यह एक अनुमति मुद्दा नहीं है - विंडोज एसएएम फ़ाइल पर एक विशेष लॉक रखता है (जो, जहां तक मुझे पता है, लोड रजिस्ट्री पित्ती के लिए मानक व्यवहार है), इसलिए इसे खोलना किसी भी अन्य प्रक्रिया के लिए असंभव है।
हालाँकि, हाल के विंडोज संस्करणों में "वॉल्यूम शैडो कॉपी" नाम की एक सुविधा है, जिसे संपूर्ण वॉल्यूम के केवल-पढ़ने के लिए स्नैपशॉट बनाने के लिए डिज़ाइन किया गया है, ज्यादातर बैकअप के लिए। डेटा की स्थिरता सुनिश्चित करने के लिए फ़ाइल लॉक हैं, इसलिए यदि वे पूरे फाइल सिस्टम का एक स्नैपशॉट बना दिया जाए तो वे अनावश्यक हैं। इसका मतलब है कि स्नैपशॉट बनाना संभव है C:
, इसे माउंट करें, अपनी SAM
फ़ाइल की प्रतिलिपि बनाएँ, फिर स्नैपशॉट को छोड़ दें।
यह कैसे करना ठीक है यह आपके विंडोज संस्करण पर निर्भर करता है: एक्सपी को एक बाहरी प्रोग्राम, विस्टा और 7 की आवश्यकता होती है vssadmin create shadow
, और सर्वर 2008 में diskshadow
कमांड होती है। लाइव डोमेन नियंत्रकों से सुरक्षित रूप से डंपिंग पृष्ठ पृष्ठ में इस प्रक्रिया पर अधिक विवरण हैं, साथ ही निर्देश और स्क्रिप्ट भी हैं।
वैकल्पिक रूप से, ऐसे उपकरण हैं, samdump
जो सभी पासवर्ड हैश को सीधे मेमोरी से निकालने के लिए विभिन्न दिशाओं से LSASS प्रक्रिया का दुरुपयोग करते हैं। वे वीएसएस स्नैपशॉट्स की तुलना में बहुत तेज हो सकते हैं, लेकिन सिस्टम के दुर्घटनाग्रस्त होने का अधिक खतरा है।
अंत में, Google इस स्निपेट को बाहर निकालता है, जिसकी उपयोगिता मैं कभी नहीं समझ सकता हूं कि उसने स्वयं मेटासैप्लोइट का उपयोग नहीं किया है:
meterpreter> use priv
meterpreter> hashdump