
Un canary progettato per minimizzare l'impatto di determinati attori Ransomware
Un servizio Windows che rileva se è stato arrestato e iberna il sistema se lo sono anche più istanze.
Rilasciato come open source da NCC Group Plc - http://www.nccgroup.com/
Sviluppato da Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
Rilasciato sotto licenza AGPL, vedere LICENSE per maggiori informazioni
Alcuni attori delle minacce arrestano una serie di servizi / terminano una serie di processi prima di crittografare con il loro ransomware. Distribuiamo una serie di processi canary che si tengono traccia a vicenda. Se questi servizi vengono arrestati (tramite net stop o simili) e non durante un arresto del sistema, attiviamo un token DNS Canary e iberniamo il sistema. In questo modo:
Dovrebbe funzionare su qualsiasi versione di Windows
In sintesi:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
La genesi dell'idea è nata da una discussione con Harry..
ad es.
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
Questo utilizza un token DNS di Canary Token (https://www.canarytokens.org/) per codificare il nome host e il fatto che il sistema è in ibernazione tramite il meccanismo di informazioni ausiliarie documentato qui https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
Affinché funzioni, dovrai sostituire il REPLACEME qui: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
Un esempio di avviso osservato è il seguente:
