Perzistencia je cieľ, nie technika — kvalifikuje sa čokoľvek, čo prežije pokus obrancu odstrániť prístup. MITRE ATT&CK katalogizuje túto taktiku cez manipuláciu účtov, mechanizmy automatického spúšťania pri boote a prihlásení, naplánované úlohy, implanty, rozšírenia prehliadača, úpravy cloudu a identít a manipuláciu pred spustením operačného systému.
Obranný dôsledok je asymetrický: jeden prehliadnutý mechanizmus perzistencie znehodnotí inak úplnú nápravu. Efektívna reakcia preto pristupuje k objavovaniu perzistencie ako k samostatnej vetve práce — enumerácii každého mechanizmu, ktorého sa prienik dotkol, namiesto čistenia len tých, ktoré spustili detekciu.
Kľúčové body
Bežné mechanizmyNové alebo upravené účty a prihlasovacie údaje, úpravy automatického spúšťania a bootu, naplánované úlohy a služby, implanty a webshelly, rozšírenia prehliadača, zmeny aplikácií a federácie a manipulácia firmvéru alebo virtualizačnej vrstvy.
Disciplína eradikácieEnumerovať mechanizmy perzistencie systematicky cez koncové zariadenia, identitné systémy a cloudové roviny; odstrániť ich spolu s prístupom, ktorému slúžia; a následne overovať namiesto predpokladania úplnosti.
Vrstvené udržanieOčakávať zámernú redundanciu — útočníci bežne inštalujú niekoľko mechanizmov na rôznych vrstvách práve preto, aby čiastočné vyčistenie obnovilo ich prístup.
Dôležité obmedzenieMechanizmy perzistencie splývajú s legitímnou administráciou, takže zoznamy postavené len na známych škodlivých signatúrach ich minú. Reimaging odstráni väčšinu perzistencie na úrovni hostiteľa, no nie mechanizmy žijúce v identitných systémoch, firmvéri alebo cloudových riadiacich rovinách.