从ntds.dit中提取hash和域信息

背景

域中所有域用户的密码哈希存储在域控制器(NTDS.DIT)中的数据库文件中,并带有其它信息
NTDS.DIT文件始终被操作系统使用,无法直接复制到其它文件。文件路径

C:\Windows\NTDS\NTDS.dit

Impacket

secretsdump.py -system  -ntds .dit> LOCAL

VSSADMIN

卷影拷贝(VSS)是一个Windows命令行程序。它使得管理员可以备份计算机,卷和文件,即使它们正在被操作系统使用。 卷影拷贝作为服务运行,并要求文件系统为NTFS格式,默认情况下所有现代操作系统都是如此。在Windows命令提示符执行以下操作将创建C:驱动器的快照,以便用户将通常无法访问的文件复制到其他位置(本地文件夹,网络文件夹或可移动介质)。

vssadmin create shadow /for=C:

你可能感兴趣的:(内网渗透,杂项,内网)