
A tool to recover from ESXiArgs ransomware
ESXiArgs-Recover는 ESXiArgs 랜섬웨어 공격의 영향을 받은 가상 머신의 복구를 시도할 수 있도록 조직을 돕는 도구입니다.
CISA는 일부 조직이 몸값을 지불하지 않고 파일 복구에 성공했다고 보고했다는 사실을 알고 있습니다. CISA는 Enes Sonmez와 Ahmet Aykac의 튜토리얼을 포함한 공개적으로 이용 가능한 리소스를 기반으로 이 도구를 제작했습니다. 이 도구는 악성코드에 암호화되지 않은 가상 디스크에서 가상 머신 메타데이터를 재구성하는 방식으로 작동합니다. 자세한 내용은 CISA의 ESXiArgs 랜섬웨어 가상 머신 복구 지침을 참조하십시오.
CISA의 ESXiArgs 스크립트는 위에서 언급한 제3자 연구원들이 발표한 결과를 기반으로 합니다. CISA의 ESXiArgs 복구 스크립트를 사용하려는 조직은 배포 전에 스크립트를 신중히 검토하여 해당 환경에 적합한지 확인해야 합니다. 이 스크립트는 암호화된 구성 파일을 삭제하는 것이 아니라 VM에 대한 접근을 가능하게 하는 새 구성 파일을 생성하기 위한 것입니다. CISA는 이와 같은 스크립트가 안전하고 효과적인지 확인하기 위해 노력하지만, 이 스크립트는 묵시적이거나 명시적인 보증 없이 제공됩니다. 이 스크립트가 시스템에 어떤 영향을 미칠 수 있는지 이해하지 않은 채 사용하지 마십시오. CISA는 이 스크립트로 인해 발생한 손해에 대해 책임을 지지 않습니다.
이 스크립트는 정보 제공 목적으로만 "있는 그대로" 제공됩니다. CISA는 분석 대상물을 포함한 특정 상업적 제품이나 서비스를 보증하지 않습니다. 서비스 마크, 상표, 제조업체 또는 기타 방식으로 특정 상업적 제품, 프로세스 또는 서비스를 언급하는 것은 CISA의 보증, 추천 또는 선호를 구성하거나 암시하지 않습니다.
/tmp/recover.sh로 저장합니다. 예를 들어 wget 사용 시: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1을 실행하여 이러한 폴더를 탐색할 수 있습니다). 예를 들어 폴더 이름이 example인 경우 cd /vmfs/volumes/datastore1/example을 실행합니다.ls를 실행하여 파일을 확인합니다. VM의 이름을 기록합니다(예: example.vmdk 파일이 있으면 VM 이름은 example입니다)./tmp/recover.sh [name]으로 복구 스크립트를 실행합니다. 여기서 [name]은 4단계에서 확인한 가상 머신의 이름입니다. 가상 머신이 씬(thin) 형식이면 /tmp/recover.sh [name] thin을 실행합니다.ransom.html 파일로 이동됩니다. 향후 사고 검토를 위해 이 파일을 보관하는 것을 고려하십시오).
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html 실행cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html 실행reboot 명령 사용). 몇 분 후 웹 인터페이스로 이동할 수 있습니다.필요한 경우 스크립트는 각 가상 머신 디렉터리 내의 새 encrypted_files 폴더에 암호화된 파일을 저장합니다.
기여는 언제나 환영합니다! 풀 리퀘스트를 제출하려면 여기로 이동하거나 여기에서 이슈를 제출하십시오.
이 프로젝트는 전 세계적으로 공개 도메인에 있습니다.
이 프로젝트는 미국 내에서 공개 도메인에 있으며, 전 세계적으로 저작권 및 관련 권리는 CC0 1.0 Universal 공개 도메인 기증을 통해 포기됩니다.
이 프로젝트에 대한 모든 기여는 CC0 기증에 따라 공개됩니다. 풀 리퀘스트를 제출함으로써 귀하는 이 저작권 포기에 동의하는 것입니다.