Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

VMkatz: скрытая угроза для виртуальной инфраструктуры

Дата публикации: 09-07-2026 16:47:46

В 2026 году был опубликован инструмент VMkatz. По функционалу он напоминает широко известный инструмент Mimikatz, но, в отличие от него, целью VMkatz является извлечение учетных данных напрямую из файлов виртуальных машин (снимков памяти и виртуальных дисков) без необходимости входа внутрь гостевых Windows-систем. VMkatz может работать с файлами виртуальных машин разных платформ, включая VMware ESXi, Microsoft Hyper-V, VirtualBox и QEMU/KVM. Читать далее

Основное содержимое страницы с новостью.

3a015d320f7c5850cc7c2633a2ba0505.jpg

В 2026 году был опубликован инструмент VMkatz. По функционалу он напоминает широко известный инструмент Mimikatz, но, в отличие от него, целью VMkatz является извлечение учетных данных напрямую из файлов виртуальных машин (снимков памяти и виртуальных дисков) без необходимости входа внутрь гостевых Windows-систем. VMkatz может работать с файлами виртуальных машин разных платформ, включая VMware ESXi, Microsoft Hyper-V, VirtualBox и QEMU/KVM.

Для ESXi-систем разработчиком был подготовлен отдельный Python-загрузчик, предназначенный для размещения VMkatz в памяти без запуска бинарного файла через execve(). Вместо этого скрипт открывает ELF-бинарь как набор байтов, разбирает его заголовки и загружаемые сегменты, выделяет области памяти в адресном пространстве текущего процесса, копирует туда содержимое ELF и затем передает управление на его точку входа.

В результате VMkatz не запускается как отдельный процесс, а выполняется внутри уже существующего процесса Python. Такой механизм используется для обхода ограничений параметра execInstalledOnly, который запрещает запуск неподписанных бинарных файлов. На скриншоте 1 представлен пример работы VMkatz на ESXi, запущенного с помощью Python-загрузчика. В качестве входных данных инструменту был передан снимок оперативной памяти виртуальной машины. В результате VMkatz извлек доступные учетные данные.

a1ed2c60b07405c271bfb5aa4ab24088.png

В одном из расследований команда PT ESC IR столкнулась со сценарием, в котором злоумышленники, получив доступ к гипервизору VMware ESXi, использовали подобный подход для извлечения учетных данных из виртуальных машин с помощью следующих команд:

python /tmp/vmkatz_loader.py /tmp/vmkatz --dump lsass /vmfs/volumes/DATA/VM-DC01/VM-DC01-Snapshot.vmsn
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/DATA/VM-DC01/VM-DC01-Snapshot.vmsn
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/DATA/VM-DC01/VM-DC01.vmdk

Отдельный риск представляет функция утилиты для извлечения базы данных Active Directory NTDS.dit и раздела реестра SYSTEM с контроллеров доменов (пример показан на скриншоте 2). В таком случае компрометация гипервизора может привести не только к компрометации отдельных виртуальных машин, но и к компрометации всего домена.

c4284ee5ebef85d043fad3abed1f85ed.pngКак защититься?
  • Включать шифрование всех файлов виртуальных машин.

  • Отключать SSH-доступ и не использовать его как основной способ администрирования. SSH должен включаться только временно, когда это необходимо для диагностики или устранения неисправностей. В качестве метода аутентификации следует использовать SSH-ключи вместо паролей. Также необходимо организовать мониторинг событий входа на гипервизор под привилегированными учетными записями.

  • Доступ к TCP-порту 22 необходимо ограничить с помощью межсетевых экранов или выделенного административного сегмента. Подключения должны разрешаться только с jump-узлов или доверенных административных IP-адресов, доступ к которым защищен многофакторной аутентификацией.

(Источник: https://t.me/ptescalator)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Через уязвимость в VMware vCenter злоумышленники начали устанавливать кибершпионские закладки09.5120-08-2026
2Июльский «В тренде VM»: уязвимость в Microsoft Exchange Server08.3614-07-2026
3Августовский «В тренде VM»: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint07.713-08-2026
4Атака через службу ViPNet MFTP: признаки компрометации и рекомендации010.2817-07-2026
5CloudAtlas. Новая волна кибератак на Россию и Ирак с использованием цепочек легитимных веб-ресурсов01213-07-2026
6Позер vs. Тру, или Как мы провели Endpoint Hack Zone06.4819-08-2026
7Хаос, шок, приватные ключи от не менее приватного GitLab029.231-07-2026
8Zapscape - уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе-18.9607-08-2026
9Новая вредоносная платформа OkoBot нацелена на пользователей криптовалюты0715-07-2026
10Kaspersky Vulnerability Management выходит на российский рынок0515-07-2026

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 11.33. Источник: habr.com.