Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
IoC_Attack_ESXi_Feb_2023 — Colección de IoCs disponibles y relacionados con ataques a infraestructuras ESXi ocurridos a fecha del viernes 3 de febrero de 2023. | Kitploit
Herramientas/GitHubGitHub/fastfire/ioc_attack_esxi_feb_2023
Gestión de Indicadores de Compromiso (IOC)Feeds y Agregadores de AmenazasVirtualización de SeguridadForensia DigitalInteligencia de AmenazasRespuesta a IncidentesRecursos Curados
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
fastfire/ioc_attack_esxi_feb_2023

IoC_Attack_ESXi_Feb_2023

Colección de IoCs disponibles y relacionados con ataques a infraestructuras ESXi ocurridos a fecha del viernes 3 de febrero de 2023.

Ver Repositorio
1286hace 3 añosAún no revisado
Compartir

IoC_Attack_ESXi_Feb_2023

Colección de IoCs disponibles y relacionados con los ataques a infraestructuras ESXi ocurridos a partir del viernes 3 de febrero de 2023.

Noticias

Aquí tienes algunas referencias sobre el ataque:

https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/

https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/

https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/

Recupera tus sistemas

Información realmente útil para proceder con la recuperación de servidores comprometidos

https://enes.dev/

CISA ha publicado un script de recuperación para organizaciones que han sido víctimas del ransomware ESXiArgs.

https://www.cisa.gov/uscert/ncas/current-activity/2023/02/07/cisa-releases-esxiargs-ransomware-recovery-script

El script solo es utilizable en la primera versión del ransomware. Con la segunda versión del ransomware, como se indica en el artículo de Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), además de los archivos de configuración, también se cifra una gran parte de los datos.

Seguimiento de pagos

Script que extrae una lista de algunas instancias comprometidas (no todas, pero probablemente las comprometidas por el propio actor de la amenaza). El script también extrae la lista de carteras de Bitcoin indicadas para pagar el rescate, útil para encontrar coincidencias con carteras ya utilizadas en otros lugares:

https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97

Superficie comprometida

Es posible hacerse una buena idea de la superficie comprometida utilizando estas consultas en Shodan y Censys:

Shodan (837 hosts comprometidos el 6 de febrero): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22

Censys (3276 hosts comprometidos el 6 de febrero): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22

ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad

Script de cifrado,

A partir del 8 de febrero, parece que ha comenzado una nueva campaña de ataque y la nota de rescate puesta a disposición por el atacante es ligeramente diferente a la anterior. A continuación se muestra la consulta para identificar la nueva nota de rescate:

Shodan: https://beta.shodan.io/search?query=html%3A%22and+we+will+send+our+BTC+wallet%22+title%3A%22How+to+Restore+Your+Files%22

En el enlace https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 se compartieron los scripts utilizados por el actor de la amenaza para cifrar los sistemas:

Script completo https://pastebin.com/y6wS2BXh

Script + binario de cifrado https://we.tl/t-QMYhnF5evE

Descargar herramienta