Что такое DCSync и как его выявить?

Как злоупотребление правами репликации AD приводит к утечке секретов и какие события, сетевые признаки и проверки прав помогают выявить DCSync.

Короткий ответ

Что ответить на собеседовании

DCSync — злоупотребление интерфейсом репликации Active Directory для получения секретов учётных записей. Ищут запросы репликации от неожиданных узлов и учётных записей, анализируют права репликации и события 4662 на DC. Для 4662 нужны Audit Directory Service Access и подходящая SACL. Само событие не доказывает атаку; 4663 не является универсальным индикатором, а BloodHound анализирует пути доступа, но не заменяет IDS.

Подробный разбор

Ответ с пояснениями

DCSync — техника злоупотребления репликацией Active Directory: субъект с соответствующими правами запрашивает у контроллера домена данные каталога, включая секреты учётных записей. Для этого не обязательно запускать код непосредственно на DC или быть членом Domain Admins: опасны и отдельно делегированные права репликации. Последствия зависят от того, какие данные удалось получить.

Обнаружение строят на нескольких источниках:

  1. Сеть и источник запроса. Сопоставляют обращения к интерфейсу репликации DRS с перечнем контроллеров и разрешённых систем синхронизации. Запрос с обычной рабочей станции требует расследования. Сверяют адрес, имя устройства, учётную запись и время, учитывая NAT и ошибки сопоставления узлов.
  2. Аудит контроллеров домена. Анализируют 4662, субъект операции, объект и права в Properties, в частности Replicating Directory Changes и Replicating Directory Changes All. Нужны включённая подкатегория Audit Directory Service Access и подходящая SACL на объектах каталога. Microsoft указывает, что без соответствующей SACL событие не появляется. Поэтому отсутствие 4662 не исключает атаку, а его наличие само по себе её не доказывает.
  3. Контекст доступа. Проверяют, кому и зачем выданы права репликации, когда менялись ACL и есть ли сопутствующие подозрительные входы. Легитимные средства синхронизации учитывают отдельно.

Defender for Identity содержит специализированное обнаружение DCSync. BloodHound полезен для анализа прав и путей атаки, но не является заменой сетевого обнаружения. Событие 4663 нельзя считать универсальным индикатором DCSync.

При подтверждении сохраняют доказательства, ограничивают скомпрометированную учётную запись и лишние права репликации, выясняют масштаб утечки и согласуют ротацию затронутых секретов с владельцами AD.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку