双面板文件管理器
浏览、装载、查看磁盘文件
不依赖本机原有系统,默认只读取证;仅主动操作时写入磁盘,全程依托外部独立启动环境运行。
制作启动 U 盘
在任意一台电脑上,用 ESR 将 Windows PE 环境写入 USB 闪存盘或刻录 DVD 光盘。
从 U 盘启动目标电脑
插入 U 盘,重启电脑选择从 USB 启动。支持传统 BIOS 和 32/64 位 UEFI 两种模式。
进入熟悉的 Windows 界面操作
不需要命令行,直接进入图形化 Windows PE 桌面,选择需要重置密码的账户即可。
你可以选择直接设置新密码抑或立刻登录,也可以尝试还原原始密码
用新密码直接登录抑或旧密码,即刻登录。这是最快的方式——适合绝大多数"忘记密码想赶紧进去"的场景。
不覆盖密码,而是尝试还原出原始密码。需要的时间取决于密码强度,但成功功劳归有原始密码,可恢复所有加密文件。
重要提醒:如果账户内使用了 Windows EFS 加密文件,请不要使用"密码重置"——直接用新密码登录会导致 EFS 加密文件永久无法访问。这种情况下,请选择"密码恢复"方式还原密码,或先备份加密文件。
从个人电脑到企业域控,覆盖 Windows 全系列账户类型
本地用户账户
包括系统内置管理员 Administrator、你创建的任何本地账户,以及 Guest 访客账户
Microsoft 账户
重置微软账户的本地缓存凭据,切换回离线认证模式即可登录。还能导出哈希以恢复原始在线密码
Microsoft Entra ID
前身为 Azure AD。可重置 Entra ID 账户密码,并支持对其运行快速恢复攻击
域账户 & Active Directory
重置域管理员密码、缓存 AD 凭据,导出 NTDS.DIT 数据库中的哈希用于离线恢复
ESR 内置先进的取证功能集,确保每一步操作都符合证据提取要求
物理阻止认证只读物理硬盘管理,杜绝任何数据被改写。需切断关闭连接后系统存档操作且禁止新的敏感等待入侵后一同阻止相关因操作的数据块。
创建完整硬盘镜像,支持 RAW/DD 和 E01 业标准。镜像文件带时间戳和校验和哈希值,可在法庭上作为可靠证据使用。紫罗兰三方协议操作工具。
无需操盘全个硬盘即可现场快速提取关键数据:Windows 事件日志、浏览器历史、Wi-Fi 密码、Windows 凭证管理器、固定经过其某一帧敏感信判断监管通量实例入数估。
内置 EVTX 文件查看器,可直接查看日标系统的 Windows 安全事件日志。提取未授权访问、登现异常活动,甚至操作时间线一无需进入系统。
自动扫描并发现系统中的 TrueCrypt、VeraCrypt、BitLocker、FileVault、PGP Disk、LUKS 等加密卷,提取配置所需的哈希实际操作一无需手动寻找加密容器。
从目标系统中提取 Chromium 内核(Chrome、Edge、Brave 等浏览器)和 Mozilla 内核(Firefox 等)浏览器中保存的密码和认证凭据,包括 Firefox 账册和部分零差。
从个人应急到专业取证,三个典型使用场景
进入启动环境后,除了密码操作,ESR 还提供了大量附加工具
双面板文件管理器
浏览、装载、查看磁盘文件
Wi-Fi 密码提取
显示系统保存的所有无线网络密码
许可证密钥查看
显示 Windows 系统许可证密钥信息
SYSKEY / SAM 工具
编辑 SYSKEY 密码,编辑 SAM 表配置