NTDS.dit 추출 공격 이해하기
NTDS.dit 추출 공격에서는 공격자가 도메인 컨트롤러에서 Active Directory 데이터베이스 파일을 유출(exfiltrate)하고, 자격 증명(credential) 자료를 덤프(dump)합니다. 이후 자격 증명을 크랙(crack)한 다음 재사용하여 네트워크 전반에 걸친 광범위하고 지속적인 접근을 확보합니다.
Attribute | Details |
|---|---|
|
Attack type |
Credential access (NTDS.dit extraction) |
|
Impact level |
Critical, full AD compromise possible |
|
Target |
Domain controllers (AD DS) |
|
Primary attack vector |
Privileged access + NTDS.dit exfiltration |
|
Motivation |
Espionage, ransomware, persistence |
|
Common prevention methods |
Admin tiering, MFA for privileged accounts, krbtgt rotation, encrypted backups, monitoring for shadow copy activity |
위험 요소 | 수준 |
|---|---|
|
잠재적 피해 |
치명적 |
|
실행 용이성 |
중간 |
|
가능성 |
중간-높음 |
NTDS.dit이란 무엇이며 Active Directory에서 어떤 역할을 하나요?
NTDS.dit 파일은 Active Directory(AD)의 기본(주요) 데이터베이스로, 사용자, 자격 증명, 컴퓨터, 그룹 및 해당 구성원 정보, 그리고 비밀번호 해시(password hashes) 등 모든 AD 개체에 대한 핵심 정보를 저장합니다. 이 데이터는 Windows 도메인 전반에서 인증(authentication), 권한 부여(authorization), 디렉터리 서비스(directory services)를 가능하게 하므로, 공격자들이 자격 증명 탈취 캠페인에서 이 파일을 자주 표적으로 삼는 이유이기도 합니다.
다음은 NTDS.dit 파일에 대한 흥미로운 사실들입니다:
- 기본적으로 NTDS.dit 파일은 다음 위치에 있습니다: C:\Windows\NTDS\ntds.dit.
- 기술적으로 NTDS.dit는 Extensible Storage Engine (ESE) 위에 구축되어 있습니다. ESE는 가벼운 데이터베이스 엔진으로, 내용을 테이블, 인덱스, 트랜잭션 로그로 구성하여 빠른 쿼리와 안정적인 복구를 가능하게 합니다.
- 파일 자체만으로는 읽을 수 없습니다. 이 파일은 SYSTEM 및 SECURITY 레지스트리 하이브에 의존합니다. 이러한 하이브에서 Boot Key (syskey)를 가져와야 비밀번호 해시와 같은 민감한 필드를 해독할 수 있기 때문입니다.
- 파일 크기는 환경에 따라 달라집니다. 소규모 조직에서는 몇 메가바이트에 불과할 수 있지만, 수천 개의 계정과 개체를 보유한 대규모 엔터프라이즈에서는 데이터베이스가 수 기가바이트까지 커질 수 있습니다.
NTDS.dit 추출이 작동하는 방식
이 섹션에서는 NTDS.dit 추출 공격의 단계별 실행 과정을 설명하고, 일반적인 공격 방법을 논의하며, 공격자가 기업 전반에 걸쳐 지속적이고 고위험의 접근을 유지하기 위해 도메인 전반의 자격 증명을 확보하려는 이유가 NTDS.dit 비밀번호 추출을 주요 목표로 삼기 때문임을 설명합니다.
단계별 실행
NTDS.dit 추출 공격은 일련의 단계로 전개됩니다. 공격은 초기 침해로 시작되며, 도메인 컨트롤러에서 NTDS.dit 파일(및 SYSTEM 하이브)을 복사해 탈취합니다. 이후 비밀번호 해시를 복구하고 해독한 뒤, 그 자격 증명을 크랙하거나 재사용하여 최종적으로 도메인 전체를 장악합니다.
- 초기 접근: 공격자는 피싱 캠페인, 소프트웨어 취약점 악용, 탈취한 자격 증명 사용, 잘못된 설정(미스컨피규레이션) 활용 등의 방법을 통해 대상 네트워크에 대한 초기 접근 권한을 획득합니다.
- 권한 획득: 그다음 공격자는 높은 권한을 획득합니다(도메인 관리자 또는 도메인 컨트롤러의 로컬 SYSTEM).
- 도메인 컨트롤러 접근: 권한을 상승시키면 공격자는 라이브 호스트, 스냅샷, 또는 백업 이미지 중 하나를 통해 도메인 컨트롤러의 파일 시스템과 레지스트리 하이브에 접근할 수 있습니다.
- NTDS.dit 획득: 공격자는 스냅샷/백업 메커니즘, 관리 유틸리티, 또는 가상 디스크 이미지를 탈취하여 NTDS.dit 파일의 사본(또는 해당 내용의 논리적 추출본)을 확보합니다. 목표는 라이브 DC 환경 밖에서 분석할 수 있는 오프라인 사본입니다.
- SYSTEM 하이브 검색: 공격자는 또한 SYSTEM(때로는 SECURITY) 레지스트리 하이브도 획득합니다. 이는 NTDS.dit의 특정 보호 필드를 해석하거나 해독하는 데 필요한 부트 키 자료를 포함하고 있기 때문입니다.
- 오프호스트 분석 / 해독: 공격자는 복사한 파일과 키 자료를 사용하여 데이터베이스를 파싱하고 비밀번호 해시와 자격 증명 블롭을 추출합니다. 예를 들어
secretsdump.py(Impacket) 및DSInternals는 이 목적을 위해 흔히 사용됩니다. SYSTEM 하이브에는 부트 키(SYSKEY)가 포함되어 있으며, 공격자는 이를 사용해 NTDS.dit에 저장된 비밀번호 암호화 키(PEK)를 해독합니다. 그런 다음 이 PEK를 사용해 데이터베이스에서 NTLM 해시, Kerberos 키, 그리고 기타 보호된 자격 증명 데이터를 해독합니다. - 자격 증명 악용: 공격자는 비밀번호 해시를 추출한 뒤, Hashcat이나 John the Ripper 같은 도구를 사용해 NTLM 해시를 크랙하여 평문 비밀번호를 얻거나, Pass-the-Hash (PtH) 기법을 활용해 해시를 크랙하지 않고도 해당 해시로 직접 인증함으로써 네트워크 전반에서 더 빠른 측면 이동을 가능하게 합니다.
- 침해 후 목표: 공격자는 자격 증명을 확보하면 AD 환경 내에서 측면 이동을 수행하고, 민감한 리소스에 접근하며, 지속성을 유지할 수 있습니다. 또한 클라우드 계정(정체성)과 외부 시스템으로 전환(피벗)할 수도 있습니다.
공격 방법
공격자는 NTDS.dit 및 관련 디렉터리 데이터를 획득하기 위해 교묘하고 합법적으로 보이는 기법을 사용합니다. 공격자는 대상 환경에 대해 은밀성, 실행 용이성, 영향력의 균형을 가장 잘 맞추는 방법을 선택합니다.
Method | Description |
|---|---|
|
Direct offline copy (risky) |
Adversaries can stop AD services and copy the database directly. This method yields a clean copy but it is disruptive and easily detected. Adversaries rarely choose this unless they control the DC. |
|
Volume Shadow Copy Service (VSS) / snapshot abuse |
Threat actors leverage snapshot and backup mechanisms (such as vssadmin, ntdsutil) to obtain a copy of locked files like NTDS.dit and the SYSTEM hive without stopping services. Alternatively, attackers with sufficient privileges may use DCSync to extract credentials, bypassing the need for file exfiltration. These methods are less disruptive and evade naive detection. |
|
PowerShell and administrative tools abuse |
Attackers turn legitimate admin tools, such as PowerShell modules (including PowerSploit’s |
|
Virtualization compromise / disk image theft |
Attackers can steal a VMDK/VHD or snapshot of a DC from hypervisors or backup systems, so they can analyze an offline image outside the production environment. |
|
Backup compromise |
Backups contain AD artifacts like NTDS.dit and registry hives. If attackers are able to access these backups, they have a low-risk way to pull a copy of the database. |
지속성
추출된 NTDS.dit 데이터는 침해 이후에도 공격자에게 오랫동안 유효하게 작동하며, 자격 증명을 재사용하고 티켓을 위조하며 환경 전반에 걸쳐 접근을 유지할 수 있게 해줍니다.
- 가치의 지속성: 한 번의 초기 침해 이후에도 추출된 NTDS.dit 자료는 오랫동안 유용합니다. 공격자는 오프라인에서 비밀번호를 크랙하고, 언제든지 패스-더-해시(pass-the-hash)와 같은 공격을 수행할 수 있습니다.
- 백업은 타임캡슐처럼: 오래된 백업에는 오랫동안 자격 증명과 krbtgt 키가 포함되어 있을 수 있습니다. 많은 조직이 키를 자주 교체하지 않기 때문에, 오래된 복사본이라도 장기적인 침해를 돕는 데 활용될 수 있습니다.
- 도메인 전체에 미치는 영향: 고권한 계정 또는 krbtgt 계정의 해시가 있으면, 공격자는 Kerberos 티켓을 위조하고 계정을 가장하며 도메인 전체에 걸쳐 지속적인(영구적인) 접근을 유지할 수 있습니다.
- 환경 간 전환(pivoting): AD에서 훔친 자격 증명은 기업 네트워크 밖에서도 (SSO, 클라우드 페더레이션, VPN을 위해) 작동할 수 있습니다. 이를 통해 공격자는 다른 시스템으로 바로 이동해 데이터를 탈취할 수 있습니다.
공격 흐름 다이어그램
NTDS.dit 추출 공격을 이해하는 데 도움이 되도록, 조직의 관점에서 본 예시와 함께 사건의 연쇄 과정을 설명하는 흐름도입니다.
제조 시설에서 한 직원이 악성 링크를 클릭하고, 공격자는 사용자 워크스테이션에 대한 초기 접근 권한을 획득합니다. 공격자는 권한을 상승시키고 옆으로(수평) 이동하며, 도메인 컨트롤러에 접근할 수 있는 서버에서 관리자 권한을 얻을 때까지 계속합니다. 그런 다음 서버의 백업 접근 권한을 이용해 NTDS.dit와 SYSTEM hive를 포함하는 Volume Shadow 스냅샷을 조용히 복사합니다. 오프사이트에서 공격자는 비밀번호 해시를 추출하고 여러 고권한 계정의 자격 증명을 복구합니다. 이러한 자격 증명으로 클라우드에 연결된 서비스에 대한 접근을 위조하고, 기업 네트워크 전반에서 수평 이동을 수행하며, 민감한 지적 재산을 유출합니다.
공격자 → 초기 접근 → 권한 상승 → Domain Controller 접근 → NTDS.dit 및 SYSTEM 하이브 유출 → 비밀번호 해시 추출 → 크랙 또는 Pass-the-Hash → 측면 이동 / 도메인 침해
NTDS.dit 추출의 예시
실제 사례에 따르면 NTDS.dit 덤프는 장기적인 지속(공격 유지), 수평 이동, 데이터 탈취로 이어지는 영향도가 큰 경로입니다.
Case | Impact |
|---|---|
|
Akira ransomware (2024) |
Akira ransomware emerged in March 2023 and by January 2024, it had impacted over 250 organizations across North America, Europe, and Australia, claiming approximately $42 million in ransomware proceeds. The actors frequently attempted to copy the SYSTEM registry hive and NTDS.dit file from domain controllers to obtain user accounts and their password hashes. In a notable 2024 incident, Akira ransomware operators targeted the AD database by shutting down the domain controller's virtual machine, copying the VMDK files to another VM, and extracting the NTDS.dit and SYSTEM hive files. Using stolen credentials, they escalated privileges to a domain administrator and compromised additional systems in a matter of hours. |
|
Mustang Panda (2023) |
Mustang Panda (also known as Stately Taurus) is a Chinese APT group that conducted a multi-year cyber-espionage campaign from at least Q2 2021 to Q3 2023 targeting a Southeast Asian government. Threat actors used the vssadmin tool to create a volume shadow copy of the C:\ drive on the DC, then retrieved the NTDS.dit file from the shadow copy along with the SYSTEM file containing the boot key to decrypt NTDS.dit. The attackers gathered and exfiltrated sensitive documents from compromised networks. They focused on maintaining long-term access for continuous intelligence gathering from targeted government officials and employees. |
|
Volt Typhoon (2023) |
Volt Typhoon, a Chinese state-sponsored threat group, conducted a cyber-espionage campaign targeting critical infrastructure organizations across the United States from at least 2021 through 2023, with evidence indicating that they maintained persistent access within some victim environments for at least five years. The campaign focused on the communications, energy, transportation, and water and wastewater sectors in the United States and US territories including Guam. To achieve full domain compromise, Volt Typhoon actors moved laterally to domain controllers, then executed the Windows-native vssadmin command to create volume shadow copies. They copied NTDS.dit and the SYSTEM registry hive from the volume shadow copies, then exfiltrated these files to crack passwords offline. |
|
RA World (2024) |
RA World, formerly known as RA Group, impacted organizations in the manufacturing and healthcare sectors in the United States, Europe, and Southeast Asia from March 2024 onwards. After an initial compromise, RA World used the Impacket tool to execute remote commands that copied the NTDS database from domain controllers and exported the SYSTEM and SAM hives. These files enabled RA World to crack credentials offline and gain domain administrator privileges, supporting their multi-extortion ransomware operations where they stole sensitive data, encrypted systems, and threatened to publish stolen information on their leak site if ransom demands were not met. |
NTDS.dit 추출의 결과
NTDS.dit 파일은 조직의 인증 시스템을 여는 열쇠 역할을 합니다. 공격자가 모든 비밀번호 해시와 Kerberos 티켓을 손에 넣게 되면, 영향은 재무, 운영, 명성, 규제 리스크까지 연쇄적으로 확산될 수 있습니다.
Impact area | Description |
|---|---|
|
Financial |
NTDS.dit extraction can lead to significant financial losses through both direct and indirect costs. Organizations face immediate expenses from incident response, forensic investigation, and system restore. They also incur indirect costs from potential fraud and extended downtime that disrupts business operations. If ransomware is involved, ransom payments, data theft, or credential resale can further amplify losses. |
|
Operational |
A compromised Active Directory environment with stolen credentials and password hashes can cripple core authentication and access processes and other domain controller operations, disrupting user logins, group policies, and domain-joined applications. This operational breakdown can halt automated services, critical workflows, and even entire business units that rely on identity-based access. |
|
Reputational |
Credentials exposure and unauthorized access to sensitive systems can severely damage an organization’s repute. Customers, partners, and stakeholders may lose confidence in the company’s ability to safeguard their data, leading to lost contracts, negative publicity, and long-term brand erosion. |
|
Legal/regulatory |
The theft of Active Directory credential data can trigger data breach laws like GDPR, HIPAA, or other regional privacy regulations. When this happens, organizations may be required to inform the authorities and affected users within a specific timeframe. Beyond potential fines or lawsuits, they can also face reputational fallout and tighter scrutiny from regulators. |
NTDS.dit 추출의 일반적 대상: 누가 위험에 처하나?
Active Directory를 운영하는 모든 조직은 NTDS.dit 추출 공격의 잠재적 대상이며, 사실상 거의 모두가 해당됩니다. 그중에서도 가장 위험에 처한 대상이 누구인지 살펴보겠습니다.
Active Directory가 있는 기업
거의 모든 대기업은 Active Directory를 사용하여 사용자, 장치 및 액세스를 관리합니다. 실제로 Fortune 500 기업의 99%가 사용합니다. AD가 일상 운영에 깊이 통합되어 있기 때문에 공격자는 이를 침해하면 즉각적이고 광범위한 제어가 가능하다는 것을 알고 있습니다. 일단 NTDS.dit을 손에 넣으면 최소한의 저항으로 전체 네트워크를 횡단할 수 있습니다.
하이브리드 AD 및 Entra ID 설정이 있는 조직
온프레 AD가 Microsoft Entra ID와 동기화되는 하이브리드 환경은 공격 표면을 넓힙니다. 온프레 NTDS.dit 파일을 탈취하면 공격자는 단순히 로컬 액세스만 얻는 것이 아니라 클라우드 리소스로도 피벗할 수 있습니다. 암호 해시 동기화, 연합 인증, 패스스루 인증 모두 경로를 만듭니다. 의심스러운 클라우드 행동이 나타날 때쯤이면 공격자는 이미 암호를 해독하고 권한을 상승시키며 두 환경 모두에 지속성을 확보한 상태입니다.
고부가가치 분야
의료, 정부, 금융, 국방 및 교육 부문은 민감한 데이터(환자 기록, 금융 정보, 지적 재산 및 기밀 자산)를 대량으로 보유하고 있어 주요 스파이 및 랜섬웨어 표적이 됩니다. 공격자들은 이들 산업에서 다운타임이 비용이 많이 든다는 점도 알고 있어 피해자에게 비용 지불을 강요할 수 있는 더 큰 힘을 갖게 됩니다.
특정 대상: 도메인 컨트롤러, 백업 저장소 및 가상화된 DC
도메인 컨트롤러는 항상 주요 목표이지만, 공격자는 NTDS.dit를 획득하기 위한 간접적인 방법도 찾습니다. 백업, 시스템 스냅샷 및 가상화된 도메인 컨트롤러 이미지(예: VMDK 또는 Hyper-V 파일)는 AD 데이터베이스의 정확한 복사본을 포함합니다. 이러한 백업이 암호화되거나 격리되지 않은 경우 전체 자격 증명 탈취로 가는 가장 쉬운 경로가 됩니다.
위험 평가
NTDS.dit 추출 공격의 위험을 평가하려면 세 가지 핵심 요소를 고려하세요. 공격자가 Active Directory 데이터베이스를 확보할 경우의 잠재적 영향, 추출을 수행하는 것이 얼마나 어려운지, 그리고 해당 시도가 현재 환경에서 얼마나 가능성이 높은지입니다. 이 세 가지 요소는 기업 보안을 위해 도메인 컨트롤러와 AD 아티팩트를 보호하고 모니터링하는 것이 중요하다는 점을 함께 보여줍니다.
Risk factor | Level |
|---|---|
|
Potential damage |
Critical |
|
Ease of execution |
Medium |
|
Likelihood |
Medium–High |
NTDS.dit 추출을 방지하는 방법
Active Directory 데이터베이스를 보호하려면 권한 노출을 제한하고, 강력한 인증을 적용하며, 의심스러운 행위를 지속적으로 모니터링하는 다계층 방어가 필요합니다. 다음 조치는 NTDS.dit 추출의 위험을 크게 줄일 수 있습니다.
특권 액세스 제한
공격자는 관리 권한 또는 SYSTEM 수준의 권한을 확보해야만 NTDS.dit를 추출할 수 있으므로, 권한 노출을 최소화하는 것이 매우 중요합니다.
- Domain Admins, Enterprise Admins 및 기타 고권한 그룹의 멤버십은 필수 인력에만 제한하세요.
- Tier 0–2 계층형 관리 모델을 적용하여 중요 계정과 서버를 분리하세요.
이러한 조치는 lateral movement(가로 이동)를 방지하고, 하위 계층(예: 워크스테이션)이 침해되더라도 도메인 컨트롤러로 바로 이어지지 않도록 보장합니다.
강력한 인증을 적용하세요
약하거나 재사용된 자격 증명은 공격자가 침투할 수 있는 가장 쉬운 진입 지점 중 하나로 남아 있습니다. 다음을 수행해야 합니다:
- 자격 증명 재사용(리플레이) 및 무차별 대입(브루트 포스) 공격을 차단하기 위해 모든 특권 계정과 서비스 관리자에 대해 다단계 인증(MFA)을 적용하세요.
- 공격자가 보안 제어를 우회하는 데 악용할 수 있는 NTLM 및 기본 인증과 같은 레거시 인증 프로토콜을 비활성화하거나 차단하세요.
도메인 컨트롤러 강화
NTDS.dit 추출에 대한 최고의 방어는 도메인 컨트롤러가 가능한 한 손상(침해)되기 어렵게 만드는 것에서 시작됩니다. 다음 사항을 고려하세요:
- 전용의 보안된 서버에서 도메인 컨트롤러를 실행하고, 자체 네트워크 세그먼트로 격리하세요. 파일 공유도 하지 말고, 웹 서비스도 제공하지 말며, 어떤 형태로든 인터넷에 노출되지 않게 하세요.
- 알려진 취약점을 차단하기 위해 운영체제 및 Active Directory에 대한 정기 패치를 적용하세요.
- 불필요한 서비스와 포트를 전부 비활성화하세요. 특히 SYSTEM 권한에 접근하기 위해 반복적으로 악용되어 온 Print Spooler부터 시작합니다. 필수 AD 트래픽만 허용하도록 엄격한 방화벽 규칙을 사용하세요. 도메인 컨트롤러에 추가로 활성화된 모든 서비스, 개방된 포트, 그리고 관리용 공유는 NTDS.dit을 무단 액세스에 노출시킬 수 있습니다.
의심스러운 활동을 모니터링하세요
조기 탐지는 침입과 전체 도메인 장악 사이의 차이를 만들 수 있습니다.
- ntdsutil.exe, vssadmin.exe, wmic.exe와 같은 도구와, NTDS.dit에 접근하거나 복사하는 데 종종 사용되는 기타 스냅샷 유틸리티에 대해 명령줄 로깅과 감사를 활성화하세요.
- Windows 이벤트 ID 325, 327, 4104와 같은 항목을 모니터링하세요. 이는 NTDS.dit에 접근하거나 복사하려는 의심스러운 시도를 드러낼 수 있습니다.
- 이벤트 ID 325: ntds.dit 같은 데이터베이스가 연결되거나 액세스될 때 ESENT가 기록합니다. 무단 AD 데이터베이스 접근을 나타낼 수 있습니다.
- 이벤트 ID 327: 데이터베이스의 분리 또는 종료를 보여주는 ESENT 이벤트입니다. NTDS.dit 복사 또는 덤프 활동을 식별하는 데 유용합니다.
- 이벤트 ID 4104: PowerShell 스크립트 블록 로깅 이벤트입니다. 이는 NTDS.dit 추출에 사용되는 의심스러운 스크립트나 명령(예: ntdsutil, vssadmin)의 실행을 드러낼 수 있습니다.
- EDR 및 SIEM 솔루션을 사용해 비정상적인 파일 또는 레지스트리 hive 접근 패턴을 탐지하고 알림을 생성하세요.
백업을 보호하세요
NTDS.dit 및 SYSTEM hive 파일은 백업에 포함되는 경우가 많기 때문에, 해당 백업을 보호하는 것은 도메인 컨트롤러 자체를 보호하는 것만큼이나 중요합니다.
- AD 백업은 항상 암호화하고, 백업 저장 위치에 대한 접근을 제한하며, 백업 인프라가 변조에 대해 견고하게 구성되었는지 확인하세요.
- 지속성(persistence)에 악용될 수 있는 탈취된 Kerberos 티켓을 무효화하려면 krbtgt 계정 비밀번호를 정기적으로 변경하세요.
보안 프레임워크 채택하기
제로 트러스트와 Microsoft의 Enterprise Access Model 같은 프레임워크는 AD 보안을 강화하기 위한 체계적인 방법을 제공합니다.
- 네트워크 내부에서 발생하더라도 모든 액세스 요청을 검증하도록 제로 트러스트 원칙을 구현하세요.
- Microsoft LAPS (Local Administrator Password Solution) 또는 유사한 도구를 사용해 로컬 관리자 비밀번호가 고유하고 자동으로 교체되도록 하세요. 한 호스트가 침해되더라도 이를 통해 측면 이동을 제한할 수 있습니다.
정기적인 점검 및 테스트
통제가 마련되어 있더라도 지속적인 검증은 필수입니다. 반드시:
- 정기적인 Active Directory 감사를 수행하여 승인되지 않은 권한 상승, 그룹 멤버십 변경, 잘못된 구성(오설정)을 식별하십시오.
- 방어 체계를 검증하고 탐지상의 미비점을 파악하기 위해 AD 및 자격 증명 탈취 시나리오에 초점을 맞춘 침투 테스트 또는 레드 팀 훈련을 계획하십시오.
Netwrix가 어떻게 도와드릴 수 있는지
Netwrix는 NTDS.dit 추출 공격으로 이어지는 조건을 완화하거나 탐지하는 데 도움이 될 수 있는 여러 제품과 기능을 제공합니다. 이 솔루션은 탐지 및 대응, 감사 추적, 액세스 거버넌스, 위험 가시성, 알림에 중점을 두며, 기존 도구가 놓칠 수 있는 공백을 메워줍니다. 다음 표는 Netwrix 제공 항목이 NTDS.dit 도난에 대한 방어에 어떻게 지원할 수 있는지를 보여줍니다:
Netwrix product / solution | How it helps prevent or detect NTDS.dit extraction |
|---|---|
|
This product provides audit logging of configuration changes, AD object changes, and user activity across Active Directory, Windows Server, and other IT systems. It can detect abnormal changes to domain controllers, group memberships, and unauthorized access to critical files and registry. It can also detect unauthorized access attempts to domain controllers and flag Volume Shadow Copy service activity (commonly used in NTDS.dit extraction). |
|
|
This product delivers just-in-time privileged access, manages and enforces privileged account usage, and eliminates standing privileged accounts. It restricts who can initiate privileged sessions on domain controllers and enforces approval workflows for DC access. By limiting which accounts can act on DCs (and for how long), it directly controls the type of access that an attacker needs to extract NTDS.dit. |
|
|
This product assesses the risk of access permissions, helps identify over-privileged accounts, and risky access paths. It is useful for tightening who can access what, and reducing the number of accounts that could reach a DC. |
|
|
This product automates and controls directory changes (users, groups, permissions). It can help enforce best practices around group membership and prevent privilege creep, so that fewer accounts are in high-risk roles. |
|
|
The ITDR solution monitors identity paths, escalations, and unusual identity-based behavior in real-time. Abnormal credential or AD abuse patterns may light up here, especially when combined with other detection controls. The solution blocks risky changes and provides automated response actions for both on-premises and hybrid Active Directory environments. |
탐지, 완화 및 대응 전략
NTDS.dit 추출 및 이와 관련된 Active Directory 침해 시도에 대응하려면 탐지, 완화, 대응을 모두 포괄하는 종합적인 전략이 필요합니다. 아래는 몇 가지 실용적인 조치입니다.
탐지
NTDS.dit 파일을 대상으로 하는 의심스러운 활동을 조기에 탐지하면 보안 팀은 전체 도메인 침해를 예방할 수 있습니다. 조기 탐지 조치에는 다음이 포함됩니다:
- 의심스러운 도구 사용을 모니터링하세요: ntdsutil.exe, esentutl.exe, vssadmin.exe 및 백업 유틸리티의 비정상적인 실행을 추적하세요. 공격자는 이러한 도구를 악용해 AD 데이터베이스 스냅샷을 생성하거나 복사하는 경우가 많습니다.
- 섀도 복사 생성 이벤트를 검토하세요: 이벤트 ID 7036(서비스 시작/중지)과 8222(VSS 섀도 복사 생성)를 확인하세요. 특히 유지보수 시간대 밖에서 시작되거나 비(非)관리자 사용자에 의해 수행되는 경우에 주의합니다.
- NTDS.dit 파일 액세스 시도를 추적하세요: 도메인 컨트롤러에서 감사를 구성하여 NTDS.dit 파일과 SYSTEM 레지스트리 하이브의 직접 읽기, 복사 또는 이동을 탐지합니다.
- 복제 악용( DCSync )을 탐지하세요: DC가 아닌 시스템에서 발생하는 디렉터리 복제 요청을 모니터링하세요. DRSUAPI 또는 DS 복제 API가 권한이 없는 호스트나 계정에 의해 호출되는 경우 경고가 발생해야 합니다.
- 비정상적인 관리자 동작을 상관 분석하세요: 갑작스러운 권한 상승, 새 섀도 복사 작업, 또는 예상치 못한 엔드포인트에서의 도메인 복제 같은 이상 징후를 조사합니다.
대응
완화 제어는 공격자가 도메인 컨트롤러 데이터를 획득하거나 악용할 가능성을 줄입니다. 주요 단계는 다음과 같습니다:
- 관리 티어링(계층화) 모델을 적용하세요: Microsoft의 Tier 0/1/2 구조를 구현하여 고권한 계정(예: DC 관리자)을 신뢰 수준이 낮은 시스템과 분리합니다. 이렇게 하면 하위 티어에서 발생한 침해가 상위 티어로 확산되는 것을 방지할 수 있습니다.
- 필요할 때에만 사용하는(Just-in-Time, JIT) 권한 있는 액세스를 사용하세요: Netwrix Privilege Secure 같은 솔루션을 통해 관리자가 아닌 특정 계정에 대해, 필요할 때만 일시적인 고권한 권한을 부여하세요. 이를 통해 상시 권한을 최소화하고, 고수준 액세스에 대한 노출 시간을 제한하며, 자격 증명 도난이나 오용 위험을 줄일 수 있습니다.
- krbtgt 비밀번호를 두 번 정기적으로 교체하세요: krbtgt 계정 비밀번호를 연속해서 두 번 회전(교체)하여, Golden Ticket 공격에서 생성된 것과 같은 위조 또는 캐시된 Kerberos 티켓을 무효화합니다. 이렇게 하면 이전에 발급된 티켓을 사용할 수 없게 됩니다.
- 다단계 인증(MFA)을 요구하세요: RDP, PowerShell 원격 접속, AD 관리 콘솔을 포함해 모든 특권 및 관리 권한 로그온에 대해 MFA를 적용하세요.
- 백업을 보안하세요: AD 백업을 암호화하고 접근을 제한하세요. 이렇게 하면 공격자가 백업 데이터를 통해 NTDS.dit를 가져오는 것을 방지할 수 있습니다.
- 레거시 인증 방법을 비활성화하세요: 가능하면 NTLM, LM, 또는 Basic Authentication 같은 오래된 프로토콜을 끄지어 자격 증명 탈취 경로를 줄이세요. 대신 Kerberos 또는 최신 인증(OAuth, SAML, 또는 인증서 기반) 메커니즘을 적용하세요.
- 네트워크 분리를 적용하세요: 도메인 컨트롤러를 전용의 제한된 네트워크 세그먼트에 격리하세요. DC에 대한 네트워크 접근 권한은 승인된 관리용 점프 서버 또는 Tier 0 시스템만 가져야 합니다.
대응
NTDS.dit 추출 또는 도메인 침해가 감지되면 신속하고 체계적인 대응 조치를 수행하십시오.
- 침해된 도메인 컨트롤러를 격리하십시오: 침해 확산을 억제하고 추가적인 가로(횡적) 이동 또는 데이터 유출을 방지하기 위해 영향을 받은 시스템을 즉시 네트워크에서 분리하십시오. 해당 시스템의 복제(Replication) 연결을 비활성화하고 다른 DC와의 통신을 차단하십시오.
- 고권한 자격 증명을 순환(변경)하십시오: 도메인 컨트롤러와 연결된 서비스 계정과 Domain Admins, Enterprise Admins 같은 Tier 0 정체성부터 시작하여 모든 관리 계정, 서비스 계정, 공유 계정을 재설정하십시오. 격리(봉쇄) 이후에는 krbtgt 키를 다시 교체하여 잔존할 수 있는 모든 Kerberos 티켓 또는 승인되지 않은 토큰을 완전히 무효화하는 방안을 고려하십시오.
- 침해된 인프라를 재구축하십시오: 지속성 메커니즘 또는 DC 변조가 확인되면, 잠재적으로 감염된 백업에서 복원하는 대신, 깨끗하고 신뢰할 수 있는 소스에서 영향을 받은 도메인 컨트롤러를 다시 구축하십시오. 재구축 후에는 보안 기준선(보안 베이스라인)을 다시 적용하고, 온라인으로 복귀시키기 전에 모든 시스템을 패치하십시오.
- 포렌식 분석을 수행하십시오: 공격자 활동을 추적하고 지속성 메커니즘을 식별하며 데이터 유출 시도 여부를 감지하기 위해 섀도 복사본, 백업 데이터, 이벤트 로그, 메모리 덤프를 점검하십시오. 자격 증명 탈취의 징후가 있는지 NTDS.dit 접근, 복제 이벤트, PowerShell 또는 관리 도구 사용을 중점적으로 분석하십시오. 분석 결과를 위협 인텔리전스와 상호 연관(대조)하십시오.
- 데이터 침해가 발생한 경우 규제 당국에 알리세요: 민감한 자격 증명 또는 사용자 데이터가 노출되었다면, 조직의 사고 대응 및 법적 고지 절차를 따르세요. GDPR(72시간) 및 HIPAA(60일)와 같은 일부 규정은 특정 기간 내에 확인된 침해를 보고할 것을 요구합니다. 필요에 따라 관련 규제 기관, 영향을 받은 고객 및 파트너에게 알리세요.
업종별 영향
Windows 및 기타 ID 시스템의 NTDS를 겨냥한 사이버 공격은 전 산업 전반에 치명적인 결과를 초래할 수 있습니다. 영향은 업종에 따라 다르지만, 일반적으로 규제 위반, 금전적 손실, 그리고 장기적인 평판 손상이 포함됩니다.
Industry | Impact |
|---|---|
|
Healthcare |
A breach in healthcare environments violates HIPAA compliance, exposes Protected Health Information (PHI), and enables attackers to steal, manipulate, or encrypt patient data through ransomware. Attackers may also use compromised AD credentials to disrupt hospital systems, delay patient care, and access medical devices, potentially endangering lives. |
|
Finance |
Financial institutions face PCI-DSS violations, unauthorized fund transfers, and theft of customer banking credentials or trading information. Attackers can escalate privileges across payment systems, leading to large-scale fraud, identity theft, and regulatory penalties. Extended downtime or data exposure can also severely damage credibility and customer trust. |
|
Government |
In the public sector, AD compromises can lead to espionage, data theft, and sabotage of critical infrastructure. Attackers may gain persistent access to sensitive records, disrupt essential services, and even manipulate authentication systems across departments. Overall, such breaches can pose serious national security threats. |
공격의 진화와 향후 동향
현재 방어자들은 훨씬 더 복잡한 NTDS.dit 위협 환경에 직면해 있습니다. 과거에는 로컬 액세스와 특수 도구가 필요했던 공격도 이제는 클라우드 및 하이브리드 환경을 통해 발생할 수 있습니다. 현대의 공격자는 랜섬웨어 플레이북에 NTDS.dit 추출을 내장하고, 합법적인 Windows 유틸리티를 사용해 자신들의 활동을 숨기기 때문에 이러한 공격은 더 빠르고 더 은밀하며 탐지가 훨씬 어려워집니다.
클라우드 및 하이브리드 Active Directory 남용
조직이 더 많은 아이덴티티 시스템과 텔레메트리를 Microsoft Entra 및 하이브리드 환경으로 이전함에 따라 공격자들도 같은 경로를 따르고 있습니다. Microsoft Entra Connect를 침해하거나 동기화/구성 API를 악용함으로써 공격자는 비밀번호 해시를 노출하고, 동기화 규칙을 변경하며, 클라우드에 복제되는 내용을 조작할 수도 있습니다. 따라서 공격자들은 기존의 "물리적 DC 접근" 흔적 없이 자격 증명을 수집할 수 있는 새로운 경로를 고안해냈습니다.
랜섬웨어 플레이북은 NTDS.dit 추출을 자동화합니다
랜섬웨어 그룹은 AD를 대상으로 하는 단계(스냅샷/VM 탈취, SYSTEM 하이브 캡처, NTDS.dit 추출)를 플레이북에 추가했습니다. 이를 통해 도메인 전체 해시를 수집하고 환경 전반에 걸쳐 권한을 상승시킬 수 있습니다. 최근 사고 보고서에 따르면 범죄 그룹이 도메인을 더 빠르게 장악하고 더 큰 몸값을 요구하기 위해 이러한 단계를 운영에 통합하고 있습니다.
Living-off-the-land (LOTL) 기법은 탐지를 어렵게 만듭니다
공격자는 ntdsutil, vssadmin 등과 같은 네이티브 Windows 도구(LOLBins)를 선호하여 백업, 섀도 복사본 생성 또는 시스템 하이브 복사와 같은 작업을 수행하며, 이는 합법적인 관리자 활동과 섞여 단순한 EDR 규칙을 회피합니다. 정부 기관과 보안 권고문은 LOTL 기법이 공격자가 활동을 숨기는 주요 수단 중 하나임을 반복해서 경고했으며, 방어자는 이에 대해 경계해야 합니다.
국가 후원 스파이 활동을 위한 착취 증가
국가 주체들은 장기적인 접근 권한을 얻고 정보를 수집하기 위해 AD 인프라를 계속 표적으로 삼고 있습니다. 이들은 공급망 또는 IT 관리 시스템을 침해하고 조용히 거점을 마련하며, 범죄자들이 사용하는 것과 동일한 NTDS 추출 방법을 활용하는 맞춤형 도구를 더 인내심 있고 정밀하게 사용하는 것으로 관찰되었습니다. 앞으로는 특히 고가치 신원 데이터를 훔치는 것이 목표일 때, 스파이 활동과 사이버 범죄 전술이 겹치는 현상을 볼 수 있을 것입니다.
핵심 통계 및 인포그래픽
다음 수치는 Active Directory가 현대 공격에서 얼마나 핵심적인 역할을 계속하고 있는지, 그리고 NTDS.dit 추출이 왜 여전히 영향이 큰 기법으로 남아 있는지를 명확히 보여줍니다.
- Verizon의 DBIR (2024)에서는 탈취된 자격 증명이 전체 침해 사고의 약 24%에서 초기 조치로 사용되었다고 나타납니다. DBIR 2024의 “기본 웹 애플리케이션 공격(Basic Web Application Attacks)” 패턴에서는 탈취된 자격 증명이 해킹 행위의 약 77%를 차지했습니다. 이는 AD 자격 증명 저장소가 공격자에게 얼마나 가치 있는지 잘 보여줍니다.
- Microsoft 텔레메트리 데이터에 따르면, 시스템에서 침해된 것으로 관측된 계정의 99.9% 이상에 MFA가 활성화되어 있지 않았습니다. 이는 MFA가 자동화된 공격 및 자격 증명 기반 공격을 얼마나 효과적으로 차단하는지 보여주는 강력한 지표입니다.
- Coveware의 사고 데이터에 따르면 Active Directory를 포함한 랜섬웨어 사고는 평균 약 21일의 업무 중단을 초래했습니다 (Coveware Q4 2020 분석), 이는 신원(Identity) 침해가 운영과 복구를 얼마나 깊이 교란하는지 보여줍니다.
추출 방법 막대형 차트
다음 막대 그래프는 2022년부터 2024년까지 문서화된 사고를 바탕으로 NTDS.dit 추출 공격에 사용된 가장 일반적인 도구를 보여줍니다.
이 데이터는 공개적으로 문서화된 사고만을 기반으로 한다는 점에 유의하세요. 실제 환경에서 이러한 방법의 빈도는 훨씬 더 높을 가능성이 큽니다.
마무리 생각
NTDS Active Directory 데이터베이스(NTDS.dit)는 사용자 계정, 비밀번호, 도메인 구성 등 모든 디렉터리 정보를 저장하며, 이는 Windows Server 보안의 핵심 구성 요소로 이어집니다.
NTDS.dit 추출은 공격자가 탈취한 신원을 완전한 도메인 장악으로 전환하는 빠르고 고효율의 방법입니다. 오늘날의 하이브리드 환경에서는 그 위험이 더욱 커지고 있습니다. 신원 인프라를 보호하려면 MFA를 강제하고, Microsoft Entra Connect 및 동기화 작업(sync ops)을 잠그고 모니터링하며, Living off the Land (LOTL) 활동과 비정상적인 SYSTEM/NTDS 접근을 탐지하고, AD 포렌식을 사고 대응 계획에 포함시키세요. 이렇게 하면 단 한 번의 자격 증명 탈취가 대규모 장애로 이어질 가능성을 크게 줄일 수 있습니다.
환경에서 민감한 디렉터리 데이터가 위험에 처해 있나요?
전문가와 상담하여 NTDS.dit 접근을 탐지하고 중요한 ID 데이터(정체성 데이터)를 보호하는 방법을 알아보세요.
Active Directory를 사용하는 기업
거의 모든 대기업은 사용자, 장치, 액세스를 관리하기 위해 Active Directory에 의존합니다. 실제로 Fortune 500 기업의 99%가 그렇습니다. AD는 일상적인 운영에 깊게 통합되어 있으므로 공격자들은 이를 손상시키면 즉시적이고 광범위한 통제가 가능하다는 점을 알고 있습니다. 공격자가 NTDS.dit을 손에 넣으면, 최소한의 저항으로 네트워크 전체를 가로질러 측면 이동을 할 수 있습니다.
하이브리드 AD 및 Entra ID를 사용하는 조직
온프레미스 AD가 Microsoft Entra ID와 동기화되는 하이브리드 환경은 공격 표면을 넓힙니다. 공격자가 온프레미스 NTDS.dit 파일을 손상시키면 단순히 로컬 액세스만 얻는 것이 아니라, 클라우드 리소스로 피벗할 수 있습니다. 비밀번호 해시 동기화, 페더레이션 인증, 패스스루 인증은 모두 공격 경로를 만듭니다. 의심스러운 클라우드 동작이 드러날 때쯤이면 공격자는 이미 비밀번호를 크랙하고, 권한을 상승시키며, 양쪽 환경 모두에 지속성을 구축한 상태일 수 있습니다.
가치가 높은 산업 분야
의료, 정부, 금융, 국방, 교육 부문은 방대한 양의 민감 데이터(환자 기록, 재무 정보, 지적 재산, 기밀 자산)를 보유하고 있어, 스파이 활동과 랜섬웨어의 주요 표적이 됩니다. 또한 이러한 업계에서의 다운타임은 비용이 많이 들기 때문에, 공격자에게는 피해자를 돈을 지불하게 강요할 더 큰 힘이 주어집니다.
구체적 대상: 도메인 컨트롤러, 백업 저장소, 가상화된 DC
도메인 컨트롤러는 항상 가장 큰 목표물이지만, 공격자들은 NTDS.dit을 가로채기 위한 간접적인 방법도 찾습니다. 백업, 시스템 스냅샷, 가상화된 도메인 컨트롤러 이미지(예: VMDK 또는 Hyper-V 파일)에는 AD 데이터베이스의 정확한 복사본이 들어 있습니다. 이러한 백업이 암호화되지 않았거나 분리되어 있지 않다면, 결국 완전한 자격 증명 탈취로 가는 가장 쉬운 경로가 됩니다.
중요한 Active Directory 데이터를 보호하고 무단 액세스를 탐지하세요. Netwrix Identity Threat Detection & Response (ITDR)로 확인할 수 있습니다. 무료 평가판을 다운로드하세요.
자주 묻는 질문(FAQ)
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
gMSA 악용 공격과 Golden gMSA 공격 설명
Golden SAML 공격을 위한 완전한 가이드
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
Kerberoasting 공격 – 작동 원리와 방어 전략
패스-더-해시(PtH) 공격 이해하기
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Skeleton Key 공격: 작동 원리와 탐지 방법
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
4가지 서비스 계정 공격과 이를 방어하는 방법
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Silver Ticket 공격