本記事はGeminiの出力をプロンプト工学で整理した業務ドラフト(未検証)です。
NTDS.dit抽出によるドメイン制圧の脅威:正規ツール悪用への防御戦略
【脅威の概要と背景】
攻撃者が正規のリモート管理ツール(RMM)や標準コマンドを悪用し、ADの全ハッシュ情報を保持する「NTDS.dit」を窃取する手法が再燃しています。特定の脆弱性(例:CVE-2024-38140等の認証不備)との組み合わせや、権限昇格後のLiving-off-the-Land(自給自足型)攻撃として実行され、数分でドメイン全体の資格情報が漏洩するリスクがあります。
【攻撃シナリオの可視化】
攻撃者は、侵入後にドメインコントローラ(DC)上でボリュームシャドウコピー(VSS)を作成し、ロックされたNTDS.ditを強引にコピーします。
graph TD
A["初期侵入: RMM/VPN脆弱性"] --> B["権限昇格: ドメイン管理者権限奪取"]
B --> C{"正規ツールの悪用"}
C -->|ntdsutil / vssadmin| D["シャドウコピー作成"]
D --> E["NTDS.dit & SYSTEMレジストリ抽出"]
E -->|正規RMMで外部転送| F["オフライン・ハッシュ解析"]
F --> G["ドメイン全体の掌握・永続化"]
【安全な実装と設定】
NTDS.ditの抽出には、通常「DC上でのローカル管理者以上の権限」が必要です。以下に、脆弱な運用と安全な代替案を対比します。
1. 権限分離の徹底(Tiered Administration)
誤用例(脆弱): ドメイン管理者が日常的に一般端末へログインし、資格情報がメモリ上に残存している。
安全な代替案:
Tier 0 (DC専用) の管理者アカウントを、一般端末やインターネット接続環境から完全に分離する。
Protected Usersセキュリティグループを活用し、NTLMハッシュのキャッシュを禁止する。
2. コマンド実行の制限と監視
攻撃者が多用する ntdsutil や vssadmin の実行を厳格に管理します。
# 誤用例: 誰でもVSSを操作できる状態 (デフォルトに近い)
# 攻撃者が実行する典型的なコード
ntdsutil "ac i ntds" "ifm" "create full c:\temp" quit
# 安全な対策案: 実行検知とアラート
# PowerShell Script Block Loggingを有効化し、SIEMへ転送
# 特定のキーワード (ntdsutil, vssadmin, "create full") を含む実行を即時検知
$DetectionKeywords = @("ntdsutil", "vssadmin", "shadowcopy", "create full")
# ※実際にはEDR/SIEMのシグネチャとして実装
【検出と緩和策】
EDR/SIEMでの検知ポイント:
Event ID 8222 (VSS): ボリュームシャドウコピーサービスの予期せぬ起動。
Event ID 4799: セキュリティ対応グループ(Administrators等)のメンバーシップ確認の頻発。
プロセス監視:
ntdsutil.exeやvssadmin.exeが、バックアップスケジュール以外の時間に実行されていないか。
ネットワーク緩和策:
- DCからインターネットへの直接通信を遮断し、許可されたRMMサーバー以外の外部接続を拒否する(Outbound Filtering)。
【実務上の落とし穴】
誤検知(False Positive): 正規のバックアップソフトウェアも
vssadminや VSS API を使用します。バックアップ実行スケジュールをホワイトリスト化していないと、毎日大量のアラートが発生し、運用が形骸化します。可用性のトレードオフ: RMMツールを完全に禁止すると、地理的に離れた拠点のDCメンテナンスが困難になります。「ツール自体の禁止」ではなく、「DC上での許可されたハッシュ値以外による実行禁止」や「MFA(多要素認証)の強制」で制御すべきです。
【まとめ】
組織として即座に確認すべき3つの優先事項:
特権アクセスの分離: ドメイン管理者アカウントで、DC以外のサーバーやPCにログインしていないか確認する。
RMMツールの棚卸し: 組織で承認されていないリモートツール(AnyDesk, ScreenConnect等)がDC上で稼働していないかスキャンする。
VSS操作の監視設定:
ntdsutil等によるシャドウコピー作成が行われた際、管理者にリアルタイム通知が飛ぶ設定になっているか確認する。
参考文献:

