Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
KilledProcessCanary — 一种金丝雀,旨在将特定勒索软件攻击者造成的影响降至最低。 | Kitploit
工具/GitHubGitHub/nccgroup/killedprocesscanary
防御工具内存取证数字取证事件响应异常检测
GitHubnccgroup/killedprocesscanary

KilledProcessCanary

一种金丝雀,旨在将特定勒索软件攻击者造成的影响降至最低。

查看仓库
101135年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Windows 被杀进程金丝雀

一个 Windows 服务,用于检测自身是否已被关闭;如果多个实例均已被关闭,则使主机休眠。

由 NCC Group Plc 以开源形式发布 - http://www.nccgroup.com/

由 Ollie Whitehouse 开发,ollie dot whitehouse at nccgroup dot com

https://github.com/nccgroup/KilledProcessCanary

根据 AGPL 发布,更多信息请参阅 LICENSE

假设

某些威胁行为者会在使用其勒索软件加密之前停止大量服务/终止大量进程。我们部署多个相互监视的金丝雀进程。如果这些服务被停止(通过 net stop 或类似方式)且并非发生在主机关机期间,我们将触发一个金丝雀 DNS 令牌并让主机休眠。通过这种方式,我们将:

  • 将成功加密的影响/可能性降至最低
  • 提供从 RAM 中恢复密钥的最佳机会

兼容性

应适用于任何版本的 Windows

功能说明

简单来说:

  • 创建一个互斥体并共享正在运行的实例数量
  • 对金丝雀服务执行 net stop 将使其计数递减
  • 如果计数降至 2 以下,我们将触发一个包含主机名的 DNS 金丝雀令牌,并让主机休眠

使用方法

  • 替换金丝雀令牌 URL
  • 编译 SWOLLENRIVER
  • 部署到至少两个目标 Windows 服务的典型路径中
  • 安装 Windows 服务,例如:
root@kitploit:~
New-Service -Name "MSSQL" -BinaryPathName "C:\Program Files\Microsoft SQL Server\sqlserver.exe"
  • 启动
  • ... 获利

历史

这个想法的起源来自与 Harry 的一次讨论..

针对 Ryuk 的 TTP 示例

  • https://www.carbonblack.com/blog/vmware-carbon-black-tau-ryuk-ransomware-technical-analysis/
  • https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/

例如:

root@kitploit:~
net stop avpsus /y
net stop McAfeeDLPAgentService /y
net stop mfewc /y
net stop BMR Boot Service /y
net stop NetBackup BMR MTFTP Service /y

DNS 金丝雀触发示例

这里使用一个金丝雀令牌 (https://www.canarytokens.org/) 的 DNS 令牌,通过此处文档记录的辅助信息机制 https://docs.canarytokens.org/guide/dns-token.html#creating-a-dns-token 对主机名以及其正在休眠这一事实进行编码。

要使其正常工作,您需要替换此处的 REPLACEME: https://github.com/nccgroup/KilledProcessCanary/blob/master/Program.cs#L241

一个示例警报如下: DNS 金丝雀令牌触发

下载工具