以下命令管理员身份CMD
ntdsutil snapshot "ac in ntds" creat
#创建快照
list all
#列出所有快照
mount ID
#ID就是前面的数字,挂载快照。挂载后,在C盘根目录会看到
下面要用dsamain离线浏览快照的数据
dsamain /dbpath C:\$SNAP_201701122158_VOLUMEC$\Windows\NTDS\ntds.dit /ldapport 33389
#这是把快照应用在33389端口,db就是ntds.dit文件,在快照的\Windows\NTDS路径下。
ps.运行这个命令不要关闭窗口
然后可以用powershell命令查看快照的内容。
下面命令在powershell运行:
get-aduser -filter * -server localhost:33389
#这是查看快照里所有的AD用户,想要查找其他的东西可以自己去查powershell命令。