Какие механизмы закрепления существуют в Windows и Linux?

Обзор persistence через автозапуск, службы, расписания и учетные записи — с акцентом на защитную инвентаризацию и выявление несанкционированных изменений.

Короткий ответ

Что ответить на собеседовании

Persistence — сохранение несанкционированного доступа после событий, которые могли бы его прервать. В Windows проверяют службы, задания, автозапуск и учетные записи; в Linux — службы и таймеры, cron, сценарии входа и разрешенные способы удаленного доступа. Эти механизмы обычно легитимны: подозрение подтверждают происхождением, изменениями и связанной активностью.

Подробный разбор

Ответ с пояснениями

Persistence — закрепление: сохранение доступа после перезапуска, завершения сеанса или других событий, способных прервать его. Конкретный механизм не обязан переживать все возможные изменения. В MITRE ATT&CK это отдельная тактика, а не синоним первоначального проникновения или повышения привилегий.

Многие способы основаны на злоупотреблении нормальными возможностями ОС. Для защитной проверки полезно разделять их по назначению:

  • Windows: автоматический запуск при загрузке и входе, системные службы, задания планировщика, изменения учетных записей и разрешенного удаленного доступа.
  • Linux: службы и таймеры systemd там, где он используется, задания cron, сценарии запуска и входа, изменения учетных записей и разрешенных ключей SSH.
  • Обе платформы: несанкционированное изменение уже существующего компонента, который регулярно запускается. Новый элемент автозапуска появляется не обязательно.

Защитная инвентаризация начинается с эталонного состояния и журналов изменений. Проверяют владельца настройки, исполняемый файл, его происхождение, время изменения, запускаемую учетную запись и связанную активность. В Windows Autoruns помогает увидеть множество мест автоматического запуска, но результат инструмента сам по себе не является вердиктом.

Наличие задания или неизвестного имени службы недостаточно для вывода о заражении. Сопоставляют находку с установленным ПО, заявками администраторов, процессами и сетевыми событиями. Важны также права изменения этих настроек: избыточные разрешения увеличивают риск.

При подтвержденной компрометации сохраняют необходимые доказательства и устраняют причину доступа, а не только один механизм запуска. Массовое удаление служб или заданий без проверки может нарушить работу системы и уничтожить полезные следы.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку