Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DCSYNCMonitor — Monitora ataques DCSYNC e DCSHADOW e cria Eventos Personalizados do Windows para esses eventos. | Kitploit
Ferramentas/GitHubGitHub/shellster/dcsyncmonitor
Ferramentas DefensivasSegurança de RedeDetecção de IntrusãoResposta a Incidentes
GitHubshellster/dcsyncmonitor

DCSYNCMonitor

Monitora ataques DCSYNC e DCSHADOW e cria Eventos Personalizados do Windows para esses eventos.

Ver Repositório
14134há 8 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DCSYNCMonitor

Descrição

Esta ferramenta é um aplicativo/serviço que pode ser implantado em controladores de domínio para alertar sobre tentativas de sincronização do Controlador de Domínio. Quando uma tentativa é detectada, a ferramenta grava um evento no Log de Eventos do Windows. Esses eventos podem ser correlacionados em um SIEM. Além disso, esta ferramenta pode aceitar uma lista de IPs de DC válidos e, nessa configuração, alertar apenas quando uma tentativa de DC SYNC vier de um IP que não seja de DC. Esta ferramenta tem como objetivo fornecer às Equipes Azuis uma maneira de combater ataques DC SYNC e DC SHADOW sem ferramentas comerciais como Microsoft ATA ou IDS/IPS sofisticados.

Breve vídeo no Youtube: https://www.youtube.com/watch?v=oLND9QZfaJc

Instruções de Instalação

Para instalar esta ferramenta, você pode usar os binários pré-construídos ou compilar a ferramenta você mesmo. O link para os binários pré-construídos está aqui:

Serviço 32 bits: https://github.com/shellster/DCSYNCMonitor/raw/master/Release/DCSYNCMONITORSERVICE.exe

Serviço 64 bits: https://github.com/shellster/DCSYNCMonitor/raw/master/x64/Release/DCSYNCMONITORSERVICE.exe

Você precisará ter o Winpcap ou o Npcap instalado em seu controlador de domínio. O Winpcap deve funcionar, mas não é recomendado, pois os métodos de captura de pacotes não são tão eficientes ou completos quanto o NPcap. Esta ferramenta foi testada apenas brevemente com o Winpcap.

Para instalar o Npcap, baixe o instalador daqui: https://nmap.org/npcap/

Você deve garantir que as seguintes opções estejam marcadas:

  • Iniciar automaticamente o driver Npcap na inicialização
  • Restringir o acesso do driver Npcap apenas a Administradores

Após a instalação, você precisará reiniciar o controlador de domínio.

O Npcap não instala as DLLs da biblioteca de suporte no caminho de pesquisa de DLLs do Sistema, então você precisará executar as seguintes tarefas após a instalação:

root@kitploit:~
copy "%WINDIR%\System32\Npcap\*.dll" "%WINDIR%\System32\"

#Se aplicável (Serviço de 32 bits em sistema de 64 bits):
copy "%WINDIR%\SYSWOW64\Npcap\*.dll" "%WINDIR%\SYSWOW64\"

nota: Se a etapa anterior não for concluída, você receberá erros sobre wpcap.dll ou Packet.dll ausentes ao tentar executar a ferramenta.

Agora copie o DCSYNCMONITOR.EXE deste projeto para um local apropriado. Recomendamos %WINDIR%\SYSTEM32 para sistemas de 32 bits ou sistemas de 64 bits com um serviço de 64 bits, ou %WINDIR%\SYSWOW64 se você estiver usando o serviço de 32 bits em um sistema de 64 bits.

A ferramenta agora pode ser executada. No entanto, você pode executá-la de duas maneiras:

Sem um arquivo de configuração

Neste modo, a ferramenta gravará um evento de Aviso DCSYNCALERT no Log de Eventos do Aplicativo do Windows sempre que um novo IP (não visto nos últimos cinco minutos) tentar realizar um DC SYNC contra o controlador de domínio. Isso incluirá atividades legítimas de sincronização entre controladores de domínio.

Com um arquivo de configuração

Um arquivo de configuração chamado "dc_ip_list.conf" pode ser colocado no mesmo diretório da ferramenta. Se este arquivo existir, ele deve conter um endereço IPv4 (ou IPv6 na forma longa) por linha. A ferramenta ingerirá esta lista na inicialização. Neste modo, nenhum evento será gravado para tentativas de DC Sync provenientes de endereços IP correspondentes. No entanto, se uma tentativa de DC Sync ocorrer de qualquer outro endereço IP, um evento de Erro DCSYNCALERT será gravado no Log de Eventos do Aplicativo do Windows.

nota As alterações no arquivo dc_ip_list.conf não terão efeito até que o serviço seja parado e reiniciado.

A maneira usual de usar esta ferramenta é instalá-la como um serviço. Depois que a ferramenta estiver na pasta correta, isso pode ser facilmente realizado executando:

root@kitploit:~
DCMONITORSERVICE.exe -install

Depois de instalar o serviço, você precisará iniciá-lo manualmente no menu Services.msc ou usando comandos net ou sc apropriados. Ele será iniciado automaticamente em reinicializações futuras.

Caso precise desinstalar o serviço, execute o seguinte comando:

root@kitploit:~
DCMONITORSERVICE.exe -remove

Finalmente, para executar a ferramenta no modo autônomo, sem instalar um serviço (especialmente útil para depuração):

root@kitploit:~
DCMONITORSERVICE.exe -standalone

Capturas de Tela

Eventos de Aviso DC SYNC ocorrem quando não há lista de IPs de DC válidos fornecida, ou quando um DC SYNC ocorre a partir de um IP de DC válido:

alt text

Eventos de Erro DC SYNC ocorrem quando uma lista de IPs de DC válidos é fornecida e um DC SYNC ocorre a partir de qualquer outro endereço IP:

alt text

Instruções de Compilação

Você precisará do Visual Studio 2015 ou posterior. A edição Community (gratuita) é perfeitamente aceitável. Depois de abrir o projeto, você deve ser capaz de construir imediatamente as versões Dev e Release tanto para 32 bits quanto para 64 bits. As edições Debug não devem ser implantadas em ambiente de produção. Elas exibem muitas informações de erro e depuração, incluindo despejos de pacotes TCP (se você descomentar a linha seguinte no arquivo monitor.cpp):

root@kitploit:~
#ifdef _DEBUG
		//debug_print("TCP SRC IP: %s\nData:\n", tcppacket.source_ip.address.c_str());
		//print_payload((const u_char *)tcppacket.data, tcppacket.data_length);
#endif

As versões Release são muito menores e removem automaticamente as declarações de depuração.

Limitações Importantes

Esta ferramenta possui as seguintes limitações conhecidas:

  • A ferramenta faz uma comparação de bytes para o pacote DSNcChange. Este padrão deve ser bastante robusto, mas provavelmente pode ser derrotado por um invasor avançado.
  • A ferramenta não lida com fragmentação IPv4. Um invasor pode criar especialmente uma solicitação DC SYNC com fragmentação IPv4 para contornar a captura de pacotes.
  • A ferramenta não lida com extensões de pacote IPv6. Um invasor, em uma rede IPv6, pode criar uma solicitação DC SYNC que contém extensões extras de cabeçalho ou usar um Jumbogram para contornar as assinaturas.
  • A ferramenta não lida com pacotes malformados que podem ou não ser descartados corretamente pelo kernel.
  • É altamente improvável, mas um falso positivo pode ocorrer se um pacote TCP aleatório conseguir corresponder à assinatura de 11 bytes que esta ferramenta verifica.
  • Esta ferramenta funcionará apenas no Server 2008 ou posterior.

Licença

Esta ferramenta é fornecida sob a Licença MIT (Veja LICENSE)

Referências

  • Insights significativos de análise de pacotes e ajuda de codificação foram obtidos de: https://www.tcpdump.org/sniffex.c
  • O modelo de serviço Windows C++ foi retirado daqui: https://code.msdn.microsoft.com/windowsapps/CppWindowsService-cacf4948
  • A seguinte página forneceu orientação significativa sobre como gravar em logs de eventos: https://stackoverflow.com/questions/8559222/write-an-event-to-the-event-viewer

Créditos

Ferramenta escrita por Shelby Spencer:

  • Twitter: shellsterdude
  • Keybase.io: shellster
  • Github: shellster

A FusionX generosamente me forneceu tempo para atualizar e refinar esta ferramenta, bem como uma plataforma para anunciá-la. No entanto, este projeto é de propriedade e desenvolvimento exclusivos meus.

Feedback

Sugestões, feedback e PRs são todos bem-vindos e incentivados.

Baixar ferramenta