JimmyDevvvvv/Persistence-Hunter
GitHub: JimmyDevvvvv/Persistence-Hunter
Persistence-Hunter 是一款 Windows 持久化威胁狩猎工具,通过实时监控和行为关联重建恶意程序的攻击路径,帮助分析师和安全用户快速定位信息窃取程序和 APT 恶意活动的源头。
Stars: 0 | Forks: 0
# Persistence Hunter
**信息窃取程序能在几秒钟内窃取你的账户。Persistence Hunter 能实时捕获它们。**
免费、开源、无遥测。在 Windows 10/11 上本地运行。
## 为什么开发这个工具
信息窃取程序(Lumma、Redline、Stealc、Vidar)是 2024 年账户被盗的首要途径。
它们在后台静默运行,在 10 秒内窃取所有已保存的密码、会话 cookie 和加密钱包,
然后进行安装以在重启后存活。
Chrome 的 DBSC 会在感染*后*保护 cookie。但没有任何免费工具能捕获感染行为本身——
即恶意软件释放文件、写入 Run 键,并用你的凭证向外发起通信的那一刻。
**Persistence Hunter 做到了。** 它监控每一个同类窃取程序都会遵循的精确攻击链,
并在数据外传完成前向你发出警报。
## 检测内容
**信息窃取程序攻击链**
| 阶段 | 发生事件 | 检测方式 |
|---|---|---|
| 释放 | 未签名的 .exe 落地至 %Temp% 或 %AppData% | 实时文件监控 |
| 持久化 | 写入 Run 键,使恶意软件在重启后存活 | RegNotifyChangeKeyValue(即时) |
| 窃取 | 进程读取 Chrome cookies 和 Login Data | 行为关联(BEH-001) |
| 外传 | 信标向外通信 |(阶段 4 — 网络监控) |
**扫描的持久化机制**
- 注册表 Run / RunOnce 键(HKCU + HKLM)
- 计划任务 — 完整命令解析,PowerShell -enc 解码
- Windows 服务 — 二进制路径提取,幽灵服务检测
**威胁特征** — 包含 27 条规则,涵盖:
- 同类窃取程序:Lumma Stealer、Redline、Stealc、Vidar、Raccoon
- APT 组织:APT29 (Cozy Bear)、APT41、Lazarus、Kimsuky、FIN7
- 红队工具:Cobalt Strike、WMI 持久化、COM 劫持、certutil、MSHTA
## 工作原理
后台服务使用原生 Windows API 实时监控你的注册表 Run 键和进程列表(无需内核驱动,无需 Sysmon)。当它在 30 秒内检测到 `可疑进程 → 写入 Run 键 → 访问凭证文件` 这一序列时,就会触发警报——通过原生 Windows Toast 通知以通俗易懂的语言展示,而不是长达 400 行的日志文件。
## 快速开始
**环境要求:** Windows 10/11,Python 3.11+,管理员权限
```
pip install fastapi uvicorn pywin32 pystray Pillow winotify requests wmi
python service/service_wrapper.py debug
```
这会启动三项内容:API 后端 (http://127.0.0.1:8000)、系统托盘图标,
以及实时 ETW 监控器。
**在你的干净机器上获取基线:**
```
python collector/registry_collector.py --scan --baseline
python collector/task_collector.py --scan --baseline
python collector/service_collector.py --scan --baseline
```
**评分并审查你系统上的项目:**
```
python -m core.threat_scorer --summary
```
**打开仪表板:**
http://127.0.0.1:8000
## 截图
*截图即将发布 — UI 功能已完善,但正处于发布前的打磨阶段。*
消费者模式:干净的视觉焦点区域、通俗易懂的警报卡片、威胁状态指示器。
分析师模式:完整的仪表板、攻击链可视化工具、MITRE 标签、评分明细。
可通过 `>` 按钮在两者之间切换。
## 检测覆盖范围
| MITRE 技术 | 描述 | 来源 |
|---|---|---|
| T1547.001 | 注册表 Run 键 | 注册表收集器 + 实时监控 |
| T1053.005 | 计划任务/作业 | 任务收集器 |
| T1543.003 | Windows 服务 | 服务收集器 |
| T1555.003 | 来自 Web 浏览器的凭证 | 评分器(凭证路径信号) |
| T1140 | 解混淆/解码文件 | PowerShell -enc 解码器 |
| T1059.001 | PowerShell | 攻击链分析(LOLBin 检测) |
| T1036 | 伪装 | 名称伪装检测 |
| T1574.001 | DLL 搜索顺序劫持 | 特征规则 APT-SIG-009 |
| T1546.001 | 更改默认文件关联 | 特征规则 APT-SIG-010 |
| T1218 | 系统二进制代理执行 | LOLBin 特征(certutil、mshta、regsvr32) |
| T1055 | 进程注入 | 行为规则(BEH-001 链) |
| BEH-001 | 信息窃取程序完整攻击链 | 实时关联器(30秒窗口) |
| BEH-002 | 可疑进程写入 Run 键 | 实时关联器(60秒窗口) |
完整特征列表:`rules/apt_signatures.json`、`rules/behavior_rules.json`
## 路线图
完整路线图请参见 [PLAN.md](PLAN.md)。摘要:
| 阶段 | 状态 | 内容 |
|---|---|---|
| 1 | 完成 | 威胁评分器、APT/窃取程序特征、警报翻译器 |
| 2 | 完成 | Windows 服务、托盘图标、消费者 UI、Tauri shell |
| 3 | 完成 | ETW 实时监控器、行为关联 |
| 4 | 计划中 | 网络监控器、规则自动更新、社区提交 |
| 5 | 计划中 | 封装安装程序、Microsoft Store |
## 局限性
- 仅支持 Windows(Windows 10 / 11 / Server 2016+)
- 需要管理员权限才能进行服务枚举和 HKLM 键监控
- 注册表写入的 PID 归因是基于概率的(RegNotifyChangeKeyValue
不会报告是哪个进程写入了键 — 而是使用时间关联代替)
- 二进制签名检查使用 PowerShell 子进程 — 不适用于实时场景
- 端口 8000 仅限 localhost 访问;在没有反向代理的情况下请勿暴露至网络
- 无内核驱动,无 Sysmon 依赖
标签:AI合规, HTTP工具, 持久化痕迹, 端点可见性, 逆向工具