Ein Server, den ich verwalte, wurde von einer Ransomware namens Cerber infiziert. Sie verlangen eine Zahlung (wie es der Sinn solcher Viren ist).
Ab sofort habe ich die Infektionsquelle eingegrenzt und beseitigt. Ich habe ein bisschen gegoogelt und gefunden mehrere Artikel Informationen zum Entfernen aus dem System. Besonders der am piependen Computer war ziemlich aufschlussreich.
Sie sagen, das Virus befindet sich an %AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe
. Leider existiert dieser Ordner auf dem infizierten System nicht :(
Sie bieten auch mehrere Registrierungsschlüssel, in denen die ausführbare Virusdatei gestartet wird:
HKCU\Control Panel\Desktop\SCRNSAVE.EXE "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Command Processor\AutoRun "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\[random] "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\[random] "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
Auch keiner dieser Einträge existiert.
Wo (oder sogar wie) finde ich die ausführbare Datei des Virus, damit ich sie aus dem System entfernen kann?