一、dsamain
1.1 工具简介
dsamain 是随 Active Directory 域服务一同安装在域控制器上的内置命令行工具。它的核心功能是:将一个离线的 AD 数据库文件(ntds.dit)以只读 LDAP 接口的形式对外提供访问。
换句话说,dsamain 可以把一个静态的数据库快照"复活"为一个可查询的目录服务实例,管理员或攻击者可以使用标准的 AD 管理工具(如 Active Directory Users and Computers、LDP.exe、ADExplorer 等)连接到这个 LDAP 接口,像浏览正常运行的 AD 一样浏览数据库中的所有逻辑内容。
1.2 设计初衷与滥用场景
设计初衷:微软提供 dsamain 的目的是让管理员能够方便地查看 AD 数据库快照的历史状态,用于:
- 比较不同时间点的 AD 对象变化
- 在执行权威还原前确认需要恢复的对象
- 审计历史配置
滥用场景:攻击者在通过 ntdsutil 快照或其他方式获取了 ntds.dit 文件后,可以使用 dsamain 将
订阅专栏 解锁全文
&spm=1001.2101.3001.5002&articleId=162164094&d=1&t=3&u=7e6a7e1242a04321a5ff6867d05fa125)
343

被折叠的 条评论
为什么被折叠?



