
Batchmodus-Prüfer für Shadowhammer-Malware-Indikatoren, der lokale oder bereitgestellte MAC-Adressen gegen bekannte bösartige Hashes scannt, mit Offline-Unterstützung und Filtern falscher Positivmeldungen.
Kaspersky hat kürzlich den 'Shadowhammer'-Angriff (https://securelist.com/operation-shadowhammer/89992) entdeckt und analysiert. Sie haben eine großartige Analyse durchgeführt und ein Tool für Systemadministratoren veröffentlicht, um festzustellen, ob ihre Systeme Ziel des Angriffs waren. Die veröffentlichten Tools waren jedoch nicht leicht skriptbar, daher haben wir dieses kleine Python-Skript erstellt, um das zu beheben. Wir haben die Hashes aus Kasperskys eigenem Tool übernommen und in eine benutzerfreundliche Python-Kommandozeilenoberfläche verpackt (die auch offline verwendet werden kann, was potenzielle Datenschutzprobleme adressiert).
Das Tool scannt standardmäßig alle Netzwerkkarten des aktuellen Systems auf ihre Präsenz in der Shadowhammer-Malware:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
Es kann auch MAC-Adressen über die Kommandozeile akzeptieren:
check.py --mac-addresses 005050613370
Oder aus einer Textdatei:
check.py --mac-addresses-filename toscan.txt
Wenn aus einer Textdatei gescannt wird, sollten die Adressen zeilenweise getrenntes ASCII sein, wie folgt:
005050613370
0050c0dec0de
1010c00dade0
Sie können auch Doppelpunkte oder Bindestriche als Trennzeichen in Ihren MAC-Adressen verwenden.
Die Malware filtert nach einigen extrem häufigen MAC-Adressen. Diese wurden aus dem Tool entfernt, da ihre Präsenz nicht eindeutig auf ein Ziel hinweist. Sie sind:
Countercepts Twitter: https://twitter.com/countercept
Kasperskys ursprüngliche Analyse: https://securelist.com/operation-shadowhammer/89992