LiDit3/AD-Attack-Research
GitHub: LiDit3/AD-Attack-Research
该项目针对 Active Directory 的 DCSync 与 DCShadow 攻击技术,在隔离实验环境中开发并验证了基于 Sigma 格式的检测规则。
Stars: 0 | Forks: 0
# AD 攻击研究:使用 Sigma 规则检测 DCSync 与 DCShadow
## 目标
研究针对 Active Directory 的两种攻击技术:`DCSync` 和 `DCShadow`。在隔离的实验室环境中开发、测试并记录用于检测这些攻击的 Sigma 规则。
## 描述
本项目包括对针对域基础设施的两种攻击技术的研究:
- **DCSync** (MITRE ATT&CK: T1003.006) — 通过复制提取密码哈希
- **DCShadow** (MITRE ATT&CK: T1207) — 通过临时域控制器对 AD 对象进行未授权修改
针对每种攻击,都开发了 **Sigma** 格式的检测规则,并在隔离的实验室环境中进行了测试。
## 执行状态
| 阶段 | 状态 | 备注 |
|------|--------|------------|
| 实验室配置 | ✅ 完成 | VirtualBox, Windows Server 2019, AD DS, Audit Policy, Sysmon |
| DCSync 研究与规则 | ✅ 完成 | Sigma v1, Chainsaw v2, 原生 EVTX 验证 |
| DCShadow 研究与规则 | ✅ 完成 | Sigma v1, 属性修改测试, 已记录实验室限制 |
| 最终报告 | ✅ 完成 | 准备好进行演示 |
## 仓库结构
```
📁 AD-Attack-Research/
├── 📁 attacks/
│ ├── 📁 dcsync/
│ │ ├── 📄 research.md # Описание атаки, этапы, MITRE
│ │ ├── 📁 rules/
│ │ │ └── 📄 dcsync_v1.yml # Sigma-правило
│ │ └── 📄 validation.md # Отчёт о валидации
│ └── 📁 dcshadow/
│ ├── 📄 research.md
│ ├── 📁 rules/
│ │ └── 📄 dcshadow_v1.yml
│ └── 📄 validation.md
├── 📁 lab-setup/
│ └── 📄 README.md # Инструкция по развёртыванию лабы
├── 📁 assets/ # Скриншоты и артефакты
├── 📄 .gitignore
├── 📄 LICENSE # MIT
└── 📄 README.md # Этот файл
```
## 🛠️ 工具
| 类别 | 工具 |
|-----------|-------------|
| 实验室 | VirtualBox, Windows Server 2019, Windows 11, Kali Linux |
| 攻击 | Impacket (`secretsdump`), Mimikatz (`dcshadow`) |
| 检测 | Sigma v1, Chainsaw v2, Windows Event Log |
| 分析 | `wevtutil`, `Get-WinEvent`, `auditpol`, PowerShell |
## 快速开始
```
# 1. 克隆 repository
git clone https://github.com/LiDit3/AD-Attack-Research.git
cd AD-Attack-Research
# 2. 了解 lab 配置说明
cat lab-setup/README.md
# 3. 查阅 detection 规则
cat attacks/dcsync/rules/dcsync_v1.yml
cat attacks/dcshadow/rules/dcshadow_v1.yml
# 4. 阅读 validation 报告
cat attacks/dcsync/validation.md
cat attacks/dcshadow/validation.md
```
## 安全性
所有测试均在**完全隔离的环境**中进行。未使用任何来自 production 系统的数据、日志或凭据。
## 参考资料
- [MITRE ATT&CK: T1003.006](https://attack.mitre.org/techniques/T1003/006/)
- [MITRE ATT&CK: T1207 (DCShadow)](https://attack.mitre.org/techniques/T1207/)
- [Sigma HQ 规则](https://github.com/SigmaHQ/sigma)
- [ADSecurity.org](https://adsecurity.org/)
- [WithSecure 的 Chainsaw](https://github.com/WithSecureLabs/chainsaw)
- [gentilkiwi 的 Mimikatz](https://github.com/gentilkiwi/mimikatz)
标签:Active Directory, AI合规, DCShadow, DCSync, Plaso, Sigma规则, URL发现, 安全检测, 攻击研究, 目标导入