vmLinuxHash — Linux 虚拟机密码Hash提取取证工具V2.0
vmLinuxHash 是一款用于离线提取 Linux 虚拟机密码Hash提取的轻量级取证工具。它可直接解析VMDK、RAW/IMG、QCOW2、VDI 四种主流磁盘镜像格式,在不启动虚拟机、无需 root 权限的情况下,离线读取并提取 Linux 系统中的用户凭据Hash信息,适用于红队渗透、取证分析及内部安全审计等场景。
1. 功能特性
| |
|---|
| 多格式磁盘解析 | 支持 VMDK(SPARSE)、RAW/IMG、QCOW2、VDI 四种磁盘镜像格式 |
| 双分区表支持 | 自动识别 MBR和 GPT(EFI PART)两种分区表 |
| Ext4 文件系统读取 | 完整 ext4 解析器,支持 extent 树、间接块映射、64-bit 特性 |
| 凭据文件提取 | 自动读取 /etc/shadow、/etc/passwd、/etc/group、/etc/gshadow |
| 哈希汇总输出 | 显示所有用户及其 Hash 字段 |
| 目录批量处理 | |
| 跨平台支持 | 提供 Windows / Linux / macOS 多平台可执行文件 |
2. 使用方式
2.1 命令行用法
vmLinuxHash.exe <disk_image_or_directory>
| |
|---|
<disk_image_or_directory> | |
支持的文件格式: VMDK(sparse)、RAW/IMG、QCOW2、VDI
2.2 用法
Home: https://github.com/0x7556/hacktoolUsage: vmLinuxHash.exe <disk_image_or_directory> Supported formats: VMDK (sparse), RAW/IMG, QCOW2, VDIExamples: vmLinuxHash.exe C:\VMs\Kali\Kali.vmdk vmLinuxHash.exe disk.qcow2 vmLinuxHash.exe disk.vdi vmLinuxHash.exe disk.raw vmLinuxHash.exe Y:\Kali
2.3 使用示例
示例 1:提取单个Vmware VMDK 文件
vmLinuxHash.exe C:\VMs\Kali\Kali.vmdk
示例 2:提取QEMU QCOW2 镜像
vmLinuxHash.exe disk.qcow2
示例 3:提取 VDI 镜像
vmLinuxHash.exe disk.vdi
示例 4:提取 RAW/IMG 镜像
vmLinuxHash.exe disk.raw
示例 5:提取目录下所有支持的镜像
vmLinuxHash.exe Y:\Kali
工具会自动扫描目录下所有 *.vmdk、*.raw、*.img、*.qcow2、*.qcow、*.vdi、*.bin 文件,逐个解析并提取哈希。
3. 输出示例
[1/1] Y:\Ubuntu\Ubuntu.vmdk Linux ext4 partition base offset: 2048 (LBA 4) Ext4: blockSize=4096 groups=7680 inodeSize=256 --- /etc/shadow --- root:$y$j9T$abc...def:19865:0:99999:7::: kali:$y$j9T$xyz...uvw:19865:0:99999:7::: === Password Hashes (all accounts) === root $y$j9T$abc...def kali $y$j9T$xyz...uvw daemon * bin * sys *Found 1 disk image file(s)Elapsed: 12.34s
真实环境测试结果
测试目标:Y:\Ubuntu 64-bit.24.04
主磁盘 Ubuntu 64-bit.24.04-cl1.vmdk(VMDK + GPT 分区)成功提取:
| | |
|---|
root | $y$... | |
test1 | $6$... | |
daemon, bin, sys, ... | * | |
systemd-network, ... | !* | |
dhcpcd, messagebus, ... | ! | |
6. 技术实现
6.1 统一磁盘读取接口(DiskReader)
| | |
|---|
VmdkDisk | | grain directory / grain table 解析 |
RawDisk | | |
Qcow2Disk | | |
VdiDisk | | |
6.2 分区表解析
- MBR: 遍历 4 个主分区,检测 type=0x83(Linux)
- GPT: 解析 EFI PART 头,遍历分区条目,检测 ext4 超级块
6.3 ext4 文件系统解析
- 块组描述符表(支持 32-bit 和 64-bit)
- 数据块寻址:extent 树 + 间接块映射(单/双/三间接)
6.4 凭据提取
- 读取
/etc/shadow、/etc/passwd、/etc/group、/etc/gshadow
7. 文件校验信息(SHA1)
| |
|---|
Bin/vmLinuxHash.lnx | 04160F238B281D882F4565E4CFE032CD0C75DC23 |
Bin/vmLinuxHash.exe | 4D956EF5353004EB74559DEC3C1167FC13EA64AA |
Bin/vmLinuxHash_64.exe | 1AD0DBEA459947C8689DA4AA35F1AD7E647D6C38 |
Bin/vmLinuxHash_64.lnx | CD82A64C21CD28DBCB6A860E79EB167320A4D9D5 |
Bin/vmLinuxHash_64.mac | 7A5C3E7FB846267A52284BFE145F5C7E2E7225A7 |
说明:
vmLinuxHash.exe / vmLinuxHash.lnx:32 位版本vmLinuxHash_64.exe / vmLinuxHash_64.lnx / vmLinuxHash_64.mac:64 位版本- 请根据目标平台选择对应版本,并可通过上述 SHA1 值校验文件完整性。
8. 使用场景
- 红队 / 渗透测试:获取目标 Linux 虚拟机中的密码哈希,配合离线破解工具(如 hashcat / John the Ripper)进行口令破解。
- 取证分析:在不启动虚拟机、不修改镜像的情况下,提取用户凭据信息,保证证据完整性。
- 内部安全审计:批量检查虚拟机镜像中的弱口令或已泄露账户。
9. 注意事项
- 本工具仅用于授权范围内的安全测试、取证分析及教学研究。
- 工具通过只读方式解析磁盘镜像,不会对源文件造成任何修改。
免责声明
- 使用工具,请遵循相关法律法规,确保在授权的环境中测试和使用。
- 本工具仅供教育和研究目的,任何滥用行为将由用户自行承担后果。
软件主页
- 幽狼 AI Shell:https://github.com/0x7556/wolfshell
- McpSerer: https://github.com/0x7556/PentestMCP