
PowerShell टूलकिट जो MFT पार्सिंग और रॉ डिस्क रीड के माध्यम से लॉक की गई Windows फ़ाइलों (SAM, SYSTEM, NTDS, ...) को निकालता है।
UnderlayCopy एक PowerShell उपयोगिता है जो निम्न-स्तरीय NTFS अधिग्रहण और लॉक किए गए, संरक्षित सिस्टम आर्टिफैक्ट्स (उदाहरण के लिए: SAM, SYSTEM, NTDS.dit, रजिस्ट्री हाइव्स, और अन्य फ़ाइलें जो सामान्य रूप से Windows चलने के दौरान अभिगम्य नहीं होती) को डंप करने के लिए है। यह VSS या मानक फ़ाइल I/O का उपयोग किए बिना इसे प्राप्त करने के लिए दो पूरक मोड का समर्थन करता है:
उद्देश्य: शोध, रेड-टीम अभ्यास, और DFIR अधिग्रहण। इसके लिए नहीं: अनधिकृत पहुँच या दुर्भावनापूर्ण उपयोग।
.\UnderlayCopy.ps1
Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) तक सीधे पहुँच की निगरानी करें और इन फ़ाइलों की अप्रत्याशित रीड्स या प्रतिलिपियों पर अलर्ट करें।