performing-malware-persistence-investigation - 调查 Windows 与 Linux 上的恶意软件持久化
系统调查 Windows 和 Linux 的持久化机制,以识别恶意软件如何在重启后存活并维持访问。
标签
更新于: 2026-10-04该技能可以做什么
- 枚举注册表持久化项
- 分析计划任务 XML
- 检查 WMI 事件订阅
- 检查启动文件夹内容
- 检测 DLL 搜索劫持
- 检查 COM 对象劫持
- 扫描持久化位置
- 比较自动运行项
- 验证持久化移除
输入
- 取证镜像
- 实时系统访问权限
- 已知良好自动运行基线
- YARA 规则
输出
- registry_persistence.json
- startup_items.txt
- dll_hijack.txt
- 复制的计划任务文件
- 复制的 WMI 存储库文件
- 持久化调查结果
要求
- 管理员权限
- Windows 和 Linux 持久化机制知识
- Sysinternals Autoruns
- RegRipper
- Python Registry 库
- YARA 扫描支持
- PyWMIPersistenceFinder
