この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。MITRE ATT&CKのT1003.003とMicrosoftの特権アクセス保護の考え方に合わせ、旧記事の攻撃コマンド例を除去し、防御・検知中心へ再構成しました。検証ステータス:✅ MITRE / Microsoft公開情報に基づき防御観点を整理
NTDS.ditはActive Directory Domain Servicesのデータベースで、侵害されるとドメイン全体の資格情報保護へ重大な影響が出ます。MITRE ATT&CKではOS Credential DumpingのサブテクニックT1003.003: NTDSとして整理されています。
守るべき優先順位
- ドメインコントローラーをTier 0資産として扱い、一般端末から管理しない。
- Domain Admin等の高権限アカウントを日常作業へ使わない。
- DC上の管理ツール、バックアップ、リモート管理経路を必要最小限にする。
- 資格情報ダンプに関係する異常なプロセス実行やシャドウコピー操作を監視する。
検知は単一イベントではなく組み合わせる
バックアップ製品も正当にVSSを使うため、「VSSを使った」という事実だけでは攻撃とは判断できません。実行ユーザー、親プロセス、時間帯、対象ホスト、通常のバックアップジョブとの一致を組み合わせて判断します。
インシデント時
NTDS.ditやドメイン資格情報の流出が疑われる場合は、単一アカウントのパスワード変更だけで終わらせず、Tier 0侵害として影響範囲を評価し、組織のAD復旧・資格情報ローテーション手順に従います。
一次情報
この記事の更新履歴
- 2026-09-14 追加:Tier 0保護、複数シグナルによる検知、侵害時の考え方を追加。
- 2026-09-14 変更:攻撃手順中心からCSIRT向けの防御・監視記事へ変更。
- 2026-09-14 削除:内部style_prompt、本文H1、NTDS抽出コマンド、誤解を招く単一イベントID断定、直接関係しないAD Recycle Bin対策を削除。

