تحلیل هشدار - تغییر در سیاست‌های گروپ پالیسی پیش‌فرض

ESCU - Windows Default Group Policy Object Modified - Rule

چرا این هشدار صادر می‌شود؟

این هشدار زمانی فعال می‌شود که تغییری در دو سیاست پیش‌فرض و حیاتی اکتیو دایرکتوری یعنی Default Domain Policy و Default Domain Controllers Policy رخ دهد. این سیاست‌ها شناسه (GUID) مشخصی دارند و تغییر در آن‌ها می‌تواند بر امنیت کل دامین و تمام دامین کنترلرها تأثیر بگذارد. مهاجمان با دسترسی ادمین، ممکن است این سیاست‌ها را تغییر دهند تا بدافزار توزیع کنند، تنظیمات امنیتی را کاهش دهند یا پایداری (Persistence) ایجاد کنند. این رول با پایش تغییرات ویژگی versionNumber در لاگ‌های دایرکتوری سرویس (Event 5136)، هرگونه ویرایش روی این GPOها را شناسایی می‌کند.

Detection: Windows Default Group Policy Object Modified
Technique: T1484.001 (Group Policy Modification)

دسته‌بندی سناریوهای مشکوک

سناریوهای پرخطر

  • تغییر سیاست‌های پیش‌فرض توسط کاربری ناشناس یا غیرمجاز (نشانه‌ی نفوذ به حساب ادمین).
  • اعمال تغییرات گسترده که باعث کاهش سطح امنیت (مانند غیرفعال‌سازی لاگ‌گیری یا تغییر سیاست رمز عبور) در کل دامین می‌شود.
  • تغییرات همزمان با ایجاد Scheduled Task مخرب از طریق گروپ پالیسی.

سناریوهای متوسط

  • تغییرات توسط ادمین‌های مجاز اما بدون تیکت تغییر (Change Request) یا خارج از ساعات کاری.
  • ویرایش مستقیم سیاست‌های پیش‌فرض به جای ایجاد GPO جدید (که یک اقدام مدیریتی ضعیف است).

سناریوهای کم‌خطر (مثبت کاذب)

  • تغییرات برنامه‌ریزی شده و تایید شده توسط تیم مدیریت دامین.
  • به‌روزرسانی‌های خودکار سیستمی که ممکن است نسخه GPO را تغییر دهند.

ارزیابی خطر و اولویت‌بندی

برای تحلیل و اعتبارسنجی این هشدار، موارد زیر را بررسی کنید:

نشانه قطعی خطر: تغییر در Default Domain Policy (GUID: 31B2F340...) توسط کاربری که ادمین دامین نیست یا تغییراتی که منجر به ایجاد کاربر جدید یا سرویس مشکوک می‌شود.

الزامات داده و مدل‌ها

اطلاعات مورد نیاز

  • Windows Security Event Log
  • Event Code 5136 (Directory Service Changes)
  • Auditing Enabled for AD Objects

دیتامدل‌های مورد استفاده

  • wineventlog_security

فیلدهای کلیدی جهت بررسی

هنگام تحلیل لاگ‌های سیستمی در اسپلانک، این فیلدها حیاتی هستند:

ObjectDN (نام سیاست)
SubjectUserSid (کاربر)
AttributeValue (نسخه جدید)
Computer (دامین کنترلر)
DSName