Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
VMkatz — Extraire les identifiants Windows directement depuis les instantanés de mémoire de machines virtuelles et les disques virtuels | Kitploit
Outils/GitHubGitHub/nikaiw/vmkatz
Cassage de Mots de PasseCriminalistique MémoireAnalyse des VulnérabilitésExploitationAnalyse ForensiquePost-ExploitationCriminalistique NumériqueTests d'IntrusionRed TeamingRéponse aux Incidents
GitHubnikaiw/vmkatz

VMkatz

1.5k176il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Extraire les identifiants Windows directement depuis les instantanés de mémoire de machines virtuelles et les disques virtuels

Voir le dépôt

VMkatz

License: MIT Build CI Platform

Trop gros pour être volé

Vous êtes en pleine mission d’équipe rouge depuis trois semaines. Votre trafic rampe à travers un VPN, puis rebondit sur quatre proxies SOCKS enchaînés via des jump boxes compromises avant d’atteindre le réseau cible. Chaque paquet emprunte l’itinéraire touristique.

Après des jours de mouvement latéral, vous atterrissez sur un NAS connecté au cluster de virtualisation et la liste des répertoires frappe fort : des rangées entières de .vmdk, .vmsn, .sav. Des centaines de gigaoctets de machines virtuelles – contrôleurs de domaine, postes d’administration, les joyaux de la couronne – juste là, à portée.

Mais votre liaison souffre à 200 Ko/s. Tirer une seule image disque de 100 Go prendrait six jours, et chaque heure d’exfiltration soutenue est une chance de plus pour le SOC de repérer l’anomalie, de brûler votre tunnel, et toute la chaîne s’effondre.

VMkatz existe parce que vous ne devriez pas avoir à exfiltrer ce que vous pouvez lire sur place. Il extrait les secrets Windows – hachages NTLM, clés maîtres DPAPI, tickets Kerberos, identifiants de domaine mis en cache, secrets LSA, NTDS.dit, clés BitLocker – directement depuis les instantanés mémoire des VM et les disques virtuels, sur le NAS, l’hyperviseur, là où se trouvent les fichiers VM.

Un seul binaire statique, ~3 Mo. Déposez-le sur l’hôte ESXi, le nœud Proxmox ou le NAS. Pointez-le sur un .vmsn, un .vmdk ou un dossier de VM complet. Repartez avec des identifiants, pas des images disque.

Ce qu’il extrait

Depuis les instantanés mémoire (LSASS)

Les 9 fournisseurs SSP que mimikatz implémente :

Plus : Extraction FVEK BitLocker depuis la mémoire (balayage de tag de pool pour FVEc/Cngb).

Depuis les disques virtuels (hors ligne)

  • Hachages SAM : Hachages NT/LM des comptes locaux avec statut du compte (désactivé, mot de passe vide)
  • Secrets LSA : Mots de passe des comptes de service, identifiants de connexion automatique, clés de compte machine
  • Identifiants de domaine mis en cache : Hachages DCC2 (dernières N connexions au domaine)
  • Clés maîtresses DPAPI : Hachages prêts pour Hashcat ($DPAPImk$ — modes 15300/15310/15900/15910)
  • NTDS.dit : Extraction complète des hachages Active Directory depuis le disque du contrôleur de domaine (analyseur ESE natif)
  • Déchiffrement BitLocker : Déchiffrement transparent du disque en utilisant la FVEK extraite de la mémoire

Entrées prises en charge

OS cible : Windows Server 2003 à Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Démarrage rapide

root@kitploit:~
# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

Formats de sortie

Déploiement sur ESXi

root@kitploit:~
# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Lorsque la protection VIB (execInstalledOnly) est activée, utilisez le chargeur Python – pas besoin de désactiver le paramètre :

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Voir docs/esxi.md pour les détails du contournement VIB, l’accès aux périphériques bruts VMFS et la découverte automatique.

Fonctionnalités de compilation

VMkatz est modulaire. Les fonctionnalités peuvent être activées/désactivées à la compilation :

root@kitploit:~
cargo build --release                                              # Build complet
cargo build --release --no-default-features --features vmware      # VMware uniquement
cargo build --release --no-default-features --features "sam ntds.dit"  # Disque uniquement

Documentation

  • Déploiement ESXi, contournement VIB, accès brut VMFS
  • Exemple de sortie
  • Architecture et organisation des modules
  • Cibles testées et limitations connues

Remerciements

  • mimikatz par Benjamin Delpy (@gentilkiwi) – la référence absolue pour les internes de LSASS et le déchiffrement des identifiants Windows.
  • pypykatz par Tamás Jós (@skelsec) – réimplémentation pure Python de mimikatz, utilisée comme référence croisée pour l’extraction SAM/LSA/DCC2.
  • Impacket par Fortra (à l’origine Alberto Solino @agsolino) – implémentation de référence pour l’extraction NTDS.dit et le format de sortie pwdump.
  • Vergilius Project – structures du noyau Windows documentées, utilisées pour vérifier les décalages de champs EPROCESS sur toutes les versions prises en charge (XP à Win11 24H2).
  • dissect.vmfs par Fox-IT (NCC Group) – analyseur Python VMFS issu du framework DFIR Dissect, utilisé comme référence pour les structures sur disque VMFS.
  • vmfs-tools par Mike Hommey – implémentation open-source de VMFS3/5 qui documente les structures de base sur disque et les types d’adresses.
  • volatility-kerberos par Sylvain Peyrefitte (@citronneur, Airbus CERT) – plugin Kerberos pour Volatility 3, a inspiré l’approche de découpage de tickets pour récupérer les tickets orphelins de la mémoire LSASS libérée.
Télécharger l’outil
FournisseurDonnéesNotes
MSV1_0Hachages NT/LM, SHA1Repli par balayage physique pour les entrées paginées
WDigestMots de passe en clairParcours de liste chaînée + repli .data
KerberosClés AES/RC4/DES, tickets (.kirbi/.ccache)Parcours d’arbre AVL + découpage de tickets pour sessions libérées
TsPkgMots de passe en clairSessions RDP uniquement
DPAPICache de clé maîtresse (GUID + clé déchiffrée)SHA1 masterkey pour déchiffrement DPAPI hors ligne
SSPIdentifiants en clairSspCredentialList dans msv1_0.dll
LiveSSPIdentifiants en clairNécessite livessp.dll (rare après Win8)
CredmanIdentifiants stockésÉnumération par table de hachage + liste simple
CloudAPJetons Azure ADGénéralement vide pour une connexion locale uniquement
FormatExtensionsSourceStatut
Instantanés VMware.vmsn + .vmemWorkstation, ESXiTesté
Instantanés VMware intégrés.vmsn (sans .vmem)Suspend ESXiTesté
États sauvegardés VirtualBox.savVirtualBoxTesté
États savevm QEMU/KVMdétection automatiqueProxmox, QEMUTesté
Core dumps ELF QEMU/KVM.elfvirsh dumpTesté
États sauvegardés Hyper-V.vmrsHyper-V 2016+Non testé
Disques virtuels VMware.vmdk (sparse + flat)Workstation, ESXiTesté
Disques virtuels VirtualBox.vdiVirtualBoxTesté
Disques virtuels QEMU/KVM.qcow2QEMU, ProxmoxTesté
Disques virtuels Hyper-V.vhdx, .vhdHyper-VTesté
Périphériques SCSI bruts VMFS-5/6/dev/disks/...ESXi (contourne les verrous de fichiers)Testé
Périphériques blocs LVM/dev/...LVM-thin ProxmoxTesté
Ruches de registre brutesSAM, SYSTEM, SECURITYreg saveTesté
NTDS.dit brutntds.dit + SYSTEMContrôleur de domaineTesté
Minidump LSASS.dmpprocdump, Gestionnaire de tâchesTesté
Répertoires VMn’importe quel dossierDécouverte automatique de tous les fichiersTesté
FormatOptionDescription
text--format text (par défaut)Dump complet des identifiants avec métadonnées de session
brief--format briefRésumé compact, une ligne par identifiant
ntlm--format ntlmFormat pwdump DOMAIN\user:::hash:::
hashcat--format hashcatHachages bruts : mode 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLisible machine, tous les champs
FonctionnalitéDescriptionPar défaut
vmwareSupport des instantanés VMware .vmsn/.vmemOui
vboxSupport des états sauvegardés VirtualBox .savOui
qemuCore dumps ELF QEMU/KVM + savevm ProxmoxOui
hypervSupport des dumps Hyper-V .vmrs/.bin/.rawOui
samExtraction disque (SAM/LSA/DCC2) + gestionnaires de format disqueOui
ntds.ditExtraction AD NTDS.dit. Nécessite samOui
carveExtraction dégradée depuis une mémoire partielle/tronquéeOui
dumpDump de la mémoire du processus en minidumpOui
vmfsAnalyseur brut VMFS-5/6 pour périphériques SCSI ESXi. Nécessite samOui