
Un script de PowerShell para identificar indicadores de explotación de CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 y CVE-2021-26865
Hafnium-IOC es un script simple de PowerShell que se ejecuta en servidores Exchange para identificar indicadores de compromiso (IOCs) de la actividad de Hafnium publicada por Mircosoft el 2021-03-02 (https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/). El script puede actualizarse para incluir más IOCs a medida que se disponga de más información.
Hafnium-IOC está bajo la licencia MIT a menos que se indique explícitamente lo contrario.
Debido a la naturaleza de Exchange, se recomienda ejecutar el script en cada servidor Exchange si se utiliza un DAG. El script mostrará los hallazgos tanto en la consola como en un archivo de registro en el directorio de trabajo actual. Este ajuste también se puede configurar en la configuración de variables. El script está parametrizado para aceptar la ruta completa de un archivo de registro. Si no se proporciona una ruta, se creará un archivo de registro en el directorio de inicio del usuario con el nombre yyyy_MM_dd HH.mm.ss-Hafnium_IOCs.txt.
Para ejecutar el script, simplemente:
.\HAFNIUM-Exchange-IOC
O para especificar una ruta de registro diferente:
.\HAFNIUM-Exchange-IOC -logPath "C:\Temp\Hafnium_Results.log"