• РЕГИСТРАЦИЯ

Новая версия шифровальщика ESXiArgs предотвращает восстановление VMware ESXi

2 512

Новые атаки программы-вымогателя ESXiArgs теперь шифруют более большие объемы данных, что значительно усложняет, если не делает невозможным, восстановление зашифрованных виртуальных машин VMware ESXi.

В пятницу (4 февраля 2023 г.) в результате масштабной и широковещательной автоматической атаки вымогателей было зашифровано более 3000 открытых для доступа к Интернету серверов VMware ESXi с помощью новой программы-вымогателя ESXiArgs.

В предварительных отчетах указывалось, что устройства были взломаны с использованием старых уязвимостей VMware SLP. Однако некоторые жертвы заявили, что SLP был отключен на их устройствах, но также был взломан и зашифрован.

При шифровании устройства 'encrypt.sh ' скрипт ищет файлы виртуальной машины, соответствующие следующим расширениями:

.vmdk
.vmx
.vmxf
.vmsd
.vmsn
.vswp
.vmss
.nvram
.vmem

Для каждого найденного файла скрипт проверяет размер файла и, если размер файла меньше 128 МБ, шифрует весь файл с шагом 1 МБ.

Однако для файлов размером более 128 МБ будет вычислен параметр 'size_step', который заставит шифровальщик чередовать шифрование 1 МБ данных и нешифрованных фрагментов (размер_шага в мегабайтах) данных.

encrypt.sh скрипт использует следующую формулу (слегка измененную для удобства чтения), чтобы определить, какой размер_шага следует использовать:

size_step=((($size_in_kb/1024/100)-1))

Это означает, что для файла размером 4,5 ГБ будет генерироваться значение size_step равное '45', в результате чего шифровальщик будет чередовать шифрование 1 МБ файла и пропуск 45 МБ файла. Итак, как вы можете видеть, довольно много данных остается незашифрованным к моменту завершения шифрования файла.

Для файлов даже большего размера, таких как файл объемом 450 ГБ, объем пропущенных данных резко возрастает, а шаг size_step становится "4607", что теперь чередуется между шифрованием 1 МБ и пропуском 4,49 ГБ данных.

Из-за этих больших объемов незашифрованных данных исследователи разработали метод восстановления виртуальных машин с использованием больших и в основном незашифрованных плоских файлов, в которых хранятся дисковые данные виртуальной машины.

Сценарий, созданный CISA, позже автоматизировал этот процесс восстановления.

Изменен процесс шифрования

К сожалению, 8 февраля началась вторая волна программ-вымогателей ESXiArgs, которая включает в себя модифицированную процедуру шифрования, которая шифрует гораздо больше данных в больших файлах.

BleepingComputer впервые узнал о второй волне после того, как администратор опубликовал в разделе поддержки ESXiArgs сообщение о том, что их сервер был зашифрован и не может быть восстановлен с помощью методов, которые работали ранее.

После обмена образцами с BleepingComputer мы заметили, что шифратор не изменился, но encrypt.sh процедура 'size_step' скрипта была удалена и просто установлена на 1 в новой версии.

Это изменение показано ниже в сравнении с оригиналом encrypt.sh вычисление размера шага (слева) в первой волне атак, с новым сценарием оболочки (справа) во второй волне.

Исходный сценарий слева, новый сценарий справа, устанавливающий size_step равным 1
Источник: BleepingComputer

Эксперт по программам-вымогателям Майкл Гиллеспи сообщил BleepingComputer, что это изменение заставляет шифровальщик чередовать шифрование 1 МБ данных и пропуск 1 МБ данных.

Все файлы размером более 128 МБ теперь будут зашифрованы на 50%, что делает их, скорее всего, невосстановимыми.

Это изменение также препятствует успешному восстановлению компьютеров предыдущими средствами восстановления, поскольку в плоских файлах будет зашифровано слишком много данных, чтобы их можно было использовать.

Эта вторая волна атаки также внесла незначительные изменения в уведомление о выкупе, больше не включая биткойн-адреса в уведомление о выкупе, как показано ниже:

Удаление биткойн-адресов, вероятно, было связано с тем, что они были собраны исследователями безопасности для отслеживания платежей за выкуп.

Однако, что еще более тревожно, администратор, предоставивший доступ к новым образцам, сказал, что на их сервере был отключен SLP, но он все равно был снова взломан. Они также проверили наличие vmtool.py бэкдор видели в предыдущих атаках, и он не был найден.

При отключенном SLP становится еще более непонятным, как был взломан этот сервер.

BleepingComputer по-прежнему рекомендует пытаться восстановить зашифрованные серверы ESXi с помощью сценария восстановления CISA.

Однако, скорее всего, она больше не будет работать, если вы были заражены во время второй волны атак с использованием новой процедуры шифрования.

Если у вас есть какие-либо вопросы или вам нужна поддержка по программе-вымогателю ESXiArgs, у нас есть специальная тема поддержки на наших форумах.

Источник

    «Спасибо, товарищ Бастрыкин»: скандал с барским подарком мэра Мытищ таджикам получил неожиданное продолжение

    История с выделением в Мытищах (Подмосковье) сертификата на жилье многодетной семье Тахмины Самадовой и Рамазана Рахимова из Таджикистана, вызвавшая большой резонанс, получила продолжен...

    ФИНЛЯНДИЯ ПОЛУЧИЛА УДАР В СПИНУ ОТ "ЛЮБИМОЙ АМЕРИКИ": ВЫХОДИТ, ЗРЯ СТАРАЛИСЬ?

    Финляндия так старалась ради "любимой Америки": закрывала границы, сыпала упрёками в сторону России, обвиняла Москву почём зря. И в итоге получила удар в спину. От Америки.Финские право...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Проба сил 19 ноября 2024 г. 11:36

      С божьей помощью и заветами отца-спецназовца: русский богатырь две недели сдерживал наступление врага

      Эммануил - сын офицера-спецназовца, обладателя знакового "крапового берета". Александр КОЦ- Планы у меня были грандиозные. Вырыть систему траншей - там отстрелялся, сюда отошел, здесь отдохнул, тут дежурим. Думал, времени-то вагон. А враг попер через два часа. Пришлось импровизировать, - начинает свой рассказ Эммануил Давыдов, лейтенант 51-го полка 1...
      196
      Проба сил 26 июля 2024 г. 12:49

      За чертополохом

      — Сорок три года, — звучно и отчетливо выговаривая каждое слово, говорил государь, и слова его, как резцом в каменной скале, врезывались в памяти Клейста, — сорок три года государство наше было отрезано от народов Европы и предоставлено самому себе. За эти сорок три года родителю нашему и нам, в сотрудничестве со святым патриархом и народом, волей Госпо...
      189
      Проба сил 2 апреля 2024 г. 16:17

      Изучаем строение чипов с помощью рентгена

      Ни одна коммерческая тайна или аппаратный троян не сможет скрыться от психографической рентгеновской ламинографии.КОГДА ВЫ ПЕЧЕТЕ торт, обычно трудно понять, в каком он состоянии внутри. То же самое верно (с гораздо более высокими ставками) для микроэлектронных чипов: каким образом инженеры могут подтвердить, что то, что находится внутри, действительно соответствует ...
      234
      Проба сил 18 января 2023 г. 16:04

      Каспар Димитерс и Майрис Бриедис стали предателями

      По крайней мере, именно так их окрестил автор статьи в Kas Jauns. И всему виной песни на русском языке.Например, Каспар Димитерс записал и опубликовал в соцсетях песню на русском языке, в которой есть слова: "Да, я латыш, но в душе я русский". Он поет о том, что его отчизна - Святая Русь, а также прославляет Российскую империю и СССР, которые "спасают в...
      286
      Проба сил 12 декабря 2022 г. 17:04

      Буржуазный националист Владимир Ильич Ульянов-Ленин

      Восприятие истории изобилует мифами и штампами. Одним из таких штампов является представление Владимира Ильича Ульянова-Ленина как подлинного интернационалиста. На деле он, как и К.Маркс и Фр.Энгельс делали исключения из интернационализма, произвольно назначая одни народы революционными, а другие контреволюционными. К контреволюционным традиционно относ...
      397
      Проба сил 17 мая 2022 г. 17:26

      10 действий

      На телевидении ежедневно разбирают фейки, смонтированные Украиной и Западом, а затем распространенные в западном сообществе. О том, какие страшные русские, кого они убили и съели. А мы это опровергаем - нет, нет, это не мы. Смотрите, этот кадр из сериала, этот - из компьютерной игры, этот - из Ливии, а здесь - игра украинского актера, не раз уже снимавш...
      305
      Проба сил 27 апреля 2022 г. 20:11

      Война на Украине — духовная...

      Как страна превратилась в террористическую секту. Глава Чеченской республики, будучи человеком глубоко верующим, дал очень точное определение тем сущностям, с которыми сражается на территории бывшей УССР российское воинство. «Шайтаны», — назвал их Рамзан Кадыров. То есть злые духи, бесы. В этом нет метафорического и мифологического преувеличения, суть п...
      2551
      Проба сил 25 апреля 2022 г. 17:53

      «Запутавшиеся патриоты» России

      Чем нынешняя ситуация в стране хороша, так это кристальной чистотойПолутона исчезли. Никаких тебе неоднозначностей. Теперь всё как в старину ― ты либо за «наших», либо за «немцев», с той лишь разницей, что «немец» теперь получился весьма гибридный: в шароварах, со свастикой и верой во всепереможные США. И пока на Украине гремят ракеты и орудия, в России...
      368
      Проба сил 23 апреля 2022 г. 14:42

      Тлеющая горячая точка: что происходит в окрестностях «Азовстали»

      Вблизи Мариуполя иконка «4G» на смартфоне исчезла. Связь ещё была, но доступ к интернету пропалПо пути успел прочитать о том, что президент России Владимир Путин дал приказ не штурмовать «Азовсталь», а заблокировать нацистов в их катакомбах. В течение часа мы ехали в непосредственной близости от места, которое в этот момент обсуждал весь мир. Среди бело...
      4025
      Проба сил 15 апреля 2022 г. 15:54

      Вакханалия европейских дегенератов

      «Закат Европы приближается медленно, но неотвратимо.»(О. Шпенглер «Закат Европы» 1920 г.) Пётр Ильич ЧайковскийЗнаете ли вы хоть одну европейскую страну, где ещё не запрещена опера и балет на музыку П.И.Чайковского? Вот последняя информация:Италия. «Лебединое озеро» запрещено в оперном театре г. Феррари, театре «Беллини» в Неаполе, в театре «Фриули-Джул...
      304
      Проба сил 13 апреля 2022 г. 18:14

      Украина, остановись: ненависть разрушит тебя

      «Конфликт начнется внутри одной небольшой страны. В него будет втянута и Россия, и США, и другие страны. Всего эта смута будет длиться три года. Первый будет кровавым, второй — голодным, третий — победным… Для очищения Святой Руси Господь поднимет все Свое Небесное воинство! Вместо иуд продажных Господь поставит своих людей — таких у Него много. Если бу...
      479
      Проба сил 1 марта 2022 г. 10:35

      Европейские ценности и Русская мечта

      Нам все уши прожужжали и про эти ценности, и про обязательность устремления России именно к ним. Европейские ценности изучают философы и политологи, про них пишут писатели, строчат журналисты, бормочут бормотологи. Европа такая замечательная, такая распрекрасная, расчудесная, в ней текут молочные реки в кисельных берегах! Надо блюсти все ея каноны – и расцветёт Россия...
      282
      Проба сил 15 ноября 2021 г. 14:11

      Вот тебе, бабушка, и Бессмертный полк!

      Клайпедский окружной суд Литвы признал двух граждан республики Алексея Грейчюса и Миндаугаса Туникайтиса виновными в шпионаже в пользу России, сообщили правоохранители.Генеральный директор организации Juvenis Алексей Грейчюс приговорен по этому делу к четырем годам лишения свободы. В суде вину он не признал. Другой обвиняемый – Миндаугас Туникайтис – ос...
      326
      Проба сил 8 ноября 2021 г. 17:41

      Утрата Святого Духа в цивилизациях Западных стран

      Иоганнес А. Вольф1. Вопросы и тезисыК концу первого тысячелетия Европа в значительной степени была ортодоксальной христианской, и это уже на протяжении веков, хотя уже повернулась к тому развитию, которое вскоре положило бы конец этому состоянию. Для иллюстрации: в начале шестого века, то есть более чем за триста лет до миссионерских усилий славянских а...
      641
      Проба сил 27 октября 2021 г. 18:06

      Юрий Алексеев (Латвия): моё последнее слово обвиняемого

      Справка: "последнее слово" предоставляется обвиняемому в самом конце судебного разбирательства. За ним следует зачтение приговора.Ваша честь, уважаемый суд!За редким исключением любое преступление имеет свои мотивы и своих бенефициаров. И первая задача суда, как я её понимаю, -- выяснить, кому это преступление выгодно. В своей речи я хочу рассмотреть вм...
      534
      Проба сил 2 сентября 2021 г. 19:24

      Александр Дугин: "Западу пришёл конец. Мы входим в новый мир"

      Из Афганистана стремглав убежала страна, до последнего претендовавшая на то, что она – единственный мировой полюс, оставшийся в мире после крушения СССР и Организации Варшавского договора. Именно в этот момент мы окончательно поняли: "Западу пришёл конец. Мы входим в новый мир". Об этом сегодняшняя "Директива Дугина". Все обсуждают сегодня Афганистан. И ...
      343
      Проба сил 10 июня 2021 г. 18:15

      Управление нейросети глубоким обучением с подкреплением при радиолокационном обнаружении и отслеживании в перегруженных спектральных средах

      Чарльз Э. Торнтон, студент, член IEEE, Марк А. Кози, Р. Майкл Бюрер, Член IEEE, Энтони Ф. Мартон, старший член IEEE, и Келли Д. Шербонди, член IEEEК. Э. Торнтон, М. А. Кози и Р. М. Бюрер работают в Wireless@VT, департамент ЕЭК, Блэксбург, Вирджиния, США. Email {cthorn14, buehrer}@vt.edu А. Ф. Мартон и К. Д. Шербонди работают в научно-исследовательской лаборатории арми...
      466
      Проба сил 28 апреля 2021 г. 19:55

      Германия. Деммин. Май 1945. Триумф смерти

      Каждый человек рано или поздно вступает в борьбу с крайностями. Он проигрывает, если рядом нет того, кто способен ему по...
      706
      Проба сил 16 марта 2021 г. 20:21

      Го-го_дон aka страшный р-пророк

      Вместо воплощения страшного пророчества сам Гордон выпустил интервью с журналистом Юрием Бутусовым. Стало, в частности, известно, что фильм-расследование Bellingcat выйдет 5 апреля. В нем расскажут о срыве украинской спецоперации по задержанию российских наемников ЧВК "Вагнер". Судя по намекам, громкой новостью 15 марта должен был стать именно "Вагнерге...
      376
      Проба сил 20 января 2021 г. 16:31

      EmerDNS — новая жизнь в альтернативной доменной системе

      О полностью децентрализованной системе доменных имён, которой не грозит цензураВесьма долго механизмом обхода блокировок был и остаётся VPN — стоит недорого, и пробросив шифрованный канал вне РФ, можно наслаждаться свободным интернетом. Тем не менее, даже VPN не спасает от принудительного разделегирования доменного имени, а на текущем витке противостоян...
      829
      Служба поддержи

      Яндекс.Метрика