Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
IoC_Attack_ESXi_Feb_2023 — Коллекция доступных IoCs, связанных с атаками на инфраструктуры ESXi, произошедшими по состоянию на пятницу, 3 февраля 2023 года. | Kitploit
Инструменты/GitHubGitHub/fastfire/ioc_attack_esxi_feb_2023
Управление индикаторами компрометации (IOC)Фиды и агрегаторы угрозВиртуализация для безопасностиЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыПодобранные Ресурсы
GitHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
fastfire/ioc_attack_esxi_feb_2023

IoC_Attack_ESXi_Feb_2023

Коллекция доступных IoCs, связанных с атаками на инфраструктуры ESXi, произошедшими по состоянию на пятницу, 3 февраля 2023 года.

Репозиторий
12863 лет назадЕщё не проверено
Поделиться

IoC_Attack_ESXi_Feb_2023

Коллекция доступных IoC, связанных с атаками на инфраструктуры ESXi, произошедшими по состоянию на пятницу, 3 февраля 2023 года.

Новости

Вот несколько ссылок, касающихся этой атаки:

https://www.cert.ssi.gouv.fr/alerte/CERTFR-2023-ALE-015/

https://blog.ovhcloud.com/ransomware-targeting-vmware-esxi/

https://www.bleepingcomputer.com/news/security/massive-esxiargs-ransomware-attack-targets-vmware-esxi-servers-worldwide/

Восстановление систем

Некоторые действительно полезные сведения для восстановления скомпрометированных серверов

https://enes.dev/

CISA выпустила скрипт восстановления для организаций, ставших жертвами программы-вымогателя ESXiArgs.

https://www.cisa.gov/uscert/ncas/current-activity/2023/02/07/cisa-releases-esxiargs-ransomware-recovery-script

Скрипт применим только к первой версии вымогателя. Во второй версии вымогателя, как указано в статье Bleeping Computer (https://www.bleepingcomputer.com/news/security/new-esxiargs-ransomware-version-prevents-vmware-esxi-recovery/), помимо конфигурационных файлов шифруется также большая часть данных.

Отслеживание платежей

Скрипт извлекает список некоторых скомпрометированных экземпляров (не всех, но, вероятно, тех, которые были скомпрометированы самим угрозовым актором). Скрипт также извлекает список биткоин-кошельков, указанных для выплаты выкупа; это полезно для сопоставления с кошельками, уже использовавшимися где-либо ещё:

https://gist.github.com/achillean/33fe43afc36208a595e75200cb7abe97

Масштаб компрометации

Получить хорошее представление о масштабе компрометации можно с помощью следующих запросов в Shodan и Censys:

Shodan (837 скомпрометированных хостов на 6 февраля): https://beta.shodan.io/search?query=html%3A%22We+hacked+your+company+successfully%22+title%3A%22How+to+Restore+Your+Files%22

Censys (3276 скомпрометированных хостов на 6 февраля): https://search.censys.io/search?resource=hosts&sort=RELEVANCE&per_page=25&virtual_hosts=EXCLUDE&q=services.http.response.body%3A+%22How+to+Restore+Your+Files%22+and+services.http.response.html_title%3A%22How+to+Restore+Your+Files%22

ZoomEye: https://www.zoomeye.org/searchResult?q=yytf6btdhrikgywd6aluwbafjgm5oj3pan2lg3czvhs34obs3brid7ad

Скрипт шифрования,

Начиная с 8 февраля, по-видимому, началась новая кампания атак, и записка с требованием выкупа, оставленная злоумышленником, несколько отличается от предыдущей. Ниже приведен запрос для идентификации новой записки с требованием выкупа:

Shodan: https://beta.shodan.io/search?query=html%3A%22and+we+will+send+our+BTC+wallet%22+title%3A%22How+to+Restore+Your+Files%22

По ссылке https://www.bleepingcomputer.com/forums/t/782193/esxi-ransomware-help-and-support-topic-esxiargs-args-extension/page-14#entry5470686 были опубликованы скрипты, использованные угрозовым актором для шифрования систем:

Полный скрипт https://pastebin.com/y6wS2BXh

Скрипт + шифрующий бинарный файл https://we.tl/t-QMYhnF5evE

Скачать инструмент