Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

NTDS.dit 抽出攻撃の解説

NTDS.dit の抽出攻撃では、攻撃者がドメイン コントローラーから Active Directory のデータベース ファイルを持ち出し(exfiltrate)て、認証情報(credential)のデータをダンプ(dump)します。その後、認証情報を解読(crack)して再利用し、ネットワーク全体で広範かつ継続的なアクセスを実現します。

Attribute

Details

Attack type

Credential access (NTDS.dit extraction)

Impact level

Critical, full AD compromise possible

Target

Domain controllers (AD DS)

Primary attack vector

Privileged access + NTDS.dit exfiltration

Motivation

Espionage, ransomware, persistence

Common prevention methods

Admin tiering, MFA for privileged accounts, krbtgt rotation, encrypted backups, monitoring for shadow copy activity

リスク要因

レベル

潜在的な損害

重大

実行の容易さ

可能性

中-高

NTDS.dit とは何ですか。また、Active Directory での役割は何ですか?

NTDS.dit ファイルは Active Directory(AD)の主要なデータベースであり、ユーザー、認証情報(credential)、コンピューター、グループおよびそのメンバーシップ、パスワード ハッシュなど、すべての AD オブジェクトに関する重要な情報を保存します。このデータにより、Windows ドメイン全体で認証、認可、およびディレクトリ サービスが可能になります。そのため、攻撃者は認証情報の窃取キャンペーンにおいてこのファイルを標的にすることがよくあります。

NTDS.dit ファイルに関する、いくつかの興味深い事実をご紹介します:

  • デフォルトでは、NTDS.dit ファイルは次の場所にあります:C:\Windows\NTDS\ntds.dit。
  • 技術的には、NTDS.dit は Extensible Storage Engine (ESE) の上に構築されています。ESE は軽量なデータベース エンジンで、その内容をテーブル、インデックス、トランザクション ログに整理して、迅速なクエリと信頼性の高い復旧を実現します。
  • ファイル自体だけでは単独で読み取ることはできません。SYSTEM および SECURITY レジストリ ハイブに依存します。これらのハイブから Boot Key(syskey)を取得する必要があり、それによってパスワード ハッシュなどの機密フィールドを復号できます。
  • ファイルのサイズは環境によって異なります。小規模な組織では数メガバイト程度で済むこともありますが、数千のアカウントやオブジェクトを持つ大規模な企業では、データベースが数ギガバイトにまで増大する可能性があります。

NTDS.dit 抽出の仕組み

このセクションでは、NTDS.dit 抽出攻撃の手順を段階的に説明し、よくある攻撃手法についても取り上げます。また、企業全体にわたる継続的で高インパクトなアクセスを実現するために、攻撃者がドメイン全体の資格情報を求めること、そしてそのために NTDS.dit のパスワード抽出を主要な目的とする理由を説明します。

手順別の実行

NTDS.dit 抽出攻撃は、一連の手順として展開されます。攻撃はまず初期侵害から始まり、ドメイン コントローラーから NTDS.dit ファイル(および SYSTEM ハイブ)をコピーして盗み取ります。次にパスワード ハッシュを復元して復号し、その資格情報を解読(クラッキング)するか再利用して、最終的にドメイン全体の侵害に到達します。

  1. 初期アクセス: 攻撃者は、フィッシング キャンペーン、ソフトウェアの脆弱性の悪用、盗まれた資格情報の使用、設定ミス(誤設定)の悪用などの手法によって、対象ネットワークへの初期アクセスを獲得します。
  2. 特権の獲得: 続いて攻撃者は高い権限を取得します(ドメイン管理者、またはドメインコントローラー上のローカル SYSTEM)。
  3. ドメインコントローラーへのアクセス: 権限を昇格すると、攻撃者は稼働中のホスト、スナップショット、またはバックアップイメージのいずれかを通じて、ドメインコントローラーのファイルシステムとレジストリハイブにアクセスできるようになります。
  4. NTDS.dit の取得: 攻撃者は、スナップショット/バックアップの仕組み、管理ユーティリティ、または仮想ディスクイメージの窃取によって、NTDS.dit ファイルのコピー(またはその内容の論理抽出)を入手します。目的は、稼働中の DC 環境の外で解析できるオフラインコピーです。
  5. SYSTEM ハイブの取得: 攻撃者は、NTDS.dit 内の特定の保護フィールドを解釈または復号するために必要なブートキーの情報を含むため、SYSTEM(および場合によっては SECURITY)のレジストリハイブも取得します。
  6. オフホストでの分析 / 復号: 攻撃者はコピーしたファイルとキー情報を使ってデータベースを解析し、パスワードハッシュや認証情報のブロブ(credential blobs)を抽出します。この目的には secretsdump.py (Impacket)や DSInternals がよく使われます。SYSTEM ハイブには Boot Key(SYSKEY)が含まれており、攻撃者はそれを使って NTDS.dit に保存されている Password Encryption Key(PEK)を復号します。次に、この PEK を使用してデータベースから NTLM ハッシュ、Kerberos キー、その他の保護された認証情報データを復号します。
  7. 認証情報の悪用: パスワードハッシュを抽出した後、攻撃者は Hashcat や John the Ripper のようなツールを使って NTLM ハッシュをクラックし、平文のパスワードを取得するか、Pass-the-Hash (PtH) の手法を活用してハッシュをクラックせずにそのまま認証を行います。これにより、ネットワーク内でより高速な横方向への移動が可能になります。
  8. 侵害後の目的: 認証情報が手に入ると、攻撃者は AD 環境内で横方向に移動し、機密性の高いリソースへアクセスし、持続性を確立し、さらにクラウドのアイデンティティや外部システムへピボットする可能性があります。

攻撃手法

攻撃者は、NTDS.dit と関連するディレクトリデータを入手するために、ずる賢く、かつ正当な手口に見える技術を使います。彼らは、対象環境に対して秘匿性・容易さ・影響のバランスが最も良い方法を選択します。

Method

Description

Direct offline copy (risky)

Adversaries can stop AD services and copy the database directly. This method yields a clean copy but it is disruptive and easily detected. Adversaries rarely choose this unless they control the DC.

Volume Shadow Copy Service (VSS) / snapshot abuse

Threat actors leverage snapshot and backup mechanisms (such as vssadmin, ntdsutil) to obtain a copy of locked files like NTDS.dit and the SYSTEM hive without stopping services. Alternatively, attackers with sufficient privileges may use DCSync to extract credentials, bypassing the need for file exfiltration. These methods are less disruptive and evade naive detection.

PowerShell and administrative tools abuse

Attackers turn legitimate admin tools, such as PowerShell modules (including PowerSploit’s Invoke-NinjaCopy), ntdsutil, and backup utilities, for stealing the database and registry files. Because these are standard tools, their misuse can look normal and remain unnoticed if not monitored.

Virtualization compromise / disk image theft

Attackers can steal a VMDK/VHD or snapshot of a DC from hypervisors or backup systems, so they can analyze an offline image outside the production environment.

Backup compromise

Backups contain AD artifacts like NTDS.dit and registry hives. If attackers are able to access these backups, they have a low-risk way to pull a copy of the database.

持続性

抽出された NTDS.dit のデータは、侵害後も攻撃者にとって長く有効であり、認証情報を再利用したり、チケットを偽造したり、環境全体でアクセスを維持したりできます。

  • 価値の持続性: 抽出された NTDS.dit の情報は、最初の侵害から長い時間が経っても有用です。攻撃者はオフラインでパスワードを解読し、いつでも pass-the-hash(パス・ザ・ハッシュ)などの攻撃を実行できます。
  • バックアップはタイムカプセル: 古いバックアップには、長期間にわたって認証情報や krbtgt キーが含まれていることがあります。多くの組織ではキーを頻繁にローテーションしないため、古いコピーであっても長期的な侵害を助ける可能性があります。
  • ドメイン全体への影響: 高権限アカウントや krbtgt アカウントのハッシュが手に入れば、攻撃者は Kerberos チケットを偽造し、アカウントをなりすまし、ドメイン全体で永続的なアクセスを維持できます。
  • 環境をまたいだピボット: AD から盗まれた認証情報は、企業ネットワークの外でも(SSO、クラウド・フェデレーション、VPN 用途など)機能します。これにより攻撃者は他のシステムへ移ってデータを盗み出すことが可能になります。

攻撃フロー図

NTDS.dit 抽出攻撃を理解するために、組織の視点からの例とともに、出来事の連鎖を説明するフローダイアグラムを示します。

製造施設で、従業員が悪意のあるリンクをクリックすると、攻撃者はユーザーのワークステーションへの初期アクセスを獲得します。攻撃者は権限を昇格し、横方向に移動して、ドメインコントローラーに到達できるサーバーで管理者権限を得るまで進みます。次に、そのサーバーのバックアップアクセスを使って、NTDS.dit と SYSTEM hive を含む Volume Shadow のスナップショットをこっそりコピーします。オフサイトでは、パスワードハッシュを抽出し、複数の高権限アカウントの資格情報を復元します。これらの資格情報を使って、クラウド連携サービスへのアクセスを偽造し、企業ネットワーク全体で横方向に移動しながら、機密性の高い知的財産を持ち出します。

攻撃者 → 初期アクセス → 権限昇格 → Domain Controller へのアクセス → NTDS.dit と SYSTEM ハイブの流出 → パスワードハッシュの抽出 → クラックまたは Pass-the-Hash → 横移動 / ドメイン侵害

NTDS.dit 抽出の例

実際のインシデントでは、NTDS.dit のダンプが、長期的な侵入継続、横方向への移動、データ窃取につながる高いインパクトのある手段であることが示されています。

Case

Impact

Akira ransomware (2024)

Akira ransomware emerged in March 2023 and by January 2024, it had impacted over 250 organizations across North America, Europe, and Australia, claiming approximately $42 million in ransomware proceeds. The actors frequently attempted to copy the SYSTEM registry hive and NTDS.dit file from domain controllers to obtain user accounts and their password hashes.

In a notable 2024 incident, Akira ransomware operators targeted the AD database by shutting down the domain controller's virtual machine, copying the VMDK files to another VM, and extracting the NTDS.dit and SYSTEM hive files. Using stolen credentials, they escalated privileges to a domain administrator and compromised additional systems in a matter of hours.

Mustang Panda (2023)

Mustang Panda (also known as Stately Taurus) is a Chinese APT group that conducted a multi-year cyber-espionage campaign from at least Q2 2021 to Q3 2023 targeting a Southeast Asian government. Threat actors used the vssadmin tool to create a volume shadow copy of the C:\ drive on the DC, then retrieved the NTDS.dit file from the shadow copy along with the SYSTEM file containing the boot key to decrypt NTDS.dit.

The attackers gathered and exfiltrated sensitive documents from compromised networks. They focused on maintaining long-term access for continuous intelligence gathering from targeted government officials and employees.

Volt Typhoon (2023)

Volt Typhoon, a Chinese state-sponsored threat group, conducted a cyber-espionage campaign targeting critical infrastructure organizations across the United States from at least 2021 through 2023, with evidence indicating that they maintained persistent access within some victim environments for at least five years. The campaign focused on the communications, energy, transportation, and water and wastewater sectors in the United States and US territories including Guam.

To achieve full domain compromise, Volt Typhoon actors moved laterally to domain controllers, then executed the Windows-native vssadmin command to create volume shadow copies. They copied NTDS.dit and the SYSTEM registry hive from the volume shadow copies, then exfiltrated these files to crack passwords offline.

RA World (2024)

RA World, formerly known as RA Group, impacted organizations in the manufacturing and healthcare sectors in the United States, Europe, and Southeast Asia from March 2024 onwards.

After an initial compromise, RA World used the Impacket tool to execute remote commands that copied the NTDS database from domain controllers and exported the SYSTEM and SAM hives. These files enabled RA World to crack credentials offline and gain domain administrator privileges, supporting their multi-extortion ransomware operations where they stole sensitive data, encrypted systems, and threatened to publish stolen information on their leak site if ransom demands were not met.

NTDS.dit 抽出の影響

NTDS.dit ファイルは、組織の認証システムの鍵のような存在です。攻撃者がすべてのパスワードハッシュと Kerberos チケットを手にできれば、その影響は金融、運用、評判、規制上の露出にまで連鎖的に波及し得ます。

Impact area

Description

Financial

NTDS.dit extraction can lead to significant financial losses through both direct and indirect costs. Organizations face immediate expenses from incident response, forensic investigation, and system restore. They also incur indirect costs from potential fraud and extended downtime that disrupts business operations. If ransomware is involved, ransom payments, data theft, or credential resale can further amplify losses.

Operational

A compromised Active Directory environment with stolen credentials and password hashes can cripple core authentication and access processes and other domain controller operations, disrupting user logins, group policies, and domain-joined applications. This operational breakdown can halt automated services, critical workflows, and even entire business units that rely on identity-based access.

Reputational

Credentials exposure and unauthorized access to sensitive systems can severely damage an organization’s repute. Customers, partners, and stakeholders may lose confidence in the company’s ability to safeguard their data, leading to lost contracts, negative publicity, and long-term brand erosion.

Legal/regulatory

The theft of Active Directory credential data can trigger data breach laws like GDPR, HIPAA, or other regional privacy regulations. When this happens, organizations may be required to inform the authorities and affected users within a specific timeframe. Beyond potential fines or lawsuits, they can also face reputational fallout and tighter scrutiny from regulators.

NTDS.dit 抽出のよくある対象:誰が危険にさらされるのか?

Active Directory を運用している組織はすべて、NTDS.dit 抽出攻撃の潜在的な標的になり得ます。つまり、それはほとんどの組織です。ここでは、特にリスクが高いのは誰かを見ていきましょう。

Active Directoryを利用している企業

ほぼすべての大企業は、ユーザー、デバイス、およびアクセスを管理するためにActive Directoryに依存しています。実際、Fortune 500企業の99%が利用しています。ADは日常業務に深く統合されているため、攻撃者はこれを侵害することが即座に広範な制御を意味することを知っています。NTDS.ditを手に入れれば、最小限の抵抗でネットワーク全体を横断できます。

ハイブリッドADおよびEntra ID構成を持つ組織

オンプレミスのADがMicrosoft Entra IDと同期するハイブリッド環境では、攻撃対象範囲が広がります。オンプレミスのNTDS.ditファイルを侵害することで、攻撃者は単にローカルアクセスを得るだけでなく、クラウドリソースにピボットすることも可能です。パスワードハッシュの同期、フェデレーション認証、パススルー認証はいずれも経路を作り出します。疑わしいクラウドの挙動が表面化する頃には、攻撃者はすでにパスワードを解読し、権限を昇格させ、両環境に持続的なアクセスを確立しています。

高付加価値セクター

医療、政府、金融、防衛、教育の各分野は、膨大な量の機密データ(患者記録、財務情報、知的財産、機密資産)を保有しており、主要なスパイ活動およびランサムウェアの標的となっています。攻撃者はこれらの業界でのダウンタイムが高コストであることも知っており、被害者に支払いを強要する力を持っています。

特定のターゲット:ドメインコントローラー、バックアップリポジトリ、および仮想化されたDC

ドメインコントローラーは常に主要な標的ですが、攻撃者はNTDS.ditを取得する間接的な方法も探します。バックアップ、システムスナップショット、および仮想化されたドメインコントローラーのイメージ(VMDKやHyper-Vファイルなど)には、ADデータベースの正確なコピーが含まれています。これらのバックアップが暗号化されていないか隔離されていない場合、完全な資格情報の窃盗への最も簡単な経路となります。

リスク評価

NTDS.dit 抽出攻撃のリスクを評価するには、次の3つの重要な要素を考慮してください。攻撃者が Active Directory のデータベースを入手した場合に想定される影響、抽出を実行することの難しさ、そしてそのような試みが自組織の環境でどれくらい起こり得るかです。これらの要素を合わせて考えると、企業のセキュリティのためにドメイン コントローラーと AD アーティファクトを保護し、監視することが重要であることがわかります。

Risk factor

Level

Potential damage

Critical
An NTDS.dit extraction hands attackers password hashes and account material that can be converted into domain-admin access, lateral movement, persistence, data exfiltration, and destructive or extortionate outcomes. The result can be a loss of control over authentication for the whole enterprise.

Ease of execution

Medium
Copying NTDS.dit requires access to a DC or to a backup/snapshot that contains it. That means an attacker must compromise a workstation, escalate privileges, and abuse administrative utilities. However, common tools, VM snapshot abuse, backup misconfigurations, and built-in Windows utilities (vssadmin, ntdsutil, WMIC, etc.) make these techniques accessible to less-skilled attackers.

Likelihood

Medium–High
The likelihood depends heavily on your environment. For organizations with exposed or poorly segmented DCs, weak backup hygiene, and limited monitoring, likelihood should be considered high. If you have strong segmentation, strict backup controls, and good detection, medium is fair.

NTDS.dit の抽出を防ぐ方法

Active Directory データベースを保護するには、特権の露出を抑える多層防御が必要です。強力な認証を適用し、不審な挙動を継続的に監視します。次の対策は、NTDS.dit の抽出リスクを大幅に低減できます。

特権アクセスを制限する

攻撃者が NTDS.dit を抽出できるのは、管理者権限または SYSTEM レベルの権限を取得した場合に限られるため、特権の露出を最小化することが重要です。

  • Domain Admins、Enterprise Admins、およびその他の高い特権グループへの所属は、必要最小限の担当者のみに制限してください。
  • 階層化された管理モデル(Tier 0–2)を適用し、重要なアカウントとサーバーを分離してください。

これらの対策により横方向への移動(lateral movement)が防止され、下位ティア(例:ワークステーション)が侵害されても、ドメイン コントローラーへ直接つながらないことを保証します。

強力な認証を適用する

弱い、または使い回された認証情報は、攻撃者にとって最も簡単に侵入できる手段の1つです。次を実施してください:

  • 資格情報のリプレイ攻撃や総当たり攻撃を阻止するため、すべての特権アカウントおよびサービス管理者に対して多要素認証(MFA)を強制してください。
  • 攻撃者が悪用してセキュリティ制御を回避できる、NTLM や基本認証などのレガシー認証プロトコルを無効化またはブロックしてください。

ドメインコントローラーを強化する

NTDS.dit の抽出に対する最善の防御は、ドメインコントローラーをできる限り侵害しにくい状態にすることから始まります。以下を検討してください:

  • ドメイン コントローラーを、専用で保護されたサーバー上で実行し、それぞれ自分専用のネットワーク セグメントに隔離してください。ファイル共有は行わず、Web サービスも設けず、インターネットに面するものは一切ありません。
  • 既知の脆弱性を解消するために、OS と Active Directory のパッチを定期的に適用してください。
  • 不要なサービスやポートはすべて無効化してください。まず、SYSTEM アクセスを得るために繰り返し悪用されてきた Print Spooler から始めます。必須の AD トラフィックのみを許可する、厳格なファイアウォール ルールを使用してください。ドメイン コントローラー上の追加のサービス、開放されたポート、管理用共有はすべて、NTDS.dit を未授权アクセスにさらす可能性があります。

不審な活動を監視する

早期検知は、侵入にとどめられるか、ドメイン全体が侵害されるかを分けることがあります。

  • ntdsutil.exe、vssadmin.exe、wmic.exe のようなツールや、NTDS.dit へのアクセスまたはコピーにしばしば使用されるその他のスナップショットユーティリティについて、コマンドラインのログ記録と監査を有効にします。
  • 325、327、4104 などの Windows のイベント ID を監視します。これらは、NTDS.dit にアクセスまたはコピーしようとする不審な試みを示す可能性があります。
    • イベント ID 325:ntds.dit のようなデータベースがアタッチまたはアクセスされたときに、ESENT によって記録されます。無許可の AD データベースへのアクセスを示している可能性があります。
    • イベント ID 327:データベースのデタッチまたはシャットダウンを示す ESENT イベント。NTDS.dit のコピーまたはダンプ処理を見つけるのに役立ちます。
    • イベント ID 4104:PowerShell のスクリプトブロックのログ記録イベント。NTDS.dit の抽出に使用される不審なスクリプトやコマンド(例:ntdsutil、vssadmin)の実行を明らかにします。
  • EDR および SIEM のソリューションを使用して、異常なファイルまたはレジストリ hive へのアクセス パターンを検出し、アラートを出します。

バックアップを保護する

NTDS.dit および SYSTEM hive ファイルは、バックアップに含まれることが多いため、それらのバックアップを保護することは、ドメイン コントローラー自体を保護するのと同じくらい重要です。

  • AD バックアップは常に暗号化し、バックアップの保存先へのアクセスを制限し、バックアップ インフラが改ざんに対して強固になっていることを確認してください。
  • 永続化(persistence)に悪用される可能性のある盗難済み Kerberos チケットを無効化するために、krbtgt アカウントのパスワードを定期的にローテーションしてください。

セキュリティフレームワークを採用する

ゼロトラスト(zero trust)や Microsoft の Enterprise Access Model のようなフレームワークは、AD セキュリティを強化するための体系的な手段を提供します。

  • ネットワーク内からのアクセスであっても、すべてのアクセス要求を検証するためにゼロトラストの原則を実装します。
  • Microsoft LAPS(Local Administrator Password Solution)または同様のツールを使用して、ローカル管理者パスワードが一意で自動的にローテーションされるようにします。これにより、1 台のホストが侵害された場合でも横方向への移動を抑えられます。

定期的な監査とテスト

対策が講じられている場合でも、継続的な検証は不可欠です。次を実行する必要があります:

  • 定期的に Active Directory の監査を実施し、不正な権限昇格、グループ メンバーシップの変更、および誤設定を特定します。
  • 防御の有効性を検証し、検知のギャップを洗い出すために、AD および資格情報の窃取シナリオに重点を置いたペネトレーションテストまたはレッド チーム演習を計画します。

Netwrix が支援できること

Netwrix は、NTDS.dit 抽出攻撃につながる状況を緩和または検知するのに役立つ複数の製品と機能を提供しています。検知と対応、監査ログ(監査証跡)、アクセス ガバナンス、リスク可視化、アラートに重点を置き、従来型のツールでは見落とされがちなギャップを埋めます。次の表は、Netwrix の提供内容が NTDS.dit の窃取に対する防御をどのように支援できるかを示しています:

Netwrix product / solution

How it helps prevent or detect NTDS.dit extraction

Netwrix Auditor

This product provides audit logging of configuration changes, AD object changes, and user activity across Active Directory, Windows Server, and other IT systems. It can detect abnormal changes to domain controllers, group memberships, and unauthorized access to critical files and registry. It can also detect unauthorized access attempts to domain controllers and flag Volume Shadow Copy service activity (commonly used in NTDS.dit extraction).

Netwrix Privilege Secure

This product delivers just-in-time privileged access, manages and enforces privileged account usage, and eliminates standing privileged accounts. It restricts who can initiate privileged sessions on domain controllers and enforces approval workflows for DC access. By limiting which accounts can act on DCs (and for how long), it directly controls the type of access that an attacker needs to extract NTDS.dit.

Netwrix Access Analyzer

This product assesses the risk of access permissions, helps identify over-privileged accounts, and risky access paths. It is useful for tightening who can access what, and reducing the number of accounts that could reach a DC.

Netwrix Directory Manager

This product automates and controls directory changes (users, groups, permissions). It can help enforce best practices around group membership and prevent privilege creep, so that fewer accounts are in high-risk roles.

Identity Threat Detection & Response (ITDR) solution

The ITDR solution monitors identity paths, escalations, and unusual identity-based behavior in real-time. Abnormal credential or AD abuse patterns may light up here, especially when combined with other detection controls. The solution blocks risky changes and provides automated response actions for both on-premises and hybrid Active Directory environments.

検知、軽減、対応の戦略

NTDS.dit の抽出および関連する Active Directory の侵害を狙った試みに対抗するには、検知、軽減、対応をすべてカバーする包括的な戦略が必要です。ここでは、実践的な対策をいくつか紹介します。

検知

NTDS.dit ファイルを狙った不審な活動を早期に検知することで、セキュリティチームはドメイン全体の侵害を防ぐことができます。早期検知の対策には、次のようなものがあります:

  • 疑わしいツールの使用を監視します: ntdsutil.exe、esentutl.exe、vssadmin.exe、およびバックアップ ユーティリティの異常な実行を追跡してください。攻撃者は、AD データベースのスナップショットを作成またはコピーするために、これらのツールを悪用する傾向があります。
  • スナップショット(シャドウ コピー)の作成イベントを確認します: イベント ID 7036(サービスの開始/停止)および 8222(VSS シャドウ コピーの作成)を探してください。特に、メンテナンス時間外に開始された場合、または非管理者ユーザーによって実行された場合に注意します。
  • NTDS.dit ファイルへのアクセス試行を追跡します: ドメイン コントローラーで監査を構成し、NTDS.dit ファイルおよび SYSTEM レジストリ ハイブの直接読み取り、コピー、または移動を検出します。
  • レプリケーションの悪用(DCSync)を検出します: 非 DC システムからのディレクトリ レプリケーション要求を監視してください。DRSUAPI または DS レプリケーション API が、未承認のホストまたはアカウントによって呼び出された場合は、アラートを発報するようにします。
  • 異常な管理者の挙動を関連付けて確認します: 急な権限昇格、新しいシャドウ コピー タスク、または想定外のエンドポイントからのドメイン レプリケーションなどの異常を調査してください。

緩和

緩和(Mitigation)対策により、攻撃者がドメイン コントローラーのデータを入手または悪用する可能性が低減されます。主な手順は次のとおりです:

  • 管理のティアリング モデルを適用します: Microsoft の Tier 0/1/2 構造を実装し、高権限アカウント(DC 管理者など)を、信頼度の低いシステムから分離します。これにより、下位ティアが侵害された場合でも上位ティアに到達することを防ぎます。
  • ジャストインタイム(JIT)の特権アクセスを使用します: Netwrix Privilege Secure のようなソリューションを通じて、管理者または特定のアカウントに対して、必要なときだけ一時的に権限を昇格します。これにより常時の特権を最小化し、高権限アクセスの露出時間を制限し、資格情報の盗難や悪用のリスクを低減します。
  • krbtgt のパスワードを2回定期的にローテーションします: krbtgt アカウントのパスワードを2回連続でローテーションし、Golden Ticket 攻撃で作成されたものなど、偽造またはキャッシュ済みの Kerberos チケットを無効化します。これにより、以前に発行されたチケットが使用できなくなることが保証されます。
  • 多要素認証(MFA)を必須にする: RDP、PowerShell リモーティング、AD 管理コンソールを含む、すべての特権および管理者権限のログオンに対して MFA を適用してください。
  • バックアップを保護する: AD のバックアップを暗号化し、アクセスを制限してください。これにより、攻撃者がバックアップデータを通じて NTDS.dit を取得することを防げます。
  • レガシー認証方式を無効化する: 資格情報の盗難につながる経路を減らすため、可能な範囲で NTLM、LM、または Basic Authentication のような古いプロトコルを無効にしてください。代わりに、Kerberos または最新の認証(OAuth、SAML、または証明書ベース)メカニズムを適用します。
  • ネットワーク分離を適用する: ドメインコントローラーを専用の制限されたネットワークセグメントに隔離します。DC へのネットワークアクセスが許可されるのは、承認済みの管理用ジャンプサーバーまたは Tier 0 システムのみとしてください。

対応

NTDS.dit の抽出、またはドメインの侵害が検知された場合は、迅速かつ体系的な対応アクションを直ちに実施してください。

  • 侵害されたドメイン コントローラーを隔離します: 侵害の拡大を抑え、さらなる横方向の移動やデータの流出を防ぐため、影響を受けたシステムを直ちにネットワークから切断してください。レプリケーション接続を無効にし、他の DC との通信をブロックします。
  • 特権の認証情報をローテーションします: Tier 0 のアイデンティティ(Domain Admins、Enterprise Admins など)や、ドメイン コントローラーに紐づくサービス アカウントから始めて、すべての管理用アカウント、サービス アカウント、および共有アカウントをリセットします。封じ込め後は、krbtgt キーをもう一度ローテーションして、残存している可能性のある Kerberos チケットや未承認のトークンを完全に無効化することを検討してください。
  • 侵害されたインフラを再構築します: 持続化メカニズムや DC の改ざんが確認された場合は、感染している可能性のあるバックアップから復元するのではなく、クリーンで信頼できるソースから影響を受けたドメイン コントローラーを再構築してください。再構築後は、セキュリティのベースラインを再適用し、すべてのシステムにパッチを適用してからオンラインに戻します。
  • フォレンジック分析を実施します: シャドウ コピー、バックアップ データ、イベント ログ、メモリ ダンプを調べて、攻撃者の活動を追跡し、持続化メカニズムを特定し、データの流出(外部への持ち出し)の試みを検知します。資格情報の窃取の兆候がないか、NTDS.dit へのアクセス、レプリケーション イベント、PowerShell または管理ツールの利用状況に重点を置いて分析してください。調査結果を脅威インテリジェンスと照合します。
  • データ侵害が発生した場合、規制当局に通知してください: 機密性の高い認証情報またはユーザーデータが公開(漏えい)された場合は、組織のインシデント対応および法的通知手順に従ってください。GDPR(72時間)やHIPAA(60日)のように、一部の規制では、確認済みの侵害を所定の期間内に報告することが求められています。必要に応じて、関連する規制当局、影響を受けた顧客、パートナーに通知してください。

業界別の影響

Windows やその他のアイデンティティ システムにある NTDS を狙うサイバー攻撃は、業界全体に壊滅的な影響をもたらす可能性があります。影響は業種によって異なりますが、一般的には規制違反、金銭的損失、そして長期的な評判の毀損が含まれます。

Industry

Impact

Healthcare

A breach in healthcare environments violates HIPAA compliance, exposes Protected Health Information (PHI), and enables attackers to steal, manipulate, or encrypt patient data through ransomware. Attackers may also use compromised AD credentials to disrupt hospital systems, delay patient care, and access medical devices, potentially endangering lives.

Finance

Financial institutions face PCI-DSS violations, unauthorized fund transfers, and theft of customer banking credentials or trading information. Attackers can escalate privileges across payment systems, leading to large-scale fraud, identity theft, and regulatory penalties. Extended downtime or data exposure can also severely damage credibility and customer trust.

Government

In the public sector, AD compromises can lead to espionage, data theft, and sabotage of critical infrastructure. Attackers may gain persistent access to sensitive records, disrupt essential services, and even manipulate authentication systems across departments. Overall, such breaches can pose serious national security threats.

攻撃の進化と今後の動向

防御側は現在、これまでになく複雑な NTDS.dit の脅威環境に直面しています。かつてはローカルアクセスや専用ツールが必要だった攻撃が、現在ではクラウドやハイブリッド環境を通じて実行できるようになっています。現代の攻撃者は、NTDS.dit の抽出をランサムウェアの playbook に組み込み、正規の Windows ユーティリティを使用して自身の活動を隠します。その結果、これらの攻撃はより高速で、よりステルス性が高く、検知が難しくなっています。

クラウドおよびハイブリッド Active Directory の悪用

組織がより多くのアイデンティティシステムとテレメトリをMicrosoft Entraおよびハイブリッド環境に移行するにつれて、攻撃者も同じ道をたどっています。Microsoft Entra Connectを侵害したり、同期/構成APIを悪用したりすることで、攻撃者はパスワードハッシュを露出させ、同期ルールを変更し、クラウドに複製される内容を操作することさえできます。したがって、彼らは従来の「物理的なDCアクセス」の痕跡なしに資格情報を収集する新たな手段を考案しました。

ランサムウェアプレイブックはNTDS.ditの抽出を自動化します

ランサムウェアグループは、ADを標的とした手順(スナップショット/VMの盗難、SYSTEMハイブの取得、NTDS.ditの抽出)をプレイブックに追加しました。これにより、ドメイン全体のハッシュを収集し、環境全体で権限を昇格させることが可能になります。最近のインシデント報告では、犯罪グループがこれらの手順を運用に組み込み、ドメインをより速く乗っ取り、より大きな身代金を要求していることが示されています。

Living-off-the-land (LOTL) 技術は検出を困難にします

攻撃者は、ntdsutil、vssadminなどのネイティブWindowsツール(LOLBins)を好み、バックアップ、シャドウコピーの作成、システムハイブのコピーなどを行います。これらの行為は正当な管理者の活動に溶け込み、単純なEDRルールを回避します。政府機関やセキュリティ勧告は、LOTL技術が攻撃者が活動を隠す主な方法の一つであると繰り返し警告しており、防御側は警戒を怠ってはなりません。

諜報活動のための国家支援による搾取の増加

国家主体は、長期的なアクセスを獲得し情報を収集するためにADインフラを標的にし続けています。彼らはサプライチェーンやIT管理システムを侵害し、静かに足場を築き、犯罪者が使用するのと同じNTDS抽出方法を活用したカスタムツールを、より忍耐強く精密に使用していることが観察されています。今後は、特に高価値のアイデンティティデータを盗むことが目的の場合、スパイ活動とサイバー犯罪の戦術が重なることが予想されます。

主要な統計情報とインフォグラフィック

以下の数値は、Active Directory が現代の攻撃においていかに中心的な位置を占めているのか、そして NTDS.dit の抽出がなぜこれほど影響力の高い手法であり続けているのかを明確に示しています。

  • Verizon の DBIR(2024) では、盗まれた資格情報が全体の侵害(ブリーチ)の約 24% で最初の行動になっていたことが示されています。DBIR 2024 の「Basic Web Application Attacks」パターンでは、盗まれた資格情報がハッキング行為の約 77% を占めています。これは、AD の資格情報ストアが攻撃者にとってどれほど価値があるかを浮き彫りにしています。
  • Microsoft のテレメトリによると、同社のシステムで侵害されたことが観測されたアカウントのうち、99.9% 以上で MFA が有効化されていませんでした。これは、MFA が自動化された攻撃や資格情報(クレデンシャル)に基づく攻撃をどれほど効果的に阻止できるかを示す、非常に印象的な指標です。
  • Covewareのインシデントデータによると、Active Directory を含むランサムウェアのインシデントでは、平均して約21日間の業務停止が発生しました(Coveware Q4 2020分析)。これは、アイデンティティ(Identity)の侵害が、業務運用と復旧にどれほど深刻な混乱をもたらすかを示しています。

抽出手法の棒グラフ

以下の棒グラフは、2022年から2024年に記録されたインシデントに基づき、NTDS.dit の抽出攻撃で使用される最も一般的なツールを示しています。

Image

このデータは、公に文書化されたインシデントのみに基づいている点に注意してください。実際の現場(野外)でのこれらの手法の頻度は、はるかに高い可能性があります。

まとめ

NTDS Active Directory データベース(NTDS.dit)は、ユーザーアカウント、パスワード、ドメイン構成など、すべてのディレクトリ情報を格納しています。そのため、これは Windows Server のセキュリティにおける重要なコンポーネントです。

NTDS.dit の抽出は、攻撃者が盗んだ身元情報を完全なドメイン乗っ取りへと素早く転換するための、迅速でインパクトの大きい手段です。現在のハイブリッド環境では、そのリスクはさらに増大します。アイデンティティ基盤を守るために、MFA を必ず適用し、Microsoft Entra Connect と同期処理(sync ops)を厳格に管理・監視し、Living off the Land(LOTL)による活動や、異常な SYSTEM/NTDS へのアクセスを検知してください。また、AD のフォレンジックをインシデント対応計画に組み込みます。これにより、1 件の資格情報の窃取が大規模な障害につながる確率を大幅に下げられます。

お使いの環境で機密性の高いディレクトリ データが危険にさらされていませんか?

専門家に相談して、NTDS.dit へのアクセスを検知し、重要なアイデンティティ データを保護する方法を学びましょう。

Active Directory を利用する企業

ほぼすべての大企業が、ユーザー、デバイス、アクセス権を管理するために Active Directory に依存しています。実際に、Fortune 500 の企業の 99% がそうです。AD は日常業務に深く統合されているため、攻撃者はそれを侵害すれば即座に広範な制御が可能になることを理解しています。攻撃者が NTDS.dit を手に入れると、最小限の抵抗でネットワーク全体を横方向に移動できます。

ハイブリッド AD と Entra ID を構成している組織

オンプレミスの AD が Microsoft Entra ID と同期されるハイブリッド環境では、攻撃対象領域が広がります。オンプレミスの NTDS.dit ファイルを侵害すれば、攻撃者はローカルアクセスを得るだけでなく、クラウドのリソースへと展開(ピボット)できます。パスワードハッシュの同期、フェデレーション認証、パススルー認証はいずれも経路を作り出します。疑わしいクラウド挙動が表面化する頃には、攻撃者はすでにパスワードを解読し、権限を昇格させ、両方の環境で永続性を確立している可能性があります。

価値の高いセクター

医療、政府、金融、防衛、教育の各セクターは、大量の機密データ(患者記録、財務情報、知的財産、機密資産)を保持しているため、スパイ行為やランサムウェアの格好の標的になります。攻撃者はまた、これらの業界での停止(ダウンタイム)が高コストであることも把握しており、その結果、被害者に支払いを強制するためのより大きな力を得られます。

具体的な標的:ドメインコントローラー、バックアップ保管場所、仮想化された DC

ドメインコントローラーは常に最優先の獲物ですが、攻撃者は NTDS.dit を奪うための間接的な手段も探します。バックアップ、システムスナップショット、仮想化されたドメインコントローラーのイメージ(VMDK や Hyper-V ファイルなど)には、AD データベースの正確なコピーが含まれています。これらのバックアップが暗号化されていない、または隔離されていない場合、完全な資格情報の窃取につながる最も簡単な経路になります。

Netwrix Identity Threat Detection & Response (ITDR) で機密の Active Directory データを保護し、不正アクセスを検出します。無料トライアルをダウンロードしてください。

よくある質問(FAQs)

共有する

Entra ID アプリケーション権限の悪用—仕組みと防御戦略

AdminSDHolder の改変――仕組みと防御戦略

AS-REP Roasting 攻撃—仕組みと防御戦略

Hafnium 攻撃—仕組みと防御戦略

DCSync 攻撃の解説:Active Directory セキュリティへの脅威

gMSA の悪用攻撃と Golden gMSA 攻撃の解説

Golden SAML 攻撃の究極ガイド

Golden Ticket 攻撃とは?仕組み、検知、予防

DCShadow 攻撃—仕組み、実例、そして防御戦略

ChatGPT プロンプトインジェクション:リスクの理解、例、予防

Kerberoasting 攻撃—仕組みと防御戦略

パス・ザ・ハッシュ(PtH)攻撃を理解する

Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略

パスワードスプレー攻撃を理解する

平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防

Zerologon 脆弱性を解説:リスク、悪用、緩和策

ランサムウェア攻撃の完全ガイド

Skeleton Key 攻撃:仕組みと検知方法

ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策

中間者(MITM)攻撃:それが何で、どうやって防ぐのか

なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?

サービスアカウント攻撃と、その防御方法(4選)

ビジネスへのマルウェア攻撃の影響を防ぐ方法

クレデンシャルスタッフィング(Credential Stuffing)とは?

PowerUpSQL で SQL Server を侵害する

Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法

Security Support Provider(SSP)を使った認証情報の窃取

レインボーテーブル攻撃:仕組みと防御方法

LDAP Reconnaissance

Pass-the-Cookie 攻撃で MFA を回避する

Silver Ticket 攻撃