
Cobalt Strike BOF, der ausgewählte Windows-Registry-Hives direkt aus einem rohen NTFS-Volume extrahiert, indem NTFS-Metadaten geparst und Dateidaten direkt von der Festplatte gelesen werden.
RawHive ist ein Cobalt-Strike-BOF zum Abrufen ausgewählter Windows-Registrierungshives direkt von einem rohen NTFS-Volume. Es überspringt die normalen Datei-APIs, durchläuft die NTFS-Metadaten, um die Ziel-Dateidatensätze zu finden, und kopiert die Bytes direkt von der Festplatte.
Derzeit sucht es nach:
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit, falls der Host ein Domänencontroller istStandardmäßig liest es von C:, aber Sie können es auf einen anderen lokalen Laufwerksbuchstaben ausrichten.
\\.\C:.$MFT.Windows, System32, config und die Zieldateien..tmp-Dateien in das Ausgabeverzeichnis.x86_64-w64-mingw32-gcc und make zum Erstellen.make
Das erstellt:
dist/rawhive.x64.o
rawhive.cna lädt das Objekt aus dist/. Erstellen Sie also nach Änderungen an rawhive.c neu.
rawhive C:\Windows\Temp
C: explizit lesen:
rawhive C C:\Windows\Temp
D: lesen und die Ausgabe nach C:\Temp schreiben:
rawhive d C:\Temp
Das Volume kann als C, c oder C: angegeben werden. Das Ausgabeverzeichnis muss bereits vorhanden sein.
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
ntds.tmp wird nur geschrieben, wenn C:\Windows\NTDS\ntds.dit auf dem ausgewählten Volume vorhanden ist und RawHive es lesen kann.
outdir does not exist
Das von Ihnen übergebene Verzeichnis fehlt auf dem Zielsystem oder ist kein Verzeichnis.
open \\.\C: failed
Das Beacon verfügt wahrscheinlich nicht über ausreichende Berechtigungen, oder der Roh-Volume-Zugriff ist blockiert.
not NTFS
Das ausgewählte Volume scheint kein NTFS zu sein.
$mft runlist malformed oder unsupported NTFS geometry
Das Volume-Layout wird nicht unterstützt oder ist beschädigt.
output path too long
Verwenden Sie einen kürzeren Ausgabeverzeichnispfad.
