JimmyDevvvvv/Persistence-Hunter

GitHub: JimmyDevvvvv/Persistence-Hunter

Persistence-Hunter 是一款 Windows 持久化威胁狩猎工具,通过实时监控和行为关联重建恶意程序的攻击路径,帮助分析师和安全用户快速定位信息窃取程序和 APT 恶意活动的源头。

Stars: 0 | Forks: 0

# Persistence Hunter **信息窃取程序能在几秒钟内窃取你的账户。Persistence Hunter 能实时捕获它们。** 免费、开源、无遥测。在 Windows 10/11 上本地运行。 ## 为什么开发这个工具 信息窃取程序(Lumma、Redline、Stealc、Vidar)是 2024 年账户被盗的首要途径。 它们在后台静默运行,在 10 秒内窃取所有已保存的密码、会话 cookie 和加密钱包, 然后进行安装以在重启后存活。 Chrome 的 DBSC 会在感染*后*保护 cookie。但没有任何免费工具能捕获感染行为本身—— 即恶意软件释放文件、写入 Run 键,并用你的凭证向外发起通信的那一刻。 **Persistence Hunter 做到了。** 它监控每一个同类窃取程序都会遵循的精确攻击链, 并在数据外传完成前向你发出警报。 ## 检测内容 **信息窃取程序攻击链** | 阶段 | 发生事件 | 检测方式 | |---|---|---| | 释放 | 未签名的 .exe 落地至 %Temp% 或 %AppData% | 实时文件监控 | | 持久化 | 写入 Run 键,使恶意软件在重启后存活 | RegNotifyChangeKeyValue(即时) | | 窃取 | 进程读取 Chrome cookies 和 Login Data | 行为关联(BEH-001) | | 外传 | 信标向外通信 |(阶段 4 — 网络监控) | **扫描的持久化机制** - 注册表 Run / RunOnce 键(HKCU + HKLM) - 计划任务 — 完整命令解析,PowerShell -enc 解码 - Windows 服务 — 二进制路径提取,幽灵服务检测 **威胁特征** — 包含 27 条规则,涵盖: - 同类窃取程序:Lumma Stealer、Redline、Stealc、Vidar、Raccoon - APT 组织:APT29 (Cozy Bear)、APT41、Lazarus、Kimsuky、FIN7 - 红队工具:Cobalt Strike、WMI 持久化、COM 劫持、certutil、MSHTA ## 工作原理 后台服务使用原生 Windows API 实时监控你的注册表 Run 键和进程列表(无需内核驱动,无需 Sysmon)。当它在 30 秒内检测到 `可疑进程 → 写入 Run 键 → 访问凭证文件` 这一序列时,就会触发警报——通过原生 Windows Toast 通知以通俗易懂的语言展示,而不是长达 400 行的日志文件。 ## 快速开始 **环境要求:** Windows 10/11,Python 3.11+,管理员权限 ``` pip install fastapi uvicorn pywin32 pystray Pillow winotify requests wmi python service/service_wrapper.py debug ``` 这会启动三项内容:API 后端 (http://127.0.0.1:8000)、系统托盘图标, 以及实时 ETW 监控器。 **在你的干净机器上获取基线:** ``` python collector/registry_collector.py --scan --baseline python collector/task_collector.py --scan --baseline python collector/service_collector.py --scan --baseline ``` **评分并审查你系统上的项目:** ``` python -m core.threat_scorer --summary ``` **打开仪表板:** http://127.0.0.1:8000 ## 截图 *截图即将发布 — UI 功能已完善,但正处于发布前的打磨阶段。* 消费者模式:干净的视觉焦点区域、通俗易懂的警报卡片、威胁状态指示器。 分析师模式:完整的仪表板、攻击链可视化工具、MITRE 标签、评分明细。 可通过 `` 按钮在两者之间切换。 ## 检测覆盖范围 | MITRE 技术 | 描述 | 来源 | |---|---|---| | T1547.001 | 注册表 Run 键 | 注册表收集器 + 实时监控 | | T1053.005 | 计划任务/作业 | 任务收集器 | | T1543.003 | Windows 服务 | 服务收集器 | | T1555.003 | 来自 Web 浏览器的凭证 | 评分器(凭证路径信号) | | T1140 | 解混淆/解码文件 | PowerShell -enc 解码器 | | T1059.001 | PowerShell | 攻击链分析(LOLBin 检测) | | T1036 | 伪装 | 名称伪装检测 | | T1574.001 | DLL 搜索顺序劫持 | 特征规则 APT-SIG-009 | | T1546.001 | 更改默认文件关联 | 特征规则 APT-SIG-010 | | T1218 | 系统二进制代理执行 | LOLBin 特征(certutil、mshta、regsvr32) | | T1055 | 进程注入 | 行为规则(BEH-001 链) | | BEH-001 | 信息窃取程序完整攻击链 | 实时关联器(30秒窗口) | | BEH-002 | 可疑进程写入 Run 键 | 实时关联器(60秒窗口) | 完整特征列表:`rules/apt_signatures.json`、`rules/behavior_rules.json` ## 路线图 完整路线图请参见 [PLAN.md](PLAN.md)。摘要: | 阶段 | 状态 | 内容 | |---|---|---| | 1 | 完成 | 威胁评分器、APT/窃取程序特征、警报翻译器 | | 2 | 完成 | Windows 服务、托盘图标、消费者 UI、Tauri shell | | 3 | 完成 | ETW 实时监控器、行为关联 | | 4 | 计划中 | 网络监控器、规则自动更新、社区提交 | | 5 | 计划中 | 封装安装程序、Microsoft Store | ## 局限性 - 仅支持 Windows(Windows 10 / 11 / Server 2016+) - 需要管理员权限才能进行服务枚举和 HKLM 键监控 - 注册表写入的 PID 归因是基于概率的(RegNotifyChangeKeyValue 不会报告是哪个进程写入了键 — 而是使用时间关联代替) - 二进制签名检查使用 PowerShell 子进程 — 不适用于实时场景 - 端口 8000 仅限 localhost 访问;在没有反向代理的情况下请勿暴露至网络 - 无内核驱动,无 Sysmon 依赖
标签:AI合规, HTTP工具, 持久化痕迹, 端点可见性, 逆向工具