detecting-dcsync-attack-in-active-directory - 检测 Active Directory 中的 DCSync 攻击
通过监控非域控制器账户发起的 DsGetNCChanges 目录复制请求,检测 Active Directory 中的 DCSync 攻击。
标签
更新于: 2026-09-17能力
典型输入
典型输出
该技能可以做什么
- 识别合法域控制器
- 监控复制权限 GUID 访问
- 检测非域控制器复制请求
- 关联 RPC 目录复制流量
- 审计目录服务访问事件
输入
- Windows 安全事件 ID 4662 日志
- 域控制器主机清单
- 高级审计策略配置
输出
- DCSync 威胁排查报告
- SIEM 安全告警消息
要求
- 已启用 Windows 事件 ID 4662
- 已启用目录服务访问审计
- 域控制器事件日志已转发至 SIEM
- 域对象上已配置 SACL
