Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
UnderlayCopy — مجموعة أدوات PowerShell تستخرج ملفات Windows المقفلة (SAM, SYSTEM, NTDS, ...) باستخدام تحليل MFT وقراءات القرص الخام. | Kitploit
أدوات/GitHubGitHub/kfallahi/underlaycopy
تحليل الأقراص الجنائيةما بعد الاستغلالاستعادة البياناتالتحاليل الرقمية الجنائيةالفريق الأحمرالاستجابة للحوادث
GitHubkfallahi/underlaycopy

UnderlayCopy

مجموعة أدوات PowerShell تستخرج ملفات Windows المقفلة (SAM, SYSTEM, NTDS, ...) باستخدام تحليل MFT وقراءات القرص الخام.

عرض المستودع
25826منذ 9 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

UnderlayCopy

UnderlayCopy هي أداة مساعدة مكتوبة بلغة PowerShell للاستحواذ منخفض المستوى على نظام NTFS وتفريغ ملفات النظام المحمية والمقفلة (مثل: SAM وSYSTEM وNTDS.dit وسجلات الريجستري والملفات الأخرى التي لا يمكن الوصول إليها عادةً أثناء تشغيل Windows). تدعم وضعين متكاملين لتحقيق ذلك دون استخدام VSS أو الإدخال/الإخراج القياسي للملفات:

  • وضع MFT: تحليل سجلات $MFT وإعادة بناء/نسخ بيانات الملفات عبر قراءة قطاعات الحجم الخام.
  • وضع البيانات الوصفية: استخدام بيانات نظام الملفات الوصفية (fsutil) لربط الملفات بالعناقيد (clusters) ونسخ القطاعات الخام.

الغرض: الأبحاث، وتمارين الفريق الأحمر، واستحواذ DFIR. ليس للاستخدام في: الوصول غير المصرح به أو الاستخدام الخبيث.

الميزات

  • دعم وحدات تخزين NTFS المحلية.
  • يعمل دون الاعتماد على VSS أو واجهات برمجة تطبيقات الإدخال/الإخراج القياسية للملفات.

الاستخدام

المتطلبات الأساسية

  • صلاحيات المسؤول (Administrator).

مثال

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

التدقيق والكشف

  • راقب عمليات القراءة الخام من وحدات التخزين (مقابض مفتوحة إلى \\.\PhysicalDriveN أو \\.\C: بصلاحية وصول RAW).
  • راقب الوصول المباشر إلى ملفات النظام الحساسة (مثل: C:\Windows\System32\config\SAM وC:\Windows\System32\config\SYSTEM وC:\Windows\NTDS\NTDS.dit) ونبّه عند حدوث قراءات أو نسخ غير متوقعة لهذه الملفات.
  • نبّه عند قيام العمليات بقراءة $MFT أو تنفيذ قراءات كبيرة غير مخزنة مؤقتًا على وحدات التخزين الفعلية.
  • تتبّع الاستخدام غير المعتاد لأداة fsutil والاستدعاءات المشبوهة لواجهات Win32 منخفضة المستوى (CreateFile مع مسار وحدة تخزين أو مسار فيزيائي).
تنزيل الأداة