
Cobalt Strike BOF que extrae archivos de registro de Windows seleccionados directamente desde un volumen NTFS sin formato mediante el análisis de metadatos NTFS y la lectura de datos de archivo directamente desde el disco.
RawHive es un BOF de Cobalt Strike para extraer secciones específicas del registro de Windows directamente desde un volumen NTFS en bruto. Omite las API de archivos normales, recorre los metadatos NTFS para encontrar los registros de archivos objetivo y copia los bytes directamente desde el disco.
Actualmente busca:
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit, si el host es un controlador de dominioPor defecto lee desde C:, pero puede apuntarlo a otra letra de unidad local.
\\.\C:.$MFT.Windows, System32, config y los archivos objetivo..tmp.x86_64-w64-mingw32-gcc y make para compilar.make
Eso compila:
dist/rawhive.x64.o
rawhive.cna carga el objeto desde dist/, por lo que debe recompilar después de modificar rawhive.c.
rawhive C:\Windows\Temp
Leer C: explícitamente:
rawhive C C:\Windows\Temp
Leer D: y escribir la salida en C:\Temp:
rawhive d C:\Temp
El volumen se puede escribir como C, c o C:. El directorio de salida debe existir previamente.
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
ntds.tmp se escribe solo si C:\Windows\NTDS\ntds.dit existe en el volumen seleccionado y RawHive puede leerlo.
outdir does not exist
El directorio que especificó no existe en el objetivo, o no es un directorio.
open \\.\C: failed
El Beacon probablemente no tiene suficientes privilegios, o el acceso al volumen en bruto está bloqueado.
not NTFS
El volumen seleccionado no parece ser NTFS.
$mft runlist malformed or unsupported NTFS geometry
El diseño del volumen no es compatible o está dañado
output path too long
Use una ruta de directorio de salida más corta.
