impacket-secretsdump

impacket-secretsdump <d>/<u>:<p>@<dc> -just-dc-user krbtgt

Executa secretsdump contra o DC de testes para validar que a detecção do DCSync (replicação anômala) funciona com o ataque real.

Execute-o no laboratório de purple team quando quiser validar a detecção do DCSync: secretsdump com -just-dc-user krbtgt replica o ataque real (a replicação do diretório para roubar o hash do krbtgt) e a equipe verifica o que foi detectado — o Event 4662 (o acesso de replicação), as regras do SIEM, o EDR do DC. É a validação definitiva do DCSync: a ferramenta real do atacante (a que os grupos documentados usam) e a detecção medida. No purple teaming, a validação do DCSync é feita com secretsdump sobre o DC de testes — a detecção que aguenta a ferramenta real é a que vale.

Não o execute fora do laboratório: o DCSync é o ataque que rouba os hashes do domínio — o DC de testes isolado é o local. A execução requer as credenciais com permissões de replicação (as do laboratório); sem elas, secretsdump falha e o resultado não é interpretável. E atenção: a detecção do DCSync está no 4662 (o GUID de replicação) e nas regras do DC — a validação mede essas camadas; o resultado 'detectado' requer o audit do diretório ativado no DC de testes (sem o audit, não há evento). A limpeza (as credenciais do krbtgt do laboratório expostas no exercício) — o laboratório é reconstruído se necessário.