Anleitung: BKA und GEMA Trojaner los werden

Dierk-mit-E

Haudegen
Registriert
29 Juni 2006
Beiträge
510
Ort
Planet Erde
Moin Moin !

Da ich oftmals mit Fragen dieser Art "überschüttet" werde, versuche ich mal für alle Interessierten einen "einfachen" Weg aufzuzeigen, um diese Plagegeister loszuwerden, ohne sich mit Fachbegriffen und Zusatzprogrammen "herumärgern" zu müssen.
Alle hier gemachten Angaben erfolgen ohne Gewähr und auf eigene Gefahr !

1. Keine Panik
2. In der Regel "poppt" nach dem Booten sofort die "Bezahlseite" der Betrüger auf. Mittels Paysafe-Card oder sonst etwas bekommt man angeblich seinen PC wieder frei. Bis dahin sind kaum Tastatureingaben noch das Starten von Programmen möglich.
-- Nein, das klappt nicht, Geld futscht, PC immer noch tot.
3. Nun sagen wir den Betrügern den Kampf an. Der PC wird neu gestartet, notfalls per RESET.
4. Beim Booten schön auf die F8 Taste hämmern, bis folgendes Bild erscheint:
j675klom.jpg


Es wird ausgewählt: Abgesicherter Modus mit Eingabeaufforderung -> Return

5. Der PC fährt normal hoch, bis sich diese Zeile zeigt:
orfvjonm.jpg


6. Hier folgendes Wort eingeben: msconfig, es öffnet sich nun dieses Fenster
clwh95ma.jpg


Es öffnet sich die Systemkonfiguration von Microsoft. Klickt auf den Reiter “Systemstart“. Hier seht Ihr nun die Programme, die beim Systemstart geladen werden. Überprüft die Einträge! Die Schadprogramme erkennt man oftmals schon an der Namensgebung.
Meistens haben sie eine konfuse Kombination aus Zahlen und Buchstaben, manchmal tarnen Sie sich jedoch mit ähnlich klingenden Namen von Systemprogrammen.
Unter “Befehl” steht der Pfad zum Programm. Hier sind alle Programme schon verdächtig, die mit “C:\Users\…” anfangen.

In unserem Beispiel mit einer Version des BKA-Trojaners heisst der Plagegeist “os24fcsw.exe”. (Achtung, der Name beim BKA-Trojaner kann hier variieren! Bei Bekannten konnte ich diesen hier "0.023268634215886985.exe" finden und entfernen.

Den Namen (und am besten auch den Ablageort) merken !!! (Aufschreiben)

Den Haken vor der verdächtigen Datei entfernen -> Übernehmen -> OK

6. Setzt nun den Haken bei “Diese Meldung nicht mehr anzeigen” und klickt auf “Neu starten”.

7. Der Rechner bootet neu, in der Regel nun ohne Trojaner-Eingriff. Wenn es bis hierhin klappt: Perfekt

8. Nun mittels F3 oder einen "Datei-Such-Programm" die hoffentlich oben gemerkte .exe suchen lassen und löschen. Dabei über die "erweiterten Optionen" die "versteckten Elemente" mit durchsuchen lassen.
2jocpycs.jpg


Datei gefunden ? Prima, einfach löschen.
Virenscanner sollte nun auch per Internet aktualisierbar (Update) sein, durchlaufen lassen, Rechner neu starten, fertig.

Bei Fragen...immer her damit.

Dierk
 

RedCougar

Megaposter
Registriert
12 September 2003
Beiträge
10.324
Ort
Kreis PI
Website
www.RedCougar.de
Bei einem Bekannten habe ich mit dem Starten im abgesicherten Modus und einer Systemwiederherstellung den PC soweit wieder zum laufen bekommen, dass ich die entsprechende Dateien entfernen konnte.

Man sollte aber dazu schreiben, dass sowohl obige als auch meine lediglich "Erste Hilfe -Maßnahmen" sind, denn so ein Virus/Trojaner kann Ableger im ganzen System hinterlassen. Wenn man einen Trojaner oder Virus wirklich restlos weg haben will, dann sollte man das System im nachhinein trotzdem komplett neu aufsetzen.
 

Dierk-mit-E

Haudegen
Registriert
29 Juni 2006
Beiträge
510
Ort
Planet Erde
HAI Silke !

Mit (bei) einer Systemwiederherstellung kopierst Du aber unter Umständen diesen (oder einen anderen) Virus zurück, die ist bei mir komplett deaktiviert und ich habe sie auch noch nie gebraucht und ein paar Tage schraube ich PCs auch schon zusammen.
Bei den BKA und GEMA Trojanern ist es in der Regel so, dass sie sich nicht auf der gesamten HD verteilen. Sicher ist ein "Format C:\" bei Virenbefall nie verkehrt, aber durch die o.g. Anleitung kann man auf alle Fälle, ohne grossen Aufwand, seine persönlichen Daten auf einen USB-Stick o.ä, sichern.
Alle von mir auf diese Art "bereinigten" PC (NUR GEMA + BKA !) hatten nie wieder "Ausfälle" oder meldeten einen Virenfund.

Soll ja auch nur eine kleine Hilfe sein....*grummel*

Dierk
 

Gurki

Doppel Ass
Registriert
29 Juli 2012
Beiträge
183
Ort
NRW
Och Dierk, da brauchst du doch nicht rumgrummeln....

Ich gebe Dir Recht, dass bei DEM Trojaner eine Einnistung in anderen Verzeichnissen unwahrscheinlich ist, aber da die Betrüger auch nicht auf den Kopf gefallen sind und ja primär auf Geld aus sind lassen die sich auch immer wieder was neues einfallen, und das können im schlimmsten Fall gemeine Hintertürchen in Dateien auf anderen Partitionen sein. Daher empfehle ich ebenfalls nach einem Virenbefall grundsätzlich eine Formatierung und das Neuaufsetzen des gesamten Systems!

Trotzdem vielen Dank für die o.a. Anleitung, so können sich sicher viele PC-Laien schnell und unkompliziert helfen!

Gruß, Gurki
 

C-Maxe

Haudegen
Registriert
17 September 2007
Beiträge
738
Ort
Amberg
Ja, ja. Die Systemwiederherstellung...

Welcher dieser 20 Mio. gespeicherten Punkte ist der wirklich nicht infizierte? Findet man eh nicht, außer man hat gigantisch Zeit.
Ist halt typisch Microsoft, eine "unverfängliche" Methode hin zum gläsernen User, was wurde wann, warum, durch welches Programm, geändert.
 
Oben