Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
IoC_Attack_ESXi_Feb_2023 — Raccolta di IoC disponibili e relativi ad attacchi alle infrastrutture ESXi avvenuti a partire da venerdì 3 febbraio 2023. | Kitploit
Strumenti/GitHubGitHub/fastfire/ioc_attack_esxi_feb_2023
Gestione degli Indicatori di Compromissione (IOC)Feed e Aggregatori di MinacceVirtualizzazione per la SicurezzaDigital ForensicsThreat IntelligenceRisposta agli IncidentiRisorse Curate
GitHub

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
fastfire/ioc_attack_esxi_feb_2023

IoC_Attack_ESXi_Feb_2023

Raccolta di IoC disponibili e relativi ad attacchi alle infrastrutture ESXi avvenuti a partire da venerdì 3 febbraio 2023.

Vedi Repository
12863 anni faNon ancora revisionato
Condividi

IoC_Attack_ESXi_Feb_2023

Raccolta di IoC disponibili e relativi agli attacchi alle infrastrutture ESXi avvenuti a partire da venerdì 3 febbraio 2023.

Novità

Ecco alcuni riferimenti riguardanti l'attacco:

https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/

https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/

https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/

Recuperare i propri sistemi

Alcune informazioni davvero utili per procedere al recupero dei server compromessi

https://enes.dev/

La CISA ha rilasciato uno script di recupero per le organizzazioni che sono state vittime del ransomware ESXiArgs.

https://www.cisa.gov/uscert/ncas/current-activity/2023/02/07/cisa-releases-esxiargs-ransomware-recovery-script

Lo script è utilizzabile solo con la prima versione del ransomware. Con la seconda versione del ransomware, come indicato nell'articolo di Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), oltre ai file di configurazione viene cifrata anche una grande parte dei dati.

Monitoraggio dei pagamenti

Script che estrae un elenco di alcune istanze compromesse (non tutte, ma probabilmente quelle compromesse dallo stesso Threat Actor). Lo script estrae anche l'elenco dei Bitcoin Wallet indicati per pagare il riscatto, utile per alcuni riscontri con eventuali Wallet già utilizzati altrove:

https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97

Superficie compromessa

È possibile farsi una buona idea della superficie compromessa utilizzando queste query all'interno di Shodan e Censys:

Shodan (837 host compromessi al 6 febbraio): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22

Censys (3276 host compromessi al 6 febbraio): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22

ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad

Script di crittografia,

A partire dall'8 febbraio sembra essere iniziata una nuova campagna di attacco e la nota di riscatto messa a disposizione dall'attaccante è leggermente diversa dalla precedente. Di seguito la query per identificare la nuova nota di riscatto:

Shodan: https://beta.shodan.io/search?query=html%3A%22and+we+will+send+our+BTC+wallet%22+title%3A%22How+to+Restore+Your+Files%22

Al link https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 sono stati condivisi gli script utilizzati dal Threat Actor per cifrare i sistemi:

Script completo https://pastebin.com/y6wS2BXh

Script + binario di crittografia https://we.tl/t-QMYhnF5evE

Scarica lo strumento