La persistencia es el conjunto de técnicas para recuperar el acceso automáticamente, sin volver a comprometer la máquina desde cero. El implante se "engancha" a algo que el sistema ejecuta por sí solo (al arrancar, al iniciar sesión, a cierta hora).
Mecanismos clásicos en Windows
| Mecanismo | Cuándo se dispara |
|---|---|
| Tareas programadas | A una hora o evento determinado |
Claves de registro Run | Al iniciar sesión el usuario |
| Servicios | Al arrancar el sistema |
| Carpeta de inicio (Startup) | Al iniciar sesión |
| Persistencia en AD | A nivel de dominio (muy difícil de erradicar) |
Regla del operador: cuanto más parezca algo legítimo del sistema, menos llama la atención. Una tarea con nombre creíble pasa más desapercibida que un ejecutable raro en el escritorio.
El dilema
Cada técnica de persistencia es también una huella forense. Más persistencia = más comodidad para el atacante, pero también más posibilidades de ser detectado. Los operadores usan persistencia mínima y discreta.
Cómo lo caza el Blue Team
Auditando los puntos de autoarranque (tareas, servicios, claves Run), comparando contra una línea base y alertando ante cambios. El marco MITRE ATT&CK dedica toda una táctica (Persistence) a catalogar estas técnicas.
Con el acceso asegurado en un equipo, el siguiente objetivo es expandirse a otras máquinas de la red. El próximo tema: movimiento lateral.