
이 패키지/스크립트는 SMB 트랜잭션을 감시하여 랜섬웨어가 사용하는 것으로 알려진 유해 파일 이름을 찾습니다. 이는 여기에서 유지 관리되는 안티랜섬웨어 파일 시스템 리소스 관리자 목록(Anti-Ransomware File System Resource Manager Lists)을 기반으로 합니다.
목록을 주기적으로 새로 고칠 수 있도록 Python 스크립트(download-list.py)가 포함되어 있습니다. 기본적으로 새 파일을 inputs/ 폴더에 다운로드합니다.
이 패키지는 zkg를 통해 사용할 수 있지만, 두 부분(스크립트와 입력 파일)으로 구성되어 있으므로 수동으로 설치하는 것이 더 나은 경우가 많습니다.
Zeek의 경우 scripts/check-for-ransomware-filenames.zeek 스크립트와 inputs/fsrm_patterns_for_zeek.tsv 파일을 같은 디렉터리에 함께 넣은 다음, local.zeek 파일을 편집하여 다음과 같은 줄을 추가하세요:
@load /path/to/check-for-ransomware-filenames.zeek
Corelight 어플라이언스의 경우 zkg를 사용하여 이 저장소를 로드하려는 다른 사용자 정의 패키지와 함께 사용자 정의 번들에 추가하세요. corelight-client를 사용하여 이 번들을 설치하세요.
그런 다음 corelight-client를 사용하여 입력 파일을 다음과 같이 로드하세요:
corelight-client -b <sensor IP> bro input upload --name fsrm_patterns_for_zeek.tsv --file fsrm_patterns_for_zeek.tsv
이 스크립트는 다음과 같은 공지를 생성합니다:
{
"_path": "notice",
"_system_name": "bas-cl-swsensor-01",
"_write_ts": "2020-04-27T21:40:10.494579Z",
"_node": "worker-02",
"ts": "2020-04-27T21:40:10.494579Z",
"uid": "CNhUff2G2TzzRoQi45",
"note": "Ransomware::KnownBadFilename",
"msg": "Detected potential ransomware! Known bad file name: test3.hj36MM in use by client 10.0.2.51 on file server 172.16.4.66",
"src": "10.0.2.51",
"dst": "172.16.4.66",
"peer_descr": "worker-02",
"actions": [
"Notice::ACTION_LOG"
],
"suppress_for": 3600
}
공지를 받게 되면, 가급적 신속하게 조사하세요!
이 소프트웨어의 라이선스에 대한 정보는 라이선스 파일 여기를 참조하세요.