Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
UnderlayCopy — PowerShell-Toolkit, das gesperrte Windows-Dateien (SAM, SYSTEM, NTDS, ...) mithilfe von MFT-Parsing und Raw-Datenträgerzugriff extrahiert | Kitploit
Tools/GitHubGitHub/kfallahi/underlaycopy
FestplattenforensikPost-ExploitationDatenwiederherstellungDigitale ForensikRed TeamingIncident Response
GitHubkfallahi/underlaycopy

UnderlayCopy

PowerShell-Toolkit, das gesperrte Windows-Dateien (SAM, SYSTEM, NTDS, ...) mithilfe von MFT-Parsing und Raw-Datenträgerzugriff extrahiert

Repository anzeigen
2582619vor 11 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

UnderlayCopy

UnderlayCopy ist ein PowerShell-Dienstprogramm für die Low-Level-NTFS-Akquisition und das Auslesen geschützter, gesperrter Systemartefakte (zum Beispiel: SAM, SYSTEM, NTDS.dit, Registry-Hives und andere Dateien, die bei laufendem Windows normalerweise unzugänglich sind). Es unterstützt zwei komplementäre Modi, um dies ohne VSS oder herkömmliche Datei-I/O zu erreichen:

  • MFT-Modus: parst $MFT-Datensätze und rekonstruiert/kopiert Dateidaten durch das Lesen roher Volume-Sektoren.
  • Metadaten-Modus: nutzt Dateisystem-Metadaten (fsutil), um Dateien Clustern zuzuordnen und rohe Sektoren zu kopieren.

Zweck: Forschung, Red-Team-Übungen und DFIR-Akquisition. Nicht für: unbefugten Zugriff oder böswillige Nutzung.

Funktionen

  • Unterstützt lokale NTFS-Volumes.
  • Arbeitet ohne Rückgriff auf VSS oder herkömmliche Datei-I/O-APIs.

Verwendung

Voraussetzungen

  • Administratorrechte

Beispiel

   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

Überwachung und Erkennung

  • Überwachung auf Raw-Volume-Lesevorgänge (Handles, die mit RAW-Zugriff auf \.\PhysicalDriveN oder \.\C: geöffnet wurden)
  • Überwachung des direkten Zugriffs auf sensible Systemdateien (zum Beispiel: C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) und Alarmierung bei unerwarteten Lese- oder Kopiervorgängen dieser Dateien.
  • Alarmierung bei Prozessen, die $MFT lesen oder große ungepufferte Lesevorgänge auf physischen Volumes durchführen.
  • Verfolgung ungewöhnlicher Nutzung von fsutil und verdächtiger Aufrufe von Low-Level-Win32-APIs (CreateFile mit Volume- oder physischem Pfad).
Tool herunterladen