Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RawHive — Cobalt Strike BOF الذي يستخرج أقسام السجل المحددة من ويندوز مباشرة من حجم NTFS خام عن طريق تحليل بيانات NTFS الوصفية وقراءة بيانات الملف مباشرة من القرص. | Kitploit
أدوات/GitHubGitHub/nmht3t/rawhive
تحليل الأقراص الجنائيةالاستغلالالتحقيق الجنائي الرقميما بعد الاستغلالالتحاليل الرقمية الجنائيةاختبار الاختراقالفريق الأحمر
GitHubnmht3t/rawhive

RawHive

Cobalt Strike BOF الذي يستخرج أقسام السجل المحددة من ويندوز مباشرة من حجم NTFS خام عن طريق تحليل بيانات NTFS الوصفية وقراءة بيانات الملف مباشرة من القرص.

عرض المستودع
938منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

RawHive

RawHive هي أداة BOF من Cobalt Strike لسحب خلايا التسجيل المحددة في Windows مباشرة من وحدة تخزين NTFS خام. تتجاوز واجهات برمجة التطبيقات العادية للملفات، وتتنقل في بيانات NTFS الوصفية للعثور على سجلات الملفات المستهدفة، وتنسخ البايتات مباشرة من القرص.

تبحث حالياً عن:

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit، إذا كان المضيف هو وحدة تحكم بالمجال

افتراضياً تقرأ من C:، لكن يمكنك توجيهها إلى حرف محرك أقراص محلي آخر.

كيف تعمل

  1. تفتح وحدة التخزين المحلية المحددة، مثلاً \\.\C:.
  2. تقرأ قطاع الإقلاع NTFS وتجد $MFT.
  3. تتنقل في فهارس الدلائل الخاصة بـ Windows و System32 و config والملفات المستهدفة.
  4. تعود إلى مسح MFT محدود إذا فشل البحث في الفهرس في العثور على شيء.
  5. تقرأ بيانات الملف المستهدف من البيانات المقيمة أو قوائم تشغيل العناقيد.
  6. تكتب البايتات المستردة إلى دليل الإخراج كملفات .tmp.

المتطلبات

  • إصدار 64-bit من Beacon يعمل كمسؤول محلي أو SYSTEM.
  • x86_64-w64-mingw32-gcc و make للبناء.

البناء

root@kitploit:~
make

يبني ذلك:

root@kitploit:~
dist/rawhive.x64.o

يقوم rawhive.cna بتحميل الكائن من dist/، لذا أعد البناء بعد تغيير rawhive.c.

الاستخدام

root@kitploit:~
rawhive C:\Windows\Temp

لقراءة C: بشكل صريح:

root@kitploit:~
rawhive C C:\Windows\Temp

لقراءة D: وكتابة المخرجات إلى C:\Temp:

root@kitploit:~
rawhive d C:\Temp

يمكن كتابة وحدة التخزين كـ C أو c أو C:. يجب أن يكون دليل الإخراج موجوداً مسبقاً.

المخرجات

root@kitploit:~
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp

يتم كتابة ntds.tmp فقط إذا كان C:\Windows\NTDS\ntds.dit موجوداً على وحدة التخزين المحددة ويمكن لـ RawHive قراءته.

ملاحظات

  • مسح MFT الاحتياطي محدود بـ 500,000 سجل.
  • قوائم التشغيل محدودة بـ 128 امتداداً. إذا كان الملف مجزأً جداً، يفشل بدلاً من التظاهر بأن الملف الجزئي كامل.
  • يرفض المحلل الهياكل NTFS التالفة أو غير المدعومة بدلاً من الاستمرار باستخدام إزاحات غير آمنة.
  • يتم الإبلاغ عن الملف كمستخرج فقط عند كتابة الحجم الكامل المتوقع للبيانات.

استكشاف الأخطاء وإصلاحها

outdir does not exist

الدليل الذي مررته مفقود على الهدف، أو أنه ليس دليلاً.

open \\.\C: failed

ربما لا يمتلك Beacon صلاحية كافية، أو أن الوصول إلى وحدة التخزين الخام محظور.

not NTFS

يبدو أن وحدة التخزين المحددة ليست NTFS.

$mft runlist malformed أو unsupported NTFS geometry

تخطيط وحدة التخزين غير مدعوم أو تالف.

output path too long

استخدم مسار دليل إخراج أقصر.

إثبات المفهوم

RawHive proof of concept

تنزيل الأداة