
Cobalt Strike BOF qui extrait les ruches de registre Windows sélectionnées directement depuis un volume NTFS brut en analysant les métadonnées NTFS et en lisant les données des fichiers directement depuis le disque.
RawHive est un BOF pour Cobalt Strike qui extrait des ruches de registre Windows sélectionnées directement depuis un volume NTFS brut. Il ignore les API de fichiers normales, parcourt les métadonnées NTFS pour trouver les enregistrements de fichiers cibles, et copie les octets directement depuis le disque.
Il recherche actuellement :
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit, si l'hôte est un contrôleur de domainePar défaut, il lit depuis C:, mais vous pouvez le pointer vers une autre lettre de lecteur locale.
\\.\C:.$MFT.Windows, System32, config et les fichiers cibles..tmp.x86_64-w64-mingw32-gcc et make pour la compilation.make
Cela génère :
dist/rawhive.x64.o
rawhive.cna charge l'objet depuis dist/, donc reconstruisez après avoir modifié rawhive.c.
rawhive C:\Windows\Temp
Lire C: explicitement :
rawhive C C:\Windows\Temp
Lire D: et écrire la sortie dans C:\Temp :
rawhive d C:\Temp
Le volume peut être écrit comme C, c ou C:. Le répertoire de sortie doit déjà exister.
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
ntds.tmp est écrit uniquement si C:\Windows\NTDS\ntds.dit existe sur le volume sélectionné et que RawHive peut le lire.
outdir does not exist
Le répertoire que vous avez passé est absent sur la cible, ou ce n'est pas un répertoire.
open \\.\C: failed
Le Beacon n'a probablement pas assez de privilèges, ou l'accès brut au volume est bloqué.
not NTFS
Le volume sélectionné ne semble pas être en NTFS.
$mft runlist malformed ou unsupported NTFS geometry
La disposition du volume n'est pas prise en charge ou est endommagée.
output path too long
Utilisez un chemin de répertoire de sortie plus court.
