
ESXi इंफ्रास्ट्रक्चर पर हुए हमलों से संबंधित उपलब्ध IoCs का संग्रह, जो शुक्रवार, 3 फ़रवरी 2023 तक हुए।
फरवरी 3, 2023 शुक्रवार से ESXi अवसंरचनाओं पर हुए हमलों से संबंधित उपलब्ध IoCs का संग्रह।
समाचार
यहाँ हमले के संबंध में कुछ संदर्भ दिए गए हैं:
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/
https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/
अपने सिस्टम को पुनर्स्थापित करें
समझौता किए गए सर्वरों की पुनर्प्राप्ति के लिए आगे बढ़ने हेतु कुछ बेहद उपयोगी जानकारी
CISA ने उन संगठनों के लिए एक पुनर्प्राप्ति स्क्रिप्ट जारी की है जो ESXiArgs रैंसमवेयर के शिकार हुए हैं।
यह स्क्रिप्ट केवल रैंसमवेयर के पहले संस्करण में ही उपयोग योग्य है। रैंसमवेयर के दूसरे संस्करण के साथ, जैसा कि Bleeping Computer लेख में बताया गया है (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), कॉन्फ़िगरेशन फ़ाइलों के अलावा, अधिकांश डेटा भी एन्क्रिप्ट किया जाता है।
भुगतान ट्रैकिंग
स्क्रिप्ट जो कुछ समझौता किए गए इंस्टेंस की सूची निकालती है (सभी नहीं, बल्कि संभवतः वे जो खुद Threat Actor द्वारा समझौता किए गए हैं)। स्क्रिप्ट फिरौती का भुगतान करने के लिए बताए गए Bitcoin वॉलेट की सूची भी निकालती है, जो किसी भी वॉलेट के मिलान के लिए उपयोगी है जो पहले कहीं और उपयोग किए गए हैं:
https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97
समझौता सतह
Shodan और Censys के भीतर इन क्वेरी का उपयोग करके समझौता की गई सतह का एक अच्छा अंदाजा प्राप्त करना संभव है:
Shodan (6 फरवरी को 837 समझौता किए गए होस्ट): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22
Censys (6 फरवरी को 3276 समझौता किए गए होस्ट): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22
ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad
एन्क्रिप्शन स्क्रिप्ट
8 फरवरी से, एक नया हमला अभियान शुरू हुआ प्रतीत होता है और हमलावर द्वारा उपलब्ध कराया गया फिरौती नोट पिछले वाले से थोड़ा अलग है। नए फिरौती नोट की पहचान करने के लिए नीचे क्वेरी दी गई है:
लिंक https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 पर Threat Actor द्वारा सिस्टम को एन्क्रिप्ट करने के लिए उपयोग किए गए स्क्रिप्ट साझा किए गए थे:
पूर्ण स्क्रिप्ट https://pastebin.com/y6wS2BXh
स्क्रिप्ट + एन्क्रिप्ट बाइनरी https://we.tl/t-QMYhnF5evE