
MFT 파싱과 원시 디스크 읽기를 사용하여 잠긴 Windows 파일(SAM, SYSTEM, NTDS, ...)을 추출하는 PowerShell 도구 키트
UnderlayCopy는 보호되거나 잠긴 시스템 아티팩트(예: SAM, SYSTEM, NTDS.dit, 레지스트리 하이브, 그리고 Windows 실행 중에는 일반적으로 접근할 수 없는 기타 파일)를 저수준 NTFS 수집 및 덤프하기 위한 PowerShell 유틸리티입니다. VSS나 표준 파일 I/O를 사용하지 않고 이를 달성하기 위해 두 가지 상호 보완적인 모드를 지원합니다:
용도: 연구, 레드팀 연습, DFIR 수집. 사용 금지: 무단 접근 또는 악의적 사용.
.\UnderlayCopy.ps1
Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit)에 대한 직접 접근을 모니터링하고 이러한 파일의 예상치 못한 읽기 또는 복사에 대해 경고.