首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

使用拷贝服务提取 ntds.dit 多种姿势

为了进一步保护密码哈希值,使用存储在SYSTEM注册表配置单元中密钥对这些哈希值进行加密。 我们拿到Ntds.dit就能获取到域内所有用户hash。...使用 Windows 本地拷贝服务,就可以获得文件副本(类似与虚拟机快照) 使用拷贝服务提取 ntds.dit 在活动目录中,所有的数据都保存在 ntds.dit 文件中。...只能管理系统 Provider 创建拷贝)、显示已安装所有拷贝写入程序(writers)和提供程序(providers),以及改变拷贝存储空间(即所谓“diff空间”)大小等。...使用 ntdsutil IFM 创建拷贝使用 ntdsutil 创建 IFM 时,需要进行生成快照、加载、将 ntds.dit 和计算机 SAM 文件复制到目标文件夹中等操作。...监控拷贝服务使用情况 通过监控拷贝服务使用情况,可以及时发现攻击者在系统中进行一些恶意操作。 监控拷贝服务及任何涉及活动目录数据库文件(ntds.dit)可疑操作行为。

3K10

如何使用Windows拷贝服务恢复文件和文件夹

什么是拷贝?...备份软件、实用工具或Windows系统都可以使用这些拷贝来恢复已被删除或以某种形式修改后文件。...当我们使用拷贝服务创建了一个备份文件时,它使用是一种基于版本方法备份,即每次只备份文件中发生了变化地方,而不是备份整个文件。...但是除此之外,我还发现这项服务可以用来恢复旧游戏存档、已被勒索软件加密文件、或自己不小心删除文件。 在这篇文章中,我将给大家介绍两种使用拷贝服务来恢复文件方法。...在某种情况下,勒索软件还会使用PowerShell或WMIC命令来删除SVC,并以此来防止用户恢复那些已被勒索软件加密了文件。

3.3K60
您找到你想要的搜索结果了吗?
是的
没有找到

内网渗透测试研究:从NTDS.dit获取域散列值

获取Ntds.dit基本步骤如下: 创建目标主机拷贝(包含Windows上全部文件) 然后在创建拷贝中将ntds.dit复制出来 最后将当菜创建拷贝删除 利用vssadmin工具...vssadmin是Windows上一个拷贝服务命令行管理工具,可用于创建和删除拷贝、列出拷贝信息,显示已安装所有拷贝写入程序和提供程序,以及改变拷贝存储空间大小等。...在已经获取到权限域控制器上执行如下命令,创建一个C盘拷贝: vssadmin create shadow /for=C: 2....,以及启动和停止拷贝服务。...PowerShell利用 DSInternals PowerShell模块提供了构建在框架之上易于使用cmdlet。

3K30

利用拷贝服务攻击域控五大绝招

它可以用于创建或删除副本,列出副本信息(只能管理系统Provider创建副本)。...04 使用NTDSUTILIFM创建副本 可以按照方法(1)中命令进行创建、挂载、复制、删除四个步骤完成ntds.dit拷贝,也可以使用创建一个IFM方式获取ntds.dit数据库文件,当我们使用...05 使用diskshadow导出ntds.dit 参照微软官方文档解释:“DiskShadow.exe这款工具可以使用拷贝服务(VSS)所提供多个功能。...防御: 1.监控拷贝服务(VSS)使用,检测拷贝活动以及任何涉及到活动目录数据库文件(ntds.dit )可疑操作行为。...2.监控System Event ID 7036(拷贝服务进入运行状态标志)可疑实例以及VSSVC.exe进程创建事件。 3.监控diskshadow.exe以及相关子进程进程创建事件。

48820

域控安全之ntds.dit导出

windows本地拷贝就可以获得文件副本 什么是拷贝拷贝服务(Volume Shadow Copy Service,VSS)是Microsoft在Windows XP中开始引入服务,...Provider 创建拷贝)、显示已安装所有拷贝写入程序( writers )和提供程序( providers ),以及改变拷贝存储空间(即所谓“diff空间”)大小等 操作vssadmin...需要域管理员权限了 1.创建一个C盘拷贝 vssadmin create shadow /for=c: 2.将创建拷贝ntds.dit复制出来到c盘 copy 副本名\windows...这款工具可以使用拷贝服务(VSS)所提供多个功能。...通过监控拷贝服务使用情况,可以及时发现攻击者在系统中进行一些恶意操作。

1.8K40

PowerShell 使用 WMI 获取信息 获取 WMI 类显示 WMI 类信息

PowerShell 可以很容易使用 WMI 拿到系统信息,如果有关注我网站,就会发现我写了很多通过 WMI 拿到系统显卡,系统安装软件等方法,本文告诉大家如果通过 PowerShell 拿到...WMI 类里面的属性 在 Windows 系统通过 Windows Management Instrumentation (WMI) 统一管理系统配置,在 PowerShell使用 WMI 功能进行获取系统...很少有人知道 WMI 里面包含了多少可以使用类,包括我之前写很多博客,实际上也只是里面的很少,通过下面的例子告诉大家如何获取设备里面包含获取 WMI 类 在使用 WMI 之前需要知道 WMI...-List 在 Windows 10 设备,右击开始菜单,打开 PowerShell 输入上面代码,就可以看到输出 在 Get-WmiObject 参数可以加上计算机是哪个,支持访问局域网可以访问计算机信息...WMI 类简洁属性,可以通过这个格式 Get-WmiObject -Class 某个类 具体类可以通过 Get-WmiObject -List 找到 获取某个类里面包含所有属性,通过这个格式

2K20

再探勒索病毒之删除副本方法

影响平台:Windows 侵害用户:任何组织 威胁程度:高 为了令勒索攻击实施有效,勒索软件进行一个常见行动是备份(即影子副本),从而使受害者无法恢复任何已加密文件。...VSS架构 在我们开始之前,关于复制架构,有几个重要元素读者应该熟悉。 复制服务(VSS):该服务负责协调执行影子复制相关操作实体之间所有动作,如相关编写者和提供者。...如果现有的快照超过了新调整diff区域大小,提供者就会放弃快照以释放空间,如图2中文档所解释那样。(注意,设置最小可能大小是320MB) 。 注意,使用VSS需要管理员权限。 ?...PowerShell高级使用 虽然我们还没有遇到任何使用这个勒索软件,但可以使用CIM cmdlets来代替WMI。...使用ProcMon,我们可以很容易地跟踪提供者执行操作。 1.打开影子拷贝句柄(例如:\Device\HarddiskVolumeShadowCopy1)。

2.9K40

导出域内用户hash几种方法

Copy-VSS Copy-VSS -DestinationDir C:\Ninja PowerSploit PowerSploit利用PowerShell脚本通过备份服务创建可用于提取文件...脚本文件可以包含以下行,以便创建新副本,装入新驱动器,执行复制命令并删除副本。...然后,它远程执行复制命令,以便将副本中NTDS.DIT文件解压缩到目标系统上另一个目录中。...vssadmin 副本是Windows命令行实用程序,使管理员可以备份计算机,和文件,即使它们正在被操作系统使用。...vssown 与vssadmin实用程序类似,它是一个可视化基本脚本,可以创建和删除副本,从卸载副本运行任意可执行文件,以及启动和停止复制服务。

4.7K40

利用 dcsync 获取域内所有用户哈希值

大家好,这里是 渗透攻击红队 第 34 篇文章,本公众号会记录一些我学习红队攻击复现笔记(由浅到深),不出意外每天一更 dcsync 获取域内用户哈希值 mimikatz 转储哈希值 mimikatz...有一个 dcsync 功能,可以利用拷贝服务直接读取 ntds.dit 文件并检索域散列值。...前提必须使用管理员权限运行 mimikatz 才可以读取 ntds.dit。...使用 mimikatz dcsync 功能也可以导出指定用户散列值,导出用户 mary 散列值: lsadump::dcsync /domain:god.org /user:mary ?...如果用户数量太多,mimikatz 无法完全显示出来,可以先执行 log(会在mimikatz目录下生成一个文本文件,用于记录mimikatz所有执行结果) ---- powershell dcsync

3.4K20

内网渗透基石篇之域控制器

管理工具,可以用于创建和删除拷贝拷贝,列出拷贝信息、显示已安装所有拷贝写入程序(writers)和提供程序(providers),以及改变拷贝存储空间大小等. 1.创建一个C盘拷贝...以及启动和停止拷贝服务 //启动拷贝服务 cscript vssown.vbs /start //创建一个C盘拷贝 cscript vssown.vbs /create c //列出当前拷贝.../tree/master/windows 1.启动拷贝服务 2.列出当前目录下拷贝,并复制出其中ntds.dit文件 1.4 使用ntdsutil IFM 创建拷贝使用ntdsutil...1.6 监控拷贝服务使用情况 监控拷贝服务以及任何涉及活动目录数据库文件(ntds.dit)可疑操作行为 监控System Event ID 7036(拷贝服务进入运行状态标志)可疑实例...dcsync获取域散列值 使用mimikatz转储域散列值 mimikatz有一个dcsync功能,可以利用拷贝服务直接读取ntds.dit文件并检索域散列值。

1.1K70

WMI 攻击手法研究 – 识别和枚举 (第四部分)

请注意 Powershell 实用程序 select 使用,与没有它相比,它显着扩展了输出。...这将包括本地域、当前域、受信任域和受信任群: 13 系统机密 当涉及到侦察时,系统机密再次成为枚举有用信息。如果在系统上有足够权限,那么就可以创建磁盘副本并尝试从那里提取机密。...但在此之前,对于那些不熟悉副本的人: 拷贝是 Microsoft Windows 中一项技术,可以创建计算机文件或备份副本或快照,即使它们正在使用中 为了与副本进行交互,有 2 种可用方法...,如下图所示: 快速创建副本很容易,只需要指定创建副本和上下文: (Get-WmiObject -Class win32_shadowcopy -List).create("C:\", "ClientAccessible...+ "/" cmd /c mklink /d C:\shadowcopy "$link" 一旦准备好使用副本,那就可以简单地使用 -Thorough 选项运行诸如 Invoke-SessionGopher.ps1

58430

域控制器安全

在实际网络环境中,攻击者渗透内网终极目标是获取域控制器权限,从而控制整个域 一、使用拷贝服务提取ntds.dit 在活动目录中,所有的数据都被保存在ntds.dit文件中 ntds.dit...管理工具 //创建C盘拷贝 vssadmin create shadow /for=c: //复制ntds.dit copy \\?...调用执行该文件,使用更为灵活,文本如下: //设置拷贝 set context persistent nowriters //添加卷 add volume c: alias someAlias //...list shadows all //重置 reset //退出 exit 6、防范 通过监控拷贝服务使用情况,可以及时发现攻击者在系统中进行恶意操作: 监控拷贝服务及任何涉及活动目录数据库文件...ntdsxtract https://github.com/zcgonvh/NTDSDumpEx 三、利用dcsync获取域散列值 mimikatz有个dcsync功能,可以利用拷贝服务VSS

70210

我所了解内网渗透 - 内网渗透知识大总结

具体详细资料查看: https://technet.microsoft.com/en-us/library/cc772829(v=ws.10).aspx 使用VSS副本 什么是副本?...副本,也称为快照,是存储在Data Protection Manager(DPM)服务器上副本时间点副本。副本是文件服务器上单个受保护共享,文件夹和文件完整时间点副本。...获取系统SAM文件等 使用VSS副本(通过WMI或PowerShell远程处理)远程提取NTDS.DIT 窗口有一个名为WMI内置管理组件,支持远程执行(需要管理员权限).WMIC是在远程计算机上执行命令...@# process call create "cmd /c copy IDWindowsNTDSNTDS.dit C:windowstempNTDS.dit 2>&1" ?...使用NTDSUTILIFM创建(VSS副本)在DC上本地引用NTDS.DIT NTDSUtil是本地处理AD DB命令实用程序(ntds.dit),并为DCPromo启用IFM集创建.IFM与DCPromo

4.2K50

【建议收藏】历时一年内网学习笔记合集

不过使用 Windows 本地拷贝服务,就可以获得文件副本(类似于虚拟机快照) 1、使用拷贝服务提取 ntds.dit ntdsutil ntdsutil 是一个为活动目录提供管理机制命令行工具..."List All" quit quit vssadmin vssadmin 可用于创建和删除拷贝、列出信息(只能管理系统 Provider 创建拷贝)、显示已安装所有拷贝写入程序...vssadmin 使用流程和 ntdsutil 差不多,首先创建一个 C 盘拷贝 vssadmin create shadow /for=C: 在创建拷贝中将 ntds.dit 复制出来...vssadmin 类似,可用于创建和删除拷贝以及启动和停止拷贝服务。...cscript vssown.vbs /start 创建一个 C 盘拷贝 cscript vssown.vbs /create c 列出当前拷贝 cscript vssown.vbs /list

2.9K10
领券