impacket-secretsdump
impacket-secretsdump <d>/<u>:<p>@<dc> -just-dc-user krbtgt
Ejecuta secretsdump contra el DC de pruebas para validar que la detección del DCSync (replicación anómala) funciona con el ataque real.
Ejecútalo en el laboratorio de purple team cuando quieras validar la detección del DCSync: secretsdump con -just-dc-user krbtgt replica el ataque real (la replicación del directorio para robar el hash del krbtgt) y el equipo verifica qué detectó — el Event 4662 (el acceso de replicación), las reglas del SIEM, el EDR del DC. Es la validación definitiva del DCSync: la herramienta real del atacante (la que usan los grupos documentados) y la detección medida. En el purple teaming, la validación del DCSync se hace con secretsdump sobre el DC de pruebas — la detección que aguanta la herramienta real es la que vale.
No lo ejecutes fuera del laboratorio: el DCSync es el ataque que roba los hashes del dominio — el DC de pruebas aislado es el sitio. La ejecución requiere las credenciales con permisos de replicación (las del laboratorio); sin ellas, secretsdump falla y el resultado no es interpretable. Y ojo: la detección del DCSync está en el 4662 (el GUID de replicación) y en las reglas del DC — la validación mide esas capas; el resultado 'detectado' requiere el audit del directorio activado en el DC de pruebas (sin el audit, no hay evento). La limpieza (las credenciales del krbtgt del laboratorio expuestas en el ejercicio) — el laboratorio se reconstruye si hace falta.