Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SrHollow — 既存または新規作成されたVSSシャドウコピーを介してWindowsレジストリハイブからLSAシークレットとDPAPIキーを抽出し、インラインのregfパーサーとAES-256復号を備えています。 | Kitploit
ツール/GitHubGitHub/ivancabrera02/srhollow
防御ツール特権昇格データ流出ポストエクスプロイトデジタルフォレンジック暗号化ペネトレーションテストレッドチーミング
GitHubivancabrera02/srhollow

SrHollow

既存または新規作成されたVSSシャドウコピーを介してWindowsレジストリハイブからLSAシークレットとDPAPIキーを抽出し、インラインのregfパーサーとAES-256復号を備えています。

リポジトリを見る
586712日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SrHollow

LSAシークレットの抽出、既存のVSSシャドウコピーの再利用 + インラインregfパーサー + bcrypt.dllによるAES-256 LSA復号。

6ステップのチェーン

  1. NtOpenDirectoryObject + NtQueryDirectoryObjectで\GLOBAL??を列挙。番号が最大のHarddiskVolumeShadowCopyNを選択。
  2. 存在しない場合、SrClient.dllのSRSetRestorePointW(BEGIN_SYSTEM_CHANGE, DEVICE_DRIVER_INSTALL)にフォールバック。
  3. 現在のトークンでSeBackupPrivilegeを有効化(AdjustTokenPrivileges)。
  4. CreateFileW("\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\config\{SECURITY,SYSTEM}", FILE_FLAG_BACKUP_SEMANTICS)でbyte[]に読み込み。
  5. インラインregfウォーカーがハイブを解析: ベースブロック、セルタイプnk/vk/lf/lh/li/ri/db/sk。KeyNodeレイアウト、フラグ@0x02、サブキーリスト@0x1C、値リスト@0x28、セキュリティキー@0x2C、クラスオフセット@0x30、名前長u16 @0x48、クラス長u16 @0x4A(初回でバグだった箇所 — Microsoft自身のドキュメントはここが曖昧)、名前@0x4C。
  6. キーを導出:
    • BootKey (SYSKEY): ControlSet00N\Control\Lsa\{JD, Skew1, GBG, Data}のClass UTF-16 hexを連結 → 16 raw bytes → [8,5,4,2,11,9,13,3,0,6,1,12,14,10,15,7]で置換。
    • Policy\PolEKList\(default)(172バイト)からLSA AES-256キー: salt = bytes[0x1C..0x3C]; tmpKey = SHA-256(BootKey || salt * 1000); pt = AES-256-CBC-decrypt(bytes[0x3C..], tmpKey, IV=0); LSAキー = pt[68..100]。
    • Policy\Secrets\<name>\CurrVal\(default)配下の各シークレット: 同じレイアウト、BootKeyの代わりにLSAキーでsaltストレッチ。
    • DPAPI_SYSTEM本体: bytes[4..24] = MachineKey、bytes[24..44] = UserKey。これらはホスト上のすべてのSYSTEMスコープDPAPIマスターキーを復号する。

リポジトリ構成

SrHollow/
├── README.md                          <- you are here
├── src/
│   └── SrHollow.cs                    <- inline regf parser + LSA AES crypto (~350 LOC, single file)
└── stages/
    ├── Stage1-Recon.ps1               <- read-only shadow enumeration
    ├── Stage1b-ReadShadowHives.ps1    <- auto-detect / auto-create shadow + slurp hives
    ├── Stage2-Decrypt.ps1             <- BootKey + LSA key + all secrets
    └── Stage3-Report.ps1              <- formatted operator report with OPSEC footprint

src/SrHollow.csはSystem.Security.Cryptography(それ自体がbcrypt.dllにプロキシする)以外に依存関係ゼロ。Add-Typeまたはcsc.exeでそのままコンパイル可能。

使用方法

管理者権限のPowerShell

# 1. Read-only recon, see what shadows already exist
powershell.exe -ep bypass -File .\stages\Stage1-Recon.ps1

# 2. Extract SECURITY + SYSTEM from the newest existing shadow
#    (creates one via SRSetRestorePointW if none exist)
powershell.exe -ep bypass -File .\stages\Stage1b-ReadShadowHives.ps1

# 3. Derive BootKey + LSA key + decrypt every secret
powershell.exe -ep bypass -File .\stages\Stage2-Decrypt.ps1

# 4. (Optional) formatted operator report
powershell.exe -ep bypass -File .\stages\Stage3-Report.ps1

必要条件: ローカル管理者(SeBackupPrivilege用)、実行中または起動可能なVolume Shadow Copyサービス(Windows 10/11ではデフォルト)。

シャドウが既に存在する場合に残される帰属可能なシグナル:

  • \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\...に対する1回のCreateFileW
  • SeBackupPrivilegeを有効化する1回のAdjustTokenPrivileges
  • bcrypt.dll経由の標準的なSHA-256 + AES-CBC(ユーザーランド、目立たない)

これはほとんどの正規バックアップエージェントと同じファイルオープンプロファイルである。

ツールをダウンロード