Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
swarmer — أداة لتحويل ملفات تصدير سجل ويندوز إلى ملفات خلية ويندوز التي يمكن استخدامها لاستبدال NTUSER.MAN | Kitploit
أدوات/GitHubGitHub/praetorian-inc/swarmer
تصعيد الامتيازاتآليات الاستمراريةما بعد الاستغلالالفريق الأحمر
GitHubpraetorian-inc/swarmer

swarmer

أداة لتحويل ملفات تصدير سجل ويندوز إلى ملفات خلية ويندوز التي يمكن استخدامها لاستبدال NTUSER.MAN

عرض المستودع
16118منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

swarmer

أداة لإضافة مفاتيح التسجيل (Registry) إلى HKCU بشكل خفي دون أن تتمكن أنظمة EDR/AV من رؤية ما يحدث حتى إذا لم تكن تملك صلاحيات المسؤول.

كيف أستخدم هذا؟

ملاحظة: ستتمكن من القيام بذلك مرة واحدة فقط، بعد أن يصبح NTUSER.MAN هو قسم التسجيل الجديد الخاص بك لا يمكنك تغييره دون أن تكون مسؤولاً، لذا تأكد من إجراء جميع التغييرات التي تريدها في المحاولة الأولى.

باستخدام نتائج BOF الخاص بـ reg_query

  1. احصل على BOF المناسب req_query من https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query.
  2. قم بتشغيل execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1
  3. انسخ ناتج هذا الأمر إلى ملف على جهازك، في هذا المثال سنسميه output.txt. لاحظ أنه يجب عليك تضمين جميع الطوابع الزمنية والبدء بمفتاح HKEY_CURRENT_USER الذي يبدو شيئاً مثل هذا:
root@kitploit:~
03/18/2025 14:19:51      HKEY_CURRENT_USER\
  1. احصل على الملف الثنائي swarmer.exe من قسم الإصدارات وقم بتشغيل swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MAN
  2. قم بتحميل ملف NTUSER.MAN مرة أخرى إلى الجهاز المستهدف، ربما باسم مختلف إذا كنت تريد أن تكون حذرا من حيث الأمان التشغيلي (opsec).
  3. انسخ الملف الذي قمت بتحميله في الخطوة 5 إلى %USERPROFILE%، بحيث يكون لديك ملف مثل C:\Users\MyUserName\NTUSER.MAN.
  4. في المرة التالية التي يسجل فيها الحساب الدخول، سيتم تحميل تغييرات التسجيل الخاصة بك.

باستخدام ملف تصدير .reg

لنفترض أن لديك مفتاح تسجيل تريد إضافته إلى HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run بحيث يفتح الآلة الحاسبة (calc) عند بدء التشغيل.

أولاً، تحتاج إلى تفريغ (dump) للتسجيل من مفتاح HKCU الذي ترغب في استخدامه. من الأفضل أن يأتي هذا من الجهاز الذي تنوي تعديله. يمكنك إنشاء واحد عن طريق تشغيل reg export HKCU hkcu.reg.

ثم يجب عليك إجراء التغييرات التي تريدها على ملف .reg. في مثالنا، يمكننا ببساطة فتح الملف في المفكرة (Notepad) وإضافة سطر إضافي مثل هذا:

Adding an entry to pop calc on startup

ملاحظة: سيتم تطبيق التغييرات على HKEY_CURRENT_USER فقط، وهذا لا يمكن أن يؤثر على HKLM

بعد ذلك تحتاج إلى استخدام هذه الأداة swarmer.exe لتحويل ملف الـ .reg المعدل إلى قسم تسجيل ثنائي (binary registry hive). مثال على الاستدعاء:

swarmer.exe hkcu.reg NTUSER.MAN

بدلاً من ذلك، إذا كنت ترغب في القيام بذلك من داخل سكريبت باورشيل (PowerShell)، يمكنك الحصول على الملف الثنائي swarmer.dll من قسم الإصدارات وتشغيله باستخدام الأوامر:

root@kitploit:~
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'

أخيراً، تحتاج فقط إلى وضع NTUSER.MAN (يجب أن يُسمى بهذا الاسم) في مجلد %USERPROFILE% الخاص بك (شيء مثل C:\Users\MyUserName).

في المرة التالية التي يسجل فيها الحساب الدخول، سيتم تحميل تغييرات التسجيل الخاصة بك.

لماذا يعمل هذا؟

نظام ويندوز مليء بالبقايا القديمة (legacy cruft)، وهذا يستغل ملفات تعريف المستخدم الإلزامية في ويندوز (Windows Mandatory User Profiles). عادةً تحتاج إلى صلاحيات المسؤول لإعادة تسمية NTUSER.DAT الخاص بالمستخدم إلى NTUSER.MAN، ولكن يبدو أنه لا توجد حماية لضمان عدم قيام شخص ما بوضع ملف بنفس الاسم واستخدامه بدلاً من ذلك.

هناك حدود أمنية "متوقعة" غريبة تقول أن إنشاء قسم ويندوز ثنائي (binary windows hive) على جهاز يتطلب صلاحيات المسؤول، ولكن بشكل عام هذا غير مطبق بشكل صارم. swarmer يسيء استخدام واجهة برمجة التطبيقات للتسجيل دون اتصال (Offline Registry API) من أجل التعامل مع قسم تسجيل ثنائي أثناء تحليل ملف .reg مُصدَّر. لنقتبس الوصف:

يجب ألا تستخدم التطبيقات وظائف التسجيل دون اتصال لتجاوز متطلبات الأمان لنظام التسجيل. لتحميل قسم (hive)، يمكن لتطبيق يعمل دون الامتيازات الخاصة المطلوبة بواسطة وظيفة RegLoadKey استخدام وظيفة RegLoadAppKey.

حسنًا، من الواضح أننا لن نستمع إلى ذلك، لذا يمكننا الآن استخدام تصدير التسجيل ذو الصلاحيات المنخفضة (low privilege) مع أداتنا swarmer لإنشاء كائن تسجيل ثنائي "مميز" (privileged) يمكنك وضعه في المكان المناسب لتجاوز قسم التسجيل NTUSER.DAT الموجود.

في عملية القيام بذلك، لن نستخدم أي واجهات برمجة تطبيقات تقليدية لقراءة/كتابة التسجيل (Registry Read/Write APIs) لذا من الناحية المثالية لن يكون لأنظمة EDR رؤية كبيرة لهذه العملية - لن يظهر أي من هذا ككتابة فعلية للتسجيل وفقًا لـ sysinternals procmon. إذا كنت حريصًا بشكل خاص، يمكنك أيضًا أخذ ملف .reg إلى جهاز تتحكم فيه، واستخدام هذه الأداة لإنشاء ملف القسم الثنائي (hive binary file)، وإعادته إلى المضيف. بمجرد تصدير التسجيل، لا حاجة للتفاعل مع المضيف حتى تقوم بإسقاط ملف NTUSER.MAN.

من الناحية الفنية، لا تحتاج حتى إلى تصدير التسجيل، ولكن من المحتمل أن يكون من الخطر محاولة استبدال تسجيل حساب بشيء من جهاز آخر لا يتطابق تمامًا مع بيئة ويندوز، وسيكون من الصعب ضمان ذلك.

الإسناد (Credits)

  • تمت الإشارة إلى هذا الأسلوب من قبل زميلي في الفريق Rad، الذي بدوره سمع عنه من Jonas Lykkegård
  • قدم مشروع The HiveSwarming قاعدة جيدة لكيفية تنفيذ عملية التحويل باستخدام واجهات برمجة التطبيقات للتسجيل دون اتصال (Offline Registry APIs).

الترخيص

هذه الأداة مفتوحة المصدر بموجب ترخيص Apache.

تنزيل الأداة