Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
KilledProcessCanary — एक कैनरी जिसे कुछ रैंसमवेयर हमलावरों के प्रभाव को न्यूनतम करने के लिए डिज़ाइन किया गया है | Kitploit
उपकरण/GitHubGitHub/nccgroup/killedprocesscanary
रक्षात्मक उपकरणमेमोरी फोरेंसिकडिजिटल फोरेंसिकघटना प्रतिक्रियाविसंगति का पता लगाना
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

एक कैनरी जिसे कुछ रैंसमवेयर हमलावरों के प्रभाव को न्यूनतम करने के लिए डिज़ाइन किया गया है

रिपॉजिटरी देखें
1011355 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Windows Killed Process Canary

एक विंडोज़ सेवा जो पता लगाती है कि उसे बंद कर दिया गया है और यदि कई इंस्टेंस हैं तो हाइबरनेट करती है।

NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी - http://www.nccgroup.com/

Ollie Whitehouse द्वारा विकसित, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

AGPL के अंतर्गत जारी; अधिक जानकारी के लिए LICENSE देखें

परिकल्पना

कुछ खतरे वाले अभिनेता अपने रैनसमवेयर से एन्क्रिप्ट करने से पहले कई सेवाओं को रोक देते हैं / कई प्रक्रियाओं को मार देते हैं। हम कई कैनरी प्रक्रियाएँ तैनात करते हैं जो एक-दूसरे पर नज़र रखती हैं। यदि ये सेवाएँ रोकी जाती हैं (net stop या इसी तरह के माध्यम से) और होस्ट शटडाउन के दौरान नहीं, तो हम एक कैनरी DNS टोकन दागते हैं और होस्ट को हाइबरनेट कर देते हैं। ऐसा करके हम:

  • सफल एन्क्रिप्शन के प्रभाव / संभावना को न्यूनतम करेंगे
  • RAM से कुंजी पुनर्प्राप्ति का सबसे अच्छा मौका देंगे

संगतता

विंडोज़ के किसी भी संस्करण पर काम करना चाहिए

यह क्या करता है

सीधे शब्दों में:

  • एक म्यूटेक्स बनाता है और चल रहे इंस्टेंस की संख्या साझा करता है
  • कैनरी सेवा पर net stop इसे घटा देगा
  • यदि यह 2 से नीचे जाता है तो हम होस्टनाम के साथ एक DNS कैनरी टोकन दागते हैं और होस्ट को हाइबरनेट करते हैं

उपयोग कैसे करें

  • कैनरी टोकन URL बदलें
  • SWOLLENRIVER संकलित करें
  • कम से कम दो लक्षित विंडोज़ सेवाओं के लिए सामान्य पथों में तैनात करें
  • विंडोज़ सेवाएँ स्थापित करें, उदा.
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • प्रारंभ करें
  • ... लाभ

इतिहास

इस विचार की उत्पत्ति हैरी के साथ एक चर्चा से हुई..

Ryuk के लिए TTP उदाहरण

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

उदा.

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

DNS कैनरी फायर का उदाहरण

यह होस्टनाम और इस तथ्य को एन्कोड करने के लिए एक Canary Token (https://www.canarytokens.org/) DNS टोकन का उपयोग करता है कि यह यहाँ प्रलेखित सहायक सूचना तंत्र के माध्यम से हाइबरनेट कर रहा है: https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

इसे काम करने के लिए आपको यहाँ REPLACEME को बदलना होगा: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

देखा गया एक उदाहरण अलर्ट इस प्रकार है: DNS Canary Token Firing

टूल डाउनलोड करें