
A tool to recover from ESXiArgs ransomware
ESXiArgs-Recover ist ein Tool, das Organisationen ermöglicht, die Wiederherstellung von virtuellen Maschinen zu versuchen, die von den ESXiArgs-Ransomware-Angriffen betroffen sind.
CISA ist bekannt, dass einige Organisationen erfolgreich Dateien wiederherstellen konnten, ohne Lösegeld zu zahlen. CISA hat dieses Tool auf der Grundlage öffentlich verfügbarer Ressourcen zusammengestellt, einschließlich eines Tutorials von Enes Sonmez und Ahmet Aykac. Dieses Tool funktioniert, indem es Metadaten virtueller Maschinen aus virtuellen Festplatten rekonstruiert, die von der Malware nicht verschlüsselt wurden. Weitere Informationen finden Sie in CISAs ESXiArgs Ransomware Virtual Machine Recovery Guidance.
CISAs ESXiArgs-Skript basiert auf Erkenntnissen der oben genannten Drittanbieter-Forscher. Jede Organisation, die CISAs ESXiArgs-Wiederherstellungsskript verwenden möchte, sollte das Skript sorgfältig prüfen, um festzustellen, ob es für ihre Umgebung geeignet ist, bevor sie es einsetzt. Dieses Skript versucht nicht, die verschlüsselten Konfigurationsdateien zu löschen, sondern neue Konfigurationsdateien zu erstellen, die den Zugriff auf die VMs ermöglichen. CISA bemüht sich zwar darum, dass Skripte wie dieses sicher und wirksam sind, doch wird dieses Skript ohne Gewährleistung, weder ausdrücklich noch stillschweigend, bereitgestellt. Verwenden Sie dieses Skript nicht, ohne zu verstehen, wie es sich auf Ihr System auswirken kann. CISA übernimmt keine Haftung für Schäden, die durch dieses Skript verursacht werden.
Dieses Skript wird ausschließlich zu Informationszwecken „wie besehen“ bereitgestellt. CISA befürwortet kein kommerzielles Produkt und keine kommerzielle Dienstleistung, einschließlich etwaiger Analysegegenstände. Jegliche Bezugnahme auf bestimmte kommerzielle Produkte, Verfahren oder Dienstleistungen durch Dienstleistungsmarken, Warenzeichen, Hersteller oder anderweitig stellt keine Befürwortung, Empfehlung oder Bevorzugung durch CISA dar und impliziert diese auch nicht.
/tmp/recover.sh. Zum Beispiel mit wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1 durchsuchen). Wenn der Ordner beispielsweise example heißt, führen Sie cd /vmfs/volumes/datastore1/example aus.ls aus, um die Dateien anzuzeigen. Notieren Sie den Namen der VM (z. B. wenn es eine Datei example.vmdk gibt, lautet der Name der VM example)./tmp/recover.sh [name] aus, wobei [name] der in Schritt 4 ermittelte Name der virtuellen Maschine ist. Wenn die virtuelle Maschine ein Thin-Format hat, führen Sie aus.Bei Bedarf speichert das Skript verschlüsselte Dateien in einem neuen Ordner encrypted_files im Verzeichnis der jeweiligen virtuellen Maschine.
Beiträge sind immer willkommen! Navigieren Sie hierher, um einen Pull-Request einzureichen, oder reichen Sie ein Issue hier ein.
Dieses Projekt ist weltweit gemeinfrei.
Dieses Projekt ist in den Vereinigten Staaten gemeinfrei, und Urheberrechte und verwandte Schutzrechte an dem Werk werden weltweit durch die CC0-1.0-Universal-Public-Domain-Dedication aufgehoben.
Alle Beiträge zu diesem Projekt werden unter der CC0-Dedication veröffentlicht. Mit dem Einreichen eines Pull-Requests erklären Sie sich damit einverstanden, diesen Verzicht auf Urheberrechte zu beachten.
/tmp/recover.sh [name] thinransom.html verschieben. Erwägen Sie, diese Datei für die spätere Untersuchung des Vorfalls zu archivieren).
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html auscd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html ausreboot). Nach einigen Minuten sollten Sie in der Lage sein, zur Weboberfläche zu navigieren.