Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RawHive — 선택된 Windows 레지스트리 하이브를 원시 NTFS 볼륨에서 직접 추출하는 Cobalt Strike BOF로, NTFS 메타데이터를 파싱하고 디스크에서 직접 파일 데이터를 읽습니다. | Kitploit
도구/GitHubGitHub/nmht3t/rawhive
Disk ForensicsExploitationForensicsPost-ExploitationDigital ForensicsPenetration TestingRed Teaming
GitHubnmht3t/rawhive

RawHive

선택된 Windows 레지스트리 하이브를 원시 NTFS 볼륨에서 직접 추출하는 Cobalt Strike BOF로, NTFS 메타데이터를 파싱하고 디스크에서 직접 파일 데이터를 읽습니다.

저장소 보기
9382개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

RawHive

RawHive는 원시 NTFS 볼륨에서 직접 선택된 Windows 레지스트리 하이브를 가져오는 Cobalt Strike BOF입니다. 일반 파일 API를 건너뛰고 NTFS 메타데이터를 탐색하여 대상 파일 레코드를 찾은 다음 디스크에서 직접 바이트를 복사합니다.

현재 다음을 찾습니다:

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit (호스트가 도메인 컨트롤러인 경우)

기본적으로 C:에서 읽지만 다른 로컬 드라이브 문자를 지정할 수 있습니다.

작동 방식

  1. 선택한 로컬 볼륨(예: \\.\C:)을 엽니다.
  2. NTFS 부트 섹터를 읽고 $MFT를 찾습니다.
  3. Windows, System32, config 및 대상 파일의 디렉터리 인덱스를 탐색합니다.
  4. 인덱스 조회에서 누락된 항목이 있으면 제한된 MFT 스캔으로 대체합니다.
  5. 상주 데이터 또는 클러스터 실행 목록에서 대상 파일 데이터를 읽습니다.
  6. 복구된 바이트를 출력 디렉터리에 .tmp 파일로 씁니다.

요구 사항

  • 로컬 관리자 또는 SYSTEM 권한으로 실행 중인 64비트 Beacon.
  • 빌드를 위한 x86_64-w64-mingw32-gcc 및 make.

빌드

root@kitploit:~
make

다음을 빌드합니다:

root@kitploit:~
dist/rawhive.x64.o

rawhive.cna는 dist/에서 객체를 로드하므로 rawhive.c를 변경한 후 다시 빌드하세요.

사용법

root@kitploit:~
rawhive C:\Windows\Temp

C:를 명시적으로 읽기:

root@kitploit:~
rawhive C C:\Windows\Temp

D:를 읽고 출력을 C:\Temp에 쓰기:

root@kitploit:~
rawhive d C:\Temp

볼륨은 C, c 또는 C:로 쓸 수 있습니다. 출력 디렉터리는 이미 존재해야 합니다.

출력

root@kitploit:~
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp

ntds.tmp는 선택한 볼륨에 C:\Windows\NTDS\ntds.dit가 존재하고 RawHive가 읽을 수 있는 경우에만 기록됩니다.

참고 사항

  • 대체 MFT 스캔은 500,000개 레코드로 제한됩니다.
  • 실행 목록은 128개 익스텐트로 제한됩니다. 파일이 너무 조각화되면 불완전한 파일을 완전한 것으로 간주하지 않고 실패합니다.
  • 파서는 안전하지 않은 오프셋으로 계속 진행하는 대신 잘못되거나 지원되지 않는 NTFS 구조를 거부합니다.
  • 전체 예상 데이터 크기가 기록된 경우에만 파일이 추출된 것으로 보고됩니다.

문제 해결

outdir does not exist

전달한 디렉터리가 대상에 없거나 디렉터리가 아닙니다.

open \\.\C: failed

Beacon에 충분한 권한이 없거나 원시 볼륨 액세스가 차단되었을 수 있습니다.

not NTFS

선택한 볼륨이 NTFS가 아닌 것으로 보입니다.

$mft runlist malformed 또는 unsupported NTFS geometry

볼륨 레이아웃이 지원되지 않거나 손상되었습니다.

output path too long

더 짧은 출력 디렉터리 경로를 사용하세요.

개념 증명

RawHive proof of concept

도구 다운로드