performing-malware-persistence-investigation - 调查恶意软件持久化机制
系统调查 Windows 和 Linux 上的持久化机制,以识别恶意软件如何在重启后存活并维持访问权限。
标签
更新于: 2026-10-04能力
典型输入
典型输出
该技能可以做什么
- 调查注册表持久化
- 枚举计划任务
- 检查 WMI 订阅
- 检查启动文件夹
- 检测 DLL 劫持
- 检查 COM 劫持
输入
- 取证镜像
- 在线系统访问权限
- 注册表配置单元
- 计划任务文件
- WMI 存储库
- YARA 规则
- 已知正常的自动启动基线
输出
- 持久化调查结果
- 可疑计划任务记录
- registry_persistence.json
- startup_items.txt
- dll_hijack.txt
- 控制台调查消息
要求
- 管理员权限
- Windows 或 Linux 系统访问权限
- Windows Autoruns
- RegRipper
- YARA
- PyWMIPersistenceFinder
- Python 3
