
Comprobador en modo lote para indicadores del malware Shadowhammer, que escanea direcciones MAC locales o proporcionadas contra hashes maliciosos conocidos, con soporte sin conexión y filtrado de falsos positivos.
Kaspersky descubrió y analizó recientemente el ataque 'Shadowhammer' (https://securelist.com/operation-shadowhammer/89992). Realizaron un gran análisis y publicaron una herramienta para que los administradores de sistemas pudieran determinar si sus sistemas habían sido atacados. Sin embargo, las herramientas publicadas no eran muy fáciles de automatizar mediante scripts, así que hemos creado este pequeño script en Python para solucionarlo. Hemos tomado los hashes de la propia herramienta de Kaspersky y los hemos envuelto en una interfaz de línea de comandos Python (que también puede usarse sin conexión, abordando posibles problemas de privacidad).
Por defecto, la herramienta escaneará todas las tarjetas de red del sistema actual para comprobar su presencia en el malware Shadowhammer:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
También puede aceptar direcciones MAC mediante la línea de comandos:
check.py --mac-addresses 005050613370
O desde un archivo de texto:
check.py --mac-addresses-filename toscan.txt
Si se escanea desde un archivo de texto, las direcciones deben estar delimitadas por saltos de línea en ASCII, así:
005050613370
0050c0dec0de
1010c00dade0
También puedes usar dos puntos o guiones como delimitadores en tus direcciones MAC.
El malware filtrará algunas direcciones MAC extremadamente comunes. Estas se han eliminado de la herramienta, ya que su presencia no indica de forma concluyente que se haya sido atacado. Son:
Twitter de Countercept: https://twitter.com/countercept
Análisis inicial de Kaspersky: https://securelist.com/operation-shadowhammer/89992