SOC Prime Bias: Medium

18 Aug 2026 06:23 UTC

Обов’язкова Стійкість Користувацького Профілю

Author Photo
SOC Prime Team linkedin icon Стежити
Обов’язкова Стійкість Користувацького Профілю
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники можуть встановити стійкість на Windows-ендпойнтах, зловживаючи обов’язковими користувацькими профілями. Створюючи або замінюючи файл NTUSER.MAN всередині каталогу користувацького профілю, шкідливі зміни в реєстрі завантажуються в вулик реєстру під час входу без використання стандартних API реєстру. Ця техніка дозволяє непомітне виконання команд або бінарників щоразу, коли користувач входить у систему.

Розслідування

Звіт описує техніку доказу концепції, яка маніпулює вуликом реєстру Windows для створення обов’язкового користувацького профілю. Він показує, як такі інструменти, як Swarmer і HiveSwarming, можуть конвертувати експортовані дані реєстру у формат .MAN , дозволяючи зловмисникам обійти моніторинг EDR, зосереджений на активності API реєстру.

Запобігання

Організації повинні стежити за створенням або модифікацією файл NTUSER.MAN файлів у директорах користувацьких профілів, особливо там, де обов’язкові профілі зазвичай не використовуються. Потужна телеметрія файлової системи в поєднанні з кореляцією подій Windows User Profile Service може допомогти виявити цю техніку стійкості.

Відповідь

Якщо файл файл NTUSER.MAN було створено несподівано або підозрілого завантаження Offreg.dll спостерігається, дослідники повинні перевірити відповідний користувацький профіль на наявність несанкціонованих змін реєстру. Співвідносити подію Sysmon ID 11 для створення файлів з подіями Windows User Profile Service ID 5 і 67, щоб перевірити, що обов'язковий профіль був завантажено. loading is observed, investigators should examine the associated user profile for unauthorized registry changes. Correlate Sysmon Event ID 11 for file creation with Windows User Profile Service Event IDs 5 and 67 to verify that a mandatory profile was loaded.

Потік Атаки

Виявлення

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)

Команда SOC Prime
17 серпня 2026

Можлива спроба виконання утиліти Swarmer (через cmdline)

Команда SOC Prime
17 серпня 2026

Можлива спроба виконання утиліти Swarmer (через powershell)

Команда SOC Prime
17 серпня 2026

Створення файлу NTUSER.MAN у каталозі користувацького профілю [подія файлу Windows]

Правила AI від SOC Prime
17 серпня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базових ліній має бути пройдена.

Раціональність: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати визначені TTP і мати на меті створити ту саму телеметрію, яку очікує логіка виявлення. Абстрактні або недоречні приклади призведуть до невірної діагностики.

  • Наратив атаки та команди: Противник планує підтримувати стійкість між користувацькими входами. Замість модифікації поточного реєстру, який може бути моніторингований EDR, зловмисник створює “Обов’язковий профіль”, скинувши файл NTUSER.MAN файл у каталог користувача. Під час наступного входу Windows використовує цей файл для створення вулика реєстру користувача. Цей метод є прихованим, оскільки “шкідлива” конфігурація реєстру технічно є частиною процесу ініціалізації профілю, а не стандартною подією модифікації реєстру. Симуляція створить фіктивний файл NTUSER.MAN файл у підкаталозі профілю користувача, щоб активувати закінчується на: 'NTUSER.MAN' and містить: 'Users' логіку.

  • Сценарій регресійного тесту:

    # Симуляція створення NTUSER.MAN для тестування стійкості
    $targetDir = Join-Path $env:USERPROFILE "AppDataLocalTempSimulatedProfile"
    
    # Створити каталог, якщо він не існує
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force
    }
    
    # Створити файл NTUSER.MAN для активації правила виявлення
    $filePath = Join-Path $targetDir "NTUSER.MAN"
    Set-Content -Path $filePath -Value "Simulated Mandatory Profile Content"
    
    Write-Host "[+] Симуляція завершена. Файл створено в: $filePath" -ForegroundColor Green
  • Команди очищення:

    # Очищення артефактів симуляції
    $targetDir = Join-Path $env:USERPROFILE "AppDataLocalTempSimulatedProfile"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
        Write-Host "[+] Очищення успішне. Артефакти видалено." -ForegroundColor Yellow
    } else {
        Write-Host "[-] Не вдалося очистити: каталог не знайдено." -ForegroundColor Red
    }