Pour gérer vos consentements :
Categories: Cybersécurité

Attaque sur ESXi : deux méthodes pour récupérer ses VM

Après la campagne contre les serveurs ESXi, comment récupérer ses VM ? La principale solution que suggère l’ANSSI émane de deux développeurs. Elle s’appuie sur le fait que les disques virtuels ont largement été laissés indemnes, l’attaque touchant surtout les fichiers de configuration associés.

Une méthode automatisée…

Pour automatiser sa mise en œuvre, la CISA (homologue américaine de l’ANSSI) fournit un script. Consigne : l’exécuter dans les dossiers des VM à récupérer. Puis, si cela fonctionne, à réinscrire ces dernières sur ESXi.

Le script ne cherche pas tant à supprimer les fichiers de configuration chiffrés qu’à en créer de nouveaux qui permettront de restaurer l’accès.

…et une manuelle

L’ANSSI signale une deuxième méthode qui exploite le même levier. Dans les grandes lignes, elle implique de :

– Créer une nouvelle VM sur l’hôte ESXi affecté
– Se connecter à l’hôte
– Aller dans le datastore et faire une copie de la VM à récupérer
– Dans le dossier où se trouve cette copie, localiser le fichier de disque virtuel (-flat.vmdk)
– Créer un nouveau fichier de configuration (.vmdk) et supprimer le flat associé
– Renommer le vmdk en fonction du fichier disque de la VM à récupérer
– Dans ce même vmdk, supprimer une ligne et en modifier une autre
– Connecter le vmdk à la VM créée au début, puis y reconstruire la table de partitions

Photo d’illustration © faraktinov – Adobe Stock

Recent Posts

Oracle choisit l’expertise Java et SQL pour son « IA qui code »

Le voile est levé sur Oracle Code Assist. Présenté comme spécialisé en Java et SQL,…

2 jours ago

EPEI (Daniel Kretinsky) vise Atos : les axes directeurs de sa proposition

EPEI, la société d'investissement de Daniel Kretinsky, a déposé une offre de reprise d'Atos. En…

3 jours ago

Onepoint veut reprendre Atos : les grandes lignes de son offre

Onepoint, l'actionnaire principal d'Atos, a déposé une offre de reprise du groupe. En voici quelques…

3 jours ago

AWS prend ses distances avec VMware version Broadcom

Broadcom a repris seul la main sur la vente de l'offre VMware d'AWS... qui, dans…

3 jours ago

Avec ZTDNS, Microsoft essuie les plâtres du zero trust appliqué au DNS

Microsoft expérimente, sous la marque ZTDNS, une implémentation des principes zero trust pour le trafic…

4 jours ago

Atos sur la voie d’un sauvetage ? Point de situation

Accord de principe entre créanciers, propositions de reprise, discussions avec l'État... Le point sur le…

4 jours ago