Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
如何防御不留痕迹的 Active Directory 攻击
semperis.com
| 博客 |
#siem
|
#active-directory
|
#detection
|
#group-policy
|
#zerologon
|
#dcshadow
摘要
为何部分 AD 攻击不留痕迹:DCShadow 经复制流注入更改、Ryuk 式 GPO 篡改在事件日志中无细节、ZeroLogon 构造特殊 Netlogon 消息;仅靠 SIEM 难以发现,需要更高级的监控检测。
发布时间
2021-04-01 06:27
收录时间
2026-08-07 02:19
原文 ↗
← 上一篇
Active Directory 专家在安全领域大有可为
下一篇 →
身份攻击观察:2021 年 3 月
相关内容
博客
·
semperis.com
AD 安全入门:SIEM 工具与 AD 监控
为何仅靠 SIEM 不足以监控 AD:攻击者(如 DCShadow)可绕过 AD 日志;SIEM 存在采集局限、配置错误、处理缺口、情报滞后与误报等问题。
博客
·
semperis.com
为什么大多数组织仍然无法防御 DCShadow——第 2 部分
防御 DCShadow(下篇):测试仅限隔离实验环境;通过 PAM 严控并监控特权访问;重点监控 AD Sites and Services——DCShadow 注入的变更不进安全日志,但其在配置分区(CN=Sites,CN=Configuration)注册服务器对象的痕迹可被 SIEM 捕获并及时告警。
博客
·
netspi.com
云环境攻击模拟的三点经验启示
NetSPI 结合十年云上攻击模拟经验总结出三点教训:仅靠云平台默认日志不足以支撑检测,SIEM 规则需持续调优,而入侵与攻击模拟(BAS)可有效检验 Azure 环境的检测能力。
博客
·
semperis.com
如何重新定义网络弹性:从重新审视混合身份保护开始
Semperis 指出 AI 正在加速身份攻击的速度与规模,2025 上半年基于身份的攻击增长 32%,机器身份数量已达人类身份的 10 倍;建议组织重新定义网络弹性,让全团队提前参与混合身份防护、权限治理与恢复演练,而非等危机爆发。
博客
·
semperis.com
使用 Directory Services Protector 进行有效的 GPO 变更审计
大型 AD 环境中 GPO 数量众多,关键变更极易被忽视。文章演示如何使用 DSP 简化 GPO 变更审计:以 SharpGPOAbuse 场景为例,展示告警与恢复被篡改策略的能力。
博客
·
semperis.com
组策略滥用详解
组策略滥用让拥有 GPO 写权限的攻击者可以 SYSTEM 权限投放恶意软件、关闭安全设置或植入后门。文章以 SharpGPOAbuse 为例演示攻击链,并介绍用 Purple Knight 发现可疑计划任务。
返回