Active Directory Security: NTDS.dit-Extraktion: Angriff auf Active Directory
Was ist ein NTDS.dit-Extraktion-Angriff?
NTDS.dit-Extraktion-Attacke: Definition, Ablauf, Risiken und Schutzmaßnahmen
NTDS.dit-Extraktionsangriffe gehören zu den gefährlichsten Credential-Access-Techniken in Windows-Umgebungen. Angreifer kopieren dabei die Active-Directory-Datenbank eines Domänencontrollers, um Passwort-Hashes und weitere Identitätsdaten zu missbrauchen.
Was ist NTDS.dit?
Die Datei NTDS.dit ist die zentrale Datenbank von Active Directory. Sie enthält Benutzerkonten, Gruppen, Computerobjekte, Berechtigungen und sicherheitsrelevante Daten, die für Authentifizierung und Autorisierung in einer Windows-Domäne benötigt werden.
- Standardpfad:
C:\Windows\NTDS\ntds.dit - Datenbank-Engine: Extensible Storage Engine (ESE)
- Benötigte Zusatzdaten: SYSTEM- und teilweise SECURITY-Hive
- Schlüsselrolle für: Authentifizierung, Zugriffskontrolle und AD-Betrieb
Wie ein NTDS.dit-Angriff abläuft
Ein solcher Angriff beginnt meist mit einer ersten Kompromittierung, gefolgt von Privilegieneskalation und dem Zugriff auf einen Domänencontroller. Anschließend sichern sich Angreifer NTDS.dit und die zugehörigen Registry-Hives, um die Daten anschließend offline auszuwerten.
- Erstzugang über Phishing, Schwachstellen oder gestohlene Zugangsdaten.
- Privilegienerweiterung bis hin zu administrativen Rechten.
- Zugriff auf Domänencontroller, Snapshots oder Backups.
- Extraktion der NTDS.dit-Datei und des SYSTEM-Hives.
- Offline-Analyse zur Gewinnung von Hashes und Schlüsseln.
- Missbrauch der erlangten Identitäten für laterale Bewegung und Persistenz.
Typische Angriffsmethoden
Häufig setzen Angreifer auf legitime Windows-Mechanismen und Verwaltungstools, um unauffällig zu bleiben. Dadurch wirkt die Aktivität oft wie normale Administration und wird nicht sofort erkannt.
- Volume Shadow Copy Service (VSS) und Snapshot-Missbrauch.
- Missbrauch von PowerShell, ntdsutil oder vssadmin.
- Diebstahl von Backups oder virtuellen Maschinen-Images.
- DCSync-Angriffe zur Replikation von AD-Daten ohne direkten Dateizugriff.
Warum NTDS.dit so gefährlich ist
Die extrahierten Daten können für Passwort-Cracking, Pass-the-Hash-Angriffe und Kerberos-Missbrauch verwendet werden. Damit erhalten Angreifer oft langfristigen Zugang zur gesamten Domäne und häufig auch zu hybriden Cloud-Umgebungen.
Besonders kritisch ist, dass auch alte Backups noch verwertbare Zugangsdaten enthalten können. Ein einziger erfolgreicher Dump kann daher weitreichende Folgen für Sicherheit, Betrieb und Compliance haben.
Auswirkungen auf Unternehmen
- Finanziell: Kosten für Incident Response, Wiederherstellung, Ausfallzeiten und mögliche Lösegeldforderungen.
- Operativ: Störungen bei Logins, Gruppenrichtlinien, Anwendungen und Geschäftsprozessen.
- Reputativ: Vertrauensverlust bei Kunden, Partnern und Stakeholdern.
- Rechtlich: Risiken durch Datenschutz- und Meldepflichten, etwa nach DSGVO.
So schützen Sie Active Directory
Der wirksamste Schutz basiert auf einer Kombination aus Rechtebegrenzung, Härtung, Monitoring und sicherer Backup-Strategie. Je weniger privilegierte Konten existieren, desto kleiner ist die Angriffsfläche.
- Privilegierte Konten auf das Minimum reduzieren.
- Tiering-Modelle für administrative Zugriffe einführen.
- MFA für alle administrativen Konten verpflichtend machen.
- Domänencontroller isolieren und unnötige Dienste deaktivieren.
- Backups verschlüsseln und streng absichern.
- Verdächtige Tools, Schattenkopien und Replikationszugriffe überwachen.
Erkennung und Reaktion
Frühzeitige Erkennung ist entscheidend, um eine vollständige Domänenkompromittierung zu verhindern.
Auffällige Nutzung von Tools wie vssadmin, ntdsutil oder ungewöhnliche Replikationsanfragen sollten immer geprüft werden.
Im Ernstfall sollten betroffene Systeme isoliert, privilegierte Konten zurückgesetzt und kompromittierte Domänencontroller neu aufgebaut werden. Ergänzend sind forensische Analysen und rechtzeitige Meldungen an zuständige Stellen erforderlich.
Fazit
NTDS.dit-Extraktion ist ein kritischer AD-Angriff mit hohem Impact. Durch DC-Härtung, Schlüsselrotation (krbtgt), gMSA-Dienstkonten, Tiered-Admin, Kerberos-Überwachung und abgesicherte Backups lassen sich Golden- und Silver-Ticket-Risiken signifikant senken. Entscheidend ist ein präventiver, mehrschichtiger Ansatz, der Erkennung, Eindämmung und schnelle Wiederherstellung kombiniert.
Erkennung und Abweher von Password Spraying Angriffen
Wie kann man Password Spraying verhindern?
Unternehmen sollten starke Passwortrichtlinien, Multi-Faktor-Authentifizierung (MFA), Security Monitoring, SIEM-Lösungen, Account Lockout Policies, Passwortfilter sowie regelmäßige Active Directory Security Audits einsetzen.
Wie erkennt man einen Password-Spraying-Angriff?
Typische Hinweise sind zahlreiche fehlgeschlagene Anmeldungen mit demselben Passwort gegen unterschiedliche Benutzerkonten, ungewöhnliche Authentifizierungen außerhalb der Geschäftszeiten sowie Login-Versuche aus unbekannten Ländern oder IP-Adressen. Moderne SIEM-Systeme können diese Muster automatisch erkennen und Sicherheitsverantwortliche frühzeitig warnen.











