
특정 랜섬웨어 공격자의 영향을 최소화하도록 설계된 카나리
자신이 종료되었는지 감지하고, 여러 인스턴스가 종료되었을 경우 최대 절전 모드로 전환하는 Windows 서비스입니다.
NCC Group Plc가 오픈 소스로 공개했습니다 - http://www.nccgroup.com/
Ollie Whitehouse 개발, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
AGPL 라이선스로 배포됩니다. 자세한 내용은 LICENSE를 참조하세요.
특정 위협 행위자는 랜섬웨어로 암호화하기 전에 여러 서비스를 중지하거나 여러 프로세스를 종료합니다. 우리는 서로를 추적하는 여러 카나리아 프로세스를 배포합니다. 이러한 서비스가 호스트 종료 중이 아닌데 (net stop 또는 유사한 방법으로) 중지되면 Canary DNS 토큰을 발사하고 호스트를 최대 절전 모드로 전환합니다. 이를 통해 우리는 다음을 얻을 수 있습니다:
모든 Windows 버전에서 작동해야 합니다.
간단히 말하면:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
이 아이디어의 기원은 Harry와의 논의에서 비롯되었습니다..
예:
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
이 기능은 Canary Token(https://www.canarytokens.org/) DNS 토큰을 사용하여 호스트 이름과 최대 절전 모드 전환 사실을 인코딩하며, 여기 https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token에 문서화된 보조 정보 메커니즘을 통해 전달됩니다.
이 기능이 작동하려면 여기의 REPLACEME를 교체해야 합니다: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
발생한 알림의 예는 다음과 같습니다:
