Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
VMkatz — Извлечение учетных данных Windows непосредственно из снимков памяти виртуальных машин и виртуальных дисков | Kitploit
Инструменты/GitHubGitHub/nikaiw/vmkatz
Взлом паролейКриминалистика памятиАнализ уязвимостейЭксплуатацияФорензикаПост-эксплуатацияЦифровая криминалистикаТестирование на ПроникновениеRed TeamingРеагирование на Инциденты
GitHubnikaiw/vmkatz
1.5k176145 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

VMkatz

Извлечение учетных данных Windows непосредственно из снимков памяти виртуальных машин и виртуальных дисков

Репозиторий

VMkatz

License: MIT Build CI Platform

Слишком большой, чтобы украсть

Вы на третьей неделе пентеста. Ваш трафик ползет через VPN, затем проходит через четыре SOCKS-прокси, соединенные цепочкой через скомпрометированные перемычки (jump boxes), прежде чем коснуться целевой сети. Каждый пакет идет кружным путем.

После дней латерального перемещения вы оказываетесь на NAS, подключенном к кластеру виртуализации, и список каталогов выглядит иначе: строки за строками .vmdk, .vmsn, .sav. Сотни гигабайт виртуальных машин — контроллеры домена, административные рабочие станции, самые ценные активы — прямо перед вами.

Но ваше соединение едва тянет со скоростью 200 КБ/с. Загрузка одного образа диска объемом 100 ГБ займет шесть дней, и каждый час непрерывной эксфильтрации — это еще один шанс, что SOC заметит аномалию, сожжет ваш туннель, и вся цепочка рухнет.

VMkatz существует, потому что вам не нужно эксфильтровать то, что можно прочитать на месте. Он извлекает секреты Windows — NTLM-хеши, мастер-ключи DPAPI, билеты Kerberos, кэшированные доменные учетные данные, секреты LSA, NTDS.dit, ключи BitLocker — напрямую из снимков памяти ВМ и виртуальных дисков, на NAS, на гипервизоре, везде, где находятся файлы ВМ.

Единый статический бинарник ~3 МБ. Закиньте его на хост ESXi, узел Proxmox или NAS. Укажите ему на .vmsn, .vmdk или целую папку ВМ. Уходите с учетными данными, а не с образами дисков.

Что он извлекает

Из снимков памяти (LSASS)

Все 9 поставщиков учетных данных SSP, которые реализует mimikatz:

ПоставщикДанныеПримечания
MSV1_0NT/LM хеши, SHA1Физический скан для страничных записей (запасной вариант)
WDigestПароли в открытом видеОбход связного списка + запасной вариант .data
KerberosКлючи AES/RC4/DES, билеты (.kirbi/.ccache)Обход AVL-дерева + извлечение билетов из освобожденных сессий
TsPkgПароли в открытом видеТолько сеансы RDP
DPAPIКэш мастер-ключей (GUID + расшифрованный ключ)Мастер-ключ SHA1 для офлайн-расшифровки DPAPI
SSPУчетные данные в открытом видеSspCredentialList в msv1_0.dll
LiveSSPУчетные данные в открытом видеТребует livessp.dll (редко после Win8)
CredmanСохраненные учетные данныеХеш-таблица + перечисление одиночного списка
CloudAPТокены Azure ADОбычно пусто для локального входа

Плюс: извлечение BitLocker FVEK из памяти (сканирование тегов пула для FVEc/Cngb).

С виртуальных дисков (офлайн)

  • SAM хеши: NT/LM хеши локальных учетных записей с состоянием учетной записи (отключена, пустой пароль)
  • Секреты LSA: Пароли сервисных учетных записей, учетные данные автовхода, ключи учетных записей компьютеров
  • Кэшированные доменные учетные данные: Хеши DCC2 (последние N доменных входов)
  • Мастер-ключи DPAPI: Хеши, готовые для hashcat ($DPAPImk$ — режимы 15300/15310/15900/15910)
  • NTDS.dit: Полное извлечение хешей Active Directory с дисков контроллера домена (родной парсер ESE)
  • Расшифровка BitLocker: Прозрачная расшифровка диска с использованием FVEK, извлеченного из памяти

Поддерживаемые входные данные

ФорматРасширенияИсточникСтатус
Снимки VMware.vmsn + .vmemWorkstation, ESXiПротестировано
Встроенные снимки VMware.vmsn (без .vmem)ESXi suspendПротестировано
Сохраненные состояния VirtualBox.savVirtualBoxПротестировано
Состояния savevm QEMU/KVMавтоопределениеProxmox, QEMUПротестировано
Дампы ядра ELF QEMU/KVM.elfvirsh dumpПротестировано
Сохраненные состояния Hyper-V.vmrsHyper-V 2016+Не тестировалось
Виртуальные диски VMware.vmdk (разреженные + плоские)Workstation, ESXiПротестировано
Виртуальные диски VirtualBox.vdiVirtualBoxПротестировано
Виртуальные диски QEMU/KVM.qcow2QEMU, ProxmoxПротестировано
Виртуальные диски Hyper-V.vhdx, .vhdHyper-VПротестировано
Сырые SCSI-устройства VMFS-5/6/dev/disks/...ESXi (обходит блокировки файлов)Протестировано
Блочные устройства LVM/dev/...Proxmox LVM-thinПротестировано
Сырые кусты реестраSAM, SYSTEM, SECURITYreg saveПротестировано
Сырой NTDS.ditntds.dit + SYSTEMКонтроллер доменаПротестировано
Минидамп LSASS.dmpprocdump, Диспетчер задачПротестировано
Директории ВМлюбая папкаАвтоматически обнаруживает все файлыПротестировано

Целевая ОС: Windows Server 2003 до Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Быстрый старт

# Извлечение учетных данных LSASS из снимка VMware
./vmkatz snapshot.vmsn

# С разрешением файла подкачки для выгруженных учетных данных
./vmkatz --disk disk.vmdk snapshot.vmsn

# Извлечение SAM/LSA/DCC2 из виртуального диска
./vmkatz disk.vmdk

# Извлечение хешей AD из диска контроллера домена
./vmkatz --ntds dc-disk.qcow2

# Укажите папку ВМ и позвольте всему найтись
./vmkatz /path/to/vm-directory/

# Извлечение из сырых кустов реестра
./vmkatz SAM SYSTEM SECURITY

# Вывод в виде хешей, готовых для hashcat
./vmkatz --format hashcat snapshot.vmsn

# Экспорт билетов Kerberos
./vmkatz --kirbi snapshot.vmsn        # файлы .kirbi
./vmkatz --ccache snapshot.vmsn       # файл .ccache

# Экспорт BitLocker FVEK для dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Рекурсивное сканирование всех ВМ в каталоге
./vmkatz -r /vmfs/volumes/datastore1/

# Разбор минидампа LSASS
./vmkatz lsass.dmp

Форматы вывода

ФорматФлагОписание
text--format text (по умолчанию)Полный дамп учетных данных с метаданными сессии
brief--format briefКомпактная сводка по одной строке на учетные данные
ntlm--format ntlmФормат pwdump DOMAIN\user:::hash:::
hashcat--format hashcatСырые хеши: режим 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvМашиночитаемый, все поля

Развертывание на ESXi

# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Когда включена защита VIB (execInstalledOnly), используйте загрузчик Python — нет необходимости отключать настройку:

scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Смотрите docs/esxi.md для получения подробностей об обходе VIB, доступе к сырым устройствам VMFS и автообнаружении.

Функции сборки

VMkatz модульный. Функции можно включать/отключать во время компиляции:

Скачать инструмент