Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
VMkatz — استخراج بيانات اعتماد Windows مباشرة من لقطات ذاكرة VM والأقراص الافتراضية | Kitploit
أدوات/GitHubGitHub/nikaiw/vmkatz
كسر كلمات المرورتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميما بعد الاستغلالالتحاليل الرقمية الجنائيةاختبار الاختراقالفريق الأحمرالاستجابة للحوادث
GitHubnikaiw/vmkatz

VMkatz

1.5k176منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استخراج بيانات اعتماد Windows مباشرة من لقطات ذاكرة VM والأقراص الافتراضية

عرض المستودع

VMkatz

License: MIT Build CI Platform

كبير جدًا بحيث لا يمكن سرقته

أنت في الأسبوع الثالث من عملية فريق أحمر. حركة مرورك تتسلل عبر VPN، ثم ترتد عبر أربعة بروكسيات SOCKS متسلسلة عبر مضيفين تم اختراقهم قبل أن تلمس الشبكة المستهدفة. كل حزمة تسلك الطريق الخلاب.

بعد أيام من الحركة الجانبية، تهبط على NAS متصل بمجموعة المحاكاة الافتراضية، وتظهر قائمة الدليل بشكل مختلف: صفوف تلو صفوف من .vmdk و.vmsn و.sav. مئات الغيغابايت من الأجهزة الافتراضية - وحدات تحكم المجال، ومحطات عمل المسؤولين، الجواهر التاجية - موجودة هناك.

لكن رابطك يتنفس بصعوبة عند 200 كيلوبايت/ثانية. سحب صورة قرص واحدة بحجم 100 جيجابايت سيستغرق ستة أيام، وكل ساعة من التسريب المستمر هي فرصة أخرى لمركز العمليات الأمنية (SOC) لرصد الشذوذ، حرق النفق الخاص بك، وانهيار السلسلة بأكملها.

VMkatz موجود لأنك لا يجب أن تضطر إلى تسريب ما يمكنك قراءته في مكانه. يستخرج أسرار ويندوز - تجزئات NTLM، مفاتيح DPAPI الرئيسية، تذاكر Kerberos، بيانات اعتماد المجال المخزنة مؤقتًا، أسرار LSA، NTDS.dit، مفاتيح BitLocker - مباشرة من لقطات ذاكرة VM والأقراص الافتراضية، على NAS، والمشرف الافتراضي، أينما كانت ملفات VM.

ثنائي ثابت واحد، بحجم ~3 ميجابايت. أسقطه على مضيف ESXi، أو عقدة Proxmox، أو NAS. أشر به إلى .vmsn أو .vmdk أو مجلد VM كامل. انطلق مع بيانات اعتماد، وليس صور أقراص.

ما يستخرجه

من لقطات الذاكرة (LSASS)

جميع موفري بيانات اعتماد SSP التسعة التي ينفذها mimikatz:

بالإضافة إلى: استخراج BitLocker FVEK من الذاكرة (مسح علامات التجمع لـ FVEc/Cngb).

من الأقراص الافتراضية (دون اتصال)

  • تجزئات SAM: تجزئات NT/LM للحسابات المحلية مع حالة الحساب (معطل، كلمة مرور فارغة)
  • أسرار LSA: كلمات مرور حسابات الخدمة، بيانات اعتماد تسجيل الدخول التلقائي، مفاتيح حسابات الآلة
  • بيانات اعتماد المجال المخزنة مؤقتًا: تجزئات DCC2 (آخر N من تسجيلات دخول المجال)
  • مفاتيح DPAPI الرئيسية: تجزئات جاهزة لـ hashcat ($DPAPImk$ — أوضاع 15300/15310/15900/15910)
  • NTDS.dit: استخراج تجزئات Active Directory كاملة من أقراص وحدة تحكم المجال (محلل ESE أصلي)
  • فك تشفير BitLocker: فك تشفير شفاف للقرص باستخدام FVEK المستخرج من الذاكرة

المدخلات المدعومة

نظام التشغيل المستهدف: Windows Server 2003 حتى Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

بداية سريعة

root@kitploit:~
# استخراج بيانات اعتماد LSASS من لقطة VMware
./vmkatz snapshot.vmsn

# مع حل صفحة الذاكرة لبيانات الاعتماد المنقولة إلى الصفحة
./vmkatz --disk disk.vmdk snapshot.vmsn

# استخراج SAM/LSA/DCC2 من قرص افتراضي
./vmkatz disk.vmdk

# استخراج تجزئات AD من قرص وحدة تحكم المجال
./vmkatz --ntds dc-disk.qcow2

# أشر إلى مجلد VM ودعها تجد كل شيء
./vmkatz /path/to/vm-directory/

# استخراج من خلايا التسجيل الأولية
./vmkatz SAM SYSTEM SECURITY

# إخراج كتجزئات جاهزة لـ hashcat
./vmkatz --format hashcat snapshot.vmsn

# تصدير تذاكر Kerberos
./vmkatz --kirbi snapshot.vmsn        # ملفات .kirbi
./vmkatz --ccache snapshot.vmsn       # ملف .ccache

# تصدير FVEK لـ BitLocker لـ dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# مسح جميع VMs بشكل متكرر تحت مسار
./vmkatz -r /vmfs/volumes/datastore1/

# تحليل تفريغ ذاكرة LSASS
./vmkatz lsass.dmp

صيغ الإخراج

النشر على ESXi

root@kitploit:~
# عبر-تجميع لـ ESXi (musl ثابت)
cargo build --release --target x86_64-unknown-linux-musl

# رفع وتشغيل
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

عندما يكون حماية VIB (execInstalledOnly) مفعلًا، استخدم محمل Python — لا حاجة لتعطيل الإعداد:

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

انظر docs/esxi.md لتفاصيل تجاوز VIB، وصول جهاز VMFS الأولي، والاكتشاف التلقائي.

ميزات البناء

VMkatz معيارية. يمكن تمكين/تعطيل الميزات في وقت التجميع:

root@kitploit:~
cargo build --release                                              # بناء كامل
cargo build --release --no-default-features --features vmware      # VMware فقط
cargo build --release --no-default-features --features "sam ntds.dit"  # أقراص فقط

التوثيق

  • نشر ESXi، تجاوز VIB، وصول VMFS الأولي
  • مثال على الإخراج
  • الهندسة وتخطيط الوحدات
  • الأهداف المختبرة والقيود المعروفة

الشكر والتقدير

  • mimikatz من بنجامين ديلبي (@gentilkiwi) -- المرجع النهائي لداخلية LSASS وفك تشفير بيانات اعتماد Windows.
  • pypykatz من تاماس جوش (@skelsec) -- إعادة تنفيذ mimikatz بلغة Python خالصة، يستخدم كمرجع تبادلي لاستخراج SAM/LSA/DCC2.
  • Impacket من Fortra (في الأصل ألبيرتو سولينو @agsolino) -- تنفيذ مرجعي لاستخراج NTDS.dit وتنسيق الإخراج pwdump.
  • مشروع Vergilius -- هياكل نواة Windows الموثقة المستخدمة للتحقق من حقول إزاحة EPROCESS عبر جميع الإصدارات المدعومة (XP حتى Win11 24H2).
  • dissect.vmfs من Fox-IT (NCC Group) -- محلل VMFS بلغة Python من إطار عمل Dissect DFIR، يستخدم كمرجع لهياكل VMFS على القرص.
  • vmfs-tools من مايك هومي -- تنفيذ مفتوح المصدر لـ VMFS3/5 يوثق هياكل القرص الأساسية وأنواع العناوين.
  • volatility-kerberos من سيلفان بيريفيت (@citronneur, Airbus CERT) -- إضافة Kerberos لـ Volatility 3، ألهمت نهج استخراج التذاكر لاستعادة التذاكر اليتيمة من ذاكرة LSASS المحررة.
تنزيل الأداة
الموفّرالبياناتملاحظات
MSV1_0تجزئات NT/LM، SHA1مسح احتياطي فيزيائي للإدخالات المنقولة إلى الصفحة
WDigestكلمات مرور نصية عاديةمسح قائمة مرتبطة + مسح احتياطي .data
Kerberosمفاتيح AES/RC4/DES، تذاكر (.kirbi/.ccache)مسح شجرة AVL + استخراج التذاكر للجلسات المحررة
TsPkgكلمات مرور نصية عاديةجلسات RDP فقط
DPAPIذاكرة تخزين مؤقت للمفتاح الرئيسي (GUID + مفتاح مفكوك)مفتاح رئيسي SHA1 لفك تشفير DPAPI دون اتصال
SSPبيانات اعتماد نصية عاديةSspCredentialList في msv1_0.dll
LiveSSPبيانات اعتماد نصية عاديةيتطلب livessp.dll (نادر بعد Win8)
Credmanبيانات اعتماد مخزنةتعداد جدول تجزئة + قائمة مفردة
CloudAPرموز Azure ADفارغة عادةً لتسجيل الدخول المحلي فقط
الصيغةالامتداداتالمصدرالحالة
لقطات VMware.vmsn + .vmemWorkstation, ESXiتم الاختبار
لقطات VMware مدمجة.vmsn (بدون .vmem)تعليق ESXiتم الاختبار
حالات محفوظة VirtualBox.savVirtualBoxتم الاختبار
حالات savevm QEMU/KVMمكتشفة تلقائيًاProxmox, QEMUتم الاختبار
تفريغات ELF الأساسية QEMU/KVM.elfvirsh dumpتم الاختبار
حالات محفوظة Hyper-V.vmrsHyper-V 2016+لم يتم الاختبار
أقراص افتراضية VMware.vmdk (متناثر + مسطح)Workstation, ESXiتم الاختبار
أقراص افتراضية VirtualBox.vdiVirtualBoxتم الاختبار
أقراص افتراضية QEMU/KVM.qcow2QEMU, Proxmoxتم الاختبار
أقراص افتراضية Hyper-V.vhdx, .vhdHyper-Vتم الاختبار
أجهزة SCSI الأولية VMFS-5/6/dev/disks/...ESXi (يتجاوز أقفال الملفات)تم الاختبار
أجهزة كتلة LVM/dev/...Proxmox LVM-thinتم الاختبار
خلايا التسجيل الأوليةSAM, SYSTEM, SECURITYreg saveتم الاختبار
NTDS.dit أوليةntds.dit + SYSTEMوحدة تحكم المجالتم الاختبار
تفريغ ذاكرة LSASS.dmpprocdump, إدارة المهامتم الاختبار
أدلة VMأي مجلديكتشف جميع الملفات تلقائيًاتم الاختبار
الصيغةالعلامةالوصف
text--format text (افتراضي)تفريغ بيانات اعتماد كامل مع بيانات الجلسة
brief--format briefملخص مضغوط بسطر واحد لكل بيانات اعتماد
ntlm--format ntlmDOMAIN\user:::hash::: تنسيق pwdump
hashcat--format hashcatتجزئات أولية: وضع 1000 (NTLM)، 2100 (DCC2)، 15300/15900 (DPAPI)
csv--format csvقابل للقراءة آليًا، جميع الحقول
الميزةالوصفالافتراضي
vmwareدعم لقطات VMware .vmsn/.vmemنعم
vboxدعم حالات VirtualBox المحفوظة .savنعم
qemuتفريغات ELF الأساسية QEMU/KVM + Proxmox savevmنعم
hypervدعم تفريغات Hyper-V .vmrs/.bin/.rawنعم
samاستخراج القرص (SAM/LSA/DCC2) + معالجات صيغ الأقراصنعم
ntds.ditاستخراج AD من NTDS.dit. يتطلب samنعم
carveاستخراج متدهور من ذاكرة جزئية/مبتورةنعم
dumpتفريغ ذاكرة العملية كتفريغ صغيرنعم
vmfsمحلل VMFS-5/6 أولي لأجهزة SCSI لـ ESXi. يتطلب samنعم