Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
detect-ransomware-filenames — 使用反勒索软件文件系统资源管理器列表监控 SMB 流量,并针对已知勒索软件文件名发出警报的 Zeek 脚本。 | Kitploit
工具/GitHubGitHub/corelight/detect-ransomware-filenames
防御工具网络安全恶意软件分析威胁情报入侵检测
GitHubcorelight/detect-ransomware-filenames

detect-ransomware-filenames

使用反勒索软件文件系统资源管理器列表监控 SMB 流量,并针对已知勒索软件文件名发出警报的 Zeek 脚本。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
20101年前Kitploit 审核通过

检测勒索软件文件名

这个包/脚本监视 SMB 事务,查找勒索软件已知会使用的恶意文件名。它构建在此处维护的反勒索软件文件系统资源管理器列表(Anti-Ransomware File System Resource Manager Lists)之上。

使用方法

包含一个 Python 脚本(download-list.py),以便定期刷新列表。默认情况下,它会将新文件下载到 inputs/ 文件夹中。

安装

该包可通过 zkg 获取,但由于它包含两部分(脚本和输入文件),通常手动安装更好。

适用于 Zeek

对于 Zeek,请将 scripts/check-for-ransomware-filenames.zeek 脚本和 inputs/fsrm_patterns_for_zeek.tsv 文件放在同一目录中,然后编辑你的 local.zeek 文件,添加如下一行:

@load /path/to/check-for-ransomware-filenames.zeek

适用于 Corelight

对于 Corelight 设备,请使用 zkg 将此仓库添加到自定义 bundle 中,连同任何其他你想要加载的自定义包。使用 corelight-client 安装此 bundle。

然后,使用 corelight-client 加载输入文件,如下所示:

corelight-client -b <sensor IP> bro input upload --name fsrm_patterns_for_zeek.tsv --file fsrm_patterns_for_zeek.tsv

示例输出

该脚本生成如下通知:

root@kitploit:~
{
  "_path": "notice",
  "_system_name": "bas-cl-swsensor-01",
  "_write_ts": "2020-04-27T21:40:10.494579Z",
  "_node": "worker-02",
  "ts": "2020-04-27T21:40:10.494579Z",
  "uid": "CNhUff2G2TzzRoQi45",
  "note": "Ransomware::KnownBadFilename",
  "msg": "Detected potential ransomware! Known bad file name: test3.hj36MM in use by client 10.0.2.51 on file server 172.16.4.66",
  "src": "10.0.2.51",
  "dst": "172.16.4.66",
  "peer_descr": "worker-02",
  "actions": [
    "Notice::ACTION_LOG"
  ],
  "suppress_for": 3600
}

如果/当你收到通知时,请展开调查,最好越快越好!

许可证

请阅读此处的许可证文件,了解本软件的相关许可信息。

下载工具