Анализ закрепления вредоноса через Autoruns

★ 8.4 · security

analyzing-malware-persistence-with-autoruns — это скилл для Claude Code, который систематически перечисляет и анализирует механизмы закрепления вредоноса с помощью Sysinternals Autoruns: реестровые ключи Run/RunOnce, планировщик задач, службы, драйверы, Winlogon, LSA-провайдеры, WMI-подписки и AppInit DLL — более 18 категорий Auto-Start Extensibility Points. Встроенный Python-скрипт запускает autorunsc64.exe, парсит CSV-вывод и автоматически помечает подозрительные записи: неподписанные бинарники, отсутствие метаданных, пути во временных директориях и LOLBin-команды (powershell, mshta, regsvr32 и другие). Функция сравнения с чистым baseline выявляет новые точки автозапуска, а флаг -z позволяет проводить офлайн-анализ образов дисков. Скилл покрывает техники MITRE ATT&CK T1547.001, T1543.003, T1053.005 и T1574.001 и рассчитан на аналитиков SOC, специалистов по реагированию на инциденты и охотников за угрозами на Windows-системах.