detecting-dcsync-attack-in-active-directory
Detect DCSync attacks (MITRE T1003.006) where adversaries abuse Active Directory replication privileges to extract password hashes, by auditing Event ID 4662 for the DS-Replication-Get-Changes GUIDs and flagging non-domain-controller accounts issuing DsGetNCChanges RPC calls. Use when hunting for credential theft via Mimikatz lsadump::dcsync or Impacket secretsdump, investigating lateral movement with domain admin credentials, or auditing AD replication permissions.
Informações da origem
- Repositório
- mukul975/Anthropic-Cybersecurity-Skills
- Última atividade na origem
- 2 de agosto de 2026 às 16:32
- Idioma detectado do SKILL.md
- inglês
- Estrelas
- 27.732
- Forks
- 3.366
Opções de instalação
Por padrão, está selecionado o prompt que primeiro revisa a origem. Você pode mudar para um comando direto ou baixar uma cópia local.
Revise os arquivos de origem
Leia o SKILL.md e os arquivos complementares exibidos pelo SkillsMP antes de decidir se vai instalar.