Persistenz ist ein Ziel, keine Technik — alles, was den Versuch eines Verteidigers überlebt, Zugriff zu entfernen, qualifiziert. MITRE ATT&CK katalogisiert die Taktik über Konto-Manipulation, Boot- und Anmelde-Autostart-Mechanismen, geplante Aufgaben, Implantate, Browser-Erweiterungen, Cloud- und Identitätsänderungen sowie Pre-OS-Boot-Manipulation.
Die defensive Konsequenz ist asymmetrisch: Ein einziger übersehener Persistenzmechanismus macht eine sonst vollständige Behebung zunichte. Eine wirksame Reaktion behandelt die Persistenzsuche daher als eigenen Arbeitsstrang — sie zählt jeden Mechanismus auf, den der Eindringling berührt hat, statt nur die zu bereinigen, die die Erkennung ausgelöst haben.
Wichtigste Punkte
Typische MechanismenNeue oder veränderte Konten und Zugangsdaten, Autostart- und Boot-Änderungen, geplante Aufgaben und Dienste, Implantate und Webshells, Browser-Erweiterungen, Anwendungs- und Föderationsänderungen sowie Firmware- oder Virtualisierungsebenen-Manipulation.
EradikationsdisziplinPersistenzmechanismen systematisch über Endpunkte, Identitätssysteme und Cloud-Ebenen hinweg aufzählen; sie zusammen mit dem Zugriff entfernen, dem sie dienen; und anschließend verifizieren, statt Vollständigkeit anzunehmen.
Geschichtete AbsicherungMit bewusster Redundanz rechnen — Angreifer installieren üblicherweise mehrere Mechanismen auf verschiedenen Ebenen, gerade damit eine Teilbereinigung ihren Zugriff wiederherstellt.
Wichtige EinschränkungPersistenzmechanismen mischen sich in legitime Administration; Listen, die nur aus Known-Bad-Signaturen gebaut werden, übersehen sie. Reimaging entfernt die meiste Persistenz auf Host-Ebene, aber nicht Mechanismen in Identitätssystemen, Firmware oder Cloud-Kontrollebenen.