# Hunting For Startup Folder Persistence

> 通过监控 Windows 启动目录中的可疑文件创建、分析 autoruns 条目以及使用 Python watchdog 进行实时文件系统监控，检测 T1547.001 启动文件夹持久化。

- Skill: `killvxk/hunting-for-startup-folder-persistence` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-startup-folder-persistence`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-startup-folder-persistence/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-startup-folder-persistence

---


# 狩猎启动文件夹持久化

## 概述

攻击者使用 Windows 启动文件夹实现持久化（MITRE ATT&CK T1547.001——启动或登录自动启动执行：注册表 Run 键/启动文件夹）。放置在 `%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup` 或 `C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup` 中的文件会在用户登录时自动执行。本技能扫描启动目录中的可疑文件，使用 Python watchdog 实时监控变化，并分析文件元数据以检测持久化植入物。

## 前置条件

- Python 3.9+ 及 `watchdog`、`pefile`（可选，用于 PE 分析）
- 访问 Windows 启动文件夹（用户和所有用户）的权限
- 用于事件 ID 4663 关联的 Windows 事件日志（可选）

## 步骤

1. 枚举用户和系统启动目录中的所有文件
2. 分析文件类型、创建时间戳和数字签名
3. 标记可疑文件扩展名（.bat、.vbs、.ps1、.lnk、.exe）
4. 检查近期创建的文件（< 7 天）作为潜在植入物
5. 使用 watchdog FileSystemEventHandler 实时监控启动文件夹
6. 与已知合法启动条目关联
7. 生成包含 T1547.001 MITRE 映射的威胁狩猎报告

## 预期输出

- JSON 报告，列出所有启动文件夹内容，包含风险评分、文件元数据和可疑指标
- 对启动目录中新文件创建的实时监控告警

