sissco-bit/Windows-Registry-Persistence-Analysis
GitHub: sissco-bit/Windows-Registry-Persistence-Analysis
一个实践型安全实验室,通过模拟 Windows 注册表持久化攻击并构建基于 Event ID 4657 的检测遥测,帮助防御者理解并加固端点安全。
Stars: 0 | Forks: 0
Windows 注册表持久化:利用与遥测工程实验室
一个实践工程实验室,用于映射攻击性的注册表修改机制(`HKCU` 和 `HK>
## 🏗 架构概述
恶意行为者会寻找隐蔽的方法,以便在系统重启后存活下来,而不会重新触发感>
1. **用户级权限 (`HKCU\...\Run`):** 每当目标用户自动>
2. **机器级权限 (`HKLM\...\Winlogon`):** 一个提权的系统立足点。通过劫持>
## 💥 攻击模拟(实验室机制)
### 1. 用户级立足点部署
要在没有管理员权限的情况下部署隐蔽的用户启动项:
```
reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "OneDriveSecurityUpdate" /t >
### 2. System-Level 执行提权
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v "Userinit"/t "RG_SZ" /d "C:\Windows\System32\userinit.exe, C:\Users\Public\UpdateTask.bat" /f
```
标签:AI合规, DAST, EDR, 安全实验环境, 恶意软件分析, 注册表持久化, 脆弱性评估, 防御遥测