Recentemente, minha organização descobriu malware enviado a alguns usuários por email que conseguiu ultrapassar a segurança de email em um ataque sofisticado e direcionado. Os nomes dos arquivos variam de usuário para usuário, mas coletamos uma lista dos hashes MD5 comuns entre os arquivos de malware.
Apenas um tiro no escuro - eu queria saber se há uma maneira de encontrar arquivos com base em seus hashes MD5, em vez de nomes de arquivos, extensões, etc. via PowerShell .... ou qualquer outro método. Estamos usando o Windows 2012 R2 para a maioria dos servidores em nosso data center.
Respostas:
Certo. Você provavelmente desejará fazer algo mais útil do que o exemplo a seguir.
fonte
fonte
Se você possui uma cópia do arquivo, deve ativar o AppLocker em todo o domínio e adicionar uma regra de hash para esse arquivo para interromper sua execução. Isso tem o bônus adicional de identificar computadores que estão tentando executar o programa porque os logs do AppLocker bloqueiam e negam ações por padrão.
fonte