
A tool to recover from ESXiArgs ransomware
ESXiArgs-Recover — это инструмент, позволяющий организациям попытаться восстановить виртуальные машины, затронутые атаками программы-вымогателя ESXiArgs.
CISA известно, что некоторые организации сообщили об успешном восстановлении файлов без выплаты выкупа. CISA составила этот инструмент на основе общедоступных ресурсов, включая руководство Энеса Сонмеза (Enes Sonmez) и Ахмета Айкача (Ahmet Aykac). Этот инструмент работает путем восстановления метаданных виртуальных машин из виртуальных дисков, которые не были зашифрованы вредоносным ПО. Для получения дополнительной информации см. Руководство CISA по восстановлению виртуальных машин после атаки ESXiArgs Ransomware.
Скрипт CISA ESXiArgs основан на результатах, опубликованных вышеупомянутыми сторонними исследователями. Любая организация, желающая использовать скрипт восстановления ESXiArgs от CISA, должна внимательно изучить скрипт, чтобы определить, подходит ли он для ее среды, прежде чем развертывать его. Этот скрипт не пытается удалить зашифрованные файлы конфигурации, а вместо этого создает новые файлы конфигурации, которые обеспечивают доступ к виртуальным машинам. Хотя CISA стремится обеспечить безопасность и эффективность подобных скриптов, этот скрипт предоставляется без каких-либо гарантий, явных или подразумеваемых. Не используйте этот скрипт, не понимая, как он может повлиять на вашу систему. CISA не несет ответственности за ущерб, причиненный этим скриптом.
Этот скрипт предоставляется «как есть» только в информационных целях. CISA не поддерживает какой-либо коммерческий продукт или услугу, включая любые объекты анализа. Любая ссылка на конкретные коммерческие продукты, процессы или услуги по товарному знаку, торговой марке, производителю или иным образом не является и не подразумевает одобрение, рекомендацию или предпочтение со стороны CISA.
/tmp/recover.sh. Например, с помощью wget: wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1). Например, если папка называется example, выполните cd /vmfs/volumes/datastore1/examplels, чтобы просмотреть файлы. Обратите внимание на имя виртуальной машины (например, если есть файл example.vmdk, имя виртуальной машины — example)./tmp/recover.sh [name], где [name] — имя виртуальной машины, определенное на шаге 4. Если виртуальная машина имеет тонкий формат (thin), выполните .При необходимости скрипт сохранит зашифрованные файлы в новой папке encrypted_files в каталоге каждой виртуальной машины.
Вклад всегда приветствуется! Перейдите сюда, чтобы отправить pull request, или сообщите об ошибке здесь.
Этот проект находится в мировом общественном достоянии.
Этот проект находится в общественном достоянии на территории США, а авторские и смежные права на произведение во всем мире отменены в соответствии с CC0 1.0 Universal public domain dedication (отказ от прав в пользу общественного достояния).
Все вклады в этот проект будут выпущены в рамках CC0 dedication (отказа от прав). Отправляя pull request, вы соглашаетесь соблюдать этот отказ от авторских прав.
/tmp/recover.sh [name] thinransom.html. Рекомендуется сохранить этот файл в архиве для будущего расследования инцидента).
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.htmlcd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.htmlreboot). Через несколько минут вы сможете перейти к веб-интерфейсу.