Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
UnderlayCopy — MFT 파싱과 원시 디스크 읽기를 사용하여 잠긴 Windows 파일(SAM, SYSTEM, NTDS, ...)을 추출하는 PowerShell 도구 키트 | Kitploit
도구/GitHubGitHub/kfallahi/underlaycopy
Disk ForensicsPost-ExploitationData RecoveryDigital ForensicsRed TeamingIncident Response
GitHubkfallahi/underlaycopy

UnderlayCopy

MFT 파싱과 원시 디스크 읽기를 사용하여 잠긴 Windows 파일(SAM, SYSTEM, NTDS, ...)을 추출하는 PowerShell 도구 키트

저장소 보기
25826810개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

UnderlayCopy

UnderlayCopy는 보호되거나 잠긴 시스템 아티팩트(예: SAM, SYSTEM, NTDS.dit, 레지스트리 하이브, 그리고 Windows 실행 중에는 일반적으로 접근할 수 없는 기타 파일)를 저수준 NTFS 수집 및 덤프하기 위한 PowerShell 유틸리티입니다. VSS나 표준 파일 I/O를 사용하지 않고 이를 달성하기 위해 두 가지 상호 보완적인 모드를 지원합니다:

  • MFT 모드: $MFT 레코드를 파싱하고 원시 볼륨 섹터를 읽어 파일 데이터를 재구성/복사합니다.
  • 메타데이터 모드: 파일 시스템 메타데이터(fsutil)를 사용하여 파일을 클러스터에 매핑하고 원시 섹터를 복사합니다.

용도: 연구, 레드팀 연습, DFIR 수집. 사용 금지: 무단 접근 또는 악의적 사용.

기능

  • 로컬 NTFS 볼륨 지원.
  • VSS 또는 표준 파일 I/O API에 의존하지 않고 작동.

사용 방법

사전 요구 사항

  • 관리자 권한

예제

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

감사 및 탐지

  • 원시 볼륨 읽기(RAW 액세스로 \.\PhysicalDriveN 또는 \.\C:에 열린 핸들) 모니터링
  • 민감한 시스템 파일(예: C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit)에 대한 직접 접근을 모니터링하고 이러한 파일의 예상치 못한 읽기 또는 복사에 대해 경고.
  • $MFT를 읽거나 물리 볼륨에서 대규모 버퍼링 없는 읽기를 수행하는 프로세스에 대해 경고.
  • fsutil의 비정상적인 사용과 저수준 Win32 API(볼륨 또는 물리 경로를 사용한 CreateFile)에 대한 의심스러운 호출 추적.
도구 다운로드