Descoberta e escopo do incidente
Um recente ataque de ransomware liderado pelo grupo Qilin revelou uma técnica de escalonamento de privilégios altamente discreta que abusa dos protocolos de replicação nativos do Active Directory para coletar credenciais de domínio. A investigação de segurança liderada por Maurice Fielenbach identificou o abuso através de anomalias nos logs de segurança do Windows, onde uma conta de sincronização legítima do Microsoft Entra Connect (conta MSOL_*) gerava atividade de replicação de diretório previsível a cada dois minutos.
Porém, às 01:25, a linha de base mudou. Centenas de entradas de ID de Evento 4662 apareceram, registradas sob a conta Administrador incorporada, um sujeito que não tem negócios legítimos executando solicitações de replicação em massa. Este comportamento é a assinatura clássica do ataque DCSync, popularizado por ferramentas como Mimikatz, que impersona um controlador de domínio para solicitar dados de senha via Protocolo de Serviço de Replicação de Diretório Remoto (MS-DRSR), sem nunca tocar no disco de um controlador de domínio.
Detecção técnica e análise forense
O ID de Evento 4662 registra operações contra objetos do AD quando a auditoria de acesso ao serviço de diretório está habilitada. Neste caso, as entradas maliciosas compartilhavam uma impressão digital distinta: Servidor de Objetos: DS (Serviço de Diretório), Máscara de Acesso: 0x100 (Controle de Acesso) e Propriedades contendo o GUID 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes) e o GUID 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes-All).
O segundo GUID é o crítico. O DS-Replication-Get-Changes-All concede acesso a dados secretos do domínio, incluindo hashes de senha, efetivamente os mesmos direitos que um controlador de domínio usa durante a replicação normal. Uma única entrada 4662 com esses GUIDs não é inerentemente maliciosa, pois os controladores de domínio replicam constantemente e ferramentas legítimas de sincronização como o Entra Connect dependem dos mesmos direitos. O que mudou aqui não foi apenas o volume, mas a identidade. A explosão de atividade veio de uma conta (Administrador incorporado) que está fora da pequena lista bem definida de princípios que devem invocar direitos de replicação.
Implicações para a segurança corporativa
Esta técnica permite que os atacantes obtenham o hash KRBTGT e hashes de senha NTLM para cada conta no domínio, facilitando a movimentação lateral e o acesso persistente. Dado que o Qilin continua evoluindo em direção ao movimento lateral impulsionado por roubo de credenciais, a detecção do DCSync deve ser considerada um controle básico, não avançado. As organizações devem auditar e restringir rigorosamente quais contas possuem permissões de Replicar Alterações de Diretório e Replicar Alterações de Diretório Todas.
Medidas de mitigação recomendadas
Defensores podem construir detecção confiável em torno da identidade, não da contagem. As regras de detecção devem incluir: ID de Evento 4662 com Máscara de Acesso 0x100, campo de Propriedades contendo qualquer GUID de replicação, conta de sujeito que não é uma conta de computador de controlador de domínio e conta de sujeito que não é uma conta de sincronização aprovada (por exemplo, MSOL_*). Qualquer identidade fora dessa lista de permissões executando solicitações de replicação merece investigação imediata.
As organizações devem habilitar a auditoria de Acesso ao Serviço de Diretório em controladores de domínio e alimentar eventos 4662 em regras de correlação SIEM que sinalizem identidades não-DC, não-sincronizadas. Além disso, é crucial revisar as permissões de conta de administrador incorporado e garantir que a auditoria de acesso ao serviço de diretório esteja ativada em todos os controladores de domínio.
Perguntas frequentes
Qual é o risco principal do ataque DCSync? O risco principal é a obtenção de hashes de senha de domínio, permitindo que os atacantes se autentiquem como qualquer usuário ou controlador de domínio sem precisar de senhas em texto claro.
Como diferenciar atividade legítima de maliciosa? A atividade legítima geralmente vem de contas de serviço específicas (como MSOL_*) e segue um padrão previsível. A atividade maliciosa frequentemente vem de contas de usuário padrão ou administradores incorporados e ocorre em rajadas incomuns.
Qual a melhor ferramenta para detectar isso? Soluções SIEM avançadas e ferramentas de detecção de ameaças como o Microsoft Defender for Identity são eficazes para identificar padrões de DCSync baseados em comportamento e identidade.