Suspicious Logon Script Persistence via UserInitMprLogonScript

PremiumReviewedSigma · High · v1
Product
windows
Category
registry_set
Author
HuntRule
Published
2026-09-27
Updated
2026-09-27

ATT&CK techniques

Persistence → Priv Esc
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects a value written to the UserInitMprLogonScript key which the Dark Pink APT abuses together with forfiles.exe to autorun a payload at every user logon. This environment key is almost never set legitimately so its modification is a strong persistence signal. It is important because logon script persistence survives reboots and is frequently overlooked.

Related detections5 linkedT1037.001 — drag to rearrange
Malicious Logon Script Persistence via UserInitMprLogonScript
Suspicious COLDRIVER Logon Script Persistence via UserInitMprLogonScript (via process_creation)
Windows userinit.exe Spawns Uncommon Child Processes
Windows Command Line Logon Script Persistence via UserInitMprLogonScript
Windows Registry Persistence via UserInitMprLogonScript Value
Suspicious Logon Script Persistence via UserInitMprLogonScript
Pivot detection · T1037.001 · 5 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.