
एक उपकरण जो विंडोज़ रजिस्ट्री निर्यात फ़ाइलों को विंडोज़ हाइव फ़ाइलों में परिवर्तित करता है जिनका उपयोग NTUSER.MAN को बदलने के लिए किया जा सकता है।
एक उपकरण जो EDR/AV को यह देखने से बचाते हुए HKCU में रजिस्ट्री कुंजियाँ चुपके से जोड़ता है, भले ही आपके पास व्यवस्थापक पहुँच न हो।
नोट: आपको यह केवल एक बार करने को मिलेगा, NTUSER.MAN आपकी नई रजिस्ट्री हाइव बनने के बाद आप इसे व्यवस्थापक बने बिना बदल नहीं सकते, इसलिए सुनिश्चित करें कि आप पहली बार में सभी वांछित परिवर्तन कर लें।
reg_query BOF के परिणामों के साथreq_query BOF को https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query से प्राप्त करें।execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1 चलाएँ।output.txt कहेंगे। ध्यान दें कि आपको सभी टाइमस्टैम्प शामिल करने चाहिए और HKEY_CURRENT_USER कुंजी से शुरू करना चाहिए जो कुछ इस तरह दिखती है:03/18/2025 14:19:51 HKEY_CURRENT_USER\
swarmer.exe बाइनरी प्राप्त करें और swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MAN चलाएँ।C:\Users\MyUserName\NTUSER.MAN जैसी फ़ाइल हो।मान लीजिए कि आप HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run में एक रजिस्ट्री कुंजी जोड़ना चाहते हैं ताकि स्टार्टअप पर कैल्क खुले।
पहले आपको उस HKCU कुंजी का रजिस्ट्री डंप चाहिए जिसका आप उपयोग करना चाहते हैं। आदर्श रूप से यह उस मशीन से आना चाहिए जिसे आप संशोधित करने का इरादा रखते हैं। आप reg export HKCU hkcu.reg चलाकर इसे उत्पन्न कर सकते हैं।
फिर आपको .reg फ़ाइल में वे परिवर्तन करने चाहिए जो आप देखना चाहते हैं। हमारे उदाहरण में हम बस फ़ाइल को नोटपैड में खोल सकते हैं और इस तरह एक अतिरिक्त पंक्ति जोड़ सकते हैं:

नोट: केवल HKEY_CURRENT_USER में परिवर्तन लागू होंगे, यह HKLM को प्रभावित नहीं कर सकता।
इसके बाद आपको अपनी संशोधित reg फ़ाइल को बाइनरी रजिस्ट्री हाइव में बदलने के लिए इस उपकरण swarmer.exe का उपयोग करना होगा। एक उदाहरण आह्वान होगा:
swarmer.exe hkcu.reg NTUSER.MAN
वैकल्पिक रूप से, यदि आप इसे पावरशेल स्क्रिप्ट के अंदर से करना चाहते हैं, तो आप रिलीज़ अनुभाग से swarmer.dll बाइनरी प्राप्त कर सकते हैं और इसे कमांड का उपयोग करके चला सकते हैं:
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'
अंत में आपको बस NTUSER.MAN (इसे यही कहा जाना चाहिए) को अपने %USERPROFILE% निर्देशिका (जैसे C:\Users\MyUserName) में डालना होगा।
अगली बार जब खाता लॉग इन करेगा, तो आपके रजिस्ट्री परिवर्तन लोड हो जाएँगे।
विंडोज लीगेसी कचरे से भरा हुआ है, यह विंडोज अनिवार्य उपयोगकर्ता प्रोफ़ाइल का दुरुपयोग कर रहा है। सामान्यतः किसी उपयोगकर्ता के NTUSER.DAT का नाम बदलकर NTUSER.MAN करने के लिए आपको व्यवस्थापक होना आवश्यक है, लेकिन जाहिर तौर पर यह सुनिश्चित करने के लिए कोई सुरक्षा नहीं है कि कोई वहाँ उसी नाम से कोई फ़ाइल न डाल दे और उसके बजाय इसका उपयोग न किया जाए।
एक विचित्र "अपेक्षित" सुरक्षा सीमा है कि मशीन पर बाइनरी विंडोज हाइव उत्पन्न करने के लिए व्यवस्थापक पहुँच की आवश्यकता होती है, लेकिन सामान्यतः इसे बहुत ढीले ढंग से लागू किया जाता है। swarmer निर्यात की गई .reg फ़ाइल को पार्स करते हुए बाइनरी रजिस्ट्री हाइव में हेरफेर करने के लिए ऑफ़लाइन रजिस्ट्री API का (दुर)उपयोग करता है। विवरण को उद्धृत करने के लिए:
एप्लिकेशन को सिस्टम रजिस्ट्री की सुरक्षा आवश्यकताओं को बायपास करने के लिए ऑफ़लाइन रजिस्ट्री फ़ंक्शन का उपयोग नहीं करना चाहिए। हाइव लोड करने के लिए, RegLoadKey फ़ंक्शन द्वारा आवश्यक विशेष विशेषाधिकारों के बिना चलने वाला एक एप्लिकेशन RegLoadAppKey फ़ंक्शन का उपयोग कर सकता है।
खैर जाहिर है हम उसे नहीं सुनने वाले, इसलिए अब हम निम्न विशेषाधिकार वाले रजिस्ट्री निर्यात को अपने swarmer उपकरण के साथ जोड़कर एक "विशेषाधिकार प्राप्त" रजिस्ट्री बाइनरी ऑब्जेक्ट बना सकते हैं जिसे आप मौजूदा NTUSER.DAT रजिस्ट्री हाइव को ओवरराइड करने के लिए सही स्थान पर गिरा सकते हैं।
इस प्रक्रिया में हम किसी भी पारंपरिक रजिस्ट्री रीड/राइट API का उपयोग नहीं करेंगे, इसलिए आदर्श रूप से EDR को इस प्रक्रिया में अच्छी अंतर्दृष्टि नहीं होनी चाहिए - sysinternals procmon के अनुसार इनमें से कोई भी वास्तविक रजिस्ट्री राइट के रूप में नहीं दिखाई देगा। यदि आप विशेष रूप से पैरानॉयड हैं तो आप .reg फ़ाइल को अपनी नियंत्रित मशीन पर ले जा सकते हैं, हाइव बाइनरी फ़ाइल बनाने के लिए इस उपकरण का उपयोग कर सकते हैं, और इसे वापस होस्ट पर गिरा सकते हैं। एक बार जब आप रजिस्ट्री निर्यात कर लेते हैं, तो जब तक आप NTUSER.MAN फ़ाइल नहीं गिराते, तब तक होस्ट के साथ बातचीत करने की कोई आवश्यकता नहीं है।
तकनीकी रूप से आपको रजिस्ट्री निर्यात करने की भी आवश्यकता नहीं है, लेकिन किसी खाते की रजिस्ट्री को किसी अन्य मशीन से बदलने का प्रयास करना संभवतः खतरनाक है जो विंडोज वातावरण से बिल्कुल मेल नहीं खाती है, और इसे सुनिश्चित करना मुश्किल होगा।
यह उपकरण Apache लाइसेंस के तहत ओपन सोर्स किया जा रहा है।