第三幕開始。
攻擊者已經進來,也控制了一台主機。
這時他會遇到一個問題:如果主機重開機呢?
或者眼前這支程式剛好被防毒刪掉,前面的工夫就可能白費。
所以攻擊者通常會想辦法留下第二個入口。
這就是 Persistence (持久化)
今天來看幾種 Windows 上常見的持續性手法:
Windows 本來就有很多「自動執行」機制,比如:
攻擊者做 Persistence,常見的思路
就是把自己的程式或指令掛進這些機制。

這些反而會是調查資安事件一個很棒的線索
可以先快速從持久化機制裡面是否有可疑程式來進行調查
Windows Service 很適合拿來做持久化。
服務原本就是設計來在背景執行,而且可以設定成開機自動啟動。
如果攻擊者有足夠權限,就可能建立新的服務,
讓某個程式或指令在之後自動執行。
有些服務甚至會以高權限帳號運作,例如 Local System。

其中 7045 很好用,可以從中觀察到:
服務名稱很常會偽裝,所以主要是看執行路徑。
例如:
上述資料夾本身沒有問題,只是很常惡意程式會丟去那。
另一種情況是 ImagePath 直接帶一長串:
cmd.exe ...
powershell.exe ...
上述這種也是高度可疑
排程工作也是很常見的持續化方式
它本就是 Windows 的自動化機制。
可以設定:
攻擊者只要把自己的指令掛上去,就可以等 Windows 自己跑。

WMI 事件訂閱比較少見,也比較容易被忽略。
它可以做的事情很像:
「當某個條件成立時,就執行某個動作。」
例如:
如果有部署 Sysmon,WMI Event Subscription 會比較好追。
專注看 Sysmon Event ID : 19 , 20 , 21
WMI Repository 本身則位於:
*C:\Windows\System32\wbem\Repository*

攻擊者有時候根本不需要玩太複雜的持續性。
直接開一個帳號就好,
或者把已經存在的帳號(被攻擊者獲取帳密)加進高權限群組。

抓持久化是需要知道「正常應該有什麼」。
異常,永遠是相對於正常。

明天會討論 AD/Kerberos
作為之後探討 AD 攻擊的基礎