Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
VMkatz — VMメモリスナップショットと仮想ディスクからWindowsの資格情報を直接抽出する | Kitploit
ツール/GitHubGitHub/nikaiw/vmkatz
パスワードクラッキングメモリフォレンジック脆弱性分析エクスプロイトフォレンジックポストエクスプロイトデジタルフォレンジックペネトレーションテストレッドチーミングインシデントレスポンス
GitHubnikaiw/vmkatz

VMkatz

1.5k1764ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

VMメモリスナップショットと仮想ディスクからWindowsの資格情報を直接抽出する

リポジトリを見る

VMkatz

License: MIT Build CI Platform

盗むには大きすぎる

レッドチーム演習を開始して3週間が経過した。あなたのトラフィックはVPNを経由し、4つのSOCKSプロキシをチェーンで渡り歩いた後、ようやくターゲットネットワークに到達する。すべてのパケットは回り道を強いられる。

数日間のラテラルムーブメントの後、仮想化クラスタに接続されたNASにたどり着く。ディレクトリ一覧は異様なものだ: .vmdk、 .vmsn、 .sav ファイルが延々と並んでいる。何百ギガバイトもの仮想マシン – ドメインコントローラー、管理者用ワークステーション、まさに王冠の宝石 – がそこに置かれている。

しかし、回線速度は200 KB/sしか出ない。100 GBのディスクイメージを1つ引き抜くだけで 6日 かかり、1時間でも持続的な持ち出しを続ければ、SOCが異常を察知し、トンネルを焼かれ、チェーン全体が崩壊するリスクがある。

VMkatzは、その場で読み取れるものをわざわざ外部に持ち出す必要はない、という考えから生まれた。VMメモリスナップショットや仮想ディスクからWindowsの秘密 – NTLMハッシュ、DPAPIマスターキー、Kerberosチケット、キャッシュされたドメイン認証情報、LSAシークレット、NTDS.dit、BitLockerキー – を直接抽出する。NAS上でも、ハイパーバイザー上でも、VMファイルが存在する場所ならどこでも動作する。

単一の静的バイナリ、約3 MB。ESXiホスト、Proxmoxノード、またはNASにドロップする。 .vmsn、 .vmdk、あるいはVMフォルダ全体を指定する。ディスクイメージではなく、認証情報だけを持ち帰る。

抽出できるもの

メモリスナップショット(LSASS)から

mimikatzが実装している9つのSSP資格情報プロバイダすべて:

さらに:メモリからのBitLocker FVEK抽出(FVEc/Cngb のプールタグスキャン)。

仮想ディスク(オフライン)から

  • SAMハッシュ: ローカルアカウントのNT/LMハッシュ(アカウント状態:無効、空白パスワードを含む)
  • LSAシークレット: サービスアカウントパスワード、自動ログオン認証情報、マシンアカウント鍵
  • キャッシュされたドメイン認証情報: DCC2ハッシュ(最後のN個のドメインログオン)
  • DPAPIマスターキー: Hashcat対応ハッシュ($DPAPImk$ — モード15300/15310/15900/15910)
  • NTDS.dit: ドメインコントローラーディスクからの完全なActive Directoryハッシュ抽出(ネイティブESEパーサー)
  • BitLocker復号: メモリから抽出したFVEKを使用した透過的ディスク復号

サポートされている入力形式

対象OS: Windows Server 2003 ~ Windows Server 2025 / Windows 11 24H2(x86 PAE + x64)。

クイックスタート

root@kitploit:~
# VMwareスナップショットからLSASS認証情報を抽出
./vmkatz snapshot.vmsn

# ページアウトされた認証情報の解決にページファイルを使用
./vmkatz --disk disk.vmdk snapshot.vmsn

# 仮想ディスクからSAM/LSA/DCC2を抽出
./vmkatz disk.vmdk

# ドメインコントローラーディスクからADハッシュを抽出
./vmkatz --ntds dc-disk.qcow2

# VMフォルダを指定してすべてを自動検出
./vmkatz /path/to/vm-directory/

# 生レジストリハイブから抽出
./vmkatz SAM SYSTEM SECURITY

# Hashcat対応ハッシュとして出力
./vmkatz --format hashcat snapshot.vmsn

# Kerberosチケットをエクスポート
./vmkatz --kirbi snapshot.vmsn        # .kirbiファイル
./vmkatz --ccache snapshot.vmsn       # .ccacheファイル

# dislocker用にBitLocker FVEKをエクスポート
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# パス下のすべてのVMを再帰的にスキャン
./vmkatz -r /vmfs/volumes/datastore1/

# LSASSミニダンプを解析
./vmkatz lsass.dmp

出力形式

ESXiへの展開

root@kitploit:~
# ESXi用にクロスコンパイル(musl静的リンク)
cargo build --release --target x86_64-unknown-linux-musl

# アップロードして実行
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

VIB保護(execInstalledOnly)が有効な場合は、Pythonローダーを使用してください。設定を無効にする必要はありません。

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

VIBバイパスの詳細、VMFS生デバイスアクセス、自動発見については、docs/esxi.mdを参照してください。

ビルド機能

VMkatzはモジュール化されています。機能はコンパイル時に有効/無効にできます。

root@kitploit:~
cargo build --release                                              # 完全ビルド
cargo build --release --no-default-features --features vmware      # VMwareのみ
cargo build --release --no-default-features --features "sam ntds.dit"  # ディスクのみ

ドキュメント

  • ESXi展開、VIBバイパス、VMFS生アクセス
  • 出力例
  • アーキテクチャとモジュール構成
  • テスト済みターゲットと既知の制限

謝辞

  • mimikatz by Benjamin Delpy (@gentilkiwi) -- LSASS内部とWindows資格情報復号の決定的リファレンス。
  • pypykatz by Tamás Jós (@skelsec) -- 純Pythonのmimikatz再実装。SAM/LSA/DCC2抽出のクロスリファレンスとして使用。
  • Impacket by Fortra(元はAlberto Solino @agsolino) -- NTDS.dit抽出とpwdump出力形式のリファレンス実装。
  • Vergilius Project -- サポートされているすべてのビルド(XP~Win11 24H2)におけるEPROCESSフィールドオフセットを検証するために使用された、文書化されたWindowsカーネル構造。
  • dissect.vmfs by Fox-IT(NCC Group) -- Dissect DFIRフレームワークのPython VMFSパーサー。VMFSオンディスク構造のリファレンスとして使用。
  • vmfs-tools by Mike Hommey -- コアなオンディスク構造とアドレスタイプを文書化したオープンソースのVMFS3/5実装。
  • volatility-kerberos by Sylvain Peyrefitte (@citronneur、Airbus CERT) -- Volatility 3 Kerberosプラグイン。解放されたLSASSメモリから孤立したチケットを回復するチケットカービングアプローチに着想を与えた。
ツールをダウンロード
プロバイダデータ備考
MSV1_0NT/LMハッシュ、SHA1ページアウトされたエントリのための物理スキャン方式
WDigest平文パスワードリンクリスト走査 + .data フォールバック
KerberosAES/RC4/DES鍵、チケット(.kirbi/.ccache)AVL木走査 + 解放されたセッションからのチケットカービング
TsPkg平文パスワードRDPセッションのみ
DPAPIマスターキーキャッシュ(GUID + 復号されたキー)オフラインDPAPI復号のためのSHA1マスターキー
SSP平文認証情報msv1_0.dll 内の SspCredentialList
LiveSSP平文認証情報livessp.dll が必要(Win8以降では稀)
Credman保存済み認証情報ハッシュテーブル + 単一リスト列挙
CloudAPAzure ADトークン通常はローカルログオン時には空
フォーマット拡張子ソースステータス
VMwareスナップショット.vmsn + .vmemWorkstation、ESXiテスト済み
VMware埋め込みスナップショット.vmsn(.vmemなし)ESXiサスペンドテスト済み
VirtualBox保存状態.savVirtualBoxテスト済み
QEMU/KVM savevm状態自動検出Proxmox、QEMUテスト済み
QEMU/KVM ELFコアダンプ.elfvirsh dumpテスト済み
Hyper-V保存状態.vmrsHyper-V 2016+未テスト
VMware仮想ディスク.vmdk(スパース+フラット)Workstation、ESXiテスト済み
VirtualBox仮想ディスク.vdiVirtualBoxテスト済み
QEMU/KVM仮想ディスク.qcow2QEMU、Proxmoxテスト済み
Hyper-V仮想ディスク.vhdx、.vhdHyper-Vテスト済み
VMFS-5/6 生SCSIデバイス/dev/disks/...ESXi(ファイルロックをバイパス)テスト済み
LVMブロックデバイス/dev/...Proxmox LVM-thinテスト済み
生レジストリハイブSAM、SYSTEM、SECURITYreg saveテスト済み
生NTDS.ditntds.dit + SYSTEMドメインコントローラーテスト済み
LSASSミニダンプ.dmpprocdump、タスクマネージャーテスト済み
VMディレクトリ任意のフォルダ全ファイルを自動発見テスト済み
フォーマットフラグ説明
text--format text(デフォルト)セッションメタデータ付きの完全な認証情報ダンプ
brief--format brief認証情報1行あたり1行のコンパクトな要約
ntlm--format ntlmDOMAIN\user:::hash::: pwdump形式
hashcat--format hashcat生ハッシュ:モード1000(NTLM)、2100(DCC2)、15300/15900(DPAPI)
csv--format csv機械可読、全フィールド
機能説明デフォルト
vmwareVMware .vmsn/.vmem スナップショットサポートはい
vboxVirtualBox .sav 保存状態サポートはい
qemuQEMU/KVM ELFコアダンプ + Proxmox savevmはい
hypervHyper-V .vmrs/.bin/.raw ダンプサポートはい
samディスク抽出(SAM/LSA/DCC2)+ ディスクフォーマットハンドラはい
ntds.ditNTDS.dit AD抽出。sam が必要はい
carve部分/切り詰められたメモリからの劣化抽出はい
dumpプロセスメモリのミニダンプとしてのダンプはい
vmfsESXi SCSIデバイス用のVMFS-5/6生パーサー。sam が必要はい