Ce contrôleur de domaine Windows Server 2022 a été
méticuleusement configuré pour émuler une infrastructure
d'entreprise réaliste. Il intègre nativement
Active Directory pour une gestion
granulaire des utilisateurs, des groupes et, crucialement
pour nos simulations, des
GPO (Group Policy Objects). L'intégration
des services DNS et
DHCP assure une résolution de noms et une
attribution d'adresses IP cohérentes au sein du réseau, des
éléments souvent ciblés lors d'attaques réelles.
Instrumentation pour la Télémétrie SOC :
J'ai instrumenté ce serveur avec Sysmon.
Cette instrumentation est fondamentale pour un analyste SOC
car elle nous fournit une télémétrie événementielle de bas
niveau et détaillée. Cela nous permet de simuler et
d'analyser des attaques d'élévation de privilèges complexes,
telles que le Pass-the-Hash et le
Kerberoasting. En examinant les logs générés par
Sysmon, nous pouvons étudier précisément les traces
d'authentification, les mouvements latéraux via des outils
comme Impacket, et développer des règles de détection
robustes pour ces techniques adverses. C'est notre point
d'observation privilégié pour comprendre le comportement des
menaces internes et externes.