狩猎启动文件夹持久化
概述
攻击者使用 Windows 启动文件夹实现持久化(MITRE ATT&CK T1547.001——启动或登录自动启动执行:注册表 Run 键/启动文件夹)。放置在 %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup 或 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup 中的文件会在用户登录时自动执行。本技能扫描启动目录中的可疑文件,使用 Python watchdog 实时监控变化,并分析文件元数据以检测持久化植入物。
前置条件
- Python 3.9+ 及
watchdog、pefile(可选,用于 PE 分析) - 访问 Windows 启动文件夹(用户和所有用户)的权限
- 用于事件 ID 4663 关联的 Windows 事件日志(可选)
步骤
- 枚举用户和系统启动目录中的所有文件
- 分析文件类型、创建时间戳和数字签名
- 标记可疑文件扩展名(.bat、.vbs、.ps1、.lnk、.exe)
- 检查近期创建的文件(< 7 天)作为潜在植入物
- 使用 watchdog FileSystemEventHandler 实时监控启动文件夹
- 与已知合法启动条目关联
- 生成包含 T1547.001 MITRE 映射的威胁狩猎报告
预期输出
- JSON 报告,列出所有启动文件夹内容,包含风险评分、文件元数据和可疑指标
- 对启动目录中新文件创建的实时监控告警