
यह उपकरण आंतरिक पैठ परीक्षण के दौरान उपयोग किया जा सकता है ताकि पहले से समझौता किए गए होस्ट से विंडोज क्रेडेंशियल्स (Windows credentials) निकाले जा सकें। यह SYSTEM, SECURITY और SAM hives को डंप करने की अनुमति देता है और एक बार हमलावर मशीनों पर कॉपी हो जाने पर, इन फाइलों को हटाकर निशान मिटाने का विकल्प प्रदान करता है।
इस उपकरण का उपयोग आंतरिक पेनिट्रेशन परीक्षण के दौरान पहले से समझौता किए गए होस्ट से Windows क्रेडेंशियल डंप करने के लिए किया जा सकता है। यह SYSTEM, SECURITY और SAM रजिस्ट्री हाइव को डंप करने की अनुमति देता है और एक बार हमलावर मशीन पर कॉपी करने के बाद इन फ़ाइलों को हटाने का विकल्प प्रदान करता है ताकि निशान साफ किए जा सकें।
अक्सर, यह एक दोहराव वाली प्रक्रिया है, एक बार जब हमलावर को समझौता किए गए होस्ट पर सिस्टम-स्तरीय पहुंच मिल जाती है, तो हाइव मान डंप करना अगला कदम होता है। आंतरिक पेनिट्रेशन परीक्षण में समय बहुत मूल्यवान होता है। HiveJack डंप करने और फ़ाइलों को हटाने के मामले में आपका काफी समय बचाएगा। आपको क्रिया करने के लिए कमांड कभी याद नहीं रखनी पड़ेगी। ;)

समझौता किए गए होस्ट के c:\temp\ फ़ोल्डर में डंप की गई फ़ाइलें:

Delete Hives बटन पर क्लिक करने पर समझौता किए गए होस्ट से फ़ाइलें सफलतापूर्वक हटा दी जाती हैं:

इस उपकरण के लिए कोई भी सुझाव या विचार आपका स्वागत है - बस मुझे @ManiarViral पर ट्वीट करें
हाइव, रजिस्ट्री में कुंजियों, उपकुंजियों और मानों का एक तार्किक समूह है जिसमें सहायक फ़ाइलों का एक सेट होता है जो ऑपरेटिंग सिस्टम शुरू होने या उपयोगकर्ता लॉग इन करने पर मेमोरी में लोड किया जाता है।
रजिस्ट्री फ़ाइलों के निम्नलिखित दो प्रारूप हैं:
HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security, और HKEY_USERS.DEFAULT; अन्य सभी हाइव नवीनतम प्रारूप का उपयोग करते हैं।
आंतरिक पेनिट्रेशन परीक्षण के दौरान, हमलावर अक्सर एक होस्ट से दूसरे होस्ट में पार्श्व गति करना चाहता है। एक होस्ट से दूसरे होस्ट में जाने के लिए हमलावर को अक्सर खाता क्रेडेंशियल की आवश्यकता होती है। HiveJack का उपयोग करके हमलावर सिस्टम हाइव के माध्यम से क्रेडेंशियल एकत्र करने में सक्षम होगा।
HiveJack उपयोगी होता है जब हमलावर ने समझौता किए गए होस्ट में से किसी एक पर सफलतापूर्वक स्थानीय व्यवस्थापक या सिस्टम विशेषाधिकार प्राप्त कर लिया हो। नेटवर्क के भीतर आगे पहुंच प्राप्त करने के लिए हमलावर रजिस्ट्री हाइव का उपयोग कर सकता है। इन हाइव को डंप करने से हमलावर को सिस्टम उपयोगकर्ताओं के पासवर्ड हैश कैप्चर करने की अनुमति मिलेगी।
रजिस्ट्री हाइव को डंप करके और हमलावर बॉक्स पर खींचकर, कोई secretsdump जैसे उपकरण का उपयोग कर सकता है जो यहां उपलब्ध है: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

एक बार पासवर्ड हैश प्राप्त हो जाने के बाद, यह विभिन्न प्रकार के हमलों जैसे pass-the-hash, स्प्रेइंग या पासवर्ड क्रैकिंग के द्वार खोलता है ताकि नेटवर्क के भीतर पार्श्व गति की जा सके।
जब हाइव फ़ाइलें हमलावर मशीन पर कॉपी की जाती हैं, तो संवेदनशील फ़ाइलों के रिसाव से बचने या निशान साफ करने के लिए temp फ़ोल्डर से फ़ाइलों को हटाना एक अच्छा अभ्यास है।
EDR समाधानों से पता लगने से बचने के लिए C:\Windows\repair\ स्थान की जांच करना एक अच्छा अभ्यास है ताकि SAM और SYSTEM फ़ाइलें प्राप्त की जा सकें। हालाँकि, इस निर्देशिका में मूल C:\Windows\System32\config\ फ़ाइलों की पुरानी प्रतियां होती हैं, इसलिए यह वर्तमान उपयोगकर्ताओं के क्रेडेंशियल को प्रतिबिंबित नहीं कर सकता है। हालाँकि, यदि पासवर्ड क्रैक किए जाते हैं, तो Winter2020 या Summer2020 जैसे किसी भी पासवर्ड पैटर्न को जानना उपयोगी हो सकता है
विधि 1:
रिलीज़ अनुभाग (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) से HiveJack.exe फ़ाइल का उपयोग करें और इसे समझौता किए गए होस्ट पर चलाएं। हाइव c:\temp\ फ़ोल्डर में संग्रहीत हो जाएंगे।
विधि 2:
समाधान खोलने के लिए Visual Studio का उपयोग करें और समाधान बनाने के लिए कोड देखें।
नोट: कृपया सुनिश्चित करें कि रजिस्ट्री हाइव डंप करने से पहले समझौता किए गए होस्ट के 'C:' ड्राइव में एक temp फ़ोल्डर हो।
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar
MIT लाइसेंस
कॉपीराइट (c) 2020 Viral Maniar
इसके द्वारा, बिना किसी शुल्क के, किसी भी व्यक्ति को इस सॉफ्टवेयर और संबंधित दस्तावेज़ फ़ाइलों ("सॉफ्टवेयर") की एक प्रति प्राप्त करने वाले को, बिना किसी प्रतिबंध के सॉफ्टवेयर में सौदा करने की अनुमति देने की अनुमति दी जाती है, जिसमें बिना सीमा के उपयोग, प्रतिलिपि, संशोधन, विलय, प्रकाशित, वितरण, उपलाइसेंस और/या सॉफ्टवेयर की प्रतियां बेचने के अधिकार शामिल हैं, और ऐसा करने वाले व्यक्तियों को ऐसा करने की अनुमति दी जाती है, निम्नलिखित शर्तों के अधीन:
उपरोक्त कॉपीराइट नोटिस और यह अनुमति नोटिस सॉफ्टवेयर की सभी प्रतियों या महत्वपूर्ण भागों में शामिल किया जाएगा।
सॉफ्टवेयर "जैसा है" प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, व्यक्त या निहित, जिसमें बिना सीमा के व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता और उल्लंघन न करने की वारंटी शामिल है। किसी भी स्थिति में लेखक या कॉपीराइट धारक किसी भी दावे, क्षति या अन्य दायित्व के लिए उत्तरदायी नहीं होंगे, चाहे वह अनुबंध की कार्रवाई, टोर्ट या अन्यथा, सॉफ्टवेयर से या सॉफ्टवेयर के उपयोग या अन्य लेन-देन से उत्पन्न हो।
इस उपकरण के लिए कोई भी सुझाव या विचार आपका स्वागत है - बस मुझे @ManiarViral @PreemptiveCyber पर ट्वीट करें