
BOF для Cobalt Strike, который извлекает выбранные кусты реестра Windows напрямую с необработанного тома NTFS, анализируя метаданные NTFS и читая файловые данные прямо с диска.
RawHive — это BOF для Cobalt Strike, предназначенный для извлечения выбранных кустов реестра Windows напрямую из необработанного тома NTFS. Он обходит обычные файловые API, проходит по метаданным NTFS, находит целевые записи файлов и копирует байты прямо с диска.
В настоящее время он ищет:
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit, если хост является контроллером доменаПо умолчанию он читает с C:, но вы можете указать другую локальную букву диска.
\\.\C:.$MFT.Windows, System32, config и целевых файлов..tmp.x86_64-w64-mingw32-gcc и make для сборки.make
Это собирает:
dist/rawhive.x64.o
rawhive.cna загружает объектный файл из dist/, поэтому пересобирайте после изменения rawhive.c.
rawhive C:\Windows\Temp
Явно указать диск C::
rawhive C C:\Windows\Temp
Прочитать диск D: и записать вывод в C:\Temp:
rawhive d C:\Temp
Том можно указать как C, c или C:. Выходной каталог должен уже существовать.
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
ntds.tmp записывается только если на выбранном томе существует C:\Windows\NTDS\ntds.dit и RawHive может его прочитать.
outdir does not exist
Переданный каталог отсутствует на целевой системе или не является каталогом.
open \\.\C: failed
У Beacon, вероятно, недостаточно привилегий, или доступ к необработанному тому заблокирован.
not NTFS
Выбранный том, по-видимому, не является NTFS.
$mft runlist malformed или unsupported NTFS geometry
Структура тома не поддерживается или повреждена.
output path too long
Используйте более короткий путь к выходному каталогу.
