
ESXiArgs रैंसमवेयर से रिकवर करने का एक टूल
ESXiArgs-Recover एक उपकरण है जो संगठनों को ESXiArgs ransomware हमलों से प्रभावित वर्चुअल मशीनों को पुनर्प्राप्त करने का प्रयास करने की अनुमति देता है।
CISA को ज्ञात है कि कुछ संगठनों ने फिरौती का भुगतान किए बिना फ़ाइलों को पुनर्प्राप्त करने में सफलता की सूचना दी है। CISA ने इस उपकरण को सार्वजनिक रूप से उपलब्ध संसाधनों के आधार पर संकलित किया है, जिसमें Enes Sonmez और Ahmet Aykac द्वारा एक ट्यूटोरियल शामिल है। यह उपकरण उन वर्चुअल डिस्क से वर्चुअल मशीन मेटाडेटा का पुनर्निर्माण करके काम करता है जिन्हें मैलवेयर द्वारा एन्क्रिप्ट नहीं किया गया था। अधिक जानकारी के लिए, CISA का ESXiArgs Ransomware वर्चुअल मशीन पुनर्प्राप्ति मार्गदर्शन देखें।
CISA का ESXiArgs स्क्रिप्ट ऊपर उल्लिखित तृतीय-पक्ष शोधकर्ताओं द्वारा प्रकाशित निष्कर्षों पर आधारित है। CISA के ESXiArgs पुनर्प्राप्ति स्क्रिप्ट का उपयोग करने का इच्छुक कोई भी संगठन इसे तैनात करने से पहले यह निर्धारित करने के लिए स्क्रिप्ट की सावधानीपूर्वक समीक्षा करे कि यह उनके वातावरण के लिए उपयुक्त है या नहीं। यह स्क्रिप्ट एन्क्रिप्टेड कॉन्फ़िगरेशन फ़ाइलों को हटाने का प्रयास नहीं करती है, बल्कि नई कॉन्फ़िगरेशन फ़ाइलें बनाने का प्रयास करती है जो VMs तक पहुंच सक्षम बनाती हैं। जबकि CISA यह सुनिश्चित करने के लिए काम करता है कि इस तरह की स्क्रिप्ट सुरक्षित और प्रभावी हों, यह स्क्रिप्ट बिना किसी वारंटी के दी जाती है, चाहे वह निहित हो या स्पष्ट। यह समझे बिना इस स्क्रिप्ट का उपयोग न करें कि यह आपके सिस्टम को कैसे प्रभावित कर सकती है। CISA इस स्क्रिप्ट से होने वाली क्षति के लिए कोई दायित्व नहीं लेता है।
यह स्क्रिप्ट केवल सूचनात्मक उद्देश्यों के लिए "as is" प्रदान की जा रही है। CISA किसी भी व्यावसायिक उत्पाद या सेवा का समर्थन नहीं करता है, जिसमें विश्लेषण के कोई भी विषय शामिल हैं। सेवा चिह्न, ट्रेडमार्क, निर्माता या अन्यथा द्वारा विशिष्ट व्यावसायिक उत्पादों, प्रक्रियाओं या सेवाओं का कोई भी संदर्भ CISA द्वारा समर्थन, अनुशंसा या पक्षपात का गठन या संकेत नहीं करता है।
/tmp/recover.sh के रूप में सहेजें। उदाहरण के लिए, wget के साथ: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1 चलाकर इन फ़ोल्डरों को ब्राउज़ कर सकते हैं)। उदाहरण के लिए, यदि फ़ोल्डर का नाम example है, तो cd /vmfs/volumes/datastore1/example चलाएँls चलाएँ। VM का नाम नोट करें (जैसे यदि कोई फ़ाइल example.vmdk है, तो VM का नाम example है)।/tmp/recover.sh [name] के साथ चलाएँ, जहाँ [name] चरण 4 में निर्धारित वर्चुअल मशीन का नाम है। यदि वर्चुअल मशीन थिन (thin) प्रारूप में है, तो /tmp/recover.sh [name] thin चलाएँ।ransom.html फ़ाइल में स्थानांतरित कर देते हैं। भविष्य की घटना समीक्षा के लिए इस फ़ाइल को संग्रहीत करने पर विचार करें)।
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html चलाएँcd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html चलाएँreboot कमांड के साथ)। कुछ मिनटों के बाद, आप वेब इंटरफ़ेस पर नेविगेट करने में सक्षम होंगे।यदि आवश्यक हो, तो स्क्रिप्ट एन्क्रिप्टेड फ़ाइलों को प्रत्येक वर्चुअल मशीन की निर्देशिका के भीतर एक नए encrypted_files फ़ोल्डर में सहेजेगी।
योगदान का हमेशा स्वागत है! पुल रिक्वेस्ट सबमिट करने के लिए यहाँ नेविगेट करें या यहाँ एक issue सबमिट करें।
यह प्रोजेक्ट विश्वव्यापी सार्वजनिक डोमेन में है।
यह प्रोजेक्ट संयुक्त राज्य अमेरिका के भीतर सार्वजनिक डोमेन में है, और कार्य में कॉपीराइट और संबंधित अधिकार CC0 1.0 Universal सार्वजनिक डोमेन समर्पण के माध्यम से विश्वव्यापी रूप से माफ किए गए हैं।
इस प्रोजेक्ट के सभी योगदान CC0 समर्पण के तहत जारी किए जाएँगे। पुल रिक्वेस्ट सबमिट करके, आप कॉपीराइट हित की इस छूट का अनुपालन करने के लिए सहमत हो रहे हैं।