> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/metasploit-framework-msf/post-explotacion/postexplotacion-en-windows/volcado-de-hashes-con-mimikatz.md).

# Volcado de Hashes con Mimikatz

* **Mimikatz** es una herramienta de **post-explotación para Windows**, creada por **Benjamin Delpy (@gentilkiwi)**.
* Permite extraer:
  * **Credenciales en texto plano** desde la memoria.
  * **Hashes de contraseñas** desde la base de datos **SAM (Security Account Manager)**.
  * Entre otras capacidades avanzadas de ataque post-explotación.

***

### 🔐 Base de datos SAM

* La **base de datos SAM** es un archivo en los sistemas Windows que:
  * Almacena las contraseñas de los usuarios.
  * Se utiliza para autenticar usuarios **local** y **remotamente**.

***

### 💻 ¿Cómo usar Mimikatz?

#### Opción 1: Ejecutable independiente

* Puedes subir y ejecutar el binario de Mimikatz directamente si tienes acceso al sistema.

#### Opción 2: Usar extensión **Kiwi** en Meterpreter

* Si tienes una **sesión Meterpreter** activa en el sistema víctima:
  * Puedes cargar **`kiwi`**, una extensión incorporada en Metasploit que ejecuta Mimikatz **en memoria** (sin tocar el disco).
  * Esto ayuda a **evadir detección** por soluciones antivirus o EDR.

**📌 Comandos útiles:**

```bash
load kiwi                    # Carga la extensión Kiwi
creds_all                    # Muestra todas las credenciales disponibles
hashdump                     # Vuelca los hashes de la base de datos SAM
lsa_dump_secrets             # Extrae secretos LSA
```
