Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测 Windows 注册表中“启动项”的修改

如何检测 Windows 注册表中“启动项”的修改

原生审计

  1. 运行 gpedit.msc → 创建新的 GPO → 编辑:转到 "计算机配置" → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略:
    • 审核对象访问(Audit object access)→ 定义 → "成功" 和 "失败"。
  2. 转到“事件日志” → 定义:
    • 将安全日志的最大大小设置为 4 GB
    • 将安全日志的保留方法设置为“按需覆盖事件”。
  3. 使用 Windows 服务器将新的 GPO 链接到 OU:转到“组策略管理”→ 右键单击已定义的 OU → 选择“链接现有的 GPO”→ 选择你已创建的 GPO。
  4. 强制更新组策略:在“Group Policy Management”中,对已定义的 OU 右键单击 → 点击“Group Policy Update”。
  5. 运行“regedit”→ 导航到“HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run”→ 对“Run”键右键单击并选择“permissions”→ 点击“Advanced”→ 选择“Auditing”选项卡→ 点击“Add”按钮:
    • 选择主体(Principal):"Everyone"
    • 选择类型:"All"
    • 选择适用范围:"This keys and subkeys"
    • 选择高级权限:"Create Subkey"、"Set Value"、"Create Link"、"Write DAC" 和 "Delete"。
  6. 对以下注册表项执行相同的步骤:
    • HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\ CurrentVersion\Run"
    • HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components"
    • HKLM\SOFTWARE\Wow6432Node\Microsoft\Active Setup\Installed Components".
  7. 打开“事件查看器”→在安全日志中搜索事件 ID 4657(注册表值已被修改)。
Image

适用于 Windows Server 的 Netwrix Auditor

  1. 运行 Netwrix Auditor → 转到“搜索”→ 如果未选中,请点击“高级模式”→ 设置以下筛选条件:
    • 筛选条件 = "When"
      运算符 = "Equals"
      值 = "Today"
    • 筛选条件 = "Object type"
      运算符 = "Equals"
      值 = "Registry Key"
    • Filter = "What"
      Operator = "Contains"
      Value = "Run"
    • Filter = "What"
      Operator = "Contains"
      Value = "Installed"
  2. 点击“Search”(搜索)按钮,查看修改了哪些注册表项,以及是谁进行了修改。
a screenshot of the search page in microsoft defender .

为了创建一个警报,使其在每次修改注册表项时都触发:

  1. 在搜索结果中,依次进入“Tools”→ 点击“Create alert”(创建警报)→ 指定新警报的名称。
  2. 切换到“收件人(Recipients)”选项卡 → 单击“添加收件人(Add Recipient)”→ 指定要发送告警的电子邮件地址。
  3. 单击“添加(Add)”以保存告警。

分享到