什么是SAM文件?
引用自百度百科:
SAM是windows系统的一个系统用户账号管理文件。其全称为security account manager Windows中对用户账户的安全管理使用了安全账号管理器SAM(security account manager)的机制,安全账号管理器对账号的管理是通过安全标识进行的,安全标识在账号创建时就同时创建,一旦账号被删除,安全标识也同时被删除。安全标识是唯一的,即使是相同的用户名,在每次创建时获得的安全标识都时完全不同的。因此,一旦某个账号被删除,它的安全标识就不再存在了,即使用相同的用户名重建账号,也会被赋予不同的安全标识,不会保留原来的权限。
文件位置:C:\windows\system32\config\SAM
SAM 文件一旦丢失,会失去所有用户账号。通常来讲,拿到一个计算机权限后,我们都会导出系统HASH来进行破解,以便进行接下来的渗透行为。下面根据几种接触模式来分别讲一下如何获取系统HASH: 物理接触 结合社会工程学的物理接触时,最简便的方法就是关掉计算机电源,BIOS里进行U盘启动或者CD启动,引导我们所准备的工具,进而进行导出哈希操作。
bkhive - dumps the syskey bootkey from a Windows system hive.
samdump2 - dumps Windows 2k/NT/XP/Vista password hashes.使用方法:
# bkhive
bkhive 1.1.1 by Objectif Securite