Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ESXiArgs-Recover — Una herramienta para recuperarse del ransomware ESXiArgs | Kitploit
Herramientas/GitHubGitHub/cisagov/esxiargs-recover
Herramientas DefensivasVirtualización de SeguridadRecuperación de DatosRespuesta a IncidentesArchived
GitHubcisagov/esxiargs-recover

ESXiArgs-Recover

Una herramienta para recuperarse del ransomware ESXiArgs

Ver Repositorio
300438hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ESXiArgs-Recover

ESXiArgs-Recover es una herramienta que permite a las organizaciones intentar recuperar máquinas virtuales afectadas por los ataques de ransomware ESXiArgs.

CISA tiene conocimiento de que algunas organizaciones han informado haber logrado recuperar archivos sin pagar rescates. CISA elaboró esta herramienta basándose en recursos disponibles públicamente, incluido un tutorial de Enes Sonmez y Ahmet Aykac. Esta herramienta funciona reconstruyendo los metadatos de las máquinas virtuales a partir de los discos virtuales que no fueron cifrados por el malware. Para más información, consulte la Guía de recuperación de máquinas virtuales afectadas por el ransomware ESXiArgs de CISA.

Aviso de descargo de responsabilidad

El script ESXiArgs de CISA se basa en hallazgos publicados por los investigadores externos mencionados anteriormente. Cualquier organización que desee utilizar el script de recuperación ESXiArgs de CISA debe revisarlo cuidadosamente para determinar si es adecuado para su entorno antes de implementarlo. Este script no busca eliminar los archivos de configuración cifrados, sino crear nuevos archivos de configuración que permitan el acceso a las máquinas virtuales. Si bien CISA se esfuerza por garantizar que scripts como este sean seguros y eficaces, este script se entrega sin garantía, ya sea implícita o explícita. No utilice este script sin comprender cómo puede afectar a su sistema. CISA no asume responsabilidad por daños causados por este script.

Este script se proporciona "tal cual" únicamente con fines informativos. CISA no respalda ningún producto o servicio comercial, incluidos los sujetos de análisis. Cualquier referencia a productos, procesos o servicios comerciales específicos por marca de servicio, marca comercial, fabricante o de otro modo, no constituye ni implica respaldo, recomendación o preferencia por parte de CISA.

Uso

  1. Descargue este script y guárdelo como /tmp/recover.sh. Por ejemplo, con wget:
Descargar herramienta
wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.sh
  • Otorgue permisos de ejecución al script: chmod +x /tmp/recover.sh
  • Navegue a la carpeta de una máquina virtual que desee descifrar (puede explorar estas carpetas ejecutando ls /vmfs/volumes/datastore1). Por ejemplo, si la carpeta se llama example, ejecute cd /vmfs/volumes/datastore1/example
  • Ejecute ls para ver los archivos. Anote el nombre de la máquina virtual (por ejemplo, si hay un archivo example.vmdk, el nombre de la máquina virtual es example).
  • Ejecute el script de recuperación con /tmp/recover.sh [nombre], donde [nombre] es el nombre de la máquina virtual determinado en el paso 4. Si la máquina virtual es de formato thin, ejecute /tmp/recover.sh [nombre] thin.
  • Si tiene éxito, el script descifrador indicará que se ejecutó correctamente. Si no tiene éxito, esto puede significar que sus máquinas virtuales no se pueden recuperar.
  • Si el script tuvo éxito, el último paso es volver a registrar la máquina virtual.
  • Si la interfaz web de ESXi es inaccesible, siga estos pasos para eliminar la nota de rescate y restaurar el acceso (tenga en cuenta que seguir los pasos a continuación mueve la nota de rescate al archivo ransom.html. Considere archivar este archivo para una futura revisión del incidente).
    • Ejecute cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html
    • Ejecute cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html
    • Reinicie el servidor ESXi (por ejemplo, con el comando reboot). Después de unos minutos, debería poder acceder a la interfaz web.
  • En la interfaz web de ESXi, navegue a la página de Máquinas virtuales.
  • Si la máquina virtual que restauró ya existe, haga clic derecho sobre ella y seleccione "Unregister".
  • Seleccione "Create / Register VM".
  • Seleccione "Register an existing virtual machine".
  • Haga clic en "Select one or more virtual machines, a datastore or a directory" para navegar a la carpeta de la máquina virtual que restauró. Seleccione el archivo vmx de la carpeta.
  • Seleccione "Next" y "Finish". Ahora debería poder utilizar la máquina virtual con normalidad.
  • Si es necesario, el script guardará los archivos cifrados en una nueva carpeta encrypted_files dentro del directorio de cada máquina virtual.

    Contribuciones

    ¡Las contribuciones son siempre bienvenidas! Navegue aquí para enviar una solicitud de extracción (pull request) o envíe un problema (issue) aquí.

    Dominio público

    Este proyecto está en el dominio público mundial.

    Este proyecto está en el dominio público dentro de los Estados Unidos, y los derechos de autor y derechos relacionados en el trabajo en todo el mundo se renuncian mediante la dedicación de dominio público universal CC0 1.0.

    Todas las contribuciones a este proyecto se publicarán bajo la dedicación CC0. Al enviar una solicitud de extracción, usted acepta cumplir con esta renuncia de intereses de derechos de autor.