Przejdź do treści

Baza kontrolera domeny

Plik NTDS.dit jest bazą danych Active Directory przechowującą konta, hashe haseł, informacje o grupach oraz metadane domeny. Hive SYSTEM rejestru zawiera klucz szyfrujący niezbędny do odszyfrowania bazy offline. Zabezpieczenie obu plików jest kluczowe przy analizie przejętego kontrolera domeny, ponieważ atakujący często pozyskuje z nich poświadczenia całej domeny oraz pozostawia w nich ślady swojej aktywności takie jak utworzone w domenie konta. Dodatkowo informacje pozyskane z pliku NTDS.dit pozwalają ustalić czas ostatniej aktywności urządzeń połączonych z domeną, manipulacje grupami oraz usunięte konta użytkowników. \

Warning

Pliki zawierają dane wrażliwe. Należy przechowywać je zaszyfrowane w bezpiecznym miejscu.

Plik NTDS.dit jest blokowany przez usługę Active Directory podczas działania systemu, dlatego bezpośrednie skopiowanie nie jest możliwe. Poniższa procedura tworzy migawkę woluminu (VSS), z której pliki są kopiowane na nośnik zewnętrzny. Podejście to minimalizuje zapis danych na dysku badanego urządzenia i nie wymaga instalacji dodatkowego oprogramowania.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Domyślna lokalizacja

C:\Windows\NTDS\ntds.dit

Zmiana domyślnej ścieżki

Poniższa procedura zakłada domyślną ścieżkę bazy C:\Windows\NTDS\ntds.dit. Jeżeli baza została przeniesiona, rzeczywistą ścieżkę można odczytać z wartości DSA Database File w kluczu rejestru HKLM\System\CurrentControlSet\Services\NTDS\Parameters.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora domeny

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
vssadmin create shadow /for=C: Tworzy migawkę woluminu C: (Volume Shadow Copy). Migawka pozwala odczytać kopię plików, które były zablokowane, w tym NTDS.dit.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Utworzenie migawki woluminu

Poniższe polecenie tworzy migawkę woluminu C: i pobiera ścieżkę urządzenia migawki oraz jej identyfikator. Ścieżka urządzenia ma postać \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN.

Utworzenie migawki woluminu C:
$snapshot = vssadmin create shadow /for=C: 2>> "$nosnik\error.log"
$shadowDevice = (($snapshot | Select-String "Shadow Copy Volume Name:").Line -split "Shadow Copy Volume Name: ")[1].Trim()+"\"
cmd /c mklink /d C:\shadow $shadowDevice 2>> "$nosnik\error.log"

Zabezpieczenie bazy NTDS.dit

Poniższe polecenie kopiuje zawartość katalogu bazy danych Active Directory z migawki na nośnik zewnętrzny, do folderu NTDS.

Zabezpieczenie bazy NTDS.dit
Copy-Item "C:\shadow\Windows\NTDS\" -Destination $nosnik -Recurse -Force 2>> "$nosnik\error.log"

Zabezpieczenie hive SYSTEM

Poniższe polecenie kopiuje hive SYSTEM rejestru z migawki na nośnik zewnętrzny. Hive ten jest niezbędny do odszyfrowania bazy NTDS.dit w narzędziach analizy offline.

Zabezpieczenie hive SYSTEM
Copy-Item "C:\shadow\Windows\System32\config\SYSTEM" "$nosnik" -Force 2>> "$nosnik\error.log"

Usunięcie podlinkowanego folderu

Poniższe polecenie usuwa folder, do którego został zalinkowany wolumin shadow copy.

Usunięcie dowiązania
cmd /c rmdir "C:\shadow\" 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.