Active Directory 安全攻防(九)

一、引言

在前几篇文章中,我们详细讨论了攻击者如何通过 ntdsutil 快照机制直接在域控制器上提取 AD 数据库文件(ntds.dit),以及如何使用 dsamain 和各类哈希提取工具对离线数据库进行侦察和凭据提取。

然而,直接在域控制器上操作并不是获取 AD 数据库的唯一途径。事实上,存在一条更隐蔽、更容易被忽视的路径——通过备份文件或域控制器的虚拟硬盘镜像来获取数据库副本。

这条路径之所以危险,是因为它往往绕过了安全团队对域控制器本身的监控和防护,攻击目标从"高度戒备的域控制器"转移到了"防护相对薄弱的备份存储和虚拟化基础设施"。


二、备份文件:另一个 AD 数据库副本

2.1 Windows Server Backup 与 VHDX 格式

在 Windows Server 环境中,许多组织使用 Windows Server Backup(Windows Server 内置的备份工具)来执行系统备份,域控制器自然也在备份范围之内。

一个关键的技术细节是:Windows Server Backup 将系统备份存储为 VHDX 文件格式

VHDX(Virtual Hard Disk v2)是微软的虚拟硬盘格式,与 Hyper-V 虚拟机使用

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

idlecloud0105

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值