Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RawHive — एक Cobalt Strike BOF जो कच्चे NTFS वॉल्यूम से चयनित Windows registry hives को सीधे निकालता है, NTFS मेटाडेटा को पार्स करके और फ़ाइल डेटा को सीधे डिस्क से पढ़कर। | Kitploit
उपकरण/GitHubGitHub/nmht3t/rawhive
डिस्क फोरेंसिकशोषणफोरेंसिकपोस्ट-शोषणडिजिटल फोरेंसिकपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubnmht3t/rawhive

RawHive

एक Cobalt Strike BOF जो कच्चे NTFS वॉल्यूम से चयनित Windows registry hives को सीधे निकालता है, NTFS मेटाडेटा को पार्स करके और फ़ाइल डेटा को सीधे डिस्क से पढ़कर।

रिपॉजिटरी देखें
9382 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

RawHive

RawHive एक Cobalt Strike BOF है जो चयनित Windows रजिस्ट्री hives को सीधे raw NTFS वॉल्यूम से निकालने के लिए है। यह सामान्य फ़ाइल APIs को छोड़ देता है, लक्षित file records खोजने के लिए NTFS मेटाडेटा को स्कैन करता है, और bytes को सीधे डिस्क से कॉपी करता है।

यह वर्तमान में निम्नलिखित की खोज करता है:

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit, यदि होस्ट एक domain controller है

डिफ़ॉल्ट रूप से यह C: से पढ़ता है, लेकिन आप इसे किसी अन्य स्थानीय ड्राइव अक्षर पर इंगित कर सकते हैं।

यह कैसे काम करता है

  1. चयनित स्थानीय वॉल्यूम खोलता है, उदाहरण के लिए \\.\C:।
  2. NTFS boot sector पढ़ता है और $MFT ढूंढता है।
  3. Windows, System32, config और लक्षित फ़ाइलों के लिए directory indexes को स्कैन करता है।
  4. यदि index lookup कुछ छूट जाता है तो सीमित MFT scan पर वापस चला जाता है।
  5. resident data या cluster runlists से लक्षित फ़ाइल डेटा पढ़ता है।
  6. पुनर्प्राप्त bytes को आउटपुट डायरेक्टरी में .tmp फ़ाइलों के रूप में लिखता है।

आवश्यकताएँ

  • 64-bit Beacon जो local admin या SYSTEM के रूप में चल रहा हो।
  • बिल्ड के लिए x86_64-w64-mingw32-gcc और make।

बिल्ड

root@kitploit:~
make

यह निम्नलिखित बनाता है:

root@kitploit:~
dist/rawhive.x64.o

rawhive.cna object को dist/ से लोड करता है, इसलिए rawhive.c बदलने के बाद पुनः बिल्ड करें।

उपयोग

root@kitploit:~
rawhive C:\Windows\Temp

C: को स्पष्ट रूप से पढ़ें:

root@kitploit:~
rawhive C C:\Windows\Temp

D: पढ़ें और आउटपुट C:\Temp में लिखें:

root@kitploit:~
rawhive d C:\Temp

वॉल्यूम को C, c, या C: के रूप में लिखा जा सकता है। आउटपुट डायरेक्टरी पहले से मौजूद होनी चाहिए।

आउटपुट

root@kitploit:~
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp

ntds.tmp केवल तभी लिखा जाता है यदि चयनित वॉल्यूम पर C:\Windows\NTDS\ntds.dit मौजूद है और RawHive इसे पढ़ सकता है।

नोट्स

  • फ़ॉलबैक MFT स्कैन 500,000 records तक सीमित है।
  • Runlists 128 extents तक सीमित हैं। यदि कोई फ़ाइल बहुत अधिक fragmented है, तो आंशिक फ़ाइल को पूर्ण मानने के बजाय यह विफल हो जाता है।
  • पार्सर malformed या असमर्थित NTFS संरचनाओं को अस्वीकार करता है, बजाय unsafe offsets के साथ जारी रखने के।
  • किसी फ़ाइल को तभी extracted बताया जाता है जब अपेक्षित पूर्ण डेटा आकार लिखा जाता है।

समस्या निवारण

outdir does not exist

आपके द्वारा पास की गई directory लक्ष्य पर मौजूद नहीं है, या यह एक directory नहीं है।

open \\.\C: failed

Beacon के पास शायद पर्याप्त privilege नहीं है, या raw volume access अवरुद्ध है।

not NTFS

चयनित वॉल्यूम NTFS प्रतीत नहीं होता है।

$mft runlist malformed या unsupported NTFS geometry

वॉल्यूम layout असमर्थित या क्षतिग्रस्त है।

output path too long

छोटे आउटपुट डायरेक्टरी path का उपयोग करें।

प्रूफ ऑफ कॉन्सेप्ट

RawHive प्रूफ ऑफ कॉन्सेप्ट

टूल डाउनलोड करें