
Kit d'outils PowerShell qui extrait des fichiers Windows verrouillés (SAM, SYSTEM, NTDS, ...) à l'aide de l'analyse MFT et de lectures brutes du disque
UnderlayCopy est un utilitaire PowerShell pour l'acquisition NTFS de bas niveau et l'extraction d'artefacts système protégés et verrouillés (par exemple : SAM, SYSTEM, NTDS.dit, les ruches du registre et autres fichiers normalement inaccessibles pendant que Windows est en cours d'exécution). Il prend en charge deux modes complémentaires pour y parvenir sans utiliser VSS ni les E/S de fichiers standard :
Objectif : recherche, exercices red-team et acquisition DFIR. À ne pas utiliser pour : accès non autorisé ou utilisation malveillante.
.\UnderlayCopy.ps1
Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) et alertez en cas de lectures ou de copies inattendues de ces fichiers.