Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Raccine — A Simple Ransomware Vaccine | Kitploit
Ferramentas/GitHubGitHub/neo23x0/raccine
Defensive ToolsThreat IntelligenceIntrusion DetectionIncident ResponseAnomaly DetectionLog Analysis
GitHubneo23x0/raccine

Raccine

A Simple Ransomware Vaccine

Ver Repositório
982126há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Inactively Maintained

Raccine

Raccine

Uma Proteção Simples contra Ransomware

Por quê?

Vemos ransomware apagar todas as cópias de sombra usando vssadmin com bastante frequência. E se pudéssemos simplesmente interceptar essa solicitação e eliminar o processo que a invocou? Vamos tentar criar uma vacina simples.

Ransomware Process Tree

Como funciona

Nós registramos um depurador para vssadmin.exe (e wmic.exe), que é o nosso raccine.exe compilado. Raccine é um binário que primeiro coleta todos os PIDs dos processos pai e depois tenta eliminar todos os processos pai.

Vantagens:

  • O método é bastante genérico
  • Não precisamos substituir um arquivo do sistema (vssadmin.exe ou wmic.exe), o que poderia levar a problemas de integridade e quebrar nossa raccinação a cada dia de patch
  • Varredura flexível de parâmetros de linha de comando com regras YARA para detectar atividades maliciosas
  • As alterações são fáceis de reverter
  • Funciona no Windows 7 / Windows 2008 R2 ou superior
  • Nenhum executável em execução ou serviço adicional necessário (sem agente)

Desvantagens / Pontos Cegos:

  • O uso legítimo de vssadmin.exe delete shadows (ou qualquer outra combinação bloqueada) não é mais possível
  • Ele até elimina os processos que tentaram invocar vssadmin.exe delete shadows, o que pode ser um processo de backup
  • Isso não detecta métodos em que o processo malicioso não é um dos processos na árvore que invocou vssadmin.exe (ex.: via schtasks)

O Processo

  1. A invocação de vssadmin.exe (e wmic.exe) é interceptada e passada para raccine.exe como depurador (vssadmin.exe delete shadows se torna raccine.exe vssadmin.exe delete shadows)
  2. Em seguida, processamos os argumentos da linha de comando e procuramos combinações maliciosas usando regras Yara.
  3. Se nenhuma combinação maliciosa for encontrada, criamos um novo processo com os parâmetros originais da linha de comando.
  4. Se uma combinação maliciosa for encontrada, coletamos todos os PIDs dos processos pai e começamos a eliminá-los (esses devem ser os processos de malware, como mostrado nas capturas de tela acima). O Raccine exibe uma janela de linha de comando com os PIDs eliminados por 5 segundos, registra o evento no Log de Eventos do Windows e então encerra.

Combinações maliciosas:

  • delete e shadows (vssadmin, diskshadow)
  • resize e shadowstorage (vssadmin)
  • delete e shadowstorage (vssadmin)
  • delete e shadowcopy (wmic)
  • delete e catalog e -quiet (wbadmin)
  • win32_shadowcopy ou elemento de uma lista de comandos codificados (powershell)
  • recoveryenabled (bcedit)
  • ignoreallfailures (bcedit)

^ lista desatualizada: verifique a regra YARA correspondente

Lista do Powershell de comandos codificados: JAB, SQBFAF, SQBuAH, SUVYI, cwBhA, aWV4I, aQBlAHgA e muitos outros

Exemplo

Emotet sem Raccine - Link

Emotet sem Raccine

Emotet com Raccine - Link (ignore a atividade de processo relacionada à instalação do Raccine)

Emotet com Raccine

A infecção é cortada pela raiz.

Aviso !!!

USE POR SUA CONTA E RISCO!

Você não poderá mais executar comandos que usem os comandos bloqueados em uma máquina raccinada até aplicar o patch de desinstalação raccine-reg-patch-uninstall.reg. Isso pode quebrar várias soluções de backup que executam esse comando específico durante o trabalho. Ele não apenas bloqueará a solicitação, mas também eliminará todos os processos na árvore, incluindo a solução de backup e o processo que a invocou.

Se você tiver um monitoramento de segurança sólido que registre todas as execuções de processos, poderá verificar seus logs para ver se vssadmin.exe delete shadows, vssadmin.exe resize shadowstorage ... ou as outras linhas de comando bloqueadas são usadas com frequência ou esporadicamente para fins legítimos; nesse caso, você deve evitar usar o Raccine.

Histórico de Versões

  • 0.1.0 - Versão inicial que interceptava e bloqueava todas as execuções de vssadmin.exe
  • 0.2.0 - Versão que bloqueia apenas execuções de vssadmin.exe que contenham delete e shadows na linha de comando e, caso contrário, passa todos os parâmetros para um novo processo que invoca o vssadmin com seus parâmetros originais
  • 0.2.1 - Removido explorer.exe da lista de permissões
  • 0.3.0 - Suporte ao método wmic chamando delete shadowcopy, sem saídas para inicializações de processos na lista de permissões (evita problemas com o processamento da saída do wmic)
  • 0.4.0 - Suporte a registro no Log de Eventos do Windows para cada tentativa bloqueada; procura mais combinações maliciosas de parâmetros
  • 0.4.1 - Binários estaticamente vinculados
  • 0.4.2 - Correções de bugs fornecidas por John Lambert
  • 0.5.0 - Removido o registro no Log de Eventos (as informações básicas eram desnecessárias; causavam maior complexidade; também podem ser obtidas por meio do registro de criação de processos), suporte à filtragem do wbadmin
  • 0.5.1 - Melhorias por @JohnLaTwC
  • 0.5.2 - Verificação adicional para delete shadowstorage por @JohnLaTwC, revisão de código por @_hillu, ícone do aplicativo
  • 0.5.3 - Instalador em lote (batch)
  • 0.6.0 - Verificações adicionais para bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures e bcdedit.exe /set {default} recoveryenabled no

Instalação

Requisitos

  • Runtime VC++ para varredura YARA (o instalador contém o pacote de instalação de https://aka.ms/vs/16/release/VC_redist.x64.exe)
  • .NET Framework 4.5
  • Acesso à internet para as atualizações das regras YARA
  • Windows 7 / Windows 2008 R2 ou superior

Tanto o pacote Visual C++ Redistributable quanto o .NET Framework serão instalados automaticamente ao executar install-raccine.bat.

Instalação Automática

  1. Baixe o Raccine.zip da seção Release
  2. Extraia-o
  3. Execute raccine-installer.bat como administrador

Instalador em lote do Windows

O instalador em lote inclui uma opção de "desinstalação".

Desinstalação Manual

Como Administrador, faça:

  1. Execute raccine-reg-patch-uninstall.reg
  2. Remova as pastas %ProgramFiles%\Raccine e %ProgramData%\Raccine
  3. Execute reg delete HKCU\Software\Raccine /F
  4. Execute taskkill /F /IM RaccineSettings.exe
  5. Execute reg delete "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /V "Raccine Tray" /F
  6. Execute schtasks /DELETE /TN "Raccine Rules Updater" /F

Atualizações

Atualização do Programa

Recomendamos desinstalar e reinstalar para atualizar. Uma desinstalação remove todas as chaves de registro com configurações.

Atualização de Assinaturas

O Raccine tem um atualizador de assinaturas integrado desde a versão 1.2. Este programa, chamado RaccineRulesSync.exe, está configurado para ser executado uma vez por dia por meio de uma tarefa agendada. Você pode executar uma atualização de assinaturas manualmente usando a opção no menu do ícone da bandeja.

Correspondência YARA

Desde a versão 1.0, o Raccine usa adicionalmente regras YARA para determinar se a linha de comando de um processo ou o processo pai é malicioso ou não. O Raccine usa 2 conjuntos de regras para duas finalidades diferentes.

  1. ./yara - regras que são aplicadas à linha de comando com todos os parâmetros, ex.: WMIC.exe delete justatest
  2. ./yara/in-memory - regras que são aplicadas à memória do processo pai do nosso processo interceptado, ex.: ransomware.exe executando nosso processo interceptado vssadmin.exe

Variáveis Externas do YARA

Desde a versão 1.1, passamos uma lista de variáveis externas para o processo de correspondência YARA, permitindo regras YARA muito mais complexas e inteligentes que levam em conta atributos do processo e de seu pai.

O processo de correspondência é assim na linha de comando:

root@kitploit:~
"C:\Program Files\Raccine\yara64.exe" -d FromRaccine="true" -d Name="WMIC.exe" -d ExecutablePath="C:\Windows\System32\wbem\WMIC.exe" -d CommandLine="WMIC.exe delete justatest" -d  Priority=32 -d FromRaccine="true" -d ParentName="cmd.exe" -d ParentExecutablePath="C:\Windows\System32\cmd.exe" -d ParentCommandLine="'C:\WINDOWS\system32\cmd.exe' " -d ParentPriority=32 C:\ProgramData\Raccine\yarayara\mal_emotet.yar C:\ProgramData\Raccine\yara\Rac1C6A.tmp

A listagem a seguir mostra um exemplo de regra YARA que utiliza as variáveis externas em sua condição.

root@kitploit:~
rule env_vars_test {
    condition:
        Name contains "WMIC.exe"
        and CommandLine contains "delete justatest"
        and ParentPriority >= 8
        and (
            ParentCommandLine contains "cmd"
            or ParentCommandLine contains "powershell"
        )
}

Implantar Configuração via GPO

A pasta GPO inclui Raccine.ADMX e Raccine.ADML. Na implantação, o arquivo Raccine.ADMX deve ser colocado em C:\Windows\PolicyDefinitions. Os arquivos Raccine.ADML correspondentes devem ser colocados em C:\Windows\PolicyDefinitions\en-US.

Para usar: Abra GPEDIT.MSC > Configuração do Computador > Modelos Administrativos > Sistema > Raccine

Após configurar as alterações, talvez seja necessário atualizar a política de grupo executando gpupdate.exe.

Arquivo de Log

Um arquivo de log com todas as interceptações e ações executadas é gravado em C:\ProgramData\Raccine\Raccine_log.txt

Arquivo de Log

Log de Eventos do Windows

Uma entrada é gerada por cada evento de bloqueio no log de eventos Application.

Log de Eventos

Os IDs que o Raccine gera

  • EventId 1 - Atividade de configuração
  • EventId 2 - Atividade maliciosa detectada
  • EventId 3 - Atividade benigna detectada

Modo de Simulação

Desde a versão 0.10.0, o Raccine pode ser instalado em "modo de simulação", que ativa todos os gatilhos, registra todas as ações, mas não elimina nada. Este modo deve ser usado em ambientes nos quais soluções de backup ou outros softwares legítimos sejam executados por um período razoável de tempo, para verificar se o Raccine interferiria com outros softwares. A ideia é instalar o Raccine em modo de simulação, deixá-lo registrar por uma semana ou um mês e depois verificar os logs para ver se ele teria bloqueado softwares legítimos usados na organização.

Kill Run

Captura de Tela

Execute raccine.exe e observe a árvore de processos pai morrer (captura de tela da v0.1)

Kill Run

GUI

Disponível e obrigatório desde a versão 1.

GUI

GUI

GUI

Pivot

Caso o ransomware que você está lidando no momento use um nome de processo específico, ex.: taskdl.exe, você pode simplesmente alterar o patch .reg para interceptar chamadas para esse nome e deixar o Raccine eliminar todos os processos pai da árvore de processos que fez a invocação.

Precisa-se de Ajuda

Gostaria de estender o Raccine, mas não tenho as habilidades de programação em C++, especialmente na plataforma Windows.

Ajuda - Meu Sistema Quebrou

Se algo acontecer com sua instalação, ex.: mensagens de erro repentinas, serviços quebrados ou programas que não iniciam mais, execute o arquivo raccine-reg-patch-uninstall.reg na subpasta reg-patches. Isso deve trazer tudo de volta ao normal.

Depois disso, você também deve conseguir executar uma desinstalação completa usando install-raccine.bat.

Outras Informações

A pronúncia correta é "Rax-Een".

Créditos

  • Florian Roth @cyb3rops
  • John Lambert @JohnLaTwC
  • Eran Yom-Tov @eran_yom_tov
  • Ollie Whitehouse @ollieatnccgroup
  • Branislav Đalić @LordOfThePies4
  • Hilko Bengen @hillu
Baixar ferramenta
  • 0.7.0 - Verificações adicionais para powershell.exe e win32_shadowcopy ou uma lista de comandos codificados
  • 0.7.1 - Melhorias por @JohnLaTwC
  • 0.7.2 - Uso de caminhos absolutos nos patches de registro
  • 0.8.0 - Cria um arquivo de log com todas as solicitações interceptadas e ações executadas em C:\ProgramData\Raccine_log.txt
  • 0.9.0 - Registra no Log de Eventos do Windows por @JohnLaTwC
  • 0.10.0 - Apenas modo de simulação
  • 0.10.1 - Correção para o modo de simulação
  • 0.10.2 - Inclui o comando diskshadow.exe delete shadows
  • 0.10.3-5 - Correções e adições menores
  • 1.0 BETA - Elementos de GUI e varredura de parâmetros de linha de comando com regras YARA
  • 1.1 BETA - Correspondência de regras YARA com variáveis externas, funções de solução de problemas
  • 1.2 BETA - Atualizador de assinaturas
  • 1.3 BETA - Varredura YARA em memória do processo pai que invocou
  • 1.4 BETA - Suporte total a x86, strings estáticas movidas para regras YARA para evitar detecções de antivírus, registro de execuções aceitas, instalação do .NET Framework no instalador
  • 1.4.2 BETA - Correção do código de saída (repasse do código de saída retornado pelo programa interceptado), interceptação de taskkill.exe
  • VariávelDescriçãoValor de Exemplo
    FromRaccinetrue
    NameNome do arquivo de imagemWMIC.exe
    ExecutablePathCaminho completo para o binárioC:\Windows\System32\wbem\WMIC.exe
    CommandLineLinha de comando completa com parâmetrosWMIC.exe delete justatest
    PriorityPrioridade do processo32
    ParentNameNome do arquivo de imagem do processo paicmd.exe
    ParentExecutablePathCaminho completo para o executável do processo paiC:\Windows\System32\cmd.exe
    ParentCommandLineLinha de comando completa do processo pai com parâmetrosC:\WINDOWS\system32\cmd.exe
    ParentPriorityPrioridade do processo pai32