
كناري مصمَّم لتقليل الأثر الناتج عن بعض الجهات الفاعلة في برمجيات الفدية (Ransomware).
خدمة Windows تكتشف إذا تم إيقافها وتُدخل المضيف في وضع الإسبات إذا كانت هناك عدة نسخ قيد التشغيل.
أُصدرت كمصدر مفتوح بواسطة NCC Group Plc - http://www.nccgroup.com/
طُوّرت بواسطة Ollie Whitehouse، ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
أُصدرت تحت AGPL، انظر LICENSE لمزيد من المعلومات
تقوم بعض الجهات الخبيثة بإيقاف عدد من الخدمات / قتل عدد من العمليات قبل تشفير أنظمتها ببرامج الفدية. ننشر عددًا من عمليات Canary التي تتعقب بعضها البعض. إذا تم إيقاف هذه الخدمات (عبر net stop أو ما شابه) وليس أثناء إيقاف تشغيل المضيف، فإننا نطلق رمز DNS Canary ونُدخل المضيف في وضع الإسبات. وبهذا سنقوم بـ:
يجب أن يعمل على أي إصدار من Windows
ببساطة:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
تعود نشأة الفكرة إلى نقاش مع هاري..
مثال:
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
يستخدم هذا رمز DNS من Canary Token (https://www.canarytokens.org/) لتضمين اسم المضيف وحقيقة أنه في وضع الإسبات عبر آلية المعلومات الإضافية الموثقة هنا https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
لكي يعمل هذا، ستحتاج إلى استبدال REPLACEME هنا: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
مثال على تنبيه تم رصده كما يلي:
