
A tool to recover from ESXiArgs ransomware
ESXiArgs-Recover هي أداة تتيح للمؤسسات محاولة استرداد الأجهزة الافتراضية المتأثرة بهجمات برمجية الفدية ESXiArgs.
تدرك CISA أن بعض المؤسسات أبلغت عن نجاحها في استرداد الملفات دون دفع فديات. قامت CISA بتجميع هذه الأداة بناءً على موارد متاحة للعموم، بما في ذلك برنامج تعليمي من إعداد Enes Sonmez وAhmet Aykac. تعمل هذه الأداة عن طريق إعادة بناء البيانات الوصفية للأجهزة الافتراضية من الأقراص الافتراضية التي لم تقم البرمجية الخبيثة بتشفيرها. لمزيد من المعلومات، راجع إرشادات CISA لاسترداد الأجهزة الافتراضية من برمجية الفدية ESXiArgs.
يعتمد سكربت CISA الخاص بـ ESXiArgs على النتائج التي نشرها الباحثون المذكورون أعلاه من جهات خارجية. يجب على أي مؤسسة تسعى إلى استخدام سكربت الاسترداد الخاص بـ CISA لـ ESXiArgs مراجعة السكربت بعناية لتحديد ما إذا كان مناسبًا لبيئتها قبل نشره. لا يسعى هذا السكربت إلى حذف ملفات الإعدادات المشفرة، بل يسعى بدلاً من ذلك إلى إنشاء ملفات إعدادات جديدة تتيح الوصول إلى الأجهزة الافتراضية. بينما تعمل CISA على ضمان أن السكربتات مثل هذا السكربت آمنة وفعالة، فإن هذا السكربت يُسلَّم دون أي ضمان، سواء كان ضمنيًا أو صريحًا. لا تستخدم هذا السكربت دون فهم كيفية تأثيره على نظامك. لا تتحمل CISA أي مسؤولية عن الأضرار الناجمة عن هذا السكربت.
يُقدَّم هذا السكربت «كما هو» لأغراض إعلامية فقط. لا تؤيد CISA أي منتج أو خدمة تجارية، بما في ذلك أي موضوعات للتحليل. أي إشارة إلى منتجات أو عمليات أو خدمات تجارية محددة بواسطة علامة خدمة أو علامة تجارية أو جهة تصنيع أو غير ذلك، لا تشكل أو توحي بتأييد أو توصية أو تفضيل من جانب CISA.
/tmp/recover.sh. على سبيل المثال، باستخدام wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1). على سبيل المثال، إذا كان المجلد يُسمى example، فشغّل cd /vmfs/volumes/datastore1/examplels لعرض الملفات. لاحظ اسم الجهاز الافتراضي (على سبيل المثال، إذا كان هناك ملف example.vmdk، فإن اسم الجهاز الافتراضي هو example)./tmp/recover.sh [name]، حيث [name] هو اسم الجهاز الافتراضي الذي حددته في الخطوة 4. إذا كان الجهاز الافتراضي بتنسيق رفيع (thin)، فشغّل /tmp/recover.sh [name] thin.ransom.html. ضع في اعتبارك أرشفة هذا الملف لمراجعة الحادث في المستقبل).
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.htmlcd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.htmlreboot). بعد بضع دقائق، يجب أن تتمكن من الانتقال إلى واجهة الويب.عند الحاجة، سيحفظ السكربت الملفات المشفرة في مجلد جديد باسم encrypted_files داخل دليل كل جهاز افتراضي.
المساهمات مرحب بها دائمًا! انتقل إلى هنا لتقديم طلب سحب (pull request) أو قدّم مشكلة (issue) من هنا.
هذا المشروع في المجال العام في جميع أنحاء العالم.
هذا المشروع في المجال العام داخل الولايات المتحدة، ويتم التنازل عن حقوق النشر والحقوق ذات الصلة في العمل في جميع أنحاء العالم من خلال إهداء المجال العام CC0 1.0 Universal.
سيتم إصدار جميع المساهمات في هذا المشروع بموجب إهداء CC0. من خلال تقديم طلب سحب، فأنت توافق على الامتثال لهذا التنازل عن حقوق النشر.