Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
KilledProcessCanary — كناري مصمَّم لتقليل الأثر الناتج عن بعض الجهات الفاعلة في برمجيات الفدية (Ransomware). | Kitploit
أدوات/GitHubGitHub/nccgroup/killedprocesscanary
أدوات دفاعيةتحليل الذاكرة الجنائيالتحاليل الرقمية الجنائيةالاستجابة للحوادثكشف الشذوذ
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

كناري مصمَّم لتقليل الأثر الناتج عن بعض الجهات الفاعلة في برمجيات الفدية (Ransomware).

عرض المستودع
10113منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Windows Killed Process Canary

خدمة Windows تكتشف إذا تم إيقافها وتُدخل المضيف في وضع الإسبات إذا كانت هناك عدة نسخ قيد التشغيل.

أُصدرت كمصدر مفتوح بواسطة NCC Group Plc - http://www.nccgroup.com/

طُوّرت بواسطة Ollie Whitehouse، ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

أُصدرت تحت AGPL، انظر LICENSE لمزيد من المعلومات

الفرضية

تقوم بعض الجهات الخبيثة بإيقاف عدد من الخدمات / قتل عدد من العمليات قبل تشفير أنظمتها ببرامج الفدية. ننشر عددًا من عمليات Canary التي تتعقب بعضها البعض. إذا تم إيقاف هذه الخدمات (عبر net stop أو ما شابه) وليس أثناء إيقاف تشغيل المضيف، فإننا نطلق رمز DNS Canary ونُدخل المضيف في وضع الإسبات. وبهذا سنقوم بـ:

  • تقليل تأثير / احتمال نجاح التشفير
  • إعطاء أفضل فرصة لاستعادة المفاتيح من RAM

التوافق

يجب أن يعمل على أي إصدار من Windows

ماذا يفعل

ببساطة:

  • ينشئ mutex ويشارك عدد النسخ قيد التشغيل
  • تنفيذ net stop على خدمة Canary سيؤدي إلى إنقاص العدد
  • إذا انخفض هذا العدد إلى أقل من 2، نطلق رمز DNS canary مع اسم المضيف ونُدخل المضيف في وضع الإسبات

طريقة الاستخدام

  • استبدل رابط Canary Token
  • قم بتجميع SWOLLENRIVER
  • انشره في المسارات النموذجية لخدمتي Windows مستهدفتين على الأقل
  • ثبّت خدمات Windows، على سبيل المثال:
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • ابدأ
  • ... ومن ثم الربح

التاريخ

تعود نشأة الفكرة إلى نقاش مع هاري..

أمثلة TTP لـ Ryuk

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

مثال:

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

مثال إطلاق DNS Canary

يستخدم هذا رمز DNS من Canary Token (https://www.canarytokens.org/) لتضمين اسم المضيف وحقيقة أنه في وضع الإسبات عبر آلية المعلومات الإضافية الموثقة هنا https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

لكي يعمل هذا، ستحتاج إلى استبدال REPLACEME هنا: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

مثال على تنبيه تم رصده كما يلي: إطلاق رمز DNS Canary

تنزيل الأداة