Si entiendo correctamente, meterpreter
's hashdump
vuelca el contenido del archivo SAM. Los usuarios del dominio deben estar en la base de datos de AD en los controladores de dominio, lo que entiendo es NTDS.dit.
En mi red de prueba, si ejecuto hashdump
en una estación de trabajo unida al dominio, no obtengo ningún usuario del dominio como se esperaba.
Sin embargo, en mi controlador de dominio, al ejecutar hashdump
también se vuelcan los usuarios de mi dominio.
¿Por qué las personas se molestan en obtener NTDS.dit y usar herramientas de extracción como esedbexport
+ dsusers
cuando solo pueden hashdump
?
Me temo que me estoy perdiendo algo. ¿Alguien podría explicar con mayor claridad si hashdump
en un controlador de dominio realmente descarta todas las cuentas de dominio y los hashes, y cuál es la diferencia entre eso y extraerlos de NTDS.dit?