LogoClawIndex
CasesSkillsAbout
LogoClawIndex

detecting-dcsync-attack-in-active-directory - Detect DCSync credential theft in Active Directory

Detect DCSync attacks by monitoring non-domain-controller accounts requesting Active Directory replication via DsGetNCChanges.

Tags

Updated: 2026-09-17

Capabilities

Typical Inputs

Typical Outputs

What this skill does

  • Identify legitimate domain controllers
  • Monitor replication rights access GUIDs
  • Detect non-domain controller replication requests
  • Correlate RPC network replication traffic
  • Audit directory service access events

Inputs

  • Windows Security Event ID 4662 logs
  • Domain controller host inventory
  • Advanced Audit Policy configuration

Outputs

  • DCSync threat hunt report
  • SIEM security alerts

Requirements

  • Windows Event ID 4662 enabled
  • Audit Directory Service Access enabled
  • Domain controller event forwarding to SIEM
  • SACL configured on domain object

Source

  • Spec: SKILL.md

ClawIndex

OpenClaw Skills & Use Case Index

ClawIndex is an ecosystem-driven index of OpenClaw skills and real-world use cases.

Index

Skills·
Cases

Meta

About·
Disclaimer·
Email·
GitHub
© 2026 ClawIndex All Rights Reserved.
threat-hunting
active-directory
dcsync
credential-theft
mitre-t1003-006
Identify legitimate domain controllers
Monitor replication rights access GUIDs
Detect non-domain controller replication requests
Correlate RPC network replication traffic
Windows Security Event ID 4662 logs
Domain controller host inventory
Advanced Audit Policy configuration
DCSync threat hunt report
SIEM security alerts