Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Mimikatz DCSync

ad

Définition

Mimikatz DCSync désigne une fonctionnalité du module lsadump de l'outil Mimikatz, développé par Benjamin Delpy, permettant à un attaquant disposant des droits de réplication appropriés (Replicating Directory Changes et Replicating Directory Changes All) de simuler le comportement d'un contrôleur de domaine légitime pour demander à un DC réel la réplication des données de mot de passe d'un ou plusieurs comptes, sans jamais avoir besoin d'exécuter de code directement sur un contrôleur de domaine. La commande lsadump::dcsync exploite le protocole natif de réplication Active Directory MS-DRSR (Directory Replication Service Remote Protocol) pour extraire les hashes NTLM, les clés Kerberos et l'historique des mots de passe de n'importe quel compte, y compris le compte KRBTGT, ouvrant directement la voie à la forge de Golden Tickets. Ces droits de réplication sont normalement réservés aux comptes de contrôleurs de domaine et à Domain Admins, mais peuvent être accordés par erreur ou par excès de délégation à d'autres comptes, ce qui en fait une cible d'audit prioritaire via BloodHound ou ADACLScanner. Cette technique est référencée dans MITRE ATT&CK sous T1003.006 (OS Credential Dumping: DCSync). Sa détection repose sur la surveillance des requêtes de réplication provenant de comptes non-DC, via l'Event ID 4662 avec les GUID d'extension de droits correspondants.

Commande et syntaxe

mimikatz # lsadump::dcsync /domain:corp.local /user:krbtgt — extrait le hash NTLM de KRBTGT. lsadump::dcsync /all /csv — extrait tous les comptes du domaine. Avec impacket: secretsdump.py domain/user:password@DC -just-dc.

Prérequis

  • Droits Replicating Directory Changes (RID 1131) sur l'objet domaine
  • Droits Replicating Directory Changes All (RID 1132)
  • Accordés nativement aux DC, MSOL_ (Azure AD Connect), délégués erronément

Détection

  • Event ID 4662 avec accès DS-Replication-Get-Changes depuis non-DC
  • MDI : alerte native DCSync depuis comptes non-DC
  • Event 4929 : réplication AD depuis un client non-DC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis