LDAP-запросы лежат в основе разведки Active Directory: от Kerberoasting в Impacket до сбора графа в BloodHound. Фильтры, атрибуты и база поиска становятся удобными сигнатурами для детекта подозрительной активности. В этой статье разберем, как устроены такие запросы, где именно их можно мониторить и какие приемы обфускации помогают менять форму запроса, сохраняя тот же результат. Внутри большинства скриптов разведки работает LDAP. Например, когда ты запускаешь скрипт GetUserSPNs. py из Impacket, он отправляет LDAP-запрос в службу каталогов со следующим фильтром: ( &( objectCategory=person)(
