
एक Cobalt Strike BOF जो कच्चे NTFS वॉल्यूम से चयनित Windows registry hives को सीधे निकालता है, NTFS मेटाडेटा को पार्स करके और फ़ाइल डेटा को सीधे डिस्क से पढ़कर।
RawHive एक Cobalt Strike BOF है जो चयनित Windows रजिस्ट्री hives को सीधे raw NTFS वॉल्यूम से निकालने के लिए है। यह सामान्य फ़ाइल APIs को छोड़ देता है, लक्षित file records खोजने के लिए NTFS मेटाडेटा को स्कैन करता है, और bytes को सीधे डिस्क से कॉपी करता है।
यह वर्तमान में निम्नलिखित की खोज करता है:
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit, यदि होस्ट एक domain controller हैडिफ़ॉल्ट रूप से यह C: से पढ़ता है, लेकिन आप इसे किसी अन्य स्थानीय ड्राइव अक्षर पर इंगित कर सकते हैं।
\\.\C:।$MFT ढूंढता है।Windows, System32, config और लक्षित फ़ाइलों के लिए directory indexes को स्कैन करता है।.tmp फ़ाइलों के रूप में लिखता है।x86_64-w64-mingw32-gcc और make।make
यह निम्नलिखित बनाता है:
dist/rawhive.x64.o
rawhive.cna object को dist/ से लोड करता है, इसलिए rawhive.c बदलने के बाद पुनः बिल्ड करें।
rawhive C:\Windows\Temp
C: को स्पष्ट रूप से पढ़ें:
rawhive C C:\Windows\Temp
D: पढ़ें और आउटपुट C:\Temp में लिखें:
rawhive d C:\Temp
वॉल्यूम को C, c, या C: के रूप में लिखा जा सकता है। आउटपुट डायरेक्टरी पहले से मौजूद होनी चाहिए।
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
ntds.tmp केवल तभी लिखा जाता है यदि चयनित वॉल्यूम पर C:\Windows\NTDS\ntds.dit मौजूद है और RawHive इसे पढ़ सकता है।
outdir does not exist
आपके द्वारा पास की गई directory लक्ष्य पर मौजूद नहीं है, या यह एक directory नहीं है।
open \\.\C: failed
Beacon के पास शायद पर्याप्त privilege नहीं है, या raw volume access अवरुद्ध है।
not NTFS
चयनित वॉल्यूम NTFS प्रतीत नहीं होता है।
$mft runlist malformed या unsupported NTFS geometry
वॉल्यूम layout असमर्थित या क्षतिग्रस्त है।
output path too long
छोटे आउटपुट डायरेक्टरी path का उपयोग करें।
