Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
trustme — DISM API 트리거와 스레드 가장을 통해 TrustedInstaller를 가장하는 BOF | Kitploit
도구/GitHubGitHub/meowmycks/trustme
Privilege EscalationExploitationImpersonation ToolsPost-ExploitationCommand and ControlRed TeamingPayload Development
GitHubmeowmycks/trustme

trustme

DISM API 트리거와 스레드 가장을 통해 TrustedInstaller를 가장하는 BOF

저장소 보기
135975개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

trustme

BOF로 DISM API 트리거 및 스레드 가장을 통해 TrustedInstaller를 가장합니다.

trustedinstaller

이 기능의 역할

Cobalt Strike Beacon을 관리자 컨텍스트에서 NT AUTHORITY\SYSTEM으로 상승시키며, 토큰 그룹에 NT SERVICE\TrustedInstaller SID를 포함합니다. 이를 통해 TrustedInstaller가 소유한 파일, 레지스트리 키 및 기타 개체를 수정할 수 있습니다(즉, SYSTEM만으로는 충분하지 않을 수 있는 작업).

작동 방식

TrustedInstaller가 되는 대부분의 공개적인 접근 방식은 서비스 제어 관리자(SCM)를 통해 직접 TrustedInstaller 서비스를 시작합니다(예: sc start TrustedInstaller 또는 StartServiceW). 이는 작동하지만, SCM과의 상호작용은 방어자들에게 잘 알려져 있고 일반적으로 로깅됩니다.

trustme는 다른 접근 방식을 사용합니다:

  1. dismapi.dll을 로드하고 DISM 상태 검사를 실행합니다. DISM API(DismCheckImageHealth)는 내부적으로 서비스 스택 작업의 부작용으로 TrustedInstaller.exe를 시작합니다. DISM 세션은 열린 상태로 유지되어 TrustedInstaller가 사용되기 전에 종료되지 않도록 합니다.

  2. NtGetNextProcess를 사용하여 프로세스 목록을 순회합니다. OpenProcess 또는 CreateToolhelp32Snapshot 대신 NtGetNextProcess를 통해 간접적으로 프로세스 핸들을 열거하고 NtQueryInformationProcess(ProcessImageFileName)로 이미지 이름을 일치시킵니다.

  3. NtImpersonateThread를 통해 TrustedInstaller 스레드를 가장합니다. 마찬가지로 TID로 직접 열지 않고 NtGetNextThread로 스레드를 순회합니다. 사용 가능한 스레드를 찾으면 이를 가장하고 결과 토큰을 BeaconUseToken으로 Beacon에 등록합니다.

  4. 정리합니다. DISM 세션을 닫고, dismapi.dll을 Beacon 프로세스에서 해제하며, 핸들을 해제합니다. 가장 토큰은 rev2self를 실행할 때까지 Beacon 세션에 유지됩니다.

요구 사항

  • 상승된(관리자) Beacon
  • 토큰에 SeDebugPrivilege가 있어야 합니다(관리자 계정의 경우 기본적으로 있음, BOF가 자동으로 활성화함)
  • x64 Beacon (x86도 작동해야 하지만 테스트되지 않음)

빌드

trustme.c와 같은 디렉터리에 Cobalt Strike bof_template 저장소의 beacon.h가 필요합니다.

MinGW (Linux/macOS):

root@kitploit:~
x86_64-w64-mingw32-gcc -c trustme.c -o trustme.x64.o -masm=intel -Wall

MSVC (Windows, x64 네이티브 도구 프롬프트에서):

root@kitploit:~
cl.exe /c /GS- /Fo"trustme.x64.o" trustme.c

사용법

  1. trustme.x64.o (및/또는 trustme.x86.o)를 trustme.cna와 같은 디렉터리에 배치합니다.
  2. 스크립트 관리자를 통해 Cobalt Strike에서 trustme.cna를 로드합니다.
  3. 상승된 Beacon에서:
root@kitploit:~
beacon> trustme
[+] SeDebugPrivilege 활성화됨
[*] DISM 상태 검사 완료, TrustedInstaller가 실행 중이어야 함
[*] TrustedInstaller.exe 발견 (PID: 31337)
[+] 스레드 가장 성공 (ID: SYSTEM)
[+] Beacon 세션에 토큰 적용됨
[+] 이제 TrustedInstaller로 실행 중입니다. 되돌리려면 'rev2self'를 사용하세요.
  1. 확인:
root@kitploit:~
beacon> shell whoami /groups | findstr TrustedInstaller
NT SERVICE\TrustedInstaller  Well-known group  S-1-5-80-956008885-...  기본적으로 활성화됨, 활성 그룹, 그룹 소유자
  1. 완료 후 되돌리기:
root@kitploit:~
beacon> rev2self
도구 다운로드