介紹 Explorer.exe 如何在使用者登入時處理 Run 註冊表機碼,攻擊者只需普通權限即可寫入 HKCU Run 機碼達成持久化,並附上偵測腳本、群組原則防禦方式與 IOC。
Topic: #Persistence
A collection of 4 posts about Persistence.
介紹攻擊者如何註冊惡意 Netsh Helper DLL,讓 Windows 內建的 netsh.exe 在每次執行時載入並執行任意程式碼,達成持久化與繞過白名單,並提供 Sysmon、AppLocker 等偵測與防禦建議。
深入解析 Windows 內建服務管理工具 sc.exe 的攻防兩面:從建立後門服務、修改服務路徑提權、遠端服務橫向移動到服務 DLL 劫持,並提供 Event ID、Sysmon、Sigma 與 YARA 的檢測與防禦方法。
解析攻擊者如何濫用 Windows 內建 Schtasks.exe 建立排程任務達成持續性滲透(MITRE ATT&CK T1053.005),涵蓋偽裝系統任務、XML 匯入、事件觸發等技巧,以及對應的偵測與防禦方法。