Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DCSync

ad

Définition

DCSync est une technique d'attaque permettant à un compte disposant de privilèges suffisants de simuler le comportement d'un contrôleur de domaine légitime en utilisant directement le protocole de réplication MS-DRSR (Directory Replication Service Remote), pour demander la réplication des hachages de mots de passe de n'importe quel compte du domaine, y compris le compte KRBTGT, sans jamais avoir besoin d'exécuter du code directement sur un contrôleur de domaine. L'attaque exploite le fonctionnement légitime du protocole DRS : un contrôleur de domaine peut à tout moment solliciter d'un autre contrôleur la réplication de données d'annuaire, y compris des attributs sensibles comme unicodePwd contenant le hachage NTLM. Un attaquant disposant des droits DS-Replication-Get-Changes et DS-Replication-Get-Changes-All, généralement réservés aux groupes Domain Admins et Enterprise Admins mais parfois délégués par erreur à d'autres comptes, peut invoquer ces mêmes primitives depuis n'importe quelle machine du réseau, sans nécessiter un accès interactif à un contrôleur de domaine. Popularisée par l'outil Mimikatz (module lsadump::dcsync) et implémentée également dans secretsdump.py d'Impacket, cette technique constitue l'aboutissement final de nombreuses chaînes d'attaque Active Directory, permettant l'extraction complète et discrète de l'ensemble des credentials du domaine. Sa détection repose sur la surveillance des requêtes de réplication provenant d'hôtes non enregistrés comme contrôleurs de domaine légitimes.

Prérequis

L'attaquant doit posséder les droits Replicating Directory Changes et Replicating Directory Changes All sur l'objet domaine. Ces droits sont normalement attribués aux DC, mais peuvent être délégués par erreur.

Impact

Permet d'extraire tous les hashs NTLM du domaine, incluant KRBTGT (pour forger un Golden Ticket) et les comptes d'administration. Équivaut à une compromission totale du domaine.

Détection

  • Event ID 4662 avec les GUIDs de réplication depuis des machines non-DC
  • Surveiller les modifications d'ACL sur l'objet domaine

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis