Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
silph — Herramienta Stealthy In-Memory Local Password Harvester (SILPH): volcar LSA, SAM y DCC2 mediante syscall indirecta | Kitploit
Herramientas/GitHubGitHub/almounah/silph
Descifrado de ContraseñasForensia de MemoriaPost-ExplotaciónPruebas de PenetraciónAutenticaciónRed Teaming
GitHubalmounah/silph

silph

Herramienta Stealthy In-Memory Local Password Harvester (SILPH): volcar LSA, SAM y DCC2 mediante syscall indirecta

Ver Repositorio
1387hace 8 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SILPH: Recolector de Contraseñas Local Sigiloso en Memoria

silph

SILPH es una herramienta de red team de código abierto diseñada para volcar secretos LSA, hashes SAM y credenciales DCC2 completamente en memoria, sin escribir ningún archivo en disco.

A diferencia de su proyecto ascendente go-secdump, SILPH está construido para ser integrado en el framework Orsted C2 y está diseñado para ejecutarse directamente en un host Windows, evitando la necesidad de crear un servicio a través de RPC.

Uso

Primero clona y compila (necesitas go para eso):

root@kitploit:~
git clone [email protected]:almounah/silph.git
cd silph
GOOS=windows GOARCH=amd64 go build -trimpath -ldflags="-s -w"

Luego ejecuta silph.exe.

root@kitploit:~
PS C:\Users\haroun> Z:\silph.exe

███████╗██╗██╗     ██████╗ ██╗  ██╗
██╔════╝██║██║     ██╔══██╗██║  ██║
███████╗██║██║     ██████╔╝███████║
╚════██║██║██║     ██╔═══╝ ██╔══██║
███████║██║███████╗██║     ██║  ██║
╚══════╝╚═╝╚══════╝╚═╝     ╚═╝  ╚═╝

    Recolector Sigiloso de Contraseñas en Memoria

  "Bueno… creo que quería ser como Eris."

Uso: Z:\silph.exe [opciones]

  -dcc2
        volcar dcc2
  -lsa
        volcar lsa
  -sam
        volcar sam

Pronto se añadirá un nuevo módulo silph a Orsted C2. Consulta la documentación de Orsted para su uso.

Motivación

Quería una herramienta que se integrara en mi C2 para volcar SAM y LSA.

El problema es que no encontraba herramientas (o al menos las pasé por alto) que hicieran esto respetando estas dos condiciones:

  • No escribir nada en el disco
  • No usar RPC / SMB para iniciar el servicio

Además, mientras me documentaba sobre el tema, encontré un artículo muy interesante https://g3tsyst3m.com/threat%20hunting/Detecting-SAM-registry-hive-dumps-using-Elastic!/.

Básicamente, el autor nos muestra cómo, al activar algunas opciones, se generará un evento que alertará a los miembros del equipo azul de que se está volcando SAM. Luego canalizó este evento hacia Elastic. Puedes ver el evento activado aquí

samevent

El código Python que genera el evento proporcionado en el artículo utiliza RegOpenKeyEx y RegSaveKeyEx.

Breve Historia del Volcado del Registro

Existen numerosas técnicas para volcar archivos de registro sensibles de Windows. Los enfoques comunes incluyen utilidades y BOFs que guardan los archivos SAM, SYSTEM y SECURITY en disco utilizando herramientas como el comando reg o scripts personalizados.

Otro enfoque consiste en crear una copia de sombra de volumen y extraer los archivos de registro de la instantánea.

go-secdump introdujo una técnica diferente. Cuando se lanzó por primera vez en 2023, se basaba en un servicio que modificaba los DACL del registro para otorgarse a sí mismo suficiente acceso. Esto permitía al servicio enumerar subclaves y consultar sus nombres y valores, posibilitando la recuperación de secretos en texto plano.

Las API del registro de Windows utilizadas para enumerar claves y valores operan sobre identificadores de registro en lugar de objetos respaldados por archivos, lo que permite realizar estas operaciones sin escribir datos en disco.

En 2025, Synacktiv envió una solicitud de extracción a Impacket introduciendo regsecrets.py, que implementa un enfoque similar. A diferencia de go-secdump, este método evita modificar los DACL abriendo identificadores de registro con el indicador REG_OPTION_BACKUP_RESTORE, lo que otorga los permisos necesarios para la enumeración y consulta.

SILPH sigue este enfoque utilizando REG_OPTION_BACKUP_RESTORE a través de llamadas NT nativas resueltas desde ntdll, aprovechando el proyecto Superdeye para llamadas al sistema indirectas. Debido a que SILPH está diseñado para ejecutarse localmente en el sistema objetivo, no se requiere la creación de servicios, lo que reduce posibles detecciones basadas en red asociadas con herramientas remotas como Impacket.

Durante las pruebas, ejecutar SILPH bajo las mismas condiciones que antes no generó entradas adicionales en el Registro de Eventos de Windows en comparación con la ejecución de referencia.

Historia Paralela: Por qué el nombre SILPH

SILPH recibe su nombre de Sylphiette de Mushoku Tensei.

Al principio de su vida, Sylphiette enfrenta el aislamiento y el acoso debido a su cabello verde, lo que lleva a otros a asociarla con la temida raza Superd. En lugar de superar esto mediante la fuerza o el estatus, crece a través del aprendizaje, la perseverancia y la guía, desarrollando gradualmente disciplina y control.

Esto refleja la filosofía de diseño de SILPH: una herramienta autónoma que opera en silencio, se ejecuta completamente en memoria y se integra sin problemas sin dejar una huella duradera.

Descargar herramienta