Glossaire
DCSync
DCSync est une technique qui détourne les droits de réplication AD pour extraire les hashs de mots de passe directement d'un contrôleur de domaine, sans accès local.
DCSync s'appuie sur le protocole distant Directory Replication Service (DRS), celui-là même qu'utilisent les contrôleurs de domaine pour se répliquer les données de l'annuaire. Un compte détenant des permissions de réplication — en particulier Replicating Directory Changes et Replicating Directory Changes All — peut demander les hashs de mots de passe et d'autres secrets de n'importe quel compte, y compris krbtgt, en se faisant passer pour un contrôleur de domaine dans une requête de réplication, sans jamais ouvrir de session directement sur un DC.
C'est important, car cela transforme une mauvaise configuration d'ACL souvent négligée en compromission complète du domaine : quiconque détient ces droits peut extraire en silence tous les identifiants du domaine. Les défenseurs doivent considérer les permissions Replicating Directory Changes comme sensibles de niveau Tier 0, limiter strictement les principaux qui les détiennent et surveiller les requêtes de réplication émises depuis des hôtes qui ne sont pas des DC, un indicateur fort de cette technique.