
Ein PowerShell-Skript zur Identifizierung von Indikatoren für die Ausnutzung von CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 und CVE-2021-26865.
Hafnium-IOC ist ein einfaches PowerShell-Skript, das auf Exchange-Servern ausgeführt wird, um Indikatoren für Kompromittierungen (IOCs) aus der Hafnium-Aktivitätsveröffentlichung von Mircosoft vom 02.03.2021 (https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/) zu identifizieren. Das Skript kann aktualisiert werden, um weitere IOCs zu enthalten, sobald weitere Informationen verfügbar sind.
Hafnium-IOC steht unter der MIT-Lizenz, sofern nicht ausdrücklich anders vermerkt.
Aufgrund der Natur von Exchange wird empfohlen, das Skript auf jedem Exchange-Server auszuführen, wenn ein DAG verwendet wird. Das Skript gibt Ergebnisse sowohl in der Konsole als auch in einer Protokolldatei im aktuellen Arbeitsverzeichnis aus. Diese Einstellung ist auch in der Variableneinstellung konfigurierbar. Das Skript ist parametrisiert, um den vollständigen Pfad einer Protokolldatei zu akzeptieren. Wenn kein Pfad angegeben wird, wird im Benutzerverzeichnis eine Protokolldatei mit dem Namen yyyy_MM_dd HH.mm.ss-Hafnium_IOCs.txt erstellt.
Um das Skript auszuführen, einfach:
.\HAFNIUM-Exchange-IOC
Oder um einen anderen Protokollpfad anzugeben:
.\HAFNIUM-Exchange-IOC -logPath "C:\Temp\Hafnium_Results.log"