| name | hunting-for-startup-folder-persistence |
| description | 通过监控 Windows 启动目录中的可疑文件创建、分析 autoruns 条目以及使用 Python watchdog 进行实时文件系统监控,检测 T1547.001 启动文件夹持久化。 |
| domain | cybersecurity |
| subdomain | threat-hunting |
| tags | ["threat-hunting","T1547.001","startup-folder","persistence","autoruns","watchdog","filesystem-monitoring"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
狩猎启动文件夹持久化
概述
攻击者使用 Windows 启动文件夹实现持久化(MITRE ATT&CK T1547.001——启动或登录自动启动执行:注册表 Run 键/启动文件夹)。放置在 %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup 或 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup 中的文件会在用户登录时自动执行。本技能扫描启动目录中的可疑文件,使用 Python watchdog 实时监控变化,并分析文件元数据以检测持久化植入物。
前置条件
- Python 3.9+ 及
watchdog、pefile(可选,用于 PE 分析)
- 访问 Windows 启动文件夹(用户和所有用户)的权限
- 用于事件 ID 4663 关联的 Windows 事件日志(可选)
步骤
- 枚举用户和系统启动目录中的所有文件
- 分析文件类型、创建时间戳和数字签名
- 标记可疑文件扩展名(.bat、.vbs、.ps1、.lnk、.exe)
- 检查近期创建的文件(< 7 天)作为潜在植入物
- 使用 watchdog FileSystemEventHandler 实时监控启动文件夹
- 与已知合法启动条目关联
- 生成包含 T1547.001 MITRE 映射的威胁狩猎报告
预期输出
- JSON 报告,列出所有启动文件夹内容,包含风险评分、文件元数据和可疑指标
- 对启动目录中新文件创建的实时监控告警