
أداة فحص بنمط الدفعات لمؤشرات برمجية Shadowhammer الخبيثة، تقوم بفحص عناوين MAC المحلية أو المقدمة مقابل تجزئات ضارة معروفة، مع دعم العمل دون اتصال وتصفية النتائج الإيجابية الكاذبة.
اكتشفت Kaspersky مؤخرًا وحللت هجوم 'Shadowhammer' (https://securelist.com/operation-shadowhammer/89992). لقد قاموا بتحليل رائع وأصدروا أداة لمسؤولي الأنظمة لاستخدامها لتحديد ما إذا كانت أنظمتهم مستهدفة. ومع ذلك، لم تكن الأدوات المُصدرة سهلة البرمجة النصية، لذلك أنشأنا هذا السكربت الصغير بلغة Python لإصلاح ذلك. لقد أخذنا التجزئات (hashes) من أداة Kaspersky الخاصة وقمنا بتغليفها في واجهة سطر أوامر Python أنيقة (والتي يمكن استخدامها أيضًا دون اتصال، لمعالجة مخاوف الخصوصية المحتملة).
تقوم الأداة، افتراضيًا، بفحص جميع بطاقات الشبكة على النظام الحالي للتحقق من وجودها في برمجية Shadowhammer الخبيثة:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
يمكنها أيضًا قبول عناوين MAC عبر سطر الأوامر:
check.py --mac-addresses 005050613370
أو من ملف نصي:
check.py --mac-addresses-filename toscan.txt
إذا كنت تفحص من ملف نصي، يجب أن تكون العناوين مفصولة بأسطر جديدة بتنسيق ASCII، مثل هذا:
005050613370
0050c0dec0de
1010c00dade0
يمكنك أيضًا استخدام النقطتين (:) أو الواصلات (-) كفواصل في عناوين MAC الخاصة بك.
ستقوم البرمجية الخبيثة بالتصفية على عدد قليل من عناوين MAC الشائعة جدًا. تمت إزالتها من الأداة، لأن وجودها لا يشير بشكل قاطع إلى الاستهداف. وهي:
تويتر Countercept: https://twitter.com/countercept
التحليل الأولي من Kaspersky: https://securelist.com/operation-shadowhammer/89992