Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
shadowhammer — Пакетный режим проверки индикаторов вредоносного ПО Shadowhammer, сканирующий локальные или предоставленные MAC-адреса на соответствие известным вредоносным хэшам, с поддержкой офлайн-режима и фильтрацией ложных срабатываний. | Kitploit
Инструменты/GitHubGitHub/withsecurelabs/shadowhammer
Оборонительные ИнструментыСкриптинг и автоматизацияСетевая безопасностьАнализ вредоносных программРеагирование на Инциденты
GitHubwithsecurelabs/shadowhammer

shadowhammer

Пакетный режим проверки индикаторов вредоносного ПО Shadowhammer, сканирующий локальные или предоставленные MAC-адреса на соответствие известным вредоносным хэшам, с поддержкой офлайн-режима и фильтрацией ложных срабатываний.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
827 лет назадЕщё не проверено
Поделиться

Пакетный проверщик MAC-адресов Shadowhammer

Недавно «Лаборатория Касперского» обнаружила и проанализировала атаку 'Shadowhammer' (https://securelist.com/operation-shadowhammer/89992). Они провели отличный анализ и выпустили инструмент для системных администраторов, позволяющий определить, были ли их системы атакованы. Однако выпущенные инструменты было не очень удобно использовать в скриптах, поэтому мы создали этот небольшой скрипт на Python, чтобы исправить это. Мы взяли хэши из собственного инструмента «Лаборатории Касперского» и обернули их в удобный интерфейс командной строки на Python (который также можно использовать в автономном режиме, что решает потенциальные проблемы конфиденциальности).

Использование

По умолчанию инструмент проверяет все сетевые карты текущей системы на их наличие в вредоносном ПО Shadowhammer:

root@kitploit:~
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)

Он также может принимать MAC-адреса через командную строку:

root@kitploit:~
check.py --mac-addresses 005050613370

Или из текстового файла:

root@kitploit:~
check.py --mac-addresses-filename toscan.txt

При сканировании из текстового файла адреса должны быть разделены переводами строк в формате ASCII, например:

root@kitploit:~
005050613370
0050c0dec0de
1010c00dade0

В MAC-адресах также можно использовать двоеточия или дефисы в качестве разделителей.

Ложные срабатывания

Вредоносное ПО фильтрует несколько крайне распространённых MAC-адресов. Они были удалены из инструмента, поскольку их наличие не является однозначным признаком атаки. Это:

  • 0c5b8f279a64
    Используется каждым USB-модемом Huawei E5573. Если у вас есть этот модем, у вас будет этот MAC-адрес.
  • 001e101f0000
    Аналогично, используется всеми LTE-модемами Huawei HWD12.
  • 005056c00008
    Адрес по умолчанию, используемый VMWare Workstation.

См. также

Twitter Countercept: https://twitter.com/countercept
Первоначальный анализ «Лаборатории Касперского»: https://securelist.com/operation-shadowhammer/89992

Скачать инструмент