Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/nccgroup/killedprocesscanary
Ferramentas DefensivasForensia de MemóriaForensia DigitalResposta a IncidentesDetecção de Anomalias
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

Um canário projetado para minimizar o impacto de certos atores de Ransomware

Ver Repositório
101135há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

Windows Killed Process Canary

Um serviço do Windows para detetar se foi encerrado e hibernar se várias instâncias forem encerradas.

Publicado como código aberto pela NCC Group Plc - http://www.nccgroup.com/

Desenvolvido por Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

Publicado sob a AGPL, consulte o LICENSE para mais informações.

Hipótese

Certos agentes de ameaças param vários serviços / matam vários processos antes de encriptar com o seu ransomware. Implementamos vários processos canários que se monitorizam mutuamente. Se estes serviços forem parados (via net stop ou semelhante) e não durante um encerramento do host, disparamos um token DNS Canary e hibernamos o host. Ao fazer isto, iremos:

  • Minimizar o impacto / probabilidade de encriptação bem-sucedida
  • Dar a melhor hipótese de recuperação das chaves a partir da RAM

Compatibilidade

Deve funcionar em qualquer versão do Windows

O que faz

Simplesmente:

  • Cria um mutex e partilha o número de instâncias em execução
  • net stop num serviço canário fará com que ele decremente
  • se o valor cair abaixo de 2, disparamos um token DNS Canary com o nome do host e hibernamos o host

Como Usar

  • Substitua o URL do Canary Token
  • Compile o SWOLLENRIVER
  • Implemente em caminhos típicos para pelo menos DOIS serviços do Windows direcionados
  • Instale os serviços do Windows, por exemplo:
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • Inicie
  • ... lucro

História

A génese da ideia surgiu de uma discussão com o Harry..

Exemplos de TTP para o Ryuk

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

por exemplo:

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

Exemplo de Disparo de DNS Canary

Isto utiliza um token DNS da Canary Token (https://www.canarytokens.org/) para codificar o nome do host e o facto de estar a hibernar através do mecanismo de informação auxiliar documentado aqui https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

Para que isto funcione, terá de substituir o REPLACEME aqui: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

Um exemplo de alerta observado é o seguinte: Disparo de Token DNS Canary

Baixar ferramenta