
CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 और CVE-2021-26865 के शोषण के संकेतकों की पहचान करने के लिए एक PowerShell स्क्रिप्ट
Hafnium-IOC एक सरल PowerShell स्क्रिप्ट है जो एक्सचेंज सर्वर पर चलती है और हाफनियम गतिविधि रिलीज द्वारा माइक्रोसॉफ्ट द्वारा 2021-03-02 को जारी किए गए समझौता संकेतकों (IOCs) की पहचान करने के लिए है (https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/)। अधिक जानकारी उपलब्ध होने पर स्क्रिप्ट को और अधिक IOC शामिल करने के लिए अपडेट किया जा सकता है।
Hafnium-IOC MIT लाइसेंस के अंतर्गत है जब तक कि स्पष्ट रूप से अन्यथा न कहा गया हो।
एक्सचेंज की प्रकृति के कारण, यदि DAG का उपयोग कर रहे हैं तो प्रत्येक Exchange सर्वर पर स्क्रिप्ट चलाने की अनुशंसा की जाती है। स्क्रिप्ट कंसोल और वर्तमान कार्यशील निर्देशिका में एक लॉग फ़ाइल दोनों से परिणाम आउटपुट करेगी। यह सेटिंग वेरिएबल सेटिंग में भी कॉन्फ़िगर करने योग्य है। स्क्रिप्ट को लॉग फ़ाइल का पूर्ण पथ स्वीकार करने के लिए पैरामीटरीकृत किया गया है। यदि कोई पथ प्रदान नहीं किया जाता है, तो उपयोगकर्ता की होम निर्देशिका में yyyy_MM_dd HH.mm.ss-Hafnium_IOCs.txt नाम से एक लॉग फ़ाइल बनाई जाएगी।
स्क्रिप्ट को निष्पादित करने के लिए, बस:
.\HAFNIUM-Exchange-IOC
या एक अलग लॉग पथ निर्दिष्ट करने के लिए:
.\HAFNIUM-Exchange-IOC -logPath "C:\Temp\Hafnium_Results.log"