Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
VMkatz — Extraire les identifiants Windows directement depuis les instantanés de mémoire de machines virtuelles et les disques virtuels | Kitploit
Outils/GitHubGitHub/nikaiw/vmkatz
Cassage de Mots de PasseCriminalistique MémoireAnalyse des VulnérabilitésExploitationAnalyse ForensiquePost-ExploitationCriminalistique NumériqueTests d'IntrusionRed TeamingRéponse aux Incidents
GitHub
1.5k17615il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
nikaiw/vmkatz

VMkatz

Extraire les identifiants Windows directement depuis les instantanés de mémoire de machines virtuelles et les disques virtuels

Voir le dépôt

VMkatz

License: MIT Build CI Platform

Trop gros pour être volé

Vous êtes en pleine mission d’équipe rouge depuis trois semaines. Votre trafic rampe à travers un VPN, puis rebondit sur quatre proxies SOCKS enchaînés via des jump boxes compromises avant d’atteindre le réseau cible. Chaque paquet emprunte l’itinéraire touristique.

Après des jours de mouvement latéral, vous atterrissez sur un NAS connecté au cluster de virtualisation et la liste des répertoires frappe fort : des rangées entières de .vmdk, .vmsn, .sav. Des centaines de gigaoctets de machines virtuelles – contrôleurs de domaine, postes d’administration, les joyaux de la couronne – juste là, à portée.

Mais votre liaison souffre à 200 Ko/s. Tirer une seule image disque de 100 Go prendrait six jours, et chaque heure d’exfiltration soutenue est une chance de plus pour le SOC de repérer l’anomalie, de brûler votre tunnel, et toute la chaîne s’effondre.

VMkatz existe parce que vous ne devriez pas avoir à exfiltrer ce que vous pouvez lire sur place. Il extrait les secrets Windows – hachages NTLM, clés maîtres DPAPI, tickets Kerberos, identifiants de domaine mis en cache, secrets LSA, NTDS.dit, clés BitLocker – directement depuis les instantanés mémoire des VM et les disques virtuels, sur le NAS, l’hyperviseur, là où se trouvent les fichiers VM.

Un seul binaire statique, ~3 Mo. Déposez-le sur l’hôte ESXi, le nœud Proxmox ou le NAS. Pointez-le sur un .vmsn, un .vmdk ou un dossier de VM complet. Repartez avec des identifiants, pas des images disque.

Ce qu’il extrait

Depuis les instantanés mémoire (LSASS)

Les 9 fournisseurs SSP que mimikatz implémente :

FournisseurDonnéesNotes
MSV1_0Hachages NT/LM, SHA1Repli par balayage physique pour les entrées paginées
WDigestMots de passe en clairParcours de liste chaînée + repli .data
KerberosClés AES/RC4/DES, tickets (.kirbi/.ccache)Parcours d’arbre AVL + découpage de tickets pour sessions libérées
TsPkgMots de passe en clairSessions RDP uniquement
DPAPICache de clé maîtresse (GUID + clé déchiffrée)SHA1 masterkey pour déchiffrement DPAPI hors ligne
SSPIdentifiants en clairSspCredentialList dans msv1_0.dll
LiveSSPIdentifiants en clairNécessite livessp.dll (rare après Win8)
CredmanIdentifiants stockésÉnumération par table de hachage + liste simple
CloudAPJetons Azure ADGénéralement vide pour une connexion locale uniquement

Plus : Extraction FVEK BitLocker depuis la mémoire (balayage de tag de pool pour FVEc/Cngb).

Depuis les disques virtuels (hors ligne)

  • Hachages SAM : Hachages NT/LM des comptes locaux avec statut du compte (désactivé, mot de passe vide)
  • Secrets LSA : Mots de passe des comptes de service, identifiants de connexion automatique, clés de compte machine
  • Identifiants de domaine mis en cache : Hachages DCC2 (dernières N connexions au domaine)
  • Clés maîtresses DPAPI : Hachages prêts pour Hashcat ($DPAPImk$ — modes 15300/15310/15900/15910)
  • NTDS.dit : Extraction complète des hachages Active Directory depuis le disque du contrôleur de domaine (analyseur ESE natif)
  • Déchiffrement BitLocker : Déchiffrement transparent du disque en utilisant la FVEK extraite de la mémoire

Entrées prises en charge

FormatExtensionsSourceStatut
Instantanés VMware.vmsn + .vmemWorkstation, ESXiTesté
Instantanés VMware intégrés.vmsn (sans .vmem)Suspend ESXiTesté
États sauvegardés VirtualBox.savVirtualBoxTesté
États savevm QEMU/KVMdétection automatiqueProxmox, QEMUTesté
Core dumps ELF QEMU/KVM.elfvirsh dumpTesté
États sauvegardés Hyper-V.vmrsHyper-V 2016+Non testé
Disques virtuels VMware.vmdk (sparse + flat)Workstation, ESXiTesté
Disques virtuels VirtualBox.vdiVirtualBoxTesté
Disques virtuels QEMU/KVM.qcow2QEMU, ProxmoxTesté
Disques virtuels Hyper-V.vhdx, .vhdHyper-VTesté
Périphériques SCSI bruts VMFS-5/6/dev/disks/...ESXi (contourne les verrous de fichiers)Testé
Périphériques blocs LVM/dev/...LVM-thin ProxmoxTesté
Ruches de registre brutesSAM, SYSTEM, SECURITYreg saveTesté
NTDS.dit brutntds.dit + SYSTEMContrôleur de domaineTesté
Minidump LSASS.dmpprocdump, Gestionnaire de tâchesTesté
Répertoires VMn’importe quel dossierDécouverte automatique de tous les fichiersTesté

OS cible : Windows Server 2003 à Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Démarrage rapide

# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

Formats de sortie

FormatOptionDescription
text--format text (par défaut)Dump complet des identifiants avec métadonnées de session
brief--format briefRésumé compact, une ligne par identifiant
ntlm--format ntlmFormat pwdump DOMAIN\user:::hash:::
hashcat--format hashcatHachages bruts : mode 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLisible machine, tous les champs

Déploiement sur ESXi

# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Lorsque la protection VIB (execInstalledOnly) est activée, utilisez le chargeur Python – pas besoin de désactiver le paramètre :

scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Voir docs/esxi.md pour les détails du contournement VIB, l’accès aux périphériques bruts VMFS et la découverte automatique.

Fonctionnalités de compilation

VMkatz est modulaire. Les fonctionnalités peuvent être activées/désactivées à la compilation :

Télécharger l’outil