
Uno script PowerShell per identificare indicatori di sfruttamento di CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 e CVE-2021-26865
Hafnium-IOC è un semplice script PowerShell che viene eseguito sui server Exchange per identificare indicatori di compromissione (IOC) dall'attività di Hafnium rilasciata da Mircosoft il 02-03-2021 (https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/). Lo script può essere aggiornato per includere ulteriori IOC man mano che diventano disponibili più informazioni.
Hafnium-IOC è sotto la licenza MIT salvo diversa indicazione esplicita.
A causa della natura di Exchange, si consiglia di eseguire lo script su ogni server Exchange se si utilizza un DAG. Lo script produrrà risultati sia dalla console che da un file di log nella directory di lavoro corrente. Questa impostazione è anche configurabile nell'impostazione delle variabili. Lo script è parametrizzato per accettare il percorso completo di un file di log. Se non viene fornito alcun percorso, verrà creato un file di log nella home directory dell'utente con il nome yyyy_MM_dd HH.mm.ss-Hafnium_IOCs.txt.
Per eseguire lo script, basta:
.\HAFNIUM-Exchange-IOC
Oppure per specificare un percorso di log diverso:
.\HAFNIUM-Exchange-IOC -logPath "C:\Temp\Hafnium_Results.log"