ESXi规避ESXiArgs勒索软件的简单方法

esxi,规避,esxiargs,勒索,软件,简单,方法 · 浏览次数 : 333

小编点评

## 深信服勒索软件漏洞分析 **风险等级:高** **漏洞原理:** slpd 服务 **缓解方法:** 停止 slpd 服务 **漏洞原理分析:** 1. 通过漏洞原理攻击,可以确定服务启动端口为 427。 2. 通过连接该端口,可以获取服务提供者身份验证信息。 3. 通过此信息,可以利用漏洞复现攻击,从而获得远程代码执行权限。 4. 远程代码执行权限可以用于执行恶意代码,例如安装勒索软件。 **漏洞修复:** 1. 使用 `chkconfig` 命令查看服务是否在开机启动。 2. 如果服务已经启动,请停止服务并禁用开机启动。 3. 修改 `/etc/init.d/slpd` 文件,设置服务启动端口。 4. 重新启动服务。 **其他安全提醒:** 1. 深信服应该及时更新为最新版本。 2. 使用 VPN 时,请确保连接的安全性。 3. 请确保在运行任何服务之前进行安全检查。

正文

摘要

今天查看深信服科技的公众号
发现有一个ESXiArgs 的勒索软件. 
感觉对公司存在一定的风险.但是感觉操作手册有点简单.
这里想着写全面一点. 作为操作手册使用.
并且深信服仅是解决了在运行, 没有将服务设置为开机不启动. 
不过感谢原作者提供的知识. 

漏洞原理

攻击 slpd服务. 
缓解的办法及时将这个服务停止掉
服务使用的端口为 427 

关于slp协议:
SLP:服务定位协议 (SLP:Service Location Protocol) 
服务定位协议(SLP)为网络服务的发现和选择提供一种可扩展构架。
通过此协议,使用 Internet 服务的计算机不再需要那么多为网络应用程序服务的静态配置。
这对于便携式电脑或性急的或无法满足网络系统管理需求的用户来说尤其重要。

判断是否存在风险

telnet 10.110.xxx.xx 427 
验证是否连通, 如果连通则存在安全风险

我这边验证. 有
1,5,11,17,25,27,33
机器的端口可以联通.

需要注意这个服务 需要在命令行内进行关闭和启动. 
无法通过控制台进行处理. 

打开ssh服务-6.0

打开vCenter->点击host宿主机->
右侧面板点击配置->点击右侧区域的左侧树形结果中的<系统>
点击服务->选中ssh,启用服务.

注意 在右侧面板的第一个CPU选项.点击可以看到序列号信息
可以用于维修等处理. 

打开ssh服务-6.5

打开vCenter->点击host宿主机->
右侧面板点击配置->点击下方的安全配置文件->
点击服务->打开ssh,启用服务.

停止危险服务

/etc/init.d/slpd status
# 查看服务是否运行
/etc/init.d/slpd stop
# 关闭服务
chkconfig slpd
# 查看是否开机启动
chkconfig slpd off
# 关闭开机启动

# 注意 其实应该最后检查一下两项:
chkconfig slpd 
/etc/init.d/slpd status

验证是否存在风险

1. 查看目录:/store/packages
   下面是否存在 vmtools.py相关文件
2. 查看目录:/tmp
   是否存在 encrypt motd index.html等文件. 

ls /store/packages |grep vmtool
ls /tmp |grep -E "encrypt|motd|index"
如果如上两个命令没有返回 则问题不大. 

与ESXi规避ESXiArgs勒索软件的简单方法相似的内容:

ESXi规避ESXiArgs勒索软件的简单方法

摘要 今天查看深信服科技的公众号 发现有一个ESXiArgs 的勒索软件. 感觉对公司存在一定的风险.但是感觉操作手册有点简单. 这里想着写全面一点. 作为操作手册使用. 并且深信服仅是解决了在运行, 没有将服务设置为开机不启动. 不过感谢原作者提供的知识. 漏洞原理 攻击 slpd服务. 缓解的办

ESXi查看底层存储磁盘厂商型号的方式与方法

ESXi查看底层存储磁盘厂商型号的方式与方法 背景 公司一台过保的服务器出现了磁盘告警 Vendor不太靠谱. 过保的机器就不管了 不买他们的服务器也不说一下是啥硬盘. 想自己替换,需要先获取磁盘的型号. 云中心的人担心出问题不敢拔硬盘直接看 我这边骨折了又去不了现场. 只能想办法进行解决. IPM

[转帖]ESXi命令行shell下最常用的命令

https://forum.huawei.com/enterprise/zh/thread/580931293695328256 services.sh – Linux服务通常使用services命令管理,管理ESXi服务是通过使用services.sh命令实现的。Services.sh命令支持的参

[转帖]ESXi主机网卡识别为10Mb导致业务缓慢

某企业所有业务系统及应用运行在由5台安装了ESXi 6.0的服务器组成的虚拟化环境中,已经稳定运行了多年,基本上没有出过问题。 今天下午企业工程师联系我,说单位的业务系统访问很慢。在业务系统中PING网关的延时超过2ms,平常都是小于1ms。近期单位服务器与网络没有改动。 检查发现有台物理主机内存报

[转帖]ESXi error: Could not find a trusted signer

24 October 2019河小马VMWareLeave a comment 在ESXi上安装micron 的 msecli vib的时候,有个错误信息显示: Could not find a trusted signer. 解决方案倒是很简单,在你使用的command 后面加上 “–no-sig

ESXi上面虚拟机磁盘损坏修复案例

事故情况 最近同事反馈, 一个文件更新后出现了文件部分不可读的情况 具体现象为: 前端功能打开白屏 后端文件 前面93行不显示, notepad++打开都是 NULL 黑框. 然后重新覆盖文件, 有概率成功, 有概率失败. 遇到问题之后进行了紧急处理. 但是一开始的路线不太正确. 所以本次想总结一下

ESXi虚拟化的坑-细微区别下虚拟机性能差异巨大

# ESXi虚拟化的坑-细微区别下虚拟机性能差异巨大 ## 背景 ``` 周末在公司无偿加班. 同组的小伙伴周一有一个需求, 我想着周六乘着机器压力不大进行一下虚拟机的clone 但是截止到晚上快十点都没有完全Clone完. 我感觉非常不对. 然后突然想是不是硬件的bug导致性能有差异. 想着最近总

[转帖]ESXi下查看CPU 频率

https://www.jianshu.com/p/8943a4223ed7 查看CPU的固定频率 [root@localhost:/bin] esxcli hardware cpu list|grep -i -E 'cpu:|core speed' CPU:0 Core Speed: 229460

【转帖】ESXI上安装和使用MegaCli

https://www.diewufeiyang.com/post/964.html 一、第一步获取安装文件,官网目前搜索也找不到了,这里附件提供之前保存的安装文件 点击下载 二、使用VMware vSphere Client连接ESXI在配置里启用ssh服务,然后通过ssh客户端工具连接ESXI,

【转帖】ESXi 6.x 安装storcli监控raid卡状态

https://b2b.baidu.com/land?id=744541c6188f7937d6dc97d6fb9142ff10 脚本宝典收集整理的这篇文章主要介绍了ESXi 6.x 安装storcli监控raid卡状态,脚本宝典觉得挺不错的,现在分享给大家,也给大家做个参考。 一、下载 STORC