Data/Locales/checks/ru/ADNetworkChecks.json

{
  "_family": "ADNetworkChecks.json",
  "ADNET-001": {
    "name": { "value": "На контроллерах домена требуется подписывание LDAP", "status": "machine-draft" },
    "description": { "value": "Когда контроллеры домена не требуют подписывания LDAP, злоумышленник, способный перехватить или спровоцировать трафик LDAP (например, через PetitPotam или любой триггер аутентификации NTLM), может ретранслировать аутентификацию NTLM в службу LDAP контроллера домена и читать или записывать данные каталога от имени спровоцированного субъекта. Принудительное подписывание LDAP закрывает самую распространённую точку ретрансляции на контроллере домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Политика Default Domain Controllers Policy устанавливает 'Domain controller: LDAP server signing requirements' в значение 'Require signing' (LDAPServerIntegrity = 2)", "status": "machine-draft" },
    "remediationSteps": { "value": "Отредактируйте Default Domain Controllers Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Domain controller: LDAP server signing requirements' = 'Require signing'. Проверьте с помощью: reg query HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters /v LDAPServerIntegrity (должно быть 2). Microsoft ужесточает это значение по умолчанию с 2020 года (ADV190023) и будет применять его по умолчанию в будущих выпусках Windows Server", "status": "machine-draft" }
  },
  "ADNET-002": {
    "name": { "value": "На контроллерах домена применяется привязка канала LDAP", "status": "machine-draft" },
    "description": { "value": "Привязка канала LDAP связывает аутентификацию LDAPS с базовым каналом TLS. Без неё злоумышленник, перехвативший защищённый TLS сеанс LDAP, всё равно может ретранслировать аутентификацию NTLM в LDAPS. Вместе с подписыванием LDAP привязка канала устраняет LDAP как цель ретрансляции", "status": "machine-draft" },
    "recommendedValue": { "value": "Политика Default Domain Controllers Policy устанавливает 'Domain controller: LDAP server channel binding token requirements' в значение 'Always' (LdapEnforceChannelBinding = 2)", "status": "machine-draft" },
    "remediationSteps": { "value": "Отредактируйте Default Domain Controllers Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Domain controller: LDAP server channel binding token requirements' = 'Always'. Реестр: HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters\\LdapEnforceChannelBinding = 2. Изначально введено для CVE-2017-8563", "status": "machine-draft" }
  },
  "ADNET-003": {
    "name": { "value": "Требуется серверное подписывание SMB (доменная политика)", "status": "machine-draft" },
    "description": { "value": "Без требования подписывания SMB на стороне сервера злоумышленник, способный внедриться в сетевой путь или спровоцировать аутентификацию SMB, может ретранслировать NTLM в SMB и выполнять файловые действия от имени спровоцированного субъекта. Это классическая точка ретрансляции для инструментов вроде ntlmrelayx; принудительное серверное подписывание её закрывает", "status": "machine-draft" },
    "recommendedValue": { "value": "Политика Default Domain Policy включает 'Microsoft network server: Digitally sign communications (always)' (RequireSecuritySignature на LanManServer = 1)", "status": "machine-draft" },
    "remediationSteps": { "value": "Отредактируйте Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Microsoft network server: Digitally sign communications (always)' = Enabled. Реестр: HKLM\\System\\CurrentControlSet\\Services\\LanmanServer\\Parameters\\RequireSecuritySignature = 1. Windows 11 24H2 / Server 2025 включают это по умолчанию; более старым версиям ОС требуется явная политика", "status": "machine-draft" }
  },
  "ADNET-004": {
    "name": { "value": "Требуется клиентское подписывание SMB (доменная политика)", "status": "machine-draft" },
    "description": { "value": "Клиентское подписывание SMB представляет собой ту половину договорённости, которая не даёт рабочей станции быть заманённой в аутентификацию на вредоносном сервере SMB (в стиле responder). Без него любой пользователь сети, обманутый в разрешении враждебного имени (отравление LLMNR, WPAD и т. д.), выдаёт хеш NTLM, который злоумышленник может взломать или ретранслировать", "status": "machine-draft" },
    "recommendedValue": { "value": "Политика Default Domain Policy включает 'Microsoft network client: Digitally sign communications (always)' (RequireSecuritySignature на LanmanWorkstation = 1)", "status": "machine-draft" },
    "remediationSteps": { "value": "Отредактируйте Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Microsoft network client: Digitally sign communications (always)' = Enabled. Реестр: HKLM\\System\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters\\RequireSecuritySignature = 1", "status": "machine-draft" }
  },
  "ADNET-005": {
    "name": { "value": "LLMNR отключён доменной политикой", "status": "machine-draft" },
    "description": { "value": "Link-Local Multicast Name Resolution является резервным механизмом на основе широковещания, на который может ответить любой узел локального сегмента. Responder.py и подобные инструменты подделывают ответ, собирают отклики на запрос NTLMv2 и либо взламывают их в автономном режиме, либо ретранслируют. Отключение LLMNR в масштабах домена является единственным наиболее эффективным способом защиты рабочих станций от внутреннего пентеста", "status": "machine-draft" },
    "recommendedValue": { "value": "Политика Default Domain Policy включает 'Turn off multicast name resolution' (политика DnsClient EnableMulticast = 0)", "status": "machine-draft" },
    "remediationSteps": { "value": "Отредактируйте Default Domain Policy: Computer Configuration > Policies > Administrative Templates > Network > DNS Client > 'Turn off multicast name resolution' = Enabled. Реестр: HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\DNSClient\\EnableMulticast = 0", "status": "machine-draft" }
  },
  "ADNET-006": {
    "name": { "value": "Проверена конфигурация NetBIOS over TCP/IP", "status": "machine-draft" },
    "description": { "value": "NetBIOS-NS является второй составляющей атак отравления разрешения имён после LLMNR. Отключение его на уровне DHCP/интерфейса требует сброса сетевой конфигурации, который GPO не может полностью выразить; однако значение Tcpip\\Parameters\\Interfaces NetbiosOptions можно задать через параметр области DHCP 1 или напрямую через реестр. Эта проверка сообщает, обращается ли к нему ХОТЬ КАКОЙ-ЛИБО артефакт политики в масштабах домена, чтобы аудитор знал, следует ли проводить проверку на уровне DHCP или образа", "status": "machine-draft" },
    "recommendedValue": { "value": "Существует метод в масштабах домена для отключения NetBIOS over TCP/IP на рабочих станциях (параметр DHCP 1 = 0x2, предпочтение групповой политики или базовый образ)", "status": "machine-draft" },
    "remediationSteps": { "value": "Отключите NetBIOS over TCP/IP на всём парке. Варианты: (1) задайте параметр области DHCP Microsoft Disable Netbios Option (параметр 1) в значение 0x2; (2) Group Policy Preferences > Windows Settings > Registry для отправки NetbiosOptions = 2 в каждый ключ Tcpip_<Interface>; (3) включите это в базовый образ рабочей станции. Этот параметр специфичен для интерфейса и не адресуется напрямую через стандартные параметры безопасности GPO", "status": "machine-draft" }
  },
  "ADNET-007": {
    "name": { "value": "Состояние защиты от mitm6 для IPv6", "status": "machine-draft" },
    "description": { "value": "mitm6 является эквивалентом Responder для IPv6: вредоносный сервер DHCPv6 выдаёт локальный DNS-сервер, затем отравляет запросы WPAD для сбора учётных данных. Предприятия, не развернувшие IPv6, обычно также не отключили его, оставляя link-local IPv6 включённым без защитной позиции. Смягчение заключается либо в правильном развёртывании IPv6 с RA Guard / DHCPv6 Guard на коммутаторе, либо в отключении компонентов IPv6 через DisabledComponents = 0xFF", "status": "machine-draft" },
    "recommendedValue": { "value": "Либо IPv6 отключён в масштабах домена через DisabledComponents = 0xFF, ЛИБО в сети развёрнуты RA Guard плюс DHCPv6 Guard на уровне доступа (вне полосы, не обнаруживается из AD)", "status": "machine-draft" },
    "remediationSteps": { "value": "Если вы не используете IPv6: отправьте HKLM\\SYSTEM\\CurrentControlSet\\Services\\Tcpip6\\Parameters\\DisabledComponents = 0xFF (hex) через GPO Registry на все рабочие станции и серверы. Если вы используете IPv6: убедитесь, что ваши коммутаторы доступа применяют DHCPv6 Guard / RA Guard, чтобы несанкционированные объявления DHCPv6 отбрасывались на порту. Microsoft прямо заявила, что полное отключение IPv6 не рекомендуется для Windows, но допустимо для сред, где IPv6 не используется", "status": "machine-draft" }
  },
  "ADNET-008": {
    "name": { "value": "Автоматическое обнаружение WPAD отключено", "status": "machine-draft" },
    "description": { "value": "Web Proxy Auto-Discovery разрешает имя 'wpad' через DNS, NetBIOS или LLMNR и доверяет любой возвращённой конфигурации прокси. Злоумышленник может отравить любое из этих разрешений и проксировать веб-трафик жертвы. Даже при отключённых LLMNR и NetBIOS служба WinHttpAutoProxySvc всё ещё может пытаться использовать WPAD, поэтому рекомендуется эшелонированный GPO, полностью отключающий WPAD", "status": "machine-draft" },
    "recommendedValue": { "value": "GPO отключает WPAD через 'Turn off auto-proxy result caching' или заданием типа запуска WinHttpAutoProxySvc в 4 (disabled), либо DNS-сервер имеет запись wpad в GlobalQueryBlockList", "status": "machine-draft" },
    "remediationSteps": { "value": "Три взаимодополняющих меры контроля: (1) добавьте 'wpad' в GlobalQueryBlockList DNS-сервера: dnscmd /Config /GlobalQueryBlockList wpad isatap; (2) отключите службу WinHttpAutoProxySvc через политику GPO Services; (3) GPO Internet Explorer / Edge: 'Disable changing Automatic Configuration settings' и убедитесь, что URL PAC не настраивается автоматически. Мера (1) является единственным наиболее эффективным исправлением", "status": "machine-draft" }
  },
  "ADNET-009": {
    "name": { "value": "Служба Print Spooler на контроллерах домена", "status": "machine-draft" },
    "description": { "value": "Служба Print Spooler на контроллере домена является конечной точкой RPC, эксплуатируемой техникой принуждения PrinterBug (и длинным списком продолжений, включая исходный CVE-2021-1675 PrintNightmare). В сочетании с любой точкой ретрансляции NTLM (ADCS Web, LDAP без подписывания, SMB без подписывания) она даёт неаутентифицированному злоумышленнику примитив для принуждения учётной записи компьютера контроллера домена к аутентификации на цели по его выбору. Spooler редко нужен на контроллере домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Служба Print Spooler отключена (тип запуска 4) в политике Default Domain Controllers Policy", "status": "machine-draft" },
    "remediationSteps": { "value": "Отредактируйте Default Domain Controllers Policy: Computer Configuration > Policies > Windows Settings > Security Settings > System Services > Print Spooler > 'Define this policy setting' = Disabled. Это распространяется на каждый контроллер домена при следующем gpupdate. Проверьте на каждом контроллере домена: Get-Service Spooler должна показывать Status=Stopped, StartType=Disabled. Если контроллер домена также выполняет службы печати (чего быть не должно), сначала найдите для этой роли другой узел", "status": "machine-draft" }
  },
  "ADNET-010": {
    "name": { "value": "Состояние по умолчанию службы WebClient на рабочих станциях", "status": "machine-draft" },
    "description": { "value": "Служба WebClient (перенаправитель WebDAV) позволяет злоумышленнику спровоцировать HTTP-аутентификацию с рабочей станции, ссылаясь на путь UNC, начинающийся с имени узла, содержащего '@' (например, \\\\attacker@80\\share). Это аналог PetitPotam для рабочих станций и наиболее часто используемый источник ретрансляции для атаки на ADCS Web Enrollment (ESC8). WebClient запускается по требованию, но должна быть отключена в масштабах домена для немобильных рабочих станций", "status": "machine-draft" },
    "recommendedValue": { "value": "Политика Default Domain Policy отключает службу WebClient (тип запуска 4) для всех рабочих станций и серверов-членов, которым не требуется WebDAV", "status": "machine-draft" },
    "remediationSteps": { "value": "Отредактируйте Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > System Services > WebClient > 'Define this policy setting' = Disabled. Если некоторому подмножеству узлов (например, клиентам SharePoint) действительно нужен WebDAV, нацельте противоположный GPO только на эти подразделения. Отслеживайте внезапное повторное включение", "status": "machine-draft" }
  }
}