
Ein kleines Dienstprogramm zum Konvertieren von NTDS.dit-Dateien in das SQLite-Format.
Diese Software kann entweder direkt als CLI-Werkzeug oder als Bibliothek verwendet werden, um aus einer NTDS.DIT-Datei eine SQLite-Datenbank zu erzeugen. Verschlüsselte Bits können entschlüsselt werden, wenn die zugehörige System-Hive mit angegeben wird.
python -m pip install ntdsdotsqlite
ntdsdotsqlite NTDS.DIT --system SYSTEM -o NTDS.sqlite
usage: NTDS.sqlite [-h] [--system SYSTEM] -o OUTFILE NTDS
This tool helps dumping NTDS.DIT file to an SQLite database
positional arguments:
NTDS The NTDS.DIT file
optional arguments:
-h, --help show this help message and exit
--system SYSTEM The SYSTEM hive to decrypt hashes. If not provided, hashes will be encrypted inside the sqlite database.
-o OUTFILE, --outfile OUTFILE
The sqlite database. Example : NTDS.sqlite
Das SQL-Modell wird in der Datei sql_model.md in diesem Repository beschrieben. Grundsätzlich werden nicht alle Objekte extrahiert, aber derzeit werden die folgenden abgerufen: Domänenobjekt, Benutzerkonten, Maschinenkonten, Gruppen, Organisationseinheiten und Container. Ich dachte, diese wären am nützlichsten. Wenn du weitere Objektklassen oder zusätzliche Attribute benötigst, erstelle gerne ein Issue oder einen Pull-Request!
Die Leistung kann bei riesigen NTDS-Dateien etwas gering sein. Die gesamte NTDS wird nicht im Speicher gehalten, um Speichererschöpfung bei der Arbeit mit riesigen Dateien zu vermeiden (NTDS-Datenbanken können auf mehrere Gigabyte anwachsen).