
Un canari qui se déclenche lors de la désinstallation
Ce travail s'appuie sur les travaux d'ingénierie de déception autour des canaris de services Windows https://research.nccgroup.com/2021/03/04/deception-engineering-exploring-the-use-of-windows-service-canaries-against-ransomware/
Certains acteurs de la menace désinstallent un certain nombre de produits avant de déposer les étapes suivantes. Nous déployons un certain nombre d'applications canaris qui se déclenchent lorsqu'elles sont désinstallées avec des noms pertinents.
Au cours des guerres Microsoft Exchange de 2021, nous avons observé le tradecraft suivant utilisé par un acteur de la menace
cmd /c start /b wmic.exe product where "name like '%Eset%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%%Kaspersky%%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%avast%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%avp%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%Security%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%AntiVirus%'" call uninstall /nointeractive
cmd /c start /b wmic.exe product where "name like '%Norton Security%'" call uninstall /nointeractive
Modifiez Security.vdproj et remplacez REPLACME dans
"Arguments" = "8:REPLACEME.canarytokens.com"