O uso da porta 3268 indica que a pesquisa LDAP deve ser feita "em toda a floresta" e executada no próprio catálogo global, em vez de em um controlador de domínio específico.
Isso pode ser parte do problema - alternar para 636 ou 389 alternaria para uma consulta LDAP executada apenas nos objetos replicados para o servidor LDAP local / controlador de domínio.
Eu acho que a solução 'certa' é simplesmente limpar o AD - o DC ausente provavelmente está causando todos os outros tipos de problemas com sincronização e similares.
Quanto a senhas de despejo - com bons diretórios LDAP, o atributo de senha é somente gravação (SunONE, Novell eDirectory e MS Active Directory fazem isso), especificamente para evitar que as pessoas os joguem fora e usem mal.
Se fosse uma emergência, você poderia usar uma ferramenta como pwdump para despejar as senhas do SAM do controlador de domínio e quebrá-las com tabelas rainbow ou algo assim, mas acho que se você limpasse seus metadados e sua floresta, vai ficar bem.