Сервер, которым я управляю, был заражен вымогателем по имени Cerber. Они требуют оплаты (как и в случае с такими вирусами).
На данный момент я сузил источник инфекции и удалил его. Я немного погуглил и нашел несколько статей о том, как удалить его из системы. Особенно тот, что у пирающего компьютера, был довольно поучительным.
Говорят, что вирус находится в %AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe
. К сожалению, эта папка не существует в зараженной системе :(
Они также предоставляют несколько разделов реестра, где запускается исполняемый файл вируса:
HKCU\Control Panel\Desktop\SCRNSAVE.EXE "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Command Processor\AutoRun "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\[random] "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\[random] "%AppData%\{2ED2A2FE-872C-D4A0-17AC-E301404F1CBA}\[random].exe"
Ни одна из этих записей не существует.
Где (или даже как) я могу найти исполняемый файл вируса, чтобы удалить его из системы?