Hunting For Startup Folder Persistence

通过监控 Windows 启动目录中的可疑文件创建、分析 autoruns 条目以及使用 Python watchdog 进行实时文件系统监控,检测 T1547.001 启动文件夹持久化。

killvxk adb599b 4 files · 25.6 KB Updated

File contents

狩猎启动文件夹持久化

概述

攻击者使用 Windows 启动文件夹实现持久化(MITRE ATT&CK T1547.001——启动或登录自动启动执行:注册表 Run 键/启动文件夹)。放置在 %APPDATA%\Microsoft\Windows\Start Menu\Programs\StartupC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup 中的文件会在用户登录时自动执行。本技能扫描启动目录中的可疑文件,使用 Python watchdog 实时监控变化,并分析文件元数据以检测持久化植入物。

前置条件

  • Python 3.9+ 及 watchdogpefile(可选,用于 PE 分析)
  • 访问 Windows 启动文件夹(用户和所有用户)的权限
  • 用于事件 ID 4663 关联的 Windows 事件日志(可选)

步骤

  1. 枚举用户和系统启动目录中的所有文件
  2. 分析文件类型、创建时间戳和数字签名
  3. 标记可疑文件扩展名(.bat、.vbs、.ps1、.lnk、.exe)
  4. 检查近期创建的文件(< 7 天)作为潜在植入物
  5. 使用 watchdog FileSystemEventHandler 实时监控启动文件夹
  6. 与已知合法启动条目关联
  7. 生成包含 T1547.001 MITRE 映射的威胁狩猎报告

预期输出

  • JSON 报告,列出所有启动文件夹内容,包含风险评分、文件元数据和可疑指标
  • 对启动目录中新文件创建的实时监控告警

killvxk/cybersecurity-skills-zh/tree/main/skills/hunting-for-startup-folder-persistence commit adb599b878

Frequently asked questions

npx skillmds@latest add killvxk/hunting-for-startup-folder-persistence