这个包/脚本监视 SMB 事务,查找勒索软件已知会使用的恶意文件名。它构建在此处维护的反勒索软件文件系统资源管理器列表(Anti-Ransomware File System Resource Manager Lists)之上。
包含一个 Python 脚本(download-list.py),以便定期刷新列表。默认情况下,它会将新文件下载到 inputs/ 文件夹中。
该包可通过 zkg 获取,但由于它包含两部分(脚本和输入文件),通常手动安装更好。
对于 Zeek,请将 scripts/check-for-ransomware-filenames.zeek 脚本和 inputs/fsrm_patterns_for_zeek.tsv 文件放在同一目录中,然后编辑你的 local.zeek 文件,添加如下一行:
@load /path/to/check-for-ransomware-filenames.zeek
对于 Corelight 设备,请使用 zkg 将此仓库添加到自定义 bundle 中,连同任何其他你想要加载的自定义包。使用 corelight-client 安装此 bundle。
然后,使用 corelight-client 加载输入文件,如下所示:
corelight-client -b <sensor IP> bro input upload --name fsrm_patterns_for_zeek.tsv --file fsrm_patterns_for_zeek.tsv
该脚本生成如下通知:
{
"_path": "notice",
"_system_name": "bas-cl-swsensor-01",
"_write_ts": "2020-04-27T21:40:10.494579Z",
"_node": "worker-02",
"ts": "2020-04-27T21:40:10.494579Z",
"uid": "CNhUff2G2TzzRoQi45",
"note": "Ransomware::KnownBadFilename",
"msg": "Detected potential ransomware! Known bad file name: test3.hj36MM in use by client 10.0.2.51 on file server 172.16.4.66",
"src": "10.0.2.51",
"dst": "172.16.4.66",
"peer_descr": "worker-02",
"actions": [
"Notice::ACTION_LOG"
],
"suppress_for": 3600
}
如果/当你收到通知时,请展开调查,最好越快越好!
请阅读此处的许可证文件,了解本软件的相关许可信息。