|
Plagegeister aller Art und deren Bekämpfung: Trojaner Screen locker Emaulation Tastatur/MausWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
12.09.2012, 18:30 | #1 |
| Trojaner Screen locker Emaulation Tastatur/Maus Auf einem Kinder PC erschien ein Sperrbildschirm, angeblich von der GEMA :-) Zitat: -------------- Auf Ihrem Computer wurden illegal heruntegeladene Musikstücke ("Raubkopien") gefunden. .... Um die Sperre aufzuheben und weiteren strafrechtlichen Konsequenzen aus dem Weg zu gehen, sind Sie verpflichtet eine Mahngebühr in Höhe von € 50,- zu bezahlen. -------------- Es war nur das betroffene Useraccount gesperrt, Ich fand den Schuldigen unter C:\Users\*****\AppData\Roaming\1.exe Im gleichen Verzeichnis fand sich noch eine bitidentische perfect.exe Das Umbenennen der Dateien beendete den Spuk. Bei eine Testlauf in der Sandbox tat er folgendes: -Ändert Einträge in der Registry: Um das Löschen seiner Datei zu verhindern, Shell wird auf ihn umgebogen (Explorer,exe und cmd.exe) Das Kontextmenue wird für Explorer und Desktop deaktiviert Die Explorer-Sicherheitszonen wird verändert - Sucht nach Debuggern - Emuliert Keyboard/Mauseingaben. (Das erschwerte mir die Bedienung der Sandbox, soll aber wohl "nur" das Opfer behindern) - Startet die Dienste: LanmanServer und RASMAN - Versucht Explorer.exe zu beenden. - Liest das Telefonbuch. Er baut eine Verbindung zu: 95. 163 .68 .147 payz/stat.php auf wo er den Sperrbildschirm abruft. D.h. das könnte jederzeit geändert werden. Die im Text angedrohte Dateiverschlüsselung fand ich erst mal nicht. Kein Anspruch auf Vollständigkeit Falls weitere Infos gewünscht bitte posten Gruß an alle Trojaner Jäger |
14.09.2012, 21:44 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner Screen locker Emaulation Tastatur/Maus Bitte erstmal routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
__________________Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ |
Themen zu Trojaner Screen locker Emaulation Tastatur/Maus |
appdata, cmd.exe, computer, dateien, dateiverschlüsselung, desktop, dienste, einträge, explorer, explorer.exe, folge, gema 50 euro, gesperrt, geändert, ide, illegal, infos, locker, löschen, registry, roaming, screen, screenlocker, server, shell, sperrbildschirm, startet, trojaner, ucash, verbindung, verhindern |