
배치 모드로 Shadowhammer 악성코드 지표를 확인하는 도구로, 로컬 또는 제공된 MAC 주소를 알려진 악성 해시와 대조하여 스캔하며, 오프라인 지원 및 오탐 필터링 기능을 제공합니다.
Kaspersky는 최근 'Shadowhammer' 공격(https://securelist.com/operation-shadowhammer/89992)을 발견하고 분석했습니다. 그들은 훌륭한 분석을 수행했고, 시스템 관리자가 자신의 시스템이 표적이 되었는지 확인할 수 있는 도구를 공개했습니다. 그러나 공개된 도구는 스크립트로 다루기가 쉽지 않아서, 우리는 이를 해결하기 위해 이 작은 Python 스크립트를 만들었습니다. Kaspersky 자체 도구에서 해시를 가져와 멋진 명령줄 Python 인터페이스로 감쌌습니다(오프라인에서도 사용할 수 있어 잠재적인 개인정보 보호 문제를 해결합니다).
이 도구는 기본적으로 현재 시스템의 모든 네트워크 카드를 Shadowhammer 악성코드 존재 여부로 검사합니다:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
명령줄을 통해 MAC 주소를 입력받을 수도 있습니다:
check.py --mac-addresses 005050613370
또는 텍스트 파일에서 읽어올 수도 있습니다:
check.py --mac-addresses-filename toscan.txt
텍스트 파일에서 검사할 경우, 주소는 줄바꿈으로 구분된 ASCII 형식이어야 합니다:
005050613370
0050c0dec0de
1010c00dade0
MAC 주소의 구분 기호로 콜론이나 하이픈도 사용할 수 있습니다.
이 악성코드는 매우 흔한 몇 가지 MAC 주소를 필터링합니다. 이러한 주소는 표적이 되었음을 결정적으로 나타내지 않기 때문에 도구에서 제외되었습니다. 해당 주소는 다음과 같습니다:
Countercept의 트위터: https://twitter.com/countercept
Kaspersky의 초기 분석: https://securelist.com/operation-shadowhammer/89992