本記事はGeminiの出力をプロンプト工学で整理した業務ドラフト(未検証)です。
Active Directoryの心臓部『NTDS.dit』を狙う正規ツール悪用攻撃とその多層防御策
【脅威の概要と背景】
Active Directory(AD)の全ユーザー情報とハッシュ化されたパスワードを保持するデータベース「NTDS.dit」を、ntdsutil.exeやvssadmin等の正規ツールを用いて窃取し、オフラインで解析する攻撃が再燃しています。特定の脆弱性(CVE)を突くだけでなく、正規の管理者権限を奪取した後の「権限昇格後のルーチン」として定着しており、ドメイン全体の完全掌握を狙う極めて深刻な脅威です。
【攻撃シナリオの可視化】
攻撃者はドメイン管理者権限(またはDCのローカル管理者権限)を奪取した後、以下のキルチェーンを実行します。
graph TD
A["攻撃元: 侵害済み端末"] -->|正規RDP/WMI等で接続| B["ドメインコントローラー"]
B -->|ntdsutil / vssadmin実行| C["ボリュームシャドウコピー作成"]
C -->|NTDS.dit / SYSTEMレジストリ抽出| D["一時フォルダへのコピー"]
D -->|正規ツール/SMB経由で搬出| E["攻撃者端末"]
E -->|Hashcat / Secretsdump等| F["全ユーザーの認証情報奪取"]
F -->|Golden Ticket作成| G["ドメインの永続的掌握"]
【安全な実装と設定】
NTDS.ditの抽出を防ぐには、コードの書き換えよりも「OS設定の要塞化」と「実行制限」が重要です。以下に、攻撃者が多用する手法と、それを封じ込めるための対策を対比します。
1. 不適切な運用(攻撃者が悪用する例)
攻撃者はPowerShellから隠密にボリュームシャドウコピーを作成し、ファイルをコピーします。
# 脆弱な運用(監視・制限がない状態) vssadmin create shadow /for=C: copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\NTDS.dit C:\temp\ntds.jif reg save HKLM\SYSTEM C:\temp\system.hiv
2. 安全な代替案(防御側での制限と監視)
正規のバックアップ用途以外でのntdsutilやvssadminの実行を制限し、実行時にはアラートを発報する構成を構築します。
AppLocker/WDACによる実行制限(ポリシー例)
<!-- 許可されたバックアップオペレーター以外によるツールの実行を禁止 -->
<FilePublisherRule Id="..." Action="Deny" UserOrGroupSid="S-1-1-0">
<Conditions>
<PublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="MICROSOFT® WINDOWS® OPERATING SYSTEM">
<BinaryVersionRange LowSection="0.0.0.0" HighSection="*" />
</PublisherCondition>
</Conditions>
<FileNameCondition Name="ntdsutil.exe" />
</FilePublisherRule>
監視用PowerShellスクリプト(SIEMへの転送用)
# 特定のプロセス生成をイベントログから監視するロジック(概念)
$TargetProcesses = @("ntdsutil.exe", "vssadmin.exe", "diskshadow.exe")
Get-WinEvent -LogName "Security" -FilterXPath "*[System[(EventID=4688)]]" | Where-Object {
$_.Properties[5].Value -in $TargetProcesses -and $_.Properties[8].Value -notmatch "BackupUser"
} | ForEach-Object {
Write-Warning "Critical: Unauthorized NTDS-related tool execution detected by $($_.Properties[1].Value)"
}
【検出と緩和策】
検出ポイント
イベントID 4688(プロセス作成):
ntdsutilの引数にac i ntds(activate instance ntds) やifm(Install From Media) が含まれている場合、高確率で攻撃です。イベントID 4799: セキュリティが有効なローカルグループのメンバーシップの確認(
Administratorsグループの列挙)。ディレクトリサービスへの異常なアクセス: NTDS.ditファイル自体への直接アクセス試行。
緩和策
Tiered Administration (階層型管理者モデル): ドメイン管理者が一般端末にログインすることを厳格に禁止し、認証情報の窃取を防ぐ。
EDRのカスタムルール:
ntdsutil.exeが子プロセスとしてcmd.exeやpowershell.exeを生成する挙動をブロック。特権アクセスの分離: ドメインコントローラーへのログインには、専用の特権管理端末(PAW)のみを許可する。
【実務上の落とし穴】
誤検知(False Positive): 正規のバックアップソフト(Veeam, Commvault等)が内部的に
vssadminやntdsutilを使用します。これらをホワイトリスト化する際、実行ユーザーのSIDやパスを厳密に指定しないと、攻撃者にその「穴」を突かれるリスクがあります。可用性への影響: DC上で過度に強力なEDRの遮断設定を行うと、レプリケーションやパッチ適用時のバックアップ処理が失敗し、復旧困難な状況を招く恐れがあります。
【まとめ】
組織として直ちに実施すべき3つの優先事項:
実行監視: SIEM/EDRで
ntdsutil,vssadmin,diskshadowの引数付き実行を即時アラート化する。階層化の徹底: 管理者権限を「ドメイン管理」と「一般端末管理」で完全に分離し、DCにログインできる経路を最小化する。
オフラインバックアップの保護: NTDS.ditがコピーされたとしても、そのコピー先となる一時フォルダやネットワーク共有の監視を強化する。

