Get-WinEvent 4662 DCSync

Get-WinEvent -FilterHashtable @{LogName='Security';ID=4662} | Where {$_.Message -like '*1131f6aa*'}

Detecta DCSync buscando en el Event 4662 los accesos a objetos de directorio con el GUID de replicación de contraseñas.

Ejecútalo en el DC cuando sospeches robo de hashes por DCSync: el atacante con permisos de replicación (Replicating Directory Changes All) simula ser un DC y pide el hash de cualquier cuenta. El acceso al objeto de dominio con el GUID 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes-All) es la firma. El 4662 requiere auditoría de acceso a objetos del directorio activa — si no está habilitada, no verás nada. Es de las detecciones más fiables que hay contra DCSync cuando el audit está bien configurado, porque el GUID de replicación no lo usa nada legítimo salvo los DCs.

No la uses si la auditoría de acceso a objetos del DS no está activada: el 4662 no se genera y la query devuelve vacío siempre — verifica primero la política (Audit Directory Service Access). En dominios con muchos DCs o con herramientas de backup que usan replicación legítimamente (algunas soluciones de backup VSS-based no, pero las que replican el NTDS sí), necesitas una allowlist de cuentas. Y ojo con el formato: el GUID aparece en el campo Properties del evento, así que el filtro por Message es frágil según el idioma del sistema — si el DC está en inglés, el texto del mensaje cambia; mejor filtrar por el array de Properties en la query completa.