
سكربت Zeek يراقب حركة مرور SMB وينبّه على أسماء ملفات برامج الفدية المعروفة باستخدام قائمة Anti-Ransomware File System Resource Manager.
هذه الحزمة/البرنامج النصي يراقب معاملات SMB للبحث عن أسماء الملفات الضارة المعروفة التي تُعرف برامج الفدية باستخدامها. يعمل بالاستناد إلى قوائم Anti-Ransomware File System Resource Manager المُحتفظ بها هنا.
يتضمن الحزمة برنامجًا نصيًا بلغة بايثون (download-list.py) لتحديث القائمة بشكل دوري. بشكل افتراضي، سيتم تنزيل الملف الجديد إلى مجلد inputs/.
هذه الحزمة متاحة عبر zkg، لكن نظرًا لأنها تتكون من جزأين (البرنامج النصي وملف الإدخال)، فغالبًا من الأفضل تثبيتها يدويًا.
بالنسبة إلى Zeek، ضع ملفي scripts/check-for-ransomware-filenames.zeek وinputs/fsrm_patterns_for_zeek.tsv في دليل واحد معًا، ثم حرّر ملف local.zeek لإضافة سطر مثل التالي:
@load /path/to/check-for-ransomware-filenames.zeek
بالنسبة لجهاز Corelight، استخدم zkg لإضافة هذا المستودع إلى حزمة مخصصة، مع أي حزم أخرى تريد تحميلها. استخدم corelight-client لتثبيت هذه الحزمة.
ثم استخدم corelight-client لتحميل ملف الإدخال، كما يلي:
corelight-client -b <sensor IP> bro input upload --name fsrm_patterns_for_zeek.tsv --file fsrm_patterns_for_zeek.tsv
يُنشئ البرنامج النصي إشعارات مثل التالية:
{
"_path": "notice",
"_system_name": "bas-cl-swsensor-01",
"_write_ts": "2020-04-27T21:40:10.494579Z",
"_node": "worker-02",
"ts": "2020-04-27T21:40:10.494579Z",
"uid": "CNhUff2G2TzzRoQi45",
"note": "Ransomware::KnownBadFilename",
"msg": "Detected potential ransomware! Known bad file name: test3.hj36MM in use by client 10.0.2.51 on file server 172.16.4.66",
"src": "10.0.2.51",
"dst": "172.16.4.66",
"peer_descr": "worker-02",
"actions": [
"Notice::ACTION_LOG"
],
"suppress_for": 3600
}
عند استلامك إشعارًا، قم بالتحقيق، ومن الأفضل أن يكون ذلك بأسرع ما يمكن!
يرجى قراءة ملف الترخيص هنا للحصول على معلومات حول ترخيص هذا البرنامج.