Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
KilledProcessCanary — Un canary progettato per minimizzare l'impatto di determinati attori Ransomware | Kitploit
Strumenti/GitHubGitHub/nccgroup/killedprocesscanary
Strumenti DifensiviMemory ForensicsDigital ForensicsRisposta agli IncidentiRilevamento di Anomalie
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

Un canary progettato per minimizzare l'impatto di determinati attori Ransomware

Vedi Repository
101135 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Windows Killed Process Canary

Un servizio Windows che rileva se è stato arrestato e iberna il sistema se lo sono anche più istanze.

Rilasciato come open source da NCC Group Plc - http://www.nccgroup.com/

Sviluppato da Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

Rilasciato sotto licenza AGPL, vedere LICENSE per maggiori informazioni

Ipotesi

Alcuni attori delle minacce arrestano una serie di servizi / terminano una serie di processi prima di crittografare con il loro ransomware. Distribuiamo una serie di processi canary che si tengono traccia a vicenda. Se questi servizi vengono arrestati (tramite net stop o simili) e non durante un arresto del sistema, attiviamo un token DNS Canary e iberniamo il sistema. In questo modo:

  • Ridurre al minimo l'impatto / la probabilità di una crittografia riuscita
  • Dare la migliore possibilità di recupero delle chiavi dalla RAM

Compatibilità

Dovrebbe funzionare su qualsiasi versione di Windows

Cosa fa

In sintesi:

  • Crea un mutex e condivide il numero di istanze in esecuzione
  • Un net stop su un servizio Canary ne causerà il decremento
  • Se scende al di sotto di 2, attiviamo un token DNS canary con il nome host e iberniamo il sistema

Come usarlo

  • Sostituire l'URL del Canary Token
  • Compilare SWOLLENRIVER
  • Distribuire nei percorsi tipici di almeno DUE servizi Windows mirati
  • Installare i servizi Windows, ad es.
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • Avviare
  • ... profitto

Storia

La genesi dell'idea è nata da una discussione con Harry..

Esempi di TTP per Ryuk

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

ad es.

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

Esempio di attivazione del DNS Canary

Questo utilizza un token DNS di Canary Token (https://www.canarytokens.org/) per codificare il nome host e il fatto che il sistema è in ibernazione tramite il meccanismo di informazioni ausiliarie documentato qui https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

Affinché funzioni, dovrai sostituire il REPLACEME qui: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

Un esempio di avviso osservato è il seguente: Attivazione del token DNS Canary

Scarica lo strumento