Теория
Controllers синхронизируют между собой базу данных через протокол репликации (DRSUAPI). Чтобы запросить репликацию, нужно специальное право: (а на практике также Replicating Directory Changes All) на объект домена.
использует это: атакующий притворяется DC и просит настоящий DC «реплицируй мне данные». В ответ он получает password hashes всех учётных записей — включая KRBTGT (основу ) и Administrator. Всё происходит по сети, без копирования файла NTDS.dit и без запуска кода на DC.
Кто держит эти права по умолчанию? Admins, Enterprise Admins, Administrators и сами DC. Проблема начинается, когда право по ошибке делегировано группам или сервисным учёткам — и это случается на удивление во многих организациях.
Практика — только в лаборатории
Обнаружение (Detection)
- Event ID 4662 на DC — доступ к объекту домена с GUID репликации: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 и 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2.
- Подозрение: 4662 с этими GUID от учётной записи, которая не является — легитимные DC реплицируют постоянно, пользователи — нет.
- Репликация с IP-адреса, не принадлежащего DC — почти всегда .
- Существуют специальные Sigma-правила — найдите «» в каталоге.
Митигация
- Аудит прав: кто держит / All на домене? В : связи GetChanges / GetChangesAll.
- Уберите права у всех, кто не DC или не инфраструктурная учётка, которой это необходимо — каждая такая учётка является «дополнительным DC», о котором вы не знаете.
- Защитите привилегированные учётки через Tiering и PAW — они эквивалентны Admin.
- После подозрения на компрометацию: двойной сброс пароля KRBTGT (дважды, с интервалом) — иначе продолжает работать.