Elcomsoft System Recovery

ESR 是一款支持从 USB 或 DVD 启动的 Windows 系统密码工具。无论是个人电脑忘记密码、
企业域控管理员账户锁定,还是需要取证级磁盘镜像,一个 U 盘就能搞定。

立即购买

一个 U 盘,三步恢复访问

不依赖本机原有系统,默认只读取证;仅主动操作时写入磁盘,全程依托外部独立启动环境运行。

制作启动 U 盘

制作启动 U 盘

在任意一台电脑上,用 ESR 将 Windows PE 环境写入 USB 闪存盘或刻录 DVD 光盘。

从 U 盘启动目标电脑

从 U 盘启动目标电脑

插入 U 盘,重启电脑选择从 USB 启动。支持传统 BIOS 和 32/64 位 UEFI 两种模式。

进入熟悉的 Windows 界面操作

进入熟悉的 Windows 界面操作

不需要命令行,直接进入图形化 Windows PE 桌面,选择需要重置密码的账户即可。

两种方式恢复系统访问

你可以选择直接设置新密码抑或立刻登录,也可以尝试还原原始密码

密码重置

密码重置

几秒钟完成

用新密码直接登录抑或旧密码,即刻登录。这是最快的方式——适合绝大多数"忘记密码想赶紧进去"的场景。

  • 本地账户、微软账户、域账户均可重置
  • 设置任意新密码,即刻登录系统
  • 启用被禁用的管理员账户
  • 为任意账户添加管理员权限
密码恢复

密码恢复

取决于密码复杂度

不覆盖密码,而是尝试还原出原始密码。需要的时间取决于密码强度,但成功功劳归有原始密码,可恢复所有加密文件。

  • 导出密码哈希,离线用字典或暴力破解
  • 支持最多 4 级字典或暴力(大小写、数字后缀等)
  • 可配合 Elcomsoft Distributed Password Recovery 进行 GPU 集群加速
  • 适用于有 EFS 加密文件的场景(见下方提示)
警告

重要提醒:如果账户内使用了 Windows EFS 加密文件,请不要使用"密码重置"——直接用新密码登录会导致 EFS 加密文件永久无法访问。这种情况下,请选择"密码恢复"方式还原密码,或先备份加密文件。

无论是哪种账户,它都能处理

从个人电脑到企业域控,覆盖 Windows 全系列账户类型

本地用户账户

包括系统内置管理员 Administrator、你创建的任何本地账户,以及 Guest 访客账户

Microsoft 账户

重置微软账户的本地缓存凭据,切换回离线认证模式即可登录。还能导出哈希以恢复原始在线密码

Microsoft Entra ID

前身为 Azure AD。可重置 Entra ID 账户密码,并支持对其运行快速恢复攻击

域账户 & Active Directory

重置域管理员密码、缓存 AD 凭据,导出 NTDS.DIT 数据库中的哈希用于离线恢复

不止是密码工具,更是取证利器

ESR 内置先进的取证功能集,确保每一步操作都符合证据提取要求

写入阻止模式

物理阻止认证只读物理硬盘管理,杜绝任何数据被改写。需切断关闭连接后系统存档操作且禁止新的敏感等待入侵后一同阻止相关因操作的数据块。

取证磁盘镜像

创建完整硬盘镜像,支持 RAW/DD 和 E01 业标准。镜像文件带时间戳和校验和哈希值,可在法庭上作为可靠证据使用。紫罗兰三方协议操作工具。

快速取证工具集

无需操盘全个硬盘即可现场快速提取关键数据:Windows 事件日志、浏览器历史、Wi-Fi 密码、Windows 凭证管理器、固定经过其某一帧敏感信判断监管通量实例入数估。

事件日志查看器

内置 EVTX 文件查看器,可直接查看日标系统的 Windows 安全事件日志。提取未授权访问、登现异常活动,甚至操作时间线一无需进入系统。

自动加密检测

自动扫描并发现系统中的 TrueCrypt、VeraCrypt、BitLocker、FileVault、PGP Disk、LUKS 等加密卷,提取配置所需的哈希实际操作一无需手动寻找加密容器。

浏览器凭据提取

从目标系统中提取 Chromium 内核(Chrome、Edge、Brave 等浏览器)和 Mozilla 内核(Firefox 等)浏览器中保存的密码和认证凭据,包括 Firefox 账册和部分零差。

谁在用 ESR

从个人应急到专业取证,三个典型使用场景

个人用户应急

  • 忘记 Windows 登录密码
  • 接手二手电脑发现被锁定
  • 家人遗忘了电脑密码
  • 旧电脑想重装但想先备份数据

企业 IT 管理员

  • 离职员工电脑密码无人知晓
  • 域控管理员账户被锁定
  • 批量处理员工电脑的访问权限
  • BitLocker 加密硬盘需要恢复密钥

数字取证调查

  • 现场取证
  • 写入阻止确保数据完整
  • 创建 .E01 格式可验证磁盘镜像
  • 提取事件日志、浏览器历史、Wi-Fi 密码
  • 发现并提取加密卷元数据

软件还有更多实用功能

进入启动环境后,除了密码操作,ESR 还提供了大量附加工具

双面板文件管理器

浏览、装载、查看磁盘文件

Wi-Fi 密码提取

显示系统保存的所有无线网络密码

许可证密钥查看

显示 Windows 系统许可证密钥信息

SYSKEY / SAM 工具

编辑 SYSKEY 密码,编辑 SAM 表配置

常见问题
ESR 和一般密码恢复软件有什么本质区别?
ESR 不是安装在 Windows 里的普通软件——它是一个完整的可启动 Windows PE 环境,需要写入 U 盘或光盘后从外部启动。
这样做的好处是:完全不受原系统密码保护的限制,可以直接在底层操作 SAM 注册表和密码哈希。并且默认启用写入阻止,确保不修改目标硬盘的任何数据。
使用 ESR 需要什么技术水平?
ESR 提供了完整的图形化 Windows 桌面环境,操作方式和普通 Windows 完全相同。你不需要输入任何命令行。
只需要能完成"制作启动 U 盘 → 从 U 盘启动"这两个步骤——软件内置了 U 盘制作向导,按照提示点几下即可。
启动后选择需要处理的账户,ESR 会自动列出系统中所有用户。
重置 Microsoft 账户密码后,我的 OneDrive 还能用吗?
ESR 重置的是 Microsoft 账户的本地缓存副本,将认证模式切换回离线,让你能登录进系统。
但微软在线服务(OneDrive、Outlook、Skype 等)仍需正确的在线密码才能访问。
如果需要恢复原始在线密码,可以用 ESR 导出密码哈希,配合 Elcomsoft Distributed Password Recovery 进行 GPU 加速恢复。
别让电脑登录受阻,拖累整体工作进度
ESR 三步恢复系统访问,快速恢复正常办公