一个 Windows 服务,用于检测自身是否已被关闭;如果多个实例均已被关闭,则使主机休眠。
由 NCC Group Plc 以开源形式发布 - http://www.nccgroup.com/
由 Ollie Whitehouse 开发,ollie dot whitehouse at nccgroup dot com
https://github.com/nccgroup/KilledProcessCanary
根据 AGPL 发布,更多信息请参阅 LICENSE
某些威胁行为者会在使用其勒索软件加密之前停止大量服务/终止大量进程。我们部署多个相互监视的金丝雀进程。如果这些服务被停止(通过 net stop 或类似方式)且并非发生在主机关机期间,我们将触发一个金丝雀 DNS 令牌并让主机休眠。通过这种方式,我们将:
应适用于任何版本的 Windows
简单来说:
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
这个想法的起源来自与 Harry 的一次讨论..
例如:
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y
这里使用一个金丝雀令牌 (https://www.canarytokens.org/) 的 DNS 令牌,通过此处文档记录的辅助信息机制 https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token 对主机名以及其正在休眠这一事实进行编码。
要使其正常工作,您需要替换此处的 REPLACEME: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241
一个示例警报如下:
