Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
trustme — BOF para suplantar TrustedInstaller mediante activación de la API de DISM y suplantación de hilo | Kitploit
Herramientas/GitHubGitHub/meowmycks/trustme
Escalada de PrivilegiosExplotaciónHerramientas de SuplantaciónPost-ExplotaciónComando y ControlRed TeamingDesarrollo de Payloads
GitHubmeowmycks/trustme

trustme

BOF para suplantar TrustedInstaller mediante activación de la API de DISM y suplantación de hilo

Ver Repositorio
1359hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

trustme

BOF para suplantar a TrustedInstaller mediante la activación de la API de DISM y la suplantación de hilos.

trustedinstaller

Qué hace esto

Eleva un Beacon de Cobalt Strike desde un contexto de administrador a NT AUTHORITY\SYSTEM con el SID NT SERVICE\TrustedInstaller en los grupos del token. Esto te da la capacidad de modificar archivos, claves de registro y otros objetos que son propiedad de TrustedInstaller (es decir, cosas para las que tener solo SYSTEM puede no ser suficiente).

Cómo funciona

La mayoría de los enfoques públicos para convertirse en TrustedInstaller inician el servicio TrustedInstaller directamente a través del Administrador de Control de Servicios (por ejemplo, sc start TrustedInstaller o StartServiceW). Esto funciona, pero interactuar con el SCM es bien conocido por los defensores y comúnmente registrado.

trustme toma un enfoque diferente:

  1. Carga dismapi.dll y ejecuta una comprobación de salud de DISM. La API de DISM (DismCheckImageHealth) internamente hace que TrustedInstaller.exe se inicie como efecto secundario de las operaciones de la pila de servicio. La sesión de DISM se mantiene abierta para que TrustedInstaller no salga antes de que podamos usarlo.

  2. Recorre la lista de procesos usando NtGetNextProcess. En lugar de OpenProcess o CreateToolhelp32Snapshot, enumeramos los identificadores de procesos indirectamente a través de NtGetNextProcess y los emparejamos por nombre de imagen mediante NtQueryInformationProcess(ProcessImageFileName).

  3. Suplanta un hilo de TrustedInstaller mediante NtImpersonateThread. De manera similar, recorremos los hilos con NtGetNextThread en lugar de abrirlos por TID. Una vez que encontramos un hilo utilizable, lo suplantamos y registramos el token resultante en el Beacon mediante BeaconUseToken.

Requisitos

  • Beacon elevado (admin)
  • SeDebugPrivilege debe estar disponible en el token (lo está por defecto para cuentas de administrador, el BOF lo habilita automáticamente)
  • Beacon x64 (x86 debería funcionar pero no está probado)

Compilación

Necesitas beacon.h del repositorio bof_template de Cobalt Strike en el mismo directorio que trustme.c.

MinGW (Linux/macOS):

root@kitploit:~
x86_64-w64-mingw32-gcc -c trustme.c -o trustme.x64.o -masm=intel -Wall

MSVC (Windows, desde el símbolo del sistema de x64 Native Tools):

root@kitploit:~
cl.exe /c /GS- /Fo"trustme.x64.o" trustme.c

Uso

  1. Coloca trustme.x64.o (y/o trustme.x86.o) en el mismo directorio que trustme.cna
  2. Carga trustme.cna en Cobalt Strike a través del Administrador de Scripts
  3. Desde un Beacon elevado:
root@kitploit:~
beacon> trustme
[+] SeDebugPrivilege enabled
[*] DISM health check complete, TrustedInstaller should be running
[*] Found TrustedInstaller.exe (PID: 31337)
[+] Thread impersonation successful (identity: SYSTEM)
[+] Token applied to Beacon session
[+] Now running as TrustedInstaller. Use 'rev2self' to revert.
  1. Verifica:
root@kitploit:~
beacon> shell whoami /groups | findstr TrustedInstaller
NT SERVICE\TrustedInstaller  Well-known group  S-1-5-80-956008885-...  Enabled by default, Enabled group, Group owner
  1. Revierte cuando termines:
root@kitploit:~
beacon> rev2self
Descargar herramienta
  • Limpieza. Se cierra la sesión de DISM, se libera dismapi.dll del proceso del Beacon y se cierran los identificadores. El token de suplantación persiste en la sesión del Beacon hasta que ejecutes rev2self.