Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NTDS.dit

ad

Définition

NTDS.dit est le fichier de base de données constituant le cœur de l'annuaire Active Directory, présent sur chaque contrôleur de domaine à l'emplacement standard C:\Windows\NTDS\ntds.dit, structuré selon le moteur de stockage ESE (Extensible Storage Engine) également utilisé par Microsoft Exchange. Ce fichier contient l'intégralité des objets de l'annuaire — utilisateurs, groupes, ordinateurs, unités d'organisation, GPO — ainsi que, de façon critique pour la sécurité, l'ensemble des hachages de mots de passe de tous les comptes du domaine, y compris celui du compte KRBTGT dont dépend la validité de tous les tickets Kerberos émis. L'accès direct au fichier NTDS.dit, verrouillé en permanence par le processus AD DS pendant le fonctionnement normal du contrôleur de domaine, nécessite un contournement technique : extraction via un cliché instantané VSS, sauvegarde du système via wbadmin, ou simulation d'une réplication de contrôleur de domaine via l'attaque DCSync, qui contourne entièrement le verrouillage en demandant directement les données par le protocole de réplication légitime. Une fois obtenu, combiné à la clé BootKey de la ruche SYSTEM nécessaire à son déchiffrement, le fichier NTDS.dit permet une extraction complète et hors ligne de tous les secrets d'authentification du domaine via des outils comme secretsdump.py d'Impacket, constituant l'objectif final de la quasi-totalité des chaînes d'attaque visant une compromission totale d'Active Directory.

Exploitation

L'extraction de NTDS.dit (via Volume Shadow Copy, ntdsutil, ou DCSync) donne accès à tous les hashs du domaine. C'est l'équivalent d'une compromission totale.

Protection

  • Protéger l'accès physique et logique aux contrôleurs de domaine
  • Surveiller l'utilisation de vssadmin, ntdsutil et les accès au volume NTDS
  • Chiffrement BitLocker des volumes DC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis