ActiveDirectory安全攻防(九)

admin 2026-08-08 06:35:19 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文揭示通过备份文件(VHDX)和虚拟硬盘(VMDK等)获取ActiveDirectory数据库的隐蔽攻击路径,指出备份和镜像必须与运行系统同等保护。攻击者可绕过域控制器监控,从防护薄弱的备份存储或虚拟化基础设施中提取ntds.dit文件。核心防御措施包括启用备份加密、严格访问控制、虚拟化基础设施安全及备份生命周期管理。 综合评分: 87 文章分类: 红队,内网渗透,安全建设,解决方案


cover_image

Active Directory 安全攻防(九)

原创

寰宇秘阁 寰宇秘阁

寰宇密阁

2026年7月28日 10:00 安徽

在小说阅读器读本章

去阅读

一、引言

在前几篇文章中,我们详细讨论了攻击者如何通过 ntdsutil 快照机制直接在域控制器上提取 AD 数据库文件(ntds.dit),以及如何使用 dsamain 和各类哈希提取工具对离线数据库进行侦察和凭据提取。

然而,直接在域控制器上操作并不是获取 AD 数据库的唯一途径。事实上,存在一条更隐蔽、更容易被忽视的路径——通过备份文件或域控制器的虚拟硬盘镜像来获取数据库副本。

这条路径之所以危险,是因为它往往绕过了安全团队对域控制器本身的监控和防护,攻击目标从”高度戒备的域控制器”转移到了”防护相对薄弱的备份存储和虚拟化基础设施”。


2.1 Windows Server Backup 与 VHDX 格式

在 Windows Server 环境中,许多组织使用 Windows Server Backup(Windows Server 内置的备份工具)来执行系统备份,域控制器自然也在备份范围之内。

一个关键的技术细节是:Windows Server Backup 将系统备份存储为 VHDX 文件格式

VHDX(Virtual Hard Disk v2)是微软的虚拟硬盘格式,与 Hyper-V 虚拟机使用的虚拟磁盘格式完全相同。这意味着:

| 特性 | 说明 | | — | — | | 文件格式 | .vhdx,微软标准虚拟硬盘格式 | | 内容 | 包含完整的系统磁盘镜像,包括操作系统、应用程序和数据 | | 对于域控制器 | 备份中包含完整的 ntds.dit 数据库文件、SYSTEM 注册表 hive 等关键文件 |

2.2 VHDX 文件的易访问性

从 Windows 8 开始,微软在操作系统中内置了对 VHDX 文件的原生支持。这意味着:

  • 在 Windows 资源管理器中双击 VHDX 文件即可将其挂载为一个本地磁盘驱动器
  • 挂载后可以像浏览普通磁盘一样直接访问其中的所有文件
  • 无需任何第三方工具,无需特殊权限(除了对 VHDX 文件本身的读取权限)

这一设计极大地方便了管理员从备份中恢复单个文件,但同时也意味着:任何能够访问备份 VHDX 文件的人,都可以轻松读取其中的全部内容

2.3 攻击路径分析

对于域控制器的备份 VHDX 文件,攻击者的操作流程极其简单:

1. 定位域控制器的备份 VHDX 文件
       ↓
2. 在任意 Windows 8+ 系统上双击挂载
       ↓
3. 浏览挂载的磁盘,导航到 AD 数据库路径
   (默认为 C:\Windows\NTDS\ntds.dit)
       ↓
4. 复制 ntds.dit 和 SYSTEM 注册表 hive
       ↓
5. 使用 secretsdump.py 等工具提取所有密码哈希

整个过程不需要接触域控制器本身,不会在域控制器上留下任何日志,也不会触发域控制器上的安全监控。


三、虚拟硬盘:虚拟化环境中的风险

3.1 虚拟化环境中的域控制器

在现代企业环境中,域控制器运行在虚拟化平台上已经是普遍做法。无论是 Hyper-V、VMware vSphere 还是其他虚拟化解决方案,域控制器的”物理磁盘”实际上就是存储在虚拟化基础设施中的虚拟硬盘文件。

| 虚拟化平台 | 虚拟磁盘格式 | | — | — | | Hyper-V | .vhdx / .vhd | | VMware | .vmdk | | KVM/QEMU | .qcow2 |

3.2 虚拟磁盘的获取途径

攻击者可以通过多种途径获取域控制器的虚拟硬盘文件:

通过虚拟化管理平台

  • 如果攻击者获取了 Hyper-V 管理员、vCenter 管理员的权限,可以直接导出虚拟机或复制虚拟磁盘文件
  • 许多虚拟化平台提供快照功能,攻击者可以创建快照后导出

通过存储基础设施

  • 虚拟磁盘文件通常存储在 SAN、NAS 或分布式存储系统上
  • 如果攻击者获取了存储管理权限,可以直接从存储层面复制虚拟磁盘文件
  • 这种方式完全绕过了虚拟化层和操作系统层的安全控制

通过备份系统

  • 企业级备份解决方案(如 Veeam、Commvault、Veritas 等)通常会备份整个虚拟机
  • 备份数据中包含完整的虚拟磁盘内容

3.3 风险本质

这些攻击路径的共同特点是:攻击目标从域控制器本身转移到了基础设施层面

传统攻击路径:
  攻击者 → 域控制器(高防护)→ ntds.dit

基础设施攻击路径:
  攻击者 → 备份存储 / 虚拟化平台 / SAN 存储(防护可能较弱)→ VHDX/VMDK → ntds.dit

许多组织在域控制器的安全加固上投入了大量精力,但对备份存储和虚拟化基础设施的安全防护却相对薄弱。这种不对称的防护策略为攻击者提供了可乘之机。


四、核心安全原则:备份和镜像必须与运行系统同等保护

这一节的核心观点可以用一句话概括:

备份文件和虚拟机镜像必须受到与运行中的系统同等级别的安全保护。

这不是一个建议,而是一个安全基本原则。原因很简单:

  • 域控制器的备份 VHDX 文件中包含的信息与运行中的域控制器完全相同
  • 虚拟磁盘文件中存储的数据与物理磁盘上的数据完全相同
  • 如果攻击者能够访问未加密的备份,他们可以读取所有信息,包括密码

4.1 常见的安全疏忽

在实际环境中,以下安全疏忽极为常见:

| 疏忽场景 | 风险说明 | | — | — | | 备份存储在未加密的网络共享上 | 任何能访问该共享的用户都可以获取 AD 数据库 | | 备份磁带/介质未加密存储 | 物理接触即可获取数据 | | 虚拟化管理员权限过于宽泛 | 非必要人员可以导出域控制器虚拟机 | | 存储管理员可以直接访问 DC 虚拟磁盘 | 存储层面的访问绕过所有操作系统安全控制 | | 备份系统的管理凭据保护不足 | 攻击者获取备份系统权限后可以恢复任意备份 | | 过期备份未及时清理 | 历史备份中可能包含仍然有效的凭据 |

4.2 一个典型的攻击场景

以下是一个基于备份文件的完整攻击场景:

1. 攻击者通过钓鱼邮件获取了 IT 运维人员的凭据
       ↓
2. 该运维人员有权访问备份存储服务器上的文件共享
       ↓
3. 攻击者在共享中发现了域控制器的 Windows Server Backup 文件(VHDX 格式)
       ↓
4. 攻击者将 VHDX 文件复制到自己控制的机器上
       ↓
5. 双击 VHDX 文件,在 Windows 资源管理器中挂载
       ↓
6. 导航到 Windows\NTDS\ 目录,复制 ntds.dit
       ↓
7. 导航到 Windows\System32\config\,复制 SYSTEM 注册表 hive
       ↓
8. 使用 secretsdump.py 提取所有域账户的密码哈希
       ↓
9. 使用 Domain Admin 的哈希执行 Pass-the-Hash 攻击
       ↓
10. 完全控制整个 Active Directory 域

在这个场景中,攻击者从未直接接触域控制器,域控制器上的所有安全监控和日志记录都不会捕获到任何异常。


五、防御措施

5.1 备份加密

这是最关键的防御措施。如果备份文件经过强加密,即使攻击者获取了文件本身,也无法读取其中的内容。

Windows Server Backup:
  - 不原生支持备份加密
  - 需要结合 BitLocker 或第三方工具实现

企业级备份解决方案:
  - Veeam:支持 AES-256 备份加密
  - Commvault:支持备份数据加密
  - Veritas NetBackup:支持加密

  → 务必启用备份加密功能!

5.2 备份存储的访问控制

| 措施 | 说明 | | — | — | | 最小权限原则 | 仅允许备份管理员账户访问备份存储 | | 专用存储 | 域控制器备份应存储在独立的、受限的存储位置 | | 网络隔离 | 备份存储网络应与普通办公网络隔离 | | 审计日志 | 记录所有对备份存储的访问操作 |

5.3 虚拟化基础设施安全

  • 分离管理权限:虚拟化管理员不应自动拥有对域控制器虚拟机的管理权限
  • 限制导出功能:限制谁可以导出虚拟机或复制虚拟磁盘
  • 加密虚拟磁盘:使用 BitLocker 或虚拟化平台的加密功能加密域控制器的虚拟磁盘
  • 审计操作日志:监控虚拟化平台上针对域控制器虚拟机的所有管理操作

5.4 存储层面的安全

  • 限制存储管理员对域控制器虚拟磁盘所在 LUN/卷的直接访问
  • 启用存储层面的加密(如 SAN 加密、存储加密)
  • 监控存储层面的异常数据复制操作

5.5 备份生命周期管理

  • 制定明确的备份保留策略
  • 及时清理过期备份
  • 确保备份销毁过程安全(对于物理介质,使用安全擦除或物理销毁)

六、总结

通过备份文件和虚拟硬盘获取 AD 数据库,是一条常被安全团队忽视但极其有效的攻击路径。Windows Server Backup 将域控制器备份存储为 VHDX 格式,而从 Windows 8 开始,任何人都可以在资源管理器中直接挂载和浏览 VHDX 文件的内容。虚拟化环境中的域控制器同样面临虚拟磁盘被复制的风险。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:寰宇密阁 寰宇秘阁 寰宇秘阁《Active Directory 安全攻防(九)》

java安全基础—注解 网络安全文章

java安全基础—注解

文章总结: 本文介绍了Java注解的概念、作用及分类,强调注解作为元数据用于代码分析、编译检查和文档生成。详细讲解了预定义注解如Override、Depreca
评论:0   参与:  0