
Сценарий PowerShell для выявления индикаторов эксплуатации CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 и CVE-2021-26865.
Hafnium-IOC — это простой скрипт PowerShell, который запускается на серверах Exchange для выявления индикаторов компрометации (IOC) в рамках активности группировки Hafnium, опубликованной Mircosoft 2 марта 2021 года (https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/). Скрипт может быть обновлён для включения дополнительных IOC по мере поступления новой информации.
Hafnium-IOC распространяется на условиях лицензии MIT, если не указано иное.
Ввиду особенностей Exchange рекомендуется запускать скрипт на каждом сервере Exchange при использовании DAG. Скрипт выводит результаты как в консоль, так и в файл журнала в текущей рабочей директории. Этот параметр также можно настроить в разделе переменных. Скрипт параметризован и принимает полный путь к файлу журнала. Если путь не указан, файл журнала будет создан в домашней директории пользователя с именем yyyy_MM_dd HH.mm.ss-Hafnium_IOCs.txt.
Для запуска скрипта просто выполните:
.\HAFNIUM-Exchange-IOC
Или для указания другого пути к журналу:
.\HAFNIUM-Exchange-IOC -logPath "C:\Temp\Hafnium_Results.log"