# Was ist Persistenz?

> Persistenz ist die Gesamtheit der Mechanismen, mit denen ein Angreifer den Zugriff auf eine kompromittierte Umgebung über Neustarts, Zurücksetzen von Zugangsdaten, Software-Updates und Teilbehebungen hinweg behält.

- Kanonische URL: https://yellowcube.eu/de/glossary/persistence/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Persistenz ist ein Ziel, keine Technik — alles, was den Versuch eines Verteidigers überlebt, Zugriff zu entfernen, qualifiziert. MITRE ATT&CK katalogisiert die Taktik über Konto-Manipulation, Boot- und Anmelde-Autostart-Mechanismen, geplante Aufgaben, Implantate, Browser-Erweiterungen, Cloud- und Identitätsänderungen sowie Pre-OS-Boot-Manipulation.

Die defensive Konsequenz ist asymmetrisch: Ein einziger übersehener Persistenzmechanismus macht eine sonst vollständige Behebung zunichte. Eine wirksame Reaktion behandelt die Persistenzsuche daher als eigenen Arbeitsstrang — sie zählt jeden Mechanismus auf, den der Eindringling berührt hat, statt nur die zu bereinigen, die die Erkennung ausgelöst haben.

### Wichtigste Punkte

- **Typische Mechanismen:** Neue oder veränderte Konten und Zugangsdaten, Autostart- und Boot-Änderungen, geplante Aufgaben und Dienste, Implantate und Webshells, Browser-Erweiterungen, Anwendungs- und Föderationsänderungen sowie Firmware- oder Virtualisierungsebenen-Manipulation.
- **Eradikationsdisziplin:** Persistenzmechanismen systematisch über Endpunkte, Identitätssysteme und Cloud-Ebenen hinweg aufzählen; sie zusammen mit dem Zugriff entfernen, dem sie dienen; und anschließend verifizieren, statt Vollständigkeit anzunehmen.
- **Geschichtete Absicherung:** Mit bewusster Redundanz rechnen — Angreifer installieren üblicherweise mehrere Mechanismen auf verschiedenen Ebenen, gerade damit eine Teilbereinigung ihren Zugriff wiederherstellt.
- **Wichtige Einschränkung:** Persistenzmechanismen mischen sich in legitime Administration; Listen, die nur aus Known-Bad-Signaturen gebaut werden, übersehen sie. Reimaging entfernt die meiste Persistenz auf Host-Ebene, aber nicht Mechanismen in Identitätssystemen, Firmware oder Cloud-Kontrollebenen.

### Verwandte Begriffe

[Backdoor](<https://yellowcube.eu/de/glossary/backdoor/>) · [Rootkit](<https://yellowcube.eu/de/glossary/rootkit/>) · [Lateral Movement](<https://yellowcube.eu/de/glossary/lateral-movement/>) · [Remote Access Trojan (RAT)](<https://yellowcube.eu/de/glossary/remote-access-trojan/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>)

### Quellen

[MITRE ATT&CK TA0003: Persistence](https://attack.mitre.org/tactics/TA0003/) · [NIST SP 800-83 Rev. 1: Guide to Malware Incident Prevention and Handling](https://csrc.nist.gov/pubs/sp/800/83/r1/final) · [NIST SP 800-61 Rev. 3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

