
Ein Canary, der die Auswirkungen bestimmter Ransomware-Akteure minimieren soll.
Ein Windows-Dienst, der erkennt, wenn er gestoppt wurde, und den Host in den Ruhezustand versetzt, wenn mehrere Instanzen gestoppt wurden.
Als Open Source veröffentlicht von NCC Group Plc - http://www.nccgroup.com/
Entwickelt von Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
Veröffentlicht unter der AGPL, siehe LICENSE für weitere Informationen
Bestimmte Bedrohungsakteure stoppen eine Reihe von Diensten / beenden eine Reihe von Prozessen, bevor sie mit ihrer Ransomware verschlüsseln. Wir setzen eine Reihe von Canary-Prozessen ein, die sich gegenseitig überwachen. Wenn diese Dienste gestoppt werden (per net stop oder Ähnlichem) und nicht während des Herunterfahrens des Hosts, lösen wir ein DNS-Canary-Token aus und versetzen den Host in den Ruhezustand. Dadurch erreichen wir Folgendes:
Sollte auf jeder Windows-Version funktionieren
Kurz gesagt:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
Die Idee entstand aus einer Diskussion mit Harry..
z. B.
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
Dies verwendet ein DNS-Canary-Token (https://www.canarytokens.org/), um den Hostnamen und die Tatsache, dass der Host in den Ruhezustand versetzt wird, über den hier dokumentierten Mechanismus für Zusatzinformationen zu kodieren: https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
Damit dies funktioniert, müssen Sie das REPLACEME hier ersetzen: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
Ein Beispiel für eine ausgelöste Warnung sieht wie folgt aus:
