Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
VMkatz — Извлечение учетных данных Windows непосредственно из снимков памяти виртуальных машин и виртуальных дисков | Kitploit
Инструменты/GitHubGitHub/nikaiw/vmkatz
Взлом паролейКриминалистика памятиАнализ уязвимостейЭксплуатацияФорензикаПост-эксплуатацияЦифровая криминалистикаТестирование на ПроникновениеRed TeamingРеагирование на Инциденты
GitHubnikaiw/vmkatz

VMkatz

1.5k1764 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Извлечение учетных данных Windows непосредственно из снимков памяти виртуальных машин и виртуальных дисков

Репозиторий

VMkatz

License: MIT Build CI Platform

Слишком большой, чтобы украсть

Вы на третьей неделе пентеста. Ваш трафик ползет через VPN, затем проходит через четыре SOCKS-прокси, соединенные цепочкой через скомпрометированные перемычки (jump boxes), прежде чем коснуться целевой сети. Каждый пакет идет кружным путем.

После дней латерального перемещения вы оказываетесь на NAS, подключенном к кластеру виртуализации, и список каталогов выглядит иначе: строки за строками .vmdk, .vmsn, .sav. Сотни гигабайт виртуальных машин — контроллеры домена, административные рабочие станции, самые ценные активы — прямо перед вами.

Но ваше соединение едва тянет со скоростью 200 КБ/с. Загрузка одного образа диска объемом 100 ГБ займет шесть дней, и каждый час непрерывной эксфильтрации — это еще один шанс, что SOC заметит аномалию, сожжет ваш туннель, и вся цепочка рухнет.

VMkatz существует, потому что вам не нужно эксфильтровать то, что можно прочитать на месте. Он извлекает секреты Windows — NTLM-хеши, мастер-ключи DPAPI, билеты Kerberos, кэшированные доменные учетные данные, секреты LSA, NTDS.dit, ключи BitLocker — напрямую из снимков памяти ВМ и виртуальных дисков, на NAS, на гипервизоре, везде, где находятся файлы ВМ.

Единый статический бинарник ~3 МБ. Закиньте его на хост ESXi, узел Proxmox или NAS. Укажите ему на .vmsn, .vmdk или целую папку ВМ. Уходите с учетными данными, а не с образами дисков.

Что он извлекает

Из снимков памяти (LSASS)

Все 9 поставщиков учетных данных SSP, которые реализует mimikatz:

Плюс: извлечение BitLocker FVEK из памяти (сканирование тегов пула для FVEc/Cngb).

С виртуальных дисков (офлайн)

  • SAM хеши: NT/LM хеши локальных учетных записей с состоянием учетной записи (отключена, пустой пароль)
  • Секреты LSA: Пароли сервисных учетных записей, учетные данные автовхода, ключи учетных записей компьютеров
  • Кэшированные доменные учетные данные: Хеши DCC2 (последние N доменных входов)
  • Мастер-ключи DPAPI: Хеши, готовые для hashcat ($DPAPImk$ — режимы 15300/15310/15900/15910)
  • NTDS.dit: Полное извлечение хешей Active Directory с дисков контроллера домена (родной парсер ESE)
  • Расшифровка BitLocker: Прозрачная расшифровка диска с использованием FVEK, извлеченного из памяти

Поддерживаемые входные данные

Целевая ОС: Windows Server 2003 до Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Быстрый старт

root@kitploit:~
# Извлечение учетных данных LSASS из снимка VMware
./vmkatz snapshot.vmsn

# С разрешением файла подкачки для выгруженных учетных данных
./vmkatz --disk disk.vmdk snapshot.vmsn

# Извлечение SAM/LSA/DCC2 из виртуального диска
./vmkatz disk.vmdk

# Извлечение хешей AD из диска контроллера домена
./vmkatz --ntds dc-disk.qcow2

# Укажите папку ВМ и позвольте всему найтись
./vmkatz /path/to/vm-directory/

# Извлечение из сырых кустов реестра
./vmkatz SAM SYSTEM SECURITY

# Вывод в виде хешей, готовых для hashcat
./vmkatz --format hashcat snapshot.vmsn

# Экспорт билетов Kerberos
./vmkatz --kirbi snapshot.vmsn        # файлы .kirbi
./vmkatz --ccache snapshot.vmsn       # файл .ccache

# Экспорт BitLocker FVEK для dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Рекурсивное сканирование всех ВМ в каталоге
./vmkatz -r /vmfs/volumes/datastore1/

# Разбор минидампа LSASS
./vmkatz lsass.dmp

Форматы вывода

Развертывание на ESXi

root@kitploit:~
# Cross-compile for ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Upload and run
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Когда включена защита VIB (execInstalledOnly), используйте загрузчик Python — нет необходимости отключать настройку:

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Смотрите docs/esxi.md для получения подробностей об обходе VIB, доступе к сырым устройствам VMFS и автообнаружении.

Функции сборки

VMkatz модульный. Функции можно включать/отключать во время компиляции:

root@kitploit:~
cargo build --release                                              # Full build
cargo build --release --no-default-features --features vmware      # VMware only
cargo build --release --no-default-features --features "sam ntds.dit"  # Disk only

Документация

  • Развертывание на ESXi, обход VIB, сырой доступ к VMFS
  • Пример вывода
  • Архитектура и структура модулей
  • Протестированные цели и известные ограничения

Благодарности

  • mimikatz от Benjamin Delpy (@gentilkiwi) — окончательный справочник по внутренностям LSASS и расшифровке учетных данных Windows.
  • pypykatz от Tamás Jós (@skelsec) — чистая реализация mimikatz на Python, используется как перекрестная ссылка для извлечения SAM/LSA/DCC2.
  • Impacket от Fortra (изначально Alberto Solino @agsolino) — эталонная реализация для извлечения NTDS.dit и формата вывода pwdump.
  • Vergilius Project — документированные структуры ядра Windows, используемые для проверки смещений полей EPROCESS во всех поддерживаемых сборках (XP до Win11 24H2).
  • dissect.vmfs от Fox-IT (NCC Group) — парсер VMFS на Python из фреймворка Dissect DFIR, используется как эталон для структур VMFS на диске.
  • vmfs-tools от Mike Hommey — реализация VMFS3/5 с открытым исходным кодом, документирующая основные структуры на диске и типы адресов.
  • volatility-kerberos от Sylvain Peyrefitte (@citronneur, Airbus CERT) — плагин Kerberos для Volatility 3, вдохновивший подход извлечения билетов для восстановления осиротевших билетов из освобожденной памяти LSASS.
Скачать инструмент
ПоставщикДанныеПримечания
MSV1_0NT/LM хеши, SHA1Физический скан для страничных записей (запасной вариант)
WDigestПароли в открытом видеОбход связного списка + запасной вариант .data
KerberosКлючи AES/RC4/DES, билеты (.kirbi/.ccache)Обход AVL-дерева + извлечение билетов из освобожденных сессий
TsPkgПароли в открытом видеТолько сеансы RDP
DPAPIКэш мастер-ключей (GUID + расшифрованный ключ)Мастер-ключ SHA1 для офлайн-расшифровки DPAPI
SSPУчетные данные в открытом видеSspCredentialList в msv1_0.dll
LiveSSPУчетные данные в открытом видеТребует livessp.dll (редко после Win8)
CredmanСохраненные учетные данныеХеш-таблица + перечисление одиночного списка
CloudAPТокены Azure ADОбычно пусто для локального входа
ФорматРасширенияИсточникСтатус
Снимки VMware.vmsn + .vmemWorkstation, ESXiПротестировано
Встроенные снимки VMware.vmsn (без .vmem)ESXi suspendПротестировано
Сохраненные состояния VirtualBox.savVirtualBoxПротестировано
Состояния savevm QEMU/KVMавтоопределениеProxmox, QEMUПротестировано
Дампы ядра ELF QEMU/KVM.elfvirsh dumpПротестировано
Сохраненные состояния Hyper-V.vmrsHyper-V 2016+Не тестировалось
Виртуальные диски VMware.vmdk (разреженные + плоские)Workstation, ESXiПротестировано
Виртуальные диски VirtualBox.vdiVirtualBoxПротестировано
Виртуальные диски QEMU/KVM.qcow2QEMU, ProxmoxПротестировано
Виртуальные диски Hyper-V.vhdx, .vhdHyper-VПротестировано
Сырые SCSI-устройства VMFS-5/6/dev/disks/...ESXi (обходит блокировки файлов)Протестировано
Блочные устройства LVM/dev/...Proxmox LVM-thinПротестировано
Сырые кусты реестраSAM, SYSTEM, SECURITYreg saveПротестировано
Сырой NTDS.ditntds.dit + SYSTEMКонтроллер доменаПротестировано
Минидамп LSASS.dmpprocdump, Диспетчер задачПротестировано
Директории ВМлюбая папкаАвтоматически обнаруживает все файлыПротестировано
ФорматФлагОписание
text--format text (по умолчанию)Полный дамп учетных данных с метаданными сессии
brief--format briefКомпактная сводка по одной строке на учетные данные
ntlm--format ntlmФормат pwdump DOMAIN\user:::hash:::
hashcat--format hashcatСырые хеши: режим 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvМашиночитаемый, все поля
ФункцияОписаниеПо умолчанию
vmwareПоддержка снимков VMware .vmsn/.vmemДа
vboxПоддержка сохраненных состояний VirtualBox .savДа
qemuQEMU/KVM ELF дампы ядра + Proxmox savevmДа
hypervПоддержка дампов Hyper-V .vmrs/.bin/.rawДа
samИзвлечение с дисков (SAM/LSA/DCC2) + обработчики форматов дисковДа
ntds.ditИзвлечение AD из NTDS.dit. Требует samДа
carveУхудшенное извлечение из частичной/урезанной памятиДа
dumpДамп памяти процесса в виде минидампаДа
vmfsСырой парсер VMFS-5/6 для SCSI-устройств ESXi. Требует samДа