• РЕГИСТРАЦИЯ

Новая версия шифровальщика ESXiArgs предотвращает восстановление VMware ESXi

2 565

Новые атаки программы-вымогателя ESXiArgs теперь шифруют более большие объемы данных, что значительно усложняет, если не делает невозможным, восстановление зашифрованных виртуальных машин VMware ESXi.

В пятницу (4 февраля 2023 г.) в результате масштабной и широковещательной автоматической атаки вымогателей было зашифровано более 3000 открытых для доступа к Интернету серверов VMware ESXi с помощью новой программы-вымогателя ESXiArgs.

В предварительных отчетах указывалось, что устройства были взломаны с использованием старых уязвимостей VMware SLP. Однако некоторые жертвы заявили, что SLP был отключен на их устройствах, но также был взломан и зашифрован.

При шифровании устройства 'encrypt.sh ' скрипт ищет файлы виртуальной машины, соответствующие следующим расширениями:

.vmdk
.vmx
.vmxf
.vmsd
.vmsn
.vswp
.vmss
.nvram
.vmem

Для каждого найденного файла скрипт проверяет размер файла и, если размер файла меньше 128 МБ, шифрует весь файл с шагом 1 МБ.

Однако для файлов размером более 128 МБ будет вычислен параметр 'size_step', который заставит шифровальщик чередовать шифрование 1 МБ данных и нешифрованных фрагментов (размер_шага в мегабайтах) данных.

encrypt.sh скрипт использует следующую формулу (слегка измененную для удобства чтения), чтобы определить, какой размер_шага следует использовать:

size_step=((($size_in_kb/1024/100)-1))

Это означает, что для файла размером 4,5 ГБ будет генерироваться значение size_step равное '45', в результате чего шифровальщик будет чередовать шифрование 1 МБ файла и пропуск 45 МБ файла. Итак, как вы можете видеть, довольно много данных остается незашифрованным к моменту завершения шифрования файла.

Для файлов даже большего размера, таких как файл объемом 450 ГБ, объем пропущенных данных резко возрастает, а шаг size_step становится "4607", что теперь чередуется между шифрованием 1 МБ и пропуском 4,49 ГБ данных.

Из-за этих больших объемов незашифрованных данных исследователи разработали метод восстановления виртуальных машин с использованием больших и в основном незашифрованных плоских файлов, в которых хранятся дисковые данные виртуальной машины.

Сценарий, созданный CISA, позже автоматизировал этот процесс восстановления.

Изменен процесс шифрования

К сожалению, 8 февраля началась вторая волна программ-вымогателей ESXiArgs, которая включает в себя модифицированную процедуру шифрования, которая шифрует гораздо больше данных в больших файлах.

BleepingComputer впервые узнал о второй волне после того, как администратор опубликовал в разделе поддержки ESXiArgs сообщение о том, что их сервер был зашифрован и не может быть восстановлен с помощью методов, которые работали ранее.

После обмена образцами с BleepingComputer мы заметили, что шифратор не изменился, но encrypt.sh процедура 'size_step' скрипта была удалена и просто установлена на 1 в новой версии.

Это изменение показано ниже в сравнении с оригиналом encrypt.sh вычисление размера шага (слева) в первой волне атак, с новым сценарием оболочки (справа) во второй волне.

Исходный сценарий слева, новый сценарий справа, устанавливающий size_step равным 1
Источник: BleepingComputer

Эксперт по программам-вымогателям Майкл Гиллеспи сообщил BleepingComputer, что это изменение заставляет шифровальщик чередовать шифрование 1 МБ данных и пропуск 1 МБ данных.

Все файлы размером более 128 МБ теперь будут зашифрованы на 50%, что делает их, скорее всего, невосстановимыми.

Это изменение также препятствует успешному восстановлению компьютеров предыдущими средствами восстановления, поскольку в плоских файлах будет зашифровано слишком много данных, чтобы их можно было использовать.

Эта вторая волна атаки также внесла незначительные изменения в уведомление о выкупе, больше не включая биткойн-адреса в уведомление о выкупе, как показано ниже:

Удаление биткойн-адресов, вероятно, было связано с тем, что они были собраны исследователями безопасности для отслеживания платежей за выкуп.

Однако, что еще более тревожно, администратор, предоставивший доступ к новым образцам, сказал, что на их сервере был отключен SLP, но он все равно был снова взломан. Они также проверили наличие vmtool.py бэкдор видели в предыдущих атаках, и он не был найден.

При отключенном SLP становится еще более непонятным, как был взломан этот сервер.

BleepingComputer по-прежнему рекомендует пытаться восстановить зашифрованные серверы ESXi с помощью сценария восстановления CISA.

Однако, скорее всего, она больше не будет работать, если вы были заражены во время второй волны атак с использованием новой процедуры шифрования.

Если у вас есть какие-либо вопросы или вам нужна поддержка по программе-вымогателю ESXiArgs, у нас есть специальная тема поддержки на наших форумах.

Источник

    Они ТАМ есть! Но есть ВЫ!

    Меньшая часть подписчиков — таких же обычных людей, как и все русские, — действительно воспринимает чужую боль, чужое несчастье как своё. Это не значит, что одни — правильные и хорошие,...

    Чего добивается Трамп торговой войной? Эксперт прокомментировал

    Отвечая на вопросы читателей издания «Военное дело»,я объяснил смысл торговой войны, которую президент США Дональд Трамп объявил миру.–Ростислав Владимирович, Трамп ввел пошлины на все ...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Проба сил 19 ноября 2024 г. 11:36

      С божьей помощью и заветами отца-спецназовца: русский богатырь две недели сдерживал наступление врага

      Эммануил - сын офицера-спецназовца, обладателя знакового "крапового берета". Александр КОЦ- Планы у меня были грандиозные. Вырыть систему траншей - там отстрелялся, сюда отошел, здесь отдохнул, тут дежурим. Думал, времени-то вагон. А враг попер через два часа. Пришлось импровизировать, - начинает свой рассказ Эммануил Давыдов, лейтенант 51-го полка 1...
      234
      Проба сил 26 июля 2024 г. 12:49

      За чертополохом

      — Сорок три года, — звучно и отчетливо выговаривая каждое слово, говорил государь, и слова его, как резцом в каменной скале, врезывались в памяти Клейста, — сорок три года государство наше было отрезано от народов Европы и предоставлено самому себе. За эти сорок три года родителю нашему и нам, в сотрудничестве со святым патриархом и народом, волей Госпо...
      244
      Проба сил 2 апреля 2024 г. 16:17

      Изучаем строение чипов с помощью рентгена

      Ни одна коммерческая тайна или аппаратный троян не сможет скрыться от психографической рентгеновской ламинографии.КОГДА ВЫ ПЕЧЕТЕ торт, обычно трудно понять, в каком он состоянии внутри. То же самое верно (с гораздо более высокими ставками) для микроэлектронных чипов: каким образом инженеры могут подтвердить, что то, что находится внутри, действительно соответствует ...
      324
      Проба сил 18 января 2023 г. 16:04

      Каспар Димитерс и Майрис Бриедис стали предателями

      По крайней мере, именно так их окрестил автор статьи в Kas Jauns. И всему виной песни на русском языке.Например, Каспар Димитерс записал и опубликовал в соцсетях песню на русском языке, в которой есть слова: "Да, я латыш, но в душе я русский". Он поет о том, что его отчизна - Святая Русь, а также прославляет Российскую империю и СССР, которые "спасают в...
      314
      Проба сил 12 декабря 2022 г. 17:04

      Буржуазный националист Владимир Ильич Ульянов-Ленин

      Восприятие истории изобилует мифами и штампами. Одним из таких штампов является представление Владимира Ильича Ульянова-Ленина как подлинного интернационалиста. На деле он, как и К.Маркс и Фр.Энгельс делали исключения из интернационализма, произвольно назначая одни народы революционными, а другие контреволюционными. К контреволюционным традиционно относ...
      451
      Проба сил 17 мая 2022 г. 17:26

      10 действий

      На телевидении ежедневно разбирают фейки, смонтированные Украиной и Западом, а затем распространенные в западном сообществе. О том, какие страшные русские, кого они убили и съели. А мы это опровергаем - нет, нет, это не мы. Смотрите, этот кадр из сериала, этот - из компьютерной игры, этот - из Ливии, а здесь - игра украинского актера, не раз уже снимавш...
      330
      Проба сил 27 апреля 2022 г. 20:11

      Война на Украине — духовная...

      Как страна превратилась в террористическую секту. Глава Чеченской республики, будучи человеком глубоко верующим, дал очень точное определение тем сущностям, с которыми сражается на территории бывшей УССР российское воинство. «Шайтаны», — назвал их Рамзан Кадыров. То есть злые духи, бесы. В этом нет метафорического и мифологического преувеличения, суть п...
      2591
      Проба сил 25 апреля 2022 г. 17:53

      «Запутавшиеся патриоты» России

      Чем нынешняя ситуация в стране хороша, так это кристальной чистотойПолутона исчезли. Никаких тебе неоднозначностей. Теперь всё как в старину ― ты либо за «наших», либо за «немцев», с той лишь разницей, что «немец» теперь получился весьма гибридный: в шароварах, со свастикой и верой во всепереможные США. И пока на Украине гремят ракеты и орудия, в России...
      413
      Проба сил 23 апреля 2022 г. 14:42

      Тлеющая горячая точка: что происходит в окрестностях «Азовстали»

      Вблизи Мариуполя иконка «4G» на смартфоне исчезла. Связь ещё была, но доступ к интернету пропалПо пути успел прочитать о том, что президент России Владимир Путин дал приказ не штурмовать «Азовсталь», а заблокировать нацистов в их катакомбах. В течение часа мы ехали в непосредственной близости от места, которое в этот момент обсуждал весь мир. Среди бело...
      4076
      Проба сил 15 апреля 2022 г. 15:54

      Вакханалия европейских дегенератов

      «Закат Европы приближается медленно, но неотвратимо.»(О. Шпенглер «Закат Европы» 1920 г.) Пётр Ильич ЧайковскийЗнаете ли вы хоть одну европейскую страну, где ещё не запрещена опера и балет на музыку П.И.Чайковского? Вот последняя информация:Италия. «Лебединое озеро» запрещено в оперном театре г. Феррари, театре «Беллини» в Неаполе, в театре «Фриули-Джул...
      333
      Проба сил 13 апреля 2022 г. 18:14

      Украина, остановись: ненависть разрушит тебя

      «Конфликт начнется внутри одной небольшой страны. В него будет втянута и Россия, и США, и другие страны. Всего эта смута будет длиться три года. Первый будет кровавым, второй — голодным, третий — победным… Для очищения Святой Руси Господь поднимет все Свое Небесное воинство! Вместо иуд продажных Господь поставит своих людей — таких у Него много. Если бу...
      529
      Проба сил 1 марта 2022 г. 10:35

      Европейские ценности и Русская мечта

      Нам все уши прожужжали и про эти ценности, и про обязательность устремления России именно к ним. Европейские ценности изучают философы и политологи, про них пишут писатели, строчат журналисты, бормочут бормотологи. Европа такая замечательная, такая распрекрасная, расчудесная, в ней текут молочные реки в кисельных берегах! Надо блюсти все ея каноны – и расцветёт Россия...
      309
      Проба сил 15 ноября 2021 г. 14:11

      Вот тебе, бабушка, и Бессмертный полк!

      Клайпедский окружной суд Литвы признал двух граждан республики Алексея Грейчюса и Миндаугаса Туникайтиса виновными в шпионаже в пользу России, сообщили правоохранители.Генеральный директор организации Juvenis Алексей Грейчюс приговорен по этому делу к четырем годам лишения свободы. В суде вину он не признал. Другой обвиняемый – Миндаугас Туникайтис – ос...
      355
      Проба сил 8 ноября 2021 г. 17:41

      Утрата Святого Духа в цивилизациях Западных стран

      Иоганнес А. Вольф1. Вопросы и тезисыК концу первого тысячелетия Европа в значительной степени была ортодоксальной христианской, и это уже на протяжении веков, хотя уже повернулась к тому развитию, которое вскоре положило бы конец этому состоянию. Для иллюстрации: в начале шестого века, то есть более чем за триста лет до миссионерских усилий славянских а...
      698
      Проба сил 27 октября 2021 г. 18:06

      Юрий Алексеев (Латвия): моё последнее слово обвиняемого

      Справка: "последнее слово" предоставляется обвиняемому в самом конце судебного разбирательства. За ним следует зачтение приговора.Ваша честь, уважаемый суд!За редким исключением любое преступление имеет свои мотивы и своих бенефициаров. И первая задача суда, как я её понимаю, -- выяснить, кому это преступление выгодно. В своей речи я хочу рассмотреть вм...
      574
      Проба сил 2 сентября 2021 г. 19:24

      Александр Дугин: "Западу пришёл конец. Мы входим в новый мир"

      Из Афганистана стремглав убежала страна, до последнего претендовавшая на то, что она – единственный мировой полюс, оставшийся в мире после крушения СССР и Организации Варшавского договора. Именно в этот момент мы окончательно поняли: "Западу пришёл конец. Мы входим в новый мир". Об этом сегодняшняя "Директива Дугина". Все обсуждают сегодня Афганистан. И ...
      371
      Проба сил 10 июня 2021 г. 18:15

      Управление нейросети глубоким обучением с подкреплением при радиолокационном обнаружении и отслеживании в перегруженных спектральных средах

      Чарльз Э. Торнтон, студент, член IEEE, Марк А. Кози, Р. Майкл Бюрер, Член IEEE, Энтони Ф. Мартон, старший член IEEE, и Келли Д. Шербонди, член IEEEК. Э. Торнтон, М. А. Кози и Р. М. Бюрер работают в Wireless@VT, департамент ЕЭК, Блэксбург, Вирджиния, США. Email {cthorn14, buehrer}@vt.edu А. Ф. Мартон и К. Д. Шербонди работают в научно-исследовательской лаборатории арми...
      513
      Проба сил 28 апреля 2021 г. 19:55

      Германия. Деммин. Май 1945. Триумф смерти

      Каждый человек рано или поздно вступает в борьбу с крайностями. Он проигрывает, если рядом нет того, кто способен ему по...
      749
      Проба сил 16 марта 2021 г. 20:21

      Го-го_дон aka страшный р-пророк

      Вместо воплощения страшного пророчества сам Гордон выпустил интервью с журналистом Юрием Бутусовым. Стало, в частности, известно, что фильм-расследование Bellingcat выйдет 5 апреля. В нем расскажут о срыве украинской спецоперации по задержанию российских наемников ЧВК "Вагнер". Судя по намекам, громкой новостью 15 марта должен был стать именно "Вагнерге...
      402
      Проба сил 20 января 2021 г. 16:31

      EmerDNS — новая жизнь в альтернативной доменной системе

      О полностью децентрализованной системе доменных имён, которой не грозит цензураВесьма долго механизмом обхода блокировок был и остаётся VPN — стоит недорого, и пробросив шифрованный канал вне РФ, можно наслаждаться свободным интернетом. Тем не менее, даже VPN не спасает от принудительного разделегирования доменного имени, а на текущем витке противостоян...
      880
      Служба поддержи

      Яндекс.Метрика