petergamasecit-code/active-directory-kerberos-hardening
GitHub: petergamasecit-code/active-directory-kerberos-hardening
一个围绕 Active Directory 与 Kerberos 身份认证环境的攻防实验项目,覆盖攻击手法复现、审计策略配置与 SIEM 检测规则构建。
Stars: 0 | Forks: 0
# active-directory-kerberos 加固
项目范围:Active Directory、Kerberos 利用与身份加固 本实验涵盖了集中式身份验证服务的配置、基于身份的攻击手法的执行,以及构建检测规则以识别凭据滥用的工程实践。
# Active Directory 与 Kerberos 加固实验
## 实验基础设施明细
* **身份提供者:** Windows Server 2022 (Domain Controller) / Linux FreeIPA Server
* **防御网关:** 负责采集 Event Channel / Audited 身份验证日志的 Wazuh Agent
* **攻击机:** 运行 Impacket 框架和 Hashcat 的 Kali Linux
## 阶段 1:启用深度身份验证审计
标准的 Active Directory 环境开箱即用时,并不会记录 Kerberos 票据失窃的细微加密指标。
### 1. 配置本地安全策略
为了捕获 Kerberoasting 攻击,Domain Controller 必须显式记录成功的服务票据操作:
1. 打开 `GPMC.msc` (Group Policy Management Console)。
2. 编辑 **Default Domain Controllers Policy**。
3. 导航至:`Computer Configuration` -> `Policies` -> `Windows Settings` -> `Security Settings` -> `Advanced Audit Policy Configuration` -> `Audit Policies` -> `Account Logon`。
4. 将 **Audit Kerberos Service Ticket Operations** 设置为同时跟踪 **Success** 和 **Failure**。
### 2. 将 Windows 事件日志路由至 Wazuh Manager
在你的 Domain Controller 的 Wazuh Agent 上更新 `ossec.conf` 文件,以采集 Security 日志子系统:
```
Security
eventchannel
Event/System[EventID=4769]
---
### 我们应该在哪里开展本项目的 Phase 2?
* **Option A:** Write out the **Offensive Exploitation commands**, detailing how to pull tickets using Impacket (`GetUserSPNs.py`) and crack them using `hashcat`.
* **Option B:** Build the **Defensive SIEM rules**, writing custom Wazuh XML alerts that flag whenever a user requests an anomaly-heavy amount of Kerberos tickets using legacy encryption types.
```
标签:Active Directory, OpenCanary, Plaso, Wazuh, 安全实验环境, 模拟器, 身份认证安全