hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

DCSync: farsi dare gli hash dal domain controller

14 maggio 2025 · 1 min di lettura · #active-directory #kerberos #credential-theft

I domain controller si replicano le credenziali tramite il protocollo MS-DRSR. Chi ha i diritti di replica può chiedere quegli hash fingendosi un DC.

L'attacco

Con i permessi DS-Replication-Get-Changes (li hanno Domain Admins, ma anche ACL mal configurate li concedono a utenti normali), si estrae l'hash di qualsiasi account, incluso krbtgt (la chiave dei golden ticket):

mimikatz lsadump::dcsync /user:krbtgt
impacket-secretsdump -just-dc dom/admin@dc

Non serve codice sul DC: è traffico di replica legittimo, quindi furtivo.

Difesa

Verifica chi ha i diritti di replica sul dominio (spesso concessi per errore). Monitora le richieste DRSR da host che non sono DC. Tiering degli admin. Dopo un sospetto DCSync di krbtgt, ruotalo due volte.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti