一、引言
在前几篇文章中,我们详细讨论了攻击者如何通过 ntdsutil 快照机制直接在域控制器上提取 AD 数据库文件(ntds.dit),以及如何使用 dsamain 和各类哈希提取工具对离线数据库进行侦察和凭据提取。
然而,直接在域控制器上操作并不是获取 AD 数据库的唯一途径。事实上,存在一条更隐蔽、更容易被忽视的路径——通过备份文件或域控制器的虚拟硬盘镜像来获取数据库副本。
这条路径之所以危险,是因为它往往绕过了安全团队对域控制器本身的监控和防护,攻击目标从"高度戒备的域控制器"转移到了"防护相对薄弱的备份存储和虚拟化基础设施"。
二、备份文件:另一个 AD 数据库副本
2.1 Windows Server Backup 与 VHDX 格式
在 Windows Server 环境中,许多组织使用 Windows Server Backup(Windows Server 内置的备份工具)来执行系统备份,域控制器自然也在备份范围之内。
一个关键的技术细节是:Windows Server Backup 将系统备份存储为 VHDX 文件格式。
VHDX(Virtual Hard Disk v2)是微软的虚拟硬盘格式,与 Hyper-V 虚拟机使用
订阅专栏 解锁全文
&spm=1001.2101.3001.5002&articleId=162164381&d=1&t=3&u=5a347688c47d46cc94bda019da2ec937)
6

被折叠的 条评论
为什么被折叠?



