Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ESXiArgs-Recover — A tool to recover from ESXiArgs ransomware | Kitploit
Инструменты/GitHubGitHub/cisagov/esxiargs-recover
Defensive ToolsSecurity VirtualizationData RecoveryIncident ResponseArchived
GitHubcisagov/esxiargs-recover

ESXiArgs-Recover

A tool to recover from ESXiArgs ransomware

Репозиторий
300433 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ESXiArgs-Recover

ESXiArgs-Recover — это инструмент, позволяющий организациям попытаться восстановить виртуальные машины, затронутые атаками программы-вымогателя ESXiArgs.

CISA известно, что некоторые организации сообщили об успешном восстановлении файлов без выплаты выкупа. CISA составила этот инструмент на основе общедоступных ресурсов, включая руководство Энеса Сонмеза (Enes Sonmez) и Ахмета Айкача (Ahmet Aykac). Этот инструмент работает путем восстановления метаданных виртуальных машин из виртуальных дисков, которые не были зашифрованы вредоносным ПО. Для получения дополнительной информации см. Руководство CISA по восстановлению виртуальных машин после атаки ESXiArgs Ransomware.

Отказ от ответственности

Скрипт CISA ESXiArgs основан на результатах, опубликованных вышеупомянутыми сторонними исследователями. Любая организация, желающая использовать скрипт восстановления ESXiArgs от CISA, должна внимательно изучить скрипт, чтобы определить, подходит ли он для ее среды, прежде чем развертывать его. Этот скрипт не пытается удалить зашифрованные файлы конфигурации, а вместо этого создает новые файлы конфигурации, которые обеспечивают доступ к виртуальным машинам. Хотя CISA стремится обеспечить безопасность и эффективность подобных скриптов, этот скрипт предоставляется без каких-либо гарантий, явных или подразумеваемых. Не используйте этот скрипт, не понимая, как он может повлиять на вашу систему. CISA не несет ответственности за ущерб, причиненный этим скриптом.

Этот скрипт предоставляется «как есть» только в информационных целях. CISA не поддерживает какой-либо коммерческий продукт или услугу, включая любые объекты анализа. Любая ссылка на конкретные коммерческие продукты, процессы или услуги по товарному знаку, торговой марке, производителю или иным образом не является и не подразумевает одобрение, рекомендацию или предпочтение со стороны CISA.

Использование

  1. Загрузите этот скрипт и сохраните его как /tmp/recover.sh. Например, с помощью wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.sh
  2. Дайте скрипту права на выполнение: chmod +x /tmp/recover.sh
  3. Перейдите в папку виртуальной машины, которую вы хотите восстановить (вы можете просмотреть эти папки, выполнив ls /vmfs/volumes/datastore1). Например, если папка называется example, выполните cd /vmfs/volumes/datastore1/example
  4. Выполните ls, чтобы просмотреть файлы. Обратите внимание на имя виртуальной машины (например, если есть файл example.vmdk, имя виртуальной машины — example).
  5. Запустите скрипт восстановления с помощью /tmp/recover.sh [name], где [name] — имя виртуальной машины, определенное на шаге 4. Если виртуальная машина имеет тонкий формат (thin), выполните .

При необходимости скрипт сохранит зашифрованные файлы в новой папке encrypted_files в каталоге каждой виртуальной машины.

Участие в разработке

Вклад всегда приветствуется! Перейдите сюда, чтобы отправить pull request, или сообщите об ошибке здесь.

Общественное достояние

Этот проект находится в мировом общественном достоянии.

Этот проект находится в общественном достоянии на территории США, а авторские и смежные права на произведение во всем мире отменены в соответствии с CC0 1.0 Universal public domain dedication (отказ от прав в пользу общественного достояния).

Все вклады в этот проект будут выпущены в рамках CC0 dedication (отказа от прав). Отправляя pull request, вы соглашаетесь соблюдать этот отказ от авторских прав.

Скачать инструмент
/tmp/recover.sh [name] thin
  • В случае успеха скрипт-дешифратор выведет сообщение об успешном выполнении. В случае неудачи это может означать, что ваши виртуальные машины не могут быть восстановлены.
  • Если скрипт завершился успешно, последний шаг — повторно зарегистрировать виртуальную машину.
  • Если веб-интерфейс ESXi недоступен, выполните следующие шаги, чтобы удалить записку с требованием выкупа и восстановить доступ (обратите внимание, что выполнение следующих шагов перемещает записку с требованием выкупа в файл ransom.html. Рекомендуется сохранить этот файл в архиве для будущего расследования инцидента).
    • Выполните cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html
    • Выполните cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html
    • Перезагрузите сервер ESXi (например, с помощью команды reboot). Через несколько минут вы сможете перейти к веб-интерфейсу.
  • В веб-интерфейсе ESXi перейдите на страницу Virtual Machines.
  • Если восстановленная вами виртуальная машина уже существует, щелкните по ней правой кнопкой мыши и выберите «Отменить регистрацию» (Unregister).
  • Выберите «Создать / Зарегистрировать ВМ» (Create / Register VM).
  • Выберите «Зарегистрировать существующую виртуальную машину» (Register an existing virtual machine).
  • Нажмите «Выбрать одну или несколько виртуальных машин, хранилище данных или каталог» (Select one or more virtual machines, a datastore or a directory), чтобы перейти к папке восстановленной виртуальной машины. Выберите файл vmx в этой папке.
  • Нажмите «Далее» (Next) и «Готово» (Finish). Теперь вы можете использовать виртуальную машину как обычно.