NTDS.dit hash提取工具

NTDS.dit hash提取工具
   为保证不修改quarkspwdump版权信息,没有quarkspwdump修改其他功能的使用,其他原有的功能都可以正常使用,只添加了几个自己添加的参数。

NTDS.dit是个什么鬼呢?

在域内,HASH是存在NTDS.DIT中的, NTDS.DIT是一个二进制文件,就等同于本地计算机的SAM文件,它的存放位置是%SystemRoot%\ntds\NTDS.DIT。这里面包含的不只是Username和HASH,还有OU、Group等等。
和SAM文件一样,这个文件肯定也是被系统锁定的,Windows Server

NTDS.dit怎么样来的呢?

这个网上文章介绍的很详细  自己动手丰衣足食

0.为什么不用NTDSXTract呢?

答:提取速度太慢 实在不敢恭维

1.为什么不用quarkspwdump呢?
  答:quarkspwdump不支持system.hiv离线 只能把quarkspwdump上传到服务器之后在服务器使用,不喜欢在服务器操作,还有一个问题是内存太小还会出现not enough memory

2.quarkspwdump有人改了支持system.hiv 为何不用呢?
  答:很多时候导出system.hiv之后,system.hiv文件相当大,下载非常不方便,其实system.hiv就是key 可以用RegQueryInfoKey查询出来。 ,

3.有人改了quarkspwdump支持既支持system.hiv又支持的key的啊
  作者博客:http://z-cg.com/post/ntds_dit_pwd_dumper.html
  答:但是程序是32位的,读取万条hash会显示not enough memory!

那么到底解决了什么问题呢?

0.添加支持获取system.hiv的key值功能(需要去服务器运行获取)
 1.添加了支持离线system.hiv文件 
 2.添加了支持离线system.hiv的key值  
 3.解决了not enough memory的问题

使用方法:
常用的参数:

-k:获取system.hive的key
-o:输出文件(保存文件到本地)
-sf:指定system.hive文件路径
-sk:指定system.hive文件key值
-hist:历史记录

system.hive文件获取:reg save hklm\system system.hive

0.QuarksPwDump.exe -k (需要注意uac的问题 在服务器运行)


1.QuarksPwDump.exe -dhd -nt NTDS_saved.dit -sf system.hive -o hash.txt

2.QuarksPwDump.exe -dhd -nt NTDS_saved.dit -sk 33A97A6A092FCB44B0598AAxxxxxxxx -o hash.txt

3.QuarksPwDump.exe -dhd -nt NTDS_saved.dit -sk 33A97A6A092FCB44B0598Axxxxxxxxx -hist -o hash.txt

带历史记录的

下载地址:

点我下载 密码:CHI6

顺便吐槽下 南方真蛋疼 每逢过节就下雨  。

时间: 2024-10-16 05:56:04

NTDS.dit hash提取工具的相关文章

手机上也可以用的快手和火山小视频提取工具

之前分享过一个火山无水印视频提取软件,但是需要安装到电脑上,很多人觉得很麻烦. 今天分享个网页版,无需安装,并且电脑和手机都可以用的视频提取工具,支持提取快手和火山小视频里的任何视频,就连火山小视频里那种<作者不允许他人下载>的视频都可以解析,并且解析出来的视频都是没有水印的.(是不是觉得这工具特别赞,觉得赞的话,给我的文章点个赞吧??) 工具地址: 快手视频解析下载:http://kuaishou.iiilab.com/ 火山小视频解析下载:http://huoshan.iiilab.com

Apache Tika-内容解析提取工具集合(a content analysis toolkit)

简介 Apache Tika toolkit可以自动检测各种文档(如word,ppt,xml,csv,ppt等)的类型并抽取文档的元数据和文本内容.Tika集成了现有的文档解析库,并提供统一的接口,使针对不同类型的文档进行解析变得更简单.Tika针对搜索引擎索引.内容分析.转化等非常有用. 支持的文档格式 详见参见http://tika.apache.org/1.5/formats.html HyperText Markup Language XML and derived formats Mi

信息批量提取工具bulk-extractor

信息批量提取工具bulk-extractor 在数字取证中,通常需要面对海量的数据,如几百GB甚至TB级别的数据.从这些海量数据中,提取有价值的数据是一个漫长.枯燥.繁琐的过程.Kali Linux提供一款批量数据提取工具bulk-extractor.该工具采用C++语言编写,可以从备份镜像文件中自动提取各种数据,如电话号码.信用卡号.邮件地址.EXIF.GPS.Prefetch等信息.为了方便分析,该工具还会对提取的信息进行分析,统计信息出现的频率.该工具的每项信息收集提取功能均以插件形式实现

Map工具系列-07-TFS变更集提取工具

所有cs端工具集成了一个工具面板 -打开(IE) Map工具系列-01-Map代码生成工具说明 Map工具系列-02-数据迁移工具使用说明 Map工具系列-03-代码生成BySQl工具使用说明 Map工具系列-04-SQL合并执行工具 Map工具系列-05-添加业务参数工具 Map工具系列-06-销售营改增历史数据处理工具 Map工具系列-07-TFS变更集提取工具 Map工具系列-08-map控件查看器 Map工具系列-09-文件自动对比合并工具 more... 微信小程序之明源商城系列 1.

小程序大智慧,sqlserver 注释提取工具

原文:小程序大智慧,sqlserver 注释提取工具 开篇背景 我习惯在写表的创建脚本时将注释直接写在脚本里,比如 ? /*账套*/ CREATE TABLE [dbo].[AccountingBook] (     [IDNO]          NVARCHAR (255) NOT NULL,    /*ID*/     [BH]            NVARCHAR (255) NULL,        /*业务编号*/     [Name]          NVARCHAR (255

lucene索引查看工具luke和文本提取工具Tika

luke可以方便的查看lucene的索引信息,当然也可以查看solr和es中的索引信息(基于lucene实现). 查看索引前,要注意lucene版本的问题,高版本的lucene用低版本的luke工具就可能无法打开. 记得以前用luke还可以实现索引修复的功能,会把有错误的段segment删掉,使用前备份. 关于luke的使用后面补上. Tika是一个文本提取工具,可以从word,pdf,excel等文件中提取内容,为es等提供数据源.图片信息可以只分析标题大小,没必要记录RGB颜色信息. Tik

记录金盾加密视频提取工具被逆向分析过程一

金盾2018SS加密视频机器码替换工具的分析过程三 上篇讲替换机器码工具的分析,本次继续分析同一个包里带的视频提取工具.看图: 工具使用过程:这里的WIN7.DLL是主要文件,我们结合前面分析的,替换机器码后,在把该DLL注入到播放器内,输入密码后,视频就开始播放了,并在D盘根目录下生成了一个AVI的视频文件,调整播放速度可以加快提取.提取后的AVI不能播放,需要使用它里面带的修复工具修复后就能播放了.因能力有限,花费了很长时间来分析.win7.dll注入后做了3个动作:1.HOOK播放器,把解

Hash校验工具、MD5 SHA1 SHA256命令行工具

MyHash 检验工具http://www.zdfans.com/html/4346.html HashMyFiles Hash校验工具http://www.nirsoft.net/utils/hash_my_files.html Windows自带MD5 SHA1 SHA256命令行工具 2018年03月07日 01:25:11 Sq-List 阅读数:6257 标签: SHA1MD5SHA256命令行Windows 更多 个人分类: hash加密 certutil -hashfile  <文

避免SWF被内存提取工具提取的方法

内存工具从内存中抓取SWF一般是依靠寻找SWF的前7个字节(3个SWF文件必有的标示字节“FWS”或“CWS”或“ZWS”+4个记录该SWF文件长度的字节),所以避免被提取我们只要在加载SWF到内存后,修改这头7个字节即可(SWF加载后修改这几个字节不影响SWF的运行). 那么SWF在内存中的字节在哪儿呢? 1.对于文档类来说就是: 1 this.loaderInfo.bytes; 2.对于加载的SWF来说是: 1 loader.contentLoaderInfo.bytes; 所以我们只要修改