Перейти к содержимому
AD Academy
Атаки на AD
Продвинутый16 мин.Обновлено: Тема 6 из 7

DCSync — «я тоже Domain Controller»

Подделка репликации AD: тот, у кого есть права Replicating Directory Changes, запрашивает у DC все хеши — не трогая NTDS.dit.

Не прочитано

Что вы узнаете

  • Как работает репликация AD и почему она основана на правах
  • Что делает DCSync и какие права ему нужны
  • Как обнаружить DCSync в логах и как его заблокировать

Перед этой темой стоит прочитать:Pass-the-Hash и Pass-the-TicketKerberoasting

Теория

Controllers синхронизируют между собой базу данных через протокол репликации (DRSUAPI). Чтобы запросить репликацию, нужно специальное право: (а на практике также Replicating Directory Changes All) на объект домена.

использует это: атакующий притворяется DC и просит настоящий DC «реплицируй мне данные». В ответ он получает password hashes всех учётных записей — включая KRBTGT (основу ) и Administrator. Всё происходит по сети, без копирования файла NTDS.dit и без запуска кода на DC.

Кто держит эти права по умолчанию? Admins, Enterprise Admins, Administrators и сами DC. Проблема начинается, когда право по ошибке делегировано группам или сервисным учёткам — и это случается на удивление во многих организациях.

Практика — только в лаборатории

# DCSync с Mimikatz — дамп хеша KRBTGT
mimikatz # lsadump::dcsync /domain:corp.local /user:krbtgt
# или конкретная учетная запись:
mimikatz # lsadump::dcsync /domain:corp.local /user:Administrator
powershell
# Та же операция из Linux с impacket
secretsdump.py corp.local/attacker:'Password123'@dc01.corp.local -just-dc-user krbtgt
bash

Обнаружение (Detection)

  • Event ID 4662 на DC — доступ к объекту домена с GUID репликации: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 и 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2.
  • Подозрение: 4662 с этими GUID от учётной записи, которая не является — легитимные DC реплицируют постоянно, пользователи — нет.
  • Репликация с IP-адреса, не принадлежащего DC — почти всегда .
  • Существуют специальные Sigma-правила — найдите «» в каталоге.

Митигация

  • Аудит прав: кто держит / All на домене? В : связи GetChanges / GetChangesAll.
  • Уберите права у всех, кто не DC или не инфраструктурная учётка, которой это необходимо — каждая такая учётка является «дополнительным DC», о котором вы не знаете.
  • Защитите привилегированные учётки через Tiering и PAW — они эквивалентны Admin.
  • После подозрения на компрометацию: двойной сброс пароля KRBTGT (дважды, с интервалом) — иначе продолжает работать.

Проверь себя

Какие права требует атака DCSync?

В чём преимущество DCSync перед кражей NTDS.dit?

Какой Event ID является главным признаком DCSync?

Что делают после обнаружения компрометации хеша KRBTGT?

Эта страница вам помогла?