HiveJack:一款滲透測(cè)試Windows憑證導(dǎo)出工具

?HiveJack是一款專用于內(nèi)部滲透測(cè)試過程中的Windows憑證導(dǎo)出工具伐弹,在該工具的幫助下岔留,廣大安全研究人員不僅可以輕松地從一臺(tái)已成功入侵的設(shè)備中獲取到SYSTEM帅韧、SECURITY和SAM注冊(cè)表內(nèi)容,而且還可以在導(dǎo)出這些Windows憑證之后刪除目標(biāo)文件并清理入侵痕跡。

一般來說智末,這種操作屬于一種重復(fù)性的過程汁尺,一旦攻擊者獲取到目標(biāo)主機(jī)的系統(tǒng)級(jí)訪問權(quán)限之后法精,下一個(gè)步驟就是導(dǎo)出關(guān)鍵的注冊(cè)表鍵值。在進(jìn)行內(nèi)部滲透測(cè)試的過程中痴突,時(shí)間往往是非常寶貴的搂蜓。那么在你導(dǎo)出和刪除目標(biāo)文件時(shí),HiveJack將為你節(jié)省下來大量的時(shí)間辽装,而且HiveJack還將幫助你自動(dòng)化完成這些操作帮碰。

導(dǎo)出目標(biāo)主機(jī)中?C:\temp\?目錄中的文件內(nèi)容:

點(diǎn)擊“Delete Hives”按鈕后,文件將會(huì)從受感染主機(jī)中成功刪除:

一個(gè)Hive時(shí)注冊(cè)表中鍵拾积、子鍵殉挽、和值的邏輯組合,當(dāng)目標(biāo)操作系統(tǒng)啟動(dòng)或用戶進(jìn)行登錄操作時(shí)拓巧,便會(huì)將相關(guān)一系列支持文件加載進(jìn)內(nèi)存中斯碌。

注冊(cè)表文件一般擁有以下兩種格式:

1、標(biāo)準(zhǔn)格式:支持從Windows 2000到當(dāng)前最新版本的Windows系統(tǒng)肛度,并且擁有向下兼容性输拇。

2、最新格式:支持從Windows XP開始的Windows系統(tǒng)贤斜。

除了?HKEY_CURRENT_USER?策吠、?HKEY_LOCAL_MACHINE\SAM?逛裤、?HKEY_LOCAL_MACHINE\Security?以及?HKEY_USERS.DEFAULT?之外,其他所有的Hive使用的都是最新格式猴抹。

在一次內(nèi)部滲透測(cè)試過程中带族,攻擊者通常需要通過橫向滲透活動(dòng)來從一臺(tái)主機(jī)轉(zhuǎn)移到另一臺(tái)主機(jī)中,此時(shí)通常就需要用到賬號(hào)憑證了蟀给。在HiveJack的幫助下蝙砌,攻擊者將能夠通過系統(tǒng)Hive來收集并導(dǎo)出憑證信息。

一般來說跋理,當(dāng)攻擊者成功從目標(biāo)主機(jī)中收集到本地管理員或系統(tǒng)權(quán)限之后择克,那么HiveJack就可以發(fā)揮作用了,而導(dǎo)出目標(biāo)系統(tǒng)Hive也就意味著攻擊者將能夠獲取到系統(tǒng)用戶的密碼哈希前普。

在使用該工具的同時(shí)肚邢,你還可以使用類似?secretsdump?之類的工具來進(jìn)行導(dǎo)出輔助:

獲取到密碼哈希之后,攻擊者將能夠進(jìn)行各種其他的攻擊行為拭卿,比如說通過密碼破解或密碼傳遞來在目標(biāo)網(wǎng)絡(luò)系統(tǒng)中實(shí)現(xiàn)橫向滲透骡湖。

當(dāng)Hive成功拷貝到攻擊者的設(shè)備上之后,該工具還能夠并幫助我們從temp文件中刪除文件以防止敏感文件泄露峻厚,并清除攻擊痕跡响蕴。

注意事項(xiàng)

一般來說,我們都會(huì)檢查?C:\Windows\repair\?路徑來獲取SAM和SYSTEM文件以避免被EDR解決方案所檢測(cè)到惠桃。但是浦夷,這個(gè)目錄中包含了原始?C:\Windows\System32\config\?文件的已過期副本,因此它可能無法正確映射出當(dāng)前用戶的賬號(hào)憑證辜王。不過劈狐,通過它們來破解密碼或已知的密碼格式,仍然是非常有用的誓禁。

源碼獲取

廣大研究人員可以使用下列命令將該項(xiàng)目源碼克隆至本地:

gitclone https://github.com/Viralmaniar/HiveJack.git

工具使用

方法一:從該項(xiàng)目GitHub庫(kù)的?Release頁面?直接下載?HiveJack.exe?懈息,然后在目標(biāo)主機(jī)中直接運(yùn)行,獲取到的Hive內(nèi)容將存儲(chǔ)在目標(biāo)主機(jī)的?c:\temp\?目錄下摹恰。

方法二:使用Visual Studio打開項(xiàng)目源碼辫继,并根據(jù)情況構(gòu)建源碼俗慈。

注意:在導(dǎo)出注冊(cè)表Hive之前姑宽,請(qǐng)確保目標(biāo)主機(jī)的“?C:?”驅(qū)動(dòng)器下存在?temp?目錄。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末闺阱,一起剝皮案震驚了整個(gè)濱河市炮车,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖瘦穆,帶你破解...
    沈念sama閱讀 206,126評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件纪隙,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡扛或,警方通過查閱死者的電腦和手機(jī)绵咱,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來熙兔,“玉大人悲伶,你說我怎么就攤上這事∽∩妫” “怎么了麸锉?”我有些...
    開封第一講書人閱讀 152,445評(píng)論 0 341
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)舆声。 經(jīng)常有香客問我花沉,道長(zhǎng),這世上最難降的妖魔是什么纳寂? 我笑而不...
    開封第一講書人閱讀 55,185評(píng)論 1 278
  • 正文 為了忘掉前任主穗,我火速辦了婚禮泻拦,結(jié)果婚禮上毙芜,老公的妹妹穿的比我還像新娘。我一直安慰自己争拐,他們只是感情好腋粥,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,178評(píng)論 5 371
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著架曹,像睡著了一般隘冲。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上绑雄,一...
    開封第一講書人閱讀 48,970評(píng)論 1 284
  • 那天展辞,我揣著相機(jī)與錄音,去河邊找鬼万牺。 笑死罗珍,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的脚粟。 我是一名探鬼主播覆旱,決...
    沈念sama閱讀 38,276評(píng)論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼核无!你這毒婦竟也來了扣唱?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,927評(píng)論 0 259
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎噪沙,沒想到半個(gè)月后炼彪,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,400評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡正歼,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,883評(píng)論 2 323
  • 正文 我和宋清朗相戀三年霹购,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片朋腋。...
    茶點(diǎn)故事閱讀 37,997評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡齐疙,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出旭咽,到底是詐尸還是另有隱情贞奋,我是刑警寧澤,帶...
    沈念sama閱讀 33,646評(píng)論 4 322
  • 正文 年R本政府宣布穷绵,位于F島的核電站轿塔,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏仲墨。R本人自食惡果不足惜勾缭,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,213評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望目养。 院中可真熱鬧俩由,春花似錦、人聲如沸癌蚁。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽努释。三九已至碘梢,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間伐蒂,已是汗流浹背煞躬。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評(píng)論 1 260
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留逸邦,地道東北人恩沛。 一個(gè)月前我還...
    沈念sama閱讀 45,423評(píng)論 2 352
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像昭雌,于是被迫代替她去往敵國(guó)和親复唤。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,722評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • 一烛卧、Nessus是掃描UNIX漏洞的主力工具佛纫,隨后棲身Windows妓局。主要功能包括本地和遠(yuǎn)程安全審查,支持clie...
    jijs閱讀 1,659評(píng)論 2 15
  • 本文已在i春秋論壇發(fā)表 本文涉及的知識(shí)點(diǎn): CVE-2018-8174漏洞復(fù)現(xiàn)呈宇、內(nèi)網(wǎng)滲透好爬、權(quán)限維持、腳本編程甥啄、痕跡...
    Waldo_cuit閱讀 5,648評(píng)論 1 1
  • 0x00 前言 當(dāng)企業(yè)發(fā)生黑客入侵存炮、系統(tǒng)崩潰或其它影響業(yè)務(wù)正常運(yùn)行的安全事件時(shí),急需第一時(shí)間進(jìn)行處理蜈漓,使企業(yè)的網(wǎng)絡(luò)...
    小浪崇禮閱讀 1,861評(píng)論 0 2
  • MsSQL數(shù)據(jù)庫(kù)高級(jí)查詢所帶來的注入威脅 MsSQL Serve數(shù)據(jù)庫(kù)在Web應(yīng)用程序開發(fā)中也占了很大一部分比例穆桂,...
    Admin3K閱讀 1,756評(píng)論 2 2
  • 影子賬號(hào)創(chuàng)建 創(chuàng)建普通賬號(hào) net user laosec 123admiN@ /add #創(chuàng)建普通賬號(hào)laose...
    華盟君閱讀 340評(píng)論 0 0