Многие правила обнаружения строятся на событиях ключей реестра в
HKCU, которые формируются на основе данных от callback - CmRegisterCallbackExПри этом в Windows существует механизм обязательных (mandatory) пользовательских профилей, который может быть использован атакующим в качестве закрепа
👨💻 Как это работает?
Профили пользователей становятся обязательными, когда администратор переименовывает файл NTUSER.dat в NTUSER.man. Расширение .man делает профиль пользователя доступным только для чтения и имеет высший приоритет
При входе пользователя в систему загрузится профиль из файла
NTUSER.MAN - никаких операций записи в реестр не происходитАтакующим нужно подготовить профиль пользователя с изменными ключами реестра
🔭 Обнаружение:
🔤 отслеживанием создание файлов
NTUSER.MAN в %USERPROFILE%#detection@detectioneasy
#ttp@detectioneasy