Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

DCSync 攻击是什么?

DCSync 攻击是什么?

Dec 13, 2024

DCSync 是一种攻击,允许对手模拟域控制器(DC)的行为,并通过域复制检索密码数据。DCSync 的经典用途是作为 Golden Ticket 攻击的前置步骤,因为它可用于检索 KRBTGT 哈希。

具体而言,DCSync 是开源 Mimikatz 工具中的一个命令。它使用 Directory Replication Service Remote Protocol (MS-DRSR) 中的命令来模拟域控制器的行为,并请求其他域控制器复制信息——利用 Active Directory 中无法关闭或禁用的有效且必要的功能。

精心挑选的相关内容:

攻击流程

DCSYNC 攻击的工作方式如下:

  1. 攻击者会找到要请求复制的域控制器。
  2. 请求用户复制GetNCChanges
  3. DC 会将复制数据返回给请求者,其中包括密码哈希。
Image

所需权限

执行 DCSync 攻击需要一些非常高权限的权利。由于攻击者通常需要花费一段时间才能获得这些权限,因此该攻击被归类为杀伤链(kill chain)的后期攻击。

通常情况下,Administrators、Domain Admins 和 Enterprise Admins 具备执行 DCSync 攻击所需的权利。具体而言,需要以下权利:

  • 复制目录更改
  • 复制全部目录更改

在筛选后的集合中复制目录更改

Image

Netwrix 解决方案如何帮助您检测并阻止 DCSync 攻击

检测

Netwrix Threat Manager 会监控所有域复制流量,以发现 DCSync 的迹象。它不依赖事件日志或网络数据包捕获。其主要检测方法是查找与 DCSync 匹配的行为模式,包括域控制器与非域控制器的机器之间的复制活动。

该解决方案提供对可疑活动的清晰概述,并通过可视化展示:是哪位用户实施了攻击、被针对的域和用户,以及支持该攻击的证据。如果同一用户执行了多次 DCSync 攻击,这些关键信息也将一并包含在内。

响应

要执行 DCSync,攻击者需要更高的权限,因此阻止攻击的关键在于立即阻止 privilege escalation。禁用用户账户这种标准剧本(playbook)响应可能并不足够,因为当你发现攻击正在进行时,攻击者很可能已经拥有一系列其他资源和可用选项。

Netwrix Threat Prevention 提供阻止策略,可防止账户或工作站执行进一步的复制,从而减缓攻击,并为响应人员争取更多时间以彻底消除威胁。

Netwrix Threat Manager 通过提供有关 DCSync 攻击肇事者、来源、目标以及被查询对象的详细信息,支持这些响应步骤。

查看 Netwrix Threat Manager 的实际运作

分享到

了解更多

关于作者

Asset Not Found

Kevin Joyce

产品管理总监

Netwrix 产品管理总监。Kevin 对网络安全充满热情,尤其致力于理解攻击者为利用组织环境所采用的策略与技术。凭借八年的产品管理经验,并专注于 Active Directory 和 Windows 安全,他将这种热情投入到帮助构建解决方案中,助力组织保护其身份、基础设施和数据。