«Қауіпсіздік» журналының 4741 оқиғасы. Active Directory-де компьютердің есептік жазбасының күдікті жасалуын қалай анықтауға болады
1. Заңды әрекет.
Оқиға «Компьютер есептік жазбасы жасалды» (A computer account was created) Active Directory-де жаңа компьютер объектісі жасалған сайын домен контроллерінде генерленеді.
Келесі суретте компьютердің Active Directory доменіне қалыпты қосылуы кезінде тіркелген оқиға өрістері көрсетілген. Бұл процедура барысында тек компьютер объектісі ғана емес, сондай‑ақ бірқатар байланысты әрекеттер орындалады:
- компьютердің атауы беріледі;
- оның есептік жазбасының құпия сөзі орнатылады;
- доменмен қорғалған арна (канал) құрылады;
- атрибуттың мәні қойылады
dNSHostName; - қызмет субъектілерінің аттары (SPN) тіркеледі;
- объектінің басқа атрибуттары орнатылады.

Бұл өрістердің бастапқы мәндерін анықтауға және одан әрі күдікті әрекетке тән ауытқуларды табуға мүмкіндік береді.
Бастапқы талдауда мұндай ауытқулар байқалмауы мүмкін, алайда түрлі штаттан тыс сценарийлерді имитациялау олардың қалыпты операциялардан айырмашылығын анықтауға көмектеседі.
2. Күдікті әрекетті анықтау.
Төменде Microsoft құжаттамасында потенциалды күдікті әрекет белгілері ретінде қарастырылатын осы оқиға өрістерінің мәндері берілген.
SAM Account Name: бос немесе -
Бұл өріс компьютер есептік жазбасының атын қамтуы керек. Егер ол бос болса немесе мәні -, бұл аномалияны көрсетуі мүмкін.
Келесі өрістердің мәні тең емес -
Display Name;User Principal Name;Home Directory;Home Drive;Script Path;Profile Path;User Workstations;AllowedToDelegateTo.
Әдетте, жаңа компьютер есептік жазбалары үшін бұл өрістердің мәні -. Басқа мәндер аномалияға ишарат етуі мүмкін және әрекет талдауды талап етеді.
Password Last Setмәні <never>
Әдетте бұл компьютер есептік жазбасы қолмен жасалғанын білдіреді және әрекетті талдау керек.
Account Expiresмәні тең емес <never>
Әдетте, жаңа компьютер есептік жазбалары үшін бұл өрістің мәні <never>. Басқа мәндер аномалияға ишарат етуі мүмкін және талдауды қажет етеді.
PrimaryGroupIDкез келген мән, ол тең емес 515
Әдетте, PrimaryGroupID келесі мәндердің біріне ие:
516— домен контроллерлері үшін;521— тек оқу үшін домен контроллерлері (RODC) үшін;515— серверлер мен жұмыс станциялары (домен компьютерлері) үшін.
Егер PrimaryGroupID мәні 516 немесе 521, бұл жаңа домен контроллері немесе RODC болып табылады, оны растау қажет.
Егер мәні 516, 521 немесе 515, ол қалыпты емес және талдауды қажет етеді.
Old UAC Valueмәні тең емес 0x0
Әдетте, жаңа компьютер есептік жазбалары үшін бұл өрістің мәні 0x0. Басқа мәндер аномалияға ишарат етуі мүмкін және талдауды қажет етеді.
SID Historyмәні тең емес -
Бұл өрістің мәні әрдайым -, егер есептік жазба басқа доменнен көшіру арқылы әкелінбесе.
Logon Hoursмәні, ол <value not set>
Жаңа компьютер есептік жазбалары үшін бұл өрістің мәні әрдайым <value not set>.
3. Талдауға ұсынылатын User Account Control өрісінің мәндері.
Microsoft келесі User Account Control өрісінің мәндерін қадағалауды ұсынады.User Account Control.
Encrypted Text Password Allowed — Enabled
Компьютер есептік жазбалары үшін қосылмауы керек. Әдепкі бойынша ол орнатылмаған және Active Directory Users and Computers ішіндегі есептік жазба қасиеттерінде орнатылмайды.
Server Trust Account — Enabled
Тек домен контроллері үшін қосылуы тиіс.
Don't Expire Password — Enabled
Әдепкі бойынша пароль әр 30 күн сайын автоматты түрде өзгеретініне байланысты жаңа компьютер есептік жазбаларында қосылмауы керек.
Компьютер есептік жазбалары үшін бұл флагты Active Directory Users and Computers ішіндегі есептік жазба қасиеттерінде орнату мүмкін емес.
Smartcard Required — Enabled
Жаңа компьютер есептік жазбалары үшін қосылмауы керек.
Trusted For Delegation — Enabled
Жаңа домен мүшесі серверлері мен жұмыс станциялары үшін қосылмауы керек. Әдепкі бойынша ол жаңа домен контроллерлері үшін қосылған.
Not Delegated — Enabled
Жаңа компьютер есептік жазбалары үшін қосылмауы керек.
Use DES Key Only — Enabled
Жаңа компьютер есептік жазбалары үшін қосылмауы керек. Компьютер есептік жазбалары үшін оны Active Directory Users and Computers ішіндегі есептік жазба қасиеттерінде орнату мүмкін емес.
Don't Require Preauth — Enabled
Жаңа компьютер есептік жазбалары үшін қосылмауы керек. Компьютер есептік жазбалары үшін оны Active Directory Users and Computers ішіндегі есептік жазба қасиеттерінде орнату мүмкін емес.
Trusted To Authenticate For Delegation — Enabled
Әдепкі бойынша жаңа компьютер есептік жазбалары үшін қосылмауы тиіс.
4. Практикалық мысалдар. PowerShell пайдаланып компьютер есептік жазбасын жасау.
Келесі мысалда PowerShell скрипті арқылы компьютер объектісін жасау көрсетілген. Осы параметрлер компьютердің доменге қалыпты қосылуы кезінде қалыптасатын мәндерге жақын болады.
New-ADComputer `
-Name 'comp04' `
-SamAccountName 'COMP04$' `
-DNSHostName 'comp04.socpedia.net' `
-ServicePrincipalNames @(
'HOST/comp04.socpedia.net',
'RestrictedKrbHost/comp04.socpedia.net',
'HOST/comp04',
'RestrictedKrbHost/comp04'
) `
-Enabled $true

Таймлайнда «Компьютер есептік жазбаларын жасау оқиғаларына мысалдар» әртүрлі компьютер есептік жазбалары жасалғандағы оқиғалар мысалдары берілген, күдікті әрекетке сәйкес келетін оқиғалар сары және қызыл түстермен белгіленген.