
特定のランサムウェア攻撃者からの影響を最小限に抑えるように設計されたカナリア
A Windows Service to detect if it has been shutdown and hibernate if multiple instances are.
Released as open source by NCC Group Plc - http://www.nccgroup.com/
Developed by Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
Released under AGPL see LICENSE for more information
特定の脅威アクターは、ランサムウェアで暗号化する前に、多数のサービスを停止したり、多数のプロセスを強制終了したりします。私たちは、互いを監視し合う複数のカナリアプロセスを配置します。これらのサービスが(net stopなどによって)停止された際、それがホストのシャットダウン中でなければ、Canary DNSトークンを発火させ、ホストを休止状態にします。これにより、以下のことが可能になります:
Windowsのすべてのバージョンで動作するはずです。
簡単に言うと:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
このアイデアの起源は、Harry氏との議論に由来します。
例:
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
これは、Canary Token (https://www.canarytokens.org/) DNSトークンを使用して、ホスト名と休止状態であるという事実を、ここ https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token に文書化されている補助情報メカニズムを介してエンコードします。
これを機能させるには、ここのREPLACEMEを置き換える必要があります: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
以下は、見られるアラートの例です:
