Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RawHive — Cobalt Strike BOF que extrae archivos de registro de Windows seleccionados directamente desde un volumen NTFS sin formato mediante el análisis de metadatos NTFS y la lectura de datos de archivo directamente desde el disco. | Kitploit
Herramientas/GitHubGitHub/nmht3t/rawhive
Forensia de DiscoExplotaciónAnálisis ForensePost-ExplotaciónForensia DigitalPruebas de PenetraciónRed Teaming
GitHubnmht3t/rawhive

RawHive

Cobalt Strike BOF que extrae archivos de registro de Windows seleccionados directamente desde un volumen NTFS sin formato mediante el análisis de metadatos NTFS y la lectura de datos de archivo directamente desde el disco.

Ver Repositorio
9386hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RawHive

RawHive es un BOF de Cobalt Strike para extraer secciones específicas del registro de Windows directamente desde un volumen NTFS en bruto. Omite las API de archivos normales, recorre los metadatos NTFS para encontrar los registros de archivos objetivo y copia los bytes directamente desde el disco.

Actualmente busca:

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit, si el host es un controlador de dominio

Por defecto lee desde C:, pero puede apuntarlo a otra letra de unidad local.

Cómo funciona

  1. Abre el volumen local seleccionado, por ejemplo \\.\C:.
  2. Lee el sector de arranque NTFS y encuentra $MFT.
  3. Recorre los índices de directorio para Windows, System32, config y los archivos objetivo.
  4. Recurre a un escaneo MFT acotado si la búsqueda en el índice no encuentra algo.
  5. Lee los datos del archivo objetivo desde datos residentes o listas de ejecución de clústeres.
  6. Escribe los bytes recuperados en el directorio de salida como archivos .tmp.

Requisitos

  • Beacon de 64 bits ejecutándose como administrador local o SYSTEM.
  • x86_64-w64-mingw32-gcc y make para compilar.

Compilación

root@kitploit:~
make

Eso compila:

root@kitploit:~
dist/rawhive.x64.o

rawhive.cna carga el objeto desde dist/, por lo que debe recompilar después de modificar rawhive.c.

Uso

root@kitploit:~
rawhive C:\Windows\Temp

Leer C: explícitamente:

root@kitploit:~
rawhive C C:\Windows\Temp

Leer D: y escribir la salida en C:\Temp:

root@kitploit:~
rawhive d C:\Temp

El volumen se puede escribir como C, c o C:. El directorio de salida debe existir previamente.

Salida

root@kitploit:~
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp

ntds.tmp se escribe solo si C:\Windows\NTDS\ntds.dit existe en el volumen seleccionado y RawHive puede leerlo.

Notas

  • El escaneo MFT de respaldo está limitado a 500,000 registros.
  • Las listas de ejecución están limitadas a 128 extensiones. Si un archivo está demasiado fragmentado, falla en lugar de fingir que un archivo parcial está completo.
  • El analizador rechaza estructuras NTFS malformadas o no compatibles en lugar de continuar con offsets inseguros.
  • Un archivo solo se reporta como extraído cuando se escribe el tamaño completo de datos esperado.

Solución de problemas

outdir does not exist

El directorio que especificó no existe en el objetivo, o no es un directorio.

open \\.\C: failed

El Beacon probablemente no tiene suficientes privilegios, o el acceso al volumen en bruto está bloqueado.

not NTFS

El volumen seleccionado no parece ser NTFS.

$mft runlist malformed or unsupported NTFS geometry

El diseño del volumen no es compatible o está dañado

output path too long

Use una ruta de directorio de salida más corta.

Prueba de concepto

Prueba de concepto de RawHive

Descargar herramienta