
Ein Werkzeug, um Windows-Registry-Exportdateien in Windows-Hive-Dateien zu konvertieren, die verwendet werden können, um NTUSER.MAN zu ersetzen
Ein Tool, um heimlich Registrierungsschlüssel zu HKCU hinzuzufügen, ohne dass EDR/AV sehen können, was passiert – selbst wenn du keine Administratorrechte hast.
HINWEIS: Du kannst dies nur EINMAL tun. Sobald NTUSER.MAN deine neue Registrierungsstruktur ist, kannst du sie ohne Admin-Rechte NICHT mehr ändern. Stelle also sicher, dass du alle gewünschten Änderungen beim ersten Durchlauf vornimmst.
reg_query BOFreq_query BOF von https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query herunter.execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1 aus.output.txt. Beachte, dass du alle Zeitstempel einschließen und mit dem HKEY_CURRENT_USER-Schlüssel beginnen solltest, der in etwa so aussieht:03/18/2025 14:19:51 HKEY_CURRENT_USER\
swarmer.exe-Binärdatei aus dem Release-Bereich herunter und führe aus: swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MANNTUSER.MAN-Datei zurück auf den Zielrechner – möglicherweise unter einem anderen Namen, falls du opsec-bewusst sein möchtest.%USERPROFILE%, sodass du eine Datei wie C:\Users\MyUserName\NTUSER.MAN hast..reg-ExportdateiAngenommen, du möchtest einen Registrierungsschlüssel zu HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run hinzufügen, sodass beim Start der Rechner aufgeht.
Zunächst benötigst du einen Registrierungsdump des HKCU-Schlüssels, den du verwenden möchtest. Idealerweise stammt dieser von dem Rechner, den du ändern willst. Du kannst einen solchen Dump durch reg export HKCU hkcu.reg erzeugen.
Dann solltest du die gewünschten Änderungen an der .reg-Datei vornehmen. In unserem Beispiel öffnen wir die Datei einfach im Editor und fügen eine zusätzliche Zeile wie diese hinzu:

HINWEIS: Es werden nur Änderungen an HKEY_CURRENT_USER übernommen, HKLM kann davon nicht betroffen sein.
Als Nächstes musst du dieses Tool swarmer.exe verwenden, um deine modifizierte Reg-Datei in eine binäre Registrierungsstruktur umzuwandeln. Ein Beispielaufruf wäre:
swarmer.exe hkcu.reg NTUSER.MAN
Falls du dies stattdessen aus einem PowerShell-Skript heraus tun möchtest, kannst du die swarmer.dll-Binärdatei aus dem Release-Bereich herunterladen und mit den folgenden Befehlen ausführen:
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'
Zum Schluss musst du nur noch NTUSER.MAN (ES MUSS so heißen) in dein %USERPROFILE%-Verzeichnis legen (etwa C:\Users\MyUserName).
Beim nächsten Anmelden des Kontos werden deine Registrierungsänderungen geladen.
Windows ist voller Legacy-Altlasten – hier wird Windows Mandatory User Profiles missbraucht. Normalerweise benötigt man Administratorrechte, um die NTUSER.DAT eines Benutzers in NTUSER.MAN umzubenennen, aber es gibt offenbar keine Schutzmechanismen, die verhindern, dass jemand einfach eine Datei mit diesem Namen ablegt und diese stattdessen verwendet wird.
Es gibt eine merkwürdige „erwartete“ Sicherheitsgrenze, dass das Erstellen einer binären Windows-Registrierungsstruktur auf einem Rechner Administratorzugriff erfordert, aber im Allgemeinen wird dies nur schwach durchgesetzt. swarmer (miss)braucht die Offline Registry API, um eine binäre Registrierungsstruktur zu manipulieren, während sie eine exportierte .reg-Datei parst. Um die Beschreibung zu zitieren:
Anwendungen sollten die Offline-Registrierungsfunktionen nicht nutzen, um die Sicherheitsanforderungen der Systemregistrierung zu umgehen. Zum Laden einer Struktur kann eine Anwendung, die nicht über die speziellen Berechtigungen verfügt, die für die
RegLoadKey-Funktion erforderlich sind, dieRegLoadAppKey-Funktion verwenden.
Offensichtlich werden wir uns nicht daran halten, also können wir jetzt den Registry-Export mit geringen Rechten in Kombination mit unserem swarmer-Tool verwenden, um ein „privilegiertes“ binäres Registry-Objekt zu erstellen, das du einfach an die richtige Stelle legen kannst, um die vorhandene NTUSER.DAT-Registrierungsstruktur zu überschreiben.
Bei diesem Vorgang verwenden wir KEINE traditionellen Registry-Lese-/Schreib-APIs, sodass EDR idealerweise keine gute Einsicht in diesen Prozess haben sollte – nichts davon wird laut Sysinternals Procmon als echter Registry-Schreibzugriff erscheinen. Wenn du BESONDERS paranoid bist, kannst du die .reg-Datei auch auf einen von dir kontrollierten Rechner übertragen, mit diesem Tool die binäre Hive-Datei erstellen und sie wieder auf den Host zurücklegen. Sobald du die Registrierung exportiert hast, musst du bis zum Ablegen der NTUSER.MAN-Datei nicht mehr mit dem Host interagieren.
Technisch gesehen musst du die Registrierung nicht einmal exportieren, aber es ist wahrscheinlich gefährlich, die Registrierung eines Kontos durch etwas von einem anderen Rechner zu ersetzen, das nicht EXAKT der Windows-Umgebung entspricht – und das zu garantieren wird schwierig.
Dieses Tool wird unter der Apache-Lizenz als Open Source veröffentlicht.