
PowerShell-Toolkit, das gesperrte Windows-Dateien (SAM, SYSTEM, NTDS, ...) mithilfe von MFT-Parsing und Raw-Datenträgerzugriff extrahiert
UnderlayCopy ist ein PowerShell-Dienstprogramm für die Low-Level-NTFS-Akquisition und das Auslesen geschützter, gesperrter Systemartefakte (zum Beispiel: SAM, SYSTEM, NTDS.dit, Registry-Hives und andere Dateien, die bei laufendem Windows normalerweise unzugänglich sind). Es unterstützt zwei komplementäre Modi, um dies ohne VSS oder herkömmliche Datei-I/O zu erreichen:
Zweck: Forschung, Red-Team-Übungen und DFIR-Akquisition. Nicht für: unbefugten Zugriff oder böswillige Nutzung.
.\UnderlayCopy.ps1
Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) und Alarmierung bei unerwarteten Lese- oder Kopiervorgängen dieser Dateien.