当前位置:首页>Linux>vmLinuxHash — Linux 虚拟机密码Hash取证工具

vmLinuxHash — Linux 虚拟机密码Hash取证工具

  • 2026-09-06 21:22:27
vmLinuxHash — Linux 虚拟机密码Hash取证工具

vmLinuxHash — Linux 虚拟机密码Hash取证工具

项目主页:https://github.com/0x7556/hacktool

vmLinuxHash 是一款用于离线提取 Linux 虚拟机密码哈希的轻量级工具。它可直接解析 VMware VMDK 虚拟磁盘文件,在不启动虚拟机、无需 root 权限的情况下,离线读取并提取 Linux 系统中的用户凭据哈希信息,适用于红队渗透、取证分析及内部安全审计等场景。


1. 功能特性

功能
说明
VMDK 解析
支持 VMware SPARSE 格式的 VMDK 描述符文件,自动解析磁盘布局与 extent 映射
Ext4 文件系统读取
自动识别 Linux ext4 分区,支持 extent 及间接块映射两种数据块寻址模式
凭据文件提取
自动读取 /etc/shadow、/etc/passwd、/etc/group、/etc/gshadow
哈希智能筛选
从 shadow 中过滤出非锁定账户的有效密码哈希($算法$... 格式)
目录批量处理
传入目录时自动扫描并解析该目录下所有 VMDK 描述符文件
跨平台支持
提供 Windows / Linux / macOS 多平台可执行文件

2. 使用方式

2.1 命令行用法

vmLinuxHash.exe <vmdk_path_or_directory>
参数
说明
<vmdk_path_or_directory>
VMDK 描述符文件路径,或包含 VMDK 文件的目录路径

2.3 使用示例

示例 1:提取单个 VMDK 文件

vmLinuxHash.exe C:\VMs\Kali\Kali.vmdk

示例 2:提取目录下所有 VMDK 文件

vmLinuxHash.exe Y:\Kali

3. 输出示例

[1/2] Y:\Kali\Kali.vmdk  Linux ext4 partition base offset: 2048 (LBA 4)  Ext4: blockSize=4096 groups=7680 inodeSize=256  --- /etc/shadow ---  root:$y$j9T$abc...def:19865:0:99999:7:::  kali:$y$j9T$xyz...uvw:19865:0:99999:7:::  === Password Hashes (non-locked accounts) ===  root $y$j9T$abc...def  kali $y$j9T$xyz...uvwFound 2 VMDK descriptor file(s)Elapsed: 12.34s

4. 兼容性测试

工具已在以下 Linux 发行版Vmdk中完成验证:

系统
版本
状态
Kali Linux
2025
✅ 通过
Kali Linux
2023
✅ 通过
Ubuntu
12
✅ 通过
Ubuntu
8
✅ 通过

其它版本未测,欢迎提供成功读取版本


5. 文件校验信息(SHA1)

文件
SHA1
Bin/vmLinuxHash.lnx0ABC9276EA74A33D543328C0B9D02A9B614C9015
Bin/vmLinuxHash.exe19F49F6946C95732F3C09AD09E5F639BFE0535A4
Bin/vmLinuxHash_64.exe861E8E5D6AD569A45866EE4212775D9FF05AB69E
Bin/vmLinuxHash_64.lnx302594692E5260908412CEB4947E3BB0C0EBC12D
Bin/vmLinuxHash_64.macBF343064466F99F2F89B6B9C27B90C9A23A788F0

说明:

  • vmLinuxHash.exe / vmLinuxHash.lnx:32 位版本
  • vmLinuxHash_64.exe / vmLinuxHash_64.lnx / vmLinuxHash_64.mac:64 位版本
  • 请根据目标平台选择对应版本,并可通过上述 SHA1 值校验文件完整性。

6. 使用场景

  • 红队 / 渗透测试:获取目标 Linux 虚拟机中的密码哈希,配合离线破解工具(如 hashcat / John the Ripper)进行口令破解。
  • 取证分析:在不启动虚拟机、不修改镜像的情况下,提取用户凭据信息,保证证据完整性。
  • 内部安全审计:批量检查虚拟机镜像中的弱口令或已泄露账户。

7. 注意事项

  • 本工具仅用于授权范围内的安全测试、取证分析及教学研究。
  • 请勿用于任何未经授权的系统,滥用可能触犯法律。
  • 工具通过只读方式解析 VMDK 镜像,不会对源虚拟磁盘造成修改。

免责声明

  • 使用工具时,请遵循相关法律法规,确保在授权的环境中进行测试和使用。
  • 本工具仅供教育和研究目的,任何滥用行为将由用户自行承担后果。

软件主页

  • 幽狼 AI Shell:https://github.com/0x7556/wolfshell
  • McpSerer: https://github.com/0x7556/PentestMCP
  • 工具在圈子里,解压密码 0x7556

最新文章

随机文章