网易首页 > 网易号 > 正文 申请入驻

【安全圈】黑客利用0Day漏洞工具包在野攻击VMware ESXi实例

0
分享至

关键词

漏洞


网络安全公司Huntress发现黑客正在利用一个0Day漏洞工具包攻击VMware ESXi实例,该工具包通过串联多个漏洞实现虚拟机逃逸。攻击者最初通过被入侵的SonicWall VPN获得初始访问权限。

攻击过程分析

威胁行为者首先通过SonicWall VPN获得立足点,随后利用被入侵的域管理员账户进行横向移动,先后攻陷备份域控制器和主域控制器。在主域控制器上,攻击者部署了Advanced Port Scanner和ShareFinder等侦察工具,使用WinRAR暂存数据,并修改Windows防火墙规则以阻止外部出站流量,同时允许内部横向移动。

在部署漏洞工具包约20分钟后,攻击者开始执行ESXi漏洞利用程序,Huntress在勒索软件部署前成功阻止了攻击。

MAESTRO漏洞工具包技术细节

Huntress将该工具包命名为MAESTRO,其工作原理包括:

  • 使用devcon.exe禁用VMware VMCI驱动程序

  • 通过KDU加载未签名驱动程序以绕过驱动程序签名强制(DSE)

  • 执行核心逃逸操作


工具包截图(来源:Huntress)

MyDriver.sys驱动程序通过VMware Guest SDK查询ESXi版本,从支持ESXi 5.1至8.0共155个构建版本的数据表中选择偏移量,通过HGFS(CVE-2025-22226)泄露VMX基址,通过VMCI(CVE-2025-22224)破坏内存,并部署用于沙箱逃逸的shellcode(CVE-2025-22225)。

CVE编号

CVSS评分

漏洞描述

CVE-2025-22226

7.1

HGFS越界读取导致VMX内存泄露

CVE-2025-22224

9.3

任意写入漏洞导致从VMX沙箱逃逸至内核

CVE-2025-22225

8.2

任意写入漏洞导致从VMX沙箱逃逸至内核

Shellcode会部署名为VSOCKpuppet的后门程序,该后门劫持ESXi的inetd服务(端口21)以获取root权限,并使用VSOCK进行隐蔽的虚拟机-宿主机通信,这种通信方式对网络监控工具不可见。

攻击溯源与防御建议

PDB路径显示该工具包在简体中文环境中开发,如"全版本逃逸--交付"的路径名称,时间戳为2024年2月,比Broadcom在2025年3月4日发布的VMSA-2025-0004安全公告早了一年多。2023年11月的client.exe PDB表明该工具采用模块化设计,被篡改的VMware驱动程序引用了"XLab"。Huntress高度确信攻击者来自中文环境,基于资源文件和0Day漏洞获取能力。

防御建议:

  • 及时为ESXi打补丁,已停止支持的版本无法获得修复

  • 使用"lsof -a"命令监控ESXi主机的VSOCK进程

  • 警惕KDU等BYOD加载器

  • 加强VPN安全防护

  • 防火墙规则变更和未签名驱动程序都是系统被入侵的信号

  • VSOCK后门可绕过入侵检测系统(IDS)

此次事件凸显了虚拟机监控程序面临的持续威胁,攻击者通过驱动程序恢复和配置清理保持隐蔽性。随着针对ESXi的勒索软件攻击增加,企业必须加强虚拟化环境的安全防护。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
帅T网红爆染爱滋「背长满藤壶颗粒」! 友目睹恐怖画面:以为蚂蚁在爬

帅T网红爆染爱滋「背长满藤壶颗粒」! 友目睹恐怖画面:以为蚂蚁在爬

ETtoday星光云
2026-01-12 10:06:26
输不起?皇马拒为巴萨列队+姆总率众将离场 阿隆索:不看重的奖杯

输不起?皇马拒为巴萨列队+姆总率众将离场 阿隆索:不看重的奖杯

我爱英超
2026-01-12 06:18:38
马斯克颠覆式提出能源终极方案

马斯克颠覆式提出能源终极方案

第一财经资讯
2026-01-11 19:07:23
流亡一年后,阿萨德已成“透明人”,连约普京吃顿饭都做不到

流亡一年后,阿萨德已成“透明人”,连约普京吃顿饭都做不到

朔方瞭望
2026-01-06 11:11:51
特朗普失控,末日飞机起飞!中俄已作决定,哈梅内伊头像变更。

特朗普失控,末日飞机起飞!中俄已作决定,哈梅内伊头像变更。

时时有聊
2026-01-12 09:45:31
东航MU5735三周年祭,民航局回复:相关信息不予公开

东航MU5735三周年祭,民航局回复:相关信息不予公开

干史人
2025-12-17 19:00:05
知名童星刚满18就立即加入OnlyFans,一天赚290万美元

知名童星刚满18就立即加入OnlyFans,一天赚290万美元

随波荡漾的漂流瓶
2026-01-11 18:03:40
网约车的戾气已经到什么程度了:司机奉劝乘客少说话,不然容易出事

网约车的戾气已经到什么程度了:司机奉劝乘客少说话,不然容易出事

六子吃凉粉
2026-01-12 08:42:18
格陵兰岛普通百姓:囤粮、存钱,努力保持冷静,本以为美国是盟友,不料竟成其猎物

格陵兰岛普通百姓:囤粮、存钱,努力保持冷静,本以为美国是盟友,不料竟成其猎物

红星新闻
2026-01-11 17:33:21
江苏12岁小学生家中自杀,遗书称“写不会英语单词”,吞下姥姥100颗心脏病药,妈妈起诉学校案件将二审

江苏12岁小学生家中自杀,遗书称“写不会英语单词”,吞下姥姥100颗心脏病药,妈妈起诉学校案件将二审

观威海
2026-01-12 09:42:12
美联储主席鲍威尔回应遭刑事调查:大楼翻修工程只是借口,本质是关于利率政策制定

美联储主席鲍威尔回应遭刑事调查:大楼翻修工程只是借口,本质是关于利率政策制定

澎湃新闻
2026-01-12 09:24:26
闫学晶迎来结局!多人受牵连,赵本山23年前对她的忠告一语中的!

闫学晶迎来结局!多人受牵连,赵本山23年前对她的忠告一语中的!

乌娱子酱
2026-01-12 11:11:49
杜兰特23分火箭爆冷输7连败国王 阿门31+13申京复出遭隔扣

杜兰特23分火箭爆冷输7连败国王 阿门31+13申京复出遭隔扣

醉卧浮生
2026-01-12 12:30:05
教育部党组决定,赵宏伟、张吉雄履新

教育部党组决定,赵宏伟、张吉雄履新

极目新闻
2026-01-12 13:44:34
刘德峰已任深圳市生态环境局党组书记

刘德峰已任深圳市生态环境局党组书记

南方都市报
2026-01-12 13:21:09
外媒:英国正为乌克兰研发可深入打击俄境内目标的新型弹道导弹

外媒:英国正为乌克兰研发可深入打击俄境内目标的新型弹道导弹

环球网资讯
2026-01-12 12:50:37
日本发现海量稀土,部分稀土储量可供全球使用700多年,今日试采

日本发现海量稀土,部分稀土储量可供全球使用700多年,今日试采

蓝色海边
2026-01-12 01:18:11
成都61岁男子将长约17cm红薯塞入肛门,卡住无法取出,红薯尺寸过大,最终手术取出

成都61岁男子将长约17cm红薯塞入肛门,卡住无法取出,红薯尺寸过大,最终手术取出

观威海
2026-01-10 16:54:03
开盘20分钟两市成交额突破1万亿 预计全天成交超3.8万亿

开盘20分钟两市成交额突破1万亿 预计全天成交超3.8万亿

财联社
2026-01-12 09:52:29
米莱交出亮眼答卷:阿根廷偿清全部美债 贫困人口减半支持率破6成

米莱交出亮眼答卷:阿根廷偿清全部美债 贫困人口减半支持率破6成

老马拉车莫少装
2026-01-11 22:31:11
2026-01-12 14:19:00
安全圈
安全圈
国内首家大安全概念新媒体
6322文章数 4689关注度
往期回顾 全部

科技要闻

小米二手车价大跳水:SU7半年跌5万元

头条要闻

台媒:大陆在朱日和基地复制"总统府" 不可掉以轻心

头条要闻

台媒:大陆在朱日和基地复制"总统府" 不可掉以轻心

体育要闻

聪明的球员,不是教练教出来的

娱乐要闻

闫学晶:脱离群众太久 忘了自己的根

财经要闻

揭秘“稳赚不赔”的代工项目骗局

汽车要闻

增配不加价 北京现代 第五代 胜达2026款上市

态度原创

本地
家居
房产
公开课
军事航空

本地新闻

云游内蒙|“包”你再来?一座在硬核里酿出诗意的城

家居要闻

包络石木为生 野性舒适

房产要闻

国家海岸 有凤来仪|全维实景示范区首映海棠

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

俄大使:马杜罗夫妇被控制时身边没人

无障碍浏览 进入关怀版