Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HiveJack — Этот инструмент может быть использован во время внутреннего пентеста для извлечения учётных данных Windows с уже скомпрометированного хоста. Он позволяет извлечь кусты SYSTEM, SECURITY и SAM, а после копирования на машину атакующего предоставляет возможность удалить эти файлы, чтобы скрыть следы. | Kitploit
Инструменты/GitHubGitHub/viralmaniar/hivejack
Латеральное перемещениеПост-эксплуатацияТестирование на Проникновение
GitHubviralmaniar/hivejack

HiveJack

Репозиторий
11133156 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Этот инструмент может быть использован во время внутреннего пентеста для извлечения учётных данных Windows с уже скомпрометированного хоста. Он позволяет извлечь кусты SYSTEM, SECURITY и SAM, а после копирования на машину атакующего предоставляет возможность удалить эти файлы, чтобы скрыть следы.

Поделиться

HiveJack

Этот инструмент может использоваться во время внутреннего тестирования на проникновение для извлечения учетных данных Windows с уже скомпрометированного хоста. Он позволяет выгрузить кусты реестра SYSTEM, SECURITY и SAM, а после копирования на машину атакующего предоставляет возможность удалить эти файлы для заметания следов.

Часто это повторяющийся процесс: как только атакующий получает доступ уровня системы на скомпрометированном хосте, следующим шагом становится выгрузка значений кустов. Время очень ценно при внутреннем тестировании на проникновение. HiveJack сэкономит вам массу времени при выгрузке и удалении файлов. Вам больше никогда не придется вспоминать команду для выполнения этих действий. ;)

image

Файлы, выгруженные в папку c:\temp\ на скомпрометированном хосте:

image

Файлы успешно удалены со скомпрометированного хоста после нажатия кнопки Delete Hives:

image

Любые предложения или идеи по этому инструменту приветствуются — просто напишите мне в твиттере @ManiarViral

Куст (hive) — это логическая группа ключей, подключачей и значений в реестре, которая имеет набор вспомогательных файлов, загружаемых в память при запуске операционной системы или входе пользователя в систему.

Файлы реестра имеют два следующих формата:

  • Стандартный формат: поддерживается с Windows 2000, а также поддерживается в более поздних версиях Windows для обратной совместимости.
  • Новейший формат: поддерживается начиная с Windows XP.

HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE\SAM, HKEY_LOCAL_MACHINE\Security и HKEY_USERS.DEFAULT; все остальные кусты используют новейший формат.

Во время внутреннего тестирования на проникновение атакующий часто хочет выполнить горизонтальное перемещение с одного хоста на другой. Для этого ему часто требуются учетные данные учетных записей. Используя HiveJack, атакующий сможет собрать учетные данные через системные кусты.

HiveJack полезен, когда атакующий успешно получил права локального администратора или системы на одном из скомпрометированных хостов. Чтобы получить дальнейший доступ в сети, атакующий может использовать кусты реестра. Выгрузка этих кустов позволит атакующему захватить хеши паролей пользователей системы.

После выгрузки кустов реестра и переноса их на атакующую машину можно использовать такой инструмент, как secretsdump, доступный здесь: https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py

image

После получения хешей паролей открываются возможности для множества атак, таких как pass-the-hash, распыление (spraying) или подбор паролей (cracking), чтобы выполнить горизонтальное перемещение внутри сети.

Когда файлы кустов скопированы на атакующую машину, хорошей практикой является удаление этих файлов из папки temp для предотвращения утечки конфиденциальных файлов или заметания следов.

Быстрый совет

Хорошей практикой является проверка расположения C:\Windows\repair\ для получения файлов SAM и SYSTEM, чтобы избежать обнаружения решениями EDR. Однако этот каталог содержит устаревшие копии исходных файлов C:\Windows\System32\config\, поэтому они могут не отражать текущие учетные данные пользователей. Тем не менее, если пароли взломаны, это может быть полезно для выявления любых шаблонов паролей, таких как Winter2020 или Summer2020.

Как это использовать?

Способ 1:
Используйте файл HiveJack.exe из раздела релизов (https://github.com/Viralmaniar/HiveJack/releases/download/v1.0/HiveJack.exe) и запустите его на скомпрометированном хосте. Кусты будут сохранены в папку c:\temp\.

Способ 2:
Откройте решение в Visual Studio и просмотрите код для сборки решения.

Примечание: Пожалуйста, убедитесь, что на диске 'C:' скомпрометированного хоста существует папка temp, прежде чем выгружать кусты реестра.

Вопросы?

Twitter: https://twitter.com/maniarviral
LinkedIn: https://au.linkedin.com/in/viralmaniar

Вклад и лицензия

Лицензия MIT

Copyright (c) 2020 Viral Maniar

Настоящим предоставляется разрешение безвозмездно любому лицу, получающему копию данного программного обеспечения и связанных с ним файлов документации (далее — «Программное обеспечение»), на использование Программного обеспечения без ограничений, включая, без ограничений, права на использование, копирование, изменение, слияние, публикацию, распространение, сублицензирование и/или продажу копий Программного обеспечения, а также на предоставление лицам, которым предоставляется данное Программное обеспечение, прав на это при соблюдении следующих условий:

Вышеуказанное уведомление об авторских правах и данное уведомление о разрешении должны быть включены во все копии или существенные части Программного обеспечения.

ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, СООТВЕТСТВИЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ. НИ В КОЕМ СЛУЧАЕ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА КАКИЕ-ЛИБО ПРЕТЕНЗИИ, УБЫТКИ ИЛИ ИНУЮ ОТВЕТСТВЕННОСТЬ, КАК В ДОГОВОРНОМ, ТАК И В ДЕЛИКТНОМ ПОРЯДКЕ, А ТАКЖЕ В СЛУЧАЯХ, ВОЗНИКАЮЩИХ ИЗ ИЛИ В СВЯЗИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ, А ТАКЖЕ ИНЫМИ ДЕЙСТВИЯМИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ.

Любые предложения или идеи по этому инструменту приветствуются — просто напишите мне в твиттере @ManiarViral @PreemptiveCyber

Скачать инструмент