Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
HiveJack — Questo strumento può essere utilizzato durante i penetration test interni per dumpare le credenziali Windows da un host già compromesso. Permette di dumpare gli hive SYSTEM, SECURITY e SAM e, una volta copiati sulle macchine dell'attaccante, fornisce l'opzione di cancellare questi file per eliminare le tracce. | Kitploit
Strumenti/GitHubGitHub/viralmaniar/hivejack
Movimento LateralePost-ExploitPenetration Testing
GitHubviralmaniar/hivejack

HiveJack

Vedi Repository
1113336 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Questo strumento può essere utilizzato durante i penetration test interni per dumpare le credenziali Windows da un host già compromesso. Permette di dumpare gli hive SYSTEM, SECURITY e SAM e, una volta copiati sulle macchine dell'attaccante, fornisce l'opzione di cancellare questi file per eliminare le tracce.

Condividi

HiveJack

Questo strumento può essere utilizzato durante i penetration test interni per estrarre le credenziali Windows da un host già compromesso. Consente di scaricare gli hive del registro SYSTEM, SECURITY e SAM e, una volta copiati sulle macchine dell'attaccante, offre un'opzione per eliminare questi file e cancellare le tracce.

Spesso si tratta di un processo ripetitivo: una volta che un attaccante ottiene l'accesso a livello di sistema sull'host compromesso, il passo successivo è l'estrazione dei valori degli hive. Il tempo è molto prezioso quando si parla di penetration test interni. HiveJack ti farà risparmiare molto tempo per quanto riguarda l'estrazione e l'eliminazione dei file. Non dovrai mai più ricordarti il comando per eseguire le azioni. ;)

image

File estratti nella cartella c:\temp\ dell'host compromesso:

image

I file vengono eliminati con successo dall'host compromesso dopo aver cliccato sul pulsante Elimina Hive:

image

Ogni suggerimento o idea per questo strumento è ben accetto – basta scrivermi su Twitter @ManiarViral

Un hive è un gruppo logico di chiavi, sottochiavi e valori nel registro che ha un insieme di file di supporto caricati in memoria quando il sistema operativo viene avviato o un utente effettua l'accesso.

I file del registro hanno i seguenti due formati:

  • Formato standard: supportato da Windows 2000, e anche supportato nelle versioni successive di Windows per compatibilità con le versioni precedenti
  • Formato più recente: supportato a partire da Windows XP

HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security e HKEY_USERS.DEFAULT; tutti gli altri hive utilizzano il formato più recente.

Durante un penetration test interno, l'attaccante spesso vuole effettuare un movimento laterale da un host all'altro. Per spostarsi da un host all'altro, l'attaccante ha spesso bisogno delle credenziali dell'account. Utilizzando HiveJack l'attaccante può raccogliere le credenziali tramite gli hive di sistema.

HiveJack è utile una volta che l'attaccante ha ottenuto con successo privilegi di amministratore locale o di sistema su uno degli host compromessi. Per ottenere ulteriormente accesso all'interno della rete, l'attaccante può utilizzare gli hive del registro. L'estrazione di questi hive consente all'attaccante di catturare gli hash delle password degli utenti del sistema.

Dopo aver estratto gli hive del registro e averli copiati sul computer attaccante, si può utilizzare uno strumento come secretsdump disponibile qui: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

image

Una volta ottenuti gli hash delle password, si aprono le porte a una varietà di attacchi come pass-the-hash, spraying o cracking delle password per effettuare un movimento laterale all'interno della rete.

Quando i file degli hive vengono copiati sulla macchina attaccante, è buona pratica eliminare i file dalla cartella temp per evitare la perdita di file sensibili o per cancellare le tracce.

Consiglio rapido

È buona pratica controllare la posizione C:\Windows\repair\ per ottenere i file SAM e SYSTEM, al fine di evitare il rilevamento da parte delle soluzioni EDR. Tuttavia, questa directory contiene copie obsolete dei file originali C:\Windows\System32\config\, quindi potrebbe non riflettere le credenziali correnti degli utenti. Tuttavia, se le password vengono craccate, potrebbe essere utile conoscere eventuali pattern di password come Winter2020 o Summer2020

Come si usa?

Metodo 1:
Utilizza il file HiveJack.exe dalla sezione delle release (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) ed eseguilo sull'host compromesso. Gli hive verranno salvati nella cartella c:\temp\.

Metodo 2:
Apri la soluzione usando Visual Studio e guarda il codice per compilare la soluzione.

Nota: Assicurati di avere una cartella temp nell'unità 'C:' dell'host compromesso prima di estrarre gli hive del registro.

Domande?

Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Contributo e Licenza

Licenza MIT

Copyright (c) 2020 Viral Maniar

Con la presente viene concessa l'autorizzazione, gratuitamente, a qualsiasi persona che ottenga una copia di questo software e dei file di documentazione associati (il "Software"), di trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e di consentire alle persone a cui il Software viene fornito di fare altrettanto, soggetto alle seguenti condizioni:

L'avviso di copyright sopra indicato e questo avviso di autorizzazione devono essere inclusi in tutte le copie o parti sostanziali del Software.

IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, INCLUDENDO MA NON LIMITATA ALLE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UN PARTICOLARE SCOPO E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, EXTRACONTRATTUALE O ALTRIMENTI, DERIVANTE DA O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.

Ogni suggerimento o idea per questo strumento è ben accetto – basta scrivermi su Twitter @ManiarViral @PreemptiveCyber

Scarica lo strumento