Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
swarmer — एक उपकरण जो विंडोज़ रजिस्ट्री निर्यात फ़ाइलों को विंडोज़ हाइव फ़ाइलों में परिवर्तित करता है जिनका उपयोग NTUSER.MAN को बदलने के लिए किया जा सकता है। | Kitploit
उपकरण/GitHubGitHub/praetorian-inc/swarmer
विशेषाधिकार वृद्धिस्थायित्व तंत्रपोस्ट-शोषणरेड टीमिंग
GitHubpraetorian-inc/swarmer

swarmer

एक उपकरण जो विंडोज़ रजिस्ट्री निर्यात फ़ाइलों को विंडोज़ हाइव फ़ाइलों में परिवर्तित करता है जिनका उपयोग NTUSER.MAN को बदलने के लिए किया जा सकता है।

रिपॉजिटरी देखें
1611827 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

swarmer

एक उपकरण जो EDR/AV को यह देखने से बचाते हुए HKCU में रजिस्ट्री कुंजियाँ चुपके से जोड़ता है, भले ही आपके पास व्यवस्थापक पहुँच न हो।

इसका उपयोग कैसे करूँ?

नोट: आपको यह केवल एक बार करने को मिलेगा, NTUSER.MAN आपकी नई रजिस्ट्री हाइव बनने के बाद आप इसे व्यवस्थापक बने बिना बदल नहीं सकते, इसलिए सुनिश्चित करें कि आप पहली बार में सभी वांछित परिवर्तन कर लें।

reg_query BOF के परिणामों के साथ

  1. उपयुक्त req_query BOF को https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query से प्राप्त करें।
  2. execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1 चलाएँ।
  3. उस कमांड के आउटपुट को अपनी मशीन पर एक फ़ाइल में कॉपी करें, इस उदाहरण के लिए हम इसे output.txt कहेंगे। ध्यान दें कि आपको सभी टाइमस्टैम्प शामिल करने चाहिए और HKEY_CURRENT_USER कुंजी से शुरू करना चाहिए जो कुछ इस तरह दिखती है:
root@kitploit:~
03/18/2025 14:19:51      HKEY_CURRENT_USER\
  1. रिलीज़ अनुभाग से swarmer.exe बाइनरी प्राप्त करें और swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MAN चलाएँ।
  2. NTUSER.MAN फ़ाइल को लक्ष्य मशीन पर वापस अपलोड करें, यदि आप ऑप्सेक के प्रति सचेत रहना चाहते हैं तो संभवतः इसे किसी और नाम से रखें।
  3. चरण 5 में अपलोड की गई फ़ाइल को %USERPROFILE% पर कॉपी करें, ताकि आपके पास C:\Users\MyUserName\NTUSER.MAN जैसी फ़ाइल हो।
  4. अगली बार जब खाता लॉग इन करेगा, तो आपके रजिस्ट्री परिवर्तन लोड हो जाएँगे।

.reg निर्यात फ़ाइल के साथ

मान लीजिए कि आप HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run में एक रजिस्ट्री कुंजी जोड़ना चाहते हैं ताकि स्टार्टअप पर कैल्क खुले।

पहले आपको उस HKCU कुंजी का रजिस्ट्री डंप चाहिए जिसका आप उपयोग करना चाहते हैं। आदर्श रूप से यह उस मशीन से आना चाहिए जिसे आप संशोधित करने का इरादा रखते हैं। आप reg export HKCU hkcu.reg चलाकर इसे उत्पन्न कर सकते हैं।

फिर आपको .reg फ़ाइल में वे परिवर्तन करने चाहिए जो आप देखना चाहते हैं। हमारे उदाहरण में हम बस फ़ाइल को नोटपैड में खोल सकते हैं और इस तरह एक अतिरिक्त पंक्ति जोड़ सकते हैं:

स्टार्टअप पर कैल्क खोलने के लिए एक प्रविष्टि जोड़ना

नोट: केवल HKEY_CURRENT_USER में परिवर्तन लागू होंगे, यह HKLM को प्रभावित नहीं कर सकता।

इसके बाद आपको अपनी संशोधित reg फ़ाइल को बाइनरी रजिस्ट्री हाइव में बदलने के लिए इस उपकरण swarmer.exe का उपयोग करना होगा। एक उदाहरण आह्वान होगा:

swarmer.exe hkcu.reg NTUSER.MAN

वैकल्पिक रूप से, यदि आप इसे पावरशेल स्क्रिप्ट के अंदर से करना चाहते हैं, तो आप रिलीज़ अनुभाग से swarmer.dll बाइनरी प्राप्त कर सकते हैं और इसे कमांड का उपयोग करके चला सकते हैं:

root@kitploit:~
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'

अंत में आपको बस NTUSER.MAN (इसे यही कहा जाना चाहिए) को अपने %USERPROFILE% निर्देशिका (जैसे C:\Users\MyUserName) में डालना होगा।

अगली बार जब खाता लॉग इन करेगा, तो आपके रजिस्ट्री परिवर्तन लोड हो जाएँगे।

यह क्यों काम करता है?

विंडोज लीगेसी कचरे से भरा हुआ है, यह विंडोज अनिवार्य उपयोगकर्ता प्रोफ़ाइल का दुरुपयोग कर रहा है। सामान्यतः किसी उपयोगकर्ता के NTUSER.DAT का नाम बदलकर NTUSER.MAN करने के लिए आपको व्यवस्थापक होना आवश्यक है, लेकिन जाहिर तौर पर यह सुनिश्चित करने के लिए कोई सुरक्षा नहीं है कि कोई वहाँ उसी नाम से कोई फ़ाइल न डाल दे और उसके बजाय इसका उपयोग न किया जाए।

एक विचित्र "अपेक्षित" सुरक्षा सीमा है कि मशीन पर बाइनरी विंडोज हाइव उत्पन्न करने के लिए व्यवस्थापक पहुँच की आवश्यकता होती है, लेकिन सामान्यतः इसे बहुत ढीले ढंग से लागू किया जाता है। swarmer निर्यात की गई .reg फ़ाइल को पार्स करते हुए बाइनरी रजिस्ट्री हाइव में हेरफेर करने के लिए ऑफ़लाइन रजिस्ट्री API का (दुर)उपयोग करता है। विवरण को उद्धृत करने के लिए:

एप्लिकेशन को सिस्टम रजिस्ट्री की सुरक्षा आवश्यकताओं को बायपास करने के लिए ऑफ़लाइन रजिस्ट्री फ़ंक्शन का उपयोग नहीं करना चाहिए। हाइव लोड करने के लिए, RegLoadKey फ़ंक्शन द्वारा आवश्यक विशेष विशेषाधिकारों के बिना चलने वाला एक एप्लिकेशन RegLoadAppKey फ़ंक्शन का उपयोग कर सकता है।

खैर जाहिर है हम उसे नहीं सुनने वाले, इसलिए अब हम निम्न विशेषाधिकार वाले रजिस्ट्री निर्यात को अपने swarmer उपकरण के साथ जोड़कर एक "विशेषाधिकार प्राप्त" रजिस्ट्री बाइनरी ऑब्जेक्ट बना सकते हैं जिसे आप मौजूदा NTUSER.DAT रजिस्ट्री हाइव को ओवरराइड करने के लिए सही स्थान पर गिरा सकते हैं।

इस प्रक्रिया में हम किसी भी पारंपरिक रजिस्ट्री रीड/राइट API का उपयोग नहीं करेंगे, इसलिए आदर्श रूप से EDR को इस प्रक्रिया में अच्छी अंतर्दृष्टि नहीं होनी चाहिए - sysinternals procmon के अनुसार इनमें से कोई भी वास्तविक रजिस्ट्री राइट के रूप में नहीं दिखाई देगा। यदि आप विशेष रूप से पैरानॉयड हैं तो आप .reg फ़ाइल को अपनी नियंत्रित मशीन पर ले जा सकते हैं, हाइव बाइनरी फ़ाइल बनाने के लिए इस उपकरण का उपयोग कर सकते हैं, और इसे वापस होस्ट पर गिरा सकते हैं। एक बार जब आप रजिस्ट्री निर्यात कर लेते हैं, तो जब तक आप NTUSER.MAN फ़ाइल नहीं गिराते, तब तक होस्ट के साथ बातचीत करने की कोई आवश्यकता नहीं है।

तकनीकी रूप से आपको रजिस्ट्री निर्यात करने की भी आवश्यकता नहीं है, लेकिन किसी खाते की रजिस्ट्री को किसी अन्य मशीन से बदलने का प्रयास करना संभवतः खतरनाक है जो विंडोज वातावरण से बिल्कुल मेल नहीं खाती है, और इसे सुनिश्चित करना मुश्किल होगा।

श्रेय

  • यह दृष्टिकोण मुझे साथी टीम सदस्य Rad ने बताया, जिन्होंने बदले में इसके बारे में Jonas Lykkegård से सुना।
  • The HiveSwarming परियोजना ने ऑफ़लाइन रजिस्ट्री API के साथ रूपांतरण प्रक्रिया को लागू करने के लिए एक अच्छा आधार प्रदान किया।

लाइसेंस

यह उपकरण Apache लाइसेंस के तहत ओपन सोर्स किया जा रहा है।

टूल डाउनलोड करें