
Un outil pour récupérer après le rançongiciel ESXiArgs
ESXiArgs-Recover est un outil qui permet aux organisations de tenter de récupérer des machines virtuelles affectées par les attaques du rançongiciel ESXiArgs.
La CISA sait que certaines organisations ont signalé avoir réussi à récupérer des fichiers sans payer de rançons. La CISA a élaboré cet outil à partir de ressources publiquement disponibles, notamment un tutoriel d'Enes Sonmez et Ahmet Aykac. Cet outil fonctionne en reconstruisant les métadonnées des machines virtuelles à partir de disques virtuels qui n'ont pas été chiffrés par le maliciel. Pour plus d'informations, consultez le guide de récupération des machines virtuelles du rançongiciel ESXiArgs de la CISA.
Le script ESXiArgs de la CISA est basé sur les conclusions publiées par les chercheurs tiers mentionnés ci-dessus. Toute organisation souhaitant utiliser le script de récupération ESXiArgs de la CISA doit examiner attentivement le script afin de déterminer s'il est adapté à son environnement avant de le déployer. Ce script ne cherche pas à supprimer les fichiers de configuration chiffrés, mais plutôt à créer de nouveaux fichiers de configuration permettant d'accéder aux machines virtuelles. Bien que la CISA s'efforce de garantir que des scripts comme celui-ci sont sûrs et efficaces, ce script est fourni sans garantie, implicite ou explicite. N'utilisez pas ce script sans comprendre comment il peut affecter votre système. La CISA n'assume aucune responsabilité en cas de dommages causés par ce script.
Ce script est fourni « tel quel » à des fins d'information uniquement. La CISA n'approuve aucun produit ou service commercial, y compris les sujets d'analyse. Toute référence à des produits, processus ou services commerciaux spécifiques par marque de service, marque commerciale, fabricant ou autre, ne constitue ni n'implique une approbation, une recommandation ou un favoritisme de la part de la CISA.
/tmp/recover.sh. Par exemple, avec wget : wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1). Par exemple, si le dossier s'appelle example, exécutez cd /vmfs/volumes/datastore1/examplels pour afficher les fichiers. Notez le nom de la machine virtuelle (par exemple, s'il y a un fichier example.vmdk, le nom de la machine virtuelle est example)./tmp/recover.sh [name], où [name] est le nom de la machine virtuelle déterminé à l'étape 4. Si la machine virtuelle est au format thin, exécutez /tmp/recover.sh [name] thin.ransom.html. Considérez l'archivage de ce fichier pour un futur examen de l'incident).
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.htmlcd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.htmlreboot). Après quelques minutes, vous devriez pouvoir accéder à l'interface web.Si nécessaire, le script enregistrera les fichiers chiffrés dans un nouveau dossier encrypted_files dans le répertoire de chaque machine virtuelle.
Les contributions sont toujours les bienvenues ! Rendez-vous ici pour soumettre une pull request ou signalez un problème ici.
Ce projet est dans le domaine public mondial.
Ce projet est dans le domaine public aux États-Unis, et les droits d'auteur et droits connexes sur l'œuvre dans le monde entier sont abandonnés via la dédicace au domaine public CC0 1.0 Universal.
Toutes les contributions à ce projet seront publiées sous la dédicace CC0. En soumettant une pull request, vous acceptez de vous conformer à cette renonciation aux droits d'auteur.