Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
detect-ransomware-filenames — Script Zeek che monitora il traffico SMB e segnala i nomi di file ransomware noti utilizzando l'elenco Anti-Ransomware File System Resource Manager. | Kitploit
Strumenti/GitHubGitHub/corelight/detect-ransomware-filenames
Strumenti DifensiviSicurezza di ReteAnalisi MalwareThreat IntelligenceRilevamento Intrusioni
GitHubcorelight/detect-ransomware-filenames

detect-ransomware-filenames

Script Zeek che monitora il traffico SMB e segnala i nomi di file ransomware noti utilizzando l'elenco Anti-Ransomware File System Resource Manager.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
20101 anno faRevisionato da Kitploit

Rilevamento dei nomi di file ransomware

Questo pacchetto/script monitora le transazioni SMB per individuare nomi di file dannosi noti che il ransomware utilizza. Si basa sulle liste Anti-Ransomware File System Resource Manager mantenute qui.

Come usarlo

È incluso uno script Python (download-list.py) per poter aggiornare la lista periodicamente. Per impostazione predefinita, scaricherà il nuovo file nella cartella inputs/.

Installazione

Questo pacchetto è disponibile tramite zkg, tuttavia, poiché è composto da due parti (lo script e il file di input), spesso è meglio installarlo manualmente.

Per Zeek

Per Zeek, inserisci lo script scripts/check-for-ransomware-filenames.zeek e il file inputs/fsrm_patterns_for_zeek.tsv in una stessa directory, quindi modifica il tuo file local.zeek per aggiungere una riga come la seguente:

@load /path/to/check-for-ransomware-filenames.zeek

Per Corelight

Per un'appliance Corelight, usa zkg per aggiungere questo repository a un bundle personalizzato, insieme ad altri pacchetti personalizzati che desideri caricare. Usa corelight-client per installare questo bundle.

Quindi, usa corelight-client per caricare il file di input, in questo modo:

corelight-client -b <sensor IP> bro input upload --name fsrm_patterns_for_zeek.tsv --file fsrm_patterns_for_zeek.tsv

Output di esempio

Lo script genera notifiche come la seguente:

root@kitploit:~
{
  "_path": "notice",
  "_system_name": "bas-cl-swsensor-01",
  "_write_ts": "2020-04-27T21:40:10.494579Z",
  "_node": "worker-02",
  "ts": "2020-04-27T21:40:10.494579Z",
  "uid": "CNhUff2G2TzzRoQi45",
  "note": "Ransomware::KnownBadFilename",
  "msg": "Detected potential ransomware! Known bad file name: test3.hj36MM in use by client 10.0.2.51 on file server 172.16.4.66",
  "src": "10.0.2.51",
  "dst": "172.16.4.66",
  "peer_descr": "worker-02",
  "actions": [
    "Notice::ACTION_LOG"
  ],
  "suppress_for": 3600
}

Se/quando ricevi una notifica, indaga, idealmente il più rapidamente possibile!

Licenza

Consulta il file di licenza qui per informazioni sulla licenza di questo software.

Scarica lo strumento