sissco-bit/Windows-Registry-Persistence-Analysis

GitHub: sissco-bit/Windows-Registry-Persistence-Analysis

一个实践型安全实验室,通过模拟 Windows 注册表持久化攻击并构建基于 Event ID 4657 的检测遥测,帮助防御者理解并加固端点安全。

Stars: 0 | Forks: 0

Windows 注册表持久化:利用与遥测工程实验室 一个实践工程实验室,用于映射攻击性的注册表修改机制(`HKCU` 和 `HK> ## 🏗 架构概述 恶意行为者会寻找隐蔽的方法,以便在系统重启后存活下来,而不会重新触发感> 1. **用户级权限 (`HKCU\...\Run`):** 每当目标用户自动> 2. **机器级权限 (`HKLM\...\Winlogon`):** 一个提权的系统立足点。通过劫持> ## 💥 攻击模拟(实验室机制) ### 1. 用户级立足点部署 要在没有管理员权限的情况下部署隐蔽的用户启动项: ``` reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "OneDriveSecurityUpdate" /t > ### 2. System-Level 执行提权 reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v "Userinit"/t "RG_SZ" /d "C:\Windows\System32\userinit.exe, C:\Users\Public\UpdateTask.bat" /f ```
标签:AI合规, DAST, EDR, 安全实验环境, 恶意软件分析, 注册表持久化, 脆弱性评估, 防御遥测