
Esta ferramenta pode ser usada durante testes de penetração internos para extrair credenciais do Windows de um host já comprometido. Ela permite extrair os hives SYSTEM, SECURITY e SAM e, uma vez copiados para as máquinas do atacante, oferece a opção de excluir esses arquivos para limpar os rastros.
Esta ferramenta pode ser usada durante testes de penetração internos para extrair credenciais do Windows de um host já comprometido. Ela permite extrair os hives de registro SYSTEM, SECURITY e SAM e, uma vez copiados para a máquina do atacante, fornece uma opção para excluir esses arquivos para eliminar os rastros.
Frequentemente, este é um processo repetitivo; uma vez que um atacante obtém acesso de nível de sistema no host comprometido, extrair os valores dos hives é o próximo passo. O tempo é muito valioso quando se trata de testes de penetração internos. HiveJack economizará muito tempo na extração e exclusão dos arquivos. Você nunca mais precisará lembrar o comando para realizar as ações. ;)

Arquivos extraídos na pasta c:\temp\ do host comprometido:

Os arquivos são excluídos com sucesso do host comprometido ao clicar no botão Delete Hives:

Quaisquer sugestões ou ideias para esta ferramenta são bem-vindas - é só me tweetar em @ManiarViral
Um hive é um grupo lógico de chaves, subchaves e valores no registro que possui um conjunto de arquivos de suporte carregados na memória quando o sistema operacional é iniciado ou um usuário faz login.
Os arquivos de registro possuem os dois formatos a seguir:
HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security e HKEY_USERS.DEFAULT; todos os outros hives usam o formato mais recente.
Durante um teste de penetração interno, o atacante frequentemente deseja realizar um movimento lateral de um host para outro. Para se mover de um host para outro, o atacante geralmente precisa de credenciais de conta. Usando HiveJack, o atacante seria capaz de coletar credenciais através dos hives do sistema.
HiveJack é útil assim que o atacante obtém com sucesso privilégios de administrador local ou de sistema em um dos hosts comprometidos. Para obter mais acesso dentro da rede, o atacante pode usar os hives do registro. Extrair esses hives permitiria que um atacante capturasse os hashes de senhas dos usuários do sistema.
Após extrair os hives do registro e transferi-los para a máquina do atacante, pode-se usar uma ferramenta como secretsdump disponível aqui: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

Uma vez obtidos os hashes de senhas, isso abre portas para uma variedade de ataques, como pass-the-hash, spraying ou cracking de senhas para realizar movimento lateral dentro da rede.
Quando os arquivos de hive são copiados para a máquina do atacante, é uma boa prática excluir os arquivos da pasta temp para evitar vazamento de arquivos sensíveis ou limpar os rastros.
É uma boa prática verificar o local C:\Windows\repair\ para obter os arquivos SAM e SYSTEM para evitar detecção por soluções EDR. No entanto, este diretório contém cópias desatualizadas dos arquivos originais C:\Windows\System32\config\, por isso pode não refletir as credenciais atuais dos usuários. No entanto, se as senhas forem quebradas, pode ser útil conhecer padrões de senha como Winter2020 ou Summer2020
Método 1:
Use o arquivo HiveJack.exe da seção de releases (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) e execute-o no host comprometido. Os hives serão armazenados na pasta c:\temp\.
Método 2:
Abra a solução usando Visual Studio e veja o código para compilar a solução.
Nota: Certifique-se de ter uma pasta temp na unidade 'C:' do host comprometido antes de extrair os hives do registro.
Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar
Licença MIT
Copyright (c) 2020 Viral Maniar
É concedida permissão, gratuitamente, a qualquer pessoa que obtenha uma cópia deste software e dos arquivos de documentação associados (o "Software"), para lidar com o Software sem restrição, incluindo, sem limitação, os direitos de usar, copiar, modificar, fundir, publicar, distribuir, sublicenciar e/ou vender cópias do Software, e para permitir que as pessoas a quem o Software é fornecido o façam, sujeitas às seguintes condições:
O aviso de copyright acima e este aviso de permissão devem ser incluídos em todas as cópias ou partes substanciais do Software.
O SOFTWARE É FORNECIDO "NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO ÀS GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM DETERMINADO FIM E NÃO VIOLAÇÃO. EM NENHUM CASO OS AUTORES OU TITULARES DE DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM AÇÃO DE CONTRATO, ATO ILÍCITO OU DE OUTRA FORMA, DECORRENTE DE, OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.
Quaisquer sugestões ou ideias para esta ferramenta são bem-vindas - é só me tweetar em @ManiarViral @PreemptiveCyber