常駐(Persistence)手法介紹-Startup資料夾

不管是透過社交工程或是利用漏洞入侵主機,駭客都會考量一件事,如果受害電腦重新開機或是他入侵所利用的漏洞補上後他如何再繼續登入受害的主機,所以駭客通常會在受害主機放置後門,並希望這些程式在電腦開機或使用者登入時就會自動執行,用於以後需要時再次登入,這個行為被稱為常駐 (Persistence),在本文中將介紹駭客在 Windows 電腦上常駐惡意程式的手法。

Startup 資料夾介紹

一般正常程式如果需要登入時啟動會在這路徑新增檔案捷徑,讓程式在使用者登入時自動執行,所以駭客也常會在此放置惡意程式或其捷徑。

Startup 資料夾位於下圖路徑,兩個路徑的差別是一個是特定使用者登入時執行,另一個則是本主機上所有使用者登入時都會執行。

截圖 2025-02-27 凌晨2.00.54.png

圖一 Startup資料夾路徑

在另一起最近的案例中,我們發現一起社交工程攻擊,當使用者點擊了社交檔案後,excel 巨集將執行檔 program.exe 與 DomainManager.dll 放置到Startup路徑之下,這裡的 program.exe 其實是微軟的程式 dfsvc.exe,利用 startup 資料夾會在使用者登入時自動啟動程式,並讓程式載入惡意 DLL。下圖是 Intimesec MDR 所觀察到執行後產生的檔案:

C:\Users\使用者帳號\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\program.exe
C:\Users\使用者帳號\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\DomainManager.dll

圖二 經由惡意Excel產製惡意程式

MITRE ATT&CK對應技術(Technique)與戰術(Tactic):

TA0003: PersistenceTA0004: Privilege Escalation
T1547.001: Boot or Logon Autostart Execution : Registry Run Keys / Startup FolderT1547.001: Boot or Logon Autostart Execution : Registry Run Keys / Startup Folder