Как я могу преобразовать учетную запись контроллера домена в локальную учетную запись для криминалистического анализа?

176
kinunt

Я делаю судебный анализ машины Windows, которая имеет несколько локальных учетных записей, но имеет контроллер домена или активную учетную запись каталога. Я могу анализировать файлы пользователя, потому что файлы хранятся локально, но мне обычно нравится монтировать образ dd как виртуальную машину, используя LiveView для доступа к пользователям, имитирующим их. Проблема в том, что я не могу войти в систему под учетной записью контроллера домена, потому что пользователь не находится в локальной SAM, и у меня нет пароля.

Могу ли я получить доступ к входу в систему в качестве пользователя активного каталога?

Могу ли я преобразовать учетную запись контроллера домена в локальную учетную запись, чтобы получить доступ к операционной системе, выдающей себя за пользователя локально?

1
Что ж, вы можете проставить над кэшированными учетными данными хорошо известное значение, если оно есть, и это должно позволить вам войти в систему, но это может ударить или пропустить, если политика домена не поддерживает кэшированные кредиты. Steve 9 лет назад 0
Несмотря на то, что вы проводите судебный анализ, на самом деле это вопрос операционной системы Windows (преобразование учетных записей и получение доступа к файлам). schroeder 9 лет назад 0
@schroeder Многие криминалистические вопросы зависят от операционной системы: проверка или анализ файловой системы, регистров и т. д. Почему этот вопрос отличается и, по вашему мнению, не имеет отношения к криминалистике? kinunt 9 лет назад 0
Основной вопрос касается функциональности ОС - вы собираетесь использовать эту информацию в криминалистических целях, но это вопрос ОС. То, что я говорю, - то, что могут быть лучшие люди, чтобы ответить на OS-специфическом форуме SE. Так же, как вопросы «технической поддержки» не по теме, вопросы о специфике технологии (ОС) лучше задавать на других форумах, поскольку они специализированы для этой цели. schroeder 9 лет назад 0
Я бы предложил использовать Джона Риппера для взлома пароля, прослушивания протокола аутентификации, а затем попытаться получить доступ к хранилищу через вход в систему с взломанным паролем. Peter Teoh 8 лет назад 0

0 ответов на вопрос