Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-36934-HiveNightmare-Lab — Laboratorio educativo que demuestra CVE-2021-36934 (HiveNightmare) - Windows LPE mediante mala configuración de ACL en copias de sombra. | Kitploit
Herramientas/GitHubGitHub/d4yon/cve-2021-36934-hivenightmare-lab
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
GitHubd4yon/cve-2021-36934-hivenightmare-lab

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-36934-HiveNightmare-Lab

Laboratorio educativo que demuestra CVE-2021-36934 (HiveNightmare) - Windows LPE mediante mala configuración de ACL en copias de sombra.

Ver Repositorio
1hace 5 mesesAún no revisado

CVE-2021-36934 (HiveNightmare) - Laboratorio Educativo

🎯 Objetivo

Reproducir y analizar la vulnerabilidad HiveNightmare en un entorno de laboratorio controlado.

📋 Tabla de Contenidos

  • Descripción de la Vulnerabilidad
  • Implementación
    • Demostración
    • Configuración del Laboratorio y Herramientas
    • Pasos de Explotación
  • Medidas de Mitigación
    • Demostración
  • Conclusión
  • Referencias

1. Descripción de la Vulnerabilidad

CVE-2021-36934, apodada "SeriousSAM" o "HiveNightmare", es una vulnerabilidad de escalada de privilegios local (LPE) que afecta a Windows 10 desde la versión 1809 en adelante, versiones iniciales de Windows 11, así como Windows Server 2019 y 2022. Permite a un usuario estándar duplicar y acceder a archivos protegidos del sistema que contienen datos sensibles, como los hashes de contraseñas locales. El problema central radica en listas de control de acceso (ACL) mal configuradas, que otorgan permisos de lectura a todos los usuarios sobre archivos sensibles del sistema (notablemente los hives SAM, SYSTEM y SECURITY). Aunque estos archivos permanecen bloqueados durante la operación normal, sus copias de seguridad (a través de instantáneas/puntos de restauración) heredan los mismos permisos mal configurados y se vuelven accesibles y explotables por cualquier usuario del sistema.

2. Implementación

Explotar la vulnerabilidad requiere dos requisitos previos: (1) Protección del Sistema habilitada y (2) un punto de restauración existente. Estos elementos suelen estar presentes por defecto en máquinas Windows 10/11. La implementación se basa en extraer copias de los archivos SAM, SYSTEM y SECURITY de las instantáneas (puntos de restauración). Estos archivos, normalmente bloqueados durante la ejecución del sistema, se vuelven accesibles a través de sus copias instantáneas que heredan las mismas ACL que los originales.

Desde una cuenta de usuario sin privilegios, la explotación se puede lograr mediante scripts públicos, siendo el más conocido hivenightmare.exe, escrito en C. Los tres archivos recuperados tienen funciones complementarias. SAM contiene los hashes de las contraseñas de cuentas locales (cifrados), SECURITY almacena secretos LSA adicionales (credenciales en caché, contraseñas de servicios, también cifrados), y SYSTEM proporciona la clave de descifrado (BootKey). Para una escalada de privilegios local estricta, solo se necesitan SAM y SYSTEM para extraer los hashes NTLM. Una vez obtenidos estos archivos, herramientas como secretsdump.py o mimikatz pueden descifrar los hashes y realizar ataques pass-the-hash, u obtener acceso completo de administrador mediante psexec.py.

2.1 Demostración

La implementación del exploit se basa en extraer los hives de Windows (SAM, SYSTEM, SECURITY) de las instantáneas/puntos de restauración, y luego usar los hashes extraídos para obtener acceso SYSTEM a través de secretsdump.py y psexec.py.

2.2 Configuración del Laboratorio y Herramientas

  • VMware Workstation
  • Windows 10 Build 18362.1256
  • Red aislada (sin internet)
  • hivenightmare.exe — Escrito en C, utilizado para extraer hives de instantáneas/puntos de restauración
  • secretsdump.py (Impacket) — Para volcar hashes y secretos en texto plano desde archivos hive
  • psexec.py (Impacket) — Para iniciar una sesión local reutilizando un hash

Plataforma probada: Windows 10, build 1903 (actualización de diciembre de 2020).

2.3 Pasos de Explotación

1. Contexto: Versión de Windows Estamos utilizando una versión de Windows 10 (1903, actualización de diciembre de 2020) que contiene la vulnerabilidad en estudio.

image

2. Permisos en Archivos Sensibles Observamos que los permisos NTFS en los hives SAM, SYSTEM y SECURITY permiten a los usuarios locales tener acceso de Lectura, heredado aquí de la carpeta config.

image

3. Ejecución de hivenightmare desde un Usuario Local Sin Punto de Restauración Al lanzar hivenightmare.exe desde una cuenta local sin puntos de restauración/instantáneas, la herramienta falla porque no encuentra ningún punto de restauración que explotar.

image image

4. Habilitar Protección del Sistema y Crear un Punto de Restauración Para crear las condiciones necesarias para la extracción de hives, habilitamos Protección del Sistema y luego creamos manualmente un punto de restauración. Una vez que el punto de restauración existe, hivenightmare podrá acceder a copias de los archivos sensibles. image

5. Extracción de Hives Sensibles Después de crear el punto de restauración, hivenightmare.exe se ejecuta nuevamente y extrae con éxito los archivos SAM, SYSTEM y SECURITY de la instantánea. Existen muchos otros scripts (C#, Go, PowerShell,...). Independientemente de la tecnología utilizada, todos los scripts apuntan a la misma ruta:

root@kitploit:~
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[i]\Windows\System32\config\[SENSITIVE FILE]
image

6. Análisis en Kali: Obtención de Hashes con secretsdump.py Los archivos extraídos se transfieren a la máquina Kali. Usamos secretsdump.py (Impacket) para listar cuentas y recuperar hashes en texto plano.

image

7. Escalada de Privilegios: Reutilización de Hash mediante psexec.py Con el hash extraído, usamos psexec.py para autenticarnos y abrir una sesión con privilegios SYSTEM, otorgando control total de la máquina.

image

3. Medidas de Mitigación

La corrección oficial de Microsoft (KB5004605, julio de 2021) restaura las ACL apropiadas en los archivos afectados. Sin embargo, se recomiendan varias medidas complementarias. Primero, verificar manualmente los permisos en C:\Windows\System32\config para asegurar que solo SYSTEM y administradores tengan acceso total. Segundo, eliminar las copias de instantáneas antiguas creadas antes de aplicar el parche, ya que retienen los permisos vulnerables. Por razones operativas (riesgo de pérdida de datos, impacto al usuario), la eliminación automática de puntos de restauración antiguos no se incluyó en el parche distribuido. Finalmente, monitorear accesos inusuales a instantáneas a través de los registros de eventos del sistema.

3.1 Demostración

Aquí demostramos cómo mitigar la vulnerabilidad mediante la corrección manual de ACL y la eliminación de instantáneas anteriores.

1. Corrección Manual de ACL Este comando rompe la herencia en la carpeta C:\Windows\System32\config.

image image

2. Verificación Después de la Corrección de ACL La existencia del punto de restauración creado antes de la corrección aún permite extraer hives de la instantánea asociada.

image

3. Eliminación de Instantánea

image

4. Validación Final Después de eliminar las instantáneas antiguas, la extracción de hives falla y la vulnerabilidad ya no es explotable desde una cuenta local.

image

4. Conclusión

CVE-2021-36934 demuestra cómo una simple mala configuración de ACL puede comprometer completamente la seguridad del sistema Windows. La vulnerabilidad explota una característica de seguridad (puntos de restauración) convertida en vector de ataque, permitiendo que un usuario sin privilegios y potencialmente malicioso obtenga acceso total de administrador. En conclusión, CVE-2021-36934 resalta la necesidad de auditar regularmente los permisos del sistema y monitorear el acceso a archivos sensibles, incluso en sus copias de seguridad.

⚠️ Descargo de Responsabilidad

Solo con fines educativos. No usar en sistemas sin autorización.

🏆 Habilidades Demostradas

  • Conocimiento de internals de Windows
  • Investigación de vulnerabilidades
  • Auditoría de seguridad
  • Habilidades de documentación

5. Referencias

  • https://nvd.nist.gov/vuln/detail/cve-2021-36934
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
  • https://support.microsoft.com/en-us/topic/kb5005357-delete-volume-shadow-copies-1ceaa637-aaa3-4b58-a48b-baf72a2fa9e7
  • https://www.cve.org/CVERecord?id=CVE-2021-36934
  • https://packetstorm.news/files/id/164006
  • https://github.com/GossiTheDog/HiveNightmare
  • https://doublepulsar.com/hivenightmare-aka-serioussam-anybody-can-read-the-registry-in-windows-10-7a871c465fa5
  • https://pentestlab.blog/tag/cve-2021-36934/
  • https://cyberwatch.fr/cve/comment-identifier-et-neutraliser-la-vulnerabilite-cve-2021-36934-serioussam-hivenightmare/
  • https://www.praetorian.com/blog/how-to-detect-and-dump-credentials-from-the-windows-registry/
Descargar herramienta