Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
trustme — BOF для олицетворения TrustedInstaller через триггер DISM API и олицетворение потока | Kitploit
Инструменты/GitHubGitHub/meowmycks/trustme
Повышение привилегийЭксплуатацияИнструменты для выдачи себя за другое лицоПост-эксплуатацияКомандование и УправлениеRed TeamingРазработка Полезной Нагрузки
GitHubmeowmycks/trustme

trustme

BOF для олицетворения TrustedInstaller через триггер DISM API и олицетворение потока

Репозиторий
13594 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

trustme

BOF для олицетворения TrustedInstaller через вызов DISM API и олицетворение потока.

trustedinstaller

Что это делает

Повышает привилегии Cobalt Strike Beacon из контекста администратора до NT AUTHORITY\SYSTEM с SID NT SERVICE\TrustedInstaller в группах токена. Это дает возможность изменять файлы, записи реестра и другие объекты, принадлежащие TrustedInstaller (т.е. то, для чего простого SYSTEM может быть недостаточно).

Как это работает

Большинство публичных подходов к получению прав TrustedInstaller запускают службу TrustedInstaller напрямую через Service Control Manager (например, sc start TrustedInstaller или StartServiceW). Это работает, но взаимодействие с SCM хорошо известно защитникам и обычно логируется.

trustme использует другой подход:

  1. Загружает dismapi.dll и запускает проверку работоспособности DISM. DISM API (DismCheckImageHealth) внутри вызывает запуск TrustedInstaller.exe как побочный эффект операций стека обслуживания. Сессия DISM остается открытой, чтобы TrustedInstaller не завершился, прежде чем мы сможем его использовать.

  2. Обходит список процессов с помощью NtGetNextProcess. Вместо OpenProcess или CreateToolhelp32Snapshot мы перечисляем дескрипторы процессов косвенно через NtGetNextProcess и сопоставляем по имени образа через NtQueryInformationProcess(ProcessImageFileName).

  3. Олицетворяет поток TrustedInstaller через NtImpersonateThread. Аналогично, мы обходим потоки с помощью NtGetNextThread, а не открываем их по TID. Как только мы находим подходящий поток, мы олицетворяем его и регистрируем полученный токен в Beacon через BeaconUseToken.

Требования

  • Повышенный (admin) Beacon
  • SeDebugPrivilege должен быть доступен в токене (по умолчанию он есть у административных учетных записей, BOF включает его автоматически)
  • x64 Beacon (x86 должен работать, но не тестировался)

Сборка

Вам понадобится beacon.h из репозитория Cobalt Strike bof_template в той же директории, что и trustme.c.

MinGW (Linux/macOS):

root@kitploit:~
x86_64-w64-mingw32-gcc -c trustme.c -o trustme.x64.o -masm=intel -Wall

MSVC (Windows, from x64 Native Tools prompt):

root@kitploit:~
cl.exe /c /GS- /Fo"trustme.x64.o" trustme.c

Использование

  1. Поместите trustme.x64.o (и/или trustme.x86.o) в ту же директорию, что и trustme.cna
  2. Загрузите trustme.cna в Cobalt Strike через Script Manager
  3. Из повышенного Beacon:
root@kitploit:~
beacon> trustme
[+] SeDebugPrivilege enabled
[*] DISM health check complete, TrustedInstaller should be running
[*] Found TrustedInstaller.exe (PID: 31337)
[+] Thread impersonation successful (identity: SYSTEM)
[+] Token applied to Beacon session
[+] Now running as TrustedInstaller. Use 'rev2self' to revert.
  1. Проверка:
root@kitploit:~
beacon> shell whoami /groups | findstr TrustedInstaller
NT SERVICE\TrustedInstaller  Well-known group  S-1-5-80-956008885-...  Enabled by default, Enabled group, Group owner
  1. Отмена по завершении:
root@kitploit:~
beacon> rev2self
Скачать инструмент
  • Очистка. Сессия DISM закрывается, dismapi.dll освобождается из процесса beacon, и дескрипторы освобождаются. Токен олицетворения сохраняется в сессии Beacon до тех пор, пока вы не выполните rev2self.