Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
trustme — DISM APIトリガーとスレッド偽装を介してTrustedInstallerを偽装するBOF | Kitploit
ツール/GitHubGitHub/meowmycks/trustme
特権昇格エクスプロイトなりすましツールポストエクスプロイトコマンド&コントロールレッドチーミングペイロード開発
GitHubmeowmycks/trustme

trustme

DISM APIトリガーとスレッド偽装を介してTrustedInstallerを偽装するBOF

リポジトリを見る
13594ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

trustme

BOFを使用して、DISM APIトリガーとスレッド偽装を介してTrustedInstallerを偽装します。

trustedinstaller

機能

Cobalt Strike Beaconを管理者コンテキストから NT AUTHORITY\SYSTEM に昇格させ、トークングループに NT SERVICE\TrustedInstaller SID を追加します。これにより、TrustedInstaller が所有するファイル、レジストリキー、その他のオブジェクトを変更できるようになります(つまり、SYSTEM だけでは不十分な場合に必要です)。

動作方法

TrustedInstaller になるための一般的な公開アプローチでは、サービスコントロールマネージャー (SCM) を介して TrustedInstaller サービスを直接開始します(例:sc start TrustedInstaller や StartServiceW)。これは機能しますが、SCM とのやり取りは防御側によく理解されており、一般的にログに記録されます。

trustme は異なるアプローチを取ります:

  1. dismapi.dll をロードし、DISM ヘルスチェックを実行します。 DISM API (DismCheckImageHealth) は、内部でサービススタック操作の副作用として TrustedInstaller.exe を起動します。DISM セッションは開いたまま保持されるため、TrustedInstaller は使用前に終了しません。

  2. NtGetNextProcess を使用してプロセスリストを走査します。 OpenProcess や CreateToolhelp32Snapshot の代わりに、NtGetNextProcess を介してプロセスハンドルを間接的に列挙し、NtQueryInformationProcess(ProcessImageFileName) でイメージ名を照合します。

  3. NtImpersonateThread を使用して TrustedInstaller スレッドを偽装します。 同様に、TID で開くのではなく、NtGetNextThread でスレッドを走査します。使用可能なスレッドを見つけたら、それを偽装し、BeaconUseToken で結果のトークンを Beacon に登録します。

  4. クリーンアップします。 DISM セッションを閉じ、dismapi.dll を Beacon プロセスから解放し、ハンドルを解放します。偽装トークンは、rev2self を実行するまで Beacon セッションに保持されます。

要件

  • 昇格済み(管理者)Beacon
  • トークンで SeDebugPrivilege が利用可能であること(管理者アカウントではデフォルトで利用可能、BOFは自動的に有効にします)
  • x64 Beacon(x86でも動作するはずですが、未テストです)

ビルド

trustme.c と同じディレクトリに、Cobalt Strike bof_template リポジトリ から beacon.h を配置する必要があります。

MinGW(Linux/macOS):

root@kitploit:~
x86_64-w64-mingw32-gcc -c trustme.c -o trustme.x64.o -masm=intel -Wall

MSVC(Windows、x64 Native Tools プロンプトから):

root@kitploit:~
cl.exe /c /GS- /Fo"trustme.x64.o" trustme.c

使用法

  1. trustme.cna と同じディレクトリに trustme.x64.o(および/または trustme.x86.o)を配置します
  2. Cobalt Strikeのスクリプトマネージャーから trustme.cna をロードします
  3. 昇格済みBeaconから:
root@kitploit:~
beacon> trustme
[+] SeDebugPrivilege enabled
[*] DISM health check complete, TrustedInstaller should be running
[*] Found TrustedInstaller.exe (PID: 31337)
[+] Thread impersonation successful (identity: SYSTEM)
[+] Token applied to Beacon session
[+] Now running as TrustedInstaller. Use 'rev2self' to revert.
  1. 確認:
root@kitploit:~
beacon> shell whoami /groups | findstr TrustedInstaller
NT SERVICE\TrustedInstaller  Well-known group  S-1-5-80-956008885-...  Enabled by default, Enabled group, Group owner
  1. 完了後に元に戻す:
root@kitploit:~
beacon> rev2self
ツールをダウンロード