Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/kfallahi/underlaycopy
Дисковая криминалистикаПост-эксплуатацияВосстановление ДанныхЦифровая криминалистикаRed TeamingРеагирование на Инциденты
GitHubkfallahi/underlaycopy

UnderlayCopy

Набор инструментов PowerShell для извлечения заблокированных файлов Windows (SAM, SYSTEM, NTDS, ...) с помощью парсинга MFT и прямого чтения диска

Репозиторий
25826610 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

UnderlayCopy

UnderlayCopy — это утилита PowerShell для низкоуровневого сбора данных NTFS и выгрузки защищённых, заблокированных системных артефактов (например: SAM, SYSTEM, NTDS.dit, реестровых кустов и других файлов, которые обычно недоступны, пока работает Windows). Она поддерживает два взаимодополняющих режима, позволяющих добиться этого без использования VSS или стандартного файлового ввода-вывода:

  • Режим MFT: разбор записей $MFT и восстановление/копирование данных файлов путём чтения сырых секторов тома.
  • Режим Metadata: использование метаданных файловой системы (fsutil) для сопоставления файлов с кластерами и копирования сырых секторов.

Назначение: исследования, red-team упражнения и сбор данных для DFIR. Не для: несанкционированного доступа или вредоносного использования.

Возможности

  • Поддержка локальных NTFS-томов.
  • Работа без использования VSS или стандартных API файлового ввода-вывода.

Использование

Предварительные требования

  • Права администратора

Пример

root@kitploit:~
   .\UnderlayCopy.ps1
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\System32\config\SAM -DestinationFile C:\Windows\Temp\sam.dmp
   Underlay-Copy -Mode MFT -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp
   Underlay-Copy -Mode Metadata -SourceFile C:\Windows\NTDS\ntds.dit -DestinationFile C:\Windows\Temp\ntds.dmp

Аудит и обнаружение

  • Отслеживайте чтение сырых томов (дескрипторы, открытые к \.\PhysicalDriveN или \.\C: с RAW-доступом).
  • Отслеживайте прямой доступ к чувствительным системным файлам (например: C:\Windows\System32\config\SAM, C:\Windows\System32\config\SYSTEM, C:\Windows\NTDS\NTDS.dit) и оповещайте о неожиданных чтениях или копированиях этих файлов.
  • Оповещайте о процессах, читающих $MFT или выполняющих большие небуферизованные чтения физических томов.
  • Отслеживайте необычное использование fsutil и подозрительные вызовы низкоуровневых Win32 API (CreateFile с путём к тому или физическому диску).
Скачать инструмент