Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ESXiArgs-Recover — A tool to recover from ESXiArgs ransomware | Kitploit
Tools/GitHubGitHub/cisagov/esxiargs-recover
Defensive ToolsSecurity VirtualizationData RecoveryIncident ResponseArchived
GitHubcisagov/esxiargs-recover

ESXiArgs-Recover

A tool to recover from ESXiArgs ransomware

Repository anzeigen
30043vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ESXiArgs-Recover

ESXiArgs-Recover ist ein Tool, das Organisationen ermöglicht, die Wiederherstellung von virtuellen Maschinen zu versuchen, die von den ESXiArgs-Ransomware-Angriffen betroffen sind.

CISA ist bekannt, dass einige Organisationen erfolgreich Dateien wiederherstellen konnten, ohne Lösegeld zu zahlen. CISA hat dieses Tool auf der Grundlage öffentlich verfügbarer Ressourcen zusammengestellt, einschließlich eines Tutorials von Enes Sonmez und Ahmet Aykac. Dieses Tool funktioniert, indem es Metadaten virtueller Maschinen aus virtuellen Festplatten rekonstruiert, die von der Malware nicht verschlüsselt wurden. Weitere Informationen finden Sie in CISAs ESXiArgs Ransomware Virtual Machine Recovery Guidance.

Haftungsausschluss

CISAs ESXiArgs-Skript basiert auf Erkenntnissen der oben genannten Drittanbieter-Forscher. Jede Organisation, die CISAs ESXiArgs-Wiederherstellungsskript verwenden möchte, sollte das Skript sorgfältig prüfen, um festzustellen, ob es für ihre Umgebung geeignet ist, bevor sie es einsetzt. Dieses Skript versucht nicht, die verschlüsselten Konfigurationsdateien zu löschen, sondern neue Konfigurationsdateien zu erstellen, die den Zugriff auf die VMs ermöglichen. CISA bemüht sich zwar darum, dass Skripte wie dieses sicher und wirksam sind, doch wird dieses Skript ohne Gewährleistung, weder ausdrücklich noch stillschweigend, bereitgestellt. Verwenden Sie dieses Skript nicht, ohne zu verstehen, wie es sich auf Ihr System auswirken kann. CISA übernimmt keine Haftung für Schäden, die durch dieses Skript verursacht werden.

Dieses Skript wird ausschließlich zu Informationszwecken „wie besehen“ bereitgestellt. CISA befürwortet kein kommerzielles Produkt und keine kommerzielle Dienstleistung, einschließlich etwaiger Analysegegenstände. Jegliche Bezugnahme auf bestimmte kommerzielle Produkte, Verfahren oder Dienstleistungen durch Dienstleistungsmarken, Warenzeichen, Hersteller oder anderweitig stellt keine Befürwortung, Empfehlung oder Bevorzugung durch CISA dar und impliziert diese auch nicht.

Verwendung

  1. Laden Sie dieses Skript herunter und speichern Sie es als /tmp/recover.sh. Zum Beispiel mit wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.sh
  2. Erteilen Sie dem Skript Ausführungsrechte: chmod +x /tmp/recover.sh
  3. Navigieren Sie zu dem Ordner einer virtuellen Maschine, die Sie entschlüsseln möchten (Sie können diese Ordner durch Ausführen von ls /vmfs/volumes/datastore1 durchsuchen). Wenn der Ordner beispielsweise example heißt, führen Sie cd /vmfs/volumes/datastore1/example aus.
  4. Führen Sie ls aus, um die Dateien anzuzeigen. Notieren Sie den Namen der VM (z. B. wenn es eine Datei example.vmdk gibt, lautet der Name der VM example).
  5. Führen Sie das Wiederherstellungsskript mit /tmp/recover.sh [name] aus, wobei [name] der in Schritt 4 ermittelte Name der virtuellen Maschine ist. Wenn die virtuelle Maschine ein Thin-Format hat, führen Sie aus.

Bei Bedarf speichert das Skript verschlüsselte Dateien in einem neuen Ordner encrypted_files im Verzeichnis der jeweiligen virtuellen Maschine.

Beitragen

Beiträge sind immer willkommen! Navigieren Sie hierher, um einen Pull-Request einzureichen, oder reichen Sie ein Issue hier ein.

Gemeinfreiheit

Dieses Projekt ist weltweit gemeinfrei.

Dieses Projekt ist in den Vereinigten Staaten gemeinfrei, und Urheberrechte und verwandte Schutzrechte an dem Werk werden weltweit durch die CC0-1.0-Universal-Public-Domain-Dedication aufgehoben.

Alle Beiträge zu diesem Projekt werden unter der CC0-Dedication veröffentlicht. Mit dem Einreichen eines Pull-Requests erklären Sie sich damit einverstanden, diesen Verzicht auf Urheberrechte zu beachten.

Tool herunterladen
/tmp/recover.sh [name] thin
  • Bei Erfolg gibt das Entschlüsselungsskript aus, dass es erfolgreich ausgeführt wurde. Wenn dies fehlschlägt, kann dies bedeuten, dass Ihre virtuellen Maschinen nicht wiederhergestellt werden können.
  • Wenn das Skript erfolgreich war, ist der letzte Schritt, die virtuelle Maschine erneut zu registrieren.
  • Wenn die ESXi-Weboberfläche nicht erreichbar ist, führen Sie die folgenden Schritte aus, um die Lösegeldforderung zu entfernen und den Zugriff wiederherzustellen (beachten Sie, dass die folgenden Schritte die Lösegeldforderung in die Datei ransom.html verschieben. Erwägen Sie, diese Datei für die spätere Untersuchung des Vorfalls zu archivieren).
    • Führen Sie cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html aus
    • Führen Sie cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html aus
    • Starten Sie den ESXi-Server neu (z. B. mit dem Befehl reboot). Nach einigen Minuten sollten Sie in der Lage sein, zur Weboberfläche zu navigieren.
  • Navigieren Sie in der ESXi-Weboberfläche zur Seite „Virtuelle Maschinen“.
  • Wenn die von Ihnen wiederhergestellte VM bereits vorhanden ist, klicken Sie mit der rechten Maustaste auf die VM und wählen Sie „Abmelden“.
  • Wählen Sie „VM erstellen / registrieren“.
  • Wählen Sie „Vorhandene virtuelle Maschine registrieren“.
  • Klicken Sie auf „Eine oder mehrere virtuelle Maschinen, einen Datenspeicher oder ein Verzeichnis auswählen“, um zu dem Ordner der von Ihnen wiederhergestellten VM zu navigieren. Wählen Sie die vmx-Datei in dem Ordner aus.
  • Wählen Sie „Weiter“ und „Fertigstellen“. Sie sollten die VM nun wie gewohnt verwenden können.