Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
swarmer — Ein Werkzeug, um Windows-Registry-Exportdateien in Windows-Hive-Dateien zu konvertieren, die verwendet werden können, um NTUSER.MAN zu ersetzen | Kitploit
Tools/GitHubGitHub/praetorian-inc/swarmer
Privilege EscalationPersistenzmechanismenPost-ExploitationRed Teaming
GitHubpraetorian-inc/swarmer

swarmer

Ein Werkzeug, um Windows-Registry-Exportdateien in Windows-Hive-Dateien zu konvertieren, die verwendet werden können, um NTUSER.MAN zu ersetzen

Repository anzeigen
16118vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

swarmer

Ein Tool, um heimlich Registrierungsschlüssel zu HKCU hinzuzufügen, ohne dass EDR/AV sehen können, was passiert – selbst wenn du keine Administratorrechte hast.

Wie verwende ich das?

HINWEIS: Du kannst dies nur EINMAL tun. Sobald NTUSER.MAN deine neue Registrierungsstruktur ist, kannst du sie ohne Admin-Rechte NICHT mehr ändern. Stelle also sicher, dass du alle gewünschten Änderungen beim ersten Durchlauf vornimmst.

Mit den Ergebnissen des reg_query BOF

  1. Lade das passende req_query BOF von https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query herunter.
  2. Führe execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1 aus.
  3. Kopiere die Ausgabe dieses Befehls in eine Datei auf deinem Rechner – für dieses Beispiel nennen wir sie output.txt. Beachte, dass du alle Zeitstempel einschließen und mit dem HKEY_CURRENT_USER-Schlüssel beginnen solltest, der in etwa so aussieht:
root@kitploit:~
03/18/2025 14:19:51      HKEY_CURRENT_USER\
  1. Lade die swarmer.exe-Binärdatei aus dem Release-Bereich herunter und führe aus: swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MAN
  2. Lade die NTUSER.MAN-Datei zurück auf den Zielrechner – möglicherweise unter einem anderen Namen, falls du opsec-bewusst sein möchtest.
  3. Kopiere die in Schritt 5 hochgeladene Datei nach %USERPROFILE%, sodass du eine Datei wie C:\Users\MyUserName\NTUSER.MAN hast.
  4. Beim nächsten Anmelden des Kontos werden deine Registrierungsänderungen geladen.

Mit einer .reg-Exportdatei

Angenommen, du möchtest einen Registrierungsschlüssel zu HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run hinzufügen, sodass beim Start der Rechner aufgeht.

Zunächst benötigst du einen Registrierungsdump des HKCU-Schlüssels, den du verwenden möchtest. Idealerweise stammt dieser von dem Rechner, den du ändern willst. Du kannst einen solchen Dump durch reg export HKCU hkcu.reg erzeugen.

Dann solltest du die gewünschten Änderungen an der .reg-Datei vornehmen. In unserem Beispiel öffnen wir die Datei einfach im Editor und fügen eine zusätzliche Zeile wie diese hinzu:

Eintrag hinzufügen, um den Rechner beim Start zu öffnen

HINWEIS: Es werden nur Änderungen an HKEY_CURRENT_USER übernommen, HKLM kann davon nicht betroffen sein.

Als Nächstes musst du dieses Tool swarmer.exe verwenden, um deine modifizierte Reg-Datei in eine binäre Registrierungsstruktur umzuwandeln. Ein Beispielaufruf wäre:

swarmer.exe hkcu.reg NTUSER.MAN

Falls du dies stattdessen aus einem PowerShell-Skript heraus tun möchtest, kannst du die swarmer.dll-Binärdatei aus dem Release-Bereich herunterladen und mit den folgenden Befehlen ausführen:

root@kitploit:~
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'

Zum Schluss musst du nur noch NTUSER.MAN (ES MUSS so heißen) in dein %USERPROFILE%-Verzeichnis legen (etwa C:\Users\MyUserName).

Beim nächsten Anmelden des Kontos werden deine Registrierungsänderungen geladen.

Warum funktioniert das?

Windows ist voller Legacy-Altlasten – hier wird Windows Mandatory User Profiles missbraucht. Normalerweise benötigt man Administratorrechte, um die NTUSER.DAT eines Benutzers in NTUSER.MAN umzubenennen, aber es gibt offenbar keine Schutzmechanismen, die verhindern, dass jemand einfach eine Datei mit diesem Namen ablegt und diese stattdessen verwendet wird.

Es gibt eine merkwürdige „erwartete“ Sicherheitsgrenze, dass das Erstellen einer binären Windows-Registrierungsstruktur auf einem Rechner Administratorzugriff erfordert, aber im Allgemeinen wird dies nur schwach durchgesetzt. swarmer (miss)braucht die Offline Registry API, um eine binäre Registrierungsstruktur zu manipulieren, während sie eine exportierte .reg-Datei parst. Um die Beschreibung zu zitieren:

Anwendungen sollten die Offline-Registrierungsfunktionen nicht nutzen, um die Sicherheitsanforderungen der Systemregistrierung zu umgehen. Zum Laden einer Struktur kann eine Anwendung, die nicht über die speziellen Berechtigungen verfügt, die für die RegLoadKey-Funktion erforderlich sind, die RegLoadAppKey-Funktion verwenden.

Offensichtlich werden wir uns nicht daran halten, also können wir jetzt den Registry-Export mit geringen Rechten in Kombination mit unserem swarmer-Tool verwenden, um ein „privilegiertes“ binäres Registry-Objekt zu erstellen, das du einfach an die richtige Stelle legen kannst, um die vorhandene NTUSER.DAT-Registrierungsstruktur zu überschreiben.

Bei diesem Vorgang verwenden wir KEINE traditionellen Registry-Lese-/Schreib-APIs, sodass EDR idealerweise keine gute Einsicht in diesen Prozess haben sollte – nichts davon wird laut Sysinternals Procmon als echter Registry-Schreibzugriff erscheinen. Wenn du BESONDERS paranoid bist, kannst du die .reg-Datei auch auf einen von dir kontrollierten Rechner übertragen, mit diesem Tool die binäre Hive-Datei erstellen und sie wieder auf den Host zurücklegen. Sobald du die Registrierung exportiert hast, musst du bis zum Ablegen der NTUSER.MAN-Datei nicht mehr mit dem Host interagieren.

Technisch gesehen musst du die Registrierung nicht einmal exportieren, aber es ist wahrscheinlich gefährlich, die Registrierung eines Kontos durch etwas von einem anderen Rechner zu ersetzen, das nicht EXAKT der Windows-Umgebung entspricht – und das zu garantieren wird schwierig.

Danksagungen

  • Dieser Ansatz wurde mir von meinem Teamkollegen Rad gezeigt, der wiederum von Jonas Lykkegård davon erfahren hat.
  • Das Projekt HiveSwarming bot eine gute Grundlage für die Implementierung des Konvertierungsprozesses mit den Offline Registry APIs.

Lizenz

Dieses Tool wird unter der Apache-Lizenz als Open Source veröffentlicht.

Tool herunterladen