
Un canari conçu pour minimiser l'impact de certains acteurs de ransomware.
Un service Windows permettant de détecter s'il a été arrêté et de mettre l'hôte en veille prolongée si plusieurs instances le sont.
Publié en open source par NCC Group Plc - http://www.nccgroup.com/
Développé par Ollie Whitehouse, ollie point whitehouse chez nccgroup point com
https://github.com/nccgroup/KilledProcessCanary
Publié sous licence AGPL, voir LICENSE pour plus d'informations
Certains acteurs malveillants arrêtent un certain nombre de services / tuent un certain nombre de processus avant de chiffrer avec leur ransomware. Nous déployons un certain nombre de processus canary qui se surveillent mutuellement. Si ces services sont arrêtés (via net stop ou similaire) et non pendant un arrêt de l'hôte, nous déclenchons un jeton DNS Canary et mettons l'hôte en veille prolongée. Ce faisant, nous allons :
Devrait fonctionner sur toutes les versions de Windows
En bref :
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
L'idée est née d'une discussion avec Harry..
par exemple.
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
Cela utilise un jeton DNS Canary Token (https://www.canarytokens.org/) pour encoder le nom d'hôte et le fait qu'il hiberne via le mécanisme d'informations auxiliaires documenté ici https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
Pour que cela fonctionne, vous devrez remplacer REPLACEME ici : https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
Un exemple d'alerte observée est le suivant :
