Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
UnderlayCopy — Kit de ferramentas PowerShell que extrai arquivos bloqueados do Windows (SAM, SYSTEM, NTDS, ...) usando análise de MFT e leituras brutas de disco. | Kitploit
Ferramentas/GitHubGitHub/kfallahi/underlaycopy
Forensia de DiscoPós-ExploraçãoRecuperação de DadosForensia DigitalRed TeamingResposta a Incidentes
GitHubkfallahi/underlaycopy

UnderlayCopy

Kit de ferramentas PowerShell que extrai arquivos bloqueados do Windows (SAM, SYSTEM, NTDS, ...) usando análise de MFT e leituras brutas de disco.

Ver Repositório
25826há 9 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

UnderlayCopy

UnderlayCopy é um utilitário PowerShell para aquisição NTFS de baixo nível e extração de artefatos de sistema protegidos e bloqueados (por exemplo: SAM, SYSTEM, NTDS.dit, hives do registro e outros arquivos normalmente inacessíveis enquanto o Windows está em execução). Ele suporta dois modos complementares para conseguir isso sem usar VSS ou E/S de arquivo padrão:

  • Modo MFT: analisa registros $MFT e reconstrói/copia dados de arquivos lendo setores brutos do volume.
  • Modo Metadata: usa metadados do sistema de arquivos (fsutil) para mapear arquivos em clusters e copiar setores brutos.

Finalidade: pesquisa, exercícios de red-team e aquisição DFIR. Não se destina a: acesso não autorizado ou uso malicioso.

Recursos

  • Suporta volumes NTFS locais.
  • Opera sem depender de VSS ou APIs padrão de E/S de arquivo.

Uso

Pré-requisitos

  • Privilégios de administrador

Exemplo

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

Auditoria e Detecção

  • Monitore leituras brutas de volume (handles abertos para \.\PhysicalDriveN ou \.\C: com acesso RAW)
  • Monitore o acesso direto a arquivos sensíveis do sistema (por exemplo: C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) e alerte sobre leituras ou cópias inesperadas desses arquivos.
  • Alerte sobre processos que leiam $MFT ou realizem grandes leituras sem buffer em volumes físicos.
  • Rastreie o uso incomum de fsutil e chamadas suspeitas a APIs Win32 de baixo nível (CreateFile com caminho de volume ou físico).
Baixar ferramenta