Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SrHollow — Extrahiert LSA-Secrets und DPAPI-Schlüssel aus Windows-Registry-Hives über vorhandene oder neu erstellte VSS-Schattenkopien, mit einem Inline-regf-Parser und AES-256-Entschlüsselung. | Kitploit
Tools/GitHubGitHub/ivancabrera02/srhollow
DefensivwerkzeugePrivilege EscalationDatenexfiltrationPost-ExploitationDigitale ForensikKryptographiePenetrationstestsRed Teaming
GitHubivancabrera02/srhollow

SrHollow

Extrahiert LSA-Secrets und DPAPI-Schlüssel aus Windows-Registry-Hives über vorhandene oder neu erstellte VSS-Schattenkopien, mit einem Inline-regf-Parser und AES-256-Entschlüsselung.

5867vor 12 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

SrHollow

Extraktion von LSA-Secrets, Wiederverwendung einer bereits vorhandenen VSS-Schattenkopie + Inline-regf-Parser + AES-256-LSA-Entschlüsselung über bcrypt.dll.

Kette in 6 Schritten

  1. \GLOBAL?? aufzählen über NtOpenDirectoryObject + NtQueryDirectoryObject. Die HarddiskVolumeShadowCopyN mit der höchsten Nummer auswählen.
  2. Falls keine existiert, auf SRSetRestorePointW(BEGIN_SYSTEM_CHANGE, DEVICE_DRIVER_INSTALL) aus SrClient.dll zurückfallen.
  3. SeBackupPrivilege aktivieren im aktuellen Token (AdjustTokenPrivileges).
  4. CreateFileW("\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\config\{SECURITY,SYSTEM}", FILE_FLAG_BACKUP_SEMANTICS) und in byte[] einlesen.
  5. Inline-regf-Walker parst die Hive: Basisblock, Zelltypen nk/vk/lf/lh/li/ri/db/sk. KeyNode-Layout, Flags @0x02, Unterschlüsselliste @0x1C, Werteliste @0x28, Security Key @0x2C, Class-Offset @0x30, Namenslänge u16 @0x48, Class-Länge u16 @0x4A (dies war ein Bug beim ersten Durchlauf — Microsofts eigene Doku ist hier mehrdeutig), Name @0x4C.
  6. Schlüssel ableiten:
    • BootKey (SYSKEY): Class-UTF-16-Hex von ControlSet00N\Control\Lsa\{JD, Skew1, GBG, Data} verketten → 16 Rohbytes → mit [8,5,4,2,11,9,13,3,0,6,1,12,14,10,15,7] permutieren.
    • LSA-AES-256-Schlüssel aus Policy\PolEKList\(default) (172 Bytes): salt = bytes[0x1C..0x3C]; tmpKey = SHA-256(BootKey || salt * 1000); pt = AES-256-CBC-decrypt(bytes[0x3C..], tmpKey, IV=0); LSA-Schlüssel = pt[68..100].
    • Jedes Secret unter Policy\Secrets\<name>\CurrVal\(default): gleiches Layout, Salt-Stretch mit dem LSA-Schlüssel statt dem BootKey.
    • DPAPI_SYSTEM-Body: bytes[4..24] = MachineKey, bytes[24..44] = UserKey. Diese entschlüsseln jeden SYSTEM-weiten DPAPI-Masterkey auf dem Host.

Repository-Layout

SrHollow/
├── README.md                          <- Sie sind hier
├── src/
│   └── SrHollow.cs                    <- Inline-regf-Parser + LSA-AES-Krypto (~350 LOC, einzelne Datei)
└── stages/
    ├── Stage1-Recon.ps1               <- schreibgeschützte Shadow-Aufzählung
    ├── Stage1b-ReadShadowHives.ps1    <- automatische Erkennung / automatische Erstellung von Shadow + Hives einlesen
    ├── Stage2-Decrypt.ps1             <- BootKey + LSA-Schlüssel + alle Secrets
    └── Stage3-Report.ps1              <- formatierter Operator-Bericht mit OPSEC-Footprint

src/SrHollow.cs hat keine Abhängigkeiten außer System.Security.Cryptography (das selbst an bcrypt.dll weiterleitet). Es kompiliert unverändert über Add-Type oder csc.exe.

Verwendung

Erhöhte PowerShell

# 1. Read-only recon, see what shadows already exist
powershell.exe -ep bypass -File .\stages\Stage1-Recon.ps1

# 2. Extract SECURITY + SYSTEM from the newest existing shadow
#    (creates one via SRSetRestorePointW if none exist)
powershell.exe -ep bypass -File .\stages\Stage1b-ReadShadowHives.ps1

# 3. Derive BootKey + LSA key + decrypt every secret
powershell.exe -ep bypass -File .\stages\Stage2-Decrypt.ps1

# 4. (Optional) formatted operator report
powershell.exe -ep bypass -File .\stages\Stage3-Report.ps1

Erfordert: lokalen Administrator (für SeBackupPrivilege), einen Volume Shadow Copy-Dienst, der läuft oder startbar ist (Standard unter Windows 10/11).

Attribuierbare Signale, die hinterlassen werden, wenn ein Shadow bereits existiert:

  • Ein CreateFileW auf \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\...
  • Ein AdjustTokenPrivileges, das SeBackupPrivilege aktiviert
  • Standard-SHA-256 + AES-CBC über bcrypt.dll (Userland, unauffällig)

Dies ist dasselbe Datei-Öffnungsprofil wie bei den meisten legitimen Backup-Agenten.

Tool herunterladen