Часто ransomware меняет раширения зашифрованным файлам или добавляет второе. Если ваши средства не остановили процесс шифрования, то можем попытаться обнаружить создание файла с подозрительным раширением 💻
Список расширений и названий записок можно посмотреть здесь:
🔤 https://github.com/dannyroemhild/ransomware-fileext-list
🔤 https://github.com/mthcht/awesome-lists/blob/main/Lists/ransomware_extensions_list.csv
🔤 https://gist.github.com/sfponce/7c49269ed5a81f2a55dad39dc7cef5ad
⚠️ Событие Sysmon EventId 11, регистрирует только создание нового файла.
Для примера можем посмотреть Sigma-правило, для его работы нужно включить ETW
logman create trace "Microsoft-Windows-Kernel-File" -p Microsoft-Windows-Kernel-File -o "C:\Logs\Microsoft-Windows-Kernel-File.etl"
Можно добавить в конфиг сисмона имена записок и дать название правилу -
Ransomware, тогда в событиях создания файла сразу будет отображено, на что стоит обратить внимание.#detection@detectioneasy