Glossar
DCSync
DCSync ist eine Technik, die AD-Replikationsrechte missbraucht, um Kennwort-Hashes direkt von einem Domänencontroller abzurufen – ganz ohne lokalen Zugriff.
DCSync nutzt dasselbe Remoteprotokoll des Verzeichnisreplikationsdiensts (Directory Replication Service, DRS), mit dem Domänencontroller Verzeichnisdaten untereinander replizieren. Ein Konto mit Replikationsberechtigungen – vor allem „Replicating Directory Changes“ und „Replicating Directory Changes All“ – kann Kennwort-Hashes und andere Geheimnisse beliebiger Konten einschließlich krbtgt anfordern, indem es sich in einer Replikationsanforderung als Domänencontroller ausgibt, ohne sich je direkt an einem DC anzumelden.
Das ist relevant, weil so eine oft übersehene ACL-Fehlkonfiguration zur vollständigen Kompromittierung der Domäne wird: Wer diese Rechte besitzt, kann unbemerkt sämtliche Anmeldeinformationen der Domäne auslesen. Verteidiger sollten die Replicating-Directory-Changes-Berechtigungen als Tier-0-kritisch behandeln, streng begrenzen, welche Sicherheitsprinzipale sie besitzen, und Replikationsanforderungen überwachen, die von Hosts ausgehen, die keine DCs sind – ein starkes Indiz für diese Technik.
Siehe ACL- und Objektsicherheit.