Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ESXiArgs-Recover — 用于从ESXiArgs勒索软件中恢复的工具 | Kitploit
工具/GitHubGitHub/cisagov/esxiargs-recover
防御工具安全虚拟化数据恢复事件响应Archived
GitHubcisagov/esxiargs-recover

ESXiArgs-Recover

用于从ESXiArgs勒索软件中恢复的工具

查看仓库
3004383年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ESXiArgs-Recover

ESXiArgs-Recover 是一款工具,旨在帮助组织尝试恢复受 ESXiArgs 勒索软件攻击影响的虚拟机。

CISA 了解到,一些组织报告称在不支付赎金的情况下成功恢复了文件。CISA 根据公开资源(包括 Enes Sonmez 和 Ahmet Aykac 编写的教程)编制了此工具。该工具的工作原理是从未被恶意软件加密的虚拟磁盘中重建虚拟机元数据。有关更多信息,请参阅 CISA 的 ESXiArgs 勒索软件虚拟机恢复指南。

免责声明

CISA 的 ESXiArgs 脚本基于上述第三方研究人员发布的研究成果。任何希望使用 CISA 的 ESXiArgs 恢复脚本的组织,在部署前应仔细审查该脚本,以确定其是否适合自身环境。此脚本并非删除已加密的配置文件,而是创建新的配置文件以启用对虚拟机的访问。尽管 CISA 致力于确保此类脚本安全有效,但此脚本按原样提供,不附带任何明示或暗示的担保。请勿在不了解其可能对系统产生何种影响的情况下使用此脚本。CISA 不对由此脚本造成的损害承担责任。

此脚本仅供参考,按"原样"提供。CISA 不认可任何商业产品或服务,包括任何分析对象。对特定商业产品、流程或服务的任何引用(无论是通过服务标记、商标、制造商名称还是其他方式)均不构成或暗示 CISA 的认可、推荐或偏好。

使用方法

  1. 下载此脚本并将其保存为 /tmp/recover.sh。例如,使用 wget:wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.sh
  2. 为脚本赋予执行权限:chmod +x /tmp/recover.sh
  3. 导航至您要解密的虚拟机所在的文件夹(您可以通过运行 ls /vmfs/volumes/datastore1 浏览这些文件夹)。例如,如果该文件夹名为 example,请运行 cd /vmfs/volumes/datastore1/example
  4. 运行 ls 查看文件。记下虚拟机的名称(例如,如果存在文件 example.vmdk,则虚拟机名称为 example)。
  5. 使用 /tmp/recover.sh [name] 运行恢复脚本,其中 [name] 是第 4 步中确定的虚拟机名称。如果虚拟机是精简格式(thin format),请运行 /tmp/recover.sh [name] thin。
  6. 如果成功,解密脚本将输出已成功运行的信息。如果不成功,这可能意味着您的虚拟机无法恢复。
  7. 如果脚本成功,最后一步是重新注册虚拟机。
  8. 如果 ESXi Web 界面无法访问,请采取以下步骤删除勒索信并恢复访问(请注意,执行以下步骤会将勒索信移至文件 ransom.html 中。请考虑归档此文件以备将来事件审查)。
    • 运行 cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.html
    • 运行 cd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.html
    • 重新启动 ESXi 服务器(例如,使用 reboot 命令)。几分钟后,您应该能够访问 Web 界面。
  9. 在 ESXi Web 界面中,导航至"虚拟机"页面。
  10. 如果已恢复的虚拟机已存在,请右键单击该虚拟机并选择"取消注册"。
  11. 选择"创建 / 注册虚拟机"。
  12. 选择"注册现有虚拟机"。
  13. 单击"选择一台或多台虚拟机、一个数据存储或一个目录"以导航至您恢复的虚拟机所在文件夹。选择该文件夹中的 vmx 文件。
  14. 选择"下一步"和"完成"。您现在应该可以正常使用该虚拟机了。

如有需要,脚本会将加密文件保存在每个虚拟机目录中新建的 encrypted_files 文件夹中。

贡献

欢迎随时贡献!请导航至此处提交拉取请求,或此处提交问题。

公共领域

本项目属于全球公共领域。

本项目在美国属于公共领域,其在全球范围内的版权及相关权利均通过 CC0 1.0 通用公共领域奉献予以放弃。

对本项目的所有贡献将根据 CC0 奉献发布。提交拉取请求即表示您同意遵守此版权利益放弃条款。

下载工具