Persistencia del Perfil de Usuario Mandatorio
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas pueden establecer persistencia en puntos finales de Windows abusando de los Perfiles de Usuario Obligatorios. Al crear o reemplazar un archivo NTUSER.MAN dentro de un directorio de perfil de usuario, los cambios maliciosos en el registro se cargan en el contenedor de registro durante el inicio de sesión sin depender de las API estándar del registro. Esta técnica permite la ejecución sigilosa de comandos o binarios cada vez que el usuario inicia sesión.
Investigación
El informe describe una técnica de prueba de concepto que manipula el contenedor de registro de Windows para crear un perfil de usuario obligatorio. Muestra cómo herramientas como Swarmer y HiveSwarming pueden convertir datos exportados del registro en el formato .MAN , permitiendo a los atacantes eludir el monitoreo de EDR centrado en la actividad de la API del registro.
Mitigación
Las organizaciones deben monitorear la creación o modificación de archivo NTUSER.MAN archivos dentro de los directorios de perfil de usuario, particularmente donde no se usan normalmente perfiles obligatorios. Una telemetría fuerte del sistema de archivos combinada con la correlación de eventos del Servicio de Perfiles de Usuario de Windows puede ayudar a detectar esta técnica de persistencia.
Respuesta
Si se crea inesperadamente un archivo o se observa una carga sospechosa de archivo NTUSER.MAN , los investigadores deben examinar el perfil de usuario asociado en busca de cambios no autorizados en el registro. Correlacionar Sysmon Event ID 11 para la creación de archivos con Windows User Profile Service Event IDs 5 y 67 para verificar que se cargó un perfil obligatorio. , los investigadores deben examinar el perfil de usuario asociado en busca de cambios no autorizados en el registro. Correlacionar Sysmon Event ID 11 para la creación de archivos con Windows User Profile Service Event IDs 5 y 67 para verificar que se cargó un perfil obligatorio. loading is observed, investigators should examine the associated user profile for unauthorized registry changes. Correlate Sysmon Event ID 11 for file creation with Windows User Profile Service Event IDs 5 and 67 to verify that a mandatory profile was loaded.
Flujo de Ataque
Detecciones
Puntos de Persistencia Posibles [ASEPs – Software/Contenedor NTUSER] (a través de registry_event)
Posible Intento de Ejecución de la Utilidad Swarmer (a través de cmdline)
Posible Intento de Ejecución de la Utilidad Swarmer (a través de powershell)
Creación de Archivo NTUSER.MAN en Directorio de Perfil de Usuario [Evento de Archivo de Windows]
Ejecución de Simulación
Prerequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Racional: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTP identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario pretende mantener la persistencia a través de los inicios de sesión del usuario. En lugar de modificar el registro actual, lo cual podría ser monitoreado por EDR, el atacante crea un «Perfil Obligatorio» dejando caer un
archivo NTUSER.MANarchivo en el directorio del perfil del usuario. Durante el próximo inicio de sesión, Windows usa este archivo para construir el contenedor de registro del usuario. Este método es sigiloso porque la configuración «maliciosa» del registro es técnicamente parte del proceso de inicialización del perfil en lugar de un evento estándar de modificación del registro. La simulación creará un archivo simuladoarchivo NTUSER.MANen un subdirectorio del perfil del usuario para activar latermina con: 'NTUSER.MAN'andcontiene: 'Usuarios'lógica. -
Guión de Prueba de Regresión:
# Simulación de creación de NTUSER.MAN para prueba de persistencia $targetDir = Join-Path $env:USERPROFILE "AppDataLocalTempSimulatedProfile" # Crear directorio si no existe if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force } # Crear el archivo NTUSER.MAN para activar la regla de detección $filePath = Join-Path $targetDir "NTUSER.MAN" Set-Content -Path $filePath -Value "Contenido Simulado del Perfil Obligatorio" Write-Host "[+] Simulación completa. Archivo creado en: $filePath" -ForegroundColor Green -
Comandos de Limpieza:
# Limpiar artefactos de simulación $targetDir = Join-Path $env:USERPROFILE "AppDataLocalTempSimulatedProfile" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force Write-Host "[+] Limpieza exitosa. Artefactos eliminados." -ForegroundColor Yellow } else { Write-Host "[-] Limpieza fallida: Directorio no encontrado." -ForegroundColor Red }