
Большинство компаний тратят миллионы на антивирусы, фаерволы и системы защиты периметра. Но статистика неумолима: более 70% успешных взломов начинаются не с вредоносного файла, а с легитимной учетной записи.
Злоумышленник получает пароль (через фишинг, утечку или брутфорс), входит в систему под видом обычного пользователя — и дальше использует только штатные средства Windows. Антивирус молчит. EDR может не сработать. А данные уже утекают.
Разберем, как выглядит типичная атака изнутри, где оставлять следы хакер и как это обнаружить до того, как станет слишком поздно.
Этап 1. Разведка: «Кто здесь и что есть?»
Первое, что делает злоумышленник после входа — осматривается. Ему нужно понять:
- Какие учетные записи есть в системе и домене
- К каким серверам можно подключиться
- Где хранятся ценные данные.
Какие инструменты уже установлены.
Для этого используются легитимные команды PowerShell: Get-ADUser, Get-NetDomain, net user /domain. Никаких эксплойтов, никаких сигнатур — антивирус видит обычную работу администратора.
Где искать следы:
- Событие 4688 (создание процесса) — покажет запуск PowerShell с подозрительными аргументами
- Событие 4104 (Script Block Logging) — сохранит содержимое выполняемых скриптов
- Событие 4624 (успешный вход) — покажет, откуда и под кем вошли
Этап 2. Закрепление: «Нужно остаться, даже если пароль сменят»
Хакер понимает: если администратор заметит подозрительную активность и сбросит пароль, доступ будет потерян. Значит, нужно закрепиться в системе.
Типичные методы:
- Создание новой учетной записи с правами администратора
- Добавление ключа автозапуска в реестр (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run)
- Создание задачи в планировщике (schtasks /create)
- Регистрация новой службы (sc create)
Все это делается штатными средствами Windows. Снова — никаких вредоносных файлов, никаких сигнатур.
Где искать следы:
- Событие 4697 (установка службы)
- Событие 4698 (создание задачи планировщика)
- Событие 4720 (создание учетной записи)
- Мониторинг реестра через Sysmon (событие 13 — RegistryEvent).
Этап 3. Повышение привилегий: «Мне нужны права Domain Admin»
Обычной учетной записи недостаточно. Хакеру нужны права администратора домена, чтобы получить доступ ко всем серверам, контроллерам домена и данным.
Для этого используются инструменты вроде Mimikatz, Rubeus, BloodHound. Они позволяют:
- Извлечь хэши паролей из памяти процесса LSASS
- Выполнить атаку Pass-the-Hash (использовать хэш вместо пароля)
- Построить граф достижимости: от текущей учетной записи до Domain Admin.
Где искать следы:
- Доступ к процессу LSASS (Sysmon событие 10 — ProcessAccess) — классический индикатор работы Mimikatz
- Событие 4672 (вход с повышенными привилегиями)
- Событие 4776 (попытка проверить пароль) — может указывать на брутфорс
- Сетевые соединения к нестандартным портам или внешним IP.
Этап 4. Кража данных: «Теперь забираем всё»
Когда права получены, начинается эксфильтрация. Хакер архивирует базы данных, финансовые отчеты, интеллектуальную собственность и отправляет их на внешний сервер (или в облако).
Где искать следы:
- Событие 5140 (доступ к сетевой папке)
- Событие 5145 (доступ к объекту в общей папке)
- Сетевые соединения (Sysmon событие 3 — NetworkConnect) к подозрительным IP
Запуск архиваторов (7z, rar) с последующей передачей файлов.
Проблема: данных слишком много
Теперь представьте: у вас есть все эти события. Тысячи записей 4624, 4625, 4688, 4104. Sysmon генерирует еще больше телеметрии. Как из этого хаоса выделить реальную атаку?
- Вариант 1: Ручной анализ. Открыть Event Viewer, фильтровать по событиям, искать аномалии. Проблема: на это уйдут дни, а хакер уже забрал данные.
- Вариант 2: SIEM-система (Splunk, Elastic, QRadar). Собирает логи со всех хостов, коррелирует события, строит алерты. Проблема: требует серверной инфраструктуры, лицензий, штатного аналитика и месяцев на настройку.
- Вариант 3: EDR-система (CrowdStrike, SentinelOne, Kaspersky EDR). Анализирует поведение в реальном времени, блокирует угрозы. Проблема: требует установки агентов на все хосты, облачной инфраструктуры, дорого.
А что, если нужно быстро проверить один сервер, который вызывает подозрения? Или провести расследование инцидента «здесь и сейчас», без ожидания, пока IT-отдел развернет SIEM?
Локальные анализаторы: быстрый ответ без инфраструктуры
Именно для таких сценариев существуют легковесные локальные инструменты. Один из них — SymSentinel.
В отличие от тяжелых корпоративных решений, SymSentinel не требует агентов, серверов или облака. Это локальное приложение, которое запускается по требованию и за секунды обрабатывает миллионы событий Windows. Что он делает:
- Анализирует аутентификацию: выявляет брутфорс, password spraying, цепочки «неудача → успех»
- Обнаруживает инструменты атак: Mimikatz, BloodHound, Rubeus, обфусцированный PowerShell (через движок Aho-Corasick)
- Строит граф атаки: визуализирует путь от внешнего источника до Domain Admin
- Проверяет файлы по YARA: более 2500 правил из Elastic, ReversingLabs, Trellix.
Главное преимущество: результат здесь и сейчас. Не нужно ждать, пока SIEM соберет логи со всех хостов. Не нужно настраивать корреляционные правила. Запустил — получил отчет.
Это не замена EDR или SIEM для крупной компании с тысячами хостов. Но для быстрого расследования инцидента, проверки подозрительного сервера или аудита путей достижимости к привилегиям — это именно то, что нужно.
Что делать прямо сейчас
Если вы читаете это и понимаете, что не уверены в безопасности своих Windows-серверов, вот минимальный чек-лист:
- Включите расширенное логирование: PowerShell Script Block Logging (событие 4104), аудит процессов (4688 с командной строкой)
- Установите Sysmon с конфигурацией SwiftOnSecurity или Olaf Hartong — это даст критически важную телеметрию
- Проверьте пути достижимости: от обычных учетных записей до Domain Admin. Если путь есть — вы уязвимы
- Внедрите MFA для всех привилегированных учетных записей
- Используйте локальные анализаторы для быстрой проверки и расследования инцидентов.
Антивирус — это хорошо. EDR и SIEM — это мощно. Но без понимания того, как именно атакуют и где искать следы, даже самые дорогие системы не спасут.

