Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
KilledProcessCanary — Канарейка, предназначенная для минимизации воздействия некоторых операторов программ-вымогателей | Kitploit
Инструменты/GitHubGitHub/nccgroup/killedprocesscanary
Оборонительные ИнструментыКриминалистика памятиЦифровая криминалистикаРеагирование на ИнцидентыОбнаружение Аномалий
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

Канарейка, предназначенная для минимизации воздействия некоторых операторов программ-вымогателей

Репозиторий
101135 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Canary завершаемых процессов для Windows

Служба Windows, которая обнаруживает собственную остановку и переводит систему в спящий режим, если остановлено несколько экземпляров.

Выпущена как open source компанией NCC Group Plc - http://www.nccgroup.com/

Разработана Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

Выпущена под AGPL, подробнее см. LICENSE

Гипотеза

Некоторые злоумышленники останавливают ряд служб / завершают ряд процессов перед шифрованием с помощью своего вымогателя. Мы разворачиваем несколько canary-процессов, которые следят друг за другом. Если эти службы остановлены (через net stop или аналогичным образом) и это происходит не во время завершения работы хоста, мы запускаем Canary DNS-токен и переводим хост в спящий режим. Это позволит нам:

  • Минимизировать ущерб / вероятность успешного шифрования
  • Дать наилучшие шансы на восстановление ключа из ОЗУ

Совместимость

Должна работать в любой версии Windows

Что она делает

Если коротко:

  • Создаёт мьютекс и хранит счётчик запущенных экземпляров
  • net stop по Canary-службе приводит к уменьшению счётчика
  • если значение падает ниже 2, мы запускаем DNS canary-токен с именем хоста и переводим хост в спящий режим

Как использовать

  • Замените URL Canary-токена
  • Скомпилируйте SWOLLENRIVER
  • Разверните по типовым путям как минимум ДВУХ целевых служб Windows
  • Установите службы Windows, например:
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • Запустите
  • ... профит

История

Идея зародилась в ходе обсуждения с Harry..

Примеры TTP для Ryuk

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

например:

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

Пример срабатывания DNS Canary

Здесь используется DNS-токен Canary Token (https://www.canarytokens.org/) для кодирования имени хоста и факта перехода в спящий режим с помощью механизма вспомогательной информации, описанного здесь https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.

Чтобы это работало, необходимо заменить REPLACEME здесь: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

Пример полученного оповещения: Срабатывание DNS Canary-токена

Скачать инструмент