Glosario
DCSync
DCSync es una técnica que abusa de los derechos de replicación de AD para extraer hashes de contraseñas de un controlador de dominio sin acceso local.
DCSync aprovecha el mismo protocolo remoto del servicio de replicación de directorios (DRS) que usan los controladores de dominio para replicar entre sí los datos del directorio. Una cuenta que tenga permisos de replicación —sobre todo Replicating Directory Changes y Replicating Directory Changes All— puede solicitar los hashes de contraseñas y otros secretos de cualquier cuenta, incluida krbtgt, haciéndose pasar por un controlador de dominio en una solicitud de replicación, sin iniciar sesión nunca directamente en un DC.
Esto es importante porque convierte un error de configuración de ACL que a menudo pasa desapercibido en un compromiso total del dominio: quien tenga estos derechos puede volcar en silencio todas las credenciales del dominio. Los defensores deben tratar los permisos Replicating Directory Changes como sensibles de Tier 0, limitar estrictamente qué entidades de seguridad los tienen y supervisar las solicitudes de replicación procedentes de equipos que no son controladores de dominio, que son un indicio claro de esta técnica.
Consulte Seguridad de ACL y objetos.