Registry Run persistence
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Update /t REG_SZ /d "C:\Users\Public\payload.exe"
Añade una entrada en la clave Run del registro para que Windows ejecute el payload en cada inicio de sesión del usuario.
Ejecútalo cuando tienes acceso a la sesión del usuario (HKCU no requiere admin) y necesitas recuperar acceso tras un reinicio. Es la persistencia más rápida que existe en Windows: sirve en hosts de usuarios finales, no en servidores que reinician poco.
Evítala cuando el SIEM correlaciona la creación de claves Run (es la regla más común de cualquier SOC) o cuando la política bloquea autoruns. En hosts con AV basado en comportamiento, un payload en C:\Users\Public se marca rápido.