ESXiArgs-Recover 是一款工具,旨在帮助组织尝试恢复受 ESXiArgs 勒索软件攻击影响的虚拟机。
CISA 了解到,一些组织报告称在不支付赎金的情况下成功恢复了文件。CISA 根据公开资源(包括 Enes Sonmez 和 Ahmet Aykac 编写的教程)编制了此工具。该工具的工作原理是从未被恶意软件加密的虚拟磁盘中重建虚拟机元数据。有关更多信息,请参阅 CISA 的 ESXiArgs 勒索软件虚拟机恢复指南。
CISA 的 ESXiArgs 脚本基于上述第三方研究人员发布的研究成果。任何希望使用 CISA 的 ESXiArgs 恢复脚本的组织,在部署前应仔细审查该脚本,以确定其是否适合自身环境。此脚本并非删除已加密的配置文件,而是创建新的配置文件以启用对虚拟机的访问。尽管 CISA 致力于确保此类脚本安全有效,但此脚本按原样提供,不附带任何明示或暗示的担保。请勿在不了解其可能对系统产生何种影响的情况下使用此脚本。CISA 不对由此脚本造成的损害承担责任。
此脚本仅供参考,按"原样"提供。CISA 不认可任何商业产品或服务,包括任何分析对象。对特定商业产品、流程或服务的任何引用(无论是通过服务标记、商标、制造商名称还是其他方式)均不构成或暗示 CISA 的认可、推荐或偏好。
/tmp/recover.sh。例如,使用 wget:wget -O /tmp/recover.sh https://raw.githubusercontent.com/cisagov/ESXiArgs-Recover/main/recover.shchmod +x /tmp/recover.shls /vmfs/volumes/datastore1 浏览这些文件夹)。例如,如果该文件夹名为 example,请运行 cd /vmfs/volumes/datastore1/examplels 查看文件。记下虚拟机的名称(例如,如果存在文件 example.vmdk,则虚拟机名称为 example)。/tmp/recover.sh [name] 运行恢复脚本,其中 [name] 是第 4 步中确定的虚拟机名称。如果虚拟机是精简格式(thin format),请运行 /tmp/recover.sh [name] thin。ransom.html 中。请考虑归档此文件以备将来事件审查)。
cd /usr/lib/vmware/hostd/docroot/ui/ && mv index.html ransom.html && mv index1.html index.htmlcd /usr/lib/vmware/hostd/docroot && mv index.html ransom.html && rm index.html & mv index1.html index.htmlreboot 命令)。几分钟后,您应该能够访问 Web 界面。如有需要,脚本会将加密文件保存在每个虚拟机目录中新建的 encrypted_files 文件夹中。
本项目属于全球公共领域。
本项目在美国属于公共领域,其在全球范围内的版权及相关权利均通过 CC0 1.0 通用公共领域奉献予以放弃。
对本项目的所有贡献将根据 CC0 奉献发布。提交拉取请求即表示您同意遵守此版权利益放弃条款。