Зловживання протоколом реплікації Active Directory (DRSUAPI): акаунт із правом DS-Replication-Get-Changes (зазвичай Domain Admins) імітує контролер домену й запитує реплікацію секретів — вивантажуючи NTLM-хеші будь-яких акаунтів, включно з krbtgt (→ Golden Ticket).
secretsdump.py DOMAIN/svc_admin:pass@dc01 -just-dc
Атака не потребує коду на самому DC. Захист: обмеження прав реплікації, моніторинг DRSUAPI від нетипових хостів.