DCSync是针对ActiveDirectory(AD域)高危凭据窃取攻击,MITREATT&CK编号T1003.006,依靠域控制器原生复制协议MS-DRSR实施窃取。攻击者无需登录域控、不落地恶意程序、不读取NTDS.dit数据库,仅在自有终端模拟域控发起同步请求,就能远程拉取域内全部账户NTLM哈希、Kerberos密钥、krbtgt账号凭证,隐蔽性远超传统LSASS转储、卷影副本窃取手段。