DCC2 / MSCASH2 — credentials de domaine en cache
C’est quoi
Windows met en cache les credentials de domaine (HKLM\SECURITY\CACHE) pour permettre la connexion quand le DC est injoignable. Dump via secretsdump / accès admin local. Format hashcat : $DCC2$10240#user#hash
Crack — hashcat mode 2100
grep '^\$DCC2' dump.txt > dcc2.txt
hashcat -m 2100 dcc2.txt /usr/share/wordlists/rockyou.txt
⚠ ~1000x plus lent que du NTLM : viser wordlist ciblée + règles, et ne cracker que les comptes intéressants (Administrator, comptes de service).
Pourquoi c’est précieux
Le DCC2 ≠ hash NT : il ne permet PAS le pass-the-hash, mais son crack donne le MOT DE PASSE EN CLAIR du compte de domaine → réutilisable partout (WinRM, RDP, DC…). Un DCC2 d’un compte Domain Admin trouvé sur une simple machine membre = domaine compromis.
Exemple
$DCC2$10240#user#<hash>
$DCC2$10240#user#<hash>
$DCC2$10240#user#<hash>