Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
VMkatz — Windows-Anmeldedaten direkt aus VM-Speicher-Snapshots und virtuellen Festplatten extrahieren | Kitploit
Tools/GitHubGitHub/nikaiw/vmkatz
Passwort-CrackingSpeicherforensikSchwachstellenanalyseExploitationForensikPost-ExploitationDigitale ForensikPenetrationstestsRed TeamingIncident Response
GitHubnikaiw/vmkatz
1.5k17614vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

VMkatz

Windows-Anmeldedaten direkt aus VM-Speicher-Snapshots und virtuellen Festplatten extrahieren

Repository anzeigen

VMkatz

License: MIT Build CI Platform

Zu groß zum Stehlen

Du befindest dich in der dritten Woche eines Red-Team-Engagements. Dein Verkehr kriecht durch ein VPN, springt dann über vier SOCKS-Proxies, die durch kompromittierte Jump-Boxen verkettet sind, bevor er das Zielnetzwerk erreicht. Jedes Paket nimmt die landschaftlich reizvolle Route.

Nach Tagen der Lateralbewegung landest du auf einem NAS, das am Virtualisierungs-Cluster angeschlossen ist, und die Verzeichnisauflistung trifft anders: Reihen um Reihen von .vmdk, .vmsn, .sav. Hunderte Gigabyte an virtuellen Maschinen – Domänencontroller, Administrator-Workstations, die Kronjuwelen – genau dort.

Aber deine Verbindung keucht bei 200 KB/s. Das Herunterladen eines einzigen 100-GB-Festplattenabbilds würde sechs Tage dauern, und jede Stunde anhaltender Exfiltration ist eine weitere Chance, dass das SOC die Anomalie bemerkt, deinen Tunnel verbrennt und die gesamte Kette zusammenbricht.

VMkatz existiert, weil du nicht exfiltrieren solltest, was du vor Ort lesen kannst. Es extrahiert Windows-Geheimnisse – NTLM-Hashes, DPAPI-Master-Keys, Kerberos-Tickets, zwischengespeicherte Domänenanmeldeinformationen, LSA-Geheimnisse, NTDS.dit, BitLocker-Schlüssel – direkt aus VM-Speicher-Snapshots und virtuellen Festplatten, auf dem NAS, dem Hypervisor, wo auch immer die VM-Dateien sind.

Ein einzelnes statisches Binary, ~3 MB. Lege es auf dem ESXi-Host, dem Proxmox-Knoten oder dem NAS ab. Richte es auf ein .vmsn, .vmdk oder einen gesamten VM-Ordner. Gehe mit Anmeldeinformationen, nicht mit Festplattenabbildern.

Was es extrahiert

Aus Speicher-Snapshots (LSASS)

Alle 9 SSP-Credential-Provider, die mimikatz implementiert:

ProviderDatenAnmerkungen
MSV1_0NT/LM-Hashes, SHA1Physical-Scan-Fallback für ausgelagerte Einträge
WDigestKlartext-PasswörterLinked-List-Durchlauf + .data-Fallback
KerberosAES/RC4/DES-Schlüssel, Tickets (.kirbi/.ccache)AVL-Baum-Durchlauf + Ticket-Carving für freigegebene Sitzungen
TsPkgKlartext-PasswörterNur RDP-Sitzungen
DPAPIMaster-Key-Cache (GUID + entschlüsselter Schlüssel)SHA1-Masterkey für Offline-DPAPI-Entschlüsselung
SSPKlartext-AnmeldeinformationenSspCredentialList in msv1_0.dll
LiveSSPKlartext-AnmeldeinformationenErfordert livessp.dll (selten nach Win8)
CredmanGespeicherte AnmeldeinformationenHash-Tabelle + Single-List-Enumeration
CloudAPAzure AD-TokensIn der Regel leer bei rein lokaler Anmeldung

Plus: BitLocker FVEK-Extraktion aus dem Speicher (Pool-Tag-Scan nach FVEc/Cngb).

Aus virtuellen Festplatten (offline)

  • SAM-Hashes: NT/LM-Hashes lokaler Konten mit Kontostatus (deaktiviert, leeres Passwort)
  • LSA-Geheimnisse: Dienstkontopasswörter, Auto-Logon-Anmeldeinformationen, Maschinenkontoschlüssel
  • Zwischengespeicherte Domänenanmeldeinformationen: DCC2-Hashes (letzte N Domänenanmeldungen)
  • DPAPI-Master-Keys: Hashcat-bereite Hashes ($DPAPImk$ — Modi 15300/15310/15900/15910)
  • NTDS.dit: Vollständige Active Directory-Hash-Extraktion aus Domänencontroller-Festplatten (nativem ESE-Parser)
  • BitLocker-Entschlüsselung: Transparente Festplattenentschlüsselung mit aus dem Speicher extrahiertem FVEK

Unterstützte Eingabeformate

FormatErweiterungenQuelleStatus
VMware-Snapshots.vmsn + .vmemWorkstation, ESXiGetestet
VMware eingebettete Snapshots.vmsn (kein .vmem)ESXi SuspendGetestet
VirtualBox-Speicherzustände.savVirtualBoxGetestet
QEMU/KVM Savevm-Zuständeautomatisch erkanntProxmox, QEMUGetestet
QEMU/KVM ELF-Core-Dumps.elfvirsh dumpGetestet
Hyper-V-Speicherzustände.vmrsHyper-V 2016+Nicht getestet
VMware-Virtuelle Festplatten.vmdk (sparse + flat)Workstation, ESXiGetestet
VirtualBox-Virtuelle Festplatten.vdiVirtualBoxGetestet
QEMU/KVM-Virtuelle Festplatten.qcow2QEMU, ProxmoxGetestet
Hyper-V-Virtuelle Festplatten.vhdx, .vhdHyper-VGetestet
VMFS-5/6-Roh-SCSI-Geräte/dev/disks/...ESXi (umgeht Dateisperren)Getestet
LVM-Blockgeräte/dev/...Proxmox LVM-thinGetestet
Rohe RegistrierungsstrukturdateienSAM, SYSTEM, SECURITYreg saveGetestet
Rohe NTDS.ditntds.dit + SYSTEMDomänencontrollerGetestet
LSASS-Minidump.dmpprocdump, Task-ManagerGetestet
VM-Verzeichnissebeliebiger OrdnerAutomatische Erkennung aller DateienGetestet

Ziel-BS: Windows Server 2003 bis Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Schnellstart

# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

Ausgabeformate

FormatFlagBeschreibung
text--format text (Standard)Vollständiger Credential-Dump mit Sitzungsmetadaten
brief--format briefKompakte Zusammenfassung mit einer Zeile pro Credential
ntlm--format ntlmDOMAIN\user:::hash::: pwdump-Format
hashcat--format hashcatRohe Hashes: Mode 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvMaschinenlesbar, alle Felder

Bereitstellung auf ESXi

# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Wenn der VIB-Schutz (execInstalledOnly) aktiviert ist, verwenden Sie den Python-Loader – kein Deaktivieren der Einstellung erforderlich:

scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Siehe docs/esxi.md für Details zum VIB-Bypass, VMFS-Rohgerätezugriff und automatischer Erkennung.

Build-Funktionen

VMkatz ist modular. Funktionen können zur Kompilierzeit aktiviert/deaktiviert werden:

Tool herunterladen