Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
psa-2026-00043-recovery — Wiederherstellungshinweise für Proxmox Advisory-ID: PSA-2026-00043-1 (CVE-2023-54391) | Kitploit
Tools/GitHubGitHub/disqualifier/psa-2026-00043-recovery
Cloud-Infrastruktur-SicherheitSchwachstellenanalyseForensikDatenwiederherstellungDigitale ForensikIncident Response
GitHubdisqualifier/psa-2026-00043-recovery

psa-2026-00043-recovery

Wiederherstellungshinweise für Proxmox Advisory-ID: PSA-2026-00043-1 (CVE-2023-54391)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
vor 1 TagNoch nicht geprüft
Teilen

psa-2026-00043-recovery

Wiederherstellung nach einem Wiper, der sich als Ransomware ausgab, nach einem Angriff auf internet-exponierte Proxmox-Infrastruktur (PSA-2026-00043-1 / CVE-2023-54391).

Der Angreifer löschte die Gäste und hinterließ beschädigte Dateisysteme. Zwei Wiederherstellungswege, je nachdem, was der Gast war:

  • Datenbank-Gast — BSON-Dokumente aus rohen WiredTiger-Seiten herausschneiden
  • Anwendungs-Host — Dateien (nginx, systemd-Units, env, App-Roots) vom beschädigten Dateisystem herausschneiden

Dies sind die Werkzeuge und die Methodik, verallgemeinert, damit sie für jeden in derselben Lage nützlich sind. Schreibgeschützt gegenüber der Quelle, CC0. Keine echten wiederhergestellten Daten sind enthalten; Beispielausgaben verwenden Platzhalter.


Erste Stunde

Die beschädigte Festplatte ist jetzt Ihre einzige Kopie dessen, was übrig ist. Reparieren Sie sie nicht. Erstellen Sie ein Image.

root@kitploit:~
blockdev --setro /dev/<source>                                    # 1. schreibgeschützt, sofort
dd if=/dev/<source> of=/safe/disk.img bs=4M conv=noerror,sync     # 2. Image auf sicheren Speicher
# 3. NICHT fsck, rw mounten oder "reparieren"; das überschreibt Blöcke, die ein Carver benötigt
# 4. jeden Quellendurchlauf in scripts/source_guard.sh einwickeln
# 5. nur vom Image wiederherstellen, niemals vom Original

Die Skripte

Gemeinsame Disziplin, getrennte Carver. Führen Sie jedes mit -h aus. Python 3.8+ / bash, keine Drittanbieter-Pakete. source_guard.sh benötigt Linux /proc/diskstats.

SkriptSpurWas es tut
scripts/source_guard.shgemeinsamWickelt einen Wiederherstellungsbefehl ein; beweist, dass die Quelle schreibgeschützt blieb, über einen Schreibzähler-Diff. Schlägt bei jedem Quellenschreibzugriff fehl.
scripts/wt_leaf_carve.pyDatenbankSchneidet BSON aus rohen WiredTiger-Blattseiten heraus. Seitengröße per Dekodierung, nicht Passung; obligatorische Positivkontrolle.
scripts/bson_frame.pyDatenbankZählt/validiert BSON-Dokumente anhand der On-Disk-Framing. Standardmäßig ganze Datei; eine Stichprobe wird als FLOOR gekennzeichnet.
scripts/fs_carve_classify.pyDateisystemKlassifiziert herausgeschnittene Dateifragmente nach Inhalt, nicht Dateiname; schreibt ein Manifest pro Datei; erschöpfender Geheimnis-Scan.
scripts/sensitivity_scan.pygemeinsamStuft wiederhergestellte Daten in RED/AMBER/GREEN für Credential-/PII-Exposition ein. Gibt Zählungen aus, niemals Werte.
scripts/integrity_verify.pygemeinsamBeweist, dass eine reorganisierte Kopie der Quelle treu ist. Inhaltsbasiert (übersteht Umbenennungen); liest OK/FAILED-Spalten, nicht Exit-Codes.
scripts/make_demo.py—Erzeugt synthetische BSON-Fixtures (keine echten Daten), um das Toolkit zu testen.

Ausprobieren

root@kitploit:~
python3 scripts/make_demo.py
python3 scripts/bson_frame.py --total demo/*.bson
python3 scripts/sensitivity_scan.py demo/*.bson
python3 scripts/integrity_verify.py --compare demo/source demo/copy

Methodik

In dieser Reihenfolge ausgeführt. Der Carve-Schritt verzweigt je nach Gast; die setro/image-Klammern und die inhaltsbasierte Verifizierung sind in beiden Fällen gleich.

root@kitploit:~
beschädigte Festplatte ──setro+image──► schreibgeschütztes Image
                                    │
                Datenbank ──────────►│◄────────── Dateisystem
          WT-Seiten schneiden        │            Dateien schneiden
          Dokumente zählen           │            nach Inhalt klassifizieren + Manifest
                                    │
                          Exposition stufen (RED/AMBER/GREEN)
                          Kopie verifizieren (inhaltsbasiert)
                                    │
                                 wiederherstellen

Fehlermodi

  1. Null ist mehrdeutig: leere Region vs. blinder Dekoder liefern beide nichts. Jede Null gegen eine Seite, die Sie bereits halten, positiv kontrollieren.
  2. Seitengröße nach erster erfolgreicher Dekodierung wählen, nicht nach erster Passung. Passung wählt immer 4096 und verwirft Multi-Block-Seiten.
  3. Eine Stichprobenzählung ist eine Untergrenze, keine Gesamtzahl. Den gesamten Behälter lesen.
  4. Namen überkennzeichnen (Daten als Map-Keys verwendet), Werte unterkennzeichnen (menschenlesbare Geheimnisse). Beides plus Kontext verlangen.
  5. Befüllte Felder zählen, nicht Vorkommen. Null-lastige Felder blähen die Zahl auf.
  6. Nach Inhalts-Hash verifizieren, nicht nach Dateiname; eine Wiederherstellung benennt alles um.
  7. find | sort | xargs sha256sum | sha256sum hasht auch Pfade und Locale. LC_ALL=C verwenden oder ein Manifest pro Datei.
  8. sha256sum -c beendet mit 0, während FAILED ausgegeben wird. Die Spalten lesen, nicht $?.
  9. Ein Bericht zur Credential-Lokalisierung darf keine Credential-Werte enthalten. Nur Formen und Zählungen ausgeben.
  10. Eine Verifizierung ist nur wahr, wenn sie ausgeführt wurde. Jede Messung stempeln; aktuellen Zustand erneut prüfen.

Hinweise

Ausgangspunkte, nicht schlüsselfertig. Produktions-WiredTiger verwendet Seitenkomprimierung (snappy/zstd) und Zellkodierung, die der generische Carver auslässt. Eigene starke Dekodierung für komprimierte Seiten einbauen. Jede Zahl gegen eine Positivkontrolle und ein zweites, anderes Instrument gegenprüfen: Zwei Werkzeuge, die eine Annahme teilen, stimmen wegen der Annahme überein, nicht weil sie richtig ist; das Lesen der Bytes ist es, was das aufdeckt.

Wenn Ihre Daten nicht dieselben sind (andere Datenbank, App oder Dateisystem), trägt die Methodik trotzdem: Quelle schreibgeschützt setzen, Image erstellen, aus der Kopie schneiden, vor dem Glauben an eine Null positiv kontrollieren, das Ganze zählen, nach Inhalt verifizieren. Carver austauschen; Disziplin beibehalten.

Die Grundursache härten: Die Proxmox-Web-UI auf :8006 sollte nicht aus dem Internet erreichbar sein. Den offiziellen Proxmox-Sicherheitshinweisen folgen: https://forum.proxmox.com/threads/proxmox-virtual-environment-security-advisories.149331/

Ein benutzerfreundlicherer Bericht mit den allgemeinen Ratschlägen des Autors zu Wiederherstellung und Härtung: https://claude.ai/code/artifact/621495ce-4972-405a-ad90-f7703f7dc2f1

CC0 / Public Domain. Siehe LICENSE.

Tool herunterladen