
Checker in modalità batch per gli indicatori del malware Shadowhammer, che scansiona gli indirizzi MAC locali o forniti confrontandoli con hash dannosi noti, con supporto offline e filtraggio dei falsi positivi.
Kaspersky ha recentemente scoperto e analizzato l'attacco 'Shadowhammer' (https://securelist.com/operation-shadowhammer/89992). Hanno svolto un'ottima analisi e hanno rilasciato uno strumento per gli amministratori di sistema per determinare se i loro sistemi fossero stati presi di mira. Gli strumenti rilasciati, tuttavia, non erano molto facili da scriptare, quindi abbiamo creato questo piccolo script Python per risolvere il problema. Abbiamo preso gli hash dallo strumento di Kaspersky e li abbiamo racchiusi in una comoda interfaccia Python da riga di comando (che può essere utilizzata anche offline, affrontando potenziali problemi di privacy).
Lo strumento, per impostazione predefinita, analizza tutte le schede di rete del sistema corrente per verificarne la presenza nel malware Shadowhammer:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
Può anche accettare indirizzi MAC tramite riga di comando:
check.py --mac-addresses 005050613370
Oppure da un file di testo:
check.py --mac-addresses-filename toscan.txt
Se si esegue la scansione da un file di testo, gli indirizzi devono essere ASCII delimitati da nuove righe, come questo:
005050613370
0050c0dec0de
1010c00dade0
Puoi anche usare due punti o trattini come delimitatori nei tuoi indirizzi MAC.
Il malware filtrerà su alcuni indirizzi MAC estremamente comuni. Questi sono stati rimossi dallo strumento, poiché la loro presenza non indica in modo conclusivo che il sistema sia stato preso di mira. Essi sono:
Twitter di Countercept: https://twitter.com/countercept
Analisi iniziale di Kaspersky: https://securelist.com/operation-shadowhammer/89992