Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
swarmer — Uno strumento per convertire file di esportazione del registro di Windows in file hive di Windows che possono essere usati per sostituire NTUSER.MAN | Kitploit
Strumenti/GitHubGitHub/praetorian-inc/swarmer
Escalation di PrivilegiMeccanismi di PersistenzaPost-ExploitRed Teaming
GitHubpraetorian-inc/swarmer

swarmer

Uno strumento per convertire file di esportazione del registro di Windows in file hive di Windows che possono essere usati per sostituire NTUSER.MAN

Vedi Repository
161186 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

swarmer

Uno strumento per aggiungere furtivamente chiavi di registro a HKCU senza che EDR/AV possano vedere cosa sta succedendo anche se non hai accesso come amministratore.

Come si usa?

NOTA: Potrai farlo solo UNA VOLTA, una volta che NTUSER.MAN sarà il tuo nuovo hive del registro NON potrai modificarlo senza essere amministratore, quindi assicurati di apportare tutte le modifiche desiderate al primo tentativo.

Con i risultati del BOF reg_query

  1. Recupera il BOF req_query appropriato da https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query.
  2. Esegui execute-bof --opsec Z:\path\to\reg_query.x64.o go z"" i1 z"" z"" i1
  3. Copia l'output di quel comando in un file sulla tua macchina, per questo esempio lo chiameremo output.txt. Nota che dovresti includere tutti i timestamp e iniziare con la chiave HKEY_CURRENT_USER che assomiglia a qualcosa del genere:
root@kitploit:~
03/18/2025 14:19:51      HKEY_CURRENT_USER\
  1. Prendi il binario swarmer.exe dalla sezione releases ed esegui swarmer.exe --bof --startup-key "WhateverKeyNameYouWant" --startup-value "C:\Path\To\Your\target.exe" output.txt NTUSER.MAN
  2. Carica il file NTUSER.MAN sulla macchina di destinazione, possibilmente con un nome diverso se vuoi essere attento all'opsec.
  3. Copia il file che hai caricato al passo 5 in %USERPROFILE%, così dovresti avere un file come C:\Users\MyUserName\NTUSER.MAN.
  4. Al prossimo accesso dell'account, le tue modifiche al registro verranno caricate.

Con un file di esportazione .reg

Supponiamo di avere una chiave di registro che vuoi aggiungere a HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run in modo che all'avvio apra la calcolatrice.

Prima devi avere un dump del registro della chiave HKCU che intendi utilizzare. Idealmente questo dovrebbe provenire dalla macchina che intendi modificare. Puoi generarne uno eseguendo reg export HKCU hkcu.reg.

Poi dovresti apportare le modifiche al file .reg che desideri. Nel nostro esempio possiamo semplicemente aprire il file nel Blocco note e aggiungere una riga extra come questa:

Aggiungere una voce per aprire la calcolatrice all'avvio

NOTA: Verranno applicate solo le modifiche a HKEY_CURRENT_USER, questo non può influenzare HKLM

Successivamente devi usare questo strumento swarmer.exe per trasformare il tuo file reg modificato in un hive binario del registro. Un esempio di invocazione sarebbe:

swarmer.exe hkcu.reg NTUSER.MAN

In alternativa, se vuoi farlo dall'interno di uno script PowerShell, puoi invece prendere il binario swarmer.dll dalla sezione releases ed eseguirlo usando i comandi:

root@kitploit:~
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'

Infine devi solo inserire NTUSER.MAN (deve chiamarsi così) nella tua directory %USERPROFILE% (qualcosa come C:\Users\MyUserName).

Al prossimo accesso dell'account, le tue modifiche al registro verranno caricate.

Perché funziona?

Windows è pieno di legacy cruft, questo sta abusando dei Profili Utente Obbligatori di Windows. Normalmente devi essere amministratore per rinominare il NTUSER.DAT di un utente in NTUSER.MAN, ma a quanto pare non ci sono protezioni per assicurarsi che qualcuno non lasci semplicemente un file con lo stesso nome e che venga usato al suo posto.

C'è uno strano confine di sicurezza "previsto" per cui generare un hive binario di Windows su una macchina richiede accesso da amministratore, ma in generale questo è molto poco applicato. swarmer (ab)usa l'API del Registro Offline per manipolare un hive binario del registro mentre analizza un file .reg esportato. Per citare la descrizione:

Le applicazioni non dovrebbero usare le funzioni del registro offline per bypassare i requisiti di sicurezza del registro di sistema. Per caricare un hive, un'applicazione in esecuzione senza i privilegi speciali richiesti dalla funzione RegLoadKey può usare la funzione RegLoadAppKey.

Beh, ovviamente non ascolteremo questo, quindi ora possiamo usare l'esportazione del registro a bassi privilegi combinata con il nostro strumento swarmer per creare un oggetto binario del registro "privilegiato" che puoi semplicemente lasciare nel punto giusto per sovrascrivere l'hive del registro NTUSER.DAT esistente.

In questo processo non useremo NESSUNA API tradizionale di lettura/scrittura del registro, quindi idealmente l'EDR non dovrebbe avere una grande visibilità su questo processo - nulla di tutto ciò apparirà come una scrittura effettiva del registro secondo procmon di sysinternals. Se sei PARTICOLARMENTE paranoico, puoi anche portare il file .reg su una macchina che controlli, usare questo strumento per creare il file binario dell'hive, e riscaricarlo sull'host. Una volta esportato il registro, non c'è bisogno di interagire con l'host fino a quando non lasci il file NTUSER.MAN.

Tecnicamente non hai nemmeno bisogno di esportare il registro, ma è probabilmente pericoloso cercare di sostituire il registro di un account con qualcosa proveniente da un'altra macchina che non corrisponde ESATTAMENTE all'ambiente Windows, e sarà difficile da garantire.

Crediti

  • Questo approccio mi è stato indicato dal collega di squadra Rad, che a sua volta ne ha sentito parlare da Jonas Lykkegård
  • Il progetto The HiveSwarming ha fornito una buona base su come implementare il processo di conversione con le API del Registro Offline.

Licenza

Questo strumento è pubblicato come open source sotto la Licenza Apache.

Scarica lo strumento