
Un canario diseñado para minimizar el impacto de ciertos actores de ransomware.
Un servicio de Windows para detectar si ha sido detenido e hibernar si hay múltiples instancias.
Publicado como código abierto por NCC Group Plc - http://www.nccgroup.com/
Desarrollado por Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
Publicado bajo AGPL, consulte LICENSE para más información
Ciertos actores de amenazas detienen varios servicios / matan varios procesos antes de cifrar con su ransomware. Desplegamos una serie de procesos canary que se vigilan entre sí. Si estos servicios se detienen (mediante net stop o similar) y no durante un apagado del host, disparamos un token DNS Canary e hibernamos el host. Al hacer esto lograremos:
Debería funcionar en cualquier versión de Windows
Simplemente:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
El origen de la idea surgió de una discusión con Harry..
p. ej.
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
Esto utiliza un token DNS de Canary Token (https://www.canarytokens.org/) para codificar el hostname y el hecho de que está hibernando mediante el mecanismo de información auxiliar documentado aquí https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
Para que esto funcione, deberás reemplazar el REPLACEME aquí: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
Un ejemplo de alerta observada es el siguiente:
