Protected Users закрывает PtH, но кто его включил?
🛡 Protected Users закрывает PtH, но кто его включил?
AD DS — это не просто база пользователей. Это ключи от всех доменных сервисов: файловых ресурсов, СУБД, резервных копий, сетевого оборудования. Функциональные уровни леса показывают, как Microsoft отвечала на угрозы. Windows Server 2008 дал AES 128/256 в Kerberos и тонкие парольные политики. 2008 R2 добавил корзину AD и управляемые учётные записи служб. 2012 R2 принёс Protected Users, Authentication Policies и Silos. 2016 принёс JIT и PAM. Windows Server 2025 в плане ИБ не дал ничего существенного, как отмечает habr_infosec.
Protected Users работает как глобальная группа для привилегированных учёток. Членство в ней отключает NTLM-аутентификацию, запрещает DES и RC4 в Kerberos, ограничивает TGT четырьмя часами и не кэширует пароли. Это бьёт прямо по Pass-the-Hash и Kerberoasting. Проблема: её нужно включать вручную для каждого администратора. И сервисные учётные записи с устаревшими задачами в неё не добавишь. Аналогичная история с LSA Protection: ручное включение через реестр, обходится с помощью драйверов BYOVD, CVE-2019-16098, mimidrv.sys. Только в Windows 11 22H2 это включили по умолчанию.
Черви 2017 года показали, что будет без усиления защиты. WannaCry и Petya использовали EternalBlue (CVE-2017-0144) и бэкдор DoublePulsar. Petya дополнительно воровал учётные данные из lsass.exe через Mimikatz, а затем распространялся по сети через WMI и PsExec. Итог: полная компрометация AD DS. Кстати, бэкдор связывают с Equation Group, которую ассоциируют с АНБ. Но с точки зрения защиты неважно, кто написал эксплойт. Важно, что SMBv1 был дырой, а lsass был целью.
Что делать сейчас? Поднять функциональный уровень леса хотя бы до 2012 R2. Включить Protected Users для всех администраторов. Настроить Authentication Policies и Silos, чтобы уровень 0 не мог аутентифицироваться на уровне 1. Включить LSA Protection и Credential Guard. Проверить, где ещё используется NTLM. Да, устаревшие приложения начнут переставать работать. Но лучше сломать что-то сейчас, чем отдать домен целиком.
Меня цепляет, что в 2026 году ещё встречаются домены с уровнем леса Windows 2008 R2, где Protected Users просто не существует. Усиление защиты AD начинается не с покупки средств защиты конечных точек, а с поднятия уровня леса и отказа от NTLM.
#ActiveDirectory #ADDS #ProtectedUsers #Kerberoasting #EternalBlue
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.