Defender for Endpoint DCSync hunting
DeviceEvents | where ActionType == "DirectoryServiceReplicationRequest"
Query de advanced hunting de Defender for Endpoint que detecta DCSync buscando las peticiones de replicación del directorio.
Ejecútala en Microsoft 365 Defender cuando tengas MDE desplegado en los DCs y quieras detectar DCSync sin depender del audit del directorio. El ActionType DirectoryServiceReplicationRequest de DeviceEvents cubre las llamadas de replicación (DRSUAPI) desde los endpoints: cualquier petición de replicación que no venga de un DC legítimo es DCSync. Es la detección moderna que sustituye a las queries de 4662 cuando el audit de Directory Service Access no está activado — la telemetría del EDR ve la llamada al sistema, no el log del DC. Ideal para entornos donde MDE ya está y falta configurar el audit fino.
No la uses si los DCs no tienen MDE onboarded: sin sensor en el DC, la telemetría no existe y la query devuelve vacío. La cobertura de este ActionType depende de la versión del sensor y de la configuración de la política de MDE — verifica con una prueba controlada antes de confiar. Y ojo con los falsos positivos: los DCs legítimos y las soluciones de backup que replican el NTDS generan el mismo evento; la query necesita el filtro por proceso y cuenta para quedarse solo con lo anómalo (un proceso no-sistema pidiendo replicación).