Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
UnderlayCopy — Kit de herramientas de PowerShell que extrae archivos bloqueados de Windows (SAM, SYSTEM, NTDS, ...) mediante el análisis de MFT y lecturas de disco sin procesar | Kitploit
Herramientas/GitHubGitHub/kfallahi/underlaycopy
Forensia de DiscoPost-ExplotaciónRecuperación de DatosForensia DigitalRed TeamingRespuesta a Incidentes
GitHubkfallahi/underlaycopy

UnderlayCopy

Kit de herramientas de PowerShell que extrae archivos bloqueados de Windows (SAM, SYSTEM, NTDS, ...) mediante el análisis de MFT y lecturas de disco sin procesar

Ver Repositorio
25826hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

UnderlayCopy

UnderlayCopy es una utilidad de PowerShell para la adquisición de bajo nivel de NTFS y el volcado de artefactos de sistema protegidos y bloqueados (por ejemplo: SAM, SYSTEM, NTDS.dit, hives del registro y otros archivos que normalmente son inaccesibles mientras Windows se está ejecutando). Admite dos modos complementarios para lograrlo sin usar VSS ni E/S de archivos estándar:

  • Modo MFT: analiza los registros de $MFT y reconstruye/copia los datos de los archivos mediante la lectura de sectores de volumen en bruto.
  • Modo de metadatos: utiliza los metadatos del sistema de archivos (fsutil) para asignar archivos a clústeres y copiar sectores en bruto.

Propósito: investigación, ejercicios de red team y adquisición DFIR. No está pensado para: acceso no autorizado o uso malicioso.

Características

  • Admite volúmenes NTFS locales.
  • Opera sin depender de VSS ni de las API estándar de E/S de archivos.

Uso

Requisitos previos

  • Privilegios de administrador

Ejemplo

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

Auditoría y Detección

  • Monitoree las lecturas de volumen en bruto (identificadores abiertos a \.\PhysicalDriveN o \.\C: con acceso RAW)
  • Monitoree el acceso directo a archivos de sistema sensibles (por ejemplo: C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) y alerte sobre lecturas o copias no esperadas de estos archivos.
  • Alerte sobre procesos que lean $MFT o que realicen grandes lecturas sin búfer en volúmenes físicos.
  • Rastree el uso inusual de fsutil y llamadas sospechosas a las API de Win32 de bajo nivel (CreateFile con ruta de volumen o física).
Descargar herramienta