Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/nmht3t/rawhive
磁盘取证漏洞利用取证分析后渗透利用数字取证渗透测试红队
GitHubnmht3t/rawhive

RawHive

一个Cobalt Strike BOF,通过解析NTFS元数据并直接从磁盘读取文件数据,从原始NTFS卷中提取选定的Windows注册表配置单元。

查看仓库
9382个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

RawHive

RawHive 是一个 Cobalt Strike BOF,用于直接从原始 NTFS 卷中拉取选定的 Windows 注册表配置单元。它绕过常规文件 API,遍历 NTFS 元数据以找到目标文件记录,然后直接从磁盘复制字节。

目前会查找:

  • C:\Windows\System32\config\SAM
  • C:\Windows\System32\config\SYSTEM
  • C:\Windows\System32\config\SECURITY
  • C:\Windows\NTDS\ntds.dit(如果主机是域控制器)

默认从 C: 读取,但你可以指定其他本地驱动器盘符。

工作原理

  1. 打开选定的本地卷,例如 \\.\C:。
  2. 读取 NTFS 引导扇区并找到 $MFT。
  3. 遍历 Windows、System32、config 以及目标文件的目录索引。
  4. 如果索引查找遗漏了某项,则回退到有限范围的 MFT 扫描。
  5. 从常驻数据或簇运行列表中读取目标文件数据。
  6. 将恢复的字节以 .tmp 文件形式写入输出目录。

要求

  • 以本地管理员或 SYSTEM 身份运行的 64 位 Beacon。
  • 用于构建的 x86_64-w64-mingw32-gcc 和 make。

构建

root@kitploit:~
make

这会构建:

root@kitploit:~
dist/rawhive.x64.o

rawhive.cna 从 dist/ 加载该对象,因此在修改 rawhive.c 后需要重新构建。

用法

root@kitploit:~
rawhive C:\Windows\Temp

显式读取 C::

root@kitploit:~
rawhive C C:\Windows\Temp

读取 D: 并将输出写入 C:\Temp:

root@kitploit:~
rawhive d C:\Temp

卷可以写成 C、c 或 C:。输出目录必须已存在。

输出

root@kitploit:~
<host>_<timestamp>_sam.tmp
<host>_<timestamp>_system.tmp
<host>_<timestamp>_security.tmp
<host>_<timestamp>_ntds.tmp

仅当所选卷上存在 C:\Windows\NTDS\ntds.dit 且 RawHive 可以读取它时,才会写入 ntds.tmp。

备注

  • 回退的 MFT 扫描上限为 500,000 条记录。
  • 运行列表上限为 128 个区间。如果文件过于碎片化,则会失败,而不是假装部分文件是完整的。
  • 解析器会拒绝格式错误或不受支持的 NTFS 结构,而不是使用不安全的偏移量继续操作。
  • 只有当完整预期的数据大小写入后,才会报告文件已提取。

故障排除

outdir does not exist

你传递的目录在目标上不存在,或者它不是目录。

open \\.\C: failed

Beacon 可能权限不足,或者原始卷访问被阻止。

not NTFS

所选卷似乎不是 NTFS。

$mft runlist malformed 或 unsupported NTFS geometry

卷布局不受支持或已损坏。

output path too long

请使用较短的输出目录路径。

概念验证

RawHive proof of concept

下载工具