CTD-000050

Security principals with dangerous replication permissions

Critical
Active Directory
Credential Access
v51

Signature Identity

CTD-000050
Threat ID
51
Version
IOC-IOE
Indicator Type

Threat Description

Security principal with replication permissions poses a threat to your Active Directory domain. A malicious actor might use security principals with Replicate Changes All and Replicate Directory Changes permissions on the domain naming context object to execute a DCSync attack and retrieve password hashes for any user in an Active Directory domain. DCSync is an attack implemented in the Mimicatz tool. With DCSync, the Mimicatz tool emulates a domain controller’s replication mechanism and requests other domain controllers to replicate information. As the Mimicatz tool uses native Directory Replication Service (DRS) Remote Protocol, an RPC protocol for replication and management of data in Active Directory, these requests look valid for other domain controllers.

MITRE ATT&CK: Attack Tactics

Credential Access

D3FEND: Defend Tactics

Application Configuration Hardening Domain Account Monitoring

Remediation

  1. Review security principals with dangerous replication permissions.
  2. Remove unnecessary permissions. To review and remove permissions, use tools described in this article Active Directory: How to View or Delete Delegated Permissions.

Frequently Asked Questions

What does Security principals with dangerous replication permissions mean?

Security principals with Replicate Changes All or Replicate Directory Changes permissions on the domain naming context object can execute a DCSync attack, allowing them to retrieve password hashes for any user in the Active Directory domain.

This permission allows attackers to bypass authentication and access all user passwords, making it a high-risk vulnerability that requires immediate attention.

Attackers use security principals with Replicate Changes All or Replicate Directory Changes permissions on the domain naming context object to execute a DCSync attack using tools like Mimikatz, retrieving password hashes for any user in the Active Directory domain.

Cayosoft Guardian continuously monitors Active Directory permissions and identifies potential threats by detecting security principals with Replicate Changes All or Replicate Directory Changes permissions on the domain naming context object, providing visibility into unauthorized access.

Cayosoft Guardian alerts administrators to review and remove unnecessary permissions, limiting the potential for DCSync attacks and reducing exposure of password hashes in the Active Directory domain, supporting investigation and response efforts.

Stop AD Threats As They Happen

Cayosoft Protector provides continuous monitoring and real-time alerts across your entire Microsoft Identity stack

Classification
Systems
Active Directory
Themes
Account protection DC Sync
Attack Tactics
Credential Access
Defend Tactics
Application Configuration Hardening Domain Account Monitoring
Indicator Types
IOC IOE
Related Threats
CTD-000139
Kerberos Constrained Delegation: krbtgt Risks
Critical
CTD-000122
Active Directory Schema Update Permission Risks
Critical