Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
trustme — BOF pour usurper TrustedInstaller via déclenchement de l'API DISM et usurpation de thread | Kitploit
Outils/GitHubGitHub/meowmycks/trustme
Escalade de PrivilègesExploitationOutils d'ImpersonationPost-ExploitationCommandement et ContrôleRed TeamingDéveloppement de Charges Utiles
GitHubmeowmycks/trustme

trustme

BOF pour usurper TrustedInstaller via déclenchement de l'API DISM et usurpation de thread

Voir le dépôt
1359il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

trustme

BOF pour usurper l'identité de TrustedInstaller via le déclenchement de l'API DISM et l'usurpation de thread.

trustedinstaller

Ce que ça fait

Élève un Beacon Cobalt Strike d'un contexte administrateur vers NT AUTHORITY\SYSTEM avec le SID NT SERVICE\TrustedInstaller dans les groupes du jeton. Cela vous donne la possibilité de modifier des fichiers, des clés de registre et d'autres objets qui sont la propriété de TrustedInstaller (c'est-à-dire des choses pour lesquelles le simple fait d'avoir SYSTEM peut ne pas suffire).

Comment ça marche

La plupart des approches publiques pour devenir TrustedInstaller démarrent le service TrustedInstaller directement via le Gestionnaire de contrôle des services (par exemple sc start TrustedInstaller ou StartServiceW). Cela fonctionne, mais interagir avec SCM est bien compris par les défenseurs et couramment journalisé.

trustme adopte une approche différente :

  1. Charge dismapi.dll et exécute une vérification d'intégrité DISM. L'API DISM (DismCheckImageHealth) provoque en interne le démarrage de TrustedInstaller.exe comme effet secondaire des opérations de la pile de maintenance. La session DISM est maintenue ouverte afin que TrustedInstaller ne se ferme pas avant que nous puissions l'utiliser.

  2. Parcourt la liste des processus à l'aide de NtGetNextProcess. Au lieu de OpenProcess ou CreateToolhelp32Snapshot, nous énumérons les handles de processus indirectement via NtGetNextProcess et effectuons une correspondance par nom d'image via NtQueryInformationProcess(ProcessImageFileName).

  3. Usurpe un thread TrustedInstaller via NtImpersonateThread. De même, nous parcourons les threads avec NtGetNextThread plutôt que de les ouvrir par TID. Une fois que nous trouvons un thread utilisable, nous l'usurpons et enregistrons le jeton résultant auprès de Beacon avec BeaconUseToken.

Prérequis

  • Beacon élevé (admin)
  • SeDebugPrivilege doit être disponible dans le jeton (c'est le cas par défaut pour les comptes administrateurs, le BOF l'active automatiquement)
  • Beacon x64 (x86 devrait fonctionner mais n'est pas testé)

Compilation

Vous avez besoin de beacon.h du dépôt bof_template de Cobalt Strike dans le même répertoire que trustme.c.

MinGW (Linux/macOS) :

root@kitploit:~
x86_64-w64-mingw32-gcc -c trustme.c -o trustme.x64.o -masm=intel -Wall

MSVC (Windows, à partir de l'invite x64 Native Tools) :

root@kitploit:~
cl.exe /c /GS- /Fo"trustme.x64.o" trustme.c

Utilisation

  1. Placez trustme.x64.o (et/ou trustme.x86.o) dans le même répertoire que trustme.cna
  2. Chargez trustme.cna dans Cobalt Strike via le Script Manager
  3. Depuis un Beacon élevé :
root@kitploit:~
beacon> trustme
[+] SeDebugPrivilege activé
[*] Vérification d'intégrité DISM terminée, TrustedInstaller devrait être en cours d'exécution
[*] TrustedInstaller.exe trouvé (PID : 31337)
[+] Usurpation de thread réussie (identité : SYSTEM)
[+] Jeton appliqué à la session Beacon
[+] Fonctionne maintenant en tant que TrustedInstaller. Utilisez 'rev2self' pour revenir en arrière.
  1. Vérification :
root@kitploit:~
beacon> shell whoami /groups | findstr TrustedInstaller
NT SERVICE\TrustedInstaller  Groupe bien connu  S-1-5-80-956008885-...  Activé par défaut, Groupe activé, Propriétaire du groupe
  1. Revenir à la normale quand c'est fait :
root@kitploit:~
beacon> rev2self
Télécharger l’outil
  • Nettoyage. La session DISM est fermée, dismapi.dll est libéré du processus beacon, et les handles sont relâchés. Le jeton d'usurpation persiste dans la session Beacon jusqu'à ce que vous exécutiez rev2self.