Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
swarmer — Una herramienta para convertir archivos de exportación del registro de Windows en archivos hive de Windows que se pueden usar para reemplazar NTUSER.MAN | Kitploit
Herramientas/GitHubGitHub/praetorian-inc/swarmer
Escalada de PrivilegiosMecanismos de PersistenciaPost-ExplotaciónRed Teaming
GitHubpraetorian-inc/swarmer

swarmer

Una herramienta para convertir archivos de exportación del registro de Windows en archivos hive de Windows que se pueden usar para reemplazar NTUSER.MAN

Ver Repositorio
16118hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

swarmer

Una herramienta para agregar sigilosamente claves de registro a HKCU sin que EDR/AV pueda ver lo que está sucediendo incluso si no tienes acceso de administrador.

¿Cómo uso esto?

NOTA: Solo podrás hacer esto UNA VEZ, después de que NTUSER.MAN sea tu nuevo hive del registro, NO podrás cambiarlo sin ser administrador, así que asegúrate de hacer todos los cambios que desees en la primera oportunidad.

Con los resultados del BOF reg_query

  1. Obtén el BOF req_query apropiado de https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query.
  2. Ejecuta execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1
  3. Copia la salida de ese comando a un archivo en tu máquina; para este ejemplo lo llamaremos output.txt. Ten en cuenta que debes incluir todas las marcas de tiempo y comenzar con la clave HKEY_CURRENT_USER que se ve algo así:
root@kitploit:~
03/18/2025 14:19:51      HKEY_CURRENT_USER\
  1. Obtén el binario swarmer.exe de la sección de lanzamientos y ejecuta swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MAN
  2. Sube el archivo NTUSER.MAN de vuelta a la máquina objetivo, posiblemente con otro nombre si deseas ser cuidadoso con la opsec.
  3. Copia el archivo que subiste en el paso 5 a %USERPROFILE%, por lo que deberías tener un archivo como C:\Users\MyUserName\NTUSER.MAN.
  4. La próxima vez que la cuenta inicie sesión, tus cambios en el registro se cargarán.

Con un archivo de exportación .reg

Supongamos que tienes una clave de registro que deseas agregar a HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run para que al inicio se abra calc.

Primero necesitas tener un volcado del registro de la clave HKCU que deseas usar. Idealmente, esto debería provenir de la máquina que pretendes modificar. Puedes generar uno ejecutando reg export HKCU hkcu.reg.

Luego debes hacer los cambios que deseas en el archivo .reg. En nuestro caso de ejemplo, simplemente podemos abrir el archivo en el bloc de notas y agregar una línea adicional como esta:

Agregando una entrada para abrir calc al inicio

NOTA: Solo se aplicarán los cambios en HKEY_CURRENT_USER, esto no puede afectar a HKLM

A continuación, necesitas usar esta herramienta swarmer.exe para transformar tu archivo reg modificado en un hive de registro binario. Un ejemplo de invocación sería:

swarmer.exe hkcu.reg NTUSER.MAN

Alternativamente, si deseas hacer esto desde un script de PowerShell, puedes obtener el binario swarmer.dll de la sección de lanzamientos y ejecutarlo usando los comandos:

root@kitploit:~
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'

Finalmente, solo necesitas colocar NTUSER.MAN (DEBE llamarse así) en tu directorio %USERPROFILE% (algo como C:\Users\MyUserName).

La próxima vez que la cuenta inicie sesión, tus cambios en el registro se cargarán.

¿Por qué funciona esto?

Windows está lleno de restos heredados; esto está abusando de los Perfiles de Usuario Obligatorios de Windows. Normalmente necesitas ser administrador para renombrar el NTUSER.DAT de un usuario a NTUSER.MAN, pero aparentemente no hay protecciones para asegurar que alguien no simplemente coloque un archivo con el mismo nombre y que sea usado en su lugar.

Hay un extraño límite de seguridad "esperado" de que generar un hive binario de Windows en una máquina requiere acceso de administrador, pero en general esto se aplica de manera muy laxa. swarmer (ab)usa la API de Registro Fuera de Línea para manipular un hive de registro binario mientras analiza un archivo .reg exportado. Para citar la descripción:

Las aplicaciones no deben usar las funciones de registro fuera de línea para eludir los requisitos de seguridad del registro del sistema. Para cargar un hive, una aplicación que se ejecuta sin los privilegios especiales requeridos por la función RegLoadKey puede usar la función RegLoadAppKey.

Bueno, obviamente no vamos a hacerle caso, así que ahora podemos usar la exportación de registro de bajo privilegio combinada con nuestra herramienta swarmer para crear un objeto binario de registro "privilegiado" que puedes colocar en el lugar correcto para sobrescribir el hive de registro NTUSER.DAT existente.

En el proceso de hacer esto, no usaremos NINGUNA API tradicional de lectura/escritura del registro, por lo que idealmente el EDR no debería tener una gran visibilidad de este proceso; nada de esto aparecerá como una escritura real en el registro según sysinternals procmon. Si eres PARTICULARMENTE paranoico, también puedes llevar el archivo .reg a una máquina que controles, usar esta herramienta para crear el archivo hive binario y volver a colocarlo en el host. Una vez que exportas el registro, no hay necesidad de interactuar con el host hasta que coloques el archivo NTUSER.MAN.

Técnicamente ni siquiera necesitas exportar el registro, pero es probablemente peligroso intentar reemplazar el registro de una cuenta con algo de otra máquina que no coincida EXACTAMENTE con el entorno de Windows, y eso será difícil de garantizar.

Créditos

  • Este enfoque me fue señalado por mi compañero de equipo Rad, quien a su vez se enteró por Jonas Lykkegård
  • El proyecto HiveSwarming proporcionó una buena base sobre cómo implementar el proceso de conversión con las API de Registro Fuera de Línea.

Licencia

Esta herramienta se publica bajo la Licencia Apache.

Descargar herramienta