Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RawHive — Cobalt Strike BOF qui extrait les ruches de registre Windows sélectionnées directement depuis un volume NTFS brut en analysant les métadonnées NTFS et en lisant les données des fichiers directement depuis le disque. | Kitploit
Outils/GitHubGitHub/nmht3t/rawhive
Criminalistique DisqueExploitationAnalyse ForensiquePost-ExploitationCriminalistique NumériqueTests d'IntrusionRed Teaming
GitHubnmht3t/rawhive

RawHive

Cobalt Strike BOF qui extrait les ruches de registre Windows sélectionnées directement depuis un volume NTFS brut en analysant les métadonnées NTFS et en lisant les données des fichiers directement depuis le disque.

Voir le dépôt
938il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

RawHive

RawHive est un BOF pour Cobalt Strike qui extrait des ruches de registre Windows sélectionnées directement depuis un volume NTFS brut. Il ignore les API de fichiers normales, parcourt les métadonnées NTFS pour trouver les enregistrements de fichiers cibles, et copie les octets directement depuis le disque.

Il recherche actuellement :

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit, si l'hôte est un contrôleur de domaine

Par défaut, il lit depuis C:, mais vous pouvez le pointer vers une autre lettre de lecteur locale.

Fonctionnement

  1. Ouvre le volume local sélectionné, par exemple \\.\C:.
  2. Lit le secteur de démarrage NTFS et trouve $MFT.
  3. Parcourt les index de répertoires pour Windows, System32, config et les fichiers cibles.
  4. Effectue un repli sur un scan MFT borné si la recherche par index manque quelque chose.
  5. Lit les données du fichier cible depuis les données résidentes ou les runlists de clusters.
  6. Écrit les octets récupérés dans le répertoire de sortie sous forme de fichiers .tmp.

Prérequis

  • Beacon 64 bits exécuté en tant qu'administrateur local ou SYSTEM.
  • x86_64-w64-mingw32-gcc et make pour la compilation.

Compilation

root@kitploit:~
make

Cela génère :

root@kitploit:~
dist/rawhive.x64.o

rawhive.cna charge l'objet depuis dist/, donc reconstruisez après avoir modifié rawhive.c.

Utilisation

root@kitploit:~
rawhive C:\Windows\Temp

Lire C: explicitement :

root@kitploit:~
rawhive C C:\Windows\Temp

Lire D: et écrire la sortie dans C:\Temp :

root@kitploit:~
rawhive d C:\Temp

Le volume peut être écrit comme C, c ou C:. Le répertoire de sortie doit déjà exister.

Sortie

root@kitploit:~
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp

ntds.tmp est écrit uniquement si C:\Windows\NTDS\ntds.dit existe sur le volume sélectionné et que RawHive peut le lire.

Remarques

  • Le scan MFT de secours est plafonné à 500 000 enregistrements.
  • Les runlists sont plafonnées à 128 extents. Si un fichier est trop fragmenté, l'extraction échoue au lieu de prétendre qu'un fichier partiel est complet.
  • L'analyseur rejette les structures NTFS malformées ou non prises en charge plutôt que de continuer avec des offsets non sûrs.
  • Un fichier n'est signalé comme extrait que lorsque la taille totale de données attendue est écrite.

Dépannage

outdir does not exist

Le répertoire que vous avez passé est absent sur la cible, ou ce n'est pas un répertoire.

open \\.\C: failed

Le Beacon n'a probablement pas assez de privilèges, ou l'accès brut au volume est bloqué.

not NTFS

Le volume sélectionné ne semble pas être en NTFS.

$mft runlist malformed ou unsupported NTFS geometry

La disposition du volume n'est pas prise en charge ou est endommagée.

output path too long

Utilisez un chemin de répertoire de sortie plus court.

Preuve de concept

Preuve de concept RawHive

Télécharger l’outil