DCSync: farsi dare gli hash dal domain controller
I domain controller si replicano le credenziali tramite il protocollo MS-DRSR. Chi ha i diritti di replica può chiedere quegli hash fingendosi un DC.
L'attacco
Con i permessi DS-Replication-Get-Changes (li hanno Domain Admins, ma anche ACL mal configurate li concedono a utenti normali), si estrae l'hash di qualsiasi account, incluso krbtgt (la chiave dei golden ticket):
mimikatz lsadump::dcsync /user:krbtgt
impacket-secretsdump -just-dc dom/admin@dcNon serve codice sul DC: è traffico di replica legittimo, quindi furtivo.
Difesa
Verifica chi ha i diritti di replica sul dominio (spesso concessi per errore). Monitora le richieste DRSR da host che non sono DC. Tiering degli admin. Dopo un sospetto DCSync di krbtgt, ruotalo due volte.