Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RawHive — Cobalt Strike BOF que extrae archivos de registro de Windows seleccionados directamente desde un volumen NTFS sin formato mediante el análisis de metadatos NTFS y la lectura de datos de archivo directamente desde el disco. | Kitploit
Herramientas/GitHubGitHub/nmht3t/rawhive
Forensia de DiscoExplotaciónAnálisis ForensePost-ExplotaciónForensia DigitalPruebas de PenetraciónRed Teaming
GitHubnmht3t/rawhive

RawHive

Cobalt Strike BOF que extrae archivos de registro de Windows seleccionados directamente desde un volumen NTFS sin formato mediante el análisis de metadatos NTFS y la lectura de datos de archivo directamente desde el disco.

Ver Repositorio
938hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RawHive

RawHive es un BOF de Cobalt Strike para extraer secciones específicas del registro de Windows directamente desde un volumen NTFS en bruto. Omite las API de archivos normales, recorre los metadatos NTFS para encontrar los registros de archivos objetivo y copia los bytes directamente desde el disco.

Actualmente busca:

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit, si el host es un controlador de dominio

Por defecto lee desde C:, pero puede apuntarlo a otra letra de unidad local.

Cómo funciona

  1. Abre el volumen local seleccionado, por ejemplo \\.\C:.
  2. Lee el sector de arranque NTFS y encuentra $MFT.
  • Recorre los índices de directorio para Windows, System32, config y los archivos objetivo.
  • Recurre a un escaneo MFT acotado si la búsqueda en el índice no encuentra algo.
  • Lee los datos del archivo objetivo desde datos residentes o listas de ejecución de clústeres.
  • Escribe los bytes recuperados en el directorio de salida como archivos .tmp.
  • Requisitos

    • Beacon de 64 bits ejecutándose como administrador local o SYSTEM.
    • x86_64-w64-mingw32-gcc y make para compilar.

    Compilación

    root@kitploit:~
    make
    

    Eso compila:

    root@kitploit:~
    dist/rawhive.x64.o
    

    rawhive.cna carga el objeto desde dist/, por lo que debe recompilar después de modificar rawhive.c.

    Uso

    root@kitploit:~
    rawhive C:\Windows\Temp
    

    Leer C: explícitamente:

    root@kitploit:~
    rawhive C C:\Windows\Temp
    

    Leer D: y escribir la salida en C:\Temp:

    root@kitploit:~
    rawhive d C:\Temp
    

    El volumen se puede escribir como C, c o C:. El directorio de salida debe existir previamente.

    Salida

    root@kitploit:~
    <host>_<timestamp>_sam.tmp
    <host>_<timestamp>_system.tmp
    <host>_<timestamp>_security.tmp
    <host>_<timestamp>_ntds.tmp
    

    ntds.tmp se escribe solo si C:\Windows\NTDS\ntds.dit existe en el volumen seleccionado y RawHive puede leerlo.

    Notas

    • El escaneo MFT de respaldo está limitado a 500,000 registros.
    • Las listas de ejecución están limitadas a 128 extensiones. Si un archivo está demasiado fragmentado, falla en lugar de fingir que un archivo parcial está completo.
    • El analizador rechaza estructuras NTFS malformadas o no compatibles en lugar de continuar con offsets inseguros.
    • Un archivo solo se reporta como extraído cuando se escribe el tamaño completo de datos esperado.

    Solución de problemas

    outdir does not exist

    El directorio que especificó no existe en el objetivo, o no es un directorio.

    open \\.\C: failed

    El Beacon probablemente no tiene suficientes privilegios, o el acceso al volumen en bruto está bloqueado.

    not NTFS

    El volumen seleccionado no parece ser NTFS.

    $mft runlist malformed or unsupported NTFS geometry

    El diseño del volumen no es compatible o está dañado

    output path too long

    Use una ruta de directorio de salida más corta.

    Prueba de concepto

    Prueba de concepto de RawHive

    Descargar herramienta