# Практическая работа №4.4 GPO # Занятие 4 - Инфраструктурные сервисы в домене ## Групповые политики 4.1 Зайдём в Group policy management ![](https://i.imgur.com/JUYpDeW.png) 4.2 Развернём вложенные меню, увидим две базовые политики в папке "Group policy object" и ссылки на них в OU, куда они были применены ![](https://i.imgur.com/fXMli7g.png) 4.3 Отредактируем политику контроллеров домена ![](https://i.imgur.com/TsTfvgR.png) 4.4 Настроим политику компьютера Object Access ![](https://i.imgur.com/pSxiMv5.png) 4.5 Включим аудит сетевых папок ![](https://i.imgur.com/b57wdYq.png) 4.6 Включим аудит файловой системы ![](https://i.imgur.com/gka3uyl.png) 4.7 Создадим новую политику в папке GPO ![](https://i.imgur.com/u4Ih5CO.png) 4.8 Назовём её mimikatz_block_debug ![](https://i.imgur.com/CC0qdZW.png) 4.9 Перейдём в настройки политики ![](https://i.imgur.com/DDSphpV.png) 4.10 Найдём политику debug ![](https://i.imgur.com/zaWqJDC.png) 4.11 Настроим политику так, чтобы только у администратора и ADMPetr были права отладки ![](https://i.imgur.com/gylsYlt.png) 4.12 Применим политику к домену, чтобы она сработала на всех ПК домена ![](https://i.imgur.com/hxi6ncC.png) ![](https://i.imgur.com/ybmUWDz.png) 4.18 Добавим в политику mimikatz_block_debug новый параметр реестра ![](https://i.imgur.com/OzVKYPH.png) 4.19 Настроим параметр, активирущий защиту LSA ![](https://i.imgur.com/Sp2u6jQ.png) 4.20 Создадим политику аудита audit_services_cmd_posh ![](https://i.imgur.com/WgMUiTU.png) 4.22 Активируем параметр "Включить командную строку в события создания процессов" ![](https://i.imgur.com/Auf6dZZ.png) 4.23 Перейдём в ветку "Административные шаблоны"/"Компоненты Windows"/"Windows PowerShell" ![](https://i.imgur.com/CspohVq.png) 4.24 Выберем пункт "Включить ведение журнала и модулей" ![](https://i.imgur.com/XwlUhzZ.png) 4.25 Включим этот параметр для содержимого ![](https://i.imgur.com/Eotn1HB.png) 4.26 Применим политику на домен ![](https://i.imgur.com/umXaloQ.png) 4.27 Отредактируем политику контроллеров домена ![](https://i.imgur.com/ZMwPqFi.png) 4.28 Создадим новый объект правки реестра ![](https://i.imgur.com/HrvXakW.png) 4.29 Изменим параметр реестра . Этот параметр уже существует, мы же его изменяем ![](https://i.imgur.com/tHpjcIN.png) 4.30 Изменим значение на 5. Внимание -- изменяем decimal значение ![](https://i.imgur.com/xeDDhAM.png) 4.31 Создадим 2 новых параметра реестра ![](https://i.imgur.com/TjmyxTP.png) ![](https://i.imgur.com/HhiZ5YI.png) 4.32 Настроим параметр для контроллеров домена, разрешающий только определенным пользователям выгружать членов доменных групп ![](https://i.imgur.com/M2p4P9n.png) 4.33 Дадим доступ на выгрузку для группы пользователей Administrators и пользователю ADMPetr ![](https://i.imgur.com/RpiO389.png) 4.34 В заключение настроим журналирование попыток выгрузки, добавим ещё один параметр в реестр ![](https://i.imgur.com/njlp9nG.png)