
एक कैनरी जिसे कुछ रैंसमवेयर हमलावरों के प्रभाव को न्यूनतम करने के लिए डिज़ाइन किया गया है
एक विंडोज़ सेवा जो पता लगाती है कि उसे बंद कर दिया गया है और यदि कई इंस्टेंस हैं तो हाइबरनेट करती है।
NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी - http://www.nccgroup.com/
Ollie Whitehouse द्वारा विकसित, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
AGPL के अंतर्गत जारी; अधिक जानकारी के लिए LICENSE देखें
कुछ खतरे वाले अभिनेता अपने रैनसमवेयर से एन्क्रिप्ट करने से पहले कई सेवाओं को रोक देते हैं / कई प्रक्रियाओं को मार देते हैं। हम कई कैनरी प्रक्रियाएँ तैनात करते हैं जो एक-दूसरे पर नज़र रखती हैं। यदि ये सेवाएँ रोकी जाती हैं (net stop या इसी तरह के माध्यम से) और होस्ट शटडाउन के दौरान नहीं, तो हम एक कैनरी DNS टोकन दागते हैं और होस्ट को हाइबरनेट कर देते हैं। ऐसा करके हम:
विंडोज़ के किसी भी संस्करण पर काम करना चाहिए
सीधे शब्दों में:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
इस विचार की उत्पत्ति हैरी के साथ एक चर्चा से हुई..
उदा.
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
यह होस्टनाम और इस तथ्य को एन्कोड करने के लिए एक Canary Token (https://www.canarytokens.org/) DNS टोकन का उपयोग करता है कि यह यहाँ प्रलेखित सहायक सूचना तंत्र के माध्यम से हाइबरनेट कर रहा है: https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
इसे काम करने के लिए आपको यहाँ REPLACEME को बदलना होगा: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
देखा गया एक उदाहरण अलर्ट इस प्रकार है:
