
مجموعة أدوات PowerShell تستخرج ملفات Windows المقفلة (SAM, SYSTEM, NTDS, ...) باستخدام تحليل MFT وقراءات القرص الخام.
UnderlayCopy هي أداة مساعدة مكتوبة بلغة PowerShell للاستحواذ منخفض المستوى على نظام NTFS وتفريغ ملفات النظام المحمية والمقفلة (مثل: SAM وSYSTEM وNTDS.dit وسجلات الريجستري والملفات الأخرى التي لا يمكن الوصول إليها عادةً أثناء تشغيل Windows). تدعم وضعين متكاملين لتحقيق ذلك دون استخدام VSS أو الإدخال/الإخراج القياسي للملفات:
الغرض: الأبحاث، وتمارين الفريق الأحمر، واستحواذ DFIR. ليس للاستخدام في: الوصول غير المصرح به أو الاستخدام الخبيث.
.\UnderlayCopy.ps1
Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
\\.\PhysicalDriveN أو \\.\C: بصلاحية وصول RAW).C:\Windows\System32\config\SAM وC:\Windows\System32\config\SYSTEM وC:\Windows\NTDS\NTDS.dit) ونبّه عند حدوث قراءات أو نسخ غير متوقعة لهذه الملفات.