Attribute | Details |
|---|---|
|
Attack type |
Credential access (NTDS.dit extraction) |
|
Impact level |
Critical, full AD compromise possible |
|
Target |
Domain controllers (AD DS) |
|
Primary attack vector |
Privileged access + NTDS.dit exfiltration |
|
Motivation |
Espionage, ransomware, persistence |
|
Common prevention methods |
Admin tiering, MFA for privileged accounts, krbtgt rotation, encrypted backups, monitoring for shadow copy activity |
风险因素 | 级别 |
|---|---|
|
潜在损害 |
严重 |
|
执行难易度 |
中等 |
|
可能性 |
中高 |
NTDS.dit 是什么?它在 Active Directory 中扮演什么角色?
NTDS.dit 文件是 Active Directory(AD)的主数据库,用于存储有关所有 AD 对象的关键信息,例如用户、凭据、计算机、组及其隶属关系,以及密码哈希。此数据支持在整个 Windows 域中进行身份验证、授权和目录服务,因此攻击者在进行凭据窃取活动时往往会将该文件作为目标。
以下是关于 NTDS.dit 文件的一些有趣事实:
- 默认情况下,NTDS.dit 文件位于:C:\Windows\NTDS\ntds.dit。
- 从技术上讲,NTDS.dit 基于 Extensible Storage Engine (ESE) 构建。ESE 是一种轻量级数据库引擎,会将内容组织到表、索引和事务日志中,以便实现快速查询和可靠恢复。
- 该文件本身无法单独读取。它依赖于 SYSTEM 和 SECURITY 注册表配置单元(hives),因为需要来自这些配置单元的启动密钥(Boot Key / syskey)来解密密码哈希等敏感字段。
- 文件大小取决于环境。在小型组织中,它可能只有几兆字节;而在拥有数千个账户和对象的大型企业中,数据库可能会增长到数以吉字节计。
NTDS.dit 提取是如何工作的
本节概述 NTDS.dit 提取攻击的逐步执行过程,讨论常见的攻击方法,并解释为何对 NTDS.dit 密码的提取是攻击者的首要目标:他们希望获得覆盖整个域的凭据,以实现对整个企业持续且高影响力的访问。
逐步执行
NTDS.dit 提取攻击会按一系列步骤展开。攻击从初始入侵开始,通过从域控制器复制 NTDS.dit 文件(以及 SYSTEM hive)来实施窃取;随后恢复并解密密码哈希,破解或重复使用这些凭据,最终实现对整个域的完全攻陷。
- 初始访问: 攻击者可通过网络钓鱼活动、利用软件漏洞、使用被盗凭据以及利用配置错误等方式,获得对目标网络的初始访问。
- 获取特权: 随后,攻击者会获得高权限(域管理员或域控制器上的本地 SYSTEM)。
- 访问域控制器: 在提升权限的情况下,攻击者可以访问域控制器的文件系统和注册表蜂巢(hives),可以是对正在运行的主机、快照或备份映像进行访问。
- 获取 NTDS.dit: 攻击者可以通过快照/备份机制、管理工具,或窃取虚拟磁盘映像来获取 NTDS.dit 文件的副本(或其内容的逻辑提取)。其目标是获得一份可在脱机状态下、脱离正在运行的 DC 环境进行分析的副本。
- 检索 SYSTEM hive: 攻击者还会获取 SYSTEM(有时是 SECURITY)注册表 hive,因为它们包含引导密钥材料,用于解释或解密 NTDS.dit 中的某些受保护字段。
- 脱机分析 / 解密: 攻击者使用已复制的文件和密钥材料解析数据库,并提取密码哈希和凭据数据块(credential blobs)。常用工具如
secretsdump.py(Impacket)以及DSInternals通常会用于此目的。SYSTEM hive 包含引导密钥(Boot Key,SYSKEY),攻击者使用它来解密存储在 NTDS.dit 中的密码加密密钥(Password Encryption Key,PEK)。随后,使用该 PEK 解密数据库中的 NTLM 哈希、Kerberos 密钥以及其他受保护的凭据数据。 - 凭证利用: 在提取密码哈希之后,攻击者要么使用 Hashcat 或 John the Ripper 等工具破解 NTLM 哈希以获得明文密码,要么利用 Pass-the-Hash (PtH) 技术直接使用这些哈希进行身份验证,而无需破解,从而实现更快的横向移动并在网络中扩散。
- 后渗透目标: 拥有凭证后,攻击者会在 AD 环境中横向移动,访问敏感资源,建立持久性,并可能进一步切换到云身份和外部系统。
攻击方法
攻击者会使用狡猾且看似合法的技术来获取 NTDS.dit 及相关的目录数据。他们会选择最能在隐蔽性、易用性和影响力之间取得平衡的方法,以适配目标环境。
Method | Description |
|---|---|
|
Direct offline copy (risky) |
Adversaries can stop AD services and copy the database directly. This method yields a clean copy but it is disruptive and easily detected. Adversaries rarely choose this unless they control the DC. |
|
Volume Shadow Copy Service (VSS) / snapshot abuse |
Threat actors leverage snapshot and backup mechanisms (such as vssadmin, ntdsutil) to obtain a copy of locked files like NTDS.dit and the SYSTEM hive without stopping services. Alternatively, attackers with sufficient privileges may use DCSync to extract credentials, bypassing the need for file exfiltration. These methods are less disruptive and evade naive detection. |
|
PowerShell and administrative tools abuse |
Attackers turn legitimate admin tools, such as PowerShell modules (including PowerSploit’s |
|
Virtualization compromise / disk image theft |
Attackers can steal a VMDK/VHD or snapshot of a DC from hypervisors or backup systems, so they can analyze an offline image outside the production environment. |
|
Backup compromise |
Backups contain AD artifacts like NTDS.dit and registry hives. If attackers are able to access these backups, they have a low-risk way to pull a copy of the database. |
持久性
提取的 NTDS.dit 数据在泄露之后很长时间仍可供攻击者使用,使其能够重复利用凭据、伪造票据,并在整个环境中维持访问权限。
- 价值的持久性: 提取的 NTDS.dit 材料在最初被入侵之后很长时间仍然有用。攻击者可以在离线状态下破解密码,并随时执行诸如 pass-the-hash(传递哈希)之类的攻击。
- 备份如同时间胶囊: 旧备份可能在较长时间内包含凭据以及 krbtgt 密钥。由于许多组织并不频繁轮换密钥,即使是过时的副本也可能助长长期入侵。
- 面向整个域的后果: 如果攻击者拥有高权限账户或 krbtgt 账户的哈希值,他们就可以伪造 Kerberos 票据、冒充账户,并维持持续的、覆盖整个域的访问权限。
- 跨环境的横向切换: 从 AD 窃取的凭据可以在企业网络之外发挥作用(用于 SSO、云联邦和 VPN),使攻击者能够跳转到其他系统并窃取数据。
攻击流程图
为帮助你理解 NTDS.dit 提取攻击,下面提供一张流程图,用于说明事件链条,并附带一个从组织视角出发的示例。
在一家制造工厂中,某名员工点击了恶意链接,攻击者便获得了对用户工作站的初始访问权限。攻击者随后提升权限并进行横向移动,直到他们在能够连接到域控制器的服务器上获得管理员权限。接着,攻击者利用该服务器的备份访问权限,悄悄复制包含 NTDS.dit 和 SYSTEM hive 的 Volume Shadow 快照。离岸(外部)环境中,他们提取密码哈希,并恢复多个高权限账户的凭据。借助这些凭据,攻击者伪造对与云端关联服务的访问,并在整个企业网络中横向移动,从而外传敏感的知识产权。
攻击者 → 初始访问 → 权限提升 → 访问 Domain Controller → 外泄 NTDS.dit 和 SYSTEM 配置单元 → 提取密码哈希 → 破解或 Pass-the-Hash → 侧向移动 / 域妥协
NTDS.dit 提取示例
现实世界中的事件表明,NTDS.dit 转储是一条影响极大的路径,可实现长期驻留、横向移动以及数据盗窃。
Case | Impact |
|---|---|
|
Akira ransomware (2024) |
Akira ransomware emerged in March 2023 and by January 2024, it had impacted over 250 organizations across North America, Europe, and Australia, claiming approximately $42 million in ransomware proceeds. The actors frequently attempted to copy the SYSTEM registry hive and NTDS.dit file from domain controllers to obtain user accounts and their password hashes. In a notable 2024 incident, Akira ransomware operators targeted the AD database by shutting down the domain controller's virtual machine, copying the VMDK files to another VM, and extracting the NTDS.dit and SYSTEM hive files. Using stolen credentials, they escalated privileges to a domain administrator and compromised additional systems in a matter of hours. |
|
Mustang Panda (2023) |
Mustang Panda (also known as Stately Taurus) is a Chinese APT group that conducted a multi-year cyber-espionage campaign from at least Q2 2021 to Q3 2023 targeting a Southeast Asian government. Threat actors used the vssadmin tool to create a volume shadow copy of the C:\ drive on the DC, then retrieved the NTDS.dit file from the shadow copy along with the SYSTEM file containing the boot key to decrypt NTDS.dit. The attackers gathered and exfiltrated sensitive documents from compromised networks. They focused on maintaining long-term access for continuous intelligence gathering from targeted government officials and employees. |
|
Volt Typhoon (2023) |
Volt Typhoon, a Chinese state-sponsored threat group, conducted a cyber-espionage campaign targeting critical infrastructure organizations across the United States from at least 2021 through 2023, with evidence indicating that they maintained persistent access within some victim environments for at least five years. The campaign focused on the communications, energy, transportation, and water and wastewater sectors in the United States and US territories including Guam. To achieve full domain compromise, Volt Typhoon actors moved laterally to domain controllers, then executed the Windows-native vssadmin command to create volume shadow copies. They copied NTDS.dit and the SYSTEM registry hive from the volume shadow copies, then exfiltrated these files to crack passwords offline. |
|
RA World (2024) |
RA World, formerly known as RA Group, impacted organizations in the manufacturing and healthcare sectors in the United States, Europe, and Southeast Asia from March 2024 onwards. After an initial compromise, RA World used the Impacket tool to execute remote commands that copied the NTDS database from domain controllers and exported the SYSTEM and SAM hives. These files enabled RA World to crack credentials offline and gain domain administrator privileges, supporting their multi-extortion ransomware operations where they stole sensitive data, encrypted systems, and threatened to publish stolen information on their leak site if ransom demands were not met. |
提取 NTDS.dit 的后果
NTDS.dit 文件充当组织认证系统的“钥匙”。一旦攻击者掌握了所有密码哈希和 Kerberos 票据,其影响就可能在金融、运营、声誉以及合规监管风险方面连锁传导。
Impact area | Description |
|---|---|
|
Financial |
NTDS.dit extraction can lead to significant financial losses through both direct and indirect costs. Organizations face immediate expenses from incident response, forensic investigation, and system restore. They also incur indirect costs from potential fraud and extended downtime that disrupts business operations. If ransomware is involved, ransom payments, data theft, or credential resale can further amplify losses. |
|
Operational |
A compromised Active Directory environment with stolen credentials and password hashes can cripple core authentication and access processes and other domain controller operations, disrupting user logins, group policies, and domain-joined applications. This operational breakdown can halt automated services, critical workflows, and even entire business units that rely on identity-based access. |
|
Reputational |
Credentials exposure and unauthorized access to sensitive systems can severely damage an organization’s repute. Customers, partners, and stakeholders may lose confidence in the company’s ability to safeguard their data, leading to lost contracts, negative publicity, and long-term brand erosion. |
|
Legal/regulatory |
The theft of Active Directory credential data can trigger data breach laws like GDPR, HIPAA, or other regional privacy regulations. When this happens, organizations may be required to inform the authorities and affected users within a specific timeframe. Beyond potential fines or lawsuits, they can also face reputational fallout and tighter scrutiny from regulators. |
提取 NTDS.dit 的常见目标:谁处于风险之中?
运行 Active Directory 的任何组织都是 NTDS.dit 提取攻击的潜在目标,而这几乎涵盖所有组织。下面我们来看看哪些对象风险最大。
拥有 Active Directory 的企业
几乎所有大型企业都依赖Active Directory来管理用户、设备和访问权限。事实上,99%的财富500强公司都在使用。由于AD深度集成于日常运营,攻击者知道一旦攻破它,就能立即获得广泛控制权。一旦他们获得NTDS.dit文件,就可以以最小的阻力横向移动整个网络。
拥有混合 AD 和 Entra ID 设置的组织
混合环境中,本地 AD 与 Microsoft Entra ID 同步,扩大了攻击面。通过攻破本地的 NTDS.dit 文件,攻击者不仅获得本地访问权限,还能转向您的云资源。密码哈希同步、联合身份验证和直通身份验证都创造了路径。当云端出现可疑行为时,攻击者已破解密码、提升权限,并在两个环境中建立了持久性。
高价值行业
医疗、政府、金融、国防和教育等行业拥有大量敏感数据(患者记录、财务信息、知识产权和机密资产),使其成为间谍活动和勒索软件的主要目标。攻击者也知道这些行业的停机时间代价高昂,这赋予他们更大的力量迫使受害者支付赎金。
特定目标:域控制器、备份存储库和虚拟化DC
域控制器始终是主要目标,但攻击者也会寻找间接方式获取NTDS.dit。备份、系统快照和虚拟化的域控制器映像(如VMDK或Hyper-V文件)包含AD数据库的精确副本。如果这些备份未加密或未隔离,它们就成为窃取完整凭据的最简单路径。
风险评估
评估 NTDS.dit 提取攻击的风险时,请考虑三个关键因素:如果攻击者获取你的 Active Directory 数据库,可能造成的影响;他们实施提取的难度;以及此类尝试在你的环境中发生的可能性。综合来看,这些因素凸显了为企业安全而保护并监控域控制器和 AD 工件的重要性。
Risk factor | Level |
|---|---|
|
Potential damage |
Critical |
|
Ease of execution |
Medium |
|
Likelihood |
Medium–High |
如何防止 NTDS.dit 被提取
保护 Active Directory 数据库需要分层防御:限制特权暴露、实施强身份验证,并持续监控可疑行为。以下措施能够显著降低 NTDS.dit 被提取的风险。
限制特权访问
攻击者只有在获得管理权限或 SYSTEM 级别权限的情况下,才能提取 NTDS.dit,因此最大限度地减少特权暴露至关重要。
- 将 Domain Admins、Enterprise Admins 以及其他高特权组的成员资格仅限制为必需人员。
- 采用分层的管理模型(Tier 0–2),以隔离关键帐户和服务器。
这些措施可以阻止横向移动,并确保下层(例如工作站)被攻破后不会直接导致域控制器被攻破。
实施强身份验证
弱口令或重复使用的凭据仍然是对手最容易利用的切入点之一。你应该:
- 为所有特权账户和服务管理员强制启用多因素认证(MFA),以阻止凭据重放和暴力破解攻击。
- 禁用或阻止攻击者可能滥用以绕过安全控制的传统认证协议,例如 NTLM 和基本身份验证。
加固域控制器
防范 NTDS.dit 提取的最佳策略始于尽可能让域控制器难以被攻破。请考虑以下做法:
- 在专用、受保护的服务器上运行域控制器,并将其隔离在各自独立的网络分段中:不启用文件共享、不提供 Web 服务,且绝不面向互联网。
- 定期应用操作系统和 Active Directory 补丁,以修复已知漏洞。
- 禁用所有不必要的服务和端口,首先从 Print Spooler 开始——该组件已被反复利用来获取 SYSTEM 访问权限。使用严格的防火墙规则,仅允许必要的 AD 流量。域控制器上的每一个额外服务、开放端口以及管理共享,都可能使 NTDS.dit 暴露在未授权访问之下。
监控可疑活动
尽早发现,往往决定是一次入侵,还是导致整个域被完全攻陷。
- 为诸如 ntdsutil.exe、vssadmin.exe、wmic.exe 以及其他常用于访问或复制 NTDS.dit 的快照实用工具启用命令行日志记录和审计。
- 监控诸如 325、327 和 4104 之类的 Windows 事件 ID,它们可能揭示对访问或复制 NTDS.dit 的可疑尝试。
- 事件 ID 325:当像 ntds.dit 这样的数据库被挂载或访问时,由 ESENT 记录。它可能表明未经授权的 AD 数据库访问。
- 事件 ID 327:用于显示数据库分离或关闭的 ESENT 事件。它有助于发现 NTDS.dit 的复制或转储活动。
- 事件 ID 4104:PowerShell 脚本块日志记录事件。它会揭示用于 NTDS.dit 提取的可疑脚本或命令(例如 ntdsutil、vssadmin)的执行情况。
- 使用 EDR 和 SIEM 解决方案,检测并告警异常的文件或注册表 hive 访问模式。
保护备份
由于 NTDS.dit 和 SYSTEM hive 文件经常会包含在备份中,因此保护这些备份与保护域控制器本身同样重要。
- 始终对 AD 备份进行加密,限制对备份存储位置的访问,并确保备份基础设施具备防篡改的强化措施。
- 定期轮换 krbtgt 账户密码,以使任何可能被用于持久化的被盗 Kerberos 票据失效。
采用安全框架
诸如零信任(zero trust)和 Microsoft 的 Enterprise Access Model 这样的框架,为加强 AD 安全性提供了结构化的方法。
- 实施零信任原则,以验证每一次访问请求——即使请求来自网络内部。
- 使用 Microsoft LAPS(Local Administrator Password Solution)或类似工具,确保本地管理员密码唯一且可自动轮换。若某台主机被攻陷,这可以限制横向移动。
定期审计与测试
即使已经实施了控制措施,持续验证仍然至关重要。你必须:
- 定期开展 Active Directory 审计,以识别未经授权的权限提升、组成员变更以及配置错误。
- 安排以 AD 和凭据窃取场景为重点的渗透测试或红队演练,以验证防御能力并发现任何检测方面的不足。
Netwrix 如何提供帮助
Netwrix 提供多种产品和能力,可帮助缓解或检测导致 NTDS.dit 提取攻击的相关条件。它侧重于检测与响应、审计追踪、访问治理、风险可视化以及告警,弥补传统工具可能遗漏的空白。下表展示 Netwrix 的产品如何支持你防御 NTDS.dit 被盗:
Netwrix product / solution | How it helps prevent or detect NTDS.dit extraction |
|---|---|
|
This product provides audit logging of configuration changes, AD object changes, and user activity across Active Directory, Windows Server, and other IT systems. It can detect abnormal changes to domain controllers, group memberships, and unauthorized access to critical files and registry. It can also detect unauthorized access attempts to domain controllers and flag Volume Shadow Copy service activity (commonly used in NTDS.dit extraction). |
|
|
This product delivers just-in-time privileged access, manages and enforces privileged account usage, and eliminates standing privileged accounts. It restricts who can initiate privileged sessions on domain controllers and enforces approval workflows for DC access. By limiting which accounts can act on DCs (and for how long), it directly controls the type of access that an attacker needs to extract NTDS.dit. |
|
|
This product assesses the risk of access permissions, helps identify over-privileged accounts, and risky access paths. It is useful for tightening who can access what, and reducing the number of accounts that could reach a DC. |
|
|
This product automates and controls directory changes (users, groups, permissions). It can help enforce best practices around group membership and prevent privilege creep, so that fewer accounts are in high-risk roles. |
|
|
The ITDR solution monitors identity paths, escalations, and unusual identity-based behavior in real-time. Abnormal credential or AD abuse patterns may light up here, especially when combined with other detection controls. The solution blocks risky changes and provides automated response actions for both on-premises and hybrid Active Directory environments. |
检测、缓解和响应策略
为防御针对 NTDS.dit 的提取以及相关的 Active Directory 受损入侵尝试,组织需要涵盖检测、缓解和响应的全面策略。以下是一些切实可行的措施。
检测
通过及早发现针对 NTDS.dit 文件的可疑活动,安全团队可以阻止整个域被完全攻破。早期检测措施包括:
- 监控可疑工具使用情况: 跟踪对 ntdsutil.exe、esentutl.exe、vssadmin.exe 以及备份实用工具的异常执行。攻击者往往会滥用这些工具来创建或复制 AD 数据库快照。
- 检查影子副本创建事件: 查找事件 ID 7036(服务启动/停止)和 8222(VSS 影子副本创建),尤其是在维护窗口之外启动,或由非管理员用户发起的情况下。
- 跟踪对 NTDS.dit 文件的访问尝试: 在域控制器上配置审计,以检测对 NTDS.dit 文件和 SYSTEM 注册表分支的直接读取、复制或移动。
- 检测复制滥用(DCSync): 监控来自非域控制器(非 DC)系统的目录复制请求。若未经授权的主机或账户调用 DRSUAPI 或 DS 复制 API,应触发告警。
- 关联异常的管理员行为: 调查诸如突然的权限升级、新的影子副本任务,或来自意外端点的域复制等异常情况。
缓解
缓解措施可降低攻击者获取或利用域控制器数据的可能性。关键步骤包括:
- 实施分层的管理模型: 采用 Microsoft 的 Tier 0/1/2 结构,将高权限帐户(例如 DC 管理员)与信任度较低的系统隔离开来。这可以防止下层被攻破后波及更高层。
- 使用按需的“Just-in-Time(JIT)”特权访问: 通过 Netwrix Privilege Secure 等解决方案,仅在需要时才为管理员或特定帐户提供临时的提升权限。这可最大限度地减少常驻特权、缩短高权限访问的暴露时间,并降低凭据被盗或被滥用的风险。
- 定期将 krbtgt 密码连续轮换两次: 将 krbtgt 帐户密码连续轮换两次,以使任何伪造或已缓存的 Kerberos 票据失效(例如 Golden Ticket 攻击中创建的票据)。这可确保先前签发的票据将无法使用。
- 要求使用多因素认证(MFA): 对所有特权与管理权限登录强制启用 MFA,包括 RDP、PowerShell 远程以及 AD 管理控制台。
- 确保备份安全: 对 AD 备份进行加密,并限制对其的访问。这可防止攻击者通过备份数据检索 NTDS.dit。
- 禁用旧式认证方式: 尽可能关闭诸如 NTLM、LM 或基础身份验证(Basic Authentication)等过时协议,以减少凭据被窃取的攻击面。相反,应强制使用 Kerberos 或现代认证机制(OAuth、SAML 或基于证书)。
- 应用网络分段: 将域控制器隔离到专用且受限的网络分段中。只有获得授权的管理跳板服务器或 Tier 0 系统才应具备对 DC 的网络访问权限。
响应
如果检测到 NTDS.dit 提取或域被入侵,请立即采取迅速且有条理的响应措施。
- 隔离受损的域控制器: 立即将受影响的系统与网络断开连接,以遏制入侵并防止进一步的横向移动或数据外传。禁用其复制连接,并阻止与其他 DC 的通信。
- 轮换特权凭据: 从 Tier 0 身份开始重置所有管理、服务和共享账户,例如 Domain Admins、Enterprise Admins,以及与域控制器关联的服务账户。完成遏制后,考虑再次轮换 krbtgt 密钥,以彻底失效任何仍在使用或残留的 Kerberos 票据或未授权令牌。
- 重建受损基础设施: 如果确认存在持久化机制或对 DC 的篡改,请从干净且可信的来源重建受影响的域控制器,而不是从可能已感染的备份中还原。重建后,重新应用安全基线,并在将系统重新上线之前对所有系统进行修补。
- 开展取证分析: 检查影子副本、备份数据、事件日志和内存转储,以追踪攻击者活动、识别持久化机制,并发现任何数据外传尝试。重点分析 NTDS.dit 的访问情况、复制事件,以及 PowerShell 或管理工具的使用情况,寻找凭据窃取的迹象。将分析结果与威胁情报进行关联。
- 如发生数据泄露,请通知监管机构: 如果泄露了敏感凭据或用户数据,请遵循贵组织的事件响应及法律通知流程。部分法规(例如 GDPR(72 小时)和 HIPAA(60 天))要求在特定时间范围内报告已确认的泄露事件。按要求通知相关监管部门、受影响的客户以及合作伙伴。
不同行业的影响
针对 Windows 以及其他身份系统中的 NTDS 的网络攻击,可能在各个行业造成毁灭性的后果。影响因行业而异,但通常包括监管违规、财务损失以及长期的声誉受损。
Industry | Impact |
|---|---|
|
Healthcare |
A breach in healthcare environments violates HIPAA compliance, exposes Protected Health Information (PHI), and enables attackers to steal, manipulate, or encrypt patient data through ransomware. Attackers may also use compromised AD credentials to disrupt hospital systems, delay patient care, and access medical devices, potentially endangering lives. |
|
Finance |
Financial institutions face PCI-DSS violations, unauthorized fund transfers, and theft of customer banking credentials or trading information. Attackers can escalate privileges across payment systems, leading to large-scale fraud, identity theft, and regulatory penalties. Extended downtime or data exposure can also severely damage credibility and customer trust. |
|
Government |
In the public sector, AD compromises can lead to espionage, data theft, and sabotage of critical infrastructure. Attackers may gain persistent access to sensitive records, disrupt essential services, and even manipulate authentication systems across departments. Overall, such breaches can pose serious national security threats. |
攻击演进与未来趋势
防御者如今面临的是更为复杂的 NTDS.dit 威胁格局。过去那些需要本地访问和专用工具的攻击,现在可以通过云端和混合环境发生。现代攻击者将 NTDS.dit 提取内嵌到勒索软件剧本(playbooks)中,并使用合法的 Windows 实用工具来隐藏其活动,使这些攻击变得更快、更隐蔽、也更难被检测。
云端和混合 Active Directory 滥用
随着组织将更多身份系统和遥测数据迁移到Microsoft Entra和混合环境,攻击者也在沿用相同路径。通过破坏Microsoft Entra Connect或滥用同步/配置API,攻击者可以暴露密码哈希、更改同步规则,甚至操控复制到云端的内容。因此,他们设计了无需经典“物理DC访问”痕迹的新途径来收集凭据。
勒索软件剧本自动化NTDS.dit提取
勒索软件团伙已升级其作战手册,加入了针对AD的步骤:快照/虚拟机盗窃、SYSTEM注册表捕获和NTDS.dit提取。通过这些手段,他们可以收集整个域的哈希值,并在环境中提升权限。最新的事件报告显示,犯罪团伙已将这些步骤纳入行动,以更快地接管域并索取更高赎金。
Living-off-the-land (LOTL) 技术使检测更加困难
攻击者偏好使用本地Windows工具(LOLBins),如ntdsutil、vssadmin及其他内置工具来创建备份、影子副本或复制系统注册表项,这些操作与合法管理员活动混合,能够规避简单的EDR规则。政府机构和安全通告多次警告,LOTL技术是攻击者隐藏活动的主要手段之一,防御者必须保持警惕。
国家支持的间谍利用活动增长
国家行为者继续针对AD基础设施,以获得长期访问权限并收集情报。据观察,他们会破坏供应链或IT管理系统,悄悄建立立足点,并使用利用与犯罪分子相同的NTDS提取方法的定制工具,但更具耐心和精准。未来,我们可以预期间谍活动和网络犯罪战术的重叠,尤其是在目标是窃取高价值身份数据时。
关键统计数据与信息图表
以下数据清楚地表明:Active Directory 在现代攻击中仍然处于核心地位,以及为什么 NTDS.dit 提取仍是一种影响力极高的技术。
- Verizon 的 DBIR(2024) 显示:在总体约 24% 的泄露事件中,使用被盗凭证是最初的行动。在 DBIR 2024 的“基础 Web 应用攻击(Basic Web Application Attacks)”模式中,被盗凭证约占所有黑客行动的 77%。这凸显了 AD 凭证库对攻击者而言有多么宝贵。
- Microsoft 遥测数据显示:被其系统观察到遭到入侵的账户中,超过 99.9% 未启用 MFA。这是一个非常醒目的指标,表明 MFA 能够多么有效地阻止自动化攻击以及基于凭证的攻击。
- Coveware 的事件数据表明,涉及 Active Directory 的勒索软件事件平均造成约 21 天的业务中断(Coveware 2020 年第四季度分析),凸显身份(Identity)被攻陷会对运营和恢复造成多么深远的影响。
提取方法柱状图
下面的柱状图基于 2022 年至 2024 年间记录的已披露事件,展示了用于 NTDS.dit 提取攻击的最常见工具。
请注意,该数据仅基于公开披露的事件。现实环境中这些方法的实际频率可能要高得多。
最后的思考
NTDS Active Directory 数据库(NTDS.dit)存储所有目录信息,包括用户帐户、密码和域配置,因此它是 Windows Server 安全性的关键组成部分。
NTDS.dit 提取是一种快速且影响巨大的方式,可让攻击者将窃取的身份迅速升级为完全的域接管。在当今的混合环境中,这种风险只会进一步增大。为保护你的身份基础设施,请强制启用 MFA,锁定并监控 Microsoft Entra Connect 以及同步操作(sync ops),检测 Living off the Land(LOTL)活动和异常的 SYSTEM/NTDS 访问,并将 AD 数字取证纳入事件响应计划。这样可以显著降低“单次凭据窃取”演变成“全面停机”事故的几率。
您的环境中,敏感的目录数据是否面临风险?
与我们的专家沟通,了解如何检测对 NTDS.dit 的访问并保护关键的身份数据。
使用 Active Directory 的企业
几乎每一家大型企业都依赖 Active Directory 来管理用户、设备和访问权限。事实上,Fortune 500 的公司中有 99% 使用 AD。由于 AD 深度嵌入日常运营流程,攻击者知道一旦攻破它,就意味着可以立刻获得广泛控制权。只要他们拿到了 NTDS.dit,就能以极低的阻力在整个网络中横向移动。
配置了混合 AD 与 Entra ID 的组织
在本地 AD 与 Microsoft Entra ID 同步的混合环境中,攻击面会进一步扩大。通过攻破本地 NTDS.dit 文件,攻击者不仅能获得本地访问权限,还可以转向(pivot)到你的云端资源。密码哈希同步、联合身份验证(federated authentication)以及直通式身份验证(pass-through authentication)都会形成可利用的路径。等到可疑的云端行为暴露出来时,攻击者往往已经破解了密码、提升了权限,并在两个环境中都建立了持久性。
高价值行业
医疗、政府、金融、国防以及教育等行业都拥有大量敏感数据(患者记录、财务信息、知识产权和机密资产),因此成为高价值的间谍与勒索软件攻击目标。攻击者也知道,这些行业的停机代价极高,因此更有能力迫使受害者支付赎金。
特定目标:域控制器、备份仓库以及虚拟化的 DC
域控制器始终是最主要的目标,但攻击者也会寻找间接方式来获取 NTDS.dit。备份、系统快照以及虚拟化的域控制器镜像(例如 VMDK 或 Hyper-V 文件)都包含 AD 数据库的精确副本。如果这些备份没有被加密或隔离,就会成为实施完整凭证窃取的最简便路径。
使用 Netwrix Identity Threat Detection & Response (ITDR) 保护敏感的 Active Directory 数据并检测未授权访问。下载免费试用版。
常见问题解答(FAQs)
分享到
滥用 Entra ID 应用权限——工作原理与防御策略
AdminSDHolder 修改——工作原理与防御策略
AS-REP Roasting 攻击:工作原理与防御策略
Hafnium 攻击——工作原理与防御策略
DCSync 攻击解析:对 Active Directory 安全的威胁
gMSA 利用攻击与 Golden gMSA 攻击详解
Golden SAML 攻击终极指南
什么是 Golden Ticket 攻击?工作原理、检测与防护
DCShadow 攻击——工作原理、真实案例与防御策略
ChatGPT 提示注入(prompt injection):了解风险、示例与防范
Kerberoasting 攻击——工作原理与防御策略
理解 Pass-the-Hash(PtH)攻击
Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略
理解密码喷洒(password spraying)攻击
明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范
Zerologon 漏洞详解:风险、利用方式与缓解措施
勒索软件攻击完整指南
Skeleton Key 攻击:工作原理与检测方法
横向移动(Lateral Movement):它是什么、如何运作及防护措施
中间人(MITM)攻击:它们是什么,以及如何防范
为什么 PowerShell 对攻击者来说如此受欢迎?
4 种服务账号攻击及防护方法
如何防止恶意软件攻击影响您的业务
什么是凭证填充(Credential Stuffing)?
使用 PowerUpSQL 破坏 SQL Server
什么是 Mousejacking(鼠标劫持)攻击,以及如何防御
使用 Security Support Provider(SSP)窃取凭据
彩虹表攻击:工作原理与防御方法
LDAP Reconnaissance
通过 Pass-the-Cookie 攻击绕过 MFA
Silver Ticket 攻击