ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

持久化机制完全地图:计划任务、注册表、WMI——Anthropic-Cybersecurity-Skills狩猎指南

持久化机制完全地图:计划任务、注册表、WMI——Anthropic-Cybersecurity-Skills狩猎指南 持久化机制完全地图计划任务、注册表、WMI——Anthropic-Cybersecurity-Skills狩猎指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills攻击者入侵系统后第一件事就是留下后门——即使你清除了病毒、重置了密码它照样在下次开机时复活。这就是持久化机制Persistence。️ 想找出这些隐蔽的驻留点光靠经验远远不够。Anthropic-Cybersecurity-Skills是一个包含 817 个结构化网络安全技能的开源库其中就有专为持久化机制狩猎Persistence Hunting准备的一套完整指南帮助 AI 助手和普通用户快速完成从注册表、计划任务到 WMI 的全方位排查。为什么新手必须学会持久化机制狩猎病毒会反复复活只查杀内存和文件不清理持久化点等于没修。隐蔽性极强攻击者喜欢伪装成合法服务、合法计划任务肉眼几乎看不出异常。排查有章法持久化位置是有限集合注册表、服务、计划任务、WMI、启动文件夹……完全可以按图索骥。本库在 MITRE ATTCK 的PersistenceTA0003战术下映射了 444 个相关技能其中 Windows 持久化狩猎是实战中用得最多的一组。一分钟看懂Windows 持久化位置完全地图下面这张地图汇总了最常见的持久化藏身之处每一行都对应库里一个可执行的狩猎技能持久化位置MITRE 技术 ID工作原理一句话版对应狩猎技能注册表 Run 键T1547.001用户登录后自动运行指定程序hunting-for-registry-persistence-mechanisms启动文件夹T1547.001往启动目录塞快捷方式hunting-for-startup-folder-persistenceWindows 计划任务T1053.005定时如每 30 分钟唤醒恶意代码hunting-for-scheduled-task-persistenceWMI 事件订阅T1546.003监听系统事件触发即执行无文件落地hunting-for-persistence-via-wmi-subscriptions全盘持久化排查T1547 全家桶一次扫描注册表服务任务WMI启动项hunting-for-persistence-mechanisms-in-windows 其中WMI 订阅是最让管理员头疼的它不落文件、不写注册表 Run 键传统查杀基本看不见所以单独立了一个专项狩猎技能。快速上手用 AI 助手跑一次持久化狩猎获取技能库任选一种git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills让 AI 助手Claude Code、Cursor、Copilot 等 20 平台加载skills/目录。直接提问例如帮我制定一次 Windows 计划任务持久化的狩猎方案助手会按技能内置的七步工作流输出假设 → 数据源 → 查询 → 分析 → 验证 → 关联 → 报告。技能遵循 agentskills.io 开放标准每个技能目录结构统一核心内容都在SKILL.mdskills/hunting-for-persistence-mechanisms-in-windows/SKILL.md详细分阶段排查脚本与查询skills/hunting-for-persistence-mechanisms-in-windows/references/workflows.md技能格式定义与校验工具tools/、tools/validate-skill.py注册表狩猎盯紧这四个高危区注册表是持久化第一大户。对照 skills/hunting-for-registry-persistence-mechanisms/SKILL.md新手记住四个高危位置即可位置用途危险信号Run / RunOnce 键登录自动执行指向%APPDATA%、temp等非常规目录Winlogon 的 Shell/Userinit登录进程挂钩值不是explorer.exe/userinit.exeIFEO 调试器注入拦截特定程序启动常用程序被调试器劫持COM 对象劫持替换 InprocServer32 指向恶意 DLL路径偏离 system32/Program Files检测抓手部署 Sysmon 并开启Event ID 12/13注册表新增/修改就能实时捕捉到上述任何一处被改动SIEM 里再配合查询模板即可。计划任务狩猎找不合理的定时计划任务持久化T1053.005的典型手法Cobalt Strike 每 5 分钟回连一次、勒索软件重启后自动再执行、APT 每 30 分钟跑编码 PowerShell。对照 skills/hunting-for-scheduled-task-persistence/SKILL.md排查时重点看三点谁创建的Windows 安全日志Event ID 4698计划任务创建。动作指向哪命令行里出现powershell -enc、cmd /c、下载语句IEX (New-Object Net.WebClient)直接拉高警报。调度是否诡异高频重复、随机时间间隔的心跳式任务基本可以锁定。相关检测规则可参考 detecting-malicious-scheduled-tasks-with-sysmon。WMI 订阅狩猎抓住无文件后门WMI 事件订阅T1546.003由三件套组成__EventFilter触发条件如开机时、用户登录时、每 30 分钟__EventConsumer要执行的动作命令行或脚本__FilterToConsumerBinding把两者绑定的胶水干净系统通常几乎没有永久订阅所以枚举root\subscription命名空间出现任何 CommandLineEventConsumer / ActiveScriptEventConsumer 都值得深挖。按 skills/hunting-for-persistence-via-wmi-subscriptions/SKILL.md 的要点开启 SysmonEvent ID 19/20/21Filter/Consumer/Binding 创建 Windows 日志5861。关注WmiPrvSe.exe是否派生出powershell.exe、cmd.exe、wscript.exe等可疑子进程。发现mofcomp.exe编译.mof文件——这是攻击者批量创建订阅的常见手法。配套检测规则见 detecting-wmi-persistence。真实案例APT29 用 ActiveScriptEventConsumer 在开机时执行 VBScript 后门FIN8 用定时器每 30 分钟下载并执行编码 PowerShell——重启、改密码都无法清除只有找到订阅本身才能连根拔起。标准化七步工作流从假设到报告所有持久化技能共享同一套可复制的工作流见 skills/hunting-for-persistence-mechanisms-in-windows/SKILL.md提出假设例如环境里存在 WMI 订阅型后门。确定数据源Sysmon 12/13/19/20/21、4698、4697、4104 等。执行查询SIEM/EDR 跑对应检测查询。分析结果跨数据源比对找异常。验证发现区分误报GPO 部署的合法任务 vs 恶意任务。关联活动把持久化点接到完整攻击链上。记录报告按统一模板输出 Hunt ID、技术 ID、证据、风险等级、处置建议。动手前先备好这些武器各技能在 Prerequisites 一节列出了统一清单新手照着准备即可Sysmon注册表12/13、WMI19/20/21、进程创建1事件全开SIEM/EDRSplunk、Elastic、MDE、CrowdStrike 任一完成日志接入基线工具SysinternalsAutoruns拍一份合法持久化快照作对照相关技能analyzing-malware-persistence-with-autoruns采集工具Velociraptor 做端点持久化痕迹批量采集延伸学习框架映射与更多技能每个技能都映射到MITRE ATTCK、NIST CSF 2.0、D3FEND等 6 大框架映射总览见 mappings/README.md 与 mappings/mitre-attack/技能总索引index.json817 个技能按领域检索攻击路径可视化ATTCK Navigator 图层mappings/attack-navigator-layer.json想继续进阶还可以看看 hunting-for-registry-run-key-persistence、hunting-for-suspicious-scheduled-tasks、analyzing-malware-persistence-with-autoruns⚠️ 本库包含攻防双用技术仅限授权渗透测试、防御与学习用途请遵守法律法规。小结持久化机制狩猎的核心就是有限位置 基线对比 事件监听。借助 Anthropic-Cybersecurity-Skills 的结构化技能无论是注册表 Run 键、计划任务还是 WMI 订阅都能按图索骥、快速收敛到真正可疑的驻留点上——把你的 AI 助手变成一位不知疲倦的资深分析员。️【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表