سوءاستفاده از سرویسهای ویندوز برای ماندگاری
خلاصهٔ کاملتر
این مقاله از تیم iPurple یه تمرین purple team درباره سوءاستفاده از سرویسهای ویندوزه؛ تکنیکی که تحت شناسه MITRE ATT&CK T1543 دستهبندی میشه. نویسنده توضیح میده که سرویسهای ویندوز چرا هدف رایجی برای مهاجمهان: چون یه مکانیزم قابلاتکا برای اجرای کد با دسترسی بالا، حفظ ماندگاری (persistence) و پنهانکردن فعالیت مخرب لای عملیات عادی ویندوز فراهم میکنن.
طبق مقاله، این یه تکنیک جدید نیست و بیشتر ابزارهای EDR میتونن تغییر یا ساخت مخرب سرویس رو تشخیص بدن؛ ولی چون روشهای مختلفی برای انجامش وجود داره، سازمانها باید کنترلها و قوانین تشخیصشون رو در برابر همه این روشها اعتبارسنجی کنن تا پوشش کافی داشته باشن.
نویسنده چند مسیر اصلی رو مرور میکنه. اولی ابزار بومی خط فرمان sc.exe هست که با Service Control Manager حرف میزنه و میشه باهاش سرویس ساخت، پیکربندی کرد و اجرا کرد؛ مهاجمها با تعیین مسیر اجرایی سرویس، کد دلخواه رو با دسترسی بالا اجرا میکنن. مسیر دوم، cmdlet پاورشلِ New-Service هست که آرگومانهای مشابهی داره.
مسیر سوم و مخفیتر، ساختن سرویس مستقیم از راه دستکاری کلیدهای رجیستری (مثل مقدار ImagePath زیر شاخه سرویسها) هست. نکته مهم اینه که سرویسهایی که اینطوری مستقیم از رجیستری ساخته میشن، توی Service Control Manager نمایش داده نمیشن؛ همین باعث میشه از دید سطحی پنهان بمونن و برای تیم دفاعی چالشبرانگیزتر باشن.
جمعبندی مقاله یه پیام دفاعیه: چون مهاجمها میتونن از چند مسیر مختلف — ابزار خط فرمان، پاورشل یا رجیستری — به یه نتیجه برسن، تیمهای امنیتی نباید فقط به تشخیص یه روش اکتفا کنن و باید تلهمتری و قوانینشون رو در برابر همه این procedureها بسنجن.
نکات کلیدی:
- سوءاستفاده از سرویس ویندوز (T1543) برای اجرای کد با دسترسی بالا و ماندگاری استفاده میشه
- مسیرها: ابزار sc.exe، cmdlet New-Service پاورشل، و دستکاری مستقیم رجیستری
- سرویسهای ساختهشده مستقیم از رجیستری توی Service Control Manager دیده نمیشن
- پیام دفاعی: قوانین تشخیص باید در برابر همه روشها اعتبارسنجی بشن، نه فقط یکی




