Manutenção do Acesso

Persistência no Alvo

Após comprometer um sistema, atacantes estabelecem mecanismos para manter acesso mesmo após reinicializações ou atualizações.


🎯 O que é?

Fase do Pentest

Manutenção do acesso (Maintaining Access) é a fase em que o atacante estabelece mecanismos de persistência para garantir acesso contínuo ao sistema comprometido.

Objetivos

ObjetivoDescrição
PersistênciaSobreviver a reinicializações
RedundânciaMúltiplos pontos de acesso
DiscriçãoEvitar detecção
EscalabilidadeMovimentação lateral

🛠️ Técnicas de Persistência

Métodos Comuns

Linux

TécnicaDescrição
Cron jobsTarefas agendadas maliciosas
SSH keysChaves autorizadas adicionadas
Init scriptsScripts de inicialização
Systemd servicesServiços persistentes
RootkitsModificação do kernel

Windows

TécnicaDescrição
Registry Run keysExecução automática no boot
Scheduled TasksTarefas agendadas
ServicesServiços maliciosos
WMI subscriptionsEventos WMI persistentes
DLL HijackingSubstituição de DLLs
Startup folderPasta de inicialização

🔧 Ferramentas

Arsenal para Persistência

FerramentaDescrição
MetasploitMódulos de persistência
EmpireAgentes persistentes
Cobalt StrikeBeacons de comando e controle
NetcatReverse shells simples

📊 Indicadores de Comprometimento (IoC)

O que Monitorar

IndicadorDescrição
Processos estranhosProcessos desconhecidos em execução
Conexões suspeitasTráfego para IPs desconhecidos
Alterações em arquivosModificações em arquivos de sistema
Contas novasUsuários criados inesperadamente
Serviços novosServiços não autorizados

🔒 Contramedidas

Como se Defender

MedidaDescrição
EDREndpoint Detection and Response
MonitoramentoAnálise comportamental
BaselineConhecer o estado normal do sistema
IntegridadeVerificação de arquivos (AIDE, Tripwire)
SegmentaçãoLimitar movimentação lateral

⚠️ Considerações Éticas

Atenção

  • Só utilize em ambientes autorizados
  • Em pentests, documentar todos os mecanismos instalados
  • Remover todos os artefatos após o teste