
Escáner de permisos del registro escrito en C# para encontrar posibles vías de elevación de privilegios dentro del registro
Reg1c1de es una herramienta que escanea colmenas de registro especificadas e informa sobre cualquier clave donde el usuario tenga permisos de escritura. Además, si se encuentran valores de registro que contengan rutas de archivo con ciertas extensiones de archivo y sean escribibles, también se informarán.
Más información sobre esta herramienta y su uso se puede encontrar en el artículo relacionado de github.io: aquí
Salida de ayuda:
++++++++++++++Reg1c1de++++++++++++++++
+author: @deadjakk | http://shell.rip+
++++++++++++++++++++++++++++++++++++++
Description:
Reg1c1de is a tool that scans specified registry hives and reports on any keys where the user has write permissions
In addition, if any registry values are found that contain file paths with certain file extensions and they are writeable, these will be reported as well.
These keys should be investigated further as they could potentially lead to a path to privilege escalation or other evil
Arguments: (THESE ARE ALL OPTIONAL!)
-h show this help message
-vv enable debug output (more verbose)
-e scan the entire specified hive, this is disabled by default
-o filename to write the vulnerable keys to csv, example -o=filename
-k base key to enumerate from under the hive, default=Software, example -k=Software
-df disables writeable file checking, in case you don't want to make thousands of access denied file open attempts
-r four letter shorthand of the root hive to enumerate from, default=HKLM, example -r=HKLM
Acceptable values are: HKCU, HKLM, HKCR, HKCC, HKU
-writetests enabling this flag will enable write tests, which will write a dummy registry key and value to every discovered instance of write access to a key.
I DO NOT recommend using this, especially if you cannot make a registry backup, nevertheless it is here.
Example Usage:
Reg1c1de.exe -v -o=outputfile -r=HKLM -e
Argumentos: (¡TODOS ESTOS SON OPCIONALES!) -h mostrar este mensaje de ayuda -vv habilitar salida de depuración (más verboso) -e escanear la colmena especificada completa, esto está deshabilitado por defecto -o nombre de archivo para escribir las claves vulnerables a csv, ejemplo -o=filename -k clave base para enumerar desde la colmena, predeterminado=Software, ejemplo -k=Software -df deshabilita la verificación de archivos escribibles, en caso de que no quieras hacer miles de intentos de apertura de archivos denegados -r abreviatura de cuatro letras de la colmena raíz desde la que enumerar, predeterminado=HKLM, ejemplo -r=HKLM Valores aceptables son: HKCU, HKLM, HKCR, HKCC, HKU
-writetests habilitar esta opción habilitará pruebas de escritura, que escribirán una clave y valor de registro ficticios en cada instancia descubierta de acceso de escritura a una clave. NO recomiendo usar esto, especialmente si no puedes hacer una copia de seguridad del registro, sin embargo, está aquí.
Ejemplo de uso:
Reg1c1de.exe -v -o=outputfile -r=HKLM -e