
Questo strumento può essere utilizzato durante i penetration test interni per dumpare le credenziali Windows da un host già compromesso. Permette di dumpare gli hive SYSTEM, SECURITY e SAM e, una volta copiati sulle macchine dell'attaccante, fornisce l'opzione di cancellare questi file per eliminare le tracce.
Questo strumento può essere utilizzato durante i penetration test interni per estrarre le credenziali Windows da un host già compromesso. Consente di scaricare gli hive del registro SYSTEM, SECURITY e SAM e, una volta copiati sulle macchine dell'attaccante, offre un'opzione per eliminare questi file e cancellare le tracce.
Spesso si tratta di un processo ripetitivo: una volta che un attaccante ottiene l'accesso a livello di sistema sull'host compromesso, il passo successivo è l'estrazione dei valori degli hive. Il tempo è molto prezioso quando si parla di penetration test interni. HiveJack ti farà risparmiare molto tempo per quanto riguarda l'estrazione e l'eliminazione dei file. Non dovrai mai più ricordarti il comando per eseguire le azioni. ;)

File estratti nella cartella c:\temp\ dell'host compromesso:

I file vengono eliminati con successo dall'host compromesso dopo aver cliccato sul pulsante Elimina Hive:

Ogni suggerimento o idea per questo strumento è ben accetto – basta scrivermi su Twitter @ManiarViral
Un hive è un gruppo logico di chiavi, sottochiavi e valori nel registro che ha un insieme di file di supporto caricati in memoria quando il sistema operativo viene avviato o un utente effettua l'accesso.
I file del registro hanno i seguenti due formati:
HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security e HKEY_USERS.DEFAULT; tutti gli altri hive utilizzano il formato più recente.
Durante un penetration test interno, l'attaccante spesso vuole effettuare un movimento laterale da un host all'altro. Per spostarsi da un host all'altro, l'attaccante ha spesso bisogno delle credenziali dell'account. Utilizzando HiveJack l'attaccante può raccogliere le credenziali tramite gli hive di sistema.
HiveJack è utile una volta che l'attaccante ha ottenuto con successo privilegi di amministratore locale o di sistema su uno degli host compromessi. Per ottenere ulteriormente accesso all'interno della rete, l'attaccante può utilizzare gli hive del registro. L'estrazione di questi hive consente all'attaccante di catturare gli hash delle password degli utenti del sistema.
Dopo aver estratto gli hive del registro e averli copiati sul computer attaccante, si può utilizzare uno strumento come secretsdump disponibile qui: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

Una volta ottenuti gli hash delle password, si aprono le porte a una varietà di attacchi come pass-the-hash, spraying o cracking delle password per effettuare un movimento laterale all'interno della rete.
Quando i file degli hive vengono copiati sulla macchina attaccante, è buona pratica eliminare i file dalla cartella temp per evitare la perdita di file sensibili o per cancellare le tracce.
È buona pratica controllare la posizione C:\Windows\repair\ per ottenere i file SAM e SYSTEM, al fine di evitare il rilevamento da parte delle soluzioni EDR. Tuttavia, questa directory contiene copie obsolete dei file originali C:\Windows\System32\config\, quindi potrebbe non riflettere le credenziali correnti degli utenti. Tuttavia, se le password vengono craccate, potrebbe essere utile conoscere eventuali pattern di password come Winter2020 o Summer2020
Metodo 1:
Utilizza il file HiveJack.exe dalla sezione delle release (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) ed eseguilo sull'host compromesso. Gli hive verranno salvati nella cartella c:\temp\.
Metodo 2:
Apri la soluzione usando Visual Studio e guarda il codice per compilare la soluzione.
Nota: Assicurati di avere una cartella temp nell'unità 'C:' dell'host compromesso prima di estrarre gli hive del registro.
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar
Licenza MIT
Copyright (c) 2020 Viral Maniar
Con la presente viene concessa l'autorizzazione, gratuitamente, a qualsiasi persona che ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e di consentire alle persone a cui il Software viene fornito di fare altrettanto, soggetto alle seguenti condizioni:
L'avviso di copyright sopra indicato e questo avviso di autorizzazione devono essere inclusi in tutte le copie o parti sostanziali del Software.
IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, INCLUDENDO MA NON LIMITATA ALLE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UN PARTICOLARE SCOPO E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, EXTRACONTRATTUALE O ALTRIMENTI, DERIVANTE DA O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.
Ogni suggerimento o idea per questo strumento è ben accetto – basta scrivermi su Twitter @ManiarViral @PreemptiveCyber