Vmware虚拟机镜像Linux密码Hash提取取证工具V2.0

admin 2026-08-11 04:48:34 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: vmLinuxHash是一款离线提取Linux虚拟机密码哈希的轻量级取证工具,支持VMDK、RAW、QCOW2、VDI四种磁盘镜像格式,无需启动虚拟机或root权限即可解析MBR/GPT分区和Ext4文件系统,自动读取/etc/shadow等凭据文件并汇总所有用户哈希状态。适用于红队渗透、取证分析和内部安全审计,强调只读操作不修改源文件,但需在授权范围内使用。 综合评分: 85 文章分类: 渗透测试,红队,取证分析


cover_image

Vmware虚拟机镜像Linux密码Hash提取取证工具V2.0

0x7556 0x7556

幽狼之影

2026年8月10日 21:37 中国香港

在小说阅读器读本章

去阅读

vmLinuxHash — Linux 虚拟机密码Hash提取取证工具V2.0

vmLinuxHash 是一款用于离线提取 Linux 虚拟机密码Hash提取的轻量级取证工具。它可直接解析VMDK、RAW/IMG、QCOW2、VDI 四种主流磁盘镜像格式,在不启动虚拟机、无需 root 权限的情况下,离线读取并提取 Linux 系统中的用户凭据Hash信息,适用于红队渗透、取证分析及内部安全审计等场景。


1. 功能特性

| 功能 | 说明 | | — | — | | 多格式磁盘解析 | 支持 VMDK(SPARSE)、RAW/IMG、QCOW2、VDI 四种磁盘镜像格式 | | 双分区表支持 | 自动识别 MBR和 GPT(EFI PART)两种分区表 | | Ext4 文件系统读取 | 完整 ext4 解析器,支持 extent 树、间接块映射、64-bit 特性 | | 凭据文件提取 | 自动读取 /etc/shadow/etc/passwd/etc/group/etc/gshadow | | 哈希汇总输出 | 显示所有用户及其 Hash 字段 (包括锁定账户的 *!!*),不过滤锁定用户 | | 目录批量处理 | 传入目录时自动扫描该目录下所有支持的磁盘镜像文件 | | 跨平台支持 | 提供 Windows / Linux / macOS 多平台可执行文件 |


2. 使用方式

2.1 命令行用法

vmLinuxHash.exe <disk_image_or_directory>

| 参数 | 说明 | | — | — | | <disk_image_or_directory> | 磁盘镜像文件路径,或包含磁盘镜像文件的目录路径 |

支持的文件格式: VMDK(sparse)、RAW/IMG、QCOW2、VDI

2.2 用法

Home: https://github.com/0x7556/hacktool

Usage: vmLinuxHash.exe <disk_image_or_directory>

&nbsp; Supported formats: VMDK (sparse), RAW/IMG, QCOW2, VDI

Examples:
&nbsp; vmLinuxHash.exe C:\VMs\Kali\Kali.vmdk
&nbsp; vmLinuxHash.exe disk.qcow2
&nbsp; vmLinuxHash.exe disk.vdi
&nbsp; vmLinuxHash.exe disk.raw
&nbsp; vmLinuxHash.exe Y:\Kali

2.3 使用示例

示例 1:提取单个Vmware VMDK 文件

vmLinuxHash.exe C:\VMs\Kali\Kali.vmdk

示例 2:提取QEMU  QCOW2 镜像

vmLinuxHash.exe disk.qcow2

示例 3:提取 VDI 镜像

vmLinuxHash.exe disk.vdi

示例 4:提取 RAW/IMG 镜像

vmLinuxHash.exe disk.raw

示例 5:提取目录下所有支持的镜像

vmLinuxHash.exe Y:\Kali

工具会自动扫描目录下所有 *.vmdk*.raw*.img*.qcow2*.qcow*.vdi*.bin 文件,逐个解析并提取哈希。


3. 输出示例

[1/1] Y:\Ubuntu\Ubuntu.vmdk
&nbsp; Linux ext4 partition base offset: 2048 (LBA 4)
&nbsp; Ext4: blockSize=4096 groups=7680 inodeSize=256
&nbsp; --- /etc/shadow ---
&nbsp; root:$y$j9T$abc...def:19865:0:99999:7:::
&nbsp; kali:$y$j9T$xyz...uvw:19865:0:99999:7:::

&nbsp; === Password Hashes (all accounts) ===
&nbsp; root &nbsp;$y$j9T$abc...def
&nbsp; kali &nbsp;$y$j9T$xyz...uvw
&nbsp; daemon &nbsp;*
&nbsp; bin &nbsp; *
&nbsp; sys &nbsp; *

Found 1 disk image file(s)
Elapsed: 12.34s

真实环境测试结果

测试目标:Y:\Ubuntu 64-bit.24.04

主磁盘 Ubuntu 64-bit.24.04-cl1.vmdk(VMDK + GPT 分区)成功提取:

| 用户 | Hash 类型 | 状态 | | — | — | — | | root | $y$... (yescrypt) | 真实哈希 | | test1 | $6$... (SHA-512) | 真实哈希 | | daemon, bin, sys, ... | * | 锁定(V4 显示) | | systemd-network, ... | !* | 锁定(V4 显示) | | dhcpcd, messagebus, ... | ! | 锁定(V4 显示) |


6. 技术实现

6.1 统一磁盘读取接口(DiskReader

| 驱动 | 格式 | 实现方式 | | — | — | — | | VmdkDisk | VMDK(SPARSE) | grain directory / grain table 解析 | | RawDisk | RAW/IMG/BIN | 直接偏移读取 | | Qcow2Disk | QCOW2/QCOW | L1/L2 表 + 缓存 | | VdiDisk | VDI | block map 解析 |

6.2 分区表解析

  • MBR: 遍历 4 个主分区,检测 type=0x83(Linux)
  • GPT: 解析 EFI PART 头,遍历分区条目,检测 ext4 超级块

6.3 ext4 文件系统解析

  • 超级块读取(1024 字节偏移)
  • 块组描述符表(支持 32-bit 和 64-bit)
  • 数据块寻址:extent 树 + 间接块映射(单/双/三间接)
  • 目录遍历:线性目录项读取
  • 文件读取:inode → 数据块 → 完整内容

6.4 凭据提取

  • 读取 /etc/shadow/etc/passwd/etc/group/etc/gshadow
  • 哈希汇总:显示所有用户及其 Hash 字段

7. 文件校验信息(SHA1)

| 文件 | SHA1 | | — | — | | Bin/vmLinuxHash.lnx | 04160F238B281D882F4565E4CFE032CD0C75DC23 | | Bin/vmLinuxHash.exe | 4D956EF5353004EB74559DEC3C1167FC13EA64AA | | Bin/vmLinuxHash_64.exe | 1AD0DBEA459947C8689DA4AA35F1AD7E647D6C38 | | Bin/vmLinuxHash_64.lnx | CD82A64C21CD28DBCB6A860E79EB167320A4D9D5 | | Bin/vmLinuxHash_64.mac | 7A5C3E7FB846267A52284BFE145F5C7E2E7225A7 |

说明:

  • vmLinuxHash.exe / vmLinuxHash.lnx:32 位版本
  • vmLinuxHash_64.exe / vmLinuxHash_64.lnx / vmLinuxHash_64.mac:64 位版本
  • 请根据目标平台选择对应版本,并可通过上述 SHA1 值校验文件完整性。

8. 使用场景

  • 红队 / 渗透测试:获取目标 Linux 虚拟机中的密码哈希,配合离线破解工具(如 hashcat / John the Ripper)进行口令破解。
  • 取证分析:在不启动虚拟机、不修改镜像的情况下,提取用户凭据信息,保证证据完整性。
  • 内部安全审计:批量检查虚拟机镜像中的弱口令或已泄露账户。

9. 注意事项

  • 本工具仅用于授权范围内的安全测试、取证分析及教学研究。
  • 请勿用于任何未经授权的系统,滥用可能触犯法律。
  • 工具通过只读方式解析磁盘镜像,不会对源文件造成任何修改。

免责声明

  • 使用工具,请遵循相关法律法规,确保在授权的环境中测试和使用。
  • 本工具仅供教育和研究目的,任何滥用行为将由用户自行承担后果。

软件主页

  • 幽狼 AI Shell:https://github.com/0x7556/wolfshell
  • McpSerer: https://github.com/0x7556/PentestMCP

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:幽狼之影 0x7556 0x7556《Vmware虚拟机镜像Linux密码Hash提取取证工具V2.0》

    2026年中AI威胁态势报告 网络安全文章

    2026年中AI威胁态势报告

    文章总结: 该文档为2026年中AI威胁态势报告的资源推广页面,提供多个PDF文件下载链接,涵盖AI安全、网络安全、零信任、供应链安全等主题,并附有相关国家标准
    评论:0   参与:  0