
Dieses Tool kann während internen Penetrationstests verwendet werden, um Windows-Anmeldeinformationen von einem bereits kompromittierten Host zu extrahieren. Es ermöglicht das Dumpen der SYSTEM-, SECURITY- und SAM-Hives und bietet nach dem Kopieren auf die Angreifer-Rechner die Option, diese Dateien zu löschen, um die Spuren zu verwischen.
Dieses Tool kann während interner Penetrationstests verwendet werden, um Windows-Anmeldeinformationen von einem bereits kompromittierten Host auszulesen. Es ermöglicht das Auslesen der SYSTEM-, SECURITY- und SAM-Registry-Hives und bietet nach dem Kopieren auf die Angreifermaschinen eine Option, diese Dateien zu löschen, um die Spuren zu beseitigen.
Oft ist dies ein sich wiederholender Prozess: Sobald ein Angreifer Systemzugriff auf den kompromittierten Host erlangt hat, ist das Auslesen der Hive-Werte der nächste Schritt. Zeit ist bei internen Penetrationstests sehr wertvoll. HiveJack spart Ihnen viel Zeit beim Auslesen und Löschen der Dateien. Sie müssen sich nie wieder den Befehl für diese Aktionen merken. ;)

Dateien, die im Ordner *c:\temp* des kompromittierten Hosts ausgelesen wurden:

Dateien werden nach dem Klicken auf die Schaltfläche Delete Hives erfolgreich von dem kompromittierten Host gelöscht:

Vorschläge oder Ideen für dieses Tool sind willkommen – twittern Sie mich einfach an @ManiarViral
Ein Hive ist eine logische Gruppe von Schlüsseln, Unterschlüsseln und Werten in der Registry, die über einen Satz unterstützender Dateien verfügt, die beim Start des Betriebssystems oder bei der Anmeldung eines Benutzers in den Speicher geladen werden.
Registry-Dateien haben die folgenden zwei Formate:
HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security und HKEY_USERS.DEFAULT; alle anderen Hives verwenden das neueste Format.
Während eines internen Penetrationstests möchte der Angreifer oft eine laterale Bewegung von einem Host zum anderen durchführen. Um sich von einem Host zum anderen zu bewegen, benötigt der Angreifer häufig Kontoanmeldeinformationen. Mit HiveJack kann der Angreifer Anmeldeinformationen über System-Hives sammeln.
HiveJack ist nützlich, sobald der Angreifer erfolgreich lokale Administrator- oder Systemrechte auf einem der kompromittierten Hosts erlangt hat. Um weiteren Zugriff innerhalb des Netzwerks zu erhalten, kann der Angreifer Registry-Hives verwenden. Das Auslesen dieser Hives ermöglicht es einem Angreifer, die Passwort-Hashes der Systembenutzer zu erfassen.
Nach dem Auslesen der Registry-Hives und dem Übertragen auf die Angreiferbox kann man ein Tool wie secretsdump verwenden, das hier verfügbar ist: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

Sobald die Passwort-Hashes erlangt wurden, eröffnet dies die Tür zu einer Vielzahl von Angriffen wie Pass-the-Hash, Spraying oder Passwort-Cracking, um eine laterale Bewegung innerhalb des Netzwerks durchzuführen.
Wenn Hive-Dateien auf die Angreifermaschine kopiert werden, ist es eine gute Praxis, die Dateien aus dem temp-Ordner zu löschen, um das Durchsickern sensibler Dateien zu vermeiden oder die Spuren zu beseitigen.
Es ist eine gute Praxis, den Speicherort *C:\Windows\repair* zu überprüfen, um die SAM- und SYSTEM-Dateien zu erhalten und so die Erkennung durch EDR-Lösungen zu vermeiden. Allerdings enthält dieses Verzeichnis veraltete Kopien der Originaldateien von *C:\Windows\System32\config*, sodass es möglicherweise nicht die aktuellen Benutzeranmeldeinformationen widerspiegelt. Wenn die Passwörter jedoch geknackt werden, kann es hilfreich sein, Passwortmuster wie Winter2020 oder Summer2020 zu kennen.
Methode 1:
Verwenden Sie die Datei HiveJack.exe aus dem Release-Bereich (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) und führen Sie sie auf dem kompromittierten Host aus. Die Hives werden im Ordner *c:\temp* gespeichert.
Methode 2:
Öffnen Sie die Projektmappe mit Visual Studio und sehen Sie sich den Code an, um die Projektmappe zu erstellen.
Hinweis: Stellen Sie bitte sicher, dass Sie einen temp-Ordner auf dem Laufwerk 'C:' des kompromittierten Hosts haben, bevor Sie die Registry-Hives auslesen.
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar
MIT-Lizenz
Copyright (c) 2020 Viral Maniar
Hiermit wird jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die "Software") erhält, kostenlos die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Nutzung, Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Verteilung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software zur Verfügung gestellt wird, diese Rechte zu gewähren, unter den folgenden Bedingungen:
Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.
DIE SOFTWARE WIRD "WIE GESEHEN" ZUR VERFÜGUNG GESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN DRITTER. IN KEINEM FALL SIND DIE AUTOREN ODER URHEBERRECHTSINHABER HAFTBAR FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER ANDERE VERPFLICHTUNGEN, OB IN EINER VERTRAGS- ODER DELIKTSHANDLUNG ODER ANDERWEITIG, DIE AUS ODER IM ZUSAMMENHANG MIT DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ENTSTEHEN.
Vorschläge oder Ideen für dieses Tool sind willkommen – twittern Sie mich einfach an @ManiarViral @PreemptiveCyber