Hafnium-IOC 是一个简单的 PowerShell 脚本,可在 Exchange 服务器上运行,用于识别来自微软于 2021 年 3 月 2 日发布的 Hafnium 活动(https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/)的入侵指标(IOC)。随着更多信息的提供,该脚本可能会更新以包含更多 IOC。
除非另有明确说明,否则 Hafnium-IOC 采用 MIT 许可协议。
由于 Exchange 的性质,如果使用 DAG,建议在每个 Exchange 服务器上运行此脚本。脚本会将结果输出到控制台以及当前工作目录中的日志文件中。此设置也可以在变量设置中进行配置。该脚本已参数化,可接受日志文件的完整路径。如果未提供路径,则会在用户的主目录中创建一个名为 yyyy_MM_dd HH.mm.ss-Hafnium_IOCs.txt 的日志文件。
要执行脚本,只需:
.\HAFNIUM-Exchange-IOC
或者指定不同的日志路径:
.\HAFNIUM-Exchange-IOC -logPath "C:\Temp\Hafnium_Results.log"