Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
trustme — BOF para personificar TrustedInstaller via acionamento da API DISM e personificação de thread | Kitploit
Ferramentas/GitHubGitHub/meowmycks/trustme
Escalada de PrivilégiosExploraçãoFerramentas de ImpersonaçãoPós-ExploraçãoComando e ControleRed TeamingDesenvolvimento de Payloads
GitHubmeowmycks/trustme

trustme

BOF para personificar TrustedInstaller via acionamento da API DISM e personificação de thread

Ver Repositório
13597há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

trustme

BOF para personificar o TrustedInstaller via acionamento da API DISM e personificação de thread.

trustedinstaller

O que isto faz

Eleva um Beacon do Cobalt Strike de um contexto de administrador para NT AUTHORITY\SYSTEM com o SID NT SERVICE\TrustedInstaller nos grupos do token. Isso lhe dá a capacidade de modificar arquivos, chaves de registro e outros objetos que pertencem ao TrustedInstaller (ou seja, coisas para as quais apenas ter SYSTEM pode não ser suficiente).

Como funciona

A maioria das abordagens públicas para se tornar TrustedInstaller inicia o serviço TrustedInstaller diretamente através do Gerenciador de Controle de Serviços (por exemplo, sc start TrustedInstaller ou StartServiceW). Isso funciona, mas interagir com o SCM é bem compreendido pelos defensores e comumente registrado.

trustme adota uma abordagem diferente:

  1. Carrega dismapi.dll e executa uma verificação de integridade do DISM. A API DISM (DismCheckImageHealth) internamente faz com que o TrustedInstaller.exe seja iniciado como um efeito colateral das operações da pilha de serviços. A sessão DISM é mantida aberta para que o TrustedInstaller não saia antes que possamos usá-lo.

  2. Percorre a lista de processos usando NtGetNextProcess. Em vez de OpenProcess ou CreateToolhelp32Snapshot, enumeramos handles de processos indiretamente através de NtGetNextProcess e correspondemos pelo nome da imagem via NtQueryInformationProcess(ProcessImageFileName).

  3. Personifica uma thread do TrustedInstaller via NtImpersonateThread. Da mesma forma, percorremos as threads com NtGetNextThread em vez de abri-las por TID. Uma vez que encontramos uma thread utilizável, a personificamos e registramos o token resultante com o Beacon via BeaconUseToken.

Requisitos

  • Beacon elevado (admin)
  • SeDebugPrivilege deve estar disponível no token (por padrão está para contas admin, o BOF o habilita automaticamente)
  • Beacon x64 (x86 deve funcionar, mas não foi testado)

Compilação

Você precisa do beacon.h do repositório bof_template do Cobalt Strike no mesmo diretório que trustme.c.

MinGW (Linux/macOS):

root@kitploit:~
x86_64-w64-mingw32-gcc -c trustme.c -o trustme.x64.o -masm=intel -Wall

MSVC (Windows, a partir do prompt de Ferramentas Nativas x64):

root@kitploit:~
cl.exe /c /GS- /Fo"trustme.x64.o" trustme.c

Uso

  1. Coloque trustme.x64.o (e/ou trustme.x86.o) no mesmo diretório que trustme.cna
  2. Carregue trustme.cna no Cobalt Strike via Gerenciador de Scripts
  3. A partir de um Beacon elevado:
root@kitploit:~
beacon> trustme
[+] SeDebugPrivilege enabled
[*] DISM health check complete, TrustedInstaller should be running
[*] Found TrustedInstaller.exe (PID: 31337)
[+] Thread impersonation successful (identity: SYSTEM)
[+] Token applied to Beacon session
[+] Now running as TrustedInstaller. Use 'rev2self' to revert.
  1. Verifique:
root@kitploit:~
beacon> shell whoami /groups | findstr TrustedInstaller
NT SERVICE\TrustedInstaller  Well-known group  S-1-5-80-956008885-...  Enabled by default, Enabled group, Group owner
  1. Reverta quando terminar:
root@kitploit:~
beacon> rev2self
Baixar ferramenta
  • Limpeza. A sessão DISM é fechada, dismapi.dll é liberada do processo do beacon, e os handles são liberados. O token de personificação persiste na sessão do Beacon até que você execute rev2self.