Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
UnderlayCopy — Toolkit PowerShell che estrae file Windows bloccati (SAM, SYSTEM, NTDS, ...) tramite parsing dell'MFT e letture raw del disco | Kitploit
Strumenti/GitHubGitHub/kfallahi/underlaycopy
Disk ForensicsPost-ExploitRecupero DatiDigital ForensicsRed TeamingRisposta agli Incidenti
GitHubkfallahi/underlaycopy

UnderlayCopy

Toolkit PowerShell che estrae file Windows bloccati (SAM, SYSTEM, NTDS, ...) tramite parsing dell'MFT e letture raw del disco

Vedi Repository
258269 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

UnderlayCopy

UnderlayCopy è un'utilità PowerShell per l'acquisizione NTFS a basso livello e il dump di artefatti di sistema protetti e bloccati (ad esempio: SAM, SYSTEM, NTDS.dit, hive del registro di sistema e altri file normalmente inaccessibili mentre Windows è in esecuzione). Supporta due modalità complementari per ottenere questo risultato senza usare VSS o I/O file standard:

  • Modalità MFT: analizza i record di $MFT e ricostruisce/copia i dati dei file leggendo i settori grezzi del volume.
  • Modalità Metadata: usa i metadati del file system (fsutil) per mappare i file ai cluster e copiare i settori grezzi.

Scopo: ricerca, esercitazioni red-team e acquisizione DFIR. Non per: accesso non autorizzato o uso dannoso.

Caratteristiche

  • Supporta volumi NTFS locali.
  • Opera senza fare affidamento su VSS o API standard di I/O file.

Utilizzo

Prerequisiti

  • Privilegi di amministratore

Esempio

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

Audit e rilevamento

  • Monitora le letture raw del volume (handle aperti su \.\PhysicalDriveN o \.\C: con accesso RAW)
  • Monitora l'accesso diretto a file di sistema sensibili (ad esempio: C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) e genera avvisi su letture o copie inattese di questi file.
  • Avvisa sui processi che leggono $MFT o che eseguono grandi letture non bufferizzate su volumi fisici.
  • Tieni traccia dell'uso insolito di fsutil e delle chiamate sospette alle API Win32 di basso livello (CreateFile con percorso di volume o fisico).
Scarica lo strumento