👥
VMkatzИнструмент для извлечения учетных данных Windows (хэши NTLM, мастер-ключи DPAPI, билеты Kerberos, кэшированные учетные данные домена, секреты LSA, NTDS.dit, ключи BitLocker) непосредственно из снимков памяти и виртуальных дисков на сетевом хранилище, в гипервизоре и везде, где находятся файлы виртуальной машины.
Для работы используется один статический двоичный файл размером ~3 МБ. Загрузите его на хост ESXi, узел Proxmox или в сетевое хранилище. Укажите .vmsn или .vmdk или целую папку с виртуальными машинами. Получите учетные данные, а не образы дисков.
⬇️
УстановкаКлонируем репозиторий, компилируем. Двоичный файл будет лежать по пути
target/x86_64-unknown-linux-musl/release.
git clone
https://github.com/nikaiw/VMkatz.gitcd VMkatz
cargo build --release --target x86_64-unknown-linux-musl
cd target/x86_64-unknown-linux-musl/release
./vmkatz —help
Поддерживаемые входные данные📉Снимки VMware в формате
.vmsn + .vmem;📉Встроенные снимки VMware в формате
.vmsn (без .
vmem);
📉Сохранённые состояния VirtualBox в формате .
sav;
📉Состояния savevm QEMU/KVM;
📉ELF core dump’ы QEMU/KVM в формате .
elf;
📉Сохранённые состояния Hyper-V в формате .
vmrs;
📉Виртуальные диски VMware в формате .
vmdk;
📉Виртуальные диски VirtualBox в формате .
vdi;
📉Виртуальные диски QEMU/KVM в формате .
qcow2;
📉Виртуальные диски Hyper-V в формате .
vhdx, .vhd;
📉RAW SCSI-устройства VMFS-5/6 в формате
/dev/disks/...;
📉Сырые файлы реестра Windows в формате
SAM, SYSTEM, SECURITY;
📉Сырой файл NTDS.dit в формате
ntds.dit + SYSTEM;🖱Минидамп процесса LSASS в формате .
dmp.
Использование1️⃣Извлечение учетных данных LSASS из снимка VMware.
./vmkatz snapshot.vmsn
2️⃣Указание пути до виртуальной директории с целью поиска необходимых файлов.
./vmkatz /path/to/vm-directory/
3️⃣Экспорт BitLocker FVEK.
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn
4️⃣Рекурсивное сканирование всех виртуальных машин по пути
/vmfs/volumes/datastore1/.
./vmkatz -r /vmfs/volumes/datastore1/
#tools #credentials #vmware
🔗
Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером