狩猎异常服务安装
概述
攻击者常通过安装恶意 Windows 服务实现持久化和权限提升(MITRE ATT&CK T1543.003——创建或修改系统进程:Windows 服务)。系统事件日志中的事件 ID 7045 记录每一次新服务安装。本技能通过解析 .evtx 日志文件提取服务安装事件,标记可疑二进制路径(临时目录、PowerShell、cmd.exe、编码命令),并与已知攻击模式进行关联。
前置条件
- Python 3.9+,安装
python-evtx、lxml - Windows 系统事件日志(.evtx)文件
- 对实时系统事件日志的访问权限(可选,用于实时监控)
- Sysmon 日志,用于增强进程追踪(可选)
步骤
- 解析 System.evtx,提取事件 ID 7045(新服务已安装)
- 提取服务名称、二进制路径、服务类型和账户
- 标记二进制路径可疑的服务(临时目录、编码命令)
- 检测基于 PowerShell 的服务创建模式
- 识别以 LocalSystem 运行但路径异常的服务
- 与已知合法服务基线交叉对比
- 生成包含 MITRE ATT&CK T1543.003 映射的威胁狩猎报告
预期输出
- JSON 报告,列出所有新服务安装记录,包含风险评分、可疑指标和修复建议
- 服务安装事件时间线及二进制路径分析