首页 > 其他分享 >ESXi规避ESXiArgs勒索软件的简单方法

ESXi规避ESXiArgs勒索软件的简单方法

时间:2023-02-08 21:55:25浏览次数:45  
标签:服务 查看 ESXi slpd ESXiArgs 点击 ssh 勒索 是否

摘要

今天查看深信服科技的公众号
发现有一个ESXiArgs 的勒索软件. 
感觉对公司存在一定的风险.但是感觉操作手册有点简单.
这里想着写全面一点. 作为操作手册使用.
并且深信服仅是解决了在运行, 没有将服务设置为开机不启动. 
不过感谢原作者提供的知识. 

漏洞原理

攻击 slpd服务. 
缓解的办法及时将这个服务停止掉
服务使用的端口为 427 

关于slp协议:
SLP:服务定位协议 (SLP:Service Location Protocol) 
服务定位协议(SLP)为网络服务的发现和选择提供一种可扩展构架。
通过此协议,使用 Internet 服务的计算机不再需要那么多为网络应用程序服务的静态配置。
这对于便携式电脑或性急的或无法满足网络系统管理需求的用户来说尤其重要。

判断是否存在风险

telnet 10.110.xxx.xx 427 
验证是否连通, 如果连通则存在安全风险

我这边验证. 有
1,5,11,17,25,27,33
机器的端口可以联通.

需要注意这个服务 需要在命令行内进行关闭和启动. 
无法通过控制台进行处理. 

打开ssh服务-6.0

打开vCenter->点击host宿主机->
右侧面板点击配置->点击右侧区域的左侧树形结果中的<系统>
点击服务->选中ssh,启用服务.

注意 在右侧面板的第一个CPU选项.点击可以看到序列号信息
可以用于维修等处理. 

打开ssh服务-6.5

打开vCenter->点击host宿主机->
右侧面板点击配置->点击下方的安全配置文件->
点击服务->打开ssh,启用服务.

停止危险服务

/etc/init.d/slpd status
# 查看服务是否运行
/etc/init.d/slpd stop
# 关闭服务
chkconfig slpd
# 查看是否开机启动
chkconfig slpd off
# 关闭开机启动

# 注意 其实应该最后检查一下两项:
chkconfig slpd 
/etc/init.d/slpd status

验证是否存在风险

1. 查看目录:/store/packages
   下面是否存在 vmtools.py相关文件
2. 查看目录:/tmp
   是否存在 encrypt motd index.html等文件. 

ls /store/packages |grep vmtool
ls /tmp |grep -E "encrypt|motd|index"
如果如上两个命令没有返回 则问题不大. 

标签:服务,查看,ESXi,slpd,ESXiArgs,点击,ssh,勒索,是否
From: https://www.cnblogs.com/jinanxiaolaohu/p/17103447.html

相关文章

  • 物联网勒索软件攻击或成为关键基础设施安全保护的噩梦
    勒索软件攻击仍然是关键基础设施部门和运营技术(OT)环境的噩梦。近日,一种称为物联网勒索软件或R4IoT方法的新攻击浮出水面。概念验证(PoC)揭示了网络犯罪分子日益复杂的行......
  • 物联网勒索软件攻击或成为关键基础设施安全保护的噩梦
    勒索软件攻击仍然是关键基础设施部门和运营技术(OT)环境的噩梦。近日,一种称为物联网勒索软件或R4IoT方法的新攻击浮出水面。概念验证(PoC)揭示了网络犯罪分子日益复杂的......
  • Vmware esxi 打漏洞补丁
    0x00准备去vmware官方下载补丁文件,上载至ESXI存储在打补丁之前,须将ESXI主机上的虚拟机关机且拍好快照或者迁移,生产环境中最好迁移;0x01打补丁cd/vmfs/volumns/Datas......
  • Zeppelin勒索软件重出水面,采用新的入侵和加密策略
    根据国外媒体报道,Zeppelin勒索软件重新浮出水面,并与近期针对各种垂直行业,尤其是医疗保健行业以及关键基础设施组织攻击,在攻击活动中采用新的入侵和加密策略。根据美国网......
  • 东方联盟创始人郭盛华:正在全球范围内检测到这些勒索软件攻击
    VMwareESXi管理程序是新一波攻击的目标,旨在在受感染的系统上部署勒索软件。“这些攻击活动似乎利用了CVE-2021-21974,自2021年2月23日以来已经提供了补丁,”东方联......
  • ESXi 防火墙添加自定义端口/关闭开启防火墙
    ESXi的所有端口都是白名单方式,只允许系统默认支持的一些程序配置好的端口,你可以选择打开和关闭,但是不能在UI界面上自行添加,都是预置的。如果需要添加一个新的自定义端口,需......
  • VMware ESXi 7.0 Update 3j 更新发布,修复已知问题
    VMwareESXi7.0Update3jStandard&AllCustomImageforESXi7.0U3jInstallCD请访问原文链接:https://sysin.org/blog/vmware-esxi-7-u3/,查看最新版。原创作品,转......
  • mysql删库勒索
    看到黑客派里有人遇到了这事,我虽然还没遇到过,还是预防一下比较好1.数据库备份通过写脚本来达成每天备份数据库的习惯2.防止root用户的公网访问,使用SSH的连接方式3.......
  • vmware esxi配置虚拟机开机自启
    本地环境:esxi6.51.启用自动启动设置右侧栏主机-->管理页面,找到系统-->自动启动-->编辑设置,勾选已启用  2.配置虚拟机自动启动找到需要随esxi主机自启动的虚......
  • esxi6.7添加磁盘并格式化
    1.查看磁盘信息2.磁盘分区2.1获取磁盘分区信息2.2删除分区3.创建存储3.1新建数据存储3.2创建新的VMFS数据存储3.3命名选择磁盘3.4自定义分区......