
Cobalt Strike BOF che estrae le hive del registro di Windows selezionate direttamente da un volume NTFS raw, analizzando i metadata NTFS e leggendo i dati dei file direttamente dal disco.
RawHive è un BOF di Cobalt Strike per estrarre selezionati alvei del registro di Windows direttamente da un volume NTFS grezzo. Salta le normali API dei file, esamina i metadati NTFS per trovare i record di file di destinazione e copia i byte direttamente dal disco.
Attualmente cerca:
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit, se l'host è un controller di dominioPer impostazione predefinita legge da C:, ma puoi puntarlo a un'altra lettera di unità locale.
\\.\C:.$MFT.Windows, System32, config e i file di destinazione..tmp.x86_64-w64-mingw32-gcc e make per la compilazione.make
Questo compila:
dist/rawhive.x64.o
rawhive.cna carica l'oggetto da dist/, quindi ricompila dopo aver modificato rawhive.c.
rawhive C:\Windows\Temp
Legge C: esplicitamente:
rawhive C C:\Windows\Temp
Legge D: e scrive l'output in C:\Temp:
rawhive d C:\Temp
Il volume può essere scritto come C, c o C:. La directory di output deve già esistere.
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
ntds.tmp viene scritto solo se C:\Windows\NTDS\ntds.dit esiste sul volume selezionato e RawHive può leggerlo.
outdir does not exist
La directory che hai indicato non esiste sul target, oppure non è una directory.
open \\.\C: failed
Il Beacon probabilmente non ha privilegi sufficienti, oppure l'accesso al volume grezzo è bloccato.
not NTFS
Il volume selezionato non sembra essere NTFS.
$mft runlist malformed o unsupported NTFS geometry
Il layout del volume non è supportato o è danneggiato.
output path too long
Usa un percorso di directory di output più breve.
