Meine Organisation hat kürzlich Malware entdeckt, die per E-Mail an einige Benutzer gesendet wurde und die es in einem ausgeklügelten, gezielten Angriff geschafft hat, unsere E-Mail-Sicherheit zu umgehen. Die Namen der Dateien variieren von Benutzer zu Benutzer, aber wir haben eine Liste der gängigen MD5-Hashes unter den Malware-Dateien zusammengestellt.
Nur ein Schuss in die Dunkelheit - ich habe mich gefragt, ob es eine Möglichkeit gibt, Dateien auf der Grundlage ihrer MD5-Hashes zu finden, anstatt ihre Dateinamen, Erweiterungen usw. über PowerShell .... oder eine andere Methode. Wir verwenden Windows 2012 R2 für die meisten Server in unserem Rechenzentrum.
Antworten:
Sicher. Wahrscheinlich möchten Sie etwas Nützlicheres tun als das folgende Beispiel.
quelle
quelle
Wenn Sie über eine Kopie der Datei verfügen, sollten Sie AppLocker in der gesamten Domäne aktivieren und eine Hashregel hinzufügen, damit diese Datei nicht mehr ausgeführt wird. Dies hat den zusätzlichen Vorteil, dass Computer identifiziert werden können, die versuchen, das Programm auszuführen, da AppLocker-Protokolle standardmäßig Aktionen blockieren und ablehnen.
quelle