Persistence — сохранение несанкционированного доступа после событий, которые могли бы его прервать. В Windows проверяют службы, задания, автозапуск и учетные записи; в Linux — службы и таймеры, cron, сценарии входа и разрешенные способы удаленного доступа. Эти механизмы обычно легитимны: подозрение подтверждают происхождением, изменениями и связанной активностью.
Какие механизмы закрепления существуют в Windows и Linux?
Обзор persistence через автозапуск, службы, расписания и учетные записи — с акцентом на защитную инвентаризацию и выявление несанкционированных изменений.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Persistence — закрепление: сохранение доступа после перезапуска, завершения сеанса или других событий, способных прервать его. Конкретный механизм не обязан переживать все возможные изменения. В MITRE ATT&CK это отдельная тактика, а не синоним первоначального проникновения или повышения привилегий.
Многие способы основаны на злоупотреблении нормальными возможностями ОС. Для защитной проверки полезно разделять их по назначению:
- Windows: автоматический запуск при загрузке и входе, системные службы, задания планировщика, изменения учетных записей и разрешенного удаленного доступа.
- Linux: службы и таймеры systemd там, где он используется, задания cron, сценарии запуска и входа, изменения учетных записей и разрешенных ключей SSH.
- Обе платформы: несанкционированное изменение уже существующего компонента, который регулярно запускается. Новый элемент автозапуска появляется не обязательно.
Защитная инвентаризация начинается с эталонного состояния и журналов изменений. Проверяют владельца настройки, исполняемый файл, его происхождение, время изменения, запускаемую учетную запись и связанную активность. В Windows Autoruns помогает увидеть множество мест автоматического запуска, но результат инструмента сам по себе не является вердиктом.
Наличие задания или неизвестного имени службы недостаточно для вывода о заражении. Сопоставляют находку с установленным ПО, заявками администраторов, процессами и сетевыми событиями. Важны также права изменения этих настроек: избыточные разрешения увеличивают риск.
При подтвержденной компрометации сохраняют необходимые доказательства и устраняют причину доступа, а не только один механизм запуска. Массовое удаление служб или заданий без проверки может нарушить работу системы и уничтожить полезные следы.