Windows 与 AD 检查清单¶
Windows 主机¶
- 系统版本、补丁、Defender 与日志策略;
- 本地管理员、服务账号和用户权限分配;
- 服务、计划任务、启动项和可写路径;
- SMB、WinRM、RDP 和 PowerShell 安全配置;
- 凭据保护、LSA、BitLocker 和安全启动。
Active Directory¶
- 域与林信任、功能级别和关键角色;
- 高权限组、委派、服务账号与 SPN;
- 组策略、证书服务和身份生命周期;
- NTLM、LDAP 签名、SMB 签名和 Kerberos 基线;
- 审计、告警和 Tiering / 管理平面隔离。
证据与影响控制¶
使用专用测试账号,避免锁定用户、重置真实密码或触发大范围认证。涉及复制目录数据、票据或敏感属性时必须遵守数据处理约定。