Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
KilledProcessCanary — Un canari conçu pour minimiser l'impact de certains acteurs de ransomware. | Kitploit
Outils/GitHubGitHub/nccgroup/killedprocesscanary
Outils DéfensifsCriminalistique MémoireCriminalistique NumériqueRéponse aux IncidentsDétection d'Anomalies
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

Un canari conçu pour minimiser l'impact de certains acteurs de ransomware.

Voir le dépôt
10113il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Windows Killed Process Canary

Un service Windows permettant de détecter s'il a été arrêté et de mettre l'hôte en veille prolongée si plusieurs instances le sont.

Publié en open source par NCC Group Plc - http://www.nccgroup.com/

Développé par Ollie Whitehouse, ollie point whitehouse chez nccgroup point com

https://github.com/nccgroup/KilledProcessCanary

Publié sous licence AGPL, voir LICENSE pour plus d'informations

Hypothèse

Certains acteurs malveillants arrêtent un certain nombre de services / tuent un certain nombre de processus avant de chiffrer avec leur ransomware. Nous déployons un certain nombre de processus canary qui se surveillent mutuellement. Si ces services sont arrêtés (via net stop ou similaire) et non pendant un arrêt de l'hôte, nous déclenchons un jeton DNS Canary et mettons l'hôte en veille prolongée. Ce faisant, nous allons :

  • Minimiser l'impact / la probabilité d'un chiffrement réussi
  • Donner les meilleures chances de récupération de la clé depuis la RAM

Compatibilité

Devrait fonctionner sur toutes les versions de Windows

Ce qu'il fait

En bref :

  • Crée un mutex et partage le nombre d'instances en cours d'exécution
  • net stop sur un service Canary entraîne sa décrémentation
  • si ce nombre tombe en dessous de 2, nous déclenchons un jeton DNS canary avec le nom d'hôte et mettons l'hôte en veille prolongée

Comment l'utiliser

  • Remplacez l'URL du jeton Canary
  • Compilez SWOLLENRIVER
  • Déployez dans les chemins typiques d'au moins DEUX services Windows ciblés
  • Installez les services Windows, par exemple :
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • Démarrez
  • ... profitez-en

Historique

L'idée est née d'une discussion avec Harry..

Exemples de TTP pour Ryuk

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

par exemple.

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

Exemple de déclenchement du DNS Canary

Cela utilise un jeton DNS Canary Token (https://www.canarytokens.org/) pour encoder le nom d'hôte et le fait qu'il hiberne via le mécanisme d'informations auxiliaires documenté ici https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

Pour que cela fonctionne, vous devrez remplacer REPLACEME ici : https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

Un exemple d'alerte observée est le suivant : DNS Canary Token Firing

Télécharger l’outil