Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
VMkatz — Extrair credenciais do Windows diretamente de snapshots de memória de VM e discos virtuais | Kitploit
Ferramentas/GitHubGitHub/nikaiw/vmkatz
Quebra de SenhasForensia de MemóriaAnálise de VulnerabilidadesExploraçãoAnálise ForensePós-ExploraçãoForensia DigitalTestes de PenetraçãoRed TeamingResposta a Incidentes
GitHubnikaiw/vmkatz
1.5k17615há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

VMkatz

Extrair credenciais do Windows diretamente de snapshots de memória de VM e discos virtuais

Ver Repositório

VMkatz

License: MIT Build CI Platform

Grande Demais para Roubar

Você está na terceira semana de uma operação de red team. Seu tráfego passa por uma VPN, depois salta através de quatro proxies SOCKS encadeados em caixas de salto comprometidas antes de tocar na rede alvo. Cada pacote faz o caminho mais longo.

Após dias de movimento lateral, você chega a um NAS conectado ao cluster de virtualização e a listagem de diretórios é diferente: fileiras e fileiras de .vmdk, .vmsn, .sav. Centenas de gigabytes de máquinas virtuais — controladores de domínio, estações de trabalho de administradores, as joias da coroa — bem ali.

Mas seu link mal atinge 200 KB/s. Baixar uma única imagem de disco de 100 GB levaria seis dias, e cada hora de exfiltração contínua é mais uma chance do SOC detectar a anomalia, queimar seu túnel, e toda a cadeia desmoronar.

VMkatz existe porque você não deveria ter que exfiltrar o que pode ler no local. Ele extrai segredos do Windows — hashes NTLM, chaves mestre DPAPI, tickets Kerberos, credenciais de domínio em cache, segredos LSA, NTDS.dit, chaves BitLocker — diretamente de snapshots de memória de VM e discos virtuais, no NAS, no hipervisor, onde quer que os arquivos da VM estejam.

Um único binário estático, ~3 MB. Solte-o no host ESXi, no nó Proxmox ou no NAS. Aponte-o para um .vmsn, .vmdk ou uma pasta inteira de VM. Saia com credenciais, não imagens de disco.

O Que Ele Extrai

De snapshots de memória (LSASS)

Todos os 9 provedores de credenciais SSP que o mimikatz implementa:

ProvedorDadosNotas
MSV1_0Hashes NT/LM, SHA1Fallback de varredura física para entradas paginadas
WDigestSenhas em texto puroPercorrimento de lista ligada + fallback .data
KerberosChaves AES/RC4/DES, tickets (.kirbi/.ccache)Percorrimento de árvore AVL + escavação de tickets para sessões liberadas
TsPkgSenhas em texto puroApenas sessões RDP
DPAPICache de chave mestre (GUID + chave decriptada)Chave mestre SHA1 para descriptografia offline DPAPI
SSPCredenciais em texto puroSspCredentialList em msv1_0.dll
LiveSSPCredenciais em texto puroRequer livessp.dll (raro pós-Win8)
CredmanCredenciais armazenadasEnumeração de tabela hash + lista única
CloudAPTokens do Azure ADGeralmente vazio para logon apenas local

Além disso: Extração de FVEK do BitLocker da memória (varredura de tag de pool por FVEc/Cngb).

De discos virtuais (offline)

  • Hashes SAM: Hashes NT/LM de contas locais com status da conta (desabilitada, senha em branco)
  • Segredos LSA: Senhas de contas de serviço, credenciais de logon automático, chaves de conta de máquina
  • Credenciais de domínio em cache: Hashes DCC2 (últimos N logons de domínio)
  • Chaves mestre DPAPI: Hashes prontos para Hashcat ($DPAPImk$ — modos 15300/15310/15900/15910)
  • NTDS.dit: Extração completa de hashes do Active Directory de discos de controlador de domínio (parser ESE nativo)
  • Descriptografia BitLocker: Descriptografia transparente de disco usando FVEK extraído da memória

Entradas Suportadas

FormatoExtensõesOrigemStatus
Snapshots VMware.vmsn + .vmemWorkstation, ESXiTestado
Snapshots embutidos VMware.vmsn (sem .vmem)Suspensão ESXiTestado
Estados salvos VirtualBox.savVirtualBoxTestado
Estados savevm QEMU/KVMdetectado automaticamenteProxmox, QEMUTestado
Core dumps ELF QEMU/KVM.elfvirsh dumpTestado
Estados salvos Hyper-V.vmrsHyper-V 2016+Não testado
Discos virtuais VMware.vmdk (esparso + plano)Workstation, ESXiTestado
Discos virtuais VirtualBox.vdiVirtualBoxTestado
Discos virtuais QEMU/KVM.qcow2QEMU, ProxmoxTestado
Discos virtuais Hyper-V.vhdx, .vhdHyper-VTestado
Dispositivos SCSI brutos VMFS-5/6/dev/disks/...ESXi (ignora bloqueios de arquivo)Testado
Dispositivos de bloco LVM/dev/...Proxmox LVM-thinTestado
Hives de registro brutosSAM, SYSTEM, SECURITYreg saveTestado
NTDS.dit brutontds.dit + SYSTEMControlador de domínioTestado
Minidump LSASS.dmpprocdump, Gerenciador de TarefasTestado
Diretórios de VMqualquer pastaDescobre automaticamente todos os arquivosTestado

SO alvo: Windows Server 2003 até Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Início Rápido

# Extract LSASS credentials from a VMware snapshot
./vmkatz snapshot.vmsn

# With pagefile resolution for paged-out creds
./vmkatz --disk disk.vmdk snapshot.vmsn

# Extract SAM/LSA/DCC2 from a virtual disk
./vmkatz disk.vmdk

# Extract AD hashes from a domain controller disk
./vmkatz --ntds dc-disk.qcow2

# Point at a VM folder and let it find everything
./vmkatz /path/to/vm-directory/

# Extract from raw registry hives
./vmkatz SAM SYSTEM SECURITY

# Output as hashcat-ready hashes
./vmkatz --format hashcat snapshot.vmsn

# Export Kerberos tickets
./vmkatz --kirbi snapshot.vmsn        # .kirbi files
./vmkatz --ccache snapshot.vmsn       # .ccache file

# Export BitLocker FVEK for dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Recursively scan all VMs under a path
./vmkatz -r /vmfs/volumes/datastore1/

# Parse LSASS minidump
./vmkatz lsass.dmp

Formatos de Saída

FormatoBandeiraDescrição
text--format text (padrão)Despejo completo de credenciais com metadados de sessão
brief--format briefResumo compacto de uma linha por credencial
ntlm--format ntlmDOMAIN\user:::hash::: formato pwdump
hashcat--format hashcatHashes brutos: modo 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLegível por máquina, todos os campos

Implantação no ESXi

# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Quando a proteção VIB (execInstalledOnly) está ativada, use o carregador Python — não é necessário desabilitar a configuração:

scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Veja docs/esxi.md para detalhes sobre bypass VIB, acesso a dispositivos brutos VMFS e descoberta automática.

Funcionalidades de Compilação

VMkatz é modular. As funcionalidades podem ser ativadas/desativadas no momento da compilação:

FuncionalidadeDescriçãoPadrão
vmwareSuporte a snapshots VMware .vmsn/.vmemSim
vboxSuporte a estados salvos VirtualBox .savSim
qemuCore dumps ELF QEMU/KVM + savevm ProxmoxSim
hypervSuporte a despejo Hyper-V .vmrs/.bin/.rawSim
samExtração de disco (SAM/LSA/DCC2) + manipuladores de formato de discoSim
ntds.ditExtração NTDS.dit AD. Requer samSim
carveExtração degradada de memória parcial/truncadaSim
dumpDespejo de memória de processo como minidumpSim
vmfsParser bruto VMFS-5/6 para dispositivos SCSI ESXi. Requer samSim
Baixar ferramenta