
Пакетный режим проверки индикаторов вредоносного ПО Shadowhammer, сканирующий локальные или предоставленные MAC-адреса на соответствие известным вредоносным хэшам, с поддержкой офлайн-режима и фильтрацией ложных срабатываний.
Недавно «Лаборатория Касперского» обнаружила и проанализировала атаку 'Shadowhammer' (https://securelist.com/operation-shadowhammer/89992). Они провели отличный анализ и выпустили инструмент для системных администраторов, позволяющий определить, были ли их системы атакованы. Однако выпущенные инструменты было не очень удобно использовать в скриптах, поэтому мы создали этот небольшой скрипт на Python, чтобы исправить это. Мы взяли хэши из собственного инструмента «Лаборатории Касперского» и обернули их в удобный интерфейс командной строки на Python (который также можно использовать в автономном режиме, что решает потенциальные проблемы конфиденциальности).
По умолчанию инструмент проверяет все сетевые карты текущей системы на их наличие в вредоносном ПО Shadowhammer:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
Он также может принимать MAC-адреса через командную строку:
check.py --mac-addresses 005050613370
Или из текстового файла:
check.py --mac-addresses-filename toscan.txt
При сканировании из текстового файла адреса должны быть разделены переводами строк в формате ASCII, например:
005050613370
0050c0dec0de
1010c00dade0
В MAC-адресах также можно использовать двоеточия или дефисы в качестве разделителей.
Вредоносное ПО фильтрует несколько крайне распространённых MAC-адресов. Они были удалены из инструмента, поскольку их наличие не является однозначным признаком атаки. Это:
Twitter Countercept: https://twitter.com/countercept
Первоначальный анализ «Лаборатории Касперского»: https://securelist.com/operation-shadowhammer/89992