minsarawishka/RansomwareCanary

GitHub: minsarawishka/RansomwareCanary

一款基于蜜罐文件和 SHA-256 完整性监控的纯 Python 勒索软件实时检测工具。

Stars: 0 | Forks: 0

# 勒索软件行为金丝雀与监控系统 一款基于 Python 的防御性网络安全工具,旨在利用目录金丝雀(蜜罐文件)和文件完整性监控 (FIM) 实时检测勒索软件行为。 ## 🧐 工作原理 勒索软件通常会按照字母或数字顺序(`0-9`、`A-Z`)加密文件,以在被检测到之前最大化破坏程度。该脚本利用这一行为,通过以下方式进行防御: 1. 在目标目录中创建一个名为 `00_urgent_passwords.txt` 的“金丝雀陷阱”文件。 2. 生成并保存金丝雀文件的基准 SHA-256 加密哈希值。 3. 每秒持续监控该文件。 4. 如果恶意进程修改、加密或删除了金丝雀文件,其加密哈希值就会发生改变。脚本将立即触发高严重性警报,以模拟事件响应(例如,断开网络连接)。 ## 🚀 功能特性 * **实时完整性监控:** 使用 SHA-256 哈希算法立即发现未经授权的更改。 * **战略性蜜罐部署:** 高优先级的命名规则(`00_`)确保能够在勒索软件加密周期的早期将其捕获。 * **自动化告警:** 针对文件修改和删除事件提供可视化的高严重性警告。 * **零依赖性:** 纯 Python 实现,无需庞大的外部模块。 ## 💻 用法演示 1. 运行监控脚本: python3 canary_monitor.py
标签:Python, x64dbg, 勒索软件检测, 无后门, 蜜罐, 证书利用, 逆向工具