卡巴斯基近期发现并分析了“Shadowhammer”攻击(https://securelist.com/operation-shadowhammer/89992)。他们做了出色的分析,并发布了一款供系统管理员使用的工具,以判断其系统是否成为攻击目标。然而,已发布的工具不太容易脚本化,因此我们创建了这个小型 Python 脚本来解决这一问题。我们采用了卡巴斯基自家工具中的哈希值,并将其封装在一个简洁的命令行 Python 界面中(该工具也可离线使用,以解决潜在的隐私问题)。
默认情况下,该工具会扫描当前系统上的所有网卡,检查其是否出现在 Shadowhammer 恶意软件中:
C:\shadowhammer\>python check.py
SHADOWHAMMER MAC address checking tool from Countercept
Countercept: https://github.com/countercept and https://twitter.com/countercept
Kaspersky's analysis: https://securelist.com/operation-shadowhammer/89992
Contains hashes taken from Kaspersky's checking tool (thanks Kaspersky!)
Returns non-zero if at least one MAC address specified is targetted by SHADOWHAMMER
Checking 2 addresses..
No affected MACs detected (checked 2)
它也可以通过命令行接受 MAC 地址:
check.py --mac-addresses 005050613370
或者从文本文件中读取:
check.py --mac-addresses-filename toscan.txt
如果从文本文件扫描,地址应为换行分隔的 ASCII 格式,如下所示:
005050613370
0050c0dec0de
1010c00dade0
你也可以在 MAC 地址中使用冒号或连字符作为分隔符。
该恶意软件会过滤掉一些极为常见的 MAC 地址。这些地址已从工具中移除,因为它们的出现_并不_能明确表明系统成为攻击目标。它们包括:
Countercept 的推特:https://twitter.com/countercept
卡巴斯基的初步分析:https://securelist.com/operation-shadowhammer/89992