Анализ закрепления вредоноса через Autoruns
★ 8.4 · security
analyzing-malware-persistence-with-autoruns — это скилл для Claude Code, который систематически перечисляет и анализирует механизмы закрепления вредоноса с помощью Sysinternals Autoruns: реестровые ключи Run/RunOnce, планировщик задач, службы, драйверы, Winlogon, LSA-провайдеры, WMI-подписки и AppInit DLL — более 18 категорий Auto-Start Extensibility Points. Встроенный Python-скрипт запускает autorunsc64.exe, парсит CSV-вывод и автоматически помечает подозрительные записи: неподписанные бинарники, отсутствие метаданных, пути во временных директориях и LOLBin-команды (powershell, mshta, regsvr32 и другие). Функция сравнения с чистым baseline выявляет новые точки автозапуска, а флаг -z позволяет проводить офлайн-анализ образов дисков. Скилл покрывает техники MITRE ATT&CK T1547.001, T1543.003, T1053.005 и T1574.001 и рассчитан на аналитиков SOC, специалистов по реагированию на инциденты и охотников за угрозами на Windows-системах.
- #malware-analysis
- #persistence
- #autoruns
- #sysinternals
- #windows
- #registry
- #incident-response