Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Raccine — A Simple Ransomware Vaccine | Kitploit
उपकरण/GitHubGitHub/neo23x0/raccine
Defensive ToolsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubneo23x0/raccine

Raccine

A Simple Ransomware Vaccine

रिपॉजिटरी देखें
9821262 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Inactively Maintained

Raccine

Raccine

एक सरल रैनसमवेयर सुरक्षा

क्यों

हम अक्सर देखते हैं कि रैनसमवेयर vssadmin का उपयोग करके सभी शैडो कॉपी (shadow copies) को हटा देते हैं। क्या हो अगर हम उस अनुरोध को रोक सकें और उसे आमंत्रित करने वाली प्रक्रिया को समाप्त कर दें? आइए एक सरल वैक्सीन बनाने का प्रयास करें।

रैनसमवेयर प्रक्रिया ट्री

यह कैसे काम करता है

हम vssadmin.exe (और wmic.exe) के लिए एक डीबगर पंजीकृत करते हैं, जो हमारा संकलित raccine.exe है। Raccine एक बाइनरी है, जो पहले सभी पैरेंट प्रक्रियाओं के PID एकत्र करता है और फिर सभी पैरेंट प्रक्रियाओं को समाप्त करने का प्रयास करता है।

लाभ:

  • यह विधि काफी सामान्य (generic) है
  • हमें किसी सिस्टम फ़ाइल (vssadmin.exe या wmic.exe) को बदलने की आवश्यकता नहीं है, जिससे अखंडता (integrity) संबंधी समस्याएँ उत्पन्न हो सकती हैं और हर पैच दिवस पर हमारा रैक्सीनेशन (raccination) टूट सकता है
  • दुर्भावनापूर्ण गतिविधि के लिए कमांड लाइन पैरामीटरों की लचीली YARA नियम स्कैनिंग
  • परिवर्तनों को पूर्ववत करना आसान है
  • Windows 7 / Windows 2008 R2 या उच्चतर पर चलता है
  • किसी चालू निष्पादन योग्य या अतिरिक्त सेवा की आवश्यकता नहीं (एजेंट-रहित)

नुकसान / ब्लाइंड स्पॉट:

  • vssadmin.exe delete shadows (या किसी अन्य ब्लैकलिस्टेड संयोजन) का वैध उपयोग अब संभव नहीं है
  • यह उन प्रक्रियाओं को भी समाप्त कर देता है जिन्होंने vssadmin.exe delete shadows को आमंत्रित करने का प्रयास किया था, जो एक बैकअप प्रक्रिया हो सकती है
  • यह उन तरीकों को नहीं पकड़ पाएगा जिनमें दुर्भावनापूर्ण प्रक्रिया उस ट्री की प्रक्रियाओं में से एक नहीं है जिसने vssadmin.exe को आमंत्रित किया है (जैसे schtasks के माध्यम से)

प्रक्रिया

  1. vssadmin.exe (और wmic.exe) का आमंत्रण रोक लिया जाता है और डीबगर के रूप में raccine.exe को भेज दिया जाता है (vssadmin.exe delete shadows बन जाता है raccine.exe vssadmin.exe delete shadows)
  2. फिर हम कमांड लाइन तर्कों को संसाधित करते हैं और Yara नियमों का उपयोग करके दुर्भावनापूर्ण संयोजनों की तलाश करते हैं।
  3. यदि कोई दुर्भावनापूर्ण संयोजन नहीं मिलता है, तो हम मूल कमांड लाइन पैरामीटरों के साथ एक नई प्रक्रिया बनाते हैं।
  4. यदि कोई दुर्भावनापूर्ण संयोजन पाया जाता है, तो हम सभी पैरेंट प्रक्रियाओं के PID एकत्र करते हैं और उन्हें समाप्त करना शुरू कर देते हैं (यह ऊपर दिखाए गए स्क्रीनशॉट के अनुसार मैलवेयर प्रक्रियाएँ होनी चाहिए)। Raccine समाप्त किए गए PID के साथ 5 सेकंड के लिए एक कमांड लाइन विंडो दिखाता है, इसे Windows इवेंटलॉग में लॉग करता है और फिर स्वयं बाहर निकल जाता है।

दुर्भावनापूर्ण संयोजन:

  • delete और shadows (vssadmin, diskshadow)
  • resize और shadowstorage (vssadmin)
  • delete और shadowstorage (vssadmin)
  • delete और shadowcopy (wmic)
  • delete और catalog और -quiet (wbadmin)
  • win32_shadowcopy या एन्कोडेड कमांडों की सूची में से एक तत्व (powershell)
  • recoveryenabled (bcedit)
  • ignoreallfailures (bcedit)

^ पुरानी सूची: संबंधित YARA नियम देखें

Powershell एन्कोडेड कमांडों की सूची: JAB, SQBFAF, SQBuAH, SUVYI, cwBhA, aWV4I, aQBlAHgA और कई अन्य

उदाहरण

Emotet बिना Raccine के - लिंक

Emotet बिना Raccine के

Emotet Raccine के साथ - लिंक (Raccine स्थापना से संबंधित प्रक्रिया गतिविधि को अनदेखा करें)

Emotet Raccine के साथ

संक्रमण को कली में ही कुचल दिया जाता है।

चेतावनी !!!

इसे अपने जोखिम पर उपयोग करें!

आप एक रैक्सीनेटेड (raccinated) मशीन पर ब्लैकलिस्टेड कमांडों का उपयोग करने वाले कमांड नहीं चला पाएँगे, जब तक कि आप अनइंस्टॉल पैच raccine-reg-patch-uninstall.reg लागू नहीं करते। यह विभिन्न बैकअप समाधानों को तोड़ सकता है जो अपने कार्य के दौरान उस विशिष्ट कमांड को चलाते हैं। यह न केवल उस अनुरोध को ब्लॉक करेगा बल्कि उस ट्री की सभी प्रक्रियाओं को भी समाप्त कर देगा, जिसमें बैकअप समाधान और इसे आमंत्रित करने वाली प्रक्रिया शामिल है।

यदि आपके पास एक ठोस सुरक्षा निगरानी है जो सभी प्रक्रिया निष्पादनों को लॉग करती है, तो आप अपने लॉग की जाँच कर सकते हैं कि क्या vssadmin.exe delete shadows, vssadmin.exe resize shadowstorage ... या अन्य अवरुद्ध कमांड लाइनें वैध उद्देश्यों के लिए बार-बार या कभी-कभार उपयोग की जाती हैं, ऐसी स्थिति में आपको Raccine का उपयोग करने से बचना चाहिए।

संस्करण इतिहास

  • 0.1.0 - प्रारंभिक संस्करण जिसने सभी vssadmin.exe निष्पादनों को रोका और अवरुद्ध किया
  • 0.2.0 - संस्करण जो केवल उन vssadmin.exe निष्पादनों को ब्लॉक करता है जिनकी कमांड लाइन में delete और shadows होता है और अन्यथा सभी पैरामीटरों को एक नई प्रक्रिया में भेज देता है जो vssadmin को उसके मूल पैरामीटरों के साथ आमंत्रित करती है
  • 0.2.1 - व्हाइटलिस्ट से explorer.exe हटाया गया
  • 0.3.0 - delete shadowcopy कॉल करने वाली wmic विधि का समर्थन करता है, व्हाइटलिस्टेड प्रक्रिया प्रारंभों के लिए कोई आउटपुट नहीं (wmic आउटपुट प्रोसेसिंग के साथ समस्याओं से बचता है)
  • 0.4.0 - प्रत्येक अवरुद्ध प्रयास के लिए Windows इवेंटलॉग में लॉगिंग का समर्थन करता है, अधिक दुर्भावनापूर्ण पैरामीटर संयोजनों की तलाश करता है
  • 0.4.1 - स्टैटिकली लिंक्ड बाइनरीज़
  • 0.4.2 - John Lambert द्वारा प्रदान किए गए बगफिक्स
  • 0.5.0 - इवेंटलॉग लॉगिंग हटाई गई (बुनियादी जानकारी अनावश्यक थी; अधिक जटिलता उत्पन्न करती थी; इसे प्रक्रिया निर्माण लॉगिंग द्वारा भी प्राप्त किया जा सकता है), wbadmin फ़िल्टरिंग के लिए समर्थन
  • 0.5.1 - @JohnLaTwC द्वारा सुधार
  • 0.5.2 - @JohnLaTwC द्वारा delete shadowstorage के लिए अतिरिक्त जाँच, @_hillu द्वारा कोड समीक्षा, एप्लिकेशन आइकन
  • 0.5.3 - बैच इंस्टॉलर
  • 0.6.0 - bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures और bcdedit.exe /set {default} recoveryenabled no के लिए अतिरिक्त जाँच

स्थापना

आवश्यकताएँ

  • YARA स्कैनिंग के लिए VC++ रंटाइम (इंस्टॉलर में https://aka.ms/vs/16/release/VC_redist.x64.exe से सेटअप पैकेज शामिल है)
  • .NET Framework 4.5
  • YARA नियम अपडेट के लिए इंटरनेट एक्सेस
  • Windows 7 / Windows 2008 R2 या उच्चतर

Visual C++ Redistributable पैकेज और .NET Framework दोनों install-raccine.bat चलाने पर स्वचालित रूप से स्थापित हो जाएँगे।

स्वचालित स्थापना

  1. Release अनुभाग से Raccine.zip डाउनलोड करें
  2. इसे एक्सट्रैक्ट करें
  3. raccine-installer.bat को व्यवस्थापक के रूप में चलाएँ

Windows बैच इंस्टॉलर

बैच इंस्टॉलर में एक "अनइंस्टॉल" विकल्प शामिल है।

मैन्युअल अनइंस्टॉल

व्यवस्थापक के रूप में:

  1. raccine-reg-patch-uninstall.reg चलाएँ
  2. %ProgramFiles%\Raccine और %ProgramData%\Raccine फ़ोल्डरों को हटाएँ
  3. reg delete HKCU\Software\Raccine /F चलाएँ
  4. taskkill /F /IM RaccineSettings.exe चलाएँ
  5. reg delete "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /V "Raccine Tray" /F चलाएँ
  6. schtasks /DELETE /TN "Raccine Rules Updater" /F चलाएँ

अपडेट

प्रोग्राम अपग्रेड

हम अपग्रेड के लिए अनइंस्टॉल और पुनः स्थापना की सलाह देते हैं। अनइंस्टॉल कॉन्फ़िगरेशन वाली सभी रजिस्ट्री कुंजियों को हटा देता है।

सिग्नेचर अपडेट

Raccine में संस्करण 1.2 के बाद से एक एकीकृत सिग्नेचर-अपडेटर है। यह प्रोग्राम RaccineRulesSync.exe अनुसूचित कार्य के माध्यम से दिन में एक बार चलने के लिए कॉन्फ़िगर किया गया है। आप ट्रे आइकन मेनू में विकल्प का उपयोग करके मैन्युअल रूप से सिग्नेचर अपडेट चला सकते हैं।

YARA मिलान

संस्करण 1.0 के बाद से, Raccine यह निर्धारित करने के लिए अतिरिक्त रूप से YARA नियमों का उपयोग करता है कि कोई प्रक्रिया कमांड लाइन या पैरेंट प्रक्रिया दुर्भावनापूर्ण है या नहीं। Raccine दो अलग-अलग उद्देश्यों के लिए नियमों के 2 सेट का उपयोग करता है।

  1. ./yara - ऐसे नियम जो सभी पैरामीटरों के साथ कमांड लाइन पर लागू होते हैं, जैसे WMIC.exe delete justatest
  2. ./yara/in-memory - ऐसे नियम जो हमारी रोकी गई प्रक्रिया की पैरेंट प्रक्रिया की प्रक्रिया मेमोरी पर लागू होते हैं, जैसे ransomware.exe हमारी रोकी गई प्रक्रिया vssadmin.exe को चला रहा है

YARA बाहरी चर

संस्करण 1.1 के बाद से हम YARA मिलान प्रक्रिया में बाहरी चरों की एक सूची भेजते हैं ताकि अधिक जटिल और बुद्धिमान YARA नियमों की अनुमति मिल सके जो प्रक्रिया और उसके पैरेंट की विशेषताओं को ध्यान में रखते हैं।

मिलान प्रक्रिया कमांड लाइन पर इस प्रकार दिखती है:

root@kitploit:~
"C:\Program Files\Raccine\yara64.exe" -d FromRaccine="true" -d Name="WMIC.exe" -d ExecutablePath="C:\Windows\System32\wbem\WMIC.exe" -d CommandLine="WMIC.exe delete justatest" -d  Priority=32 -d FromRaccine="true" -d ParentName="cmd.exe" -d ParentExecutablePath="C:\Windows\System32\cmd.exe" -d ParentCommandLine="'C:\WINDOWS\system32\cmd.exe' " -d ParentPriority=32 C:\ProgramData\Raccine\yarayara\mal_emotet.yar C:\ProgramData\Raccine\yara\Rac1C6A.tmp

निम्नलिखित सूची एक उदाहरण YARA नियम दिखाती है जो अपनी शर्त में बाहरी चरों का उपयोग करता है।

root@kitploit:~
rule env_vars_test {
    condition:
        Name contains "WMIC.exe"
        and CommandLine contains "delete justatest"
        and ParentPriority >= 8
        and (
            ParentCommandLine contains "cmd"
            or ParentCommandLine contains "powershell"
        )
}

GPO के माध्यम से कॉन्फ़िगरेशन तैनात करें

फ़ोल्डर GPO में Raccine.ADMX और Raccine.ADML शामिल हैं। तैनाती में Raccine.ADMX फ़ाइल C:\Windows\PolicyDefinitions में जाती है। साथ में Raccine.ADML फ़ाइल C:\Windows\PolicyDefinitions\en-US में जाती है।

उपयोग करने के लिए: GPEDIT.MSC खोलें > कंप्यूटर कॉन्फ़िगरेशन > प्रशासनिक टेम्पलेट > सिस्टम > Raccine

कॉन्फ़िगरेशन करने के बाद, आपको gpupdate.exe चलाकर gpo को अपडेट करने की आवश्यकता हो सकती है।

लॉग फ़ाइल

सभी रोकथामों और किए गए कार्यों के साथ एक लॉग फ़ाइल C:\ProgramData\Raccine\Raccine_log.txt में लिखी जाती है

लॉग फ़ाइल

Windows इवेंटलॉग

Application इवेंटलॉग में प्रत्येक अवरोधन घटना द्वारा एक प्रविष्टि उत्पन्न होती है।

इवेंटलॉग

Raccine द्वारा उत्पन्न IDs

  • EventId 1 - सेटअप गतिविधि
  • EventId 2 - दुर्भावनापूर्ण गतिविधि का पता चला
  • EventId 3 - हानिरहित गतिविधि का पता चला

सिमुलेशन मोड

संस्करण 0.10.0 के बाद से, Raccine को "सिमुलेशन मोड" में स्थापित किया जा सकता है, जो सभी ट्रिगर्स को सक्रिय करता है, सभी कार्यों को लॉग करता है लेकिन कुछ भी समाप्त नहीं करता है। इस मोड का उपयोग उन वातावरणों में किया जाना चाहिए जिनमें बैकअप समाधान या अन्य वैध सॉफ़्टवेयर उचित अवधि के लिए चलते हैं, ताकि यह जाँचा जा सके कि Raccine अन्य सॉफ़्टवेयर के साथ हस्तक्षेप करेगा या नहीं। विचार यह है कि Raccine को सिमुलेशन मोड में स्थापित करें, इसे एक सप्ताह या एक महीने तक लॉग करने दें और फिर लॉग की जाँच करें कि क्या यह संगठन में उपयोग किए जाने वाले वैध सॉफ़्टवेयर को अवरुद्ध करता।

किल रन

स्क्रीनशॉट

raccine.exe चलाएँ और पैरेंट प्रक्रिया ट्री को समाप्त होते देखें (v0.1 का स्क्रीनशॉट)

किल रन

GUI

संस्करण 1 के बाद से उपलब्ध और आवश्यक।

GUI

GUI

GUI

Pivot

यदि आप जिस रैनसमवेयर से निपट रहे हैं वह किसी विशिष्ट प्रक्रिया नाम का उपयोग करता है, जैसे taskdl.exe, तो आप उस नाम पर कॉल रोकने के लिए .reg पैच को बदल सकते हैं और Raccine को आमंत्रित करने वाली प्रक्रिया ट्री की सभी पैरेंट प्रक्रियाओं को समाप्त करने दे सकते हैं।

सहायता आवश्यक

मैं Raccine का विस्तार करना चाहता हूँ लेकिन मेरे पास C++ कोडिंग कौशल की कमी है, विशेष रूप से Windows प्लेटफ़ॉर्म पर।

सहायता - मेरा सिस्टम टूट गया है

यदि आपकी स्थापना के साथ कुछ भी होता है, जैसे अचानक त्रुटि संदेश, टूटी हुई सेवाएँ या प्रोग्राम जो अब प्रारंभ नहीं होते, तो reg-patches उप-फ़ोल्डर में raccine-reg-patch-uninstall.reg फ़ाइल चलाएँ। यह सब कुछ सामान्य स्थिति में वापस लाना चाहिए।

उसके बाद आपको install-raccine.bat का उपयोग करके पूर्ण अनइंस्टॉलेशन चलाने में भी सक्षम होना चाहिए।

अन्य जानकारी

सही उच्चारण "Rax-Een" है।

क्रेडिट

  • Florian Roth @cyb3rops
  • John Lambert @JohnLaTwC
  • Eran Yom-Tov @eran_yom_tov
  • Ollie Whitehouse @ollieatnccgroup
  • Branislav Đalić @LordOfThePies4
  • Hilko Bengen @hillu
टूल डाउनलोड करें
  • 0.7.0 - powershell.exe और win32_shadowcopy या एन्कोडेड कमांडों की सूची के लिए अतिरिक्त जाँच
  • 0.7.1 - @JohnLaTwC द्वारा सुधार
  • 0.7.2 - रजिस्ट्री पैचों में निरपेक्ष पथों का उपयोग
  • 0.8.0 - सभी रोके गए अनुरोधों और किए गए कार्यों के साथ एक लॉग फ़ाइल C:\ProgramData\Raccine_log.txt बनाता है
  • 0.9.0 - @JohnLaTwC द्वारा Windows इवेंटलॉग में लॉग करता है
  • 0.10.0 - केवल सिमुलेशन मोड
  • 0.10.1 - सिमुलेशन मोड के लिए फिक्स
  • 0.10.2 - diskshadow.exe delete shadows कमांड शामिल करता है
  • 0.10.3-5 - मामूली सुधार और परिवर्धन
  • 1.0 BETA - GUI तत्व और कमांड लाइन पैरामीटरों की YARA नियम स्कैनिंग
  • 1.1 BETA - बाहरी चरों के साथ YARA नियम मिलान, समस्या निवारण कार्य
  • 1.2 BETA - सिग्नेचर अपडेटर
  • 1.3 BETA - आमंत्रित करने वाली पैरेंट प्रक्रिया की इन-मेमोरी YARA स्कैनिंग
  • 1.4 BETA - पूर्ण x86 समर्थन, AV डिटेक्शन से बचने के लिए स्टैटिक स्ट्रिंग्स को YARA नियमों में स्थानांतरित किया गया, स्वीकृत निष्पादनों का लॉग, इंस्टॉलर में .NET Framework सेटअप
  • 1.4.2 BETA - एग्ज़िट कोड फिक्स (रोके गए प्रोग्राम द्वारा लौटाए गए एग्ज़िट कोड का पास-थ्रू), taskkill.exe को रोकना
  • Variableविवरणउदाहरण मान
    FromRaccinetrue
    Nameछवि फ़ाइल का नामWMIC.exe
    ExecutablePathबाइनरी का पूर्ण पथC:\Windows\System32\wbem\WMIC.exe
    CommandLineपैरामीटरों के साथ पूर्ण कमांड लाइनWMIC.exe delete justatest
    Priorityप्रक्रिया प्राथमिकता32
    ParentNameपैरेंट छवि फ़ाइल का नामcmd.exe
    ParentExecutablePathपैरेंट निष्पादन योग्य का पूर्ण पथC:\Windows\System32\cmd.exe
    ParentCommandLineपैरामीटरों के साथ पूर्ण पैरेंट कमांड लाइनC:\WINDOWS\system32\cmd.exe
    ParentPriorityपैरेंट प्रक्रिया प्राथमिकता32