<p><meta_data>
<topic>Active DirectoryにおけるNTDS.dit窃取と正規RMMツール悪用攻撃への対処法</topic>
<severity>Critical</severity>
<target_audience>CSIRT / インフラエンジニア / AD管理者</target_audience>
</meta_data></p>
<p>本記事は<strong>Geminiの出力をプロンプト工学で整理した業務ドラフト(未検証)</strong>です。</p>
<h1 class="wp-block-heading">Active DirectoryのNTDS.ditを狙う正規RMM悪用攻撃の脅威とドメイン掌握を防ぐ多層防御設計</h1>
<h2 class="wp-block-heading">【脅威の概要と背景】</h2>
<p>正規リモート管理ツールを悪用し、Volume Shadow Copy等経由でNTDS.ditを窃取してドメイン全資格情報を奪う攻撃が多発中。</p>
<p>近年、AnyDeskやConnectWise ScreenConnect、Splashtopなどの正規RMM(Remote Monitoring and Management)ツールを踏み台とし、Active Directory(AD)のドメインコントローラー(DC)へ侵入する攻撃が急増しています(MITRE ATT&CK: T1219, T1003.003)。攻撃者はEDRによる検知を回避するため、標準のバックアップ機能である Volume Shadow Copy Service (VSS) や <code>ntdsutil.exe</code> などの正規コマンド(Living off the Land: LotL)を悪用して <code>NTDS.dit</code> ファイルと SYSTEM レジストリハイブを窃取します。これにより、オフラインで全ドメインユーザーおよびコンピュータのハッシュ化されたパスワード(NTLMハッシュやKerberos鍵)が解読され、ドメイン全体の完全掌握へと繋がります。</p>
<h2 class="wp-block-heading">【攻撃シナリオの可視化】</h2>
<div class="wp-block-merpress-mermaidjs diagram-source-mermaid"><pre class="mermaid">
graph TD
A["攻撃者"] -->|正規RMMツールの不正利用| B["初期侵入・足場確立"]
B -->|権限昇格/横展開| C["ドメインコントローラーへ到達"]
C -->|ntdsutil / vssadmin 実行| D["NTDS.ditのシャドウコピー作成"]
D -->|NTDS.dit & SYSTEMハイブ抽出| E["外部へデータ漏出"]
E -->|オフライン解析 SecretsDump等| F["全ドメイン資格情報の奪取・完全掌握"]
</pre></div>
<p>攻撃の流れは、境界防御の突破ではなく正規ツールによるアクセスから始まります。侵入後にDC上でバックアップ処理を装って <code>NTDS.dit</code> を抽出し、ネットワーク検知を回避しながらオフラインで全暗号化データを解析する点が特徴的です。</p>
<h2 class="wp-block-heading">【安全な実装と設定】</h2>
<p><code>NTDS.dit</code> ファイルは動作中、オペレーティングシステムによって排他的にロックされているため、直接コピーすることは不可能です。攻撃者はこの制限を回避するために <code>ntdsutil</code> や <code>vssadmin</code> を使用します。</p>
<h3 class="wp-block-heading">誤用例(脆弱な運用・設定)</h3>
<p>特権IDの管理が不十分で、不要なRMMツールの自動実行や、DC上での制限のないバックアップコマンド実行を許容している状態。</p>
<div class="codehilite">
<pre data-enlighter-language="generic"># 誤用例:攻撃者が悪用する標準的なNTDS抽出コマンドスクリプト
# EDRや監査ログの設定が不十分な環境では検知されずに実行される
ntdsutil "ac i ntds" "ifm" "create full C:\Windows\Temp\AD_Backup" q q
</pre>
</div>
<h3 class="wp-block-heading">安全な代替案(防御スクリプトおよびグループポリシー/AppLockerの設定)</h3>
<p>DC上での不要な正規プロセスの実行制限と、<code>NTDS.dit</code> 関連コマンド実行時の監査・制御を実施します。</p>
<div class="codehilite">
<pre data-enlighter-language="generic"># 対策例1: AppLocker / WDAC による不要なRMMおよびバックアップツールの実行制限
# PowerShellによるAppLockerルールの確認と適用状態の定義(管理者実行が必要)
# ルールの作成: ntdsutil や vssadmin の実行を特定バックアップサービスアカウントのみに限定
$Path = "C:\Windows\System32\ntdsutil.exe"
$Acl = Get-Acl $Path
# 一般管理者グループからの直接実行を制限(バックアップ専用管理アカウントのみ許可)
# ※実務ではグループポリシー(GPO)の「アプリケーション制御のポリシー」で一括制御することを推奨
Write-Output "[+] AppLocker/WDACで ntdsutil.exe および vssadmin.exe の実行権限を厳格化してください。"
# 対策例2: DC上での未承認RMMサービスの自動検知・停止スクリプト (監視用プロトタイプ)
$UnauthorizedServices = @("AnyDesk", "ScreenConnect", "SplashtopRemoteService", "TeamViewer")
foreach ($Service in $UnauthorizedServices) {
$Svc = Get-Service -Name $Service -ErrorAction SilentlyContinue
if ($Svc -and $Svc.Status -eq 'Running') {
Stop-Service -Name $Service -Force
Set-Service -Name $Service -StartupType Disabled
Write-EventLog -LogName "Security" -Source "CustomADSecurity" -EventID 9999 -EntryType Warning -Message "Unauthorized RMM Service $Service was stopped automatically."
}
}
</pre>
</div>
<h3 class="wp-block-heading">保護策の設計原則</h3>
<ol class="wp-block-list">
<li><p><strong>最小権限の原則(Tiered Administration)</strong>: ドメイン管理(Tier 0)と通常のサーバー管理(Tier 1)、端末管理(Tier 2)を明確に分離し、RMMツール経由でTier 0管理者権限が直接参照されないよう設計します。</p></li>
<li><p><strong>LAPS(Local Administrator Password Solution)の全社導入</strong>: ローカル管理者のパスワードを自動ローテーションし、横展開(Lateral Movement)を防止します。</p></li>
</ol>
<h2 class="wp-block-heading">【検出と緩和策】</h2>
<h3 class="wp-block-heading">1. SIEM/EDRでの検知ポイント(主要イベントID)</h3>
<figure class="wp-block-table"><table>
<thead>
<tr>
<th style="text-align:left;">イベントソース</th>
<th style="text-align:left;">イベントID</th>
<th style="text-align:left;">検知対象・条件</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left;"><strong>Windows Security</strong></td>
<td style="text-align:left;"><strong>4688</strong></td>
<td style="text-align:left;">プロセス生成ログ。<code>ProcessName</code> に <code>ntdsutil.exe</code>, <code>vssadmin.exe</code>, <code>esentutl.exe</code>, <code>wmic.exe</code> が含まれ、コマンドラインに <code>shadowcopy</code> や <code>ifm</code> が含まれる場合。</td>
</tr>
<tr>
<td style="text-align:left;"><strong>Sysmon</strong></td>
<td style="text-align:left;"><strong>1</strong></td>
<td style="text-align:left;">Process Creation。特に <code>ParentImage</code> が RMMツール(例: <code>ScreenConnect.Client.exe</code>)から <code>cmd.exe</code> や <code>powershell.exe</code> を経由して <code>ntdsutil.exe</code> を呼び出しているケース。</td>
</tr>
<tr>
<td style="text-align:left;"><strong>Directory Service</strong></td>
<td style="text-align:left;"><strong>1644</strong></td>
<td style="text-align:left;">ADデータベースに対する過度な検索クエリ(DCSyncや大量のオブジェクト参照の事前予兆)。</td>
</tr>
<tr>
<td style="text-align:left;"><strong>System</strong></td>
<td style="text-align:left;"><strong>7036</strong></td>
<td style="text-align:left;">「Volume Shadow Copy」サービスの予期せぬ開始。</td>
</tr>
</tbody>
</table></figure>
<h3 class="wp-block-heading">2. 緩和策(Workaround)</h3>
<ul class="wp-block-list">
<li><p><strong>RMMツールのアプリケーション制御</strong>: DCを含むTier 0環境にはRMMツールのインストールを一切許可せず、ネットワークレベルおよびAppLocker/WDACでブロック。</p></li>
<li><p><strong>Protected Users グループの活用</strong>: ドメイン管理者アカウントを「Protected Users」グループに追加し、NTLM認証の無効化、CredSSPおよびKerberosの特権委任を制限。</p></li>
</ul>
<h2 class="wp-block-heading">【実務上の落とし穴】</h2>
<ol class="wp-block-list">
<li><p><strong>正規バックアップソフトウェアとの誤検知(False Positive)</strong></p>
<ul>
<li><p><strong>リスク</strong>: <code>vssadmin</code> や VSS 関連のAPI呼び出しは、VeeamやCommvaultなどの正規バックアップソリューションも日常的に使用します。</p></li>
<li><p><strong>対策</strong>: 単に「VSSの起動」を検知するのではなく、<strong>実行ユーザー(バックアップ専用サービスアカウントか否か)</strong>および<strong>親プロセス(RMMやインタラクティブなcmd/PowerShellでないか)</strong>を組み合わせてSIEMの相関分析ルールを作成する必要があります。</p></li>
</ul></li>
<li><p><strong>可用性(サービス継続性)とのトレードオフ</strong></p>
<ul>
<li><p><strong>リスク</strong>: 厳格すぎるプロセス遮断ルールを即座に本番環境のDCへ適用すると、夜間バックアップジョブが失敗し、ディザスタリカバリ不能に陥る危険性があります。</p></li>
<li><p><strong>対策</strong>: 事前にAudit Mode(監査モード)で最低2週間のログを収集し、正規のバックアップスケジュールとプロセスをホワイトリスト化した上でブロックモードへ移行してください。</p></li>
</ul></li>
</ol>
<h2 class="wp-block-heading">【まとめ】</h2>
<p>組織のドメイン環境を防衛するために、CSIRTおよびAD管理者は以下の3点を最優先で実施してください。</p>
<ol class="wp-block-list">
<li><p><strong>Tier 0(DC等)におけるRMMツールの完全排除と起動制限</strong></p>
<ul>
<li>端末管理用RMMツールがDCにインストールされていないか緊急監査を実施し、AppLocker等で制限する。</li>
</ul></li>
<li><p><strong><code>ntdsutil</code> / <code>vssadmin</code> 実行のプロセス監視ルール作成</strong></p>
<ul>
<li>イベントID 4688 / Sysmon Event ID 1 に基づき、不正なコマンドライン引数を検知・アラート化する。</li>
</ul></li>
<li><p><strong>ドメイン管理者権限の分離(Tierドメインの適用)とLAPSの導入</strong></p>
<ul>
<li>端末感染からDCへの到達経路を断つため、特権アクセスモデルを再設計・強化する。</li>
</ul></li>
</ol>
<hr/>
<h3 class="wp-block-heading">参考文献</h3>
<ul class="wp-block-list">
<li><p><a href="https://www.jpcert.or.jp/">JPCERT/CC: Active Directory のセキュリティ啓発と運用ガイド</a></p></li>
<li><p><a href="https://www.cisa.gov/resources-and-tools/resources/guide-securing-remote-access-software">CISA Guide to Securing Remote Access Software</a></p></li>
<li><p><a href="https://learn.microsoft.com/ja-jp/windows-server/identity/ad-ds/plan/security-best-practices/reducing-the-active-directory-attack-surface">Microsoft Learn: Active Directory 攻撃対象領域の減少 (Securing Active Directory)</a></p></li>
<li><p><a href="https://attack.mitre.org/techniques/T1003/003/">MITRE ATT&CK: Credential Dumping: NTDS (T1003.003)</a></p></li>
</ul>
Active DirectoryにおけるNTDS.dit窃取と正規RMMツール悪用攻撃への対処法
Critical
CSIRT / インフラエンジニア / AD管理者
本記事はGeminiの出力をプロンプト工学で整理した業務ドラフト(未検証) です。
Active DirectoryのNTDS.ditを狙う正規RMM悪用攻撃の脅威とドメイン掌握を防ぐ多層防御設計
【脅威の概要と背景】
正規リモート管理ツールを悪用し、Volume Shadow Copy等経由でNTDS.ditを窃取してドメイン全資格情報を奪う攻撃が多発中。
近年、AnyDeskやConnectWise ScreenConnect、Splashtopなどの正規RMM(Remote Monitoring and Management)ツールを踏み台とし、Active Directory(AD)のドメインコントローラー(DC)へ侵入する攻撃が急増しています(MITRE ATT&CK: T1219, T1003.003)。攻撃者はEDRによる検知を回避するため、標準のバックアップ機能である Volume Shadow Copy Service (VSS) や ntdsutil.exe などの正規コマンド(Living off the Land: LotL)を悪用して NTDS.dit ファイルと SYSTEM レジストリハイブを窃取します。これにより、オフラインで全ドメインユーザーおよびコンピュータのハッシュ化されたパスワード(NTLMハッシュやKerberos鍵)が解読され、ドメイン全体の完全掌握へと繋がります。
【攻撃シナリオの可視化】
graph TD
A["攻撃者"] -->|正規RMMツールの不正利用| B["初期侵入・足場確立"]
B -->|権限昇格/横展開| C["ドメインコントローラーへ到達"]
C -->|ntdsutil / vssadmin 実行| D["NTDS.ditのシャドウコピー作成"]
D -->|NTDS.dit & SYSTEMハイブ抽出| E["外部へデータ漏出"]
E -->|オフライン解析 SecretsDump等| F["全ドメイン資格情報の奪取・完全掌握"]
攻撃の流れは、境界防御の突破ではなく正規ツールによるアクセスから始まります。侵入後にDC上でバックアップ処理を装って NTDS.dit を抽出し、ネットワーク検知を回避しながらオフラインで全暗号化データを解析する点が特徴的です。
【安全な実装と設定】
NTDS.dit ファイルは動作中、オペレーティングシステムによって排他的にロックされているため、直接コピーすることは不可能です。攻撃者はこの制限を回避するために ntdsutil や vssadmin を使用します。
誤用例(脆弱な運用・設定)
特権IDの管理が不十分で、不要なRMMツールの自動実行や、DC上での制限のないバックアップコマンド実行を許容している状態。
# 誤用例:攻撃者が悪用する標準的なNTDS抽出コマンドスクリプト
# EDRや監査ログの設定が不十分な環境では検知されずに実行される
ntdsutil "ac i ntds" "ifm" "create full C:\Windows\Temp\AD_Backup" q q
安全な代替案(防御スクリプトおよびグループポリシー/AppLockerの設定)
DC上での不要な正規プロセスの実行制限と、NTDS.dit 関連コマンド実行時の監査・制御を実施します。
# 対策例1: AppLocker / WDAC による不要なRMMおよびバックアップツールの実行制限
# PowerShellによるAppLockerルールの確認と適用状態の定義(管理者実行が必要)
# ルールの作成: ntdsutil や vssadmin の実行を特定バックアップサービスアカウントのみに限定
$Path = "C:\Windows\System32\ntdsutil.exe"
$Acl = Get-Acl $Path
# 一般管理者グループからの直接実行を制限(バックアップ専用管理アカウントのみ許可)
# ※実務ではグループポリシー(GPO)の「アプリケーション制御のポリシー」で一括制御することを推奨
Write-Output "[+] AppLocker/WDACで ntdsutil.exe および vssadmin.exe の実行権限を厳格化してください。"
# 対策例2: DC上での未承認RMMサービスの自動検知・停止スクリプト (監視用プロトタイプ)
$UnauthorizedServices = @("AnyDesk", "ScreenConnect", "SplashtopRemoteService", "TeamViewer")
foreach ($Service in $UnauthorizedServices) {
$Svc = Get-Service -Name $Service -ErrorAction SilentlyContinue
if ($Svc -and $Svc.Status -eq 'Running') {
Stop-Service -Name $Service -Force
Set-Service -Name $Service -StartupType Disabled
Write-EventLog -LogName "Security" -Source "CustomADSecurity" -EventID 9999 -EntryType Warning -Message "Unauthorized RMM Service $Service was stopped automatically."
}
}
保護策の設計原則
最小権限の原則(Tiered Administration) : ドメイン管理(Tier 0)と通常のサーバー管理(Tier 1)、端末管理(Tier 2)を明確に分離し、RMMツール経由でTier 0管理者権限が直接参照されないよう設計します。
LAPS(Local Administrator Password Solution)の全社導入 : ローカル管理者のパスワードを自動ローテーションし、横展開(Lateral Movement)を防止します。
【検出と緩和策】
1. SIEM/EDRでの検知ポイント(主要イベントID)
イベントソース
イベントID
検知対象・条件
Windows Security
4688
プロセス生成ログ。ProcessName に ntdsutil.exe, vssadmin.exe, esentutl.exe, wmic.exe が含まれ、コマンドラインに shadowcopy や ifm が含まれる場合。
Sysmon
1
Process Creation。特に ParentImage が RMMツール(例: ScreenConnect.Client.exe)から cmd.exe や powershell.exe を経由して ntdsutil.exe を呼び出しているケース。
Directory Service
1644
ADデータベースに対する過度な検索クエリ(DCSyncや大量のオブジェクト参照の事前予兆)。
System
7036
「Volume Shadow Copy」サービスの予期せぬ開始。
2. 緩和策(Workaround)
【実務上の落とし穴】
正規バックアップソフトウェアとの誤検知(False Positive)
リスク : vssadmin や VSS 関連のAPI呼び出しは、VeeamやCommvaultなどの正規バックアップソリューションも日常的に使用します。
対策 : 単に「VSSの起動」を検知するのではなく、実行ユーザー(バックアップ専用サービスアカウントか否か) および親プロセス(RMMやインタラクティブなcmd/PowerShellでないか) を組み合わせてSIEMの相関分析ルールを作成する必要があります。
可用性(サービス継続性)とのトレードオフ
【まとめ】
組織のドメイン環境を防衛するために、CSIRTおよびAD管理者は以下の3点を最優先で実施してください。
Tier 0(DC等)におけるRMMツールの完全排除と起動制限
端末管理用RMMツールがDCにインストールされていないか緊急監査を実施し、AppLocker等で制限する。
ntdsutil / vssadmin 実行のプロセス監視ルール作成
イベントID 4688 / Sysmon Event ID 1 に基づき、不正なコマンドライン引数を検知・アラート化する。
ドメイン管理者権限の分離(Tierドメインの適用)とLAPSの導入
端末感染からDCへの到達経路を断つため、特権アクセスモデルを再設計・強化する。
参考文献
コメント