Praetorian publicou a ferramenta Swarmer, que permite a atores de baixa privilégio realizar persistência no Windows alterando hives do usuário de forma a contornar APIs de registro monitoradas por EDRs. A divulgação traz detalhes de vetores, limitações e oportunidades de detecção.
Descoberta e escopo
De acordo com o texto publicado pelo Cyber Security News, Swarmer explora perfis de usuário obrigatórios (mandatory user profiles) e a API Offline Registry (Offreg.dll) para modificar o hive NTUSER sem utilizar as chamadas Reg* usuais. A ferramenta foi relatada como operada desde fevereiro de 2025 e agora está publicamente disponível.
Vetor e exploração
- Swarmer opera construindo ou modificando um arquivo NTUSER.MAN que substitui o NTUSER.DAT carregado no login.
- Em vez de usar RegSetValue e APIs semelhantes — frequentemente monitoradas por EDRs via hooks, ETW ou Process Monitor — o método usa funções de Offreg como ORCreateHive, OROpenHive, ORCreateKey, ORSetValue e ORSaveHive para editar hives offline.
- A ferramenta pode ser executada como binário ou módulo PowerShell/C# para criar NTUSER.MAN a partir de um export (.reg) ou de saída BOF de ferramentas de ataque.
Limitações e detecção
O material destaca restrições do método:
- É "one-shot": não permite atualização do payload sem privilégios administrativos — o perfil torna-se obrigatório e sobrescreve alterações do usuário.
- Ativações ocorrem no logout/login, exigindo reconexão de sessão do usuário para efetivar a persistência.
- A técnica afeta apenas HKCU, não HKLM, e pode causar corrupção de perfil em casos extremos.
Como oportunidades de detecção, os autores recomendam monitorar criação de NTUSER.MAN fora de fluxos administrativos legítimos, baselines de uso de Offreg.dll em processos não esperados e anomalias em diretórios de perfil no momento do login.
Impacto para defensores
A divulgação fornece artefatos e workflow que facilitam a identificação do padrão. Equipes de SOC devem incluir regras que detectem manipulação atípica de hives, carga de Offreg em contexto anômalo e presença de NTUSER.MAN em endpoints de usuário. Ferramentas EDR tradicionais que dependem apenas de hooks em Reg* podem não sinalizar essa técnica.
Conclusão
Swarmer demonstra como APIs legadas do Windows podem ser reempacotadas para contornar telemetria comum; a publicação obriga times de defesa a revisar políticas de monitoramento de perfis de usuário e integridade de hives.