Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
VMkatz — Windows-Anmeldedaten direkt aus VM-Speicher-Snapshots und virtuellen Festplatten extrahieren | Kitploit
Tools/GitHubGitHub/nikaiw/vmkatz
Passwort-CrackingSpeicherforensikSchwachstellenanalyseExploitationForensikPost-ExploitationDigitale ForensikPenetrationstestsRed TeamingIncident Response
GitHubnikaiw/vmkatz

VMkatz

1.5k176vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Windows-Anmeldedaten direkt aus VM-Speicher-Snapshots und virtuellen Festplatten extrahieren

Repository anzeigen

VMkatz

License: MIT Build CI Platform

Zu groß zum Stehlen

Du befindest dich in der dritten Woche eines Red-Team-Engagements. Dein Verkehr kriecht durch ein VPN, springt dann über vier SOCKS-Proxies, die durch kompromittierte Jump-Boxen verkettet sind, bevor er das Zielnetzwerk erreicht. Jedes Paket nimmt die landschaftlich reizvolle Route.

Nach Tagen der Lateralbewegung landest du auf einem NAS, das am Virtualisierungs-Cluster angeschlossen ist, und die Verzeichnisauflistung trifft anders: Reihen um Reihen von .vmdk, .vmsn, .sav. Hunderte Gigabyte an virtuellen Maschinen – Domänencontroller, Administrator-Workstations, die Kronjuwelen – genau dort.

Aber deine Verbindung keucht bei 200 KB/s. Das Herunterladen eines einzigen 100-GB-Festplattenabbilds würde sechs Tage dauern, und jede Stunde anhaltender Exfiltration ist eine weitere Chance, dass das SOC die Anomalie bemerkt, deinen Tunnel verbrennt und die gesamte Kette zusammenbricht.

VMkatz existiert, weil du nicht exfiltrieren solltest, was du vor Ort lesen kannst. Es extrahiert Windows-Geheimnisse – NTLM-Hashes, DPAPI-Master-Keys, Kerberos-Tickets, zwischengespeicherte Domänenanmeldeinformationen, LSA-Geheimnisse, NTDS.dit, BitLocker-Schlüssel – direkt aus VM-Speicher-Snapshots und virtuellen Festplatten, auf dem NAS, dem Hypervisor, wo auch immer die VM-Dateien sind.

Ein einzelnes statisches Binary, ~3 MB. Lege es auf dem ESXi-Host, dem Proxmox-Knoten oder dem NAS ab. Richte es auf ein .vmsn, .vmdk oder einen gesamten VM-Ordner. Gehe mit Anmeldeinformationen, nicht mit Festplattenabbildern.

Was es extrahiert

Aus Speicher-Snapshots (LSASS)

Alle 9 SSP-Credential-Provider, die mimikatz implementiert:

Plus: BitLocker FVEK-Extraktion aus dem Speicher (Pool-Tag-Scan nach FVEc/Cngb).

Aus virtuellen Festplatten (offline)

  • SAM-Hashes: NT/LM-Hashes lokaler Konten mit Kontostatus (deaktiviert, leeres Passwort)
  • LSA-Geheimnisse: Dienstkontopasswörter, Auto-Logon-Anmeldeinformationen, Maschinenkontoschlüssel
  • Zwischengespeicherte Domänenanmeldeinformationen: DCC2-Hashes (letzte N Domänenanmeldungen)
  • DPAPI-Master-Keys: Hashcat-bereite Hashes ($DPAPImk$ — Modi 15300/15310/15900/15910)
  • NTDS.dit: Vollständige Active Directory-Hash-Extraktion aus Domänencontroller-Festplatten (nativem ESE-Parser)
  • BitLocker-Entschlüsselung: Transparente Festplattenentschlüsselung mit aus dem Speicher extrahiertem FVEK

Unterstützte Eingabeformate

Ziel-BS: Windows Server 2003 bis Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Schnellstart

root@kitploit:~
# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

Ausgabeformate

Bereitstellung auf ESXi

root@kitploit:~
# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Wenn der VIB-Schutz (execInstalledOnly) aktiviert ist, verwenden Sie den Python-Loader – kein Deaktivieren der Einstellung erforderlich:

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Siehe docs/esxi.md für Details zum VIB-Bypass, VMFS-Rohgerätezugriff und automatischer Erkennung.

Build-Funktionen

VMkatz ist modular. Funktionen können zur Kompilierzeit aktiviert/deaktiviert werden:

root@kitploit:~
cargo build --release                                              # Full build
cargo build --release --no-default-features --features vmware      # VMware only
cargo build --release --no-default-features --features "sam ntds.dit"  # Disk only

Dokumentation

  • ESXi-Bereitstellung, VIB-Bypass, VMFS-Rohzugriff
  • Beispielausgabe
  • Architektur und Modulaufbau
  • Getestete Ziele und bekannte Einschränkungen

Danksagungen

  • mimikatz von Benjamin Delpy (@gentilkiwi) – die maßgebliche Referenz für LSASS-Interna und Windows-Anmeldeinformationsentschlüsselung.
  • pypykatz von Tamás Jós (@skelsec) – reine Python-Mimikatz-Neuimplementierung, verwendet als Referenz für SAM/LSA/DCC2-Extraktion.
  • Impacket von Fortra (ursprünglich Alberto Solino @agsolino) – Referenzimplementierung für NTDS.dit-Extraktion und das pwdump-Ausgabeformat.
  • Vergilius Project – dokumentierte Windows-Kernelstrukturen, verwendet zur Überprüfung von EPROCESS-Feld-Offsets über alle unterstützten Builds (XP bis Win11 24H2).
  • dissect.vmfs von Fox-IT (NCC Group) – Python-VMFS-Parser aus dem Dissect DFIR-Framework, verwendet als Referenz für VMFS-On-Disk-Strukturen.
  • vmfs-tools von Mike Hommey – Open-Source-VMFS3/5-Implementierung, die Kern-On-Disk-Strukturen und Adresstypen dokumentiert.
  • volatility-kerberos von Sylvain Peyrefitte (@citronneur, Airbus CERT) – Volatility-3-Kerberos-Plugin, inspirierte den Ticket-Carving-Ansatz zur Wiederherstellung verwaister Tickets aus freigegebenem LSASS-Speicher.
Tool herunterladen
ProviderDatenAnmerkungen
MSV1_0NT/LM-Hashes, SHA1Physical-Scan-Fallback für ausgelagerte Einträge
WDigestKlartext-PasswörterLinked-List-Durchlauf + .data-Fallback
KerberosAES/RC4/DES-Schlüssel, Tickets (.kirbi/.ccache)AVL-Baum-Durchlauf + Ticket-Carving für freigegebene Sitzungen
TsPkgKlartext-PasswörterNur RDP-Sitzungen
DPAPIMaster-Key-Cache (GUID + entschlüsselter Schlüssel)SHA1-Masterkey für Offline-DPAPI-Entschlüsselung
SSPKlartext-AnmeldeinformationenSspCredentialList in msv1_0.dll
LiveSSPKlartext-AnmeldeinformationenErfordert livessp.dll (selten nach Win8)
CredmanGespeicherte AnmeldeinformationenHash-Tabelle + Single-List-Enumeration
CloudAPAzure AD-TokensIn der Regel leer bei rein lokaler Anmeldung
FormatErweiterungenQuelleStatus
VMware-Snapshots.vmsn + .vmemWorkstation, ESXiGetestet
VMware eingebettete Snapshots.vmsn (kein .vmem)ESXi SuspendGetestet
VirtualBox-Speicherzustände.savVirtualBoxGetestet
QEMU/KVM Savevm-Zuständeautomatisch erkanntProxmox, QEMUGetestet
QEMU/KVM ELF-Core-Dumps.elfvirsh dumpGetestet
Hyper-V-Speicherzustände.vmrsHyper-V 2016+Nicht getestet
VMware-Virtuelle Festplatten.vmdk (sparse + flat)Workstation, ESXiGetestet
VirtualBox-Virtuelle Festplatten.vdiVirtualBoxGetestet
QEMU/KVM-Virtuelle Festplatten.qcow2QEMU, ProxmoxGetestet
Hyper-V-Virtuelle Festplatten.vhdx, .vhdHyper-VGetestet
VMFS-5/6-Roh-SCSI-Geräte/dev/disks/...ESXi (umgeht Dateisperren)Getestet
LVM-Blockgeräte/dev/...Proxmox LVM-thinGetestet
Rohe RegistrierungsstrukturdateienSAM, SYSTEM, SECURITYreg saveGetestet
Rohe NTDS.ditntds.dit + SYSTEMDomänencontrollerGetestet
LSASS-Minidump.dmpprocdump, Task-ManagerGetestet
VM-Verzeichnissebeliebiger OrdnerAutomatische Erkennung aller DateienGetestet
FormatFlagBeschreibung
text--format text (Standard)Vollständiger Credential-Dump mit Sitzungsmetadaten
brief--format briefKompakte Zusammenfassung mit einer Zeile pro Credential
ntlm--format ntlmDOMAIN\user:::hash::: pwdump-Format
hashcat--format hashcatRohe Hashes: Mode 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvMaschinenlesbar, alle Felder
FeatureBeschreibungStandard
vmwareUnterstützung für VMware .vmsn/.vmem-SnapshotsJa
vboxUnterstützung für VirtualBox .sav-SpeicherzuständeJa
qemuQEMU/KVM ELF-Core-Dumps + Proxmox-SavevmJa
hypervUnterstützung für Hyper-V .vmrs/.bin/.raw-DumpsJa
samFestplattenextraktion (SAM/LSA/DCC2) + Festplattenformat-HandlerJa
ntds.ditNTDS.dit-AD-Extraktion. Erfordert samJa
carveDegradierte Extraktion aus teilweisem/abgeschnittenem SpeicherJa
dumpProzessspeicher-Dump als MinidumpJa
vmfsVMFS-5/6-Rohparser für ESXi-SCSI-Geräte. Erfordert samJa