Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Raccine — Ein einfacher Ransomware-Impfstoff | Kitploit
Tools/GitHubGitHub/neo23x0/raccine
DefensivwerkzeugeBedrohungsanalyseEinbruchserkennungIncident ResponseAnomalieerkennungLog-Analyse
GitHubneo23x0/raccine

Raccine

Ein einfacher Ransomware-Impfstoff

Repository anzeigen
98212616vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Inactively Maintained

Raccine

Raccine

Ein einfacher Ransomware-Schutz

Warum

Wir sehen ziemlich oft, wie Ransomware mit vssadmin alle Schattenkopien löscht. Was wäre, wenn wir diese Anfrage einfach abfangen und den aufrufenden Prozess beenden könnten? Versuchen wir, einen einfachen Impfstoff zu erstellen.

Prozessbaum der Ransomware

Wie es funktioniert

Wir registrieren einen Debugger für vssadmin.exe (und wmic.exe), nämlich unser kompiliertes raccine.exe. Raccine ist eine Binärdatei, die zunächst alle PIDs der übergeordneten Prozesse sammelt und dann versucht, alle übergeordneten Prozesse zu beenden.

Vorteile:

  • Die Methode ist recht generisch
  • Wir müssen keine Systemdatei (vssadmin.exe oder wmic.exe) ersetzen, was zu Integritätsproblemen führen und unsere Raccination an jedem Patchday zerstören könnte
  • Flexibles Scannen von Befehlszeilenparametern anhand von YARA-Regeln auf schädliche Aktivitäten
  • Die Änderungen lassen sich leicht rückgängig machen
  • Läuft unter Windows 7 / Windows 2008 R2 oder höher
  • Kein laufendes Programm oder zusätzlicher Dienst erforderlich (agentenlos)

Nachteile / blinde Flecken:

  • Die legitime Nutzung von vssadmin.exe delete shadows (oder jeder anderen blockierten Kombination) ist nicht mehr möglich
  • Es beendet sogar die Prozesse, die versucht haben, vssadmin.exe delete shadows aufzurufen, was ein Backup-Prozess sein könnte
  • Dies erfasst keine Methoden, bei denen der schädliche Prozess nicht einer der Prozesse im Baum ist, der vssadmin.exe aufgerufen hat (z. B. über schtasks)

Der Ablauf

  1. Der Aufruf von vssadmin.exe (und wmic.exe) wird abgefangen und als Debugger an raccine.exe übergeben (vssadmin.exe delete shadows wird zu raccine.exe vssadmin.exe delete shadows)
  2. Anschließend verarbeiten wir die Befehlszeilenargumente und suchen mithilfe von YARA-Regeln nach schädlichen Kombinationen.
  3. Wenn keine schädliche Kombination gefunden wird, erstellen wir einen neuen Prozess mit den ursprünglichen Befehlszeilenparametern.
  4. Wenn eine schädliche Kombination gefunden wird, sammeln wir alle PIDs der übergeordneten Prozesse und beginnen, sie zu beenden (das sollten die Malware-Prozesse sein, wie in den obigen Screenshots gezeigt). Raccine zeigt ein Befehlszeilenfenster mit den beendeten PIDs für 5 Sekunden an, protokolliert es im Windows-Ereignisprotokoll und beendet sich dann selbst.

Schädliche Kombinationen:

  • delete und shadows (vssadmin, diskshadow)
  • resize und shadowstorage (vssadmin)
  • delete und shadowstorage (vssadmin)
  • delete und shadowcopy (wmic)
  • delete und catalog und -quiet (wbadmin)
  • win32_shadowcopy oder ein Element aus einer Liste codierter Befehle (powershell)
  • recoveryenabled (bcedit)
  • ignoreallfailures (bcedit)

^ veraltete Liste: siehe die entsprechende YARA-Regel

PowerShell-Liste codierter Befehle: JAB, SQBFAF, SQBuAH, SUVYI, cwBhA, aWV4I, aQBlAHgA und viele mehr

Beispiel

Emotet ohne Raccine – Link

Emotet ohne Raccine

Emotet mit Raccine – Link (ignorieren Sie die Prozessaktivität, die mit der Raccine-Installation zusammenhängt)

Emotet mit Raccine

Die Infektion wird im Keim erstickt.

Warnung !!!

VERWENDUNG AUF EIGENE GEFAHR!

Sie können auf einer mit Raccine geschützten Maschine keine Befehle mehr ausführen, die die blockierten Befehle verwenden, bis Sie den Deinstallations-Patch raccine-reg-patch-uninstall.reg anwenden. Dies könnte verschiedene Backup-Lösungen beeinträchtigen, die diesen speziellen Befehl während ihrer Arbeit ausführen. Es blockiert nicht nur die Anfrage, sondern beendet auch alle Prozesse in diesem Baum, einschließlich der Backup-Lösung und des aufrufenden Prozesses.

Wenn Sie ein solides Sicherheitsmonitoring haben, das alle Prozessausführungen protokolliert, können Sie Ihre Protokolle prüfen, ob vssadmin.exe delete shadows, vssadmin.exe resize shadowstorage ... oder die anderen blockierten Befehlszeilen häufig oder gelegentlich für legitime Zwecke verwendet werden. In diesem Fall sollten Sie die Verwendung von Raccine unterlassen.

Versionshistorie

  • 0.1.0 – Erste Version, die alle vssadmin.exe-Ausführungen abfing und blockierte
  • 0.2.0 – Version, die nur vssadmin.exe-Ausführungen blockiert, die delete und shadows in ihrer Befehlszeile enthalten, und andernfalls alle Parameter an einen neuen Prozess übergibt, der vssadmin mit seinen ursprünglichen Parametern aufruft
  • 0.2.1 – explorer.exe aus der Whitelist entfernt
  • 0.3.0 – Unterstützt die wmic-Methode mit Aufruf von delete shadowcopy, keine Ausgaben für Whitelist-Prozessstarts (vermeidet Probleme mit der wmic-Ausgabeverarbeitung)
  • 0.4.0 – Unterstützt das Protokollieren jedes blockierten Versuchs im Windows-Ereignisprotokoll, sucht nach weiteren schädlichen Parameterkombinationen
  • 0.4.1 – Statisch gelinkte Binärdateien
  • 0.4.2 – Fehlerkorrekturen von John Lambert
  • 0.5.0 – Ereignisprotokollierung entfernt (grundlegende Informationen waren unnötig; verursachte höhere Komplexität; kann auch durch Prozesserstellungsprotokollierung erreicht werden), Unterstützung für wbadmin-Filterung
  • 0.5.1 – Verbesserungen von @JohnLaTwC
  • 0.5.2 – Zusätzliche Prüfung auf delete shadowstorage von @JohnLaTwC, Code-Review von @_hillu, Anwendungssymbol
  • 0.5.3 – Batch-Installer
  • 0.6.0 – Zusätzliche Prüfungen für bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures und bcdedit.exe /set {default} recoveryenabled no
  • 0.7.0 – Zusätzliche Prüfungen für powershell.exe und win32_shadowcopy oder eine Liste codierter Befehle
  • 0.7.1 – Verbesserungen von @JohnLaTwC
  • 0.7.2 – Verwendung absoluter Pfade in Registry-Patches
  • 0.8.0 – Erstellt eine Protokolldatei mit allen abgefangenen Anfragen und ausgeführten Aktionen C:\ProgramData\Raccine_log.txt
  • 0.9.0 – Protokolliert in das Windows-Ereignisprotokoll, von @JohnLaTwC
  • 0.10.0 – Nur Simulationsmodus
  • 0.10.1 – Korrektur für den Simulationsmodus
  • 0.10.2 – Enthält den Befehl diskshadow.exe delete shadows
  • 0.10.3-5 – Kleinere Korrekturen und Ergänzungen
  • 1.0 BETA – GUI-Elemente und YARA-Regelprüfung von Befehlszeilenparametern
  • 1.1 BETA – YARA-Regelabgleich mit externen Variablen, Fehlerbehebungsfunktionen
  • 1.2 BETA – Signatur-Updater
  • 1.3 BETA – In-Memory-YARA-Scanning des aufrufenden übergeordneten Prozesses
  • 1.4 BETA – Volle x86-Unterstützung, statische Zeichenfolgen in YARA-Regeln verschoben, um AV-Erkennungen zu vermeiden, Protokoll akzeptierter Ausführungen, .NET-Framework-Setup im Installer
  • 1.4.2 BETA – Exit-Code-Korrektur (Durchreichen des vom abgefangenen Programm zurückgegebenen Exit-Codes), Abfangen von taskkill.exe

Installation

Anforderungen

  • VC++-Laufzeit für das YARA-Scanning (Der Installer enthält das Setup-Paket von https://aka.ms/vs/16/release/VC_redist.x64.exe)
  • .NET Framework 4.5
  • Internetzugriff für die YARA-Regel-Updates
  • Windows 7 / Windows 2008 R2 oder höher
Tool herunterladen