RawHive 是一个 Cobalt Strike BOF,用于直接从原始 NTFS 卷中拉取选定的 Windows 注册表配置单元。它绕过常规文件 API,遍历 NTFS 元数据以找到目标文件记录,然后直接从磁盘复制字节。
目前会查找:
C:\Windows\System32\config\SAMC:\Windows\System32\config\SYSTEMC:\Windows\System32\config\SECURITYC:\Windows\NTDS\ntds.dit(如果主机是域控制器)默认从 C: 读取,但你可以指定其他本地驱动器盘符。
\\.\C:。$MFT。Windows、System32、config 以及目标文件的目录索引。.tmp 文件形式写入输出目录。x86_64-w64-mingw32-gcc 和 make。make
这会构建:
dist/rawhive.x64.o
rawhive.cna 从 dist/ 加载该对象,因此在修改 rawhive.c 后需要重新构建。
rawhive C:\Windows\Temp
显式读取 C::
rawhive C C:\Windows\Temp
读取 D: 并将输出写入 C:\Temp:
rawhive d C:\Temp
卷可以写成 C、c 或 C:。输出目录必须已存在。
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp
仅当所选卷上存在 C:\Windows\NTDS\ntds.dit 且 RawHive 可以读取它时,才会写入 ntds.tmp。
outdir does not exist
你传递的目录在目标上不存在,或者它不是目录。
open \\.\C: failed
Beacon 可能权限不足,或者原始卷访问被阻止。
not NTFS
所选卷似乎不是 NTFS。
$mft runlist malformed 或 unsupported NTFS geometry
卷布局不受支持或已损坏。
output path too long
请使用较短的输出目录路径。
