• 03-02-2023, 18:35:21
    #1
    Vmware 6 sürümündeki sunucuları etkileyen bir cryptolock virüsü şu an binlerce sunucuyu ele geçirmiş durumda ve yayılmaya devam ediyor. Saldırgan bir exploit ile esxi web arayüzüne erişiyor ardından ssh erişimini açarak cryptolock yazılımını çekip çalıştırıp tüm vmware dosyaları ve vmdk dosyalarını şifreleyip kilitliyor ve tüm sanal sunucular kullanılamaz hale geliyor.

    Açığın 7 sürümünde de olduğu söyleniyor. Kapatabiliyorsanız vmware dış erişimi kapatıp acil olarak güncellemeleri yapmanızı öneririm.



    https://twitter.com/a_bermingham/sta...03163584118790



    GÜNCELLEME: Açığın CIM SLP hizmeti üzerinden gerçekleştiği açıklandı, vmware firewall üzerinden bu hizmeti devre dışı bırakabilirsiniz ilk önlem olarak.

    GÜNCELLEME2: Açıktan etkilenip vmdk dosyası kullanılamaz hale gelen sunucular için çözüm yöntemi.

    https://www.r10.net/site-server-admi...-kurtarma.html
  • 03-02-2023, 18:43:01
    #2
    ESXi-6.7.0-20221004001-standard
    Çoğu Türk firması 6.7 kullanıyor, en güncel ve yamalanmış imaj bu; esxcli veya update paketiyle veya ISO ile yükseltme yapılabilir.

    ESXi-7.0U3j-21053776-standard
    Bu da 4 gün önce yayınlanmış, 7 sürümü için olan sürüm; üsttekiyle aynı şekilde kullanılabilir.


    ESXi'yi firewall veya ağ ayarıyla erişime kapatmanız, yamaları yapmanız(ESXi 8 uyumlu donanımda, en son sürüm ESXi'ye geçiş de uygun olabilir) ve yönetim arayüzlerini mümkün olduğunca dış internete kapalı tutmanız işe yarar.
  • 03-02-2023, 19:18:01
    #3
    Merhaba,

    Esxi ve vCenter ın ssh, web erişimlerini dışarıya açık tutan kaldı mı? Standart kurulum yapıldı iş bitti olarak kullanan var ise onlar ciddi şekilde yıllardır zaten risk altındalar. Son exploit raporlanmış o da "bizden söylemesi" gibi birşey olmuş.

    Ek olarak bu konu başarılı yama sürümlerini bilmeyenler için gayet yararlı olmuş.

    İyi çalışmalar.
  • 03-02-2023, 21:26:21
    #4
    Firma sahiplerine tavsiyedir;

    - Esxi ip adreslerinizi local bir ip adresi atayarak kullanın.
    - Bir adet vpn kurun ve tüm admin panellerinin erişimini tek yönlü olarak bu ip adresinde verin.
    - Esxi firewall ve vcenter firewall sekmesinde kendi vpn'inize kendi admin olan windows yönetim cihazlarına izin verin gerisine drop çekin.
    - Bruteforce gibi ataklarda önlem almanız için external firewall yapılandırın.
    - Ve en önemlisi backup sunucunuzu ihmal etmeyin. (Qnap veya Storage server)

    Aksi halde x,y,z firmaları gibi müşterilerinize sms gönderip tüm cihazları kapatıp böyle sürüm yükseltmekle uğraşırsınız
  • 03-02-2023, 22:10:53
    #5
    Vmware Esxi 6/7 kullanan kişiler bu güvenlik ayarlarını nasıl yapılacağını merak ediyorlarsa https://blog.ixirhost.com/vmware-esx...ari-tanimlama/ bu linkten yararlanabilirler.
  • 05-02-2023, 18:52:19
    #6
    hocam bizimki dışarıya kapalıydı. Peki etkilenip etkilenmediğimizi nasıl anlayabiliriz?
  • 05-02-2023, 23:11:31
    #7
    BoogeymaN adlı üyeden alıntı: mesajı görüntüle
    hocam bizimki dışarıya kapalıydı. Peki etkilenip etkilenmediğimizi nasıl anlayabiliriz?
    Etkilendiğinizde mutlaka fark edersiniz tüm vdsler çalışmayı durdurur çünkü.

    Vmware yönetim arayüzüne girdiğinizde vdsler invalid şekilde görünür, datastore içinden vds klasörlerinin içine baktığınızda .args uzantılı dosyalar görürsünüz.

    Tüm bu süreç otomatik olarak yürüyor birileri girip manuel olarak yapmıyor, birkaç dakika içinde gerçekleşip bitiyor. Sistemleriniz hala çalışıyorsa sürümünüz çok eski değildir ve açığı barındırmıyor olabilir (benim gözlemlerim 2021 öncesi sürümlerde daha fazla yaşandığı) veya ek önlemler aldıysanız arayüzü belli ip adreslerine açma gibi etkilenmemiş olabilirsiniz. Veya en kötü ihtimal henüz sizin ip adresi aralıklarınız taranmamış olabilir, o yüzden bir an önce aksiyon almak önemli.
  • 06-02-2023, 14:59:31
    #8
    Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
    Etkilendiğinizde mutlaka fark edersiniz tüm vdsler çalışmayı durdurur çünkü.

    Vmware yönetim arayüzüne girdiğinizde vdsler invalid şekilde görünür, datastore içinden vds klasörlerinin içine baktığınızda .args uzantılı dosyalar görürsünüz.

    Tüm bu süreç otomatik olarak yürüyor birileri girip manuel olarak yapmıyor, birkaç dakika içinde gerçekleşip bitiyor. Sistemleriniz hala çalışıyorsa sürümünüz çok eski değildir ve açığı barındırmıyor olabilir (benim gözlemlerim 2021 öncesi sürümlerde daha fazla yaşandığı) veya ek önlemler aldıysanız arayüzü belli ip adreslerine açma gibi etkilenmemiş olabilirsiniz. Veya en kötü ihtimal henüz sizin ip adresi aralıklarınız taranmamış olabilir, o yüzden bir an önce aksiyon almak önemli.



    hocam şu şekilde disable ettim doğru mudur?

    üstteki cim secure server ve cım server'ıda disable edeyim mi?
  • 06-02-2023, 15:19:50
    #9
    BoogeymaN adlı üyeden alıntı: mesajı görüntüle


    hocam şu şekilde disable ettim doğru mudur?

    üstteki cim secure server ve cım server'ıda disable edeyim mi?
    Bu şekilde doğrudur açık olan servis 427 portundan çalışan CIM SLP servisi.

    Ben ek olarak bu servis için izinli ip tanımlaması yaptım eğer olur da vmware tarafında servis kendi kendine açılırsa o ip haricinde kimse ulaşamaz o porta.