Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/nikaiw/vmkatz
Quebra de SenhasForensia de MemóriaAnálise de VulnerabilidadesExploraçãoAnálise ForensePós-ExploraçãoForensia DigitalTestes de PenetraçãoRed TeamingResposta a Incidentes
GitHubnikaiw/vmkatz

VMkatz

1.5k176há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Extrair credenciais do Windows diretamente de snapshots de memória de VM e discos virtuais

Ver Repositório

VMkatz

License: MIT Build CI Platform

Grande Demais para Roubar

Você está na terceira semana de uma operação de red team. Seu tráfego passa por uma VPN, depois salta através de quatro proxies SOCKS encadeados em caixas de salto comprometidas antes de tocar na rede alvo. Cada pacote faz o caminho mais longo.

Após dias de movimento lateral, você chega a um NAS conectado ao cluster de virtualização e a listagem de diretórios é diferente: fileiras e fileiras de .vmdk, .vmsn, .sav. Centenas de gigabytes de máquinas virtuais — controladores de domínio, estações de trabalho de administradores, as joias da coroa — bem ali.

Mas seu link mal atinge 200 KB/s. Baixar uma única imagem de disco de 100 GB levaria seis dias, e cada hora de exfiltração contínua é mais uma chance do SOC detectar a anomalia, queimar seu túnel, e toda a cadeia desmoronar.

VMkatz existe porque você não deveria ter que exfiltrar o que pode ler no local. Ele extrai segredos do Windows — hashes NTLM, chaves mestre DPAPI, tickets Kerberos, credenciais de domínio em cache, segredos LSA, NTDS.dit, chaves BitLocker — diretamente de snapshots de memória de VM e discos virtuais, no NAS, no hipervisor, onde quer que os arquivos da VM estejam.

Um único binário estático, ~3 MB. Solte-o no host ESXi, no nó Proxmox ou no NAS. Aponte-o para um .vmsn, .vmdk ou uma pasta inteira de VM. Saia com credenciais, não imagens de disco.

O Que Ele Extrai

De snapshots de memória (LSASS)

Todos os 9 provedores de credenciais SSP que o mimikatz implementa:

Além disso: Extração de FVEK do BitLocker da memória (varredura de tag de pool por FVEc/Cngb).

De discos virtuais (offline)

  • Hashes SAM: Hashes NT/LM de contas locais com status da conta (desabilitada, senha em branco)
  • Segredos LSA: Senhas de contas de serviço, credenciais de logon automático, chaves de conta de máquina
  • Credenciais de domínio em cache: Hashes DCC2 (últimos N logons de domínio)
  • Chaves mestre DPAPI: Hashes prontos para Hashcat ($DPAPImk$ — modos 15300/15310/15900/15910)
  • NTDS.dit: Extração completa de hashes do Active Directory de discos de controlador de domínio (parser ESE nativo)
  • Descriptografia BitLocker: Descriptografia transparente de disco usando FVEK extraído da memória

Entradas Suportadas

SO alvo: Windows Server 2003 até Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Início Rápido

root@kitploit:~
# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

Formatos de Saída

Implantação no ESXi

root@kitploit:~
# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Quando a proteção VIB (execInstalledOnly) está ativada, use o carregador Python — não é necessário desabilitar a configuração:

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Veja docs/esxi.md para detalhes sobre bypass VIB, acesso a dispositivos brutos VMFS e descoberta automática.

Funcionalidades de Compilação

VMkatz é modular. As funcionalidades podem ser ativadas/desativadas no momento da compilação:

root@kitploit:~
cargo build --release                                              # Full build
cargo build --release --no-default-features --features vmware      # VMware only
cargo build --release --no-default-features --features "sam ntds.dit"  # Disk only

Documentação

  • Implantação no ESXi, bypass VIB, acesso bruto VMFS
  • Exemplo de saída
  • Arquitetura e layout de módulos
  • Alvos testados e limitações conhecidas

Agradecimentos

  • mimikatz por Benjamin Delpy (@gentilkiwi) -- a referência definitiva para os internals do LSASS e descriptografia de credenciais do Windows.
  • pypykatz por Tamás Jós (@skelsec) -- reimplementação pura em Python do mimikatz, usado como referência cruzada para extração SAM/LSA/DCC2.
  • Impacket por Fortra (originalmente Alberto Solino @agsolino) -- implementação de referência para extração de NTDS.dit e formato de saída pwdump.
  • Vergilius Project -- estruturas do kernel Windows documentadas usadas para verificar deslocamentos de campos EPROCESS em todas as compilações suportadas (XP até Win11 24H2).
  • dissect.vmfs por Fox-IT (NCC Group) -- parser Python VMFS do framework Dissect DFIR, usado como referência para estruturas em disco do VMFS.
  • vmfs-tools por Mike Hommey -- implementação open-source VMFS3/5 que documenta estruturas principais em disco e tipos de endereço.
  • volatility-kerberos por Sylvain Peyrefitte (@citronneur, Airbus CERT) -- plugin Kerberos para Volatility 3, inspirou a abordagem de escavação de tickets para recuperar tickets órfãos de memória LSASS liberada.
Baixar ferramenta
ProvedorDadosNotas
MSV1_0Hashes NT/LM, SHA1Fallback de varredura física para entradas paginadas
WDigestSenhas em texto puroPercorrimento de lista ligada + fallback .data
KerberosChaves AES/RC4/DES, tickets (.kirbi/.ccache)Percorrimento de árvore AVL + escavação de tickets para sessões liberadas
TsPkgSenhas em texto puroApenas sessões RDP
DPAPICache de chave mestre (GUID + chave decriptada)Chave mestre SHA1 para descriptografia offline DPAPI
SSPCredenciais em texto puroSspCredentialList em msv1_0.dll
LiveSSPCredenciais em texto puroRequer livessp.dll (raro pós-Win8)
CredmanCredenciais armazenadasEnumeração de tabela hash + lista única
CloudAPTokens do Azure ADGeralmente vazio para logon apenas local
FormatoExtensõesOrigemStatus
Snapshots VMware.vmsn + .vmemWorkstation, ESXiTestado
Snapshots embutidos VMware.vmsn (sem .vmem)Suspensão ESXiTestado
Estados salvos VirtualBox.savVirtualBoxTestado
Estados savevm QEMU/KVMdetectado automaticamenteProxmox, QEMUTestado
Core dumps ELF QEMU/KVM.elfvirsh dumpTestado
Estados salvos Hyper-V.vmrsHyper-V 2016+Não testado
Discos virtuais VMware.vmdk (esparso + plano)Workstation, ESXiTestado
Discos virtuais VirtualBox.vdiVirtualBoxTestado
Discos virtuais QEMU/KVM.qcow2QEMU, ProxmoxTestado
Discos virtuais Hyper-V.vhdx, .vhdHyper-VTestado
Dispositivos SCSI brutos VMFS-5/6/dev/disks/...ESXi (ignora bloqueios de arquivo)Testado
Dispositivos de bloco LVM/dev/...Proxmox LVM-thinTestado
Hives de registro brutosSAM, SYSTEM, SECURITYreg saveTestado
NTDS.dit brutontds.dit + SYSTEMControlador de domínioTestado
Minidump LSASS.dmpprocdump, Gerenciador de TarefasTestado
Diretórios de VMqualquer pastaDescobre automaticamente todos os arquivosTestado
FormatoBandeiraDescrição
text--format text (padrão)Despejo completo de credenciais com metadados de sessão
brief--format briefResumo compacto de uma linha por credencial
ntlm--format ntlmDOMAIN\user:::hash::: formato pwdump
hashcat--format hashcatHashes brutos: modo 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLegível por máquina, todos os campos
FuncionalidadeDescriçãoPadrão
vmwareSuporte a snapshots VMware .vmsn/.vmemSim
vboxSuporte a estados salvos VirtualBox .savSim
qemuCore dumps ELF QEMU/KVM + savevm ProxmoxSim
hypervSuporte a despejo Hyper-V .vmrs/.bin/.rawSim
samExtração de disco (SAM/LSA/DCC2) + manipuladores de formato de discoSim
ntds.ditExtração NTDS.dit AD. Requer samSim
carveExtração degradada de memória parcial/truncadaSim
dumpDespejo de memória de processo como minidumpSim
vmfsParser bruto VMFS-5/6 para dispositivos SCSI ESXi. Requer samSim