
Этот пакет/скрипт отслеживает SMB-транзакции в поисках известных вредоносных имен файлов, которые, как известно, используют программы-вымогатели. Он работает поверх списков Anti-Ransomware File System Resource Manager, поддерживаемых здесь.
В комплект входит скрипт Python (download-list.py), позволяющий периодически обновлять список. По умолчанию он загружает новый файл в папку inputs/.
Этот пакет доступен через zkg, однако, поскольку он состоит из двух частей (скрипта и входного файла), зачастую лучше устанавливать его вручную.
Для Zeek поместите скрипт scripts/check-for-ransomware-filenames.zeek и файл inputs/fsrm_patterns_for_zeek.tsv в один каталог, затем отредактируйте файл local.zeek, добавив строку следующего вида:
@load /path/to/check-for-ransomware-filenames.zeek
Для устройства Corelight используйте zkg, чтобы добавить этот репозиторий в пользовательский комплект вместе с любыми другими пользовательскими пакетами, которые вы хотите загрузить. Используйте corelight-client для установки этого комплекта.
Затем используйте corelight-client для загрузки входного файла, например так:
corelight-client -b <sensor IP> bro input upload --name fsrm_patterns_for_zeek.tsv --file fsrm_patterns_for_zeek.tsv
Скрипт генерирует уведомления следующего вида:
{
"_path": "notice",
"_system_name": "bas-cl-swsensor-01",
"_write_ts": "2020-04-27T21:40:10.494579Z",
"_node": "worker-02",
"ts": "2020-04-27T21:40:10.494579Z",
"uid": "CNhUff2G2TzzRoQi45",
"note": "Ransomware::KnownBadFilename",
"msg": "Detected potential ransomware! Known bad file name: test3.hj36MM in use by client 10.0.2.51 on file server 172.16.4.66",
"src": "10.0.2.51",
"dst": "172.16.4.66",
"peer_descr": "worker-02",
"actions": [
"Notice::ACTION_LOG"
],
"suppress_for": 3600
}
Если вы получили уведомление, проведите расследование — в идеале как можно быстрее!
Пожалуйста, прочитайте файл лицензии здесь, чтобы получить информацию о лицензии на это программное обеспечение.