
Una vacuna simple contra ransomware

Una protección sencilla contra el ransomware
Con frecuencia vemos ransomware que elimina todas las copias de sombra mediante vssadmin. ¿Y si pudiéramos interceptar esa petición y matar el proceso que la invoca? Intentemos crear una vacuna sencilla.

Registramos un depurador para vssadmin.exe (y wmic.exe), que es nuestro raccine.exe compilado. Raccine es un binario que primero recoge todos los PID de los procesos padre y después intenta matar todos los procesos padre.
Ventajas:
vssadmin.exe o wmic.exe), lo que podría provocar problemas de integridad y romper nuestra raccinación en cada día de parchesDesventajas / Puntos ciegos:
vssadmin.exe delete shadows (o cualquier otra combinación en lista negra) ya no es posiblevssadmin.exe delete shadows, que podría ser un proceso de copia de seguridadvssadmin.exe (p. ej., mediante schtasks)vssadmin.exe (y wmic.exe) se intercepta y se pasa a raccine.exe como depurador (vssadmin.exe delete shadows se convierte en raccine.exe vssadmin.exe delete shadows)Combinaciones maliciosas:
delete y shadows (vssadmin, diskshadow)resize y shadowstorage (vssadmin)delete y shadowstorage (vssadmin)delete y shadowcopy (wmic)delete y catalog y -quiet (wbadmin)win32_shadowcopy o un elemento de una lista de comandos codificados (powershell)recoveryenabled (bcedit)ignoreallfailures (bcedit)^ lista desactualizada: consulta la regla YARA correspondiente
Lista de comandos codificados de Powershell: JAB, SQBFAF, SQBuAH, SUVYI, cwBhA, aWV4I, aQBlAHgA y muchos más
Emotet sin Raccine - Enlace

Emotet con Raccine - Enlace (ignora la actividad de procesos relacionada con la instalación de Raccine)

La infección se corta de raíz.
¡ÚSALO BAJO TU PROPIO RIESGO!
No podrás ejecutar comandos que utilicen los comandos en lista negra en una máquina raccinada hasta que apliques el parche de desinstalación raccine-reg-patch-uninstall.reg. Esto podría romper varias soluciones de copia de seguridad que ejecutan ese comando específico durante su trabajo. No solo bloqueará esa petición, sino que matará todos los procesos de ese árbol, incluida la solución de copia de seguridad y el proceso que la invoca.
Si tienes una monitorización de seguridad sólida que registre todas las ejecuciones de procesos, puedes revisar tus registros para ver si vssadmin.exe delete shadows, vssadmin.exe resize shadowstorage ... u otras líneas de comandos bloqueadas se usan con frecuencia o esporádicamente con fines legítimos, en cuyo caso deberías abstenerte de usar Raccine.
vssadmin.exe que contienen delete y shadows en su línea de comandos y, de lo contrario, pasa todos los parámetros a un nuevo proceso que invoca a vssadmin con sus parámetros originalesexplorer.exe de la lista blancawmic que llama a delete shadowcopy, sin salidas para los inicios de procesos en lista blanca (evita problemas con el procesamiento de salida de wmic)delete shadowstorage por @JohnLaTwC, revisión de código por @_hillu, icono de la aplicaciónbcdedit.exe /set {default} bootstatuspolicy ignoreallfailures y bcdedit.exe /set {default} recoveryenabled nopowershell.exe y win32_shadowcopy o una lista de comandos codificadosC:\ProgramData\Raccine_log.txtdiskshadow.exe delete shadowstaskkill.exe