İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 6 etkinlik

Kalıcılık yöntemleri

Bir zararlı yazılım çalıştıktan sonra ilk derdini çözer: makine kapanınca ne olacak? Kalıcılık bu sorunun yanıtıdır. Kod, açılışta ya da bir olayla yeniden başlayacak bir yere kancalanır.

En bilinen yol kayıt defteridir. Kullanıcı dalındaki Run anahtarına yazılan her değer, o kullanıcı oturum açarken çalışır. Bu dal kullanıcıya aittir ve yönetici yetkisi istemez.

; kalicilik kaydi
Anahtar: HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Deger  : Guncelleme
Veri   : C:\Users\ali\AppData\Roaming\svc.exe

; makine dali yonetici ister
Anahtar: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKCU kullanıcıya, HKLM makineye aittir; ikisinin yetki eşiği farklıdır.

Örnekteki HKCU kaydı Guncelleme adıyla saklanır ve veri alanında kullanıcı dizininden çalışan bir dosyayı gösterir. Windows açılışta bu anahtarı okur, içindeki her veri alanını sırayla yürütülebilir kabul eder. Aynı yazma işlemi HKLM dalında başarısız olursa, sürecin yönetici yetkisi olmadığı ya da yetki yükseltmeyi henüz başaramadığı anlaşılır. Bu küçük ayrım, analizde saldırganın o anki yetki düzeyini gösteren doğrudan bir işarettir. Bu yüzden HKLM'ye yazma denemesi başarısız kayıtları, olay kaydında ayrıca aranır.