
A tool to recover from ESXiArgs ransomware
ESXiArgs-Recover é uma ferramenta que permite que organizações tentem recuperar máquinas virtuais afetadas pelos ataques de ransomware ESXiArgs.
A CISA está ciente de que algumas organizações relataram sucesso na recuperação de arquivos sem pagar resgates. A CISA compilou esta ferramenta com base em recursos públicos disponíveis, incluindo um tutorial de Enes Sonmez e Ahmet Aykac. Esta ferramenta funciona reconstruindo os metadados de máquinas virtuais a partir de discos virtuais que não foram criptografados pelo malware. Para mais informações, consulte o Guia de Recuperação de Máquinas Virtuais do ESXiArgs Ransomware da CISA.
O script ESXiArgs da CISA é baseado em descobertas publicadas pelos pesquisadores terceirizados mencionados acima. Qualquer organização que pretenda usar o script de recuperação ESXiArgs da CISA deve revisar cuidadosamente o script para determinar se é apropriado para o seu ambiente antes de implantá-lo. Este script não procura excluir os arquivos de configuração criptografados, mas sim criar novos arquivos de configuração que permitam o acesso às VMs. Embora a CISA trabalhe para garantir que scripts como este sejam seguros e eficazes, este script é fornecido sem garantia, implícita ou explícita. Não use este script sem entender como ele pode afetar o seu sistema. A CISA não assume responsabilidade por danos causados por este script.
Este script é fornecido “como está” apenas para fins informativos. A CISA não endossa nenhum produto ou serviço comercial, incluindo quaisquer objetos de análise. Qualquer referência a produtos, processos ou serviços comerciais específicos por marca de serviço, marca registrada, fabricante ou de outra forma, não constitui nem implica endosso, recomendação ou preferência pela CISA.
/tmp/recover.sh. Por exemplo, com wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1). Por exemplo, se a pasta se chama example, execute cd /vmfs/volumes/datastore1/examplels para ver os arquivos. Observe o nome da VM (por exemplo, se houver um arquivo example.vmdk, o nome da VM é example)./tmp/recover.sh [nome], onde [nome] é o nome da máquina virtual determinado na etapa 4. Se a máquina virtual estiver no formato thin, execute /tmp/recover.sh [nome] thin.ransom.html. Considere arquivar este arquivo para análise futura do incidente).
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.htmlcd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.htmlreboot). Após alguns minutos, você deve conseguir navegar até a interface web.Se necessário, o script salvará os arquivos criptografados em uma nova pasta encrypted_files dentro do diretório de cada máquina virtual.
Contribuições são sempre bem-vindas! Navegue aqui para enviar um pull request ou crie uma issue aqui.
Este projeto está em domínio público mundial.
Este projeto está em domínio público nos Estados Unidos, e os direitos autorais e direitos relacionados sobre a obra em todo o mundo são renunciados por meio da dedicação de domínio público CC0 1.0 Universal.
Todas as contribuições a este projeto serão lançadas sob a dedicação CC0. Ao enviar um pull request, você concorda em cumprir esta renúncia de interesse de direitos autorais.