Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
detect-ransomware-filenames — Script Zeek qui surveille le trafic SMB et alerte sur les noms de fichiers ransomware connus à l'aide de la liste Anti-Ransomware File System Resource Manager. | Kitploit
Outils/GitHubGitHub/corelight/detect-ransomware-filenames
Outils DéfensifsSécurité RéseauAnalyse de MalwareRenseignement sur les MenacesDétection d'Intrusion
GitHubcorelight/detect-ransomware-filenames

detect-ransomware-filenames

Script Zeek qui surveille le trafic SMB et alerte sur les noms de fichiers ransomware connus à l'aide de la liste Anti-Ransomware File System Resource Manager.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
2010il y a 1 anVérifié par Kitploit

Détecter les noms de fichiers ransomware

Ce paquet/script surveille les transactions SMB pour rechercher les noms de fichiers malveillants connus que les ransomwares utilisent. Il s'appuie sur les listes Anti-Ransomware File System Resource Manager maintenues ici.

Comment utiliser

Un script Python (download-list.py) est inclus pour pouvoir actualiser la liste périodiquement. Par défaut, il téléchargera le nouveau fichier dans le dossier inputs/.

Installation

Ce paquet est disponible via zkg, mais comme il comporte deux parties (le script et le fichier d'entrée), il est souvent préférable de l'installer manuellement.

Pour Zeek

Pour Zeek, placez le script scripts/check-for-ransomware-filenames.zeek et le fichier inputs/fsrm_patterns_for_zeek.tsv dans un même répertoire, puis modifiez votre fichier local.zeek pour ajouter une ligne comme celle-ci :

@load /path/to/check-for-ransomware-filenames.zeek

Pour Corelight

Pour une appliance Corelight, utilisez zkg pour ajouter ce dépôt à un bundle personnalisé, avec tout autre paquet personnalisé que vous souhaitez charger. Utilisez corelight-client pour installer ce bundle.

Ensuite, utilisez corelight-client pour charger le fichier d'entrée, comme ceci :

corelight-client -b <sensor IP> bro input upload --name fsrm_patterns_for_zeek.tsv --file fsrm_patterns_for_zeek.tsv

Exemple de sortie

Le script génère des notifications comme celle-ci :

root@kitploit:~
{
  "_path": "notice",
  "_system_name": "bas-cl-swsensor-01",
  "_write_ts": "2020-04-27T21:40:10.494579Z",
  "_node": "worker-02",
  "ts": "2020-04-27T21:40:10.494579Z",
  "uid": "CNhUff2G2TzzRoQi45",
  "note": "Ransomware::KnownBadFilename",
  "msg": "Detected potential ransomware! Known bad file name: test3.hj36MM in use by client 10.0.2.51 on file server 172.16.4.66",
  "src": "10.0.2.51",
  "dst": "172.16.4.66",
  "peer_descr": "worker-02",
  "actions": [
    "Notice::ACTION_LOG"
  ],
  "suppress_for": 3600
}

Si/quand vous recevez une notification, enquêtez, idéalement aussi rapidement que possible !

Licence

Veuillez lire le fichier de licence ici pour plus d'informations sur la licence de ce logiciel.

Télécharger l’outil