Zum Inhalt springen
  • Aktiv
  • Schweregrad: Mittel
  • Viren
  • Windows
  • Geprüft · Apr. 2021

.Aes_ni_0dayRichtig entfernen?

Eine Schritt-für-Schritt-Entfernungsanleitung für betroffene Geräte. Folgen Sie dem geprüften Verfahren unten — die meisten Leser sind in unter 10 Minuten fertig.

Alice Woods · Liebt es Nutzer über die Prävention von Viren aufzuklären

Der .Aes_ni_0day-Virus, eine neue Version vom Erpressungsprogramm AES-NI

Der .Aes_ni_0day-Virus ist eine neue Variante des AES-NI-Erpressungsprogramms. Sie ist eine „spezielle“ Version, die als „NSA Exploit Edition“ bezeichnet wird. Sie verhält sich ähnlich wie der originale Virus und hat das Ziel Datenbanken, Dokumente, Audiodateien, Videos, Bilddateien und weitere Dateien mit einem zufällig generierten AES-256-Schlüssel zu verschlüsseln, welcher mit einem öffentlichen RSA-2048-Schlüssel verschlüsselt wird. Die Lösegeldforderung ist in der Datei „!!! READ THIS – IMPORTANT !!!.txt“ zu finden, worin die Autoren des Erpressungsprogramms darüber informieren, wie man die Dateien mit der .Aes_ni_0day-Endung entsperren kann. Man muss hierfür mit den Cyberkriminellen über die angegebenen E-Mail-Adressen Kontakt aufnehmen und auf weitere Anweisungen für den privaten RSA-Schlüssel warten. Obwohl das Szenario ziemlich offensichtlich ist: Die Gauner werden die Überweisung von Bitcoins fordern. Statt das Lösegeld zu bezahlen sollte man sich jedoch auf die Entfernung des Virus konzentrieren. Schließlich ist es nicht gewährleistet, dass die Cyberkriminellen einen sicheren und funktionierenden Entschlüsselungsschlüssel bereitstellen. Hinzu kommt, dass sie mehr Geld fordern und damit drohen können alle Dateien zu löschen. Erpressungsprogramme müssen mit bewährter Sicherheitssoftware wie bspw. FortectIntego vom Gerät entfernt werden.

Ransom note by .Aes_ni_0day file extension virus

Der .Aes_ni_0day-Virus greift die Computer mit verschiedenen Strategien an. Nach der Infiltrierung installiert er die schädlichen Dateien und Komponenten in den Verzeichnissen %System Drive%, %AppData% oder %Windows%. Anschließend modifiziert er die Windows-Registrierungsdatenbank, um den Virus beim Systemstart ausführen, schädlichen Code in den legitimen Windows-Prozess svchost.exe einbetten und Schattenkopien löschen zu können. Die Schadsoftware hat allerdings eine recht einzigartige Eigenschaft. Sobald sie ins Gerät gelangt, überprüft sie, ob der Computer im Block der ehemaligen Sowjetunion lokalisiert ist. Wenn ja, dann löscht die Schadsoftware sich. Andernfalls wird der Angriff durchgeführt und die Schadsoftware muss vom Computernutzer beseitigt werden. Die Entfernung des Erpressungsprogramms bringt allerdings nicht die verschlüsselten Dateien wieder zurück. Trotzdem ist dieser Schritt sehr wichtig, um den Computer, die Daten und persönlichen Informationen vor weiteren Cyberbedrohungen zu schützen. Sobald der Virus vom System beseitigt wurde, können die Dateien durch Back-ups ersetzt oder andere Wiederherstellungsmethoden ausprobiert werden.

Die Verbreitungsmethoden des Erpressungsprogramms

Der .Aes_ni_0day-Virus kann die Computer mit schädlichen E-Mail-Anhängen, Exploit-Kits, Drive-by-Downloads und vielen weiteren Methoden infiltrieren. Allerdings wird auch dieser Virus wie die vielen anderen datenverschlüsselnden Viren hauptsächlich über E-Mails verbreitet. Die Gauner haben zahlreiche E-Mails kreiert, worin sie den Empfänger über diverse Probleme informieren und auf die Notwendigkeit der Überprüfung der angehangenen Datei hinweisen. Die Datei erweckt den Eindruck einer sicheren MS-Office- oder PDF-Datei, kann aber in Wahrheit eine getarnte VBS-, JavaScript- oder EXE-Datei sein. Wenn der Empfänger auf den schädlichen Anhang klickt, schleicht sich folglich das Erpressungsprogramm in den Computer und beginnt mit seiner bösartigen Aufgabe. Darüber hinaus kann die Krypto-Schadsoftware vortäuschen eine legitime Software, ein wichtiges Update oder ein sonstiges wichtiges Programm oder wichtige Datei zu sein, die von diversen Quellen im Internet heruntergeladen werden kann, wie auch Torrent-Webseiten, P2P-Netzwerken oder File-Sharing-Seiten. Die Cyberbedrohung kann sich außerdem Lücken in der Computersicherheit zunutze machen, um einen Angriff mithilfe von Exploit-Kits zu starten. Gerüchten zufolge scheint die Schadsoftware von den Exploits der Hacker-Gruppe Shadow Broker Gebrauch zu machen.

The image of .Aes_ni_0day file extension virus

Entfernungsanleitung für den .Aes_ni_0day-Virus

Für die Entfernung des Virus benötigt man einen bewährten Schadsoftware-Entferner. Wie wir bereits erklärt haben, speist die Schadsoftware schädlichen Code in legitime Systemprozesse ein und erstellt Einträge in der Registrierungsdatenbank. Eine manuelle Entfernung ohne das System zu beschädigen ist daher nahezu unmöglich. Nur eine professionelle Sicherheitssoftware kann die Schadsoftware sicher vom Gerät entfernen. Wir empfehlen hierfür FortectIntego, MalwarebytesMalwarebytes oder SpyHunterCombo Cleaner zu verwenden. Bevor Sie aber eine der Tools installieren, müssen Sie den Computer wahrscheinlich in den abgesicherten Modus mit Netzwerktreibern starten. Die Virenentfernung wird leider nicht die verschlüsselten Dateien wiederherstellen. Hierfür sind entweder Back-ups oder Wiederherstellungsprogramme nötig. Sie finden weiter unten einige Tipps und Tricks, die eventuell dabei helfen einige der verschlüsselten Dateien zu retten.

Schreiben Sie den ersten Kommentar

DieViren
Datenschutzeinstellungen

Wir verwenden Cookies, um Ihr Erlebnis zu verbessern und den Datenverkehr zu analysieren. Manche Cookies ermöglichen eingebettete Inhalte wie Videos und Social-Media-Beiträge. Wählen Sie, was Sie erlauben — Sie können dies jederzeit ändern.