Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
shadowhammer — 批量模式检查器,用于检测 Shadowhammer 恶意软件指标,可扫描本地或提供的 MAC 地址并与已知恶意哈希进行比对,支持离线运行及误报过滤。 | Kitploit
工具/GitHubGitHub/withsecurelabs/shadowhammer
防御工具脚本与自动化网络安全恶意软件分析事件响应
GitHubwithsecurelabs/shadowhammer

shadowhammer

批量模式检查器,用于检测 Shadowhammer 恶意软件指标,可扫描本地或提供的 MAC 地址并与已知恶意哈希进行比对,支持离线运行及误报过滤。

查看仓库
827年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

批量模式 Shadowhammer MAC 地址检查工具

卡巴斯基近期发现并分析了“Shadowhammer”攻击(https://securelist.com/operation-shadowhammer/89992)。他们做了出色的分析,并发布了一款供系统管理员使用的工具,以判断其系统是否成为攻击目标。然而,已发布的工具不太容易脚本化,因此我们创建了这个小型 Python 脚本来解决这一问题。我们采用了卡巴斯基自家工具中的哈希值,并将其封装在一个简洁的命令行 Python 界面中(该工具也可离线使用,以解决潜在的隐私问题)。

使用方法

默认情况下,该工具会扫描当前系统上的所有网卡,检查其是否出现在 Shadowhammer 恶意软件中:

root@kitploit:~
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)

它也可以通过命令行接受 MAC 地址:

root@kitploit:~
check.py --mac-addresses 005050613370

或者从文本文件中读取:

root@kitploit:~
check.py --mac-addresses-filename toscan.txt

如果从文本文件扫描,地址应为换行分隔的 ASCII 格式,如下所示:

root@kitploit:~
005050613370
0050c0dec0de
1010c00dade0

你也可以在 MAC 地址中使用冒号或连字符作为分隔符。

误报

该恶意软件会过滤掉一些极为常见的 MAC 地址。这些地址已从工具中移除,因为它们的出现_并不_能明确表明系统成为攻击目标。它们包括:

  • 0c5b8f279a64
    每一台华为 E5573 USB 调制解调器都使用此地址。如果你拥有该调制解调器,你就会拥有这个 MAC 地址。
  • 001e101f0000
    同样,所有华为 HWD12 LTE 调制解调器都使用此地址。
  • 005056c00008
    VMWare 工作站使用的默认地址。

另请参阅

Countercept 的推特:https://twitter.com/countercept
卡巴斯基的初步分析:https://securelist.com/operation-shadowhammer/89992

下载工具