Пентестинг внутренней инфраструктуры часто приводит к одному результату. Независимо от способа проникновения — будь то компрометация учётных данных через слитые пароли, обнаружение их в логах инфостилеров или доступ к устаревшему серверу на внешнем периметре — следующим этапом обычно становится работа с Active Directory. Корпоративные сети преимущественно строятся вокруг домена, и даже в средах с преобладанием Linux или macOS управление в конечном итоге осуществляется через контроллер домена. Поэтому ключевой навык атакующего — не эффектные эксплойты, а грамотная разведка.
Новички часто тратят массу времени на этом этапе. Существуют десятки инструментов для взаимодействия с AD, многие из которых дублируют функционал друг друга. Без чёткого понимания их назначения процесс сбора информации превращается в хаос: избыточный трафик, срабатывание систем защиты, куча неструктурированных данных. Между тем, известны случаи, когда домен захватывали вообще без эксплуатации уязвимостей — просто методично собирая информацию. Рассмотрим основные инструменты и логику их применения.
Тема настолько практична, что теоретические знания быстро упираются в необходимость их применения: недостаточно прочитать про Kerberos — важно понимать, как отдельный параметр влияет на весь процесс атаки.
Отработать эти навыки можно на учебных стендах Красного Сентября CyberED: сейчас доступен курс «Атаки на Active Directory». Программа охватывает уязвимости внутренней инфраструктуры на базе Microsoft AD — Kerberos и NTLM, Roasting-атаки, DACL, Relay, делегирование и работу с сертификатами.
Также доступны дополнительные материалы по Red-направлению: вебинары, практические занятия, консультации с экспертами и задания в CyberED Labs.

Начало разведки: идентификация домена и контроллера
Предположим, вы проникли в сеть — возможно, даже без доменной учётной записи, например, на Linux-сервере с локальными правами. Прямая атака на домен обычно бесполезна: контроллер, как правило, защищён от сетевых атак и обновлён до актуальной версии. Поэтому первоочередная задача — определить базовые параметры: имя домена, расположение контроллера домена (DC) и его IP-адрес.
Можно начать с простого сканирования портов. Если nmap обнаруживает открытые порты 88 (Kerberos) и 389 (LDAP), перед вами с высокой вероятностью контроллер домена. Это отправная точка для дальнейших действий. Также полезно использовать стандартные инструменты Windows: оказавшись на доменном хосте без информации, можно извлечь имя и адрес DC штатными средствами, не привлекая внимания.
Параллельно стоит проверить наличие «низко висящих фруктов»: устаревших систем с незакрытыми уязвимостями. Например, забытый сервер на Windows XP в отдельном сегменте может стать лёгкой добычей — для таких систем существуют эксплойты, дающие полный доступ за минуты. Подобные находки до сих пор встречаются в корпоративных сетях.
Разведка без учётных данных
Распространённое заблуждение — необходимость валидной учётной записи для сбора информации. Во многих случаях это не так.
Инструменты типа enum4linux-ng позволяют получить базовые сведения о домене вообще без аутентификации. В удачном сценарии можно узнать имя домена, список пользователей, группы и параметры парольной политики. Это возможно благодаря так называемой нулевой сессии (null session) — режиму, не требующему ввода логина и пароля. Хотя такая конфигурация на контроллерах встречается не всегда, её достаточно для сбора данных, полезных в дальнейших атаках.
Особое внимание стоит уделить парольной политике. Если утилита возвращает минимальную длину пароля и историю изменений, это не просто цифры, а практическое руководство к действию. Зная эти параметры, можно настроить перебор так, чтобы избежать лишнего шума и, что важнее, не заблокировать учётные записи, не привлекая внимания.
SMB-шары: кладезь забытых данных
Если есть инструмент, который на реальных проектах даёт результаты чаще эксплойтов, это анализ общих папок.
Утилита smbmap использует особенности протокола SMB и через порт 445 сканирует домен, показывая доступные шары и права доступа к ним. При более детальном изучении этих ресурсов часто обнаруживаются SSH-ключи, сертификаты, пароли в открытом виде, файлы менеджеров паролей и конфигурации сервисных учёток.
Это не исключение, а правило. На практике встречались случаи, когда на общей папке лежала база KeePass, которую просто взломали перебором, получив доступ ко всем паролям. Или документ, где сотрудники в открытом виде записывали учётные данные. Отдельная категория — отчёты о предыдущих пентестах, оставленные в доступном месте: в них перечислены все неисправленные уязвимости, часть которых остаётся актуальной к моменту нового тестирования.
Вывод очевиден: прежде чем искать сложные векторы атак, проверьте очевидные уязвимости.
BloodHound: навигатор, а не волшебная кнопка
Когда первичные данные собраны, возникает вопрос: куда двигаться дальше. Ответ даёт BloodHound.
Под этим названием скрывается целая экосистема: сборщик данных (например, SharpHound) извлекает сведения о пользователях, группах, компьютерах и их взаимосвязях, а BloodHound визуализирует эту информацию в виде графа. На нём чётко видны пути от рядовой учётной записи до группы Domain Admins. Вместо хаотичного перебора систем можно сосредоточиться на конкретной цепочке, эксплуатируя только релевантные уязвимости.
Важный момент: BloodHound изначально разрабатывался для специалистов по безопасности и не предназначен для скрытной работы — он создаёт много шума. В условиях пентеста без активного противодействия можно позволить себе массовый сбор данных. Однако в защищённых средах опытные специалисты действуют иначе: используют менее заметные инструменты для сбора информации, а затем загружают её в BloodHound для анализа. Инструмент один, но подход определяет, останетесь ли вы незамеченным.
Kerberos и NTLM: важность понимания протоколов
Здесь проходит граница между тем, кто «запускает скрипт с параметрами», и тем, кто понимает суть процессов.
Возьмём Kerberoasting и AS-REP Roasting. Технически всё просто: с помощью утилиты из пакета impacket (например, GetADUsers), указав домен, учётную запись и адрес DC, можно получить список пользователей с отключённой предварительной аутентификацией Kerberos. Для таких пользователей можно запросить хеш и передать его в hashcat или John the Ripper для офлайн-подбора. Если пароль простой — вроде «весна2007» или «лето», которые до сих пор встречаются на старых сервисах, — он будет взломан.
Проблема в том, что скопировать команду с нужными параметрами легко, а понять, что за ней стоит, — сложнее. Именно это определяет успех. Зная механику работы Kerberos, можно обнаружить альтернативные векторы атаки. Например, полученный NTLM-хеш можно использовать напрямую для перемещения между хостами с помощью техники pass-the-hash. В протоколах AD множество подобных нюансов — каждый из них становится инструментом для того, кто понимает принципы работы системы.
Выбор стратегии: скрытность или скорость
Отдельная категория инструментов работает с сетевым трафиком. Утилиты типа mitm6 и ntlmrelayx позволяют перехватывать аутентификацию и проводить relay-атаки — в незашифрованных сетях это по-прежнему рабочий метод, так как администраторы редко включают шифрование для служебных протоколов.
Однако при работе с сетевыми атаками важна осторожность. Перехват трафика может привести к нарушению доступности сервисов, отключению интернета для пользователей. Это привлечёт внимание не только заказчика, но и команды защиты, что ускорит ваше обнаружение. Рекомендуется действовать аккуратно и поэтапно, если задача не требует обратного.
То же касается ресурсоёмких сканеров. Nessus, например, способен искать уязвимости на хостах, но он создаёт много шума, работает медленно и ориентирован на аудит, а не на пентест. Опытные специалисты избегают «тяжёлой артиллерии» в пользу точечных методов: сначала лёгкое сканирование, затем детальный анализ перспективных целей. Чем короче и незаметнее цепочка действий, тем ниже вероятность обнаружения.

Наглядное руководство для новичков
Если вы впервые сталкиваетесь с доменом, поможет интерактивная карта пентеста AD от Orange Cyberdefense. Это схематичное руководство: вот точка входа, а вот возможные векторы — сканирование сети, поиск уязвимых систем, извлечение данных из SMB. Хотя карта может отставать от актуальных атак, она отлично подходит как отправная точка — чтобы понять, с чего начать и что проверить.
Краткий алгоритм действий для начинающих
Если свести всё к последовательности, базовая разведка AD выглядит следующим образом:
- Определите ключевые точки. Имя домена, контроллер домена, его IP. Сканирование портов (88, 389) поможет найти DC.
- Соберите первичные данные без аутентификации. enum4linux-ng, нулевые сессии, параметры парольной политики.
- Проверьте доступные ресурсы. smbmap для анализа общих папок: ключи, сертификаты, пароли, старые отчёты.
- Постройте карту связей. SharpHound + BloodHound: определите путь до Domain Admins вместо хаотичного поиска.
- Работайте с протоколами осознанно. Kerberoasting, AS-REP, pass-the-hash — с пониманием механизмов, а не по шаблону.
- Минимизируйте шум. Фильтруйте собираемые данные, дозируйте сетевые атаки, учитывайте наличие систем мониторинга.
Все инструменты доступны в открытом доступе, никаких секретных технологий. Разница не в знании конкретных утилит, а в понимании происходящего и способности выстроить эффективную и незаметную цепочку действий.

Дальнейшее развитие
Для тех, кто хочет углубить знания, в Красном Сентябре доступен курс «Атаки на Active Directory»: те же методы, но на практике — на учебных стендах, с разбором принципов их работы.
Также доступны вебинары, материалы по баг баунти и AI-пентесту, практические задания в CyberED Labs для закрепления навыков разведки и перехода к более сложным этапам — вплоть до полного захвата домена.
