Anthropic-Cybersecurity-Skills 实战指南:DCSync 域持久化的 MITRE 标准映射、威胁行为与检测基线
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
DCSync 是通过滥用 MS-DRSR 复制协议在 Active Directory 中提取密码哈希、进而长期驻留域环境的标志性攻击技术。本篇基于 Anthropic-Cybersecurity-Skills 仓库中 conducting-domain-persistence-with-dcsync 技能及其 标准与参考文档 展开,梳理其 MITRE ATT&CK 技术映射、APT 组织实战用例、完整攻击链与持久化机制,并落到仓库提供的检测脚本与事件基线上,帮助你既理解"攻击如何发生",也掌握"如何用标准与代码定位它"。
一、技术背景:DCSync 为什么能实现域持久化
DCSync 由 Mimikatz 作者 Benjamin Delpy 与 Vincent Le Toux 引入。其原理是:Active Directory 域控制器之间通过 Microsoft Directory Replication Service Remote Protocol(MS-DRSR)同步目录数据,而任何拥有DS-Replication-Get-Changes与DS-Replication-Get-Changes-All扩展权限的主体(用户或计算机账户),都可以伪装成域控制器,向目标 DC 请求任意账户的密码哈希——包括 KRBTGT 账户。
一旦拿到 KRBTGT 哈希,攻击者就可以伪造 Golden Ticket,在不接触任何域控制器的情况下获得全域任意资源的长期访问权,从而实现无限期域持久化。正因如此,DCSync 被归入 MITRE ATT&CK 的T1003.006(OS Credential Dumping: DCSync),是 APT28(Fancy Bear)、APT29(Cozy Bear)、FIN6 等组织常用的后渗透技术。
法律声明:该技能仅用于经授权的安全测试与教育目的。对未拥有或未获得书面授权测试的系统进行未授权使用属于违法行为。
二、MITRE ATT&CK 标准映射:一张技术归属全景表
关联文档 standards.md 的核心是一张 DCSync 域持久化相关技术的标准映射表,完整继承了该技能在 ATT&CK 框架下的技术定位:
| Technique ID | Name | Tactic |
|---|---|---|
| T1003.006 | OS Credential Dumping: DCSync | Credential Access |
| T1558.001 | Steal or Forge Kerberos Tickets: Golden Ticket | Credential Access |
| T1222.001 | File and Directory Permissions Modification | Defense Evasion |
| T1098 | Account Manipulation | Persistence |
| T1078.002 | Valid Accounts: Domain Accounts | Persistence |
这套映射与技能主文档 SKILL.md 的 frontmatter(mitre_attack: T1003.006, T1207, T1098)及正文 MITRE 映射小节保持一致,同时覆盖了防御框架视角下的 D3FEND 技术(Application Protocol Command Analysis、Network Isolation、Network Traffic Analysis 等)与 NIST CSF 控制(ID.RA-01、GV.OV-02、DE.AE-07)。
从仓库级证据看,该技能已正式录入攻击者导航图层 mappings/attack-navigator-layer.json,在 T1003.006(第 134 行)、T1207、T1098 等技术的 coverage 列表中被引用;mappings/README.md 也显示 T1003.006 全库共映射了 13 个技能。可以推断,本技能在库内承担的是"红队利用 + 持久化"一侧的职责,与detecting-credential-dumping-with-edr、analyzing-windows-event-logs-in-splunk等检测类技能形成攻防对偶关系。
三、威胁组织实战用例:DCSync 在真实攻击中的位置
standards.md 明确列出了四个具有代表性的威胁行为者及其利用模式,这是理解 DCSync 实战价值的关键素材:
- APT28(Fancy Bear)—— 使用 DCSync 进行大规模凭据收割,为其持续的间谍活动提供凭据储备。
- APT29(Cozy Bear)—— 在 SolarWinds 供应链攻击活动中使用 DCSync,在获得高权限后批量提取域凭据以维持访问。
- FIN6—— 金融犯罪集团,将 DCSync 作为获取域管理员权限并推进金融欺诈流程的环节。
- Wizard Spider—— 在 Ryuk 勒索软件活动中使用 DCSync,先提取域凭据再大规模部署勒索载荷。
这些用例表明 DCSync 并非孤立的"凭据转储"操作,而是横跨初始入侵后的提权、横向移动与持久化的枢纽技术:无论攻击者的最终目标是间谍情报(APT28/APT29)、金融欺诈(FIN6)还是勒索变现(Wizard Spider),KRBTGT 与域管理员哈希都是其必争资产。
四、攻击链与持久化工作流
workflows.md 给出了完整的攻击链与 Golden Ticket 生命周期,结合 SKILL.md 的四阶段工作流,可以还原整条技术路径:
1. 前置条件 ├── Domain Admin 或具备复制权限的账户 ├── 可访问域控制器(TCP/135、动态 RPC) └── 工具:Mimikatz(Windows)或 secretsdump.py(Linux) 2. 凭据提取 ├── 提取 KRBTGT 哈希(Golden Ticket 能力) ├── 提取 Administrator 哈希(即时 DA 访问) ├── 提取全部域哈希(全面转储) └── 提取服务账户哈希(横向移动) 3. Golden Ticket 持久化 ├── 用 KRBTGT 哈希伪造 Golden Ticket ├── 设置任意用户、SID 与组成员身份 ├── 将票据注入当前会话 └── 访问域内任意资源 4. DCSync 权限持久化 ├── 在 AD 中创建低显性账户 ├── 授予 DS-Replication-Get-Changes-All 权限 ├── 通过 ACL 枚举验证权限 └── 账户可独立执行 DCSyncGolden Ticket 生命周期是该技术持久化能力的核心说明:由KRBTGT 哈希 + 域 SID生成、默认有效期长达 10 年;其"存活"特性在于普通的密码重置无法使其失效——只有对 KRBTGT 进行**双重重置(double KRBTGT reset,两次重置间隔需超过 10 小时)**才能彻底作废。检测端则依靠异常 TGT 生命周期、不存在的用户、不可能的 SID 等特征来识别。
阶段实操要点
Phase 1:枚举具备 DCSync 权限的主体。PowerView 通过解析域根对象 ACL 中的复制 GUID 过滤出复制权限持有者:
Get-DomainObjectAcl -SearchBase "DC=domain,DC=local" -ResolveGUIDs | Where-Object { ($_.ObjectAceType -match 'Replicating') -and ($_.ActiveDirectoryRights -match 'ExtendedRight') } | Select-Object SecurityIdentifier, ObjectAceTypeBloodHound 的 Cypher 查询可以直接画出到域对象的复制权限路径:
MATCH (u)-[:DCSync|GetChanges|GetChangesAll*1..]->(d:Domain) RETURN u.name, d.name需要关注的默认高权限对象包括:Domain Admins、Enterprise Admins、Domain Controllers 组、以及域控制器上的 SYSTEM 账户。
Phase 2:DCSync 凭据提取。Windows 侧用 Mimikatz 定向转储 KRBTGT、Administrator 或全量账户;Linux 侧用 Impacket 的 secretsdump.py,并可组合-just-dc-user、-just-dc-ntlm、-k -no-pass(配合 ccache Kerberos 票据)等参数做最小化提取。
Phase 3:Golden Ticket 伪造。Mimikatz 的kerberos::golden以/user、/domain、/sid、/krbtgt为必填参数,可通过/groups指定组 SID(如 512 Domain Admins、513 Domain Users、518 Schema Admins、519 Enterprise Admins、520 Group Policy Creators Owners)构造任意身份的票据;Linux 侧则使用ticketer.py生成 ccache 票据,再通过export KRB5CCNAME结合psexec.py -k -no-pass直接认证到域控制器。
Phase 4:通过 DCSync 权限实现持久化。除 Golden Ticket 外,更"隐蔽"的持久化方式是直接向受控账户授予复制权限:PowerView 的Add-DomainObjectAcl -Rights DCSync可为后门账户添加 DS-Replication-Get-Changes-All 权限;也可用ntlmrelayx.py的--escalate-user参数,通过中继认证自动完成权限提升。
五、需要提取的关键哈希及其持久化价值
| Account | Purpose | Persistence Value |
|---|---|---|
| krbtgt | Golden Ticket 创建 | 无限期域访问 |
| Administrator | 直接 DA 访问 | 即时高权限访问 |
| Service accounts | 横向移动 | 跨域服务访问 |
| Computer accounts | Silver Ticket 创建 | 服务级身份伪装 |
六、检测标准:GUID、事件 ID 与特征基线
standards.md 与 api-reference.md 共同构成了 DCSync 的检测参考标准,以下是必须掌握的关键标识符:
复制权限相关的三个关键 GUID
| GUID | Right |
|---|---|
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 | DS-Replication-Get-Changes |
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 | DS-Replication-Get-Changes-All |
89e95b76-444d-4c62-991a-0facbeda640c | DS-Replication-Get-Changes-In-Filtered-Set |
这三个 GUID 正是 DCSync 检测的核心指纹:只要在域控制器安全日志的 4662 事件中匹配到它们,就说明发生了针对目录对象的复制访问。
Windows 事件 ID 与检测特征对照
| Indicator | Detection Method |
|---|---|
| 来自非 DC 源的 DrsGetNCChanges RPC 调用 | 监控来自异常 IP 的 DRSUAPI 流量 |
| Event 4662 + Replicating Directory Changes GUID | DC 上 Windows 安全日志(1131f6aa-/1131f6ad- GUID) |
| Event 4624 + Golden Ticket 异常 | 不可能 SID 或不存在的用户的登录事件 |
| 域根对象的 ACL 修改 | Event 5136(目录服务变更) |
| 复制流量突增 | 网络基线偏差监控 |
Sigma 规则参考
仓库脚本 agent.py 内置了generate_sigma_rule()函数(第 86-105 行),可直接产出一条 production 级别的 Sigma 检测规则:以EventID: 4662且属性包含前两个复制 GUID 为选择条件,以SubjectUserName以$结尾(机器账户)为过滤条件,标记为 critical 并打上attack.credential_access、attack.t1003.006标签。这为在 Splunk、Elastic SIEM 等平台落地 DCSync 检测提供了可直接参考的模板。
七、源码级支撑:仓库自带的两个检测与分析脚本
该技能目录提供了两个 Python 脚本,将上面的标准直接落成可运行的检测与分析工具,前提是 Python 3.8+ 并安装ldap3、impacket依赖(详见 api-reference.md)。
agent.py —— DCSync 权限审计与事件检测代理
check_dcsync_permissions(server_ip, domain, username, password)(第 20-48 行):以 NTLM 绑定域控后,用(objectCategory=person)(objectClass=user)(adminCount=1)过滤出受保护组中的高权限账户,将其标记为HIGH风险并输出adminCount=1提示——这是从脚本实现推断出的"快速找 DCSync 潜在持有者"策略。detect_dcsync_events(log_file)(第 51-83 行):读取 JSON 格式的 Windows 事件日志导出,对4662事件逐条匹配三个复制 GUID,命中即判定为CRITICAL级 DCSync 指示。generate_sigma_rule()(第 86-105 行):动态生成上文所述的 Sigma 规则字典。
运行方式:
python3 agent.py --server <DC_IP> --domain corp.local \ --username admin --password '<Password>' [--log-file events.json] [--output report.json]process.py —— secretsdump 输出解析与哈希分析
parse_secretsdump_output(filepath)(第 24-83 行):用正则解析 secretsdump.py 的 NTDS 哈希输出(user:rid:lmhash:nthash:::格式),自动归类用户账户、机器账户,并单独抽出 krbtgt 与 administrator 哈希及明文口令。analyze_password_reuse(hashes)(第 86-95 行):基于 NT 哈希检测跨账户口令复用(跳过空密码哨兵值31d6cfe0d16ae931b73c59d7e0c089c0),为横向移动风险评估提供依据。generate_dcsync_report(results, source_file)(第 98-154 行):输出结构化报告,涵盖 KRBTGT/Administrator 哈希影响评估、口令复用、明文口令,以及 Golden Ticket / Silver Ticket / Pass-the-Hash 四大持久化机会清单。
运行方式:
python3 process.py secretsdump_output.txt八、报告模板与验证标准
assets/template.md 提供了标准化的 DCSync 攻击报告模板,包含目标域信息(域、域 SID、DC、攻击源账户、使用工具)、提取的凭据(账户/类型/NT 哈希/明文/持久化价值)、持久化机制状态(Golden Ticket、DCSync 权限、Silver Tickets)与修复行动优先级(双重 KRBTGT 重置、复制权限账户审计、启用 4662 事件日志、部署 DRSUAPI 流量监控)。
技能验收清单(SKILL.md Validation Criteria)要求至少确认:DCSync 权限账户已枚举、KRBTGT 哈希已提取、域凭据全量转储成功、Golden Ticket 伪造并验证 DA 访问、必要时建立了 DCSync 权限持久化机制、以 Golden Ticket 成功访问域控制器、记录带哈希值与时间戳的证据、并提供修复建议(双重 KRBTGT 重置 + ACL 审计)。
九、修复与加固建议
对应攻击链,防御侧的关键动作包括:
- 双重重置 KRBTGT 密码(两次重置间隔超过 10 小时),彻底作废已派发的 Golden Ticket;
- 审计并收敛域根对象上的复制权限,将 DS-Replication-Get-Changes(-All) 的持有者限制为合法的 DC 复制账户;
- 启用域控制器 4662 事件审计,确保复制 GUID 访问可被记录;
- 部署 DRSUAPI 流量监控,对非 DC 来源的复制请求告警;
- 使用 agent.py 定期执行 DCSync 权限审计,并将 process.py 的输出作为哈希暴露面与口令复用治理的数据源。
结合本仓库 mappings/attack-navigator-layer.json 的覆盖视图可以看到,DCSync(T1003.006)在库内同时被 13 个技能覆盖——红队侧聚焦利用与持久化,检测侧聚焦日志与 EDR 特征,这种"攻防同源、标准同表"的组织方式,正是本技能库将 MITRE 标准落到工程实践的价值所在。
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考