# Mi a perzisztencia?

> A perzisztencia (persistence) azon mechanizmusok összessége, amelyekkel a támadó a kompromittált környezethez való hozzáférését újraindításokon, hitelesítőadat-visszaállításokon, szoftverfrissítéseken és részleges javításokon át is fenntartja.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/persistence/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A perzisztencia cél, nem technika — minden olyan dolog megfelel neki, amely túléli a védekező hozzáférés-eltávolítási kísérletét. A MITRE ATT&CK a taktikát a fiókmanipuláción, a rendszerindítási és bejelentkezési automatikus indítási mechanizmusokon, az ütemezett feladatokon, az implantátumokon, a böngészőbővítményeken, a felhő- és identitásmódosításokon és a pre-OS-boot-manipuláción keresztül katalogizálja.

A védelmi következmény aszimmetrikus: egyetlen elkerült perzisztenciamechanizmus érvényteleníti a egyébként teljes javítást. A hatékony reagálás ezért külön munkafolyamatként kezeli a perzisztenciafelfedezést — enumerálja az összes mechanizmust, amelyet a behatolás érintett, ahelyett hogy csak a észlelést kiváltókat tisztítaná.

### Legfontosabb pontok

- **Gyakori mechanizmusok:** Új vagy módosított fiókok és hitelesítő adatok, automatikus indítási és rendszerindítási módosítások, ütemezett feladatok és szolgáltatások, implantátumok és webshellek, böngészőbővítmények, alkalmazás- és federációs változások, valamint firmware- vagy virtualizációsréteg-manipuláció.
- **Felszámolási fegyelem:** A perzisztenciamechanizmusokat szisztematikusan fel kell sorolni a végpontokon, az identitásrendszereken és a felhősíkokon keresztül; az általuk kiszolgált hozzáféréssel együtt kell eltávolítani őket; és utána ellenőrizni kell, ahelyett hogy a teljességet feltételeznénk.
- **Rétegzett megőrzés:** Szándékos redundanciára kell számítani — a támadók jellemzően több mechanizmust telepítenek különböző rétegekbe éppen azért, hogy a részleges tisztítás visszaállítsa a hozzáférésüket.
- **Fontos korlát:** A perzisztenciamechanizmusok beolvadnak a legitim adminisztrációba, ezért a kizárólag ismert rosszindulatú aláírásokra épülő listák elkerülik őket. Az újraképezés (reimaging) a gép szintjének legtöbb perzisztenciáját eltávolítja, de nem az identitásrendszerekben, a firmware-ben vagy a felhő-vezérlősíkokban élőket.

### Kapcsolódó kifejezések

[Backdoor](<https://yellowcube.eu/hu/glossary/backdoor/>) · [Rootkit](<https://yellowcube.eu/hu/glossary/rootkit/>) · [Laterális mozgás](<https://yellowcube.eu/hu/glossary/lateral-movement/>) · [Távoli hozzáférési trójai (RAT)](<https://yellowcube.eu/hu/glossary/remote-access-trojan/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>)

### Források

[MITRE ATT&CK TA0003: Persistence](https://attack.mitre.org/tactics/TA0003/) · [NIST SP 800-83 Rev. 1: Guide to Malware Incident Prevention and Handling](https://csrc.nist.gov/pubs/sp/800/83/r1/final) · [NIST SP 800-61 Rev. 3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

