Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
IoC_Attack_ESXi_Feb_2023 — Collection d'IoC disponibles et liés aux attaques sur les infrastructures ESXi survenues à partir du vendredi 3 février 2023. | Kitploit
Outils/GitHubGitHub/fastfire/ioc_attack_esxi_feb_2023
Gestion des Indicateurs de Compromission (IOC)Flux et Agrégateurs de MenacesVirtualisation de SécuritéCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsRessources Organisées
GitHubfastfire/ioc_attack_esxi_feb_2023

IoC_Attack_ESXi_Feb_2023

Collection d'IoC disponibles et liés aux attaques sur les infrastructures ESXi survenues à partir du vendredi 3 février 2023.

Voir le dépôt
128il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

IoC_Attack_ESXi_Feb_2023

Collection d'IoC disponibles et liés aux attaques contre les infrastructures ESXi survenues à partir du vendredi 3 février 2023.

Actualités

Voici quelques références concernant l'attaque :

https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/

https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/

https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/

Récupérez vos systèmes

Quelques informations très utiles pour procéder à la récupération des serveurs compromis

https://enes.dev/

La CISA a publié un script de récupération pour les organisations victimes du ransomware ESXiArgs.

https://www.cisa.gov/uscert/ncas/current-activity/2023/02/07/cisa-releases-esxiargs-ransomware-recovery-script

Le script n'est utilisable qu'avec la première version du ransomware. Avec la deuxième version du ransomware, comme indiqué dans l'article de Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), en plus des fichiers de configuration, une grande partie des données est également chiffrée.

Suivi des paiements

Script qui extrait une liste de certaines instances compromises (pas toutes, mais probablement celles compromises par l'acteur de la menace lui-même). Le script extrait également la liste des portefeuilles Bitcoin indiqués pour payer la rançon, utile pour faire correspondre d'éventuels portefeuilles déjà utilisés ailleurs :

https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97

Surface compromise

Il est possible d'avoir une bonne idée de la surface compromise en utilisant ces requêtes dans Shodan et Censys :

Shodan (837 hôtes compromis le 6 février) : https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22

Censys (3276 hôtes compromis le 6 février) : https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22

ZoomEye : https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad

Script de chiffrement,

À partir du 8 février, une nouvelle campagne d'attaque semble avoir commencé et la note de rançon mise à disposition par l'attaquant est légèrement différente de la précédente. Voici la requête pour identifier la nouvelle note de rançon :

Shodan : https://beta.shodan.io/search?query=html%3A%22and+we+will+send+our+BTC+wallet%22+title%3A%22How+to+Restore+Your+Files%22

Au lien https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 les scripts utilisés par l'acteur de la menace pour chiffrer les systèmes ont été partagés :

Script complet https://pastebin.com/y6wS2BXh

Script + binaire de chiffrement https://we.tl/t-QMYhnF5evE

Télécharger l’outil