Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
VMkatz — Extraer credenciales de Windows directamente desde instantáneas de memoria de máquinas virtuales y discos virtuales. | Kitploit
Herramientas/GitHubGitHub/nikaiw/vmkatz
Descifrado de ContraseñasForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónAnálisis ForensePost-ExplotaciónForensia DigitalPruebas de PenetraciónRed TeamingRespuesta a Incidentes
GitHubnikaiw/vmkatz
1.5k17617hace 10h 2mRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

VMkatz

Extraer credenciales de Windows directamente desde instantáneas de memoria de máquinas virtuales y discos virtuales.

Ver Repositorio

VMkatz

License: MIT Build CI Platform

Llevas tres semanas en un engagement de red team. Aterrizas en un NAS conectado al clúster de virtualización — cientos de gigabytes de .vmdk, .vmsn, .sav ahí mismo. Pero tu enlace va a 200 KB/s. Exfiltrar un solo disco de 100 GB tomaría seis días.

VMkatz existe porque no deberías tener que exfiltrar lo que puedes leer in situ. Extrae credenciales de Windows directamente desde archivos de VM — snapshots de memoria, discos virtuales, backups de Veeam: hashes NTLM, tickets Kerberos, claves maestras DPAPI, secretos LSA, NTDS.dit, claves BitLocker, secretos de navegador.

Binario estático único, ~3 MB. Déjalo en el host ESXi, el nodo Proxmox o el NAS. Apúntalo a una carpeta de VM y vete con credenciales, no con imágenes de disco.

Qué extrae

Desde snapshots de memoria (LSASS)

Los 9 proveedores de credenciales SSP que implementa mimikatz:

ProveedorDatosNotas
MSV1_0Hashes NT/LM, SHA1Fallback de escaneo físico para entradas paginadas
WDigestContraseñas en texto planoRecorrido de lista enlazada + fallback en .data
KerberosClaves AES/RC4/DES, tickets (.kirbi/.ccache)Recorrido de árbol AVL + carving de tickets para sesiones liberadas
TsPkgContraseñas en texto planoSolo sesiones RDP
DPAPICaché de claves maestras (GUID + clave descifrada)Masterkey SHA1 para descifrado DPAPI offline
SSPCredenciales en texto planoSspCredentialList en msv1_0.dll
LiveSSPCredenciales en texto planoRequiere livessp.dll (raro post-Win8)
CredmanCredenciales almacenadasEnumeración de tabla hash + lista simple
CloudAPTokens de Azure ADTípicamente vacío para logon solo local

Además: extracción de BitLocker FVEK desde memoria (escaneo de pool tag para FVEc/Cngb).

Desde discos virtuales (offline)

  • Hashes SAM: Hashes NT/LM de cuentas locales con estado de cuenta (deshabilitada, contraseña en blanco)
  • Secretos LSA: Contraseñas de cuentas de servicio, credenciales de auto-logon, claves de cuenta de máquina
  • Credenciales de dominio en caché: Hashes DCC2 (últimos N logons de dominio)
  • Claves maestras DPAPI: Hashes listos para Hashcat ($DPAPImk$ — modos 15300/15310/15900/15910)
  • NTDS.dit: Extracción completa de hashes de Active Directory desde discos de controlador de dominio (parser ESE nativo)
  • Descifrado BitLocker: Descifrado transparente de disco usando FVEK extraída de memoria

Entradas soportadas

FormatoExtensionesOrigenEstado
Snapshots de VMware.vmsn + .vmemWorkstation, ESXiProbado
Snapshots embebidos de VMware.vmsn (sin .vmem)ESXi suspendProbado
Estados guardados de VirtualBox.savVirtualBoxProbado
Estados savevm de QEMU/KVMauto-detectadoProxmox, QEMUProbado
Core dumps ELF de QEMU/KVM.elfvirsh dumpProbado
Estados guardados de Hyper-V.vmrsHyper-V 2016+Probado
Backups de Veeam.vbk, .vib, .vrbVeeam B&RProbado
Discos virtuales de VMware.vmdk (sparse + flat)Workstation, ESXiProbado
Discos virtuales de VirtualBox.vdiVirtualBoxProbado
Discos virtuales de QEMU/KVM.qcow2QEMU, ProxmoxProbado
Discos virtuales de Hyper-V.vhdx, .vhdHyper-VProbado
Dispositivos SCSI raw VMFS-5/6/dev/disks/...ESXi (evita bloqueos de archivo)Probado
Dispositivos de bloque LVM/dev/...Proxmox LVM-thinProbado
Hives de registro rawSAM, SYSTEM, SECURITYreg saveProbado
NTDS.dit rawntds.dit + SYSTEMControlador de dominioProbado
Minidump de LSASS.dmpprocdump, Task ManagerProbado
Directorios de VMcualquier carpetaAuto-descubre todos los archivosProbado

SO objetivo: Windows Server 2003 hasta Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Inicio rápido

# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

# Extract from Hyper-V saved state
./vmkatz guest.vmrs

# Extract from Veeam backup (build with --features veeam)
./vmkatz backup.vbk
./vmkatz --veeam-list backup.vbk               # List disk images
./vmkatz --veeam-extract backup.vbk            # Extract raw disk

Formatos de salida

FormatoFlagDescripción
text--format text (por defecto)Volcado completo de credenciales con metadatos de sesión
brief--format briefResumen compacto de una línea por credencial
ntlm--format ntlmFormato pwdump DOMAIN\user:::hash:::
hashcat--format hashcatHashes raw: modo 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLegible por máquina, todos los campos

Despliegue en ESXi

# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Cuando la protección VIB (execInstalledOnly) está habilitada, usa el loader de Python — no hace falta deshabilitar la configuración:

scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Consulta docs/esxi.md para detalles del bypass de VIB, acceso a dispositivos raw VMFS y auto-descubrimiento.

Features de compilación

VMkatz es modular. Las features se pueden habilitar/deshabilitar en tiempo de compilación:

FeatureDescripciónPor defecto
vmwareSoporte de snapshots .vmsn/.vmem de VMwareSí
vboxSoporte de estados guardados .sav de VirtualBoxSí
qemuCore dumps ELF de QEMU/KVM + savevm de ProxmoxSí
hypervSoporte de dumps .vmrs/.bin/.raw de Hyper-VSí
samExtracción de disco (SAM/LSA/DCC2) + manejadores de formato de discoSí
ntds.ditExtracción AD de NTDS.dit. Requiere samSí
carveExtracción degradada desde memoria parcial/truncadaSí
dumpVolcado de memoria de proceso como minidumpSí
vmfsParser raw VMFS-5/6 para dispositivos SCSI de ESXi. Requiere samSí
chromeExtracción de secretos de navegador (Chromium + Firefox). Requiere samNo
veeamSoporte de backups VBK/VIB/VRB de Veeam. Requiere samNo
Descargar herramienta