
Канарейка, предназначенная для минимизации воздействия некоторых операторов программ-вымогателей
Служба Windows, которая обнаруживает собственную остановку и переводит систему в спящий режим, если остановлено несколько экземпляров.
Выпущена как open source компанией NCC Group Plc - http://www.nccgroup.com/
Разработана Ollie Whitehouse, ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
Выпущена под AGPL, подробнее см. LICENSE
Некоторые злоумышленники останавливают ряд служб / завершают ряд процессов перед шифрованием с помощью своего вымогателя. Мы разворачиваем несколько canary-процессов, которые следят друг за другом. Если эти службы остановлены (через net stop или аналогичным образом) и это происходит не во время завершения работы хоста, мы запускаем Canary DNS-токен и переводим хост в спящий режим. Это позволит нам:
Должна работать в любой версии Windows
Если коротко:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
Идея зародилась в ходе обсуждения с Harry..
например:
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
Здесь используется DNS-токен Canary Token (https://www.canarytokens.org/) для кодирования имени хоста и факта перехода в спящий режим с помощью механизма вспомогательной информации, описанного здесь https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token.
Чтобы это работало, необходимо заменить REPLACEME здесь: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
Пример полученного оповещения:
