
Una pequeña utilidad para convertir archivos NTDS.dit al formato SQLite.
Este software puede utilizarse directamente como una utilidad CLI o como una biblioteca para obtener una base de datos SQLite a partir de un archivo NTDS.DIT. Los bits cifrados pueden descifrarse si se proporciona también el hive del sistema asociado.
python -m pip install ntdsdotsqlite
ntdsdotsqlite NTDS.DIT --system SYSTEM -o NTDS.sqlite
usage: NTDS.sqlite [-h] [--system SYSTEM] -o OUTFILE NTDS
This tool helps dumping NTDS.DIT file to an SQLite database
positional arguments:
NTDS The NTDS.DIT file
optional arguments:
-h, --help show this help message and exit
--system SYSTEM The SYSTEM hive to decrypt hashes. If not provided, hashes will be encrypted inside the sqlite database.
-o OUTFILE, --outfile OUTFILE
The sqlite database. Example : NTDS.sqlite
El modelo SQL se describe en el archivo sql_model.md de este repositorio. Básicamente, no todos los objetos se extraen (en absoluto), pero los siguientes se recuperan a día de hoy: objeto de dominio, cuentas de usuario, cuentas de máquina, grupos, unidades organizativas y contenedores. Pensé que estos serían los más útiles. Si necesitas que se extraigan más clases de objetos o atributos adicionales, ¡no dudes en abrir un issue o un pull request!
El rendimiento puede ser un poco bajo para archivos NTDS enormes. El NTDS completo no se almacena en memoria para evitar el agotamiento de la memoria al trabajar con archivos enormes (las bases de datos NTDS pueden crecer hasta varios gigabytes).