ESXi勒索软件攻击利用SSH隧道逃避检测
创作时间:
作者:
@小白创作中心
ESXi勒索软件攻击利用SSH隧道逃避检测
引用
1
来源
1.
https://m.freebuf.com/articles/es/420911.html
网络安全公司Sygnia的研究人员警告称,ESXi勒索软件攻击背后的威胁行为者利用SSH隧道技术针对虚拟化环境进行攻击,以逃避检测。
攻击手法:利用未受监控的ESXi设备
勒索软件团伙利用未受监控的ESXi设备在企业网络中持久存在并获取访问权限。他们采用“就地取材”的技术,利用SSH等原生工具创建未被检测到的SOCKS隧道,用于与C2服务器通信。
研究人员报告称,在许多情况下,攻击者通过使用管理凭据或利用已知漏洞绕过身份验证来入侵ESXi设备。一旦获得设备访问权限,攻击者就会使用原生SSH功能或部署具有类似功能的其他常见工具来设置隧道。
ESXi设备的日志管理挑战
ESXi设备的日志按活动分成多个文件,这增加了取证调查和监控活动的复杂性。配置日志转发对于简化监控和集中事件捕获至关重要。
Sygnia报告指出:“虽然ESXi确实支持一些第三方监控或遥测代理,但这些工具的可用性有限。作为一种更全面且更具成本效益的解决方案,配置从ESXi服务器到外部syslog服务器的syslog转发可以解决此问题。这种设置能够集中监控ESXi服务器内的所有活动,并作为日志保留的手段。”
报告还列出了以下关键日志文件,这些文件通常有助于检测和调查使用SSH隧道技术的攻击:
/var/log/vobd.log(VMware观察守护进程日志)/var/log/shell.log(ESXi shell活动日志)/var/log/hostd.log(主机代理日志)/var/log/auth.log(认证日志)
报告还提供了多个与恶意活动相关的ESXi syslog文件中常见的活动和消息示例。
参考来源:
ESXi ransomware attacks use SSH tunnels to avoid detection
热门推荐
从消化到泌尿:口干口苦背后的五大疾病隐患
尼可地尔正确服用指南,专家教你科学管理心脏健康
尼可地尔:心血管疾病治疗的新突破
尼可地尔:心血管疾病的守护神
《斯卡布罗集市》:一首跨越时空的反战民谣
电饭煲煲粥的最佳方式(掌握关键步骤,让你的粥更美味)
如何选购烤箱大小?建议有4点!
懒人烤水饺:剩水饺的完美变身
睡前喝水最佳指南:时间、量、水源全解析
一晚起夜超2次算病?专家解读夜尿增多的诊断标准
交通运输部发布职业资格考试指南,10类岗位每月可考
从防腐到清罐:油罐维护保养规范详解
海云母手串六大功效:从驱邪辟邪到提升智慧
维生素C之王黄刺玫:营养价值超枸杞红枣,食用方法多样
黄刺玫果实花青素含量超草莓5-35倍,兼具多重药用价值
黄刺玫:珍贵的黄色玫瑰,兼具药食价值却已濒危
黄刺玫果实:维生素C含量超VC片,营养更全面
《甄嬛传》剧组重聚,揭秘台词中的古诗词魅力
《甄嬛传》服饰揭秘:缂丝团扇和打籽绣的秘密
孙俪主演《甄嬛传》:一部现象级电视剧的文化解读
黄金壮骨粉:关节健康的秘密武器
北大清华北航:AI工具在课堂上的实战应用
AI助力学习障碍大学生逆袭:从诊断到辅助的双重突破
婚姻中的失望不是终点,三个方法助力关系升温
二婚不易:情感、子女、经济三大难题待解
从<诗经>到宋词:十首诗词里的最美婚礼祝福
黄刺玫栽培技术详解:环境、管理与病虫害防治
中国特有花卉黄刺玫:从古诗词意象到现代多用途开发
耐寒又美观,黄刺玫让北方园林冬日也精彩
熊出没终章定档2025大年初一,科幻冒险引爆新春期待