Get-WinEvent 4662 DCSync
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4662} | Where {$_.Message -like '*1131f6aa*'}
Detecte DCSync procurando no Event 4662 os acessos a objetos de diretório com o GUID de replicação de senhas.
Execute no DC quando suspeitar de roubo de hashes por DCSync: o atacante com permissões de replicação (Replicating Directory Changes All) simula ser um DC e solicita o hash de qualquer conta. O acesso ao objeto de domínio com o GUID 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes-All) é a assinatura. O 4662 requer auditoria de acesso a objetos do diretório ativa — se não estiver habilitada, você não verá nada. É uma das detecções mais confiáveis contra DCSync quando o audit está bem configurado, porque o GUID de replicação não é usado por nada legítimo exceto os DCs.
Não use se a auditoria de acesso a objetos do DS não estiver ativada: o 4662 não será gerado e a consulta sempre retorna vazio — verifique primeiro a política (Audit Directory Service Access). Em domínios com muitos DCs ou com ferramentas de backup que usam replicação legitimamente (algumas soluções de backup baseadas em VSS não, mas as que replicam o NTDS sim), você precisa de uma allowlist de contas. E cuidado com o formato: o GUID aparece no campo Properties do evento, então o filtro por Message é frágil dependendo do idioma do sistema — se o DC estiver em inglês, o texto da mensagem muda; melhor filtrar pelo array de Properties na consulta completa.