Mimikatz DCSync
adDéfinition
Mimikatz DCSync désigne une fonctionnalité du module lsadump de l'outil Mimikatz, développé par Benjamin Delpy, permettant à un attaquant disposant des droits de réplication appropriés (Replicating Directory Changes et Replicating Directory Changes All) de simuler le comportement d'un contrôleur de domaine légitime pour demander à un DC réel la réplication des données de mot de passe d'un ou plusieurs comptes, sans jamais avoir besoin d'exécuter de code directement sur un contrôleur de domaine. La commande lsadump::dcsync exploite le protocole natif de réplication Active Directory MS-DRSR (Directory Replication Service Remote Protocol) pour extraire les hashes NTLM, les clés Kerberos et l'historique des mots de passe de n'importe quel compte, y compris le compte KRBTGT, ouvrant directement la voie à la forge de Golden Tickets. Ces droits de réplication sont normalement réservés aux comptes de contrôleurs de domaine et à Domain Admins, mais peuvent être accordés par erreur ou par excès de délégation à d'autres comptes, ce qui en fait une cible d'audit prioritaire via BloodHound ou ADACLScanner. Cette technique est référencée dans MITRE ATT&CK sous T1003.006 (OS Credential Dumping: DCSync). Sa détection repose sur la surveillance des requêtes de réplication provenant de comptes non-DC, via l'Event ID 4662 avec les GUID d'extension de droits correspondants.
Commande et syntaxe
mimikatz # lsadump::dcsync /domain:corp.local /user:krbtgt — extrait le hash NTLM de KRBTGT. lsadump::dcsync /all /csv — extrait tous les comptes du domaine. Avec impacket: secretsdump.py domain/user:password@DC -just-dc.
Prérequis
- Droits Replicating Directory Changes (RID 1131) sur l'objet domaine
- Droits Replicating Directory Changes All (RID 1132)
- Accordés nativement aux DC, MSOL_ (Azure AD Connect), délégués erronément
Détection
- Event ID 4662 avec accès DS-Replication-Get-Changes depuis non-DC
- MDI : alerte native DCSync depuis comptes non-DC
- Event 4929 : réplication AD depuis un client non-DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h