Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
IoC_Attack_ESXi_Feb_2023 — Sammlung verfügbarer IoCs im Zusammenhang mit Angriffen auf ESXi-Infrastrukturen, die ab Freitag, dem 3. Februar 2023, stattgefunden haben. | Kitploit
Tools/GitHubGitHub/fastfire/ioc_attack_esxi_feb_2023
Management von Indicators of Compromise (IOC)Bedrohungsfeeds & AggregatorenSicherheitsvirtualisierungDigitale ForensikBedrohungsanalyseIncident ResponseKuratierte Ressourcen
GitHub

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
fastfire/ioc_attack_esxi_feb_2023

IoC_Attack_ESXi_Feb_2023

Sammlung verfügbarer IoCs im Zusammenhang mit Angriffen auf ESXi-Infrastrukturen, die ab Freitag, dem 3. Februar 2023, stattgefunden haben.

Repository anzeigen
1286vor 3 JahrenNoch nicht geprüft
Teilen

IoC_Attack_ESXi_Feb_2023

Sammlung von IoCs, die verfügbar sind und mit Angriffen auf ESXi-Infrastrukturen in Zusammenhang stehen, die ab Freitag, dem 3. Februar 2023, stattgefunden haben.

Neuigkeiten

Hier sind einige Referenzen zu dem Angriff:

https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/

https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/

https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/

Wiederherstellung Ihrer Systeme

Einige wirklich nützliche Informationen, um mit der Wiederherstellung kompromittierter Server fortzufahren

https://enes.dev/

CISA hat ein Wiederherstellungsskript für Organisationen veröffentlicht, die Opfer der ESXiArgs-Ransomware geworden sind.

https://www.cisa.gov/uscert/ncas/current-activity/2023/02/07/cisa-releases-esxiargs-ransomware-recovery-script

Das Skript ist nur in der ersten Version der Ransomware verwendbar. Bei der zweiten Version der Ransomware wird, wie im Bleeping-Computer-Artikel (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/) angegeben, zusätzlich zu den Konfigurationsdateien auch ein großer Teil der Daten verschlüsselt.

Zahlungsverfolgung

Skript, das eine Liste einiger kompromittierter Instanzen extrahiert (nicht alle, aber wahrscheinlich die, die vom Bedrohungsakteur selbst kompromittiert wurden). Das Skript extrahiert auch die Liste der Bitcoin-Wallets, die zur Zahlung des Lösegelds angegeben sind, nützlich für Abgleiche mit Wallets, die bereits anderswo verwendet wurden:

https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97

Kompromittierte Angriffsfläche

Es ist möglich, sich mithilfe dieser Suchanfragen in Shodan und Censys ein gutes Bild von der kompromittierten Angriffsfläche zu machen:

Shodan (837 kompromittierte Hosts am 6. Februar): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22

Censys (3276 kompromittierte Hosts am 6. Februar): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22

ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad

Verschlüsselungsskript,

Ab dem 8. Februar scheint eine neue Angriffskampagne begonnen zu haben, und die vom Angreifer bereitgestellte Lösegeldforderung unterscheidet sich geringfügig von der vorherigen. Nachfolgend finden Sie die Suchanfrage, um die neue Lösegeldforderung zu identifizieren:

Shodan: https://beta.shodan.io/search?query=html%3A%22and+we+will+send+our+BTC+wallet%22+title%3A%22How+to+Restore+Your+Files%22

Unter dem Link https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 wurden die Skripte geteilt, die der Bedrohungsakteur zur Verschlüsselung der Systeme verwendet hat:

Vollständiges Skript https://pastebin.com/y6wS2BXh

Skript + Verschlüsselungs-Binärdatei https://we.tl/t-QMYhnF5evE

Tool herunterladen