Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/nmht3t/rawhive
FestplattenforensikExploitationForensikPost-ExploitationDigitale ForensikPenetrationstestsRed Teaming
GitHubnmht3t/rawhive

RawHive

Cobalt Strike BOF, der ausgewählte Windows-Registry-Hives direkt aus einem rohen NTFS-Volume extrahiert, indem NTFS-Metadaten geparst und Dateidaten direkt von der Festplatte gelesen werden.

Repository anzeigen
9386vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

RawHive

RawHive ist ein Cobalt-Strike-BOF zum Abrufen ausgewählter Windows-Registrierungshives direkt von einem rohen NTFS-Volume. Es überspringt die normalen Datei-APIs, durchläuft die NTFS-Metadaten, um die Ziel-Dateidatensätze zu finden, und kopiert die Bytes direkt von der Festplatte.

Derzeit sucht es nach:

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit, falls der Host ein Domänencontroller ist

Standardmäßig liest es von C:, aber Sie können es auf einen anderen lokalen Laufwerksbuchstaben ausrichten.

So funktioniert es

  1. Öffnet das ausgewählte lokale Volume, z. B. \\.\C:.
  2. Liest den NTFS-Bootsektor und findet $MFT.
  3. Durchläuft Verzeichnisindizes für Windows, System32, config und die Zieldateien.
  4. Fällt auf einen begrenzten MFT-Scan zurück, wenn die Indexsuche etwas übersieht.
  5. Liest die Zieldateidaten aus residenten Daten oder Cluster-Runlists.
  6. Schreibt die wiederhergestellten Bytes als .tmp-Dateien in das Ausgabeverzeichnis.

Anforderungen

  • 64-Bit-Beacon, das als lokaler Administrator oder SYSTEM ausgeführt wird.
  • x86_64-w64-mingw32-gcc und make zum Erstellen.

Erstellen

root@kitploit:~
make

Das erstellt:

root@kitploit:~
dist/rawhive.x64.o

rawhive.cna lädt das Objekt aus dist/. Erstellen Sie also nach Änderungen an rawhive.c neu.

Verwendung

root@kitploit:~
rawhive C:\Windows\Temp

C: explizit lesen:

root@kitploit:~
rawhive C C:\Windows\Temp

D: lesen und die Ausgabe nach C:\Temp schreiben:

root@kitploit:~
rawhive d C:\Temp

Das Volume kann als C, c oder C: angegeben werden. Das Ausgabeverzeichnis muss bereits vorhanden sein.

Ausgabe

root@kitploit:~
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp

ntds.tmp wird nur geschrieben, wenn C:\Windows\NTDS\ntds.dit auf dem ausgewählten Volume vorhanden ist und RawHive es lesen kann.

Hinweise

  • Der Fallback-MFT-Scan ist auf 500.000 Datensätze begrenzt.
  • Runlists sind auf 128 Extents begrenzt. Wenn eine Datei zu stark fragmentiert ist, schlägt sie fehl, anstatt eine Teildatei als vollständig auszugeben.
  • Der Parser lehnt fehlerhafte oder nicht unterstützte NTFS-Strukturen ab, anstatt mit unsicheren Offsets fortzufahren.
  • Eine Datei wird nur dann als extrahiert gemeldet, wenn die vollständige erwartete Datengröße geschrieben wurde.

Fehlerbehebung

outdir does not exist

Das von Ihnen übergebene Verzeichnis fehlt auf dem Zielsystem oder ist kein Verzeichnis.

open \\.\C: failed

Das Beacon verfügt wahrscheinlich nicht über ausreichende Berechtigungen, oder der Roh-Volume-Zugriff ist blockiert.

not NTFS

Das ausgewählte Volume scheint kein NTFS zu sein.

$mft runlist malformed oder unsupported NTFS geometry

Das Volume-Layout wird nicht unterstützt oder ist beschädigt.

output path too long

Verwenden Sie einen kürzeren Ausgabeverzeichnispfad.

Machbarkeitsnachweis

RawHive Machbarkeitsnachweis

Tool herunterladen