Volatility hivelist hashdump
forensicsDéfinition
Les plugins hivelist et hashdump de Volatility permettent d'extraire les ruches de registre Windows présentes en mémoire et les hashs de mots de passe des comptes locaux depuis un dump RAM. Ces fonctionnalités permettent d'obtenir des informations d'authentification sans accès au système de fichiers — particulièrement utile quand le disque est chiffré ou indisponible. windows.registry.hivelist (Volatility 3) scanne la mémoire à la recherche des ruches de registre chargées par le gestionnaire de registre Windows (Configuration Manager). Il liste toutes les ruches actuellement montées avec leurs adresses virtuelles et leurs chemins sur le disque (par exemple, \Device\HarddiskVolume3\Windows\System32\config\SAM ou \REGISTRY\USER\S-1-5-21-...). Ces informations sont essentielles pour les analyses de registre offline car elles permettent de localiser les ruches dans le dump mémoire. windows.hashdump (Volatility 3) extrait les hashs NTLM des comptes locaux Windows depuis les ruches SAM et SYSTEM en mémoire. Pour ce faire, il localise d'abord les ruches SAM et SYSTEM via hivelist, extrait la clé BootKey depuis SYSTEM (nécessaire pour déchiffrer les hashs SAM), puis extrait et déchiffre les hashs de tous les comptes locaux. Les hashs extraits sont au format standard NT (MD4 du mot de passe Unicode) et peuvent être utilisés pour des attaques Pass-the-Hash ou des tentatives de cracking offline. Ces plugins sont particulièrement précieux lors d'investigations sur des systèmes avec BitLocker actif : si un dump mémoire a été capturé pendant que le système était déverrouillé (BitLocker déchiffré), hivelist et hashdump peuvent extraire les informations d'authentification même si le disque physique est chiffré et inaccessible. windows.registry.printkey (Volatility 3) permet d'accéder directement aux valeurs de clés de registre depuis le dump mémoire, permettant de lire des artefacts forensiques (Run keys, Services, ShimCache) sans monter le disque.
Fonctionnement
hivelist scanne les structures CMHIVE (Configuration Manager Hive) du noyau. hashdump localise les ruches SAM et SYSTEM via leurs adresses hivelist, extrait le BootKey depuis HKLM\SYSTEM\CurrentControlSet\Control\Lsa (obfusqué sur 4 sous-clés), déchiffre les entrées SAM (account records avec les V-values contenant les hashs NTLM chiffrés), et retourne les hashs en format LM:NT hashcat/mimikatz.
Application DFIR
Forensique mémoire credential extraction : 1) vol.py windows.registry.hivelist → localiser SAM et SYSTEM, 2) vol.py windows.hashdump → extraire les hashs NTLM, 3) Passer les hashs dans Hashcat (mode -m 1000 pour NTLM) ou les utiliser en Pass-the-Hash pour l'investigation, 4) vol.py windows.registry.printkey --key 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run' → artefacts de persistance. Les hashs obtenus servent à comprendre les comptes compromis.
Outils
Volatility 3 : windows.registry.hivelist, windows.hashdump, windows.registry.printkey. Volatility 2 : hivelist, hashdump, printkey. Cracking hashs : Hashcat (NTLM mode 1000), John the Ripper, CrackStation (lookup tables). Pass-the-Hash depuis dump : Impacket smbexec.py/psexec.py -hashes LM:NT. Compléments : windows.lsadump (LSA secrets).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h