Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
UnderlayCopy — MFT解析と生ディスク読み取りを使用して、ロックされたWindowsファイル(SAM、SYSTEM、NTDS、...)を抽出するPowerShellツールキット | Kitploit
ツール/GitHubGitHub/kfallahi/underlaycopy
ディスクフォレンジックポストエクスプロイトデータ復旧デジタルフォレンジックレッドチーミングインシデントレスポンス
GitHubkfallahi/underlaycopy

UnderlayCopy

MFT解析と生ディスク読み取りを使用して、ロックされたWindowsファイル(SAM、SYSTEM、NTDS、...)を抽出するPowerShellツールキット

リポジトリを見る
258269ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

UnderlayCopy

UnderlayCopy は、低レベルNTFS取得と、保護・ロックされたシステム成果物(例: SAM、SYSTEM、NTDS.dit、レジストリハイブ、その他Windows実行中は通常アクセスできないファイル)のダンプを行うためのPowerShellユーティリティです。これをVSSや標準ファイルI/Oを使わずに実現するため、2つの相補的なモードに対応しています:

  • MFTモード: $MFTレコードを解析し、生のボリュームセクタを読み取ってファイルデータを再構築・コピーします。
  • メタデータモード: ファイルシステムメタデータ(fsutil)を使用してファイルをクラスタにマッピングし、生のセクタをコピーします。

目的: 研究、レッドチーム演習、DFIR取得用。 対象外: 不正アクセスや悪意のある使用。

特徴

  • ローカルNTFSボリュームに対応。
  • VSSや標準ファイルI/O APIに依存せず動作。

使用方法

前提条件

  • 管理者権限

例

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

監査と検出

  • 生ボリューム読み取り(RAWアクセスで \.\PhysicalDriveN や \.\C: に対して開かれたハンドル)を監視
  • 機密性の高いシステムファイル(例: C:\Windows\System32\config\SAM、C:\Windows\System32\config\SYSTEM、C:\Windows\NTDS\NTDS.dit)への直接アクセスを監視し、これらのファイルに対する予期しない読み取りやコピーを警告
  • $MFTを読み取るプロセスや、物理ボリュームに対する大規模なバッファリングなし読み取りを実行するプロセスを警告
  • fsutilの異常な使用や、低レベルWin32 API(ボリュームパスまたは物理パスを使用したCreateFile)への不審な呼び出しを追跡
ツールをダウンロード