Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
KilledProcessCanary — Un canario diseñado para minimizar el impacto de ciertos actores de ransomware. | Kitploit
Herramientas/GitHubGitHub/nccgroup/killedprocesscanary
Herramientas DefensivasForensia de MemoriaForensia DigitalRespuesta a IncidentesDetección de Anomalías
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

Un canario diseñado para minimizar el impacto de ciertos actores de ransomware.

Ver Repositorio
101136hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

Windows Killed Process Canary

Un servicio de Windows para detectar si ha sido detenido e hibernar si hay múltiples instancias.

Publicado como código abierto por NCC Group Plc - http://www.nccgroup.com/

Desarrollado por Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

Publicado bajo AGPL, consulte LICENSE para más información

Hipótesis

Ciertos actores de amenazas detienen varios servicios / matan varios procesos antes de cifrar con su ransomware. Desplegamos una serie de procesos canary que se vigilan entre sí. Si estos servicios se detienen (mediante net stop o similar) y no durante un apagado del host, disparamos un token DNS Canary e hibernamos el host. Al hacer esto lograremos:

  • Minimizar el impacto / la probabilidad de un cifrado exitoso
  • Ofrecer la mejor oportunidad de recuperación de claves desde la RAM

Compatibilidad

Debería funcionar en cualquier versión de Windows

Qué hace

Simplemente:

  • Crea un mutex y comparte el número de instancias en ejecución
  • Un net stop en un servicio Canary hará que decremente
  • si cae por debajo de 2, disparamos un token DNS canary con el hostname e hibernamos el host

Cómo usar

  • Reemplaza la URL del Token Canary
  • Compila SWOLLENRIVER
  • Despliega en rutas típicas para al menos DOS servicios de Windows objetivo
  • Instala los servicios de Windows, p. ej.
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • Inicia
  • ... beneficio

Historia

El origen de la idea surgió de una discusión con Harry..

Ejemplos de TTP para Ryuk

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

p. ej.

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

Ejemplo de disparo de DNS Canary

Esto utiliza un token DNS de Canary Token (https://www.canarytokens.org/) para codificar el hostname y el hecho de que está hibernando mediante el mecanismo de información auxiliar documentado aquí https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

Para que esto funcione, deberás reemplazar el REPLACEME aquí: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

Un ejemplo de alerta observada es el siguiente: DNS Canary Token Firing

Descargar herramienta