Whackermelon
notes / active-directory / cassage-de-hash / dcc2-mscash2-credentials-de-domaine-en-cache

DCC2 / MSCASH2 — credentials de domaine en cache

sommaire

C’est quoi

Windows met en cache les credentials de domaine (HKLM\SECURITY\CACHE) pour permettre la connexion quand le DC est injoignable. Dump via secretsdump / accès admin local. Format hashcat : $DCC2$10240#user#hash

Crack — hashcat mode 2100

grep '^\$DCC2' dump.txt > dcc2.txt
hashcat -m 2100 dcc2.txt /usr/share/wordlists/rockyou.txt

⚠ ~1000x plus lent que du NTLM : viser wordlist ciblée + règles, et ne cracker que les comptes intéressants (Administrator, comptes de service).

Pourquoi c’est précieux

Le DCC2 ≠ hash NT : il ne permet PAS le pass-the-hash, mais son crack donne le MOT DE PASSE EN CLAIR du compte de domaine → réutilisable partout (WinRM, RDP, DC…). Un DCC2 d’un compte Domain Admin trouvé sur une simple machine membre = domaine compromis.

Exemple

$DCC2$10240#user#<hash>
$DCC2$10240#user#<hash>
$DCC2$10240#user#<hash>