Анатомия атаки на Windows: как хакер идет от первого входа до Domain Admin

Опубликовано: 23/09/2026 - 15:50
Анатомия атаки на Windows: как хакер идет от первого входа до Domain Admin

Большинство компаний тратят миллионы на антивирусы, фаерволы и системы защиты периметра. Но статистика неумолима: более 70% успешных взломов начинаются не с вредоносного файла, а с легитимной учетной записи.

Злоумышленник получает пароль (через фишинг, утечку или брутфорс), входит в систему под видом обычного пользователя — и дальше использует только штатные средства Windows. Антивирус молчит. EDR может не сработать. А данные уже утекают.

Разберем, как выглядит типичная атака изнутри, где оставлять следы хакер и как это обнаружить до того, как станет слишком поздно.

Этап 1. Разведка: «Кто здесь и что есть?»

Первое, что делает злоумышленник после входа — осматривается. Ему нужно понять:

  • Какие учетные записи есть в системе и домене
  • К каким серверам можно подключиться
  • Где хранятся ценные данные.

Какие инструменты уже установлены.

Для этого используются легитимные команды PowerShell: Get-ADUser, Get-NetDomain, net user /domain. Никаких эксплойтов, никаких сигнатур — антивирус видит обычную работу администратора.

Где искать следы:

  • Событие 4688 (создание процесса) — покажет запуск PowerShell с подозрительными аргументами
  • Событие 4104 (Script Block Logging) — сохранит содержимое выполняемых скриптов
  • Событие 4624 (успешный вход) — покажет, откуда и под кем вошли

Этап 2. Закрепление: «Нужно остаться, даже если пароль сменят»

Хакер понимает: если администратор заметит подозрительную активность и сбросит пароль, доступ будет потерян. Значит, нужно закрепиться в системе.

Типичные методы:

  • Создание новой учетной записи с правами администратора
  • Добавление ключа автозапуска в реестр (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run)
  • Создание задачи в планировщике (schtasks /create)
  • Регистрация новой службы (sc create)

Все это делается штатными средствами Windows. Снова — никаких вредоносных файлов, никаких сигнатур.

Где искать следы:

  • Событие 4697 (установка службы)
  • Событие 4698 (создание задачи планировщика)
  • Событие 4720 (создание учетной записи)
  • Мониторинг реестра через Sysmon (событие 13 — RegistryEvent).

Этап 3. Повышение привилегий: «Мне нужны права Domain Admin»

Обычной учетной записи недостаточно. Хакеру нужны права администратора домена, чтобы получить доступ ко всем серверам, контроллерам домена и данным.

Для этого используются инструменты вроде Mimikatz, Rubeus, BloodHound. Они позволяют:

  • Извлечь хэши паролей из памяти процесса LSASS
  • Выполнить атаку Pass-the-Hash (использовать хэш вместо пароля)
  • Построить граф достижимости: от текущей учетной записи до Domain Admin.

Где искать следы:

  • Доступ к процессу LSASS (Sysmon событие 10 — ProcessAccess) — классический индикатор работы Mimikatz
  • Событие 4672 (вход с повышенными привилегиями)
  • Событие 4776 (попытка проверить пароль) — может указывать на брутфорс
  • Сетевые соединения к нестандартным портам или внешним IP.

Этап 4. Кража данных: «Теперь забираем всё»

Когда права получены, начинается эксфильтрация. Хакер архивирует базы данных, финансовые отчеты, интеллектуальную собственность и отправляет их на внешний сервер (или в облако).

Где искать следы:

  • Событие 5140 (доступ к сетевой папке)
  • Событие 5145 (доступ к объекту в общей папке)
  • Сетевые соединения (Sysmon событие 3 — NetworkConnect) к подозрительным IP

Запуск архиваторов (7z, rar) с последующей передачей файлов.

Проблема: данных слишком много

Теперь представьте: у вас есть все эти события. Тысячи записей 4624, 4625, 4688, 4104. Sysmon генерирует еще больше телеметрии. Как из этого хаоса выделить реальную атаку?

  • Вариант 1: Ручной анализ. Открыть Event Viewer, фильтровать по событиям, искать аномалии. Проблема: на это уйдут дни, а хакер уже забрал данные.
  • Вариант 2: SIEM-система (Splunk, Elastic, QRadar). Собирает логи со всех хостов, коррелирует события, строит алерты. Проблема: требует серверной инфраструктуры, лицензий, штатного аналитика и месяцев на настройку.
  • Вариант 3: EDR-система (CrowdStrike, SentinelOne, Kaspersky EDR). Анализирует поведение в реальном времени, блокирует угрозы. Проблема: требует установки агентов на все хосты, облачной инфраструктуры, дорого.

А что, если нужно быстро проверить один сервер, который вызывает подозрения? Или провести расследование инцидента «здесь и сейчас», без ожидания, пока IT-отдел развернет SIEM?

Локальные анализаторы: быстрый ответ без инфраструктуры

Именно для таких сценариев существуют легковесные локальные инструменты. Один из них — SymSentinel.

В отличие от тяжелых корпоративных решений, SymSentinel не требует агентов, серверов или облака. Это локальное приложение, которое запускается по требованию и за секунды обрабатывает миллионы событий Windows. Что он делает:

  • Анализирует аутентификацию: выявляет брутфорс, password spraying, цепочки «неудача → успех»
  • Обнаруживает инструменты атак: Mimikatz, BloodHound, Rubeus, обфусцированный PowerShell (через движок Aho-Corasick)
  • Строит граф атаки: визуализирует путь от внешнего источника до Domain Admin
  • Проверяет файлы по YARA: более 2500 правил из Elastic, ReversingLabs, Trellix.

Главное преимущество: результат здесь и сейчас. Не нужно ждать, пока SIEM соберет логи со всех хостов. Не нужно настраивать корреляционные правила. Запустил — получил отчет.

Это не замена EDR или SIEM для крупной компании с тысячами хостов. Но для быстрого расследования инцидента, проверки подозрительного сервера или аудита путей достижимости к привилегиям — это именно то, что нужно.

Что делать прямо сейчас

Если вы читаете это и понимаете, что не уверены в безопасности своих Windows-серверов, вот минимальный чек-лист:

  • Включите расширенное логирование: PowerShell Script Block Logging (событие 4104), аудит процессов (4688 с командной строкой)
  • Установите Sysmon с конфигурацией SwiftOnSecurity или Olaf Hartong — это даст критически важную телеметрию
  • Проверьте пути достижимости: от обычных учетных записей до Domain Admin. Если путь есть — вы уязвимы
  • Внедрите MFA для всех привилегированных учетных записей
  • Используйте локальные анализаторы для быстрой проверки и расследования инцидентов.

Антивирус — это хорошо. EDR и SIEM — это мощно. Но без понимания того, как именно атакуют и где искать следы, даже самые дорогие системы не спасут.

Чтобы следить за важными новостями, подпишитесь на канал БДГ.Деловая газета в Telegram.
Оцените эту статью: 
Голосов еще нет
 
Яндекс.Метрика