mimikatz DCSync

mimikatz # lsadump::dcsync /domain:<domain> /user:<domain>\krbtgt

Simula replicación de directorios para extraer hashes NTLM de cuentas del AD, incluyendo krbtgt.

Cuando tienes credenciales de una cuenta con privilegios de replicación de AD (por defecto, Administradores del Dominio, Admins. de Empresa). DCSync permite obtener hashes de todas las cuentas sin tocar la SAM local. Es ideal para persistencia (krbtgt) y escalada.

Si el DC tiene detecciones avanzadas de DCSync (Microsoft Defender ATP marca como 'Credential Access via DCSync'). Tampoco si el EDR bloquea mimikatz. En esos casos, usa secretsdump.py desde Linux.