
Cet outil peut être utilisé lors de tests de pénétration internes pour extraire les identifiants Windows d'un hôte déjà compromis. Il permet d'extraire les ruches SYSTEM, SECURITY et SAM et, une fois copiées sur les machines de l'attaquant, offre la possibilité de supprimer ces fichiers pour effacer les traces.
Cet outil peut être utilisé lors de tests de pénétration internes pour extraire des identifiants Windows d'un hôte déjà compromis. Il permet de vider les ruches SYSTEM, SECURITY et SAM du registre et, une fois copiées sur les machines de l'attaquant, offre une option pour supprimer ces fichiers afin d'effacer les traces.
Souvent, il s'agit d'un processus répétitif : une fois que l'attaquant a obtenu un accès de niveau système sur l'hôte compromis, la prochaine étape consiste à vider les valeurs des ruches. Le temps est très précieux lorsqu'il s'agit de tests de pénétration internes. HiveJack vous fera gagner beaucoup de temps pour vider et supprimer les fichiers. Vous n'aurez plus jamais à vous souvenir de la commande pour effectuer ces actions. ;)

Fichiers déposés dans le dossier c:\temp\ de l'hôte compromis :

Les fichiers sont supprimés avec succès de l'hôte compromis après avoir cliqué sur le bouton Delete Hives :

Toute suggestion ou idée pour cet outil est la bienvenue – tweetez-moi sur @ManiarViral
Une ruche est un groupe logique de clés, sous-clés et valeurs dans le registre qui possède un ensemble de fichiers de prise en charge chargés en mémoire au démarrage du système d'exploitation ou à la connexion d'un utilisateur.
Les fichiers de registre ont les deux formats suivants :
HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security et HKEY_USERS.DEFAULT ; toutes les autres ruches utilisent le format récent.
Lors d'un test de pénétration interne, l'attaquant souhaite souvent effectuer un mouvement latéral d'un hôte à l'autre. Pour se déplacer d'un hôte à un autre, l'attaquant a souvent besoin d'identifiants de compte. En utilisant HiveJack, l'attaquant peut recueillir des identifiants via les ruches système.
HiveJack est utile une fois que l'attaquant a réussi à obtenir des privilèges d'administrateur local ou de système sur l'un des hôtes compromis. Pour étendre son accès au réseau, l'attaquant peut utiliser les ruches du registre. Vider ces ruches permettrait à un attaquant de capturer les hachages de mots de passe des utilisateurs du système.
Après avoir vidé les ruches du registre et les avoir récupérées sur la machine de l'attaquant, on peut utiliser un outil comme secretsdump disponible ici : https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

Une fois les hachages de mots de passe obtenus, cela ouvre la porte à diverses attaques telles que le pass-the-hash, le spray ou le craquage de mots de passe pour effectuer un mouvement latéral au sein du réseau.
Lorsque les fichiers de ruches sont copiés sur la machine de l'attaquant, il est de bonne pratique de supprimer les fichiers du dossier temp pour éviter la fuite de fichiers sensibles ou pour nettoyer les traces.
Il est de bonne pratique de vérifier l'emplacement C:\Windows\repair\ pour obtenir les fichiers SAM et SYSTEM afin d'éviter la détection par les solutions EDR. Cependant, ce répertoire contient des copies obsolètes des fichiers originaux C:\Windows\System32\config\, il peut donc ne pas refléter les identifiants utilisateur actuels. Néanmoins, si les mots de passe sont craqués, cela peut être utile pour connaître des modèles de mots de passe comme Winter2020 ou Summer2020
Méthode 1 :
Utilisez le fichier HiveJack.exe de la section des versions (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) et exécutez-le sur l'hôte compromis. Les ruches seront stockées dans le dossier c:\temp\.
Méthode 2 :
Ouvrez la solution avec Visual Studio et examinez le code pour créer la solution.
Remarque : Assurez-vous de disposer d'un dossier temp dans le lecteur 'C:' de l'hôte compromis avant de vider les ruches du registre.
Twitter : https://twitter.com/maniarviral
LinkedIn : https://au.linkedin.com/in/viralmaniar
Licence MIT
Copyright (c) 2020 Viral Maniar
L'autorisation est accordée, gratuitement, à toute personne obtenant une copie de ce logiciel et des fichiers de documentation associés (le « Logiciel »), de traiter le Logiciel sans restriction, y compris, sans limitation, les droits d'utiliser, de copier, de modifier, de fusionner, de publier, de distribuer, de sous-licencier et/ou de vendre des copies du Logiciel, et de permettre aux personnes à qui le Logiciel est fourni de le faire, sous réserve des conditions suivantes :
La mention de copyright ci-dessus et cette autorisation doivent être incluses dans toutes les copies ou parties substantielles du Logiciel.
LE LOGICIEL EST FOURNI « EN L'ÉTAT », SANS GARANTIE D'AUCUNE SORTE, EXPRESSE OU IMPLICITE, Y COMPRIS, MAIS SANS S'Y LIMITER, LES GARANTIES DE QUALITÉ MARCHANDE, D'ADÉQUATION À UN USAGE PARTICULIER ET D'ABSENCE DE CONTREFAÇON. EN AUCUN CAS LES AUTEURS OU TITULAIRES DU COPYRIGHT NE SERONT RESPONSABLES DE TOUTE RÉCLAMATION, DOMMAGE OU AUTRE RESPONSABILITÉ, QUE CE SOIT DANS LE CADRE D'UNE ACTION CONTRACTUELLE, DÉLICTUELLE OU AUTRE, DÉCOULANT DE, OU EN LIEN AVEC LE LOGICIEL OU SON UTILISATION, OU D'AUTRES INTERACTIONS AVEC LE LOGICIEL.
Toute suggestion ou idée pour cet outil est la bienvenue – tweetez-moi sur @ManiarViral @PreemptiveCyber