Сегодня хочу поделиться полезным приёмом из практики hardening Windows — поиск старых и потенциально уязвимых локальных админов.
В некоторых организациях после внедрения GPO или изменений в AD остаются локальные админы, про которых все забыли. А это — отличная лазейка для lateral movement. Особенно если это старые учетные записи с паролями, установленными вручную.
📌 Вот PowerShell-однострочник, который покажет всех локальных админов на машине:
Get-LocalGroupMember -Group "Administrators" | Select-Object Name, ObjectClass, PrincipalSource
А если нужно проверить сразу несколько машин, удобно использовать
Invoke-Command:
$servers = @("SRV1", "SRV2", "SRV3")
Invoke-Command -ComputerName $servers -ScriptBlock {
Get-LocalGroupMember -Group "Administrators" | Select-Object Name, ObjectClass, PrincipalSource
}
📍 Особенно обратите внимание на пользователей с
PrincipalSource = "Local". Если такие учетки не используются по делу — удаляйте или отключайте.✅ Регулярный аудит локальных групп — одна из простейших, но мощных мер для повышения безопасности.
💬 А вы чистите локальных админов вручную или автоматизировали? Может, делаете это через GPO или Ansible/Intune?
👉 @win_sysadmin