Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
swarmer — Uma ferramenta para converter ficheiros de exportação do registo do Windows em ficheiros hive do Windows que podem ser usados para substituir NTUSER.MAN | Kitploit
Ferramentas/GitHubGitHub/praetorian-inc/swarmer
Escalada de PrivilégiosMecanismos de PersistênciaPós-ExploraçãoRed Teaming
GitHubpraetorian-inc/swarmer

swarmer

Uma ferramenta para converter ficheiros de exportação do registo do Windows em ficheiros hive do Windows que podem ser usados para substituir NTUSER.MAN

Ver Repositório
16118há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

swarmer

Uma ferramenta para adicionar furtivamente chaves de registro no HKCU sem que o EDR/AV consiga ver o que está acontecendo mesmo que você não tenha acesso de administrador.

Como usar?

NOTA: Você só conseguirá fazer isso UMA VEZ; depois que NTUSER.MAN for seu novo hive do registro, você NÃO poderá alterá‑lo sem ser administrador, portanto certifique‑se de fazer todas as alterações desejadas na primeira execução.

Com os resultados do BOF reg_query

  1. Pegue o BOF req_query apropriado em https://github.com/trustedsec/CS-Situational-Awareness-BOF/tree/master/SA/reg_query.
  2. Execute execute-bof --opsec Z:\caminho\para\reg_query.x64.o go z"" i1 z"" z"" i1
  3. Copie a saída desse comando para um arquivo em sua máquina; para este exemplo, chamaremos de output.txt. Observe que você deve incluir todos os timestamps e começar com a chave HKEY_CURRENT_USER que se parece com algo assim:
root@kitploit:~
03/18/2025 14:19:51      HKEY_CURRENT_USER\
  1. Baixe o binário swarmer.exe da seção de releases e execute swarmer.exe --bof --startup-key "QualquerNomeDeChaveInicial" --startup-value "C:\Caminho\Para\Seu\target.exe" output.txt NTUSER.MAN
  2. Envie o arquivo NTUSER.MAN de volta para a máquina alvo, possivelmente com outro nome se quiser ser cuidadoso com OPSEC.
  3. Copie o arquivo que você enviou na etapa 5 para %USERPROFILE%, de modo que você tenha um arquivo como C:\Users\MeuNomeDeUsuario\NTUSER.MAN.
  4. Na próxima vez que a conta fizer login, suas alterações no registro serão carregadas.

Com um arquivo de exportação .reg

Digamos que você tenha uma chave de registro que queira adicionar a HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run para que, na inicialização, abra a calculadora.

Primeiro, você precisa de um dump do registro da chave HKCU que deseja usar. Idealmente, isso deve vir da máquina que você pretende modificar. Você pode gerar um executando reg export HKCU hkcu.reg.

Em seguida, faça as alterações no arquivo .reg que deseja ver. No nosso exemplo, podemos apenas abrir o arquivo no bloco de notas e adicionar uma linha extra assim:

Adicionando uma entrada para abrir a calculadora na inicialização

NOTA: Apenas alterações em HKEY_CURRENT_USER serão aplicadas; isso não pode afetar HKLM

Em seguida, você precisa usar esta ferramenta swarmer.exe para transformar seu arquivo .reg modificado em um hive binário do registro. Um exemplo de invocação seria:

swarmer.exe hkcu.reg NTUSER.MAN

Alternativamente, se quiser fazer isso de dentro de um script PowerShell, você pode pegar o binário swarmer.dll da seção de releases e executá‑lo usando os comandos:

root@kitploit:~
Import-Module '.\swarmer.dll'
Convert-RegToHive -InputPath '.\hkcu.reg' '.\NTUSER.MAN'

Finalmente, basta colocar NTUSER.MAN (DEVE ser chamado assim) no seu diretório %USERPROFILE% (algo como C:\Users\MeuNomeDeUsuario).

Na próxima vez que a conta fizer login, suas alterações no registro serão carregadas.

Por que isso funciona?

O Windows está cheio de legados antigos; isso abusa dos Perfis de Usuário Obrigatórios do Windows. Normalmente você precisa ser administrador para renomear o NTUSER.DAT de um usuário para NTUSER.MAN, mas aparentemente não há proteções para garantir que alguém não simplesmente coloque um arquivo com o mesmo nome e que ele seja usado.

Existe uma estranha fronteira de segurança "esperada" em que gerar um hive binário do Windows em uma máquina exige acesso de administrador, mas no geral isso é aplicado de forma muito frouxa. O swarmer (ab)usa a API de Registro Offline para manipular um hive binário do registro enquanto analisa um arquivo .reg exportado. Citando a descrição:

Applications should not use the offline registry functions to bypass the security requirements of the system registry. To load a hive, an application running without the special privileges required by the RegLoadKey function can use the RegLoadAppKey function.

Bem, obviamente não vamos obedecer a isso; agora podemos usar a exportação de registro de baixo privilégio combinada com nossa ferramenta swarmer para criar um objeto binário de registro "privilegiado" que você pode simplesmente colocar no local certo para substituir o hive NTUSER.DAT existente.

No processo de fazer isso, não usaremos NENHUMA API tradicional de leitura/gravação de registro; portanto, idealmente o EDR não deve ter grande visibilidade desse processo – nada disso aparecerá como uma gravação real de registro de acordo com o Sysinternals Procmon. Se você for PARTICULARMENTE paranóico, também pode levar o arquivo .reg para uma máquina que você controla, usar esta ferramenta para criar o arquivo hive binário e colocá‑lo de volta no host. Depois de exportar o registro, não é necessário interagir com o host até colocar o arquivo NTUSER.MAN.

Tecnicamente, você nem precisa exportar o registro, mas provavelmente é perigoso tentar substituir o registro de uma conta por algo de outra máquina que não corresponda EXATAMENTE ao ambiente Windows, e isso será difícil de garantir.

Créditos

  • Essa abordagem foi apontada a mim pelo colega de equipe Rad, que por sua vez ouviu falar dela de Jonas Lykkegård
  • O projeto HiveSwarming forneceu uma boa base sobre como implementar o processo de conversão com as APIs de Registro Offline.

Licença

Esta ferramenta está sendo disponibilizada como código aberto sob a Licença Apache.

Baixar ferramenta