Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
KilledProcessCanary — Ein Canary, der die Auswirkungen bestimmter Ransomware-Akteure minimieren soll. | Kitploit
Tools/GitHubGitHub/nccgroup/killedprocesscanary
DefensivwerkzeugeSpeicherforensikDigitale ForensikIncident ResponseAnomalieerkennung
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

Ein Canary, der die Auswirkungen bestimmter Ransomware-Akteure minimieren soll.

Repository anzeigen
101135vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

Windows Killed Process Canary

Ein Windows-Dienst, der erkennt, wenn er gestoppt wurde, und den Host in den Ruhezustand versetzt, wenn mehrere Instanzen gestoppt wurden.

Als Open Source veröffentlicht von NCC Group Plc - http://www.nccgroup.com/

Entwickelt von Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

Veröffentlicht unter der AGPL, siehe LICENSE für weitere Informationen

Hypothese

Bestimmte Bedrohungsakteure stoppen eine Reihe von Diensten / beenden eine Reihe von Prozessen, bevor sie mit ihrer Ransomware verschlüsseln. Wir setzen eine Reihe von Canary-Prozessen ein, die sich gegenseitig überwachen. Wenn diese Dienste gestoppt werden (per net stop oder Ähnlichem) und nicht während des Herunterfahrens des Hosts, lösen wir ein DNS-Canary-Token aus und versetzen den Host in den Ruhezustand. Dadurch erreichen wir Folgendes:

  • Die Auswirkungen / die Wahrscheinlichkeit einer erfolgreichen Verschlüsselung minimieren
  • Die besten Chancen auf eine Schlüsselwiederherstellung aus dem RAM geben

Kompatibilität

Sollte auf jeder Windows-Version funktionieren

Was es tut

Kurz gesagt:

  • Erstellt einen Mutex und teilt die Anzahl der laufenden Instanzen mit
  • net stop auf einem Canary-Dienst bewirkt, dass der Zähler dekrementiert wird
  • Wenn der Zähler unter 2 fällt, lösen wir ein DNS-Canary-Token mit dem Hostnamen aus und versetzen den Host in den Ruhezustand

Verwendung

  • Ersetzen Sie die Canary-Token-URL
  • Kompilieren Sie SWOLLENRIVER
  • Stellen Sie es in typischen Pfaden für mindestens ZWEI gezielte Windows-Dienste bereit
  • Installieren Sie die Windows-Dienste, z. B.
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • Starten
  • ... Profit

Hintergrund

Die Idee entstand aus einer Diskussion mit Harry..

TTP-Beispiele für Ryuk

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

z. B.

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

Beispiel für das Auslösen einer DNS-Canary

Dies verwendet ein DNS-Canary-Token (https://www.canarytokens.org/), um den Hostnamen und die Tatsache, dass der Host in den Ruhezustand versetzt wird, über den hier dokumentierten Mechanismus für Zusatzinformationen zu kodieren: https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

Damit dies funktioniert, müssen Sie das REPLACEME hier ersetzen: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

Ein Beispiel für eine ausgelöste Warnung sieht wie folgt aus: DNS Canary Token Firing

Tool herunterladen