# Анализ защиты сервера

## Пользователи RDP и администраторы

### Remote Desktop Users
- **Группа пустая** - нет пользователей в группе Remote Desktop Users
- **Вывод:** RDP доступ ограничен только администраторам

### Administrators (34 пользователя)
- **Системные:** Administrator, irelyadmin, role-admin
- **Пользователи:** Adrian Llagas, Althea Encarnacion, AzureAdmin, Bikash Hial, Bob Penfold, Darwin Estrada, Demar Wenceslao, Dexter Anciano, Francis Malaluan, Glean Abantao, Janbert Senar, Jay-ar Hernandez, Jenkins4QA, Jerome Fazon, Joseph Andaya, Karl Naval, Kat Yatco, Krystien Partoza, Lance Corral, Liz Dorado, Mike Tayag, Mon Gonzales, Mylene De Leon, Philip Reyes, Prasenjit Chakra, Rizza Parajas, Shahara Salamia, Shiela Ubales, Steve Palm, Vicson Cortez

## Анализ защиты

### 1. Антивирус и EDR
- **Не обнаружен** в процессах, программах, сервисах
- **Возможные причины:**
  - Нет антивируса (сервер не защищен)
  - Антивирус отключен
  - Антивирус на уровне сети (firewall, IDS/IPS)
  - Антивирус скрыт (rootkit, stealth)

### 2. Дополнительная защита

**Что проверить:**

**A. Сетевая защита:**
- Firewall rules (Windows Firewall, hardware firewall)
- Network segmentation (VLAN, subnets)
- IDS/IPS systems
- VPN access controls

**B. Системная защита:**
- Windows Defender (может быть отключен)
- AppLocker (application whitelisting)
- BitLocker (disk encryption)
- Credential Guard

**C. Мониторинг и логирование:**
- Event logs (Security, System, Application)
- Sysmon (system monitoring)
- SIEM integration
- Log forwarding

**D. Доступ и аутентификация:**
- Multi-factor authentication (MFA)
- Account lockout policies
- Password policies
- Privileged access management (PAM)

### 3. Наш текущий доступ

**Что мы знаем:**
- **SQL Server:** irely (sysadmin права)
- **FTP:** marketmax/IMP$1220mm, marketmaxinv/IMP$0606ma
- **Система:** Windows Server 2016, Dell PowerEdge R630
- **Сеть:** 50.21.183.111, один активный NIC

**Риски:**
- **Высокий:** SQL Server sysadmin доступ
- **Средний:** FTP доступ к файлам
- **Низкий:** Сетевая разведка

### 4. Рекомендации по безопасности

**Для защиты сервера:**
1. **Установить антивирус/EDR** - если отсутствует
2. **Включить Windows Defender** - если отключен
3. **Настроить мониторинг** - Sysmon, SIEM
4. **Ограничить RDP доступ** - только необходимые пользователи
5. **Включить MFA** - для критических аккаунтов
6. **Регулярные обновления** - Windows, SQL Server, приложения

**Для нашей работы:**
1. **Тихая эксплуатация** - минимальный footprint
2. **Быстрый доступ** - получить данные и выйти
3. **Не устанавливать persistence** - избежать детекта
4. **Использовать существующие доступы** - FTP, SQL

## Вывод

Сервер имеет **слабую защиту**:
- Нет антивируса
- Много администраторов (34)
- RDP доступ ограничен только администраторам
- SQL Server с sysadmin правами

**Это позволяет нам работать относительно безопасно**, но нужно быть осторожным с мониторингом и логированием.
