Defender for Endpoint DCSync hunting

DeviceEvents | where ActionType == "DirectoryServiceReplicationRequest"

Query de advanced hunting do Defender for Endpoint que detecta DCSync procurando as solicitações de replicação do diretório.

Execute-a no Microsoft 365 Defender quando você tiver MDE implantado nos DCs e quiser detectar DCSync sem depender da auditoria do diretório. O ActionType DirectoryServiceReplicationRequest em DeviceEvents cobre as chamadas de replicação (DRSUAPI) dos endpoints: qualquer solicitação de replicação que não venha de um DC legítimo é DCSync. É a detecção moderna que substitui as queries de 4662 quando a auditoria de Directory Service Access não está ativada — a telemetria do EDR vê a chamada de sistema, não o log do DC. Ideal para ambientes onde o MDE já está implantado e falta configurar a auditoria fina.

Não use se os DCs não tiverem MDE onboarded: sem sensor no DC, a telemetria não existe e a query retorna vazia. A cobertura desse ActionType depende da versão do sensor e da configuração da política do MDE — verifique com um teste controlado antes de confiar. E cuidado com falsos positivos: DCs legítimos e soluções de backup que replicam o NTDS geram o mesmo evento; a query precisa do filtro por processo e conta para ficar apenas com o anômalo (um processo não-sistema pedindo replicação).