LogoClawIndex
案例技能关于
LogoClawIndex

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。

detecting-dcsync-attack-in-active-directory - 检测 Active Directory 中的 DCSync 攻击

通过监控非域控制器账户发起的 DsGetNCChanges 目录复制请求,检测 Active Directory 中的 DCSync 攻击。

标签

更新于: 2026-09-17

能力

典型输入

典型输出

该技能可以做什么

  • 识别合法域控制器
  • 监控复制权限 GUID 访问
  • 检测非域控制器复制请求
  • 关联 RPC 目录复制流量
  • 审计目录服务访问事件

输入

  • Windows 安全事件 ID 4662 日志
  • 域控制器主机清单
  • 高级审计策略配置

输出

  • DCSync 威胁排查报告
  • SIEM 安全告警消息

要求

  • 已启用 Windows 事件 ID 4662
  • 已启用目录服务访问审计
  • 域控制器事件日志已转发至 SIEM
  • 域对象上已配置 SACL

来源

  • 规范: SKILL.md
威胁捕获
活动目录
DCSync
凭据窃取
MITRE T1003.006
识别合法域控制器
监控复制权限 GUID 访问
检测非域控制器复制请求
关联 RPC 目录复制流量
Windows 安全事件 ID 4662 日志
域控制器主机清单
高级审计策略配置
DCSync 威胁排查报告
SIEM 安全告警消息