本节摘要:恶意代码要活得久,必须在系统里钉下"复活锚点"——开机自启、服务注册、计划任务、映像劫持乃至固件,每类锚点对应操作系统的一个正常机制。本节给出主流系统的驻留位置全景图与排查清单,并顺带整理载荷落地后的典型行为特征,让你既能找到它,也能读懂它正在干什么。
读完本节,你应当能够:
从攻击者视角看,驻留是最划算的投资:用户会关机重启、安全软件会清内存,只有写在磁盘引导链条里的东西能穿越这一切。从防御者视角看,驻留又是最慷慨的馈赠——它必须留下文件痕迹或配置痕迹,而"新增了一个自动运行项"本身就是一个可以基线化比对的强信号。攻防的张力在于:合法软件同样需要自启,攻击者利用的恰恰是这份同构性。
经验法则:接到"杀完毒过两天又回来"的工单,第一反应不是换更强的引擎,而是把该机的全部自动运行入口与主机基线做一次差集比对。十有八九答案就藏在多出来的那一条里。
Windows 平台的驻留生态最为繁茂,历史上被用滥的位置至少包括以下几组:
| 类别 | 代表位置 | 常见滥用形态 | 排查提示 |
|---|---|---|---|
| 注册表自启 | 当前用户与全机 Run 键、RunOnce | 直接指向载荷路径或加载器脚本 | 与装机基线逐键比对 |
| 启动文件夹 | 个人与公共启动目录 | 快捷方式伪装为文档图标 | 注意图标陷阱 |
| 服务注册 | 新建服务指向恶意可执行体 | 命名模仿系统服务拼写 | 核对二进制签名与描述 |
| 计划任务 | 开机触发、空闲触发、定时唤醒 | 高频循环拉起重下载器 | 关注无签名任务与怪异周期 |
| 动态库劫持 | 搜索顺序中的应用目录放置同名库 | 让正规程序加载时捎带执行 | 校验已知库的哈希一致性 |
| 屏保与映像劫持 | 屏保路径替换、调试器键值重定向 | 触发面广且极少有人巡检 | 属于易忽略的老派但有效手法 |
| WMI 事件订阅 | 永久事件订阅常驻过滤链 | 不以文件形态出现在常规目录 | 需专用枚举命令查看 |
| 固件层 | UEFI 模块、硬盘固件、外设芯片 | 免于重装,先于操作系统启动 | 只能离线专用工具检测 |

锚点解决"活下来",接下来的日常动作构成行为画像。观察任何一台可疑主机,重点盯三类旁证就够勾勒轮廓。
资源侧:持续高 CPU 却对应陌生进程名,夜间时段显卡满载而业务量平淡,十有八九是算力窃取;反之短促爆发的读写风暴配合文档扩展名变化,则是加密勒索的经典曲线。
网络侧:固定周期的对外心跳(哪怕目的地域名天天变)说明远控在岗;大规模内网扫描端口序列则宣告横向移动开始。心跳间隔往往是配置写死的整数分钟,流量审计按周期聚类即可现形。
文件侧:系统目录突然新增带随机命名的动态库、临时目录滚动出现加壳中间体、影子副本与回收站被批量清理——最后一项尤其值得警觉,它是勒索前夜的标准准备动作:毁掉你免费恢复的可能。
下面这段示例是一次真实演练中使用的首轮清单,刻意保持在通用工具能力范围内,任何管理员都能立即复用:
# 目标:一台疑似被植入后门的办公终端(已在交换机上完成网络隔离) [1] 自启入口清点 - 枚举当前用户与全机 Run/RunOnce 键值并导出快照 - 列出全部服务,标记"未签名+近日创建+描述空白"三项同时命中者 - 导出计划任务全表,筛选非微软签名的条目 [2] 运行现场固化 - 抓取进程列表及父进程链,导出内存字符串供事后归因 - 记录活动网络连接表与对应的进程编号 [3] 近期变更追踪 - 检索近七日新增的可执行文件及其创建账户 - 检查预取记录判断未知程序的历史执行时间 [4] 结论输出 - 形成三列台账:位置 / 判定依据 / 处置建议 - 无法判定的一律按保守原则标记待隔离
这份清单的价值不在技巧而在纪律:四步走完,这台机器 80% 以上的常规驻留都已无处遁形;剩下 20% 的疑难杂症交给第 4 章的深检流程和第 6 章的响应规程接手。
台账里反复出现的"与基线做差集",实践中常有团队卡在这一步——根本没存过基线。补课并不难:用标准镜像装好一台干净终端,把上文 [1] 步的全部枚举结果导出存档,作为该批次的金标准;此后每月对存量终端重跑一遍枚举,差异项进入工单人工裁定(新装的办公软件、浏览器更新都会带来合法新增,需要的是有人看过而不是全部报警)。这个动作每台机器每月不过几分钟,却是"复发类工单"的直接解药——绝大多数反复中招的环境,缺的都是这一份过期的、无人维护的底账。
验收环节同样有讲究:清除作业完成后不要当场宣布治愈,应保留隔离观察期——按锚点的常见触发周期滚动观察两到三个开机循环与至少一个计划任务周期,期间持续比对新旧快照。零新增才签收。修复宣告过早是清除类工作最普遍的自欺。
顺序有讲究,直觉是"先抓最狠的",实务却相反——由明到暗。理由有三:一是明面层承载了九成以上的真实案例,命中期望值最高;二是每往下一层,所需的工具权限与停机窗口都上一个量级,成本曲线陡峭;三是明面的异常往往自带指向暗层的线索(如固件感染通常先在磁盘留有落 地器)。规范的深检流程因此是三级递进:常规枚举全绿、仍高度怀疑者才升级到配置语义层专项命令;只有高级威胁嫌疑或重装后复发的极端个案,才动用离线工具核查平台以下的世界。把暗层检查当日常动作的组织,多半是把三层递进的纪律做反了。
机理篇至此完整。同一套机理落在不同平台上会长成完全不同的样子——下一章我们换地图看战场。