NTDS.dit
adDéfinition
NTDS.dit est le fichier de base de données constituant le cœur de l'annuaire Active Directory, présent sur chaque contrôleur de domaine à l'emplacement standard C:\Windows\NTDS\ntds.dit, structuré selon le moteur de stockage ESE (Extensible Storage Engine) également utilisé par Microsoft Exchange. Ce fichier contient l'intégralité des objets de l'annuaire — utilisateurs, groupes, ordinateurs, unités d'organisation, GPO — ainsi que, de façon critique pour la sécurité, l'ensemble des hachages de mots de passe de tous les comptes du domaine, y compris celui du compte KRBTGT dont dépend la validité de tous les tickets Kerberos émis. L'accès direct au fichier NTDS.dit, verrouillé en permanence par le processus AD DS pendant le fonctionnement normal du contrôleur de domaine, nécessite un contournement technique : extraction via un cliché instantané VSS, sauvegarde du système via wbadmin, ou simulation d'une réplication de contrôleur de domaine via l'attaque DCSync, qui contourne entièrement le verrouillage en demandant directement les données par le protocole de réplication légitime. Une fois obtenu, combiné à la clé BootKey de la ruche SYSTEM nécessaire à son déchiffrement, le fichier NTDS.dit permet une extraction complète et hors ligne de tous les secrets d'authentification du domaine via des outils comme secretsdump.py d'Impacket, constituant l'objectif final de la quasi-totalité des chaînes d'attaque visant une compromission totale d'Active Directory.
Exploitation
L'extraction de NTDS.dit (via Volume Shadow Copy, ntdsutil, ou DCSync) donne accès à tous les hashs du domaine. C'est l'équivalent d'une compromission totale.
Protection
- Protéger l'accès physique et logique aux contrôleurs de domaine
- Surveiller l'utilisation de vssadmin, ntdsutil et les accès au volume NTDS
- Chiffrement BitLocker des volumes DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h