
Una herramienta para recuperarse del ransomware ESXiArgs
ESXiArgs-Recover es una herramienta que permite a las organizaciones intentar recuperar máquinas virtuales afectadas por los ataques de ransomware ESXiArgs.
CISA tiene conocimiento de que algunas organizaciones han informado haber logrado recuperar archivos sin pagar rescates. CISA elaboró esta herramienta basándose en recursos disponibles públicamente, incluido un tutorial de Enes Sonmez y Ahmet Aykac. Esta herramienta funciona reconstruyendo los metadatos de las máquinas virtuales a partir de los discos virtuales que no fueron cifrados por el malware. Para más información, consulte la Guía de recuperación de máquinas virtuales afectadas por el ransomware ESXiArgs de CISA.
El script ESXiArgs de CISA se basa en hallazgos publicados por los investigadores externos mencionados anteriormente. Cualquier organización que desee utilizar el script de recuperación ESXiArgs de CISA debe revisarlo cuidadosamente para determinar si es adecuado para su entorno antes de implementarlo. Este script no busca eliminar los archivos de configuración cifrados, sino crear nuevos archivos de configuración que permitan el acceso a las máquinas virtuales. Si bien CISA se esfuerza por garantizar que scripts como este sean seguros y eficaces, este script se entrega sin garantía, ya sea implícita o explícita. No utilice este script sin comprender cómo puede afectar a su sistema. CISA no asume responsabilidad por daños causados por este script.
Este script se proporciona "tal cual" únicamente con fines informativos. CISA no respalda ningún producto o servicio comercial, incluidos los sujetos de análisis. Cualquier referencia a productos, procesos o servicios comerciales específicos por marca de servicio, marca comercial, fabricante o de otro modo, no constituye ni implica respaldo, recomendación o preferencia por parte de CISA.
/tmp/recover.sh. Por ejemplo, con wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1). Por ejemplo, si la carpeta se llama example, ejecute cd /vmfs/volumes/datastore1/examplels para ver los archivos. Anote el nombre de la máquina virtual (por ejemplo, si hay un archivo example.vmdk, el nombre de la máquina virtual es example)./tmp/recover.sh [nombre], donde [nombre] es el nombre de la máquina virtual determinado en el paso 4. Si la máquina virtual es de formato thin, ejecute /tmp/recover.sh [nombre] thin.ransom.html. Considere archivar este archivo para una futura revisión del incidente).
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.htmlcd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.htmlreboot). Después de unos minutos, debería poder acceder a la interfaz web.Si es necesario, el script guardará los archivos cifrados en una nueva carpeta encrypted_files dentro del directorio de cada máquina virtual.
¡Las contribuciones son siempre bienvenidas! Navegue aquí para enviar una solicitud de extracción (pull request) o envíe un problema (issue) aquí.
Este proyecto está en el dominio público mundial.
Este proyecto está en el dominio público dentro de los Estados Unidos, y los derechos de autor y derechos relacionados en el trabajo en todo el mundo se renuncian mediante la dedicación de dominio público universal CC0 1.0.
Todas las contribuciones a este proyecto se publicarán bajo la dedicación CC0. Al enviar una solicitud de extracción, usted acepta cumplir con esta renuncia de intereses de derechos de autor.