
Sammlung verfügbarer IoCs im Zusammenhang mit Angriffen auf ESXi-Infrastrukturen, die ab Freitag, dem 3. Februar 2023, stattgefunden haben.
Sammlung von IoCs, die verfügbar sind und mit Angriffen auf ESXi-Infrastrukturen in Zusammenhang stehen, die ab Freitag, dem 3. Februar 2023, stattgefunden haben.
Neuigkeiten
Hier sind einige Referenzen zu dem Angriff:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
Wiederherstellung Ihrer Systeme
Einige wirklich nützliche Informationen, um mit der Wiederherstellung kompromittierter Server fortzufahren
CISA hat ein Wiederherstellungsskript für Organisationen veröffentlicht, die Opfer der ESXiArgs-Ransomware geworden sind.
Das Skript ist nur in der ersten Version der Ransomware verwendbar. Bei der zweiten Version der Ransomware wird, wie im Bleeping-Computer-Artikel (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/) angegeben, zusätzlich zu den Konfigurationsdateien auch ein großer Teil der Daten verschlüsselt.
Zahlungsverfolgung
Skript, das eine Liste einiger kompromittierter Instanzen extrahiert (nicht alle, aber wahrscheinlich die, die vom Bedrohungsakteur selbst kompromittiert wurden). Das Skript extrahiert auch die Liste der Bitcoin-Wallets, die zur Zahlung des Lösegelds angegeben sind, nützlich für Abgleiche mit Wallets, die bereits anderswo verwendet wurden:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
Kompromittierte Angriffsfläche
Es ist möglich, sich mithilfe dieser Suchanfragen in Shodan und Censys ein gutes Bild von der kompromittierten Angriffsfläche zu machen:
Shodan (837 kompromittierte Hosts am 6. Februar): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (3276 kompromittierte Hosts am 6. Februar): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
Verschlüsselungsskript,
Ab dem 8. Februar scheint eine neue Angriffskampagne begonnen zu haben, und die vom Angreifer bereitgestellte Lösegeldforderung unterscheidet sich geringfügig von der vorherigen. Nachfolgend finden Sie die Suchanfrage, um die neue Lösegeldforderung zu identifizieren:
Unter dem Link https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 wurden die Skripte geteilt, die der Bedrohungsakteur zur Verschlüsselung der Systeme verwendet hat:
Vollständiges Skript https://pastebin.com/y6wS2BXh
Skript + Verschlüsselungs-Binärdatei https://we.tl/t-QMYhnF5evE