ИнфоБес #Aнализ безопасности #Тестирование на проникновение: post #596 — TG.ME

7-Zip читает заблокированные файлы Windows — дампим SAM
Тестировал один интересный вектор — 7-Zip умеет открывать физический диск напрямую через raw disk access.
Запускаем от администратора, в адресной строке вводим:
\\.\PhysicalDrive0\

Дальше переходим до нужного раздела и находим Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне.
Копируем, извлекаем через secretsdump:
secretsdump.py -sam SAM -system SYSTEM local

Хеши получены.
Почему это работает там, где не работает reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции.
Этим же методом можно вытаскивать MFT и другие locked-файлы.
#redteam #windows #credentials
👍9❤2🤯1
August 25, 2026 381 39