Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
IoC_Attack_ESXi_Feb_2023 — Coleção de IoCs disponíveis e relacionados a ataques em infraestruturas ESXi ocorridos até sexta-feira, 3 de fevereiro de 2023. | Kitploit
Ferramentas/GitHubGitHub/fastfire/ioc_attack_esxi_feb_2023
Gerenciamento de Indicadores de Comprometimento (IOC)Feeds e Agregadores de AmeaçasVirtualização para SegurançaForensia DigitalInteligência de AmeaçasResposta a IncidentesRecursos Curados
GitHub

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
fastfire/ioc_attack_esxi_feb_2023

IoC_Attack_ESXi_Feb_2023

Coleção de IoCs disponíveis e relacionados a ataques em infraestruturas ESXi ocorridos até sexta-feira, 3 de fevereiro de 2023.

Ver Repositório
128há 3 anosAinda não revisado

IoC_Attack_ESXi_Feb_2023

Coleção de IoCs disponíveis e relacionados a ataques a infraestruturas ESXi ocorridos a partir de sexta-feira, 3 de fevereiro de 2023.

Notícias

Aqui estão algumas referências sobre o ataque:

https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/

https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/

https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/

Recupere seus sistemas

Algumas informações realmente úteis para prosseguir com a recuperação de servidores comprometidos

https://enes.dev/

A CISA lançou um script de recuperação para organizações que foram vítimas do ransomware ESXiArgs.

https://www.cisa.gov/uscert/ncas/current-activity/2023/02/07/cisa-releases-esxiargs-ransomware-recovery-script

O script é utilizável apenas na primeira versão do ransomware. Com a segunda versão do ransomware, conforme indicado no artigo do Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), além dos arquivos de configuração, uma grande parte dos dados também é criptografada.

Rastreamento de pagamentos

Script que extrai uma lista de algumas instâncias comprometidas (não todas, mas provavelmente aquelas comprometidas pelo próprio Threat Actor). O script também extrai a lista de Carteiras Bitcoin indicadas para pagar o resgate, útil para algumas correspondências de quaisquer Carteiras já utilizadas em outros lugares:

https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97

Superfície comprometida

É possível ter uma boa ideia da superfície comprometida usando estas consultas no Shodan e no Censys:

Shodan (837 hosts comprometidos em 6 de fevereiro): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22

Censys (3276 hosts comprometidos em 6 de fevereiro): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22

ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad

Script de criptografia,

A partir de 8 de fevereiro, uma nova campanha de ataque parece ter começado e a nota de resgate disponibilizada pelo atacante é ligeiramente diferente da anterior. Abaixo está a consulta para identificar a nova nota de resgate:

Shodan: https://beta.shodan.io/search?query=html%3A%22and+we+will+send+our+BTC+wallet%22+title%3A%22How+to+Restore+Your+Files%22

No link https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 foram compartilhados os scripts usados pelo Threat Actor para criptografar os sistemas:

Script completo https://pastebin.com/y6wS2BXh

Script + binário de criptografia https://we.tl/t-QMYhnF5evE

Baixar ferramenta