跳转至

Windows 与 AD 检查清单

Windows 主机

  • 系统版本、补丁、Defender 与日志策略;
  • 本地管理员、服务账号和用户权限分配;
  • 服务、计划任务、启动项和可写路径;
  • SMB、WinRM、RDP 和 PowerShell 安全配置;
  • 凭据保护、LSA、BitLocker 和安全启动。

Active Directory

  • 域与林信任、功能级别和关键角色;
  • 高权限组、委派、服务账号与 SPN;
  • 组策略、证书服务和身份生命周期;
  • NTLM、LDAP 签名、SMB 签名和 Kerberos 基线;
  • 审计、告警和 Tiering / 管理平面隔离。

证据与影响控制

使用专用测试账号,避免锁定用户、重置真实密码或触发大范围认证。涉及复制目录数据、票据或敏感属性时必须遵守数据处理约定。