Zum Inhalt springen
  • Aktiv
  • Schweregrad: Mittel
  • Viren
  • Windows
  • Geprüft · Juli 2021

.aesir-VirusRichtig entfernen?

Eine Schritt-für-Schritt-Entfernungsanleitung für betroffene Geräte. Folgen Sie dem geprüften Verfahren unten — die meisten Leser sind in unter 10 Minuten fertig.

Olivia Morelli · Schadsoftwareanalystin

Der .aesir-Virus, ein neues Familienmitglied von Locky

Die Autoren von den Locky-Erpressungsprogrammen benennen ihre neuen Viren nach den Namen altnordischer Götter. Das neueste Erpressungsprogramm wird als Aesir-Virus bzw. .aesir-Virus bezeichnet. Die Æsir (dt. Asen) sind in der nordischen Mythologie ein Göttergeschlecht. Berühmte Asen sind Thor, Odin, Loki (Locky) and Heimdall. Die neue Version verschlüsselt 456 unterschiedliche Dateitypen und nutzt wieder eine Kombination aus AES-1024 und RSA-2048, um die persönlichen Daten nutzlos zu machen. Es wurde wieder einmal bewiesen, dass die Erpressungsprogrammfamilie von sehr erfahrenen Programmierern erstellt wurde, die wissen wie sie auf komplexe Weise die Erpressungsprogramme in die Computer einschleusen und dort alle Dateien verschlüsseln können. Neu bei dem Aesir-Virus ist, dass er einen anderen C2-Server (89.108.73.124/information.cgi, 185.75.46.73/information.cgi oder 91.211.119.98/information.cgi) nutzt und eine anders betitelte Lösegeldforderung (_[Zeichenfolge]-INSTRUCTION.html) hinterlässt. Während der Verschlüsselung der Daten löscht der Virus den originalen Dateinamen und ersetzt ihn mit einer bestimmten Zeichenfolge und hängt zudem .aesir als Endung an. Sobald alle Dateien verschlüsselt worden sind, generiert der Virus eine HTML-Datei (die Lösegeldforderung) und speichert sie in jedem Ordner mit verschlüsselten Dateien, sowie auf dem Desktop. Die Lösegeldforderung wird mithilfe des Browsers geöffnet und zeigt das klassische “! ! ! IMPORTANT INFORMATION ! ! !” von Locky an. Ferner sind wie gewohnt Links für die Wikipedia-Artikel über die Verschlüsselungsverfahren RSA und AES zu finden, sowie ein Link für die persönliche Bezahlseite und eine Anleitung wie man den Browser Tor herunterlädt, um auf die Seite zugreifen zu können. Als Letztes ersetzt der Aesir-Virus den Desktop-Hintergrund mit einem schwarzen Bild und dem in der Lösegeldforderung enthaltenen Text.

Der Aesir-Virus nutzt eine unknackbare Verschlüsselungsmethode. Sind die Daten also einmal verschlüsselt, kann man sie nicht ohne das dazugehörige Entschlüsselungsprogramm wiederherstellen. Schließlich möchten die Gauner ihre Opfer dazu bringen für die Software zu bezahlen. Die Entschlüsselungssoftware ist die einzige Möglichkeit mit dem man die Daten retten kann. Ohne die Hilfe der Verbrecher bekommt man den darin liegenden Schlüssel nicht heraus und wir können Ihnen versichern, dass sie nicht bereit sind zu verhandeln. Sie verlangen Bitcoins, die zum Bitcoin-Wallet überwiesen werden müssen, wenn man den Locky Decodierer haben möchte. Statt jedoch das schwer verdiente Geld an Kriminelle zu geben, sollte man genau in Erwägung ziehen, ob die Daten es wirklich wert sind. Man muss leider bedenken, dass 20% aller Opfer, die das Geld überwiesen haben, die Dateien trotzdem nicht zurückbekommen haben. Die Gauner denken immerhin nur an das Geld und nicht an Ihr Wohlergehen. Ersparen Sie sich daher das Risiko und entfernen Sie einfach den Aesir-Virus.

.Aesir ransomware virus

Die Verbreitungstricks

Unsere Recherchen haben ergeben, dass der Aesir-Virus mit neuen Methoden verbreitet wird. Neulich haben wir entdeckt, dass der Trojaner-Downloader Nemucod über Facebook-Spamaktionen verteilt wird, wo gefälschte Fotos versendet werden. Die infizierte Nachricht enthält dann einen Anhang namens Photo_[4 beliebige Zahlen].svg. Erfahrene Computernutzer werden direkt bemerken, dass sich der Dateityp von den typischen Bildformaten (JPG, JPEG oder PNG) unterscheidet und werden es nicht anklicken. SVG ist ein auf XML basierendes Vektorbildformat, welches außerdem JavaScript enthalten kann. Sobald man auf solch eine Datei klickt, kann man zu einer YouTube ähnlichen Phishing-Seite weitergeleitet werden. Hier versuchen die Gauner mit der guten alten Methode „Installieren Sie die Erweiterung, um das Video anzusehen“ den Computernutzer zu der Installation einer schädlichen Software zu überlisten. Installiert man die Erweiterung, bekommt der Virus Zugriff auf das Facebook-Konto und nutzt es für die Ausbreitung vom Aesir-Virus, wo die neueste Variante an alle Freunde gesendet wird. Zur gleichen Zeit installiert die schädliche Erweiterung Nemucod, die später Aesir herunterlädt und ausführt.

Ein kleiner Teil des Virus wird natürlich immer noch mit schädlichen Spammails verschickt. In diesem Fall werden die elektronischen Briefe mit dem Betreff “Your Amazon.com order has dispatched #[beliebige Zahlen]” versendet. Betroffene melden, dass sie von E-Mail-Adressen wie [email protected] oder [email protected] kommen. In der E-Mail ist eine ZIP-Datei enthalten, die auf keinen Fall geöffnet werden sollte! Sie befördert nämlich den Virus, der alle persönlichen Dateien endgültig ruinieren kann.

Wie entfernt man den Aesir-Virus und stellt die verschlüsselten Dateien wieder her?

Der Aesir-Virus ist keine mittelschwere Infizierung, wo die Schadsoftware zwar komplex ist, aber sie in manchen Fällen entschlüsselbar ist. Die hinter dem Aesir-Virus steckenden Gauner wissen was sie tun und greifen schamlos unschuldige Computernutzer an, die ohne jegliche Vorahnung im World Wide Web surfen. Wir empfehlen daher den Aesir-Virus zusammen mit Nemucod mithilfe von FortectIntego zu entfernen. Starten Sie den Computer jedoch zuerst in den abgesicherten Modus mit Netzwerktreibern, da das schädliche Programm ansonsten die Anti-Malware blockiert, um eine Entfernung des Virus zu verhindern.

Hat diese Anleitung geholfen?

Schreiben Sie den ersten Kommentar

DieViren
Datenschutzeinstellungen

Wir verwenden Cookies, um Ihr Erlebnis zu verbessern und den Datenverkehr zu analysieren. Manche Cookies ermöglichen eingebettete Inhalte wie Videos und Social-Media-Beiträge. Wählen Sie, was Sie erlauben — Sie können dies jederzeit ändern.