Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
VMkatz — Extraer credenciales de Windows directamente desde instantáneas de memoria de máquinas virtuales y discos virtuales. | Kitploit
Herramientas/GitHubGitHub/nikaiw/vmkatz
Descifrado de ContraseñasForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónAnálisis ForensePost-ExplotaciónForensia DigitalPruebas de PenetraciónRed TeamingRespuesta a Incidentes
GitHubnikaiw/vmkatz

VMkatz

1.5k1764hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Extraer credenciales de Windows directamente desde instantáneas de memoria de máquinas virtuales y discos virtuales.

Ver Repositorio

VMkatz

License: MIT Build CI Platform

Demasiado grande para robar

Llevas tres semanas en un compromiso de equipo rojo. Tu tráfico se arrastra a través de una VPN, luego salta a través de cuatro proxies SOCKS encadenados a través de cajas de salto comprometidas antes de tocar la red objetivo. Cada paquete toma la ruta escénica.

Después de días de movimiento lateral, aterrizas en un NAS conectado al clúster de virtualización y el listado de directorios golpea diferente: filas tras filas de .vmdk, .vmsn, .sav. Cientos de gigabytes de máquinas virtuales — controladores de dominio, estaciones de trabajo de administración, las joyas de la corona — justo allí.

Pero tu enlace jadea a 200 KB/s. Descargar una sola imagen de disco de 100 GB llevaría seis días, y cada hora de exfiltración sostenida es otra oportunidad para que el SOC detecte la anomalía, queme tu túnel, y toda la cadena colapse.

VMkatz existe porque no deberías tener que exfiltrar lo que puedes leer en el lugar. Extrae secretos de Windows — hashes NTLM, claves maestras DPAPI, tickets Kerberos, credenciales de dominio en caché, secretos LSA, NTDS.dit, claves BitLocker — directamente de instantáneas de memoria de VM y discos virtuales, en el NAS, el hipervisor, dondequiera que estén los archivos de la VM.

Un único binario estático, ~3 MB. Suéltalo en el host ESXi, el nodo Proxmox o el NAS. Apúntalo a un .vmsn, .vmdk o a toda una carpeta de VM. Vete con credenciales, no con imágenes de disco.

Qué Extrae

De instantáneas de memoria (LSASS)

Los 9 proveedores de credenciales SSP que implementa mimikatz:

Además: extracción de BitLocker FVEK de la memoria (escaneo de etiqueta de grupo para FVEc/Cngb).

De discos virtuales (sin conexión)

  • Hashes SAM: hashes NT/LM de cuentas locales con estado de cuenta (deshabilitada, contraseña en blanco)
  • Secretos LSA: contraseñas de cuentas de servicio, credenciales de inicio de sesión automático, claves de cuenta de máquina
  • Credenciales de dominio en caché: hashes DCC2 (últimos N inicios de sesión de dominio)
  • Claves maestras DPAPI: hashes listos para Hashcat ($DPAPImk$ — modos 15300/15310/15900/15910)
  • NTDS.dit: extracción completa de hashes de Active Directory desde discos de controlador de dominio (analizador ESE nativo)
  • Descifrado BitLocker: descifrado transparente de disco usando FVEK extraído de la memoria

Entradas Soportadas

SO objetivo: Windows Server 2003 hasta Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Inicio Rápido

root@kitploit:~
# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

Formatos de Salida

Despliegue en ESXi

root@kitploit:~
# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Cuando la protección VIB (execInstalledOnly) está habilitada, usa el cargador Python — no es necesario deshabilitar la configuración:

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Consulta docs/esxi.md para detalles sobre bypass de VIB, acceso a dispositivos raw VMFS y autodescubrimiento.

Características de Compilación

VMkatz es modular. Las características se pueden habilitar/deshabilitar en tiempo de compilación:

root@kitploit:~
cargo build --release                                              # Full build
cargo build --release --no-default-features --features vmware      # VMware only
cargo build --release --no-default-features --features "sam ntds.dit"  # Disk only

Documentación

  • Despliegue en ESXi, bypass de VIB, acceso raw a VMFS
  • Ejemplo de salida
  • Arquitectura y disposición de módulos
  • Objetivos probados y limitaciones conocidas

Reconocimientos

  • mimikatz por Benjamin Delpy (@gentilkiwi) — la referencia definitiva para los internos de LSASS y el descifrado de credenciales de Windows.
  • pypykatz por Tamás Jós (@skelsec) — reimplementación pura de mimikatz en Python, utilizada como referencia cruzada para la extracción de SAM/LSA/DCC2.
  • Impacket por Fortra (originalmente Alberto Solino @agsolino) — implementación de referencia para la extracción de NTDS.dit y el formato de salida pwdump.
  • Vergilius Project — estructuras documentadas del kernel de Windows utilizadas para verificar los desplazamientos de campo EPROCESS en todas las compilaciones compatibles (XP hasta Win11 24H2).
  • dissect.vmfs por Fox-IT (NCC Group) — analizador VMFS en Python del framework Dissect DFIR, utilizado como referencia para las estructuras en disco de VMFS.
  • vmfs-tools por Mike Hommey — implementación de código abierto de VMFS3/5 que documenta las estructuras centrales en disco y los tipos de direcciones.
  • volatility-kerberos por Sylvain Peyrefitte (@citronneur, Airbus CERT) — plugin de Kerberos para Volatility 3, inspiró el enfoque de tallado de tickets para recuperar tickets huérfanos de la memoria LSASS liberada.
Descargar herramienta
ProveedorDatosNotas
MSV1_0Hashes NT/LM, SHA1Fallback de escaneo físico para entradas paginadas
WDigestContraseñas en texto claroRecorrido de lista enlazada + fallback .data
KerberosClaves AES/RC4/DES, tickets (.kirbi/.ccache)Recorrido de árbol AVL + tallado de tickets para sesiones liberadas
TsPkgContraseñas en texto claroSolo sesiones RDP
DPAPICaché de clave maestra (GUID + clave descifrada)Clave maestra SHA1 para descifrado DPAPI sin conexión
SSPCredenciales en texto claroSspCredentialList en msv1_0.dll
LiveSSPCredenciales en texto claroRequiere livessp.dll (raro después de Win8)
CredmanCredenciales almacenadasEnumeración de tabla hash + lista única
CloudAPTokens de Azure ADGeneralmente vacío para inicio de sesión solo local
FormatoExtensionesFuenteEstado
Instantáneas VMware.vmsn + .vmemWorkstation, ESXiProbado
Instantáneas VMware incrustadas.vmsn (sin .vmem)Suspensión de ESXiProbado
Estados guardados VirtualBox.savVirtualBoxProbado
Estados savevm QEMU/KVMdetectado automáticamenteProxmox, QEMUProbado
Volcados de núcleo ELF QEMU/KVM.elfvirsh dumpProbado
Estados guardados Hyper-V.vmrsHyper-V 2016+Sin probar
Discos virtuales VMware.vmdk (disperso + plano)Workstation, ESXiProbado
Discos virtuales VirtualBox.vdiVirtualBoxProbado
Discos virtuales QEMU/KVM.qcow2QEMU, ProxmoxProbado
Discos virtuales Hyper-V.vhdx, .vhdHyper-VProbado
Dispositivos SCSI raw VMFS-5/6/dev/disks/...ESXi (evita bloqueos de archivos)Probado
Dispositivos de bloque LVM/dev/...LVM-thin de ProxmoxProbado
Colmenas de registro sin procesarSAM, SYSTEM, SECURITYreg saveProbado
NTDS.dit sin procesarntds.dit + SYSTEMControlador de dominioProbado
Minidump LSASS.dmpprocdump, Administrador de tareasProbado
Directorios de VMcualquier carpetaDescubre automáticamente todos los archivosProbado
FormatoIndicadorDescripción
text--format text (predeterminado)Volcado completo de credenciales con metadatos de sesión
brief--format briefResumen compacto de una línea por credencial
ntlm--format ntlmFormato pwdump DOMINIO\usuario:::hash:::
hashcat--format hashcatHashes sin procesar: modo 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLegible por máquina, todos los campos
CaracterísticaDescripciónPredeterminado
vmwareSoporte de instantáneas VMware .vmsn/.vmemSí
vboxSoporte de estados guardados VirtualBox .savSí
qemuVolcados de núcleo ELF QEMU/KVM + savevm de ProxmoxSí
hypervSoporte de volcados Hyper-V .vmrs/.bin/.rawSí
samExtracción de disco (SAM/LSA/DCC2) + manejadores de formato de discoSí
ntds.ditExtracción AD de NTDS.dit. Requiere samSí
carveExtracción degradada de memoria parcial/truncadaSí
dumpVolcado de memoria de proceso como minidumpSí
vmfsAnalizador raw VMFS-5/6 para dispositivos SCSI ESXi. Requiere samSí