
Verificador em modo de lote para indicadores do malware Shadowhammer, que verifica endereços MAC locais ou fornecidos contra hashes maliciosos conhecidos, com suporte offline e filtragem de falsos positivos.
A Kaspersky descobriu e analisou recentemente o ataque 'Shadowhammer' (https://securelist.com/operation-shadowhammer/89992). Eles fizeram uma ótima análise e lançaram uma ferramenta para administradores de sistemas usarem para determinar se seus sistemas foram alvo. As ferramentas lançadas, no entanto, não eram muito fáceis de serem usadas em scripts, então criamos este pequeno script em Python para resolver isso. Pegamos os hashes da própria ferramenta da Kaspersky e os envolvemos em uma interface Python de linha de comando (que também pode ser usada offline, abordando possíveis problemas de privacidade).
Por padrão, a ferramenta verifica todas as placas de rede do sistema atual quanto à sua presença no malware Shadowhammer:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
Ela também pode aceitar endereços MAC via linha de comando:
check.py --mac-addresses 005050613370
Ou a partir de um arquivo de texto:
check.py --mac-addresses-filename toscan.txt
Se a verificação for feita a partir de um arquivo de texto, os endereços devem ser ASCII separados por quebras de linha, assim:
005050613370
0050c0dec0de
1010c00dade0
Você também pode usar dois-pontos ou hífens como delimitadores nos seus endereços MAC.
O malware filtra alguns endereços MAC extremamente comuns. Eles foram removidos da ferramenta, pois sua presença não indica conclusivamente que o sistema foi alvo. São eles:
Twitter da Countercept: https://twitter.com/countercept
Análise inicial da Kaspersky: https://securelist.com/operation-shadowhammer/89992