TGViewer
папкин ИБшник, мамкин хацкер папкин ИБшник, мамкин хацкер @devshitops · 79 subscribers
Post #958 50
Карта_закрепления_в_системе_Windows.pdf160.7 KB
Ты думаешь, что удалил этот кривой софт? — но Билл Гейтс уже шепчет тебе на ушко: «Не-а, не все так просто, братик».

Появилась такая штука — «Карта закрепления в системе Windows». Это как список всех тайных кладов и нычек, где говнище может прописаться и жить долго и счастливо, пока ты спишь в сапожке. Там всё: автозапуск, сервисы, таски, драйвера, аппиниты, реестр, профили PowerShell — полный набор для вечного возвращения.

Что там внутри, коротко и по делу:
— Startup / Logon — папки автозапуска пользователя и системные, ключи Run/RunOnce, разные Winlogon/Shell/TaskMan штуки. Это классика: поставил троян — он запускается при логине.
— Explorer & Shell Extensions — контекстные меню, shell extensions, ShellServiceObjects. Мелкая интеграция в проводник: один клик — и вредный код снова в памяти.
— Scheduled Tasks — Windows Task Scheduler — таска сделана — халява на старте.
— Services / Drivers — служба с автозапуском или драйвер в kernel — идеальный способ выживания и привилегий.
— AppInit / KnownDLLs / Image Hijacks — глобальные хуки в загрузке процессов: DLL-инка прилепилась — все процессы её подхватят.
— Winlogon / LSA / Credential Providers — сюда лучше не попадать, потому что это уже про сессии и учётки.
— WMI, Office Addins, Browser Extensions — места, где «легально» подключаются расширения, и где можно шифтом проскочить и жить месяцами.
— Pre-OS / Firmware — самый страшный уровень: прошивка и bootkits. Тут уже не спасёт переустановка.
— PowerShell Profile, BITS Jobs, External Remote Services — скриптовые следы и фоновые джобы, через которые можно обновлять бэкдор.
— И куча менее очевидных точек: Winsock providers, Print Monitors, Codecs, Known DLLs, Registry autoruns — всё это перечислено и аккуратно сложено в карту.

Звучит грустно? Да, но не всё так безнадёжно. Пара мыслей от меня, чтобы не плакать над машиной:
1. Мониторь аномалии автозапуска — не только Run, но и ShellEx, AppInit, Scheduled Tasks и драйвера. Сравнивай с базовой линией конфигурации (CMDB/immutable image).
2. Запили CV сёрфейс ревью — у тебя должна быть карта легитимных сервисов, тасков и расширений; любое новое значение — триггер на расследование.
3. Контроль целостности — подписанные бинарники + hash-база для системных папок. Если KnownDLLs меняются — сразу в карцер.
4. Минимизируй привилегии и поверхности — выключай ненужные провайдеры/службы; не держи лишних кодеков и расширений в системах с важными данными.
5. ETW/ProcMon/EDR — включи сбор событий и фильтруй canary-строки (да, как в нормальном fuzzing’e — только теперь для обороны).
6. Обучай SOC — пусть ребята знают, где обычно цепляются бэкдоры: не только Run, но и LSA, Winlogon, AppInit.

И да — это не «страшилка», а чеклист. Карта — не повод паниковать, а руководство к действию: где копать, если машина вдруг решила драться в локалке с соседями. В PDF есть не полный список ключевых точек и очевидные дырки, скрытые нычки, про которые обычно забывают.
More from @devshitops
  1. Oct 2, 2026Новая атака снижает стойкость RSA и не требует факторизации Исследователи разработали новы…
  2. Sep 30, 2026И как итог этой истории - я дома, вылетели четко по прогнозу бота, сели даже чуть раньше.…
  3. Sep 29, 2026Post #1555
  4. Sep 25, 2026Ладно, чуть-чуть душу потравлю Сочинским закатом. Через недельку закину казанский закат 🌚…
  5. Sep 21, 2026И такс, на недельку, а то и две шит-пост от меня останавливается по причине отпуска. Однак…
  6. Sep 15, 2026photo post
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →