Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
UnderlayCopy — Kit d'outils PowerShell qui extrait des fichiers Windows verrouillés (SAM, SYSTEM, NTDS, ...) à l'aide de l'analyse MFT et de lectures brutes du disque | Kitploit
Outils/GitHubGitHub/kfallahi/underlaycopy
Criminalistique DisquePost-ExploitationRécupération de DonnéesCriminalistique NumériqueRed TeamingRéponse aux Incidents
GitHubkfallahi/underlaycopy

UnderlayCopy

Kit d'outils PowerShell qui extrait des fichiers Windows verrouillés (SAM, SYSTEM, NTDS, ...) à l'aide de l'analyse MFT et de lectures brutes du disque

Voir le dépôt
258266il y a 10 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

UnderlayCopy

UnderlayCopy est un utilitaire PowerShell pour l'acquisition NTFS de bas niveau et l'extraction d'artefacts système protégés et verrouillés (par exemple : SAM, SYSTEM, NTDS.dit, les ruches du registre et autres fichiers normalement inaccessibles pendant que Windows est en cours d'exécution). Il prend en charge deux modes complémentaires pour y parvenir sans utiliser VSS ni les E/S de fichiers standard :

  • Mode MFT : analyse les enregistrements $MFT et reconstitue/copie les données des fichiers en lisant les secteurs bruts du volume.
  • Mode Métadonnées : utilise les métadonnées du système de fichiers (fsutil) pour mapper les fichiers aux clusters et copier les secteurs bruts.

Objectif : recherche, exercices red-team et acquisition DFIR. À ne pas utiliser pour : accès non autorisé ou utilisation malveillante.

Fonctionnalités

  • Prend en charge les volumes NTFS locaux.
  • Fonctionne sans dépendre de VSS ni des API d'E/S de fichiers standard.

Utilisation

Prérequis

  • Privilèges administrateur

Exemple

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

Audit et Détection

  • Surveillez les lectures brutes de volume (handles ouverts sur \.\PhysicalDriveN ou \.\C: avec accès RAW)
  • Surveillez l'accès direct aux fichiers système sensibles (par exemple : C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) et alertez en cas de lectures ou de copies inattendues de ces fichiers.
  • Alertez sur les processus qui lisent $MFT ou qui effectuent de grandes lectures non mises en cache sur les volumes physiques.
  • Suivez les utilisations inhabituelles de fsutil et les appels suspects aux API Win32 de bas niveau (CreateFile avec un chemin de volume ou physique).
Télécharger l’outil