LogoClawIndex
案例技能关于
LogoClawIndex

performing-malware-persistence-investigation - 调查 Windows 与 Linux 上的恶意软件持久化

系统调查 Windows 和 Linux 的持久化机制,以识别恶意软件如何在重启后存活并维持访问。

标签

更新于: 2026-10-04
数字取证恶意软件持久化自动运行项Windows 注册表计划任务Rootkit 检测事件响应

能力

枚举注册表持久化项分析计划任务 XML检查 WMI 事件订阅检查启动文件夹内容

典型输入

取证镜像实时系统访问权限已知良好自动运行基线

典型输出

registry_persistence.jsonstartup_items.txtdll_hijack.txt

该技能可以做什么

  • 枚举注册表持久化项
  • 分析计划任务 XML
  • 检查 WMI 事件订阅
  • 检查启动文件夹内容
  • 检测 DLL 搜索劫持
  • 检查 COM 对象劫持
  • 扫描持久化位置
  • 比较自动运行项
  • 验证持久化移除

输入

  • 取证镜像
  • 实时系统访问权限
  • 已知良好自动运行基线
  • YARA 规则

输出

  • registry_persistence.json
  • startup_items.txt
  • dll_hijack.txt
  • 复制的计划任务文件
  • 复制的 WMI 存储库文件
  • 持久化调查结果

要求

  • 管理员权限
  • Windows 和 Linux 持久化机制知识
  • Sysinternals Autoruns
  • RegRipper
  • Python Registry 库
  • YARA 扫描支持
  • PyWMIPersistenceFinder

来源

  • 规范: SKILL.md

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。