Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ESXiArgs-Recover — A tool to recover from ESXiArgs ransomware | Kitploit
도구/GitHubGitHub/cisagov/esxiargs-recover
Defensive ToolsSecurity VirtualizationData RecoveryIncident ResponseArchived
GitHubcisagov/esxiargs-recover

ESXiArgs-Recover

A tool to recover from ESXiArgs ransomware

저장소 보기
300433년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ESXiArgs-Recover

ESXiArgs-Recover는 ESXiArgs 랜섬웨어 공격의 영향을 받은 가상 머신의 복구를 시도할 수 있도록 조직을 돕는 도구입니다.

CISA는 일부 조직이 몸값을 지불하지 않고 파일 복구에 성공했다고 보고했다는 사실을 알고 있습니다. CISA는 Enes Sonmez와 Ahmet Aykac의 튜토리얼을 포함한 공개적으로 이용 가능한 리소스를 기반으로 이 도구를 제작했습니다. 이 도구는 악성코드에 암호화되지 않은 가상 디스크에서 가상 머신 메타데이터를 재구성하는 방식으로 작동합니다. 자세한 내용은 CISA의 ESXiArgs 랜섬웨어 가상 머신 복구 지침을 참조하십시오.

면책 조항

CISA의 ESXiArgs 스크립트는 위에서 언급한 제3자 연구원들이 발표한 결과를 기반으로 합니다. CISA의 ESXiArgs 복구 스크립트를 사용하려는 조직은 배포 전에 스크립트를 신중히 검토하여 해당 환경에 적합한지 확인해야 합니다. 이 스크립트는 암호화된 구성 파일을 삭제하는 것이 아니라 VM에 대한 접근을 가능하게 하는 새 구성 파일을 생성하기 위한 것입니다. CISA는 이와 같은 스크립트가 안전하고 효과적인지 확인하기 위해 노력하지만, 이 스크립트는 묵시적이거나 명시적인 보증 없이 제공됩니다. 이 스크립트가 시스템에 어떤 영향을 미칠 수 있는지 이해하지 않은 채 사용하지 마십시오. CISA는 이 스크립트로 인해 발생한 손해에 대해 책임을 지지 않습니다.

이 스크립트는 정보 제공 목적으로만 "있는 그대로" 제공됩니다. CISA는 분석 대상물을 포함한 특정 상업적 제품이나 서비스를 보증하지 않습니다. 서비스 마크, 상표, 제조업체 또는 기타 방식으로 특정 상업적 제품, 프로세스 또는 서비스를 언급하는 것은 CISA의 보증, 추천 또는 선호를 구성하거나 암시하지 않습니다.

사용법

  1. 이 스크립트를 다운로드하여 /tmp/recover.sh로 저장합니다. 예를 들어 wget 사용 시: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.sh
  2. 스크립트에 실행 권한을 부여합니다: chmod +x /tmp/recover.sh
  3. 복호화하려는 가상 머신의 폴더로 이동합니다(ls /vmfs/volumes/datastore1을 실행하여 이러한 폴더를 탐색할 수 있습니다). 예를 들어 폴더 이름이 example인 경우 cd /vmfs/volumes/datastore1/example을 실행합니다.
  4. ls를 실행하여 파일을 확인합니다. VM의 이름을 기록합니다(예: example.vmdk 파일이 있으면 VM 이름은 example입니다).
  5. /tmp/recover.sh [name]으로 복구 스크립트를 실행합니다. 여기서 [name]은 4단계에서 확인한 가상 머신의 이름입니다. 가상 머신이 씬(thin) 형식이면 /tmp/recover.sh [name] thin을 실행합니다.
  6. 성공하면 복호화 스크립트가 성공적으로 실행되었음을 출력합니다. 실패하면 가상 머신을 복구할 수 없음을 의미할 수 있습니다.
  7. 스크립트가 성공하면 마지막 단계는 가상 머신을 다시 등록하는 것입니다.
  8. ESXi 웹 인터페이스에 접근할 수 없는 경우 다음 단계를 수행하여 랜섬 노트를 제거하고 접근을 복원합니다(아래 단계를 수행하면 랜섬 노트가 ransom.html 파일로 이동됩니다. 향후 사고 검토를 위해 이 파일을 보관하는 것을 고려하십시오).
    • cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html 실행
    • cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html 실행
    • ESXi 서버를 재부팅합니다(예: reboot 명령 사용). 몇 분 후 웹 인터페이스로 이동할 수 있습니다.
  9. ESXi 웹 인터페이스에서 Virtual Machines 페이지로 이동합니다.
  10. 복원한 VM이 이미 존재하는 경우 VM을 마우스 오른쪽 버튼으로 클릭하고 "Unregister"를 선택합니다.
  11. "Create / Register VM"을 선택합니다.
  12. "Register an existing virtual machine"을 선택합니다.
  13. "Select one or more virtual machines, a datastore or a directory"를 클릭하여 복원한 VM의 폴더로 이동합니다. 폴더에서 vmx 파일을 선택합니다.
  14. "Next"와 "Finish"를 선택합니다. 이제 VM을 정상적으로 사용할 수 있습니다.

필요한 경우 스크립트는 각 가상 머신 디렉터리 내의 새 encrypted_files 폴더에 암호화된 파일을 저장합니다.

기여

기여는 언제나 환영합니다! 풀 리퀘스트를 제출하려면 여기로 이동하거나 여기에서 이슈를 제출하십시오.

공개 도메인

이 프로젝트는 전 세계적으로 공개 도메인에 있습니다.

이 프로젝트는 미국 내에서 공개 도메인에 있으며, 전 세계적으로 저작권 및 관련 권리는 CC0 1.0 Universal 공개 도메인 기증을 통해 포기됩니다.

이 프로젝트에 대한 모든 기여는 CC0 기증에 따라 공개됩니다. 풀 리퀘스트를 제출함으로써 귀하는 이 저작권 포기에 동의하는 것입니다.

도구 다운로드