petergamasecit-code/active-directory-kerberos-hardening

GitHub: petergamasecit-code/active-directory-kerberos-hardening

一个围绕 Active Directory 与 Kerberos 身份认证环境的攻防实验项目,覆盖攻击手法复现、审计策略配置与 SIEM 检测规则构建。

Stars: 0 | Forks: 0

# active-directory-kerberos 加固 项目范围:Active Directory、Kerberos 利用与身份加固 本实验涵盖了集中式身份验证服务的配置、基于身份的攻击手法的执行,以及构建检测规则以识别凭据滥用的工程实践。 # Active Directory 与 Kerberos 加固实验 ## 实验基础设施明细 * **身份提供者:** Windows Server 2022 (Domain Controller) / Linux FreeIPA Server * **防御网关:** 负责采集 Event Channel / Audited 身份验证日志的 Wazuh Agent * **攻击机:** 运行 Impacket 框架和 Hashcat 的 Kali Linux ## 阶段 1:启用深度身份验证审计 标准的 Active Directory 环境开箱即用时,并不会记录 Kerberos 票据失窃的细微加密指标。 ### 1. 配置本地安全策略 为了捕获 Kerberoasting 攻击,Domain Controller 必须显式记录成功的服务票据操作: 1. 打开 `GPMC.msc` (Group Policy Management Console)。 2. 编辑 **Default Domain Controllers Policy**。 3. 导航至:`Computer Configuration` -> `Policies` -> `Windows Settings` -> `Security Settings` -> `Advanced Audit Policy Configuration` -> `Audit Policies` -> `Account Logon`。 4. 将 **Audit Kerberos Service Ticket Operations** 设置为同时跟踪 **Success** 和 **Failure**。 ### 2. 将 Windows 事件日志路由至 Wazuh Manager 在你的 Domain Controller 的 Wazuh Agent 上更新 `ossec.conf` 文件,以采集 Security 日志子系统: ``` Security eventchannel Event/System[EventID=4769] --- ### 我们应该在哪里开展本项目的 Phase 2? * **Option A:** Write out the **Offensive Exploitation commands**, detailing how to pull tickets using Impacket (`GetUserSPNs.py`) and crack them using `hashcat`. * **Option B:** Build the **Defensive SIEM rules**, writing custom Wazuh XML alerts that flag whenever a user requests an anomaly-heavy amount of Kerberos tickets using legacy encryption types. ```
标签:Active Directory, OpenCanary, Plaso, Wazuh, 安全实验环境, 模拟器, 身份认证安全