Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ESXiArgs-Recover — A tool to recover from ESXiArgs ransomware | Kitploit
Ferramentas/GitHubGitHub/cisagov/esxiargs-recover
Defensive ToolsSecurity VirtualizationData RecoveryIncident ResponseArchived
GitHubcisagov/esxiargs-recover

ESXiArgs-Recover

A tool to recover from ESXiArgs ransomware

Ver Repositório
30043há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ESXiArgs-Recover

ESXiArgs-Recover é uma ferramenta que permite que organizações tentem recuperar máquinas virtuais afetadas pelos ataques de ransomware ESXiArgs.

A CISA está ciente de que algumas organizações relataram sucesso na recuperação de arquivos sem pagar resgates. A CISA compilou esta ferramenta com base em recursos públicos disponíveis, incluindo um tutorial de Enes Sonmez e Ahmet Aykac. Esta ferramenta funciona reconstruindo os metadados de máquinas virtuais a partir de discos virtuais que não foram criptografados pelo malware. Para mais informações, consulte o Guia de Recuperação de Máquinas Virtuais do ESXiArgs Ransomware da CISA.

Aviso legal

O script ESXiArgs da CISA é baseado em descobertas publicadas pelos pesquisadores terceirizados mencionados acima. Qualquer organização que pretenda usar o script de recuperação ESXiArgs da CISA deve revisar cuidadosamente o script para determinar se é apropriado para o seu ambiente antes de implantá-lo. Este script não procura excluir os arquivos de configuração criptografados, mas sim criar novos arquivos de configuração que permitam o acesso às VMs. Embora a CISA trabalhe para garantir que scripts como este sejam seguros e eficazes, este script é fornecido sem garantia, implícita ou explícita. Não use este script sem entender como ele pode afetar o seu sistema. A CISA não assume responsabilidade por danos causados por este script.

Este script é fornecido “como está” apenas para fins informativos. A CISA não endossa nenhum produto ou serviço comercial, incluindo quaisquer objetos de análise. Qualquer referência a produtos, processos ou serviços comerciais específicos por marca de serviço, marca registrada, fabricante ou de outra forma, não constitui nem implica endosso, recomendação ou preferência pela CISA.

Uso

  1. Baixe este script e salve-o como /tmp/recover.sh. Por exemplo, com wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.sh
  2. Dê ao script permissões de execução: chmod +x /tmp/recover.sh
  3. Navegue até a pasta de uma máquina virtual que você deseja descriptografar (você pode navegar por essas pastas executando ls /vmfs/volumes/datastore1). Por exemplo, se a pasta se chama example, execute cd /vmfs/volumes/datastore1/example
  4. Execute ls para ver os arquivos. Observe o nome da VM (por exemplo, se houver um arquivo example.vmdk, o nome da VM é example).
  5. Execute o script de recuperação com /tmp/recover.sh [nome], onde [nome] é o nome da máquina virtual determinado na etapa 4. Se a máquina virtual estiver no formato thin, execute /tmp/recover.sh [nome] thin.
  6. Se for bem-sucedido, o script de descriptografia exibirá que foi executado com sucesso. Se não for bem-sucedido, isso pode significar que suas máquinas virtuais não podem ser recuperadas.
  7. Se o script for bem-sucedido, a última etapa é registrar novamente a máquina virtual.
  8. Se a interface web do ESXi estiver inacessível, execute as seguintes etapas para remover a nota de resgate e restaurar o acesso (observe que executar as etapas abaixo move a nota de resgate para o arquivo ransom.html. Considere arquivar este arquivo para análise futura do incidente).
    • Execute cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html
    • Execute cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html
    • Reinicie o servidor ESXi (por exemplo, com o comando reboot). Após alguns minutos, você deve conseguir navegar até a interface web.
  9. Na interface web do ESXi, navegue até a página Virtual Machines.
  10. Se a VM que você restaurou já existir, clique com o botão direito na VM e selecione “Unregister”.
  11. Selecione “Create / Register VM”.
  12. Selecione “Register an existing virtual machine”.
  13. Clique em “Select one or more virtual machines, a datastore or a directory” para navegar até a pasta da VM que você restaurou. Selecione o arquivo vmx na pasta.
  14. Selecione “Next” e “Finish”. Agora você deve conseguir usar a VM normalmente.

Se necessário, o script salvará os arquivos criptografados em uma nova pasta encrypted_files dentro do diretório de cada máquina virtual.

Contribuindo

Contribuições são sempre bem-vindas! Navegue aqui para enviar um pull request ou crie uma issue aqui.

Domínio público

Este projeto está em domínio público mundial.

Este projeto está em domínio público nos Estados Unidos, e os direitos autorais e direitos relacionados sobre a obra em todo o mundo são renunciados por meio da dedicação de domínio público CC0 1.0 Universal.

Todas as contribuições a este projeto serão lançadas sob a dedicação CC0. Ao enviar um pull request, você concorda em cumprir esta renúncia de interesse de direitos autorais.

Baixar ferramenta