Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HiveJack — Dieses Tool kann während internen Penetrationstests verwendet werden, um Windows-Anmeldeinformationen von einem bereits kompromittierten Host zu extrahieren. Es ermöglicht das Dumpen der SYSTEM-, SECURITY- und SAM-Hives und bietet nach dem Kopieren auf die Angreifer-Rechner die Option, diese Dateien zu löschen, um die Spuren zu verwischen. | Kitploit
Tools/GitHubGitHub/viralmaniar/hivejack
Laterale BewegungPost-ExploitationPenetrationstests
GitHubviralmaniar/hivejack

HiveJack

Repository anzeigen
111333vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Dieses Tool kann während internen Penetrationstests verwendet werden, um Windows-Anmeldeinformationen von einem bereits kompromittierten Host zu extrahieren. Es ermöglicht das Dumpen der SYSTEM-, SECURITY- und SAM-Hives und bietet nach dem Kopieren auf die Angreifer-Rechner die Option, diese Dateien zu löschen, um die Spuren zu verwischen.

Teilen

HiveJack

Dieses Tool kann während interner Penetrationstests verwendet werden, um Windows-Anmeldeinformationen von einem bereits kompromittierten Host auszulesen. Es ermöglicht das Auslesen der SYSTEM-, SECURITY- und SAM-Registry-Hives und bietet nach dem Kopieren auf die Angreifermaschinen eine Option, diese Dateien zu löschen, um die Spuren zu beseitigen.

Oft ist dies ein sich wiederholender Prozess: Sobald ein Angreifer Systemzugriff auf den kompromittierten Host erlangt hat, ist das Auslesen der Hive-Werte der nächste Schritt. Zeit ist bei internen Penetrationstests sehr wertvoll. HiveJack spart Ihnen viel Zeit beim Auslesen und Löschen der Dateien. Sie müssen sich nie wieder den Befehl für diese Aktionen merken. ;)

image

Dateien, die im Ordner *c:\temp* des kompromittierten Hosts ausgelesen wurden:

image

Dateien werden nach dem Klicken auf die Schaltfläche Delete Hives erfolgreich von dem kompromittierten Host gelöscht:

image

Vorschläge oder Ideen für dieses Tool sind willkommen – twittern Sie mich einfach an @ManiarViral

Ein Hive ist eine logische Gruppe von Schlüsseln, Unterschlüsseln und Werten in der Registry, die über einen Satz unterstützender Dateien verfügt, die beim Start des Betriebssystems oder bei der Anmeldung eines Benutzers in den Speicher geladen werden.

Registry-Dateien haben die folgenden zwei Formate:

  • Standardformat: Unterstützt ab Windows 2000, auch in späteren Windows-Versionen aus Gründen der Abwärtskompatibilität unterstützt
  • Neuestes Format: Unterstützt ab Windows XP

HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security und HKEY_USERS.DEFAULT; alle anderen Hives verwenden das neueste Format.

Während eines internen Penetrationstests möchte der Angreifer oft eine laterale Bewegung von einem Host zum anderen durchführen. Um sich von einem Host zum anderen zu bewegen, benötigt der Angreifer häufig Kontoanmeldeinformationen. Mit HiveJack kann der Angreifer Anmeldeinformationen über System-Hives sammeln.

HiveJack ist nützlich, sobald der Angreifer erfolgreich lokale Administrator- oder Systemrechte auf einem der kompromittierten Hosts erlangt hat. Um weiteren Zugriff innerhalb des Netzwerks zu erhalten, kann der Angreifer Registry-Hives verwenden. Das Auslesen dieser Hives ermöglicht es einem Angreifer, die Passwort-Hashes der Systembenutzer zu erfassen. 

Nach dem Auslesen der Registry-Hives und dem Übertragen auf die Angreiferbox kann man ein Tool wie secretsdump verwenden, das hier verfügbar ist: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

image

Sobald die Passwort-Hashes erlangt wurden, eröffnet dies die Tür zu einer Vielzahl von Angriffen wie Pass-the-Hash, Spraying oder Passwort-Cracking, um eine laterale Bewegung innerhalb des Netzwerks durchzuführen.

Wenn Hive-Dateien auf die Angreifermaschine kopiert werden, ist es eine gute Praxis, die Dateien aus dem temp-Ordner zu löschen, um das Durchsickern sensibler Dateien zu vermeiden oder die Spuren zu beseitigen.

Kurzer Tipp

Es ist eine gute Praxis, den Speicherort *C:\Windows\repair* zu überprüfen, um die SAM- und SYSTEM-Dateien zu erhalten und so die Erkennung durch EDR-Lösungen zu vermeiden. Allerdings enthält dieses Verzeichnis veraltete Kopien der Originaldateien von *C:\Windows\System32\config*, sodass es möglicherweise nicht die aktuellen Benutzeranmeldeinformationen widerspiegelt. Wenn die Passwörter jedoch geknackt werden, kann es hilfreich sein, Passwortmuster wie Winter2020 oder Summer2020 zu kennen.

Wie benutze ich das?

Methode 1:
Verwenden Sie die Datei HiveJack.exe aus dem Release-Bereich (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) und führen Sie sie auf dem kompromittierten Host aus. Die Hives werden im Ordner *c:\temp* gespeichert.

Methode 2:
Öffnen Sie die Projektmappe mit Visual Studio und sehen Sie sich den Code an, um die Projektmappe zu erstellen.

Hinweis: Stellen Sie bitte sicher, dass Sie einen temp-Ordner auf dem Laufwerk 'C:' des kompromittierten Hosts haben, bevor Sie die Registry-Hives auslesen.

Fragen?

Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Beitrag & Lizenz

MIT-Lizenz

Copyright (c) 2020 Viral Maniar

Hiermit wird jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die "Software") erhält, kostenlos die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Nutzung, Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Verteilung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software zur Verfügung gestellt wird, diese Rechte zu gewähren, unter den folgenden Bedingungen:

Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.

DIE SOFTWARE WIRD "WIE GESEHEN" ZUR VERFÜGUNG GESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER. IN KEINEM FALL SIND DIE AUTOREN ODER URHEBERRECHTSINHABER HAFTBAR FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER ANDERE VERPFLICHTUNGEN, OB IN EINER VERTRAGS- ODER DELIKTSHANDLUNG ODER ANDERWEITIG, DIE AUS ODER IM ZUSAMMENHANG MIT DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ENTSTEHEN.

Vorschläge oder Ideen für dieses Tool sind willkommen – twittern Sie mich einfach an @ManiarViral @PreemptiveCyber

Tool herunterladen