NTDS-Diebstahl erkennen: die AD-Datenbank ntds.dit

Kurzfassung: Wer die Datei ntds.dit in die Hand bekommt, hat das ganze Active Directory: jeden Passworthash jeder Domäne. Diese Datenbank liegt auf jedem Domänencontroller, ist im Betrieb gesperrt - und lässt sich mit Bordmitteln trotzdem herausziehen: per ntdsutil, per esentutl aus einer Schattenkopie oder über vssadmin als Vorstufe. Das ist einer der schwersten Momente eines Angriffs, aber am Endpunkt gut sichtbar. Drei sigma-cli-validierte Sigma-Regeln nehmen genau das. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

ntds.dit ist die zentrale Datenbank von Active Directory. Sie enthält die Konten der gesamten Domäne samt ihrer Passworthashes - wer sie erbeutet, kann offline jeden Hash knacken oder direkt weiterverwenden und damit praktisch die ganze Domäne übernehmen. Weil die Datei auf dem laufenden Domänencontroller gesperrt ist, kann ein Angreifer sie nicht einfach kopieren; er nutzt stattdessen Bordmittel, die um die Sperre herumarbeiten. Genau diese Werkzeuge sind der Ansatzpunkt für die Erkennung, denn auf einem Domänencontroller ist ihr Einsatz selten und gut eingrenzbar. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt kein Vorgehen zum Abgreifen der Datenbank.

Einordnung in ATT&CK: NTDS (T1003.003), eine Untertechnik von OS Credential Dumping (T1003) in der Taktik Credential Access; in dieser Serie steht sie in der Spalte Credential Access. Sie grenzt sich vom DCSync (das Hashes über das Replikationsprotokoll aus der Ferne abzieht) und vom SAM-Dump (lokale Konten) dadurch ab, dass hier die komplette AD-Datenbankdatei vom Domänencontroller selbst entnommen wird.

Was der Angreifer tut

Der Diebstahl folgt - auf der Ebene des Prinzips, nicht als Anleitung - einigen bekannten Wegen, die alle auf dem Domänencontroller Spuren hinterlassen:

  • Per ntdsutil abziehen. Das Verwaltungswerkzeug ntdsutil kann einen Install-From-Media-Abzug erstellen - und schreibt dabei ntds.dit samt Registry-Hives an einen wählbaren Ort.
  • Über eine Schattenkopie. Mit vssadmin wird eine Volumenschattenkopie erstellt, aus der sich die gesperrte Datei entnehmen lässt.
  • Per esentutl kopieren. esentutl kann die Datenbank auch aus der laufenden oder geschatteten Quelle herauslösen und wegschreiben.
  • Offline auswerten. Die erbeutete Datenbank wird andernorts geöffnet und die Hashes ausgelesen - der laute Teil passiert dann nicht mehr auf dem Domänencontroller.

Für die Erkennung ist entscheidend: Jeder dieser Wege nutzt ein benanntes Bordmittel mit sprechender Befehlszeile, und das auf einem Domänencontroller, wo solche Aufrufe selten sind. Nicht die Datei selbst ist das Signal, sondern die Werkzeuge, die sie entnehmen.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 zeigt ntdsutil, esentutl und vssadmin samt vollständiger Befehlszeile - die wichtigste Quelle für diese Technik.
  • Befehlszeilen-Kontext. Schlüsselbegriffe wie ifm, create full, ntds.dit und create shadow machen den Zweck des Aufrufs sichtbar.
  • Ort des Geschehens. Diese Aufrufe gehören auf Domänencontroller; dort ist ihr Einsatz eng umrissen und jede Abweichung verdient einen Blick.
  • Werkzeug-Kontext. ntdsutil, esentutl und vssadmin sind mitgelieferte Programme; erst Kontext und Konto machen den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.

Das Muster im Log

Drei Signale tragen. Das erste ist ntdsutil mit ifm oder create full, also einem Abzug der Datenbank. Das zweite ist esentutl mit einem Bezug auf ntds.dit. Das dritte ist vssadmin beim Erstellen einer Schattenkopie, der üblichen Vorstufe. Die ersten beiden stehen auf hoher Stufe, weil ein ntds.dit-Abzug außerhalb geplanter Sicherungen kaum je legitim ist; die Schattenkopie steht auf mittlerer Stufe, weil Backup-Software sie regelmäßig erstellt. Legitime Treffer stammen von geplanten Domänencontroller-Sicherungen und Datenbankwartung - solche bekannten Jobs und Zeitfenster gehören als Baseline ausgenommen. Auffällig wird es, wenn die Aufrufe von einem untypischen Konto stammen, außerhalb der Wartungsfenster liegen oder mit einer anschließenden Datenübertragung zusammenfallen. Der Blick auf Werkzeug, Konto und Zeit trennt die Sicherung vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den ntdsutil-Abzug, den esentutl-Zugriff auf ntds.dit und die Schattenkopie per vssadmin. Alle drei werten die Prozess-Telemetrie aus.

1. ntdsutil erstellt eine Kopie der AD-Datenbank (T1003.003). ntdsutil mit ifm oder create full. Wegen der Eindeutigkeit auf level: high.

Sigma
title: ntdsutil erstellt eine Kopie der AD-Datenbank (IFM)
id: 5d2a9e74-4c81-4b62-a1f7-8c3d6b5e2a97
status: experimental
description: |
  Erkennt ntdsutil beim Erstellen eines Install-From-Media-Abzugs (IFM) oder eines vollstaendigen Snapshots.
  Dabei wird die Active-Directory-Datenbank ntds.dit mitsamt der Registry-Hives aus der laufenden Domaene
  herausgezogen - ein direkter Weg, an alle Domaenen-Passworthashes zu kommen (OS Credential Dumping: NTDS).
references:
  - https://attack.mitre.org/techniques/T1003/003/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1003.003
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    Image|endswith: '\\ntdsutil.exe'
    CommandLine|contains:
      - 'ifm'
      - 'create full'
      - 'ac i ntds'
      - 'activate instance ntds'
  condition: sel
falsepositives:
  - Legitime Domaenencontroller-Sicherungen nutzen ntdsutil - geplante Backups und Konten als Baseline ausnehmen
level: high

2. esentutl greift auf die AD-Datenbank ntds.dit zu (T1003.003). esentutl mit ntds.dit in der Befehlszeile. Ebenfalls level: high.

Sigma
title: esentutl greift auf die AD-Datenbank ntds.dit zu
id: 7e3c1e62-6a94-4b53-a2e6-3c7b9d5f4a30
status: experimental
description: |
  Erkennt esentutl mit einem Bezug auf ntds.dit in der Befehlszeile. Angreifer nutzen esentutl, um die
  gesperrte AD-Datenbank zu kopieren oder aus einer Schattenkopie zu entnehmen und so an die
  Domaenen-Passworthashes zu gelangen (OS Credential Dumping: NTDS).
references:
  - https://attack.mitre.org/techniques/T1003/003/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1003.003
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    Image|endswith: '\\esentutl.exe'
    CommandLine|contains: 'ntds.dit'
  condition: sel
falsepositives:
  - Datenbankwartung auf einem Domaenencontroller - bekannte Wartungsfenster und Konten als Baseline ausnehmen
level: high

3. vssadmin erstellt eine Schattenkopie (T1003.003). vssadmin mit create shadow als übliche Vorstufe. Wegen der Backup-Nutzung auf level: medium.

Sigma
title: vssadmin erstellt eine Schattenkopie
id: 9a4c2e68-3d75-4b92-a6f3-7c5d8b2e4a19
status: experimental
description: |
  Erkennt vssadmin beim Erstellen einer Volumenschattenkopie. Das ist eine haeufige Vorstufe, um die gesperrte
  AD-Datenbank ntds.dit aus der Schattenkopie zu entnehmen (OS Credential Dumping: NTDS). Die Schattenkopie
  umgeht die Dateisperre der laufenden Datenbank.
references:
  - https://attack.mitre.org/techniques/T1003/003/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1003.003
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    Image|endswith: '\\vssadmin.exe'
    CommandLine|contains: 'create shadow'
  condition: sel
falsepositives:
  - Backup-Software erstellt regulaer Schattenkopien - bekannte Backup-Jobs, Hosts und Zeitfenster als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Domänencontroller besonders schützen. Nur wenige, klar benannte Administratoren dürfen sich interaktiv an Domänencontrollern anmelden; je enger der Kreis, desto auffälliger ein fremder Zugriff.
  • Tier-Modell durchsetzen. Administrative Konten strikt nach Ebenen trennen, damit ein kompromittierter Arbeitsplatz nicht direkt zum Domänencontroller führt.
  • Befehlszeile protokollieren. Prozessstart mit vollständiger Befehlszeile (Event 4688 mit Command-Line-Auditing oder Sysmon) auf Domänencontrollern zuverlässig erfassen - ohne sie fehlt der entscheidende Kontext.
  • Sicherungen kennen. Die legitimen Backup-Jobs, ihre Konten und Zeitfenster dokumentieren, damit echte Abzüge und Schattenkopien vom Angriff zu trennen sind.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten Domänencontroller mit aktivem Sysmon und Command-Line-Auditing:

  • Für Regel 1 ntdsutil mit einem IFM-Abzug in ein Testverzeichnis ausführen und prüfen, dass Event 4688 die Befehlszeile zeigt.
  • Für Regel 2 esentutl mit einem Bezug auf eine Test-ntds.dit aufrufen und kontrollieren, dass die Regel greift.
  • Für Regel 3 mit vssadmin eine Schattenkopie erstellen (und wieder entfernen) und prüfen, dass die Regel anspringt.
  • Breiter wird der Test mit den Fällen zu T1003.003 aus Atomic Red Team.

Fehlalarme und Tuning

  • Geplante Sicherungen. Domänencontroller-Backups nutzen ntdsutil und Schattenkopien legitim. Die bekannten Jobs, Konten und Zeitfenster als Baseline aufnehmen, bevor alarmiert wird.
  • Backup-Software. vssadmin create shadow ist im Betrieb verbreitet; Regel 3 nach Host, Konto und Zeit priorisieren statt pauschal zu alarmieren.
  • ntds.dit ist eindeutig. Regel 1 und 2 stehen auf high, weil ein Abzug der AD-Datenbank außerhalb von Sicherungen kaum vorkommt - solche Treffer gehören immer untersucht.
  • Kette schlägt Einzelzeile. Eine Schattenkopie gefolgt von einem esentutl-Zugriff auf ntds.dit und einer Datenübertragung ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Der NTDS-Diebstahl ist einer der folgenschwersten Schritte eines Angriffs: Mit ntds.dit fallen die Passworthashes der gesamten Domäne. Weil die Datei auf dem laufenden Domänencontroller gesperrt ist, arbeiten Angreifer mit Bordmitteln um die Sperre herum - ntdsutil, esentutl und vssadmin. Genau das macht die Technik am Endpunkt greifbar. Die verlässlichen Signale sind ein ntdsutil-Abzug, ein esentutl-Zugriff auf ntds.dit und die Schattenkopie als Vorstufe. Weil Sicherungen dieselben Werkzeuge nutzen, liegt die Stärke in der Abgrenzung: Werkzeug, Konto, Zeit und Host entscheiden. Die wirksamste Härtung ist, Domänencontroller und ihre administrativen Konten besonders zu schützen und die legitimen Sicherungen zu kennen. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Credential Access.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.