<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>esxi &#8211; PT ESC</title>
	<atom:link href="/tag/esxi/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 14:34:58 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>esxi &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>VMkatz: скрытая угроза для виртуальной инфраструктуры 🫣</title>
		<link>/vmkatz-a-hidden-threat-to-virtual-infrastructure/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 01 Jul 2026 14:58:43 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[esxi]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">/vmkatz-a-hidden-threat-to-virtual-infrastructure/</guid>

					<description><![CDATA[В 2026 году был опубликован инструмент VMkatz. По функционалу он напоминает широко известный инструмент Mimikatz, но, в отличие от него, целью VMkatz является извлечение учетных данных напрямую из файлов виртуальных машин (снимков…]]></description>
										<content:encoded><![CDATA[<p>В 2026 году был опубликован инструмент <a href="https://github.com/nikaiw/VMkatz" rel="noopener" target="_blank">VMkatz</a>. По функционалу он напоминает широко известный инструмент Mimikatz, но, в отличие от него, целью VMkatz является извлечение учетных данных напрямую из файлов виртуальных машин (снимков памяти и виртуальных дисков) без необходимости входа внутрь гостевых Windows-систем. VMkatz может работать с файлами виртуальных машин разных платформ, включая VMware ESXi, Microsoft Hyper-V, VirtualBox и QEMU/KVM.</p>
<p>Для ESXi-систем разработчиком был подготовлен отдельный <a href="https://github.com/nikaiw/VMkatz/blob/main/tools/vmkatz_loader.py" rel="noopener" target="_blank">Python-загрузчик</a>, предназначенный для размещения VMkatz в памяти без запуска бинарного файла через <code>execve()</code>. Вместо этого скрипт открывает ELF-бинарь как набор байтов, разбирает его заголовки и загружаемые сегменты, выделяет области памяти в адресном пространстве текущего процесса, копирует туда содержимое ELF и затем передает управление на его точку входа.</p>
<p>В результате VMkatz не запускается как отдельный процесс, а выполняется внутри уже существующего процесса Python. Такой механизм используется для обхода ограничений параметра <code>execInstalledOnly</code>, который запрещает запуск неподписанных бинарных файлов. На <em>скриншоте 1</em> представлен пример работы VMkatz на ESXi, запущенного с помощью Python-загрузчика. В качестве входных данных инструменту был передан снимок оперативной памяти виртуальной машины. В результате VMkatz извлек доступные учетные данные.</p>
<figure class="wp-block-image"><img width="1024" height="789" src="/wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-1024x789.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-1024x789.jpg 1024w, /wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-300x231.jpg 300w, /wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43-768x592.jpg 768w, /wp-content/uploads/2026/07/photo_585@01-07-2026_14-58-43.jpg 1400w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>В одном из расследований команда PT ESC IR столкнулась со сценарием, в котором злоумышленники, получив доступ к гипервизору VMware ESXi, использовали подобный подход для извлечения учетных данных из виртуальных машин с помощью следующих команд:</p>
<pre><code class="language-python">python /tmp/vmkatz_loader.py /tmp/vmkatz --dump lsass /vmfs/volumes/DATA/VM-DC01/VM-DC01-Snapshot.vmsn
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/DATA/VM-DC01/VM-DC01-Snapshot.vmsn
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/DATA/VM-DC01/VM-DC01.vmdk</code></pre>
<p>Отдельный риск представляет функция утилиты для извлечения базы данных Active Directory <code>NTDS.dit</code> и раздела реестра <code>SYSTEM</code> с контроллеров доменов (<em>пример показан на скриншоте 2</em>). В таком случае компрометация гипервизора может привести не только к компрометации отдельных виртуальных машин, но и к компрометации всего домена.</p>
<figure class="wp-block-image"><img width="1024" height="667" src="/wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-1024x667.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-1024x667.jpg 1024w, /wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-300x195.jpg 300w, /wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43-768x500.jpg 768w, /wp-content/uploads/2026/07/photo_586@01-07-2026_14-58-43.jpg 1400w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<h2>Как защититься?</h2>
<ul>
<li>Включать шифрование всех файлов виртуальных машин.</li>
<li>Отключать SSH-доступ и не использовать его как основной способ администрирования. SSH должен включаться только временно, когда это необходимо для диагностики или устранения неисправностей. В качестве метода аутентификации следует использовать SSH-ключи вместо паролей. Также необходимо организовать мониторинг событий входа на гипервизор под привилегированными учетными записями.</li>
<li>Доступ к TCP-порту 22 необходимо ограничить с помощью межсетевых экранов или выделенного административного сегмента. Подключения должны разрешаться только с jump-узлов или доверенных административных IP-адресов, доступ к которым защищен многофакторной аутентификацией.</li>
</ul>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#esxi</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
