SOC Prime Bias: Medium

18 Aug 2026 06:23 UTC

Persistência Mandatória de Perfil de Usuário

Author Photo
SOC Prime Team linkedin icon Seguir
Persistência Mandatória de Perfil de Usuário
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atores de ameaça podem estabelecer persistência em endpoints Windows abusando de Perfis de Usuário Obrigatórios. Ao criar ou substituir um NTUSER.MAN arquivo dentro de um diretório de perfil de usuário, alterações maliciosas no registro são carregadas no hive do registro durante o logon sem depender de APIs padrão de registro. Esta técnica permite a execução furtiva de comandos ou binários sempre que o usuário faz login.

Investigação

O relatório descreve uma técnica de prova de conceito que manipula o hive do registro do Windows para criar um perfil de usuário obrigatório. Mostra como ferramentas como Swarmer e HiveSwarming podem converter dados de registro exportados no formato .MAN , permitindo que os atacantes contornem o monitoramento de EDR focado em atividade de API de registro.

Mitigação

As organizações devem monitorar a criação ou modificação de NTUSER.MAN arquivos dentro de diretórios de perfil de usuário, especialmente onde perfis obrigatórios não são normalmente usados. Telemetria de sistema de arquivos forte combinada com a correlação de eventos do Serviço de Perfil de Usuário do Windows pode ajudar a detectar essa técnica de persistência.

Resposta

Se um NTUSER.MAN arquivo for criado inesperadamente ou se o carregamento suspeito de Offreg.dll for observado, os investigadores devem examinar o perfil de usuário associado em busca de alterações não autorizadas no registro. Correlacione o Evento 11 do Sysmon para criação de arquivo com os IDs de Evento 5 e 67 do Serviço de Perfil de Usuário do Windows para verificar se um perfil obrigatório foi carregado.

Fluxo de Ataque

Detecções

Possíveis Pontos de Persistência [ASEPs – Hive de Software/NTUSER] (via evento_de_registro)

Equipe SOC Prime
17 Ago 2026

Possível Tentativa de Execução da Utilidade Swarmer (via cmdline)

Equipe SOC Prime
17 Ago 2026

Possível Tentativa de Execução da Utilidade Swarmer (via powershell)

Equipe SOC Prime
17 Ago 2026

Criação de Arquivo NTUSER.MAN no Diretório de Perfil de Usuário [Evento de Arquivo no Windows]

Regras AI do SOC Prime
17 Ago 2026

Execução de Simulação

Pré-requisito: O Check Pre-flight de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: O adversário pretende manter a persistência entre logons de usuário. Em vez de modificar o registro atual, que pode ser monitorado por EDR, o atacante cria um “Perfil Obrigatório” ao inserir um arquivo NTUSER.MAN no diretório de perfil do usuário. Durante o próximo login, o Windows usa este arquivo para construir o hive do registro do usuário. Este método é furtivo porque a configuração do registro “maliciosa” é tecnicamente parte do processo de inicialização do perfil em vez de um evento padrão de modificação de registro. A simulação criará um arquivo “dummy” NTUSER.MAN em uma subpasta do perfil de usuário para acionar a termina com: 'NTUSER.MAN' and contém: 'Usuários' lógica.

  • Script de Teste de Regressão:

    # Simulação da criação de NTUSER.MAN para teste de persistência
    $targetDir = Join-Path $env:USERPROFILE "AppDataLocalTempSimulatedProfile"
    
    # Criar diretório se não existir
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force
    }
    
    # Criar o arquivo NTUSER.MAN para acionar a regra de detecção
    $filePath = Join-Path $targetDir "NTUSER.MAN"
    Set-Content -Path $filePath -Value "Conteúdo Simulado de Perfil Obrigatório"
    
    Write-Host "[+] Simulação completa. Arquivo criado em: $filePath" -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpar artefatos de simulação
    $targetDir = Join-Path $env:USERPROFILE "AppDataLocalTempSimulatedProfile"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Limpeza bem-sucedida. Artefatos removidos." -ForegroundColor Yellow
    } else {
        Write-Host "[-] Limpeza falhou: Diretório não encontrado." -ForegroundColor Red
    }