
Uma vacina simples contra ransomware

Uma Proteção Simples contra Ransomware
Vemos ransomware apagar todas as cópias de sombra usando vssadmin com bastante frequência. E se pudéssemos simplesmente interceptar essa solicitação e eliminar o processo que a invocou? Vamos tentar criar uma vacina simples.

Nós registramos um depurador para vssadmin.exe (e wmic.exe), que é o nosso raccine.exe compilado. Raccine é um binário que primeiro coleta todos os PIDs dos processos pai e depois tenta eliminar todos os processos pai.
Vantagens:
vssadmin.exe ou wmic.exe), o que poderia levar a problemas de integridade e quebrar nossa raccinação a cada dia de patchDesvantagens / Pontos Cegos:
vssadmin.exe delete shadows (ou qualquer outra combinação bloqueada) não é mais possívelvssadmin.exe delete shadows, o que pode ser um processo de backupvssadmin.exe (ex.: via schtasks)vssadmin.exe (e wmic.exe) é interceptada e passada para raccine.exe como depurador (vssadmin.exe delete shadows se torna raccine.exe vssadmin.exe delete shadows)Combinações maliciosas:
delete e shadows (vssadmin, diskshadow)resize e shadowstorage (vssadmin)delete e shadowstorage (vssadmin)delete e shadowcopy (wmic)delete e catalog e -quiet (wbadmin)win32_shadowcopy ou elemento de uma lista de comandos codificados (powershell)recoveryenabled (bcedit)ignoreallfailures (bcedit)^ lista desatualizada: verifique a regra YARA correspondente
Lista do Powershell de comandos codificados: JAB, SQBFAF, SQBuAH, SUVYI, cwBhA, aWV4I, aQBlAHgA e muitos outros
Emotet sem Raccine - Link

Emotet com Raccine - Link (ignore a atividade de processo relacionada à instalação do Raccine)

A infecção é cortada pela raiz.
USE POR SUA CONTA E RISCO!
Você não poderá mais executar comandos que usem os comandos bloqueados em uma máquina raccinada até aplicar o patch de desinstalação raccine-reg-patch-uninstall.reg. Isso pode quebrar várias soluções de backup que executam esse comando específico durante o trabalho. Ele não apenas bloqueará a solicitação, mas também eliminará todos os processos na árvore, incluindo a solução de backup e o processo que a invocou.
Se você tiver um monitoramento de segurança sólido que registre todas as execuções de processos, poderá verificar seus logs para ver se vssadmin.exe delete shadows, vssadmin.exe resize shadowstorage ... ou as outras linhas de comando bloqueadas são usadas com frequência ou esporadicamente para fins legítimos; nesse caso, você deve evitar usar o Raccine.
delete e shadows na linha de comando e, caso contrário, passa todos os parâmetros para um novo processo que invoca o vssadmin com seus parâmetros originaisexplorer.exe da lista de permissõeswmic chamando delete shadowcopy, sem saídas para inicializações de processos na lista de permissões (evita problemas com o processamento da saída do wmic)delete shadowstorage por @JohnLaTwC, revisão de código por @_hillu, ícone do aplicativobcdedit.exe /set {default} bootstatuspolicy ignoreallfailures e bcdedit.exe /set {default} recoveryenabled nopowershell.exe e win32_shadowcopy ou uma lista de comandos codificadosC:\ProgramData\Raccine_log.txtdiskshadow.exe delete shadowsTanto o pacote Visual C++ Redistributable quanto o .NET Framework serão instalados automaticamente ao executar install-raccine.bat.