منو
- صفحه اصلی
- محصولات
VMware / Broadcom
Veritas
Symantec / Broadcom
-
Symantec Endpoint Protection (SEP)
-
Symantec Endpoint Security Enterprise (SES)
-
Symantec Endpoint Security Complete (SESC)
-
Active Directory Treat Defense (TDAD)
-
Symantec Message Gateway (SMG)
-
Symantec Data Loss Prevention (DLP)
-
Symantec Data Center Security
-
Symantec Malware Analysis
-
Symantec Content Analysis
-
- خدمات
- راه کارها
- پشتیبانی
- درباره ما
- کاتالوگ
- صفحه اصلی
- محصولات
VMware / Broadcom
Veritas
Symantec / Broadcom
-
Symantec Endpoint Protection (SEP)
-
Symantec Endpoint Security Enterprise (SES)
-
Symantec Endpoint Security Complete (SESC)
-
Active Directory Treat Defense (TDAD)
-
Symantec Message Gateway (SMG)
-
Symantec Data Loss Prevention (DLP)
-
Symantec Data Center Security
-
Symantec Malware Analysis
-
Symantec Content Analysis
-
- خدمات
- راه کارها
- پشتیبانی
- درباره ما
- کاتالوگ
021
42621
پاسخگوی پرسشهای شما هستیم...
صفحه اصلی -> وبلاگ -> باج افزار در ESXi: مکانیزه کردن حملات مجازی
باج افزار در ESXi: مکانیزه کردن حملات مجازی
باج افزار در ESXi: مکانیزه کردن حملات مجازی
افزایش حملات باجافزاری به سرورهای VMware ESXi و راهکارهای مقابله
در سال ۲۰۲۴، حملات باجافزاری هدفمند علیه سرورهای VMware ESXi به طرز چشمگیری افزایش یافت. میانگین مبلغ درخواستشده برای باج به ۵ میلیون دلار رسید. با وجود حدود ۸,۰۰۰ هاست ESXi که به طور مستقیم در اینترنت در دسترس هستند (بر اساس آمار Shodan)، تأثیر این حملات بر عملیات و کسبوکارها بسیار جدی است.
باجافزارهای هدفمند سرورهای ESXi
بیشتر حملات باجافزاری به ESXi، از نسخههای تغییر یافته باجافزار معروف Babuk استفاده میکنند. این نسخهها برای دور زدن ابزارهای امنیتی طراحی شدهاند. همچنین، مهاجمان با فروش دسترسی اولیه به سرورها، مسیر حمله را برای سایر بازیگران تهدید از جمله گروههای باجافزاری، آسانتر کردهاند.
معماری ESXi و نقاط ضعف احتمالی
درک ساختار محیطهای مجازیسازی و اجزای آنها برای شناسایی نقاط ورود و آسیبپذیریهای احتمالی ضروری است. حملات هدفمند به ESXi معمولاً با هدف قرار دادن vCenter (مرکز مدیریت چندین هاست ESXi) انجام میشوند، زیرا کنترل vCenter به مهاجم امکان تأثیرگذاری گسترده میدهد.
vCenter از حساب کاربری پیشفرض “vpxuser” برای مدیریت هاستهای ESXi استفاده میکند. رمزهای عبور مرتبط با هاستهای متصل در یک جدول در سرور vCenter ذخیره میشوند. با استفاده از کلید رمزنگاری ذخیرهشده در vCenter، مهاجمان میتوانند رمزها را رمزگشایی کرده و کنترل کامل هاستها را به دست آورند.
هدف قرار دادن فایلهای کلیدی در حملات باجافزاری
باجافزارها برای ایجاد دشواری در بازیابی، فایلهای حیاتی ESXi را هدف قرار میدهند:
- VMDK: فایلهای دیسک مجازی، که محتوای هارد دیسک ماشینهای مجازی را ذخیره میکنند.
- VMEM: فایلهای مربوط به حافظه مجازی هر ماشین.
- VSWP: فایلهای مبادلهای که حافظه اضافی ماشینهای مجازی را مدیریت میکنند.
- VMSN: فایلهای مربوط به اسنپشاتها، که برای پشتیبانگیری استفاده میشوند.
روشهای رمزنگاری ترکیبی
باجافزارها از روشهای رمزنگاری ترکیبی استفاده میکنند:
- رمزنگاری متقارن (مانند AES): سرعت بالایی دارد و برای رمزنگاری حجم بالای داده مناسب است.
- رمزنگاری نامتقارن (مانند RSA): برای امنیت کلیدهای رمزنگاری متقارن استفاده میشود.
راهبردهای کاهش ریسک
برای مقابله با این حملات، اقدامات زیر توصیه میشود:
- بهروزرسانی منظم VCSA: استفاده از آخرین نسخه VMware vCenter Server Appliance (VCSA) و جایگزینی نسخههای مبتنی بر ویندوز با VCSA.
- استفاده از MFA و حذف کاربران پیشفرض: تنظیم احراز هویت چندمرحلهای برای حسابهای حساس و تغییر رمزهای پیشفرض.
- استفاده از ابزارهای شناسایی مؤثر: بهرهگیری از ابزارهایی مانند EDR یا XDR برای نظارت و شناسایی فعالیتهای غیرمعمول.
- تقسیمبندی شبکه: تفکیک شبکه مدیریت vCenter از سایر بخشهای شبکه برای کاهش خطر حرکت جانبی مهاجمان.
اهمیت ارزیابیهای مداوم
ارزیابیهای مداوم امنیت و اجرای راهبردهای مدیریت تهدیدات، به شناسایی و رفع ضعفهای امنیتی کمک میکنند. همکاری با متخصصان امنیت برای پیادهسازی یک استراتژی مدیریت مستمر تهدیدات (CTEM) میتواند امنیت سازمان شما را تقویت کند.
Facebook
Twitter
LinkedIn
Telegram
WhatsApp
نوشته های مرتبط
TLS Inspection (بازبینی ترافیک رمزگذاریشده) یکی از مهمترین و چالشبرانگیزترین جنبه . . .
2 دقیقه
ادامه مطلب
اگر بخواهیم درباره Xstream در محصولات Sophos صحبت کنیم، باید اشاره کنیم که این تکنولوژی ب . . .
2 دقیقه
ادامه مطلب
حملات روز صفر، بهرهبرداری از آسیبپذیریهایی است که هنوز شناسایی یا رفع نشدها . . .
1 دقیقه
ادامه مطلب
مایکروسافت در ماه فوریه Outlook جدید را روی رایانه های شخصی ویندوز 10 نصب می کند مایکرو . . .
2 دقیقه
ادامه مطلب
کشف آسیبپذیری جدید در فایلهای PDF: نشت اطلاعات NTLM در Adobe Reader و Foxit Reader کشف آسیبپذ . . .
2 دقیقه
ادامه مطلب
پاسخگوی پرسش های شما هستیم...
شرکت دمسان رایانه
شرکت دمسان رایانه با بیش از 23 سال سابقه در زمینه فناوری اطلاعات و امنیت سایبری، به ارائه راهکارهای پیشرفته در حوزه امنیت اطلاعات، شبکههای کامپیوتری و مشاوره تخصصی میپردازد. این شرکت با بهرهگیری از تیمی متخصص و استفاده از تکنولوژیهای روز، به سازمانها و کسبوکارها در تأمین امنیت و ارتقای زیرساختهای فناوری کمک میکند. دمسان رایانه با ارائه خدماتی نظیر طراحی شبکههای امن، ارزیابی امنیتی و پیادهسازی سیستمهای اطلاعاتی، به عنوان یک شریک استراتژیک در این حوزه شناخته میشود.
دفتر تهران
تلفن:
021-42621
آدرس:
تهران، اتوبان کردستان(جنوب به شمال)، نبش خیابان سی و سوم، برج شهاب
لینک های مفید
- تفاوت XG و XGS چیست؟
- Xstream سوفوس چه کمکی میکند؟
- آشنایی با Symantec EDR
- چرا دمسان رایانه ؟
- پشتیبانی متمایز یا قیمت پائین تر؟
- دمسان آکادمی