DCSync – mechanizm działania ataku na replikację Active Directory
Wiele ataków na Active Directory nie polega na łamaniu haseł ani wykorzystywaniu podatności w systemie.
Często najgroźniejsze techniki wykorzystują legalne mechanizmy administracyjne, które zostały stworzone przez Microsoft do prawidłowego działania domeny.
Jednym z takich przykładów jest:
DCSync.
To technika, która wykorzystuje mechanizm replikacji Active Directory do pozyskiwania danych uwierzytelniających użytkowników bez konieczności bezpośredniego logowania się do kontrolera domeny.
W praktyce DCSync pozwala atakującemu „poprosić” kontroler domeny o dane, tak jak robiłby to inny kontroler domeny podczas normalnej synchronizacji.
Czym jest DCSync?
DCSync to technika ataku wykorzystująca uprawnienia replikacji Active Directory.
Atakujący podszywa się pod kontroler domeny i wysyła żądanie replikacji danych katalogowych.
Schemat:
id="1j2m5x"
Normalnie:
Domain Controller A
|
|
↓
Domain Controller B
(replikacja AD)
Podczas ataku:
id="r7h2nk"
Atakujący
|
↓
Żądanie replikacji
|
↓
Kontroler domeny
|
↓
Dane użytkowników
Najważniejsze:
DCSync nie musi uruchamiać narzędzi bezpośrednio na kontrolerze domeny.
Dlaczego replikacja Active Directory jest tak ważna?
Active Directory jest bazą danych rozproszoną.
W większych organizacjach istnieje wiele kontrolerów domeny:
id="4j6vqs"
DC01
|
+---- DC02
|
+---- DC03
Każdy kontroler posiada kopię katalogu.
Aby dane były aktualne, kontrolery wymieniają informacje:
- użytkownicy,
- grupy,
- komputery,
- hasła,
- atrybuty obiektów.
Ten proces nazywa się:
replikacją Active Directory.
Jak działa normalna replikacja?
Przykład:
Administrator tworzy konto:
id="qf9s5p"
jan.nowak
na DC01.
Następnie:
id="y3k7pw"
DC01
|
↓
Replikacja
|
↓
DC02
DC02 otrzymuje zmianę.
Aby było to możliwe, kontrolery domeny posiadają specjalne uprawnienia.
Problem:
jeżeli zwykłe konto otrzyma takie prawa, może wykorzystać je do kradzieży danych.
Jakie uprawnienia umożliwiają DCSync?
Najważniejsze są trzy uprawnienia Active Directory:
Replicating Directory Changes
Pozwala odczytywać zmiany katalogowe.
Replicating Directory Changes All
Pozwala replikować wszystkie zmiany.
Replicating Directory Changes In Filtered Set
Dotyczy specjalnych danych filtrowanych.
Najczęściej atak wymaga:
id="3l7y0m"
Replicating Directory Changes
+
Replicating Directory Changes All
Kto standardowo posiada takie uprawnienia?
Domyślnie:
- Domain Admins,
- Enterprise Admins,
- Domain Controllers.
Problem pojawia się wtedy, gdy administrator nada takie prawa:
- kontu administratora aplikacji,
- kontu serwisowemu,
- grupie technicznej.
DCSync krok po kroku
Etap 1 – zdobycie wysokich uprawnień
Atakujący musi najpierw uzyskać konto posiadające prawa replikacji.
Może to nastąpić przez:
- przejęcie administratora,
- błędne delegowanie uprawnień,
- eskalację uprawnień.
Etap 2 – żądanie replikacji
Atakujący wysyła żądanie do kontrolera domeny:
„Podaj mi zmiany dotyczące tego użytkownika.”
Kontroler domeny traktuje żądanie jako legalne.

Etap 3 – pobranie danych uwierzytelniających
Możliwe cele:
- hash NTLM użytkowników,
- dane kont komputerów,
- informacje Kerberos.
Najbardziej wartościowe:
id="e3p5c1"
krbtgt
oraz:
id="n7k2qm"
Administrator
Dlaczego konto krbtgt jest najważniejsze?
Tak jak w przypadku Golden Ticket:
konto:
id="5t8jwa"
krbtgt
jest jednym z najcenniejszych celów.
Jeżeli atakujący zdobędzie jego hash:
może stworzyć:
id="f9q2dz"
Golden Ticket
czyli praktycznie trwały dostęp do domeny.
Przykład ataku w firmie
Firma:
id="a6f8pk"
firma.local
Posiada:
- 2 kontrolery domeny,
- 500 użytkowników.
Administrator aplikacji otrzymał kiedyś:
id="q2mz8c"
Replicating Directory Changes All
do testów.
Po kilku latach konto nadal istnieje.
Atak:
- Napastnik przejmuje konto administratora aplikacji.
- Sprawdza uprawnienia AD.
- Odkrywa prawa replikacji.
- Wykonuje DCSync.
- Pobiera hash krbtgt.
- Tworzy Golden Ticket.
Schemat:
id="6q0jzn"
Konto aplikacji
↓
DCSync
↓
Hash krbtgt
↓
Golden Ticket
↓
Pełna domena
TIP administratora: kontroluj prawa replikacji jak uprawnienia Domain Admin
Jednym z częstych błędów jest myślenie:
„To tylko uprawnienie techniczne.”
W rzeczywistości:
prawa DCSync mogą być równie niebezpieczne jak członkostwo w Domain Admins.
Konto posiadające:
id="h8k2mz"
Replicating Directory Changes All
powinno być traktowane jako konto krytyczne.
DCSync a klasyczne wyciąganie hashy
W przeszłości atakujący często próbowali:
- dostać się na kontroler domeny,
- skopiować bazę NTDS.dit,
- analizować ją offline.
DCSync jest wygodniejszy.
Porównanie:
| Metoda | Wymaga dostępu do DC | Wykorzystuje |
|---|---|---|
| NTDS.dit dump | Tak | baza AD |
| DCSync | Nie zawsze | replikacja AD |
DCSync a Pass-the-Hash
Oba ataki mogą prowadzić do przejęcia kont.
Jednak:
Pass-the-Hash
Atakujący:
id="p8x2kk"
kradnie hash
↓
używa go do logowania
DCSync
Atakujący:
id="r6f1yh"
wykorzystuje replikację
↓
pobiera hashe
DCSync często jest etapem poprzedzającym Pass-the-Hash.
Jak wykrywać DCSync?
DCSync jest trudny do zauważenia, ponieważ wykorzystuje legalny mechanizm.
Warto monitorować:
Event ID 4662
Najważniejsze zdarzenie dotyczące operacji na obiektach Active Directory.
Podejrzane:
- nietypowe konto wykonujące operacje replikacji,
- dostęp do obiektu domeny,
- żądania spoza kontrolerów domeny.
Event ID 4624
Logowania.
Warto analizować:
- źródłowy komputer,
- konto,
- typ logowania.
Audyt uprawnień Active Directory
Regularnie sprawdzaj:
Kto posiada:
id="c6x0bs"
Replicating Directory Changes
oraz:
id="u8n5qm"
Replicating Directory Changes All
Jak zabezpieczyć Active Directory przed DCSync?
1. Ograniczenie delegacji uprawnień
Nie nadawaj praw replikacji:
- aplikacjom,
- administratorom niższego poziomu,
- kontom testowym.
2. Regularny audyt ACL Active Directory
Sprawdzaj:
- niestandardowe uprawnienia,
- stare delegacje,
- nieużywane konta.
3. Tiering administracyjny
Konta Tier 0 powinny być ograniczone do:
- kontrolerów domeny,
- administracji Active Directory.
4. Ochrona kont uprzywilejowanych
Stosuj:
- MFA,
- Protected Users,
- osobne konta administracyjne,
- stacje PAW (Privileged Access Workstation).
5. Monitoring zmian uprawnień
Szczególnie:
- dodawanie praw replikacji,
- zmiany ACL domeny,
- modyfikacje grup administracyjnych.
Warto wiedzieć: DCSync nie jest błędem Active Directory
To bardzo ważne.
Sam mechanizm replikacji jest niezbędny.
Bez niego:
- domena nie działałaby poprawnie,
- kontrolery nie synchronizowałyby danych.
Problemem jest:
kto otrzymuje możliwość korzystania z tego mechanizmu.
DCSync jako element pełnego ataku
W realnych kampaniach często wygląda to tak:
id="v6k8py"
Phishing
↓
Przejęcie użytkownika
↓
Eskalacja uprawnień
↓
DCSync
↓
Hash krbtgt
↓
Golden Ticket
↓
Pełna kontrola domeny
Podsumowanie
DCSync jest jednym z najbardziej niebezpiecznych ataków na Active Directory, ponieważ wykorzystuje legalną funkcję replikacji katalogu.
Atakujący nie musi włamywać się bezpośrednio do kontrolera domeny.
Wystarczy, że zdobędzie konto posiadające odpowiednie prawa replikacji.
Największe zagrożenia:
- nadawanie zbyt szerokich uprawnień,
- stare delegacje,
- brak audytu ACL,
- słaba ochrona kont administracyjnych.
Najlepsza ochrona:
minimalne uprawnienia + audyt replikacji AD + Tier 0 + MFA + monitoring zdarzeń bezpieczeństwa.
W dojrzałej infrastrukturze Windows prawa replikacji Active Directory traktuje się tak samo poważnie jak dostęp administratora domeny.






