
Cobalt Strike BOF الذي يستخرج أقسام السجل المحددة من ويندوز مباشرة من حجم NTFS خام عن طريق تحليل بيانات NTFS الوصفية وقراءة بيانات الملف مباشرة من القرص.
RawHive هي أداة BOF من Cobalt Strike لسحب خلايا التسجيل المحددة في Windows مباشرة من وحدة تخزين NTFS خام. تتجاوز واجهات برمجة التطبيقات العادية للملفات، وتتنقل في بيانات NTFS الوصفية للعثور على سجلات الملفات المستهدفة، وتنسخ البايتات مباشرة من القرص.
تبحث حالياً عن:
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit، إذا كان المضيف هو وحدة تحكم بالمجالافتراضياً تقرأ من C:، لكن يمكنك توجيهها إلى حرف محرك أقراص محلي آخر.
\\.\C:.$MFT.Windows و System32 و config والملفات المستهدفة..tmp.x86_64-w64-mingw32-gcc و make للبناء.make
يبني ذلك:
dist/rawhive.x64.o
يقوم rawhive.cna بتحميل الكائن من dist/، لذا أعد البناء بعد تغيير rawhive.c.
rawhive C:\Windows\Temp
لقراءة C: بشكل صريح:
rawhive C C:\Windows\Temp
لقراءة D: وكتابة المخرجات إلى C:\Temp:
rawhive d C:\Temp
يمكن كتابة وحدة التخزين كـ C أو c أو C:. يجب أن يكون دليل الإخراج موجوداً مسبقاً.
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
يتم كتابة ntds.tmp فقط إذا كان C:\Windows\NTDS\ntds.dit موجوداً على وحدة التخزين المحددة ويمكن لـ RawHive قراءته.
outdir does not exist
الدليل الذي مررته مفقود على الهدف، أو أنه ليس دليلاً.
open \\.\C: failed
ربما لا يمتلك Beacon صلاحية كافية، أو أن الوصول إلى وحدة التخزين الخام محظور.
not NTFS
يبدو أن وحدة التخزين المحددة ليست NTFS.
$mft runlist malformed أو unsupported NTFS geometry
تخطيط وحدة التخزين غير مدعوم أو تالف.
output path too long
استخدم مسار دليل إخراج أقصر.
