• РЕГИСТРАЦИЯ

Новая версия шифровальщика ESXiArgs предотвращает восстановление VMware ESXi

2 380

Новые атаки программы-вымогателя ESXiArgs теперь шифруют более большие объемы данных, что значительно усложняет, если не делает невозможным, восстановление зашифрованных виртуальных машин VMware ESXi.

В пятницу (4 февраля 2023 г.) в результате масштабной и широковещательной автоматической атаки вымогателей было зашифровано более 3000 открытых для доступа к Интернету серверов VMware ESXi с помощью новой программы-вымогателя ESXiArgs.

В предварительных отчетах указывалось, что устройства были взломаны с использованием старых уязвимостей VMware SLP. Однако некоторые жертвы заявили, что SLP был отключен на их устройствах, но также был взломан и зашифрован.

При шифровании устройства 'encrypt.sh ' скрипт ищет файлы виртуальной машины, соответствующие следующим расширениями:

.vmdk
.vmx
.vmxf
.vmsd
.vmsn
.vswp
.vmss
.nvram
.vmem

Для каждого найденного файла скрипт проверяет размер файла и, если размер файла меньше 128 МБ, шифрует весь файл с шагом 1 МБ.

Однако для файлов размером более 128 МБ будет вычислен параметр 'size_step', который заставит шифровальщик чередовать шифрование 1 МБ данных и нешифрованных фрагментов (размер_шага в мегабайтах) данных.

encrypt.sh скрипт использует следующую формулу (слегка измененную для удобства чтения), чтобы определить, какой размер_шага следует использовать:

size_step=((($size_in_kb/1024/100)-1))

Это означает, что для файла размером 4,5 ГБ будет генерироваться значение size_step равное '45', в результате чего шифровальщик будет чередовать шифрование 1 МБ файла и пропуск 45 МБ файла. Итак, как вы можете видеть, довольно много данных остается незашифрованным к моменту завершения шифрования файла.

Для файлов даже большего размера, таких как файл объемом 450 ГБ, объем пропущенных данных резко возрастает, а шаг size_step становится "4607", что теперь чередуется между шифрованием 1 МБ и пропуском 4,49 ГБ данных.

Из-за этих больших объемов незашифрованных данных исследователи разработали метод восстановления виртуальных машин с использованием больших и в основном незашифрованных плоских файлов, в которых хранятся дисковые данные виртуальной машины.

Сценарий, созданный CISA, позже автоматизировал этот процесс восстановления.

Изменен процесс шифрования

К сожалению, 8 февраля началась вторая волна программ-вымогателей ESXiArgs, которая включает в себя модифицированную процедуру шифрования, которая шифрует гораздо больше данных в больших файлах.

BleepingComputer впервые узнал о второй волне после того, как администратор опубликовал в разделе поддержки ESXiArgs сообщение о том, что их сервер был зашифрован и не может быть восстановлен с помощью методов, которые работали ранее.

После обмена образцами с BleepingComputer мы заметили, что шифратор не изменился, но encrypt.sh процедура 'size_step' скрипта была удалена и просто установлена на 1 в новой версии.

Это изменение показано ниже в сравнении с оригиналом encrypt.sh вычисление размера шага (слева) в первой волне атак, с новым сценарием оболочки (справа) во второй волне.

Исходный сценарий слева, новый сценарий справа, устанавливающий size_step равным 1
Источник: BleepingComputer

Эксперт по программам-вымогателям Майкл Гиллеспи сообщил BleepingComputer, что это изменение заставляет шифровальщик чередовать шифрование 1 МБ данных и пропуск 1 МБ данных.

Все файлы размером более 128 МБ теперь будут зашифрованы на 50%, что делает их, скорее всего, невосстановимыми.

Это изменение также препятствует успешному восстановлению компьютеров предыдущими средствами восстановления, поскольку в плоских файлах будет зашифровано слишком много данных, чтобы их можно было использовать.

Эта вторая волна атаки также внесла незначительные изменения в уведомление о выкупе, больше не включая биткойн-адреса в уведомление о выкупе, как показано ниже:

Удаление биткойн-адресов, вероятно, было связано с тем, что они были собраны исследователями безопасности для отслеживания платежей за выкуп.

Однако, что еще более тревожно, администратор, предоставивший доступ к новым образцам, сказал, что на их сервере был отключен SLP, но он все равно был снова взломан. Они также проверили наличие vmtool.py бэкдор видели в предыдущих атаках, и он не был найден.

При отключенном SLP становится еще более непонятным, как был взломан этот сервер.

BleepingComputer по-прежнему рекомендует пытаться восстановить зашифрованные серверы ESXi с помощью сценария восстановления CISA.

Однако, скорее всего, она больше не будет работать, если вы были заражены во время второй волны атак с использованием новой процедуры шифрования.

Если у вас есть какие-либо вопросы или вам нужна поддержка по программе-вымогателю ESXiArgs, у нас есть специальная тема поддержки на наших форумах.

Источник

    Датская угроза

    Датчане — храбрые люди, наследники викингов. В 1397 году они даже объединили в рамках Кальмарской унии Данию, Швецию и Норвегию. Учитывая же, что Норвегии тогда принадлежали также Гренл...

    Чайна или Чжунго

    Ну что, поздравляю дурачков из ЦИПСО, все их методички по «Китай кинул Россию», «Китай перешёл на сторону украины» или «Китай прогнулся по приказу от наших хозяев из ...

    Украина и помощь Запада

    Российские СМИ имеют одну замечательную особенность. Они воспринимают Украину как нечто необычное и неведомое, как если бы она на Луне находилась. Поэтому с энтузиазмом воспринимают и н...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Проба сил 2 апреля 16:17

      Изучаем строение чипов с помощью рентгена

      Ни одна коммерческая тайна или аппаратный троян не сможет скрыться от психографической рентгеновской ламинографии.КОГДА ВЫ ПЕЧЕТЕ торт, обычно трудно понять, в каком он состоянии внутри. То же самое верно (с гораздо более высокими ставками) для микроэлектронных чипов: каким образом инженеры могут подтвердить, что то, что находится внутри, действительно соответствует ...
      127
      Проба сил 18 января 2023 г. 16:04

      Каспар Димитерс и Майрис Бриедис стали предателями

      По крайней мере, именно так их окрестил автор статьи в Kas Jauns. И всему виной песни на русском языке.Например, Каспар Димитерс записал и опубликовал в соцсетях песню на русском языке, в которой есть слова: "Да, я латыш, но в душе я русский". Он поет о том, что его отчизна - Святая Русь, а также прославляет Российскую империю и СССР, которые "спасают в...
      212
      Проба сил 12 декабря 2022 г. 17:04

      Буржуазный националист Владимир Ильич Ульянов-Ленин

      Восприятие истории изобилует мифами и штампами. Одним из таких штампов является представление Владимира Ильича Ульянова-Ленина как подлинного интернационалиста. На деле он, как и К.Маркс и Фр.Энгельс делали исключения из интернационализма, произвольно назначая одни народы революционными, а другие контреволюционными. К контреволюционным традиционно относ...
      267
      Проба сил 17 мая 2022 г. 17:26

      10 действий

      На телевидении ежедневно разбирают фейки, смонтированные Украиной и Западом, а затем распространенные в западном сообществе. О том, какие страшные русские, кого они убили и съели. А мы это опровергаем - нет, нет, это не мы. Смотрите, этот кадр из сериала, этот - из компьютерной игры, этот - из Ливии, а здесь - игра украинского актера, не раз уже снимавш...
      257
      Проба сил 27 апреля 2022 г. 20:11

      Война на Украине — духовная...

      Как страна превратилась в террористическую секту. Глава Чеченской республики, будучи человеком глубоко верующим, дал очень точное определение тем сущностям, с которыми сражается на территории бывшей УССР российское воинство. «Шайтаны», — назвал их Рамзан Кадыров. То есть злые духи, бесы. В этом нет метафорического и мифологического преувеличения, суть п...
      2455
      Проба сил 25 апреля 2022 г. 17:53

      «Запутавшиеся патриоты» России

      Чем нынешняя ситуация в стране хороша, так это кристальной чистотойПолутона исчезли. Никаких тебе неоднозначностей. Теперь всё как в старину ― ты либо за «наших», либо за «немцев», с той лишь разницей, что «немец» теперь получился весьма гибридный: в шароварах, со свастикой и верой во всепереможные США. И пока на Украине гремят ракеты и орудия, в России...
      278
      Проба сил 23 апреля 2022 г. 14:42

      Тлеющая горячая точка: что происходит в окрестностях «Азовстали»

      Вблизи Мариуполя иконка «4G» на смартфоне исчезла. Связь ещё была, но доступ к интернету пропалПо пути успел прочитать о том, что президент России Владимир Путин дал приказ не штурмовать «Азовсталь», а заблокировать нацистов в их катакомбах. В течение часа мы ехали в непосредственной близости от места, которое в этот момент обсуждал весь мир. Среди бело...
      3911
      Проба сил 15 апреля 2022 г. 15:54

      Вакханалия европейских дегенератов

      «Закат Европы приближается медленно, но неотвратимо.»(О. Шпенглер «Закат Европы» 1920 г.) Пётр Ильич ЧайковскийЗнаете ли вы хоть одну европейскую страну, где ещё не запрещена опера и балет на музыку П.И.Чайковского? Вот последняя информация:Италия. «Лебединое озеро» запрещено в оперном театре г. Феррари, театре «Беллини» в Неаполе, в театре «Фриули-Джул...
      248
      Проба сил 13 апреля 2022 г. 18:14

      Украина, остановись: ненависть разрушит тебя

      «Конфликт начнется внутри одной небольшой страны. В него будет втянута и Россия, и США, и другие страны. Всего эта смута будет длиться три года. Первый будет кровавым, второй — голодным, третий — победным… Для очищения Святой Руси Господь поднимет все Свое Небесное воинство! Вместо иуд продажных Господь поставит своих людей — таких у Него много. Если бу...
      385
      Проба сил 1 марта 2022 г. 10:35

      Европейские ценности и Русская мечта

      Нам все уши прожужжали и про эти ценности, и про обязательность устремления России именно к ним. Европейские ценности изучают философы и политологи, про них пишут писатели, строчат журналисты, бормочут бормотологи. Европа такая замечательная, такая распрекрасная, расчудесная, в ней текут молочные реки в кисельных берегах! Надо блюсти все ея каноны – и расцветёт Россия...
      227
      Проба сил 15 ноября 2021 г. 14:11

      Вот тебе, бабушка, и Бессмертный полк!

      Клайпедский окружной суд Литвы признал двух граждан республики Алексея Грейчюса и Миндаугаса Туникайтиса виновными в шпионаже в пользу России, сообщили правоохранители.Генеральный директор организации Juvenis Алексей Грейчюс приговорен по этому делу к четырем годам лишения свободы. В суде вину он не признал. Другой обвиняемый – Миндаугас Туникайтис – ос...
      277
      Проба сил 8 ноября 2021 г. 17:41

      Утрата Святого Духа в цивилизациях Западных стран

      Иоганнес А. Вольф1. Вопросы и тезисыК концу первого тысячелетия Европа в значительной степени была ортодоксальной христианской, и это уже на протяжении веков, хотя уже повернулась к тому развитию, которое вскоре положило бы конец этому состоянию. Для иллюстрации: в начале шестого века, то есть более чем за триста лет до миссионерских усилий славянских а...
      507
      Проба сил 27 октября 2021 г. 18:06

      Юрий Алексеев (Латвия): моё последнее слово обвиняемого

      Справка: "последнее слово" предоставляется обвиняемому в самом конце судебного разбирательства. За ним следует зачтение приговора.Ваша честь, уважаемый суд!За редким исключением любое преступление имеет свои мотивы и своих бенефициаров. И первая задача суда, как я её понимаю, -- выяснить, кому это преступление выгодно. В своей речи я хочу рассмотреть вм...
      439
      Проба сил 2 сентября 2021 г. 19:24

      Александр Дугин: "Западу пришёл конец. Мы входим в новый мир"

      Из Афганистана стремглав убежала страна, до последнего претендовавшая на то, что она – единственный мировой полюс, оставшийся в мире после крушения СССР и Организации Варшавского договора. Именно в этот момент мы окончательно поняли: "Западу пришёл конец. Мы входим в новый мир". Об этом сегодняшняя "Директива Дугина". Все обсуждают сегодня Афганистан. И ...
      289
      Проба сил 10 июня 2021 г. 18:15

      Управление нейросети глубоким обучением с подкреплением при радиолокационном обнаружении и отслеживании в перегруженных спектральных средах

      Чарльз Э. Торнтон, студент, член IEEE, Марк А. Кози, Р. Майкл Бюрер, Член IEEE, Энтони Ф. Мартон, старший член IEEE, и Келли Д. Шербонди, член IEEEК. Э. Торнтон, М. А. Кози и Р. М. Бюрер работают в Wireless@VT, департамент ЕЭК, Блэксбург, Вирджиния, США. Email {cthorn14, buehrer}@vt.edu А. Ф. Мартон и К. Д. Шербонди работают в научно-исследовательской лаборатории арми...
      341
      Проба сил 28 апреля 2021 г. 19:55

      Германия. Деммин. Май 1945. Триумф смерти

      Каждый человек рано или поздно вступает в борьбу с крайностями. Он проигрывает, если рядом нет того, кто способен ему по...
      582
      Проба сил 16 марта 2021 г. 20:21

      Го-го_дон aka страшный р-пророк

      Вместо воплощения страшного пророчества сам Гордон выпустил интервью с журналистом Юрием Бутусовым. Стало, в частности, известно, что фильм-расследование Bellingcat выйдет 5 апреля. В нем расскажут о срыве украинской спецоперации по задержанию российских наемников ЧВК "Вагнер". Судя по намекам, громкой новостью 15 марта должен был стать именно "Вагнерге...
      323
      Проба сил 20 января 2021 г. 16:31

      EmerDNS — новая жизнь в альтернативной доменной системе

      О полностью децентрализованной системе доменных имён, которой не грозит цензураВесьма долго механизмом обхода блокировок был и остаётся VPN — стоит недорого, и пробросив шифрованный канал вне РФ, можно наслаждаться свободным интернетом. Тем не менее, даже VPN не спасает от принудительного разделегирования доменного имени, а на текущем витке противостоян...
      704
      Проба сил 21 декабря 2020 г. 19:58

      Институт русского языка им. Виноградова добавит корень «навал» к списку обсценных слов

      Институт русского языка им. Виноградова разработал проект расширения списка матерных корней на еще один элемент, с недавних пор ставший частью «площадной» речи, особенно деструктивно проявляющей себя в молодежной культуре и сети Интернет. Эксперты объявили, что в литературной норме так же будут окончательно запрещены префиксальные и суффиксальные образо...
      521
      Проба сил 28 октября 2020 г. 10:51

      Ватикан: уничтожение изнутри

      Глобальный скандал с высказываниями папы Франциска об «однополых союзах» вызвал такое потрясение, как если бы террористы взорвали собор Святого Петра в Риме. Впрочем, это и есть разрушительный взрыв - на более глубоком, духовном уровне. Руководство Католической Церкви перехвачено человеком, который - вместе со своим окружением - осуществляет целенаправл...
      611
      Служба поддержи

      Яндекс.Метрика