
バッチモードでShadowhammerマルウェアの指標をチェックするツール。ローカルまたは指定されたMACアドレスを既知の悪意のあるハッシュと照合し、オフライン対応と誤検知フィルタリングを備えています。
このツールは、デフォルトで現在のシステム上のすべてのネットワークカードをスキャンし、Shadowhammerマルウェアに該当するかどうかを確認します:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
コマンドラインでMACアドレスを指定することもできます:
check.py --mac-addresses 005050613370
またはテキストファイルから:
check.py --mac-addresses-filename toscan.txt
テキストファイルからスキャンする場合、アドレスは改行区切りのASCII形式である必要があります。例:
005050613370
0050c0dec0de
1010c00dade0
MACアドレスの区切り文字としてコロンやハイフンも使用できます。
このマルウェアは、いくつかの非常に一般的なMACアドレスをフィルタリングします。これらの存在は標的を示す決定的な証拠にはならないため、ツールから除外されています。それらは以下の通りです:
CounterceptのTwitter: https://twitter.com/countercept
Kasperskyの初期分析: https://securelist.com/operation-shadowhammer/89992