
Um canário projetado para minimizar o impacto de certos atores de Ransomware
Um serviço do Windows para detetar se foi encerrado e hibernar se várias instâncias forem encerradas.
Publicado como código aberto pela NCC Group Plc - http://www.nccgroup.com/
Desenvolvido por Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
Publicado sob a AGPL, consulte o LICENSE para mais informações.
Certos agentes de ameaças param vários serviços / matam vários processos antes de encriptar com o seu ransomware. Implementamos vários processos canários que se monitorizam mutuamente. Se estes serviços forem parados (via net stop ou semelhante) e não durante um encerramento do host, disparamos um token DNS Canary e hibernamos o host. Ao fazer isto, iremos:
Deve funcionar em qualquer versão do Windows
Simplesmente:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
A génese da ideia surgiu de uma discussão com o Harry..
por exemplo:
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
Isto utiliza um token DNS da Canary Token (https://www.canarytokens.org/) para codificar o nome do host e o facto de estar a hibernar através do mecanismo de informação auxiliar documentado aqui https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
Para que isto funcione, terá de substituir o REPLACEME aqui: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
Um exemplo de alerta observado é o seguinte:
