Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ESXiArgs-Recover — Un outil pour récupérer après le rançongiciel ESXiArgs | Kitploit
Outils/GitHubGitHub/cisagov/esxiargs-recover
Outils DéfensifsVirtualisation de SécuritéRécupération de DonnéesRéponse aux IncidentsArchived
GitHubcisagov/esxiargs-recover

ESXiArgs-Recover

Un outil pour récupérer après le rançongiciel ESXiArgs

Voir le dépôt
3004322il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ESXiArgs-Recover

ESXiArgs-Recover est un outil qui permet aux organisations de tenter de récupérer des machines virtuelles affectées par les attaques du rançongiciel ESXiArgs.

La CISA sait que certaines organisations ont signalé avoir réussi à récupérer des fichiers sans payer de rançons. La CISA a élaboré cet outil à partir de ressources publiquement disponibles, notamment un tutoriel d'Enes Sonmez et Ahmet Aykac. Cet outil fonctionne en reconstruisant les métadonnées des machines virtuelles à partir de disques virtuels qui n'ont pas été chiffrés par le maliciel. Pour plus d'informations, consultez le guide de récupération des machines virtuelles du rançongiciel ESXiArgs de la CISA.

Avertissement

Le script ESXiArgs de la CISA est basé sur les conclusions publiées par les chercheurs tiers mentionnés ci-dessus. Toute organisation souhaitant utiliser le script de récupération ESXiArgs de la CISA doit examiner attentivement le script afin de déterminer s'il est adapté à son environnement avant de le déployer. Ce script ne cherche pas à supprimer les fichiers de configuration chiffrés, mais plutôt à créer de nouveaux fichiers de configuration permettant d'accéder aux machines virtuelles. Bien que la CISA s'efforce de garantir que des scripts comme celui-ci sont sûrs et efficaces, ce script est fourni sans garantie, implicite ou explicite. N'utilisez pas ce script sans comprendre comment il peut affecter votre système. La CISA n'assume aucune responsabilité en cas de dommages causés par ce script.

Ce script est fourni « tel quel » à des fins d'information uniquement. La CISA n'approuve aucun produit ou service commercial, y compris les sujets d'analyse. Toute référence à des produits, processus ou services commerciaux spécifiques par marque de service, marque commerciale, fabricant ou autre, ne constitue ni n'implique une approbation, une recommandation ou un favoritisme de la part de la CISA.

Utilisation

  1. Téléchargez ce script et enregistrez-le sous /tmp/recover.sh. Par exemple, avec wget : wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.sh
  2. Donnez au script les permissions d'exécution : chmod +x /tmp/recover.sh
  3. Accédez au dossier d'une machine virtuelle que vous souhaitez déchiffrer (vous pouvez parcourir ces dossiers en exécutant ls /vmfs/volumes/datastore1). Par exemple, si le dossier s'appelle example, exécutez cd /vmfs/volumes/datastore1/example
  4. Exécutez ls pour afficher les fichiers. Notez le nom de la machine virtuelle (par exemple, s'il y a un fichier example.vmdk, le nom de la machine virtuelle est example).
  5. Exécutez le script de récupération avec /tmp/recover.sh [name], où [name] est le nom de la machine virtuelle déterminé à l'étape 4. Si la machine virtuelle est au format thin, exécutez /tmp/recover.sh [name] thin.
  6. En cas de succès, le script de déchiffrement indiquera qu'il s'est exécuté correctement. En cas d'échec, cela peut signifier que vos machines virtuelles ne peuvent pas être récupérées.
  7. Si le script a réussi, la dernière étape consiste à réenregistrer la machine virtuelle.
  8. Si l'interface web ESXi est inaccessible, suivez les étapes suivantes pour supprimer la note de rançon et restaurer l'accès (notez que les étapes ci-dessous déplacent la note de rançon vers le fichier ransom.html. Considérez l'archivage de ce fichier pour un futur examen de l'incident).
    • Exécutez cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html
    • Exécutez cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html
    • Redémarrez le serveur ESXi (par exemple, avec la commande reboot). Après quelques minutes, vous devriez pouvoir accéder à l'interface web.
  9. Dans l'interface web ESXi, accédez à la page Virtual Machines.
  10. Si la machine virtuelle restaurée existe déjà, faites un clic droit sur la machine virtuelle et sélectionnez « Unregister ».
  11. Sélectionnez « Create / Register VM ».
  12. Sélectionnez « Register an existing virtual machine ».
  13. Cliquez sur « Select one or more virtual machines, a datastore or a directory » pour naviguer vers le dossier de la machine virtuelle restaurée. Sélectionnez le fichier vmx dans le dossier.
  14. Sélectionnez « Next » puis « Finish ». Vous devriez maintenant pouvoir utiliser la machine virtuelle normalement.

Si nécessaire, le script enregistrera les fichiers chiffrés dans un nouveau dossier encrypted_files dans le répertoire de chaque machine virtuelle.

Contribution

Les contributions sont toujours les bienvenues ! Rendez-vous ici pour soumettre une pull request ou signalez un problème ici.

Domaine public

Ce projet est dans le domaine public mondial.

Ce projet est dans le domaine public aux États-Unis, et les droits d'auteur et droits connexes sur l'œuvre dans le monde entier sont abandonnés via la dédicace au domaine public CC0 1.0 Universal.

Toutes les contributions à ce projet seront publiées sous la dédicace CC0. En soumettant une pull request, vous acceptez de vous conformer à cette renonciation aux droits d'auteur.

Télécharger l’outil