
أداة لتحويل ملفات تصدير سجل ويندوز إلى ملفات خلية ويندوز التي يمكن استخدامها لاستبدال NTUSER.MAN
أداة لإضافة مفاتيح التسجيل (Registry) إلى HKCU بشكل خفي دون أن تتمكن أنظمة EDR/AV من رؤية ما يحدث حتى إذا لم تكن تملك صلاحيات المسؤول.
ملاحظة: ستتمكن من القيام بذلك مرة واحدة فقط، بعد أن يصبح NTUSER.MAN هو قسم التسجيل الجديد الخاص بك لا يمكنك تغييره دون أن تكون مسؤولاً، لذا تأكد من إجراء جميع التغييرات التي تريدها في المحاولة الأولى.
reg_queryreq_query من https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query.execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1output.txt. لاحظ أنه يجب عليك تضمين جميع الطوابع الزمنية والبدء بمفتاح HKEY_CURRENT_USER الذي يبدو شيئاً مثل هذا:03/18/2025 14:19:51 HKEY_CURRENT_USER\
swarmer.exe من قسم الإصدارات وقم بتشغيل swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MANC:\Users\MyUserName\NTUSER.MAN.لنفترض أن لديك مفتاح تسجيل تريد إضافته إلى HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run بحيث يفتح الآلة الحاسبة (calc) عند بدء التشغيل.
أولاً، تحتاج إلى تفريغ (dump) للتسجيل من مفتاح HKCU الذي ترغب في استخدامه. من الأفضل أن يأتي هذا من الجهاز الذي تنوي تعديله. يمكنك إنشاء واحد عن طريق تشغيل reg export HKCU hkcu.reg.
ثم يجب عليك إجراء التغييرات التي تريدها على ملف .reg. في مثالنا، يمكننا ببساطة فتح الملف في المفكرة (Notepad) وإضافة سطر إضافي مثل هذا:

ملاحظة: سيتم تطبيق التغييرات على HKEY_CURRENT_USER فقط، وهذا لا يمكن أن يؤثر على HKLM
بعد ذلك تحتاج إلى استخدام هذه الأداة swarmer.exe لتحويل ملف الـ .reg المعدل إلى قسم تسجيل ثنائي (binary registry hive). مثال على الاستدعاء:
swarmer.exe hkcu.reg NTUSER.MAN
بدلاً من ذلك، إذا كنت ترغب في القيام بذلك من داخل سكريبت باورشيل (PowerShell)، يمكنك الحصول على الملف الثنائي swarmer.dll من قسم الإصدارات وتشغيله باستخدام الأوامر:
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'
أخيراً، تحتاج فقط إلى وضع NTUSER.MAN (يجب أن يُسمى بهذا الاسم) في مجلد %USERPROFILE% الخاص بك (شيء مثل C:\Users\MyUserName).
في المرة التالية التي يسجل فيها الحساب الدخول، سيتم تحميل تغييرات التسجيل الخاصة بك.
نظام ويندوز مليء بالبقايا القديمة (legacy cruft)، وهذا يستغل ملفات تعريف المستخدم الإلزامية في ويندوز (Windows Mandatory User Profiles). عادةً تحتاج إلى صلاحيات المسؤول لإعادة تسمية NTUSER.DAT الخاص بالمستخدم إلى NTUSER.MAN، ولكن يبدو أنه لا توجد حماية لضمان عدم قيام شخص ما بوضع ملف بنفس الاسم واستخدامه بدلاً من ذلك.
هناك حدود أمنية "متوقعة" غريبة تقول أن إنشاء قسم ويندوز ثنائي (binary windows hive) على جهاز يتطلب صلاحيات المسؤول، ولكن بشكل عام هذا غير مطبق بشكل صارم. swarmer يسيء استخدام واجهة برمجة التطبيقات للتسجيل دون اتصال (Offline Registry API) من أجل التعامل مع قسم تسجيل ثنائي أثناء تحليل ملف .reg مُصدَّر. لنقتبس الوصف:
يجب ألا تستخدم التطبيقات وظائف التسجيل دون اتصال لتجاوز متطلبات الأمان لنظام التسجيل. لتحميل قسم (hive)، يمكن لتطبيق يعمل دون الامتيازات الخاصة المطلوبة بواسطة وظيفة RegLoadKey استخدام وظيفة RegLoadAppKey.
حسنًا، من الواضح أننا لن نستمع إلى ذلك، لذا يمكننا الآن استخدام تصدير التسجيل ذو الصلاحيات المنخفضة (low privilege) مع أداتنا swarmer لإنشاء كائن تسجيل ثنائي "مميز" (privileged) يمكنك وضعه في المكان المناسب لتجاوز قسم التسجيل NTUSER.DAT الموجود.
في عملية القيام بذلك، لن نستخدم أي واجهات برمجة تطبيقات تقليدية لقراءة/كتابة التسجيل (Registry Read/Write APIs) لذا من الناحية المثالية لن يكون لأنظمة EDR رؤية كبيرة لهذه العملية - لن يظهر أي من هذا ككتابة فعلية للتسجيل وفقًا لـ sysinternals procmon. إذا كنت حريصًا بشكل خاص، يمكنك أيضًا أخذ ملف .reg إلى جهاز تتحكم فيه، واستخدام هذه الأداة لإنشاء ملف القسم الثنائي (hive binary file)، وإعادته إلى المضيف. بمجرد تصدير التسجيل، لا حاجة للتفاعل مع المضيف حتى تقوم بإسقاط ملف NTUSER.MAN.
من الناحية الفنية، لا تحتاج حتى إلى تصدير التسجيل، ولكن من المحتمل أن يكون من الخطر محاولة استبدال تسجيل حساب بشيء من جهاز آخر لا يتطابق تمامًا مع بيئة ويندوز، وسيكون من الصعب ضمان ذلك.
هذه الأداة مفتوحة المصدر بموجب ترخيص Apache.