feat: monitor admin share access via Security 5140 C$/ADMIN$ (2.0.19-SAC)

Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
PTah
2026-06-04 10:14:14 +10:00
parent e3149785dc
commit 5fc5f2a9ad
4 changed files with 230 additions and 12 deletions
+6 -1
View File
@@ -8,7 +8,8 @@
# 4740: — только блокировка учётной записи (4740); для IP — любой IP из IIS
# shadow: — RDS Shadow Control (RCM 20506/20507/20510)
# winrm: / pssession: — WinRM inbound / Enter-PSSession (Operational 91)
# all: — 4624/4625, 4740, shadow, winrm
# smb: / 5140: / adminshare: — доступ к админ-шару C$/ADMIN$ (Security 5140)
# all: — 4624/4625, 4740, shadow, winrm, 5140
#
# Форматы правила (после префикса области):
# user:domain\user
@@ -32,6 +33,10 @@
# winrm:user:DOMAIN\jump-admin
# winrm:ip:192.168.160.50
# --- только admin share 5140 (C$, ADMIN$) ---
# smb:user:DOMAIN\backup-svc
# 5140:ip:192.168.160.50
# --- только RDS Shadow Control ---
# shadow:user:DOMAIN\helpdesk