DCSync — злоупотребление интерфейсом репликации Active Directory для получения секретов учётных записей. Ищут запросы репликации от неожиданных узлов и учётных записей, анализируют права репликации и события 4662 на DC. Для 4662 нужны Audit Directory Service Access и подходящая SACL. Само событие не доказывает атаку; 4663 не является универсальным индикатором, а BloodHound анализирует пути доступа, но не заменяет IDS.
Что такое DCSync и как его выявить?
Как злоупотребление правами репликации AD приводит к утечке секретов и какие события, сетевые признаки и проверки прав помогают выявить DCSync.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
DCSync — техника злоупотребления репликацией Active Directory: субъект с соответствующими правами запрашивает у контроллера домена данные каталога, включая секреты учётных записей. Для этого не обязательно запускать код непосредственно на DC или быть членом Domain Admins: опасны и отдельно делегированные права репликации. Последствия зависят от того, какие данные удалось получить.
Обнаружение строят на нескольких источниках:
- Сеть и источник запроса. Сопоставляют обращения к интерфейсу репликации DRS с перечнем контроллеров и разрешённых систем синхронизации. Запрос с обычной рабочей станции требует расследования. Сверяют адрес, имя устройства, учётную запись и время, учитывая NAT и ошибки сопоставления узлов.
- Аудит контроллеров домена. Анализируют 4662, субъект операции, объект и права в Properties, в частности Replicating Directory Changes и Replicating Directory Changes All. Нужны включённая подкатегория Audit Directory Service Access и подходящая SACL на объектах каталога. Microsoft указывает, что без соответствующей SACL событие не появляется. Поэтому отсутствие 4662 не исключает атаку, а его наличие само по себе её не доказывает.
- Контекст доступа. Проверяют, кому и зачем выданы права репликации, когда менялись ACL и есть ли сопутствующие подозрительные входы. Легитимные средства синхронизации учитывают отдельно.
Defender for Identity содержит специализированное обнаружение DCSync. BloodHound полезен для анализа прав и путей атаки, но не является заменой сетевого обнаружения. Событие 4663 нельзя считать универсальным индикатором DCSync.
При подтверждении сохраняют доказательства, ограничивают скомпрометированную учётную запись и лишние права репликации, выясняют масштаб утечки и согласуют ротацию затронутых секретов с владельцами AD.