
يمكن استخدام هذه الأداة أثناء اختبار الاختراق الداخلي لاستخراج بيانات اعتماد ويندوز من مضيف تم اختراقه بالفعل. تسمح باستخراج خلايا SYSTEM و SECURITY و SAM، وبمجرد نسخها إلى أجهزة المهاجم، توفر خيار حذف هذه الملفات لمسح الأثر.
يمكن استخدام هذه الأداة أثناء اختبار الاختراق الداخلي لتفريغ بيانات اعتماد Windows من مضيف تم اختراقه بالفعل. تسمح بتفريغ خلايا التسجيل SYSTEM وSECURITY وSAM، وبمجرد نسخها إلى أجهزة المهاجم، توفر خيارًا لحذف هذه الملفات لإزالة الأثر.
غالبًا ما تكون هذه عملية متكررة، فبمجرد حصول المهاجم على وصول على مستوى النظام على المضيف المخترق، يكون تفريغ قيم الخلايا هو الخطوة التالية. الوقت ثمين جدًا عندما يتعلق الأمر باختبار الاختراق الداخلي. HiveJack سيوفر لك الكثير من الوقت عندما يتعلق الأمر بتفريغ وحذف الملفات. لن تضطر أبدًا إلى تذكر الأمر لتنفيذ الإجراءات. 😉

الملفات المفرغة في مجلد c:\temp\ على المضيف المخترق:

تم حذف الملفات بنجاح من المضيف المخترق عند النقر على زر Delete Hives:

أي اقتراحات أو أفكار لهذه الأداة مرحب بها - فقط أرسل لي تغريدة على @ManiarViral
الخلية (Hive) هي مجموعة منطقية من المفاتيح والمفاتيح الفرعية والقيم في التسجيل تحتوي على مجموعة من الملفات الداعمة التي يتم تحميلها في الذاكرة عند بدء تشغيل نظام التشغيل أو تسجيل دخول المستخدم.
ملفات التسجيل لها الصيغتان التاليتان:
HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security, and HKEY_USERS.DEFAULT; جميع الخلايا الأخرى تستخدم الصيغة الأحدث.
أثناء اختبار الاختراق الداخلي، غالبًا ما يرغب المهاجم في التحرك أفقيًا من مضيف إلى آخر. للانتقال من مضيف إلى آخر، يحتاج المهاجم غالبًا إلى بيانات اعتماد الحساب. باستخدام HiveJack، سيكون المهاجم قادرًا على جمع بيانات الاعتماد عبر خلايا النظام.
HiveJack مفيد بمجرد أن يتمكن المهاجم من الحصول على صلاحيات المسؤول المحلي أو النظام على أحد المضيفين المخترقين. لمزيد من الوصول داخل الشبكة، يمكن للمهاجم استخدام خلايا التسجيل. تفريغ هذه الخلايا سيسمح للمهاجم بالتقاط تجزئة كلمات مرور مستخدمي النظام.
بعد تفريغ خلايا التسجيل وسحبها إلى صندوق المهاجم، يمكن استخدام أداة مثل secretsdump المتاحة هنا: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

بمجرد الحصول على تجزئات كلمات المرور، فإن ذلك يفتح الأبواب لمجموعة متنوعة من الهجمات مثل تمرير التجزئة (pass-the-hash) أو الرش (spraying) أو كسر كلمات المرور لتنفيذ حركة أفقية داخل الشبكة.
عند نسخ ملفات الخلايا إلى جهاز المهاجم، من الجيد حذف الملفات من مجلد temp لتجنب تسرب الملفات الحساسة أو لإزالة الآثار.
من الجيد التحقق من الموقع C:\Windows\repair\ للحصول على ملفي SAM وSYSTEM لتجنب الاكتشاف من حلول EDR. ومع ذلك، يحتوي هذا الدليل على نسخ قديمة من ملفات C:\Windows\System32\config\ الأصلية، لذلك قد لا تعكس بيانات اعتماد المستخدمين الحالية. ومع ذلك، إذا تم كسر كلمات المرور، فقد يكون من المفيد معرفة أي أنماط كلمات مرور مثل Winter2020 أو Summer2020
الطريقة 1:
استخدم ملف HiveJack.exe من قسم الإصدارات (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) وقم بتشغيله على المضيف المخترق. سيتم تخزين الخلايا في مجلد c:\temp\.
الطريقة 2:
افتح الحل باستخدام Visual Studio وانظر إلى الكود لبناء الحل.
ملاحظة: يرجى التأكد من وجود مجلد temp في القرص 'C:' للمضيف المخترق قبل تفريغ خلايا التسجيل.
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar
MIT License
Copyright (c) 2020 Viral Maniar
يُمنح الإذن، مجانًا، لأي شخص يحصل على نسخة من هذا البرنامج وملفات التوثيق المرتبطة به (البرنامج)، للتعامل مع البرنامج دون قيود، بما في ذلك دون حصر حقوق استخدام ونسخ وتعديل ودمج ونشر وتوزيع و/أو بيع نسخ من البرنامج، والسماح للأشخاص الذين تم تزويدهم بالبرنامج بفعل ذلك، مع مراعاة الشروط التالية:
يجب تضمين إشعار حقوق النشر أعلاه وإذن الإذن هذا في جميع النسخ أو الأجزاء الجوهرية من البرنامج.
البرنامج مُقدم "كما هو"، دون أي ضمان، صريح أو ضمني، بما في ذلك دون حصر ضمانات القابلية للتسويق والملاءمة لغرض معين وعدم الانتهاك. في أي حال من الأحوال، لا يكون المؤلفون أو أصحاب حقوق النشر مسؤولين عن أي دعوى أو أضرار أو مسؤولية أخرى، سواء كانت ناشئة عن عقد أو ضرر أو غير ذلك، تنشأ عن أو فيما يتعلق بالبرنامج أو استخدامه أو تعاملات أخرى مع البرنامج.
أي اقتراحات أو أفكار لهذه الأداة مرحب بها - فقط أرسل لي تغريدة على @ManiarViral @PreemptiveCyber