
Esta herramienta se puede utilizar durante pruebas de penetración internas para volcar credenciales de Windows desde un host ya comprometido. Permite volcar los hives SYSTEM, SECURITY y SAM y, una vez copiados a la máquina del atacante, proporciona la opción de eliminar estos archivos para borrar el rastro.
Esta herramienta puede usarse durante pruebas de penetración interna para volcar credenciales de Windows desde un host ya comprometido. Permite volcar las colmenas de registro SYSTEM, SECURITY y SAM y, una vez copiadas a las máquinas del atacante, ofrece una opción para eliminar estos archivos y borrar el rastro.
A menudo, este es un proceso repetitivo: una vez que un atacante obtiene acceso a nivel de sistema en el host comprometido, el siguiente paso es volcar los valores de las colmenas. El tiempo es muy valioso en las pruebas de penetración interna. HiveJack te ahorrará mucho tiempo a la hora de volcar y eliminar los archivos. Nunca tendrás que recordar el comando para realizar las acciones. ;)

Archivos volcados en la carpeta c:\temp\ del host comprometido:

Los archivos se eliminan correctamente del host comprometido al hacer clic en el botón Delete Hives:

Cualquier sugerencia o idea para esta herramienta es bienvenida; solo envíame un tweet a @ManiarViral
Una colmena es un grupo lógico de claves, subclaves y valores en el registro que tiene un conjunto de archivos de respaldo cargados en memoria cuando el sistema operativo se inicia o un usuario inicia sesión.
Los archivos de registro tienen los dos formatos siguientes:
HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security y HKEY_USERS.DEFAULT; todas las demás colmenas usan el formato más reciente.
Durante una prueba de penetración interna, el atacante a menudo quiere realizar un movimiento lateral de un host a otro. Para pasar de un host a otro, el atacante a menudo necesita credenciales de cuentas. Usando HiveJack, el atacante podría obtener credenciales a través de las colmenas del sistema.
HiveJack es útil una vez que el atacante ha obtenido con éxito privilegios de administrador local o de sistema en uno de los hosts comprometidos. Para obtener más acceso dentro de la red, el atacante puede usar las colmenas del registro. Volcar estas colmenas permitiría al atacante capturar los hashes de contraseñas de los usuarios del sistema.
Al volcar las colmenas del registro y transferirlas a la máquina atacante, se puede usar una herramienta como secretsdump disponible aquí: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

Una vez que se obtienen los hashes de las contraseñas, se abren las puertas a una variedad de ataques como pass-the-hash, spraying o cracking de contraseñas para realizar un movimiento lateral dentro de la red.
Cuando los archivos de colmena se copian a la máquina atacante, es una buena práctica eliminar los archivos de la carpeta temp para evitar la filtración de archivos sensibles o limpiar los rastros.
Es una buena práctica verificar la ubicación C:\Windows\repair\ para obtener los archivos SAM y SYSTEM y evitar la detección por parte de soluciones EDR. Sin embargo, este directorio contiene copias desactualizadas de los archivos originales C:\Windows\System32\config\, por lo que podría no reflejar las credenciales actuales de los usuarios. No obstante, si las contraseñas se descifran, puede ser útil conocer patrones de contraseñas como Winter2020 o Summer2020
Método 1:
Usa el archivo HiveJack.exe de la sección de lanzamientos (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) y ejecútalo en el host comprometido. Las colmenas se almacenarán en la carpeta c:\temp\.
Método 2:
Abre la solución usando Visual Studio y revisa el código para compilar la solución.
Nota: Asegúrate de tener una carpeta temp en la unidad 'C:' del host comprometido antes de volcar las colmenas del registro.
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar
Licencia MIT
Copyright (c) 2020 Viral Maniar
Por la presente se concede permiso, de forma gratuita, a cualquier persona que obtenga una copia de este software y los archivos de documentación asociados (el "Software"), para tratar el Software sin restricción, incluidos, sin limitación, los derechos de usar, copiar, modificar, fusionar, publicar, distribuir, sublicenciar y/o vender copias del Software, y para permitir a las personas a quienes se les proporcione el Software hacer lo mismo, sujeto a las siguientes condiciones:
El aviso de copyright anterior y este aviso de permiso se incluirán en todas las copias o partes sustanciales del Software.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DEL COPYRIGHT SERÁN RESPONSABLES POR CUALQUIER RECLAMO, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN CONTRACTUAL, EXTRACONTRACTUAL O DE OTRA MANERA, QUE SURJA DE O EN CONEXIÓN CON EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.
Cualquier sugerencia o idea para esta herramienta es bienvenida; solo envíame un tweet a @ManiarViral @PreemptiveCyber