始终遵循既定的最佳实践。强大的监控工具有助于回答以下问题:
- 哪些用户帐户的密码已重置?
- 谁重置了每个密码?
- 重置是在什么时候发生的?
- 管理员在哪里重置了密码?
对安全组成员资格的更改
安全组成员资格的意外更改可能表明恶意活动,例如特权提升或其他内部威胁。您需要知道:
- 谁被添加或删除了?
- 谁进行了更改?
- 变更发生在什么时候?
- 安全组的更改是在何处进行的?
来自多个端点的单个用户的登录尝试
单个用户从不同的端点登录的尝试通常是某人已控制其帐户或正在尝试控制的迹象。标记并调查此活动以找出以下内容至关重要:
- 哪个帐户试图从多个端点登录?
- 那些端点是什么?
- 每个端点进行了多少次尝试?
- 可疑活动何时开始?
对组策略的更改
对组策略的单一不当更改可能会显著增加您遭受数据泄露或其他安全事件的风险。使用工具监控此活动将使您能够轻松回答以下紧迫问题:
- 对组策略进行了哪些更改?
- 谁进行了每个更改?
- 每次更改是在什么时候进行的?
禁用SMBv1并限制NTLM
运行Microsoft Windows的设备主要使用SMB(服务器消息块)通信协议。然而,研究表明SMB被用于通过远程代码执行进行入侵,因此建议禁用SMBv1,仅使用最新版本的SMB。
同样,NTLM是一种旧的身份验证协议,攻击者利用它进行凭证盗窃。如果可能,完全用更新的Kerberos协议替换NTLM。至少,消除对NTLMv1的使用。
保护LSASS
LSASS(本地安全授权子系统服务)是一个Windows进程,负责多个与安全相关的任务:在登录时验证用户凭据;强制执行密码复杂性、过期和锁定策略;管理授予资源访问权限的安全令牌;以及实现Kerberos认证协议。保护LASAA的最佳实践包括以下内容:
- 定期对操作系统应用安全更新和补丁,以解决可能被利用来危害LSASS的漏洞。
- 在所有系统上部署可靠的防病毒和反恶意软件解决方案,以检测和防止恶意软件针对 LSASS。
- 启用Windows凭据保护,这是Windows中的一项安全功能,有助于保护LSASS和凭据免受恶意软件的盗窃。
仅运行受支持的操作系统并保持其更新。
重要的是仅使用那些定期接收安全更新和补丁的受支持操作系统,以降低安全漏洞的风险,并确保能够获得技术支持和安全相关问题的指导。
此外,请确保您环境中的所有操作系统定期更新供应商提供的最新安全补丁和更新。
清理活动目录
Active Directory 安全清理的最佳实践包括以下内容:
- 识别并删除Active Directory中任何过时或未使用的用户帐户和计算机帐户,以防止对手滥用它们并避免被检测。
- 建立流程以确保用户在离开组织时其账户能够及时被禁用。
- 删除任何不必要的安全组,以阻止特权升级尝试。
- 记录清理流程,并建立定期审查和维护Active Directory的时间表,以确保持续的安全性和效率。
审计活动目录
以下是审计 Active Directory 的一些最佳实践:
- 确保在Active Directory中启用审计,以跟踪对目录对象的更改和访问。这可以通过组策略设置或直接在Active Directory用户和计算机控制台中完成。
- 根据您组织的特定安全和合规要求配置审计策略。特别是,审计对用户帐户、组成员、权限和关键组策略对象的更改。
- 定期审查由Active Directory生成的审计日志,以识别任何可疑的更改或其他异常活动。及时调查任何潜在的安全威胁。
- 考虑实施实时监控解决方案,以便为关键安全事件提供即时警报,并对预期的AD威胁进行自动化威胁响应。
- 考虑使用自动化工具生成定期审计报告,这可以帮助跟踪合规性、证明尽职调查以及识别目录活动中的趋势或模式。
执行补丁管理
建立一个及时接收和部署Active Directory及其他关键系统安全补丁的流程。根据漏洞的严重性和对组织的潜在影响来优先部署补丁。
在将补丁部署到生产环境之前,请在非生产环境中测试它们,以确保它们不会导致任何兼容性或稳定性问题。
执行漏洞扫描和渗透测试
定期对Active Directory和其他关键系统进行漏洞扫描,以识别潜在的安全弱点。根据严重性和对组织的潜在影响对漏洞进行优先排序。通过应用安全补丁、实施安全控制或采取其他措施来修复漏洞。考虑使用自动化工具进行漏洞扫描,以简化流程并减少人为错误的风险。
还要定期进行渗透测试,以识别潜在的漏洞并评估您的安全控制的有效性。
锁定服务帐户
服务账户用于运行服务、计划任务和应用程序。为了降低安全风险,请为每个服务账户分配执行其特定功能所需的最小权限。此外,实施强密码策略,包括复杂性要求和对密码重用的限制,并要求定期更改密码。
服务帐户应配置为不允许交互式登录。它们不应用于交互式会话或控制台登录,因为它们旨在运行服务和后台任务。
尽可能使用托管服务帐户(MSA)
托管服务账户(MSA)自动生成和管理强大、复杂的密码,消除了手动密码管理的需要,并减少了与密码相关的安全问题的风险。密码由域控制器自动管理和轮换。MSA可以使用PowerShell命令或组策略轻松部署和管理,使其成为可扩展和高效的解决方案。
实施多因素身份验证(MFA)
MFA通过要求用户使用两种或更多不同的方法进行身份验证来提高安全性,例如来自硬件或软件令牌或短信消息、生物识别和推送通知到移动设备的代码。考虑易用性、可扩展性以及与现有基础设施(包括Active Directory)的兼容性等因素。
根据用户角色、组或特定安全要求定义 MFA 策略。例如,您可能希望对所有特权账户、远程访问请求或特定应用程序强制执行 MFA。
安全DNS
- 通过使用集成 Active Directory 的 DNS 区域来确保安全 DNS。这通过访问控制列表 (ACL) 和安全动态更新提供增强的安全性。
- 实施域名系统安全扩展(DNSSEC),为DNS添加额外的安全层。DNSSEC通过对DNS数据进行数字签名,帮助防止DNS欺骗和缓存中毒攻击。
- 配置 DNS 服务器以限制区域传输到授权服务器。限制区域传输有助于防止对 DNS 区域数据的未经授权访问。
- 利用DNS过滤和保护解决方案来阻止恶意域名,并防止访问已知的恶意网站。这可以帮助保护免受恶意软件、网络钓鱼和其他安全威胁。
- 部署DNS防火墙以过滤和阻止恶意DNS流量。DNS防火墙可以帮助防止基于DNS的攻击,并降低数据外泄的风险。
- 保持DNS服务器最新的安全补丁和更新,以修复漏洞并防止已知的攻击。
强制RDP使用TLS加密
远程桌面协议(RDP)是一种流行的协议,用于远程访问基于Windows的系统。默认情况下,RDP使用加密来保护客户端和服务器之间的通信。然而,建议强制使用传输层安全性(TLS)加密来增强RDP的安全性。在远程桌面网关服务器上安装和配置SSL/TLS证书。该证书将用于加密客户端和服务器之间的通信。
为Active Directory实施备份和灾难恢复计划。
影响AD的灾难或故障可能对组织的运营产生严重后果。为AD实施灾难恢复计划可以帮助确保在灾难发生时的业务连续性。请务必包括备份和恢复程序、故障转移和故障恢复程序、沟通和通知程序、备份和恢复程序的测试,以及备份数据的异地存储。
与备份和恢复相关的其他AD最佳实践包括以下内容:
- 定期备份Active Directory。Windows Server包含一个内置的备份功能,可用于备份Active Directory。您可以使用“Windows Server Backup”工具执行系统状态备份,其中包括AD数据。然而,专为Active Directory设计的第三方备份解决方案提供了额外的功能和灵活性。
- 特别是,请确保备份持有FSMO角色的域控制器,因为这些对AD操作至关重要。
- 确保备份数据安全存储。这包括保护备份介质免受物理损坏、加密备份数据以及限制对备份文件的访问,仅限授权人员。
- 记录Active Directory的备份程序,包括备份计划、保留要求以及您环境的任何特定考虑事项。
在所有系统上启用Windows防火墙
在所有系统上启用Windows防火墙,以帮助保护免受未经授权的访问和基于网络的威胁。
- 使用组策略在网络中的所有系统上集中管理和强制执行Windows防火墙设置。
- 根据您组织的安全策略创建防火墙规则,以允许或阻止特定类型的流量。例如,您可以创建规则以允许特定应用程序、服务或端口的入站和出站流量,同时阻止不必要或潜在风险的流量。
- 使用 Windows 防火墙高级安全控制台配置高级设置,例如连接安全规则、身份验证豁免和提供对网络流量的细粒度控制的自定义防火墙规则。
部署防病毒和反恶意软件工具,并保持其更新。
选择与Active Directory兼容并满足您组织安全需求的可靠防病毒和反恶意软件软件。
在 Active Directory 环境中的服务器上安装防病毒和反恶意软件软件。确保该软件配置为扫描和保护连接到 Active Directory 网络的所有系统和设备。
设置防病毒和反恶意软件软件的自动更新,以确保其始终与最新的病毒定义和安全补丁保持最新。
安全的网络通信
- 配置Active Directory以使用SSL/TLS进行LDAP通信,以加密在客户端和域控制器之间传输的数据。
- 使用互联网协议安全(IPsec)来保护域控制器之间的网络流量,确保数据被加密和认证。
- 启用服务器消息块(SMB)签名,以确保通过网络传输的数据被签名和验证,从而防止篡改和未经授权的访问。
- 配置活动目录以使用 Kerberos 身份验证,这提供了客户端与域控制器之间的安全相互身份验证。
实现VPN
根据组织的需求,为您的内部网实施虚拟专用网络(VPN),包括远程用户的数量、访问的应用程序类型和所需的安全级别。在选择VPN解决方案时,还要考虑维护的便利性、安全功能和可扩展性。安装并配置远程用户设备上的VPN客户端软件,确保他们能够安全地连接到内部网中的VPN服务器。
隔离遗留系统和应用程序
从网络的其余部分物理或逻辑地隔离遗留系统和应用程序,以限制安全风险。在AD中为遗留系统和应用程序创建单独的组织单位(OU),以便您可以轻松应用针对其要求量身定制的组策略设置和访问控制。
停用遗留系统和应用程序
评估遗留系统和应用程序的使用、业务影响和安全风险,并制定计划在可能的情况下将其退役。通知用户和利益相关者有关细节,包括时间表、替代解决方案及其工作流程的潜在影响。确保归档任何不再需要但必须出于合规或历史目的保留的数据。
结论
这里列出的Active Directory安全最佳实践对于增强您的安全态势至关重要。仔细管理影响AD安全性的整个网络活动将使您能够减少攻击面,并及时检测和响应威胁。
Active Directory 是企业身份(enterprise identity)的核心:每个用户账户、组策略对象(Group Policy Object,GPO)以及每一次访问决策都会通过它完成。
The Netwrix 2025 Cybersecurity Trends Report 发现:在 2025 年,28% 的组织遭遇了针对其本地(on-premises)基础设施的定向攻击;这一比例高于 2023 年的 19%。因此,强化 Active Directory 已成为迫切优先事项。
单个配置错误的 privileged account 或已启用的旧版(legacy)协议,都可能让攻击者的访问权限从一台端点扩展到对整个域的完全控制。
本指南涵盖了最常攻击 AD 的攻击技术、可消除最常见立足点的加固(hardening)控制,以及让安全团队在问题升级前就能发现滥用行为的监控覆盖范围。
什么是 Active Directory 安全性?
Active Directory (AD) 安全性涵盖用于保护目录服务的一系列做法、控制措施和监控能力,该目录服务负责对用户进行身份认证、授权访问,并且 在 Windows 环境中实施策略。
它覆盖了从本地(on-premises)AD DS 到包含 Entra ID 的混合环境中的配置加固(hardening)、特权管理、协议控制以及变更监控。
所有的组成员身份、委派分配、GPO 和服务帐户配置都在其范围内,因为一旦配置错误,它们都可能创建权限提升(privilege escalation)路径。
为什么需要保护 Active Directory
AD 同时是企业中最受攻击的系统之一,也是日常安全审查中最容易被忽视的系统之一。
它负责控制整个网络的身份认证与授权
每个用户帐户、组策略、计算机对象以及访问决策(access decision)都会经过 Active Directory。无论谁控制域(domain),就等于控制整个网络——不仅是某一台系统或某个应用,而是支撑它们之下的所有认证层。域一旦被入侵,就会暴露所有信任 AD 来进行身份决策的资源。
一次被攻破就可能让攻击者获得对整个域的广泛控制
一旦威胁行为者达到 Domain Admin 级别,就可以签发伪造的 Kerberos 票据,推送恶意 Group Policy 到每一台工作站、在整个域中提取凭据,并禁用安全工具。从完全 AD 被攻破中恢复,往往需要重建核心目录基础设施,这使得身份加固带来直接的业务影响,而不仅仅是技术影响。
特权债务会在多年间悄无声息地不断累积
为图省事而将服务账号加入 Domain Admins、被委派的权限从未撤销、即使角色变更或人员离职也仍能保留的组成员资格:大多数安全团队都无法提供一份准确清单,列出究竟是谁拥有特权访问权限。这种累积会在不被察觉的情况下持续存在,直到审查或事件迫使其暴露出来。
旧版协议和错误配置会在各个环境中长期存在
Server Message Block v1 (SMBv1), NTLMv1, 不受约束的委派,以及 WDigest 认证会在许多企业环境中作为继承设置持续存在。
Microsoft 已正式宣布 NTLM 的弃用,但关键漏洞仍在不断出现,而这些配置在被利用之前往往很少触发告警。
AD 位于现代勒索软件攻击链的核心
勒索软件运营者会使用 Active Directory 进行横向移动、权限提升和有效载荷部署,并通过组策略在一次操作中将加密推送到每一台加入域的终端。
CISA、Mandiant 和 Microsoft DART 都已记录 GPO 修改 是勒索软件和擦除器(wiper)活动中使用的一种技术。
Netwrix Threat Prevention 在凭据被滥用或横向移动开始之前,于协议层面阻止 Active Directory 攻击。请求演示
常见的 Active Directory 攻击技术
下面的这些技术主要利用预期的 AD 行为以及常见的配置薄弱点,而不是软件缺陷。大多数只需有效的域帐户即可发起,且其中一些在默认审核设置下不会产生有用的告警。
Kerberoasting 和 AS-REP Roasting
任何已认证的域用户都可以为具有已注册 SPN 的任意帐户请求 Kerberos TGS,并使用服务帐户密码哈希在离线状态下破解加密票据。RC4 加密(etype 0x17)会让这一过程更快。
APT29、Wizard Spider 和 FIN7 都曾使用过这种技术。AS-REP Roasting 对已禁用预身份验证(pre-authentication)的账户采用相同的方法。
Pass-the-Hash 和 Pass-the-Ticket
NTLM 的质询-响应(challenge-response)协议使用哈希本身作为认证密钥。攻击者一旦从 LSASS 内存或 NTDS.dit 中捕获到该哈希,就可以在不知道明文密码的情况下完成认证。
"Overpass-the-Hash" 会将哈希转换为有效的 TGT,从而实现到 Pass-the-Ticket 的“桥接”。 APT41 在有据可查的行动中同时使用了这两种技术。
DCSync 攻击
DCSync 滥用目录复制服务(Directory Replication Service)协议:攻击者只要拥有复制权限,就可以假冒 DC,并在不接触 NTDS.dit 的情况下检索任何账户(包括 krbtgt)的 NTLM 哈希。
默认情况下,Domain Admins 或 Enterprise Admins 组中的任何成员都拥有足够的权限。APT29、Scattered Spider 以及 LAPSUS$ 都曾使用过这一技术。
黄金票据(Golden Ticket)与银票据(Silver Ticket)攻击
Golden Ticket 会使用 krbtgt 账户的哈希来伪造 TGT,从而能够以任意用户身份为任意服务生成有效的服务票据。其有效期一直持续到将 krbtgt 重置两次。
Silver Ticket 会使用该服务账户的哈希伪造特定服务的 TGS。与 Golden Ticket 不同的是,它从不联系 DC,因此检测起来要困难得多。
Active Directory 安全最佳实践
下面的控制项与上文的攻击技术直接对应。每一项都针对攻击者经常利用的特定立足点或可见性差距。
强化域控制器配置
在专用的 OU 中部署域控制器(DC),并基于 Windows Server 2025 Security Baseline 使用严格的 GPO。将“允许本地登录(Allow log on locally)”限制仅授予 Administrators 和 Enterprise Domain Controllers。
在不需要的情况下禁用打印后台处理程序服务(print spooler)和 RDP。 锁定 SYSVOL 和 NETLOGON 共享权限:使用 GPO Security Filtering,而不是向 Authenticated Users 授予“完全控制(Full Control)”;并且不要在 Group Policy Preferences 中存储密码或敏感脚本。在管理程序(hypervisor)层隔离虚拟 DC。
将域控制器和 Active Directory Domain Services (AD DS) 视为 Tier 0 资产,并设置明确的补丁 SLA。因为近期的 AD 权限提升与远程代码执行漏洞表明:未打补丁的 DC 可能会把看似轻微的入侵渗透转变为对整个域的完全攻陷。
另外,也要从 Group Policy Creator Owners 组中移除成员:成员可以创建他们完全控制的 GPO,从而为未授权的 GPO 部署开辟路径。
实施最小权限访问
审计 Domain Admins、Enterprise Admins 和 Schema Admins 组的成员资格,并将权限降低到满足运营所需的最低限度。
移除不再需要提升权限的用户。在 OU 级别使用 Role-Based Access Control(RBAC)。
不要将服务账号添加到特权组中。即使只是适度降低权限,也能通过移除共享瓶颈点并缩小通往 Tier 0 资产的路径来提升系统的韧性。
识别并停用未使用的特权账号是大多数 AD 环境中最快见效的措施之一。
实施分层的特权访问模型
Microsoft 现在推荐 Enterprise Access Model,该模型已取代传统的三层模型。
核心原则不变:Tier 0(Control Plane,涵盖域控制器和 AD 基础设施)的管理员不得登录到更低层级的系统上。因为这样会通过这些机器上的 LSASS 暴露凭据。
为每个权限级别使用单独的非特权账户和管理账户:Tier 2(工作站)、Tier 1(服务器)、Tier 0(安全基础设施)。对 Tier 0 管理使用 Privileged Access Workstations (PAWs),并设置出站网络限制,仅允许连接到所需的 Microsoft 服务。
禁用旧版(legacy)身份验证协议
通过组策略(Group Policy)或 PowerShell 禁用 SMBv1,以消除最常被利用的旧版协议攻击面之一:
通过 GPO 将 LAN Manager 身份验证级别设置为值 5("Send NTLMv2 response only. Refuse LM & NTLM"),以限制 NTLMv1,并强制使用 NTLMv2-minimum。
在 Windows Server 2025 上,可以直接在 SMB 上阻止 NTLM:Set-SmbClientConfiguration -BlockNTLM $true。
在限制之前先审计 NTLM 的使用情况,以识别应用程序依赖关系。通过 RequireSecuritySignature $true 强制在客户端和服务器两端启用 SMB 签名。
配置强密码策略并部署 LAPS
对特权帐户使用 Fine-Grained Password Policies (PSOs)。PSOs 只能分配给 AD 用户或全局安全组,不能直接分配给 OU:
部署 Microsoft Local Administrator Password Solution (LAPS),以便在每台终端上自动轮换本地管理员密码。LAPS 能消除由于共享的本地管理员凭据所带来的横向移动路径。
部署需要使用 LAPS 属性扩展 AD 架构,并配置组策略。删除所有带有“Password never expires”或“Password not required”标志的帐户。
使用 MSA 和 gMSA 保护服务账户
用 Group Managed Service Accounts (gMSAs) 替换独立的服务账户。gMSA 支持由操作系统进行自动密码管理,并可在多台服务器上使用:
Windows Server 2025 引入了 Delegated MSAs (dMSAs),可进一步将账户使用限制为特定设备。如果仍保留独立账户,请应用 Fine-Grained Password Policies 并限制登录权限。定期审计你的 SPN:未使用账户上的孤立 SPN 是 Kerberoasting 的直接攻击面。
审计并限制 AD 委派
审计已配置为“无约束委派”的账户。它允许设置了该属性的任何计算机,都能冒充任何对其进行身份验证的用户:
将发现的任何对象重新配置为受约束委派(constrained delegation)或基于资源的受约束委派(resource-based constrained delegation,RBCD)。将敏感的特权(privileged)账户标记为“Account is sensitive and cannot be delegated.”。监控事件 5136,以查看对 msDS-AllowedToActOnBehalfOfOtherIdentity(RBCD 滥用)以及 msDS-AllowedToDelegateTo(受约束委派滥用)的更改。
保护 LSASS 免受凭据转储(credential dumping)
对从 LSASS 提取凭据(credential extraction)实施分层防护:
- LSA 保护(RunAsPPL): 通过注册表将 LSASS 配置为以 Protected Process Light 方式运行。这可防止非受保护进程读取 LSASS 内存或注入代码。通过 Secure Boot 变量对 RunAsPPL 设置应用 UEFI 锁定,将保护绑定到固件,并且需要物理访问才能禁用。
- Windows Defender Credential Guard: 通过 GPO 在 Windows 10/Server 2016+ 的成员工作站和服务器上启用。Credential Guard 会在基于虚拟化的安全(Virtualization-based Security,VBS)中隔离 NTLM 哈希和 Kerberos TGT。注意:Credential Guard 明确不包括域控制器(domain controllers)。
- ASR 规则: 启用 LSASS Attack Surface Reduction 规则,以阻止用户模式的凭据转储(credential dumping)。如果已启用 LSA Protection,ASR 规则将不提供额外保护,但在无法部署 RunAsPPL 时可将其用作后备保护层。
- 禁用 WDigest: 将
UseLogonCredential = 0 配置在 HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest以防止明文凭据缓存。观察到威胁组织 Storm-1175 在 Medusa 勒索软件行动中启用 WDigest,作为凭据窃取步骤的一部分。
移除过期对象,并审查组成员资格
审查 90 天或更久未使用的账号,并在删除前先禁用:
审查嵌套组成员资格:层级嵌套过深的组会掩盖实际(有效)的权限,并形成常规审计可能无法发现的权限提升路径。具有特权组成员资格的过期账号,从不触发基于活动的告警。 Flagler Bank 在 30 分钟内通过 Netwrix Auditor 获得价值,并将 AD 调查从数小时缩短到 10 分钟,表明更快的审查周期如何使常规 AD 卫生(管理)得以持续。
为特权访问和远程访问启用 MFA
对所有 Domain Admin 登录以及任何远程访问路径(VPN、RDP 网关、已加入 Entra ID 的设备)要求 MFA。
Microsoft 于 2024 年 10 月开始强制执行必需的 MFA 用于 Azure 门户和管理中心访问,并于 2025 年 2 月将其扩展到 Microsoft 365 管理中心。
第二阶段(2025 年 10 月)将强制范围扩展到 Azure CLI、PowerShell、移动应用以及基础设施即代码(IaC)工具。
对于混合环境,请配置 Entra ID 条件访问策略,根据目录角色、位置或设备状态来强制启用抗钓鱼的 MFA。务必排除紧急访问账户,以防止管理员被锁定。
MFA 并不能阻止凭据被窃取,但它会削弱攻击者将已窃取的凭据重复用于后续访问的能力。
Active Directory 安全监控
Windows 是否会生成用于检测上述攻击所需的事件,取决于在域控制器和成员服务器上启用了哪些审核策略类别。以下事件不会由默认审核设置生成。
一些最重要的信号需要在任何事件出现之前,明确配置域根对象上的审核策略以及系统访问控制列表(SACL)。
需要重点监控的关键事件 ID
容量提示: 事件 4769 在域控制器上属于高频事件。请按 TicketEncryptionType=0x17(RC4)进行筛选以控制噪声。避免为目录服务访问启用失败审计;这些日志在单个错误发生时可能会激增至 1000 万以上。
检测 DCSync 和 Kerberos 滥用
DCSync 检测需要同时在域根对象上配置高级审核策略和 SACL。请在域根上为 Everyone 添加一条“成功”审核项,覆盖以下权限:Replicating Directory Changes、Replicating Directory Changes All 以及 Replicating Directory Changes In Filtered Set。不要启用失败审核。
当事件 4662 满足 AccessMask = 0x100,且 Properties 包含以下任意项时告警:复制 GUID(来源为非域控制器):
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2(DS-Replication-Get-Changes)1131f6ad-9c07-11d1-f79f-00c04fc2dcd2(DS-Replication-Get-Changes-All)9923a32a-3607-11d2-b9be-0000f87a36b2(DS-Replication-Synchronize)89e95b76-444d-4c62-991a-0facbeda640c(DS-Replication-Get-Changes-In-Filtered-Set)
排除 NT AUTHORITY/MSOL_ 账户和计算机账户。通过 LogonId 将事件 4662 与事件 4624 关联,以便 提取源 IP。
监视 事件 ID 4769 作为 Kerberoasting 的主要指示器。TicketOptions = 0x40810000 是最常见的值模式,但熟练的攻击者会专门变更票据选项标志以规避此签名。将其视为高置信度的起始信号,而不是完整的检测规则集。
对于高价值服务账户:一旦出现单次事件立即告警;并在用于批量枚举(bulk enumeration)时,若同一 Account_Name 在 10 分钟内出现 5 个或以上不重复的 ServiceName,也要触发告警。
Insight Credit Union通过为行为异常使用实时告警,将勒索软件检测时间从数小时缩短到数分钟,并展示了调优告警如何改变这些检测的实际效果。
监控特权组和对象的变更
当通过以下事件对 Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators 和 Backup Operators 进行修改时触发告警:事件 4728、4732 和 4756(用于添加成员)。
当通过事件 5136、5137 和 5141 发生与 GPO 相关的目录对象创建、修改或删除时触发告警。监控事件 5136,以发现对以下与攻击相关的属性所做的更改:
msDS-AllowedToActOnBehalfOfOtherIdentity(RBCD 滥用)msDS-AllowedToDelegateTo(受限委派滥用)用户对象上的 servicePrincipalName(定向 Kerberoasting 配置)msDS-KeyCredentialLink(Shadow Credentials 攻击)
跟踪 AdminSDHolder 对象的更改:对该对象的修改可能会在不引人注意的情况下授予持久的高权限。所有 AD 对象的更改都应记录更改前后的数值,而不仅仅是变更事件,以支持取证重建,并判断该修改是否获得授权。
Active Directory 安全检查清单
- 将 Domain Admins、Enterprise Admins 和 Schema Admins 限制为运行所需的最小权限
- 实施分层访问模型;Tier 0 管理使用 PAWs
- 部署 LAPS 以进行本地管理员密码轮换
- 用 MSAs 或 gMSAs 替换独立的服务帐户
- 禁用 SMBv1;限制 NTLM;强制使用 NTLMv2(最小)LAN Manager 身份验证级别
- 审计具有“非约束委派”(unconstrained delegation)的帐户;迁移到“约束委派”(constrained delegation)
- 在成员计算机上启用 Credential Guard,并在 LSASS 上启用 RunAsPPL
- 定期检查未使用的帐户;在删除之前先禁用
- 在域根对象上配置 SACL 审计,并启用高级审计策略
- 通过 SIEM 监控事件 ID 4662、4769(RC4 票据)以及 4728/4732/4756
- 对所有特权登录和远程访问路径强制启用 MFA
- 定期测试备份和 FSMO 恢复流程
借助 Netwrix 在规模化环境中保护 Active Directory
AD 是您环境中风险最高的系统。上面的加固实践可以消除许多常见的暴露点,但配置漂移和权限累积是持续发生的过程。
今天把服务帐户加入了 Domain Admins、紧急情况下更改了委派设置却从未恢复、员工离职后仍将非活动帐户保持启用:这些情况各自都会重新打开之前工作已经关闭的攻击面。要实现持续的 AD 安全,需要对每一次变更保持持续可见性。
Netwrix Auditor 会记录混合 Microsoft 环境中访问与变更事件的前后数值,为团队提供进行取证重建和合规报告所需的审计追踪。
Netwrix PingCastle 提供免费的 AD 安全评估:根据 MITRE ATT&CK 和 ANSSI 框架检查项为风险打分,生成带有优先级的发现结果,并且不需要互联网连接。
Netwrix Threat Prevention 在横向移动开始之前,于协议层面阻止攻击活动。
申请演示 了解 Netwrix 如何帮助你检测未经授权的 AD 变更、监控特权帐户活动,并在整个 Active Directory 环境中保持审计覆盖。
关于 Active Directory 安全最佳实践的常见问题
分享到