Hunting For Unusual Service Installations

通过解析系统事件日志中的事件 ID 7045、分析服务二进制路径并识别持久化机制指标,检测可疑 Windows 服务安装(MITRE ATT&CK T1543.003)。

killvxk Updated

File contents

狩猎异常服务安装

概述

攻击者常通过安装恶意 Windows 服务实现持久化和权限提升(MITRE ATT&CK T1543.003——创建或修改系统进程:Windows 服务)。系统事件日志中的事件 ID 7045 记录每一次新服务安装。本技能通过解析 .evtx 日志文件提取服务安装事件,标记可疑二进制路径(临时目录、PowerShell、cmd.exe、编码命令),并与已知攻击模式进行关联。

前置条件

  • Python 3.9+,安装 python-evtxlxml
  • Windows 系统事件日志(.evtx)文件
  • 对实时系统事件日志的访问权限(可选,用于实时监控)
  • Sysmon 日志,用于增强进程追踪(可选)

步骤

  1. 解析 System.evtx,提取事件 ID 7045(新服务已安装)
  2. 提取服务名称、二进制路径、服务类型和账户
  3. 标记二进制路径可疑的服务(临时目录、编码命令)
  4. 检测基于 PowerShell 的服务创建模式
  5. 识别以 LocalSystem 运行但路径异常的服务
  6. 与已知合法服务基线交叉对比
  7. 生成包含 MITRE ATT&CK T1543.003 映射的威胁狩猎报告

预期输出

  • JSON 报告,列出所有新服务安装记录,包含风险评分、可疑指标和修复建议
  • 服务安装事件时间线及二进制路径分析

killvxk/cybersecurity-skills-zh/tree/main/skills/hunting-for-unusual-service-installations commit 43050d1a52

Frequently asked questions

npx skillmds@latest add killvxk/hunting-for-unusual-service-installations