Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
VMkatz — 直接从虚拟机内存快照和虚拟磁盘中提取Windows凭据 | Kitploit
工具/GitHubGitHub/nikaiw/vmkatz
密码破解内存取证漏洞分析漏洞利用取证分析后渗透利用数字取证渗透测试红队事件响应
GitHubnikaiw/vmkatz

VMkatz

直接从虚拟机内存快照和虚拟磁盘中提取Windows凭据

1.5k17644个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

VMkatz

License: MIT Build CI Platform

过于庞大,无法窃取

你在红队交战中已经进行了三周。你的流量通过VPN爬行,然后经过四个串联在受感染跳板机上的SOCKS代理进行反弹,最后才触及目标网络。每个数据包都走了一条迂回路线。

经过数天的横向移动,你终于登上了连接虚拟化集群的NAS,目录列表让你大吃一惊:成行的 .vmdk、.vmsn、.sav 文件。数百GB的虚拟机——域控制器、管理员工作站、核心资产——就静静地躺在那里。

但你的链路速度只有200 KB/s。拉取一个100 GB的磁盘镜像需要 六天,而持续外泄的每一小时都是SOC发现异常、烧掉你的隧道、整条攻击链崩溃的机会。

VMkatz 之所以存在,是因为你无需外泄那些可以就地读取的内容。它直接从VM内存快照和虚拟磁盘中提取Windows机密——NTLM哈希、DPAPI主密钥、Kerberos票据、缓存的域凭据、LSA机密、NTDS.dit、BitLocker密钥——在NAS上、在虚拟机管理程序上,无论VM文件在哪里。

一个单独的静态二进制文件,约3 MB。将其放到ESXi主机、Proxmox节点或NAS上。指向一个 .vmsn、.vmdk 或整个VM文件夹。带走的是凭据,而不是磁盘镜像。

提取内容

来自内存快照(LSASS)

mimikatz 实现的所有9个SSP凭据提供程序:

另外:从内存中提取 BitLocker FVEK(池标签扫描FVEc/Cngb)。

来自虚拟磁盘(离线)

  • SAM哈希:本地账户NT/LM哈希,包含账户状态(已禁用、空密码)
  • LSA机密:服务账户密码、自动登录凭据、机器账户密钥
  • 缓存的域凭据:DCC2哈希(最近N次域登录)
  • DPAPI主密钥:可用于Hashcat的哈希($DPAPImk$——模式15300/15310/15900/15910)
  • NTDS.dit:从域控制器磁盘提取完整Active Directory哈希(原生ESE解析器)
  • BitLocker解密:使用从内存中提取的FVEK进行透明磁盘解密

支持的输入

目标操作系统:Windows Server 2003 至 Windows Server 2025 / Windows 11 24H2(x86 PAE + x64)。

快速开始

root@kitploit:~
# 从VMware快照提取LSASS凭据
./vmkatz snapshot.vmsn

# 带页面文件解析以恢复页面化凭据
./vmkatz --disk disk.vmdk snapshot.vmsn

# 从虚拟磁盘提取SAM/LSA/DCC2
./vmkatz disk.vmdk

# 从域控制器磁盘提取AD哈希
./vmkatz --ntds dc-disk.qcow2

# 指向VM文件夹,让它自行查找所有内容
./vmkatz /path/to/vm-directory/

# 从原始注册表配置单元提取
./vmkatz SAM SYSTEM SECURITY

# 输出为Hashcat可用的哈希
./vmkatz --format hashcat snapshot.vmsn

# 导出Kerberos票据
./vmkatz --kirbi snapshot.vmsn        # .kirbi文件
./vmkatz --ccache snapshot.vmsn       # .ccache文件

# 导出BitLocker FVEK(用于dislocker)
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# 递归扫描路径下所有VM
./vmkatz -r /vmfs/volumes/datastore1/

# 解析LSASS minidump
./vmkatz lsass.dmp

输出格式

在ESXi上部署

root@kitploit:~
# 交叉编译用于ESXi(musl静态)
cargo build --release --target x86_64-unknown-linux-musl

# 上传并运行
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

当VIB保护(execInstalledOnly)启用时,使用Python加载程序——无需禁用该设置:

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

参见 docs/esxi.md 了解VIB绕过详情、VMFS原始设备访问及自动发现。

构建特性

VMkatz 是模块化的。可以在编译时启用/禁用特性:

root@kitploit:~
cargo build --release                                              # 完整构建
cargo build --release --no-default-features --features vmware      # 仅VMware
cargo build --release --no-default-features --features "sam ntds.dit"  # 仅磁盘

文档

  • ESXi部署、VIB绕过、VMFS原始访问
  • 示例输出
  • 架构与模块布局
  • 已测试目标与已知限制

致谢

  • mimikatz 作者 Benjamin Delpy (@gentilkiwi) —— LSASS内部结构和Windows凭据解密的权威参考。
  • pypykatz 作者 Tamás Jós (@skelsec) —— 纯Python mimikatz重新实现,作为SAM/LSA/DCC2提取的交叉参考。
  • Impacket 作者 Fortra(最初 Alberto Solino @agsolino)—— NTDS.dit提取和pwdump输出格式的参考实现。
  • Vergilius Project —— 记录了所有支持版本(XP至Win11 24H2)中EPROCESS字段偏移量的Windows内核结构文档。
  • dissect.vmfs 作者 Fox-IT(NCC Group) —— Dissect DFIR框架中的Python VMFS解析器,用作VMFS磁盘结构的参考。
  • vmfs-tools 作者 Mike Hommey —— 开源VMFS3/5实现,记录了核心磁盘结构和地址类型。
  • volatility-kerberos 作者 Sylvain Peyrefitte (@citronneur,Airbus CERT) —— Volatility 3 Kerberos插件,启用了从已释放LSASS内存中恢复孤儿票据的票据雕刻方法。
下载工具
提供程序数据备注
MSV1_0NT/LM哈希、SHA1针对分页条目的物理扫描回退
WDigest明文密码链表遍历 + .data 回退
KerberosAES/RC4/DES密钥、票据(.kirbi/.ccache)AVL树遍历 + 已释放会话的票据雕刻
TsPkg明文密码仅限RDP会话
DPAPI主密钥缓存(GUID + 解密密钥)SHA1主密钥,用于离线DPAPI解密
SSP明文凭据msv1_0.dll中的SspCredentialList
LiveSSP明文凭据需要livessp.dll(Win8后罕见)
Credman已存储凭据哈希表 + 单链表枚举
CloudAPAzure AD令牌纯本地登录时通常为空
格式扩展名来源状态
VMware快照.vmsn + .vmemWorkstation、ESXi已测试
VMware内嵌快照.vmsn(无.vmem)ESXi挂起已测试
VirtualBox已保存状态.savVirtualBox已测试
QEMU/KVM savevm状态自动检测Proxmox、QEMU已测试
QEMU/KVM ELF核心转储.elfvirsh dump已测试
Hyper-V已保存状态.vmrsHyper-V 2016+未测试
VMware虚拟磁盘.vmdk(稀疏+平坦)Workstation、ESXi已测试
VirtualBox虚拟磁盘.vdiVirtualBox已测试
QEMU/KVM虚拟磁盘.qcow2QEMU、Proxmox已测试
Hyper-V虚拟磁盘.vhdx、.vhdHyper-V已测试
VMFS-5/6原始SCSI设备/dev/disks/...ESXi(绕过文件锁)已测试
LVM块设备/dev/...Proxmox LVM-thin已测试
原始注册表配置单元SAM、SYSTEM、SECURITYreg save已测试
原始NTDS.ditntds.dit + SYSTEM域控制器已测试
LSASS Minidump.dmpprocdump、任务管理器已测试
VM目录任意文件夹自动发现所有文件已测试
格式标志描述
text--format text(默认)完整凭据转储,包含会话元数据
brief--format brief每凭证一行的紧凑摘要
ntlm--format ntlmDOMAIN\user:::hash::: pwdump 格式
hashcat--format hashcat原始哈希:模式1000(NTLM)、2100(DCC2)、15300/15900(DPAPI)
csv--format csv机器可读,包含所有字段
特性描述默认
vmwareVMware .vmsn/.vmem 快照支持是
vboxVirtualBox .sav 已保存状态支持是
qemuQEMU/KVM ELF核心转储 + Proxmox savevm是
hypervHyper-V .vmrs/.bin/.raw 转储支持是
sam磁盘提取(SAM/LSA/DCC2)+ 磁盘格式处理器是
ntds.ditNTDS.dit AD提取。需要 sam是
carve从部分/截断内存中降级提取是
dump进程内存转储为minidump是
vmfsVMFS-5/6原始解析器,用于ESXi SCSI设备。需要 sam是