
Ein einfacher Ransomware-Impfstoff

Ein einfacher Ransomware-Schutz
Wir sehen ziemlich oft, wie Ransomware mit vssadmin alle Schattenkopien löscht. Was wäre, wenn wir diese Anfrage einfach abfangen und den aufrufenden Prozess beenden könnten? Versuchen wir, einen einfachen Impfstoff zu erstellen.

Wir registrieren einen Debugger für vssadmin.exe (und wmic.exe), nämlich unser kompiliertes raccine.exe. Raccine ist eine Binärdatei, die zunächst alle PIDs der übergeordneten Prozesse sammelt und dann versucht, alle übergeordneten Prozesse zu beenden.
Vorteile:
vssadmin.exe oder wmic.exe) ersetzen, was zu Integritätsproblemen führen und unsere Raccination an jedem Patchday zerstören könnteNachteile / blinde Flecken:
vssadmin.exe delete shadows (oder jeder anderen blockierten Kombination) ist nicht mehr möglichvssadmin.exe delete shadows aufzurufen, was ein Backup-Prozess sein könntevssadmin.exe aufgerufen hat (z. B. über schtasks)vssadmin.exe (und wmic.exe) wird abgefangen und als Debugger an raccine.exe übergeben (vssadmin.exe delete shadows wird zu raccine.exe vssadmin.exe delete shadows)Schädliche Kombinationen:
delete und shadows (vssadmin, diskshadow)resize und shadowstorage (vssadmin)delete und shadowstorage (vssadmin)delete und shadowcopy (wmic)delete und catalog und -quiet (wbadmin)win32_shadowcopy oder ein Element aus einer Liste codierter Befehle (powershell)recoveryenabled (bcedit)ignoreallfailures (bcedit)^ veraltete Liste: siehe die entsprechende YARA-Regel
PowerShell-Liste codierter Befehle: JAB, SQBFAF, SQBuAH, SUVYI, cwBhA, aWV4I, aQBlAHgA und viele mehr
Emotet ohne Raccine – Link

Emotet mit Raccine – Link (ignorieren Sie die Prozessaktivität, die mit der Raccine-Installation zusammenhängt)

Die Infektion wird im Keim erstickt.
VERWENDUNG AUF EIGENE GEFAHR!
Sie können auf einer mit Raccine geschützten Maschine keine Befehle mehr ausführen, die die blockierten Befehle verwenden, bis Sie den Deinstallations-Patch raccine-reg-patch-uninstall.reg anwenden. Dies könnte verschiedene Backup-Lösungen beeinträchtigen, die diesen speziellen Befehl während ihrer Arbeit ausführen. Es blockiert nicht nur die Anfrage, sondern beendet auch alle Prozesse in diesem Baum, einschließlich der Backup-Lösung und des aufrufenden Prozesses.
Wenn Sie ein solides Sicherheitsmonitoring haben, das alle Prozessausführungen protokolliert, können Sie Ihre Protokolle prüfen, ob vssadmin.exe delete shadows, vssadmin.exe resize shadowstorage ... oder die anderen blockierten Befehlszeilen häufig oder gelegentlich für legitime Zwecke verwendet werden. In diesem Fall sollten Sie die Verwendung von Raccine unterlassen.
delete und shadows in ihrer Befehlszeile enthalten, und andernfalls alle Parameter an einen neuen Prozess übergibt, der vssadmin mit seinen ursprünglichen Parametern aufruftexplorer.exe aus der Whitelist entferntwmic-Methode mit Aufruf von delete shadowcopy, keine Ausgaben für Whitelist-Prozessstarts (vermeidet Probleme mit der wmic-Ausgabeverarbeitung)delete shadowstorage von @JohnLaTwC, Code-Review von @_hillu, Anwendungssymbolbcdedit.exe /set {default} bootstatuspolicy ignoreallfailures und bcdedit.exe /set {default} recoveryenabled nopowershell.exe und win32_shadowcopy oder eine Liste codierter BefehleC:\ProgramData\Raccine_log.txtdiskshadow.exe delete shadows