
Ein Canary, der bei Deinstallation auslöst.
Dies baut auf den Deception-Engineering-Arbeiten rund um Windows-Service-Canaries auf: https://research.nccgroup.com/2021/03/04/deception-engineering-exploring-the-use-of-windows-service-canaries-against-ransomware/
Bestimmte Bedrohungsakteure deinstallieren eine Reihe von Produkten, bevor sie spätere Stufen ablegen. Wir setzen eine Reihe von Canary-Apps ein, die auslösen, wenn sie mit relevanten Namen deinstalliert werden.
Während der Microsoft-Exchange-Kriege 2021 beobachteten wir das folgende Tradecraft eines Bedrohungsakteurs:
cmd /c start /b wmic.exe product where "name like '%Eset%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%%Kaspersky%%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%avast%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%avp%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%Security%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%AntiVirus%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%Norton Security%'" call uninstall /nointeractive
Bearbeiten Sie Security.vdproj und ersetzen Sie REPLACME in
"Arguments" = "8:REPLACEME.canarytokens.com"
https://github.com/nccgroup/UninstalledAppCanary/blob/main/Security/Security.vdproj#L69