Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-36934-HiveNightmare-Lab — Образовательная лаборатория, демонстрирующая CVE-2021-36934 (HiveNightmare) - Windows LPE через неправильную конфигурацию ACL теневой копии. | Kitploit
Инструменты/GitHubGitHub/d4yon/cve-2021-36934-hivenightmare-lab
Повышение привилегийАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеЭксплуатация Бинарных ФайловЛаборатории и Практика
GitHubd4yon/cve-2021-36934-hivenightmare-lab

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-36934-HiveNightmare-Lab

Образовательная лаборатория, демонстрирующая CVE-2021-36934 (HiveNightmare) - Windows LPE через неправильную конфигурацию ACL теневой копии.

Репозиторий
146 месяцев назадЕщё не проверено

CVE-2021-36934 (HiveNightmare) — Образовательная лаборатория

🎯 Цель

Воспроизвести и проанализировать уязвимость HiveNightmare в контролируемой лабораторной среде.

📋 Содержание

  • Описание уязвимости
  • Реализация
    • Демонстрация
    • Настройка лаборатории и инструменты
    • Этапы эксплуатации
  • Меры смягчения
    • Демонстрация
  • Заключение
  • Ссылки

1. Описание уязвимости

CVE-2021-36934, получившая прозвища «SeriousSAM» или «HiveNightmare», — это локальная уязвимость повышения привилегий (LPE), затрагивающая Windows 10 начиная с версии 1809, начальные версии Windows 11, а также Windows Server 2019 и 2022. Она позволяет обычному пользователю дублировать и получать доступ к защищённым системным файлам, содержащим конфиденциальные данные, таким как хеши локальных паролей. Основная проблема заключается в некорректно настроенных списках управления доступом (ACL), предоставляющих права на чтение всем пользователям для критических системных файлов (в частности, кустов SAM, SYSTEM и SECURITY). Хотя эти файлы остаются заблокированными во время обычной работы, их резервные копии (теневые копии/точки восстановления) наследуют те же некорректные разрешения и становятся доступными и эксплуатируемыми любым пользователем системы.

2. Реализация

Эксплуатация уязвимости требует двух предварительных условий: (1) включённая защита системы и (2) существующая точка восстановления. Эти элементы часто присутствуют по умолчанию на машинах с Windows 10/11. Реализация основана на извлечении копий файлов SAM, SYSTEM и SECURITY из теневых копий (точек восстановления). Эти файлы, обычно заблокированные во время выполнения системы, становятся доступными через их снимки, которые наследуют те же ACL, что и оригиналы.

Из учётной записи непривилегированного пользователя эксплуатация может быть выполнена с помощью публичных скриптов, наиболее известным из которых является hivenightmare.exe, написанный на C. Три восстановленных файла выполняют взаимодополняющие роли. SAM содержит хеши паролей локальных учётных записей (зашифрованные), SECURITY хранит дополнительные секреты LSA (кешированные учётные данные, пароли служб, также зашифрованные), а SYSTEM предоставляет ключ дешифрования (BootKey). Для строгого локального повышения привилегий необходимы только SAM и SYSTEM для извлечения NTLM-хешей. После получения этих файлов такие инструменты, как secretsdump.py или mimikatz, могут расшифровать хеши и выполнить атаки pass-the-hash или получить полный доступ администратора с помощью psexec.py.

2.1 Демонстрация

Реализация эксплойта основана на извлечении кустов Windows (SAM, SYSTEM, SECURITY) из теневых копий/точек восстановления, а затем использовании извлечённых хешей для получения доступа SYSTEM через secretsdump.py и psexec.py.

2.2 Настройка лаборатории и инструменты

  • VMware Workstation
  • Windows 10 Build 18362.1256
  • Изолированная сеть (без интернета)
  • hivenightmare.exe — написан на C, используется для извлечения кустов из теневых копий/точек восстановления
  • secretsdump.py (Impacket) — для сброса хешей и открытых текстовых секретов из файлов кустов
  • psexec.py (Impacket) — для запуска локального сеанса путём повторного использования хеша

Протестированная платформа: Windows 10, сборка 1903 (обновление декабря 2020 г.).

2.3 Этапы эксплуатации

1. Контекст: версия Windows Мы используем версию Windows 10 (1903, декабрь 2020 г.), содержащую исследуемую уязвимость.

image

2. Разрешения на конфиденциальные файлы Мы видим, что разрешения NTFS на кусты SAM, SYSTEM и SECURITY позволяют локальным пользователям иметь доступ на чтение, унаследованный здесь от папки config.

image

3. Запуск hivenightmare от локального пользователя без точки восстановления При запуске hivenightmare.exe из локальной учётной записи без точек восстановления/теневых копий инструмент не срабатывает, так как не может найти точки восстановления для эксплуатации.

image image

4. Включение защиты системы и создание точки восстановления Чтобы создать необходимые условия для извлечения кустов, мы включаем защиту системы, а затем вручную создаём точку восстановления. После создания точки восстановления hivenightmare сможет получить доступ к копиям конфиденциальных файлов. image

5. Извлечение конфиденциальных кустов После создания точки восстановления hivenightmare.exe запускается снова и успешно извлекает файлы SAM, SYSTEM и SECURITY из теневой копии. Существует множество других скриптов (C#, Go, PowerShell...). Независимо от используемой технологии, все скрипты нацелены на один и тот же путь:

root@kitploit:~
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[i]\Windows\System32\config\[ЧУВСТВИТЕЛЬНЫЙ ФАЙЛ]
image

6. Анализ на Kali: получение хешей с помощью secretsdump.py Извлечённые файлы переносятся на машину Kali. Мы используем secretsdump.py (Impacket) для вывода списка учётных записей и получения хешей в открытом тексте.

image

7. Повышение привилегий: повторное использование хеша через psexec.py С полученным хешем мы используем psexec.py для аутентификации и открытия сеанса с привилегиями SYSTEM, получая полный контроль над машиной.

image

3. Меры смягчения

Официальное исправление Microsoft (KB5004605, июль 2021 г.) восстанавливает правильные ACL на затронутых файлах. Однако рекомендуется несколько дополнительных мер. Во-первых, вручную проверьте разрешения на C:\Windows\System32\config, чтобы убедиться, что полный доступ имеют только SYSTEM и администраторы. Во-вторых, удалите старые теневые копии, созданные до применения патча, так как они сохраняют уязвимые разрешения. По эксплуатационным причинам (риск потери данных, влияние на пользователей) автоматическое удаление старых точек восстановления не было включено в распространяемый патч. Наконец, отслеживайте необычный доступ к теневым копиям через системные журналы событий.

3.1 Демонстрация

Здесь мы показываем, как смягчить уязвимость путём ручной коррекции ACL и удаления предыдущих теневых копий.

1. Ручная коррекция ACL Эта команда отключает наследование в папке C:\Windows\System32\config.

image image

2. Проверка после коррекции ACL Существование точки восстановления, созданной до коррекции, всё ещё позволяет извлекать кусты из связанной теневой копии.

image

3. Удаление теневой копии

image

4. Финальная проверка После удаления старых теневых копий извлечение кустов завершается неудачей, и уязвимость больше не может быть использована из локальной учётной записи.

image

4. Заключение

CVE-2021-36934 демонстрирует, как простая неправильная настройка ACL может полностью скомпрометировать безопасность системы Windows. Уязвимость превращает функцию безопасности (точки восстановления) в вектор атаки, позволяя непривилегированному и потенциально вредоносному пользователю получить полный доступ администратора. В заключение, CVE-2021-36934 подчёркивает необходимость регулярного аудита разрешений системы и мониторинга доступа к конфиденциальным файлам, даже к их резервным копиям.

⚠️ Отказ от ответственности

Только для образовательных целей. Не используйте на системах без разрешения.

🏆 Продемонстрированные навыки

  • Знание внутреннего устройства Windows
  • Исследование уязвимостей
  • Аудит безопасности
  • Навыки документирования

5. Ссылки

  • https://nvd.nist.gov/vuln/detail/cve-2021-36934
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
  • https://support.microsoft.com/en-us/topic/kb5005357-delete-volume-shadow-copies-1ceaa637-aaa3-4b58-a48b-baf72a2fa9e7
  • https://www.cve.org/CVERecord?id=CVE-2021-36934
  • https://packetstorm.news/files/id/164006
  • https://github.com/GossiTheDog/HiveNightmare
  • https://doublepulsar.com/hivenightmare-aka-serioussam-anybody-can-read-the-registry-in-windows-10-7a871c465fa5
  • https://pentestlab.blog/tag/cve-2021-36934/
  • https://cyberwatch.fr/cve/comment-identifier-et-neutraliser-la-vulnerabilite-cve-2021-36934-serioussam-hivenightmare/
  • https://www.praetorian.com/blog/how-to-detect-and-dump-credentials-from-the-windows-registry/
Скачать инструмент