![]() |
Trojaner Screen locker Emaulation Tastatur/Maus Auf einem Kinder PC erschien ein Sperrbildschirm, angeblich von der GEMA :-) Zitat: -------------- Auf Ihrem Computer wurden illegal heruntegeladene Musikstücke ("Raubkopien") gefunden. .... Um die Sperre aufzuheben und weiteren strafrechtlichen Konsequenzen aus dem Weg zu gehen, sind Sie verpflichtet eine Mahngebühr in Höhe von € 50,- zu bezahlen. -------------- Es war nur das betroffene Useraccount gesperrt, Ich fand den Schuldigen unter C:\Users\*****\AppData\Roaming\1.exe Im gleichen Verzeichnis fand sich noch eine bitidentische perfect.exe Das Umbenennen der Dateien beendete den Spuk. Bei eine Testlauf in der Sandbox tat er folgendes: -Ändert Einträge in der Registry: Um das Löschen seiner Datei zu verhindern, Shell wird auf ihn umgebogen (Explorer,exe und cmd.exe) Das Kontextmenue wird für Explorer und Desktop deaktiviert Die Explorer-Sicherheitszonen wird verändert - Sucht nach Debuggern - Emuliert Keyboard/Mauseingaben. (Das erschwerte mir die Bedienung der Sandbox, soll aber wohl "nur" das Opfer behindern) - Startet die Dienste: LanmanServer und RASMAN - Versucht Explorer.exe zu beenden. - Liest das Telefonbuch. Er baut eine Verbindung zu: 95. 163 .68 .147 payz/stat.php auf wo er den Sperrbildschirm abruft. D.h. das könnte jederzeit geändert werden. Die im Text angedrohte Dateiverschlüsselung fand ich erst mal nicht. Kein Anspruch auf Vollständigkeit Falls weitere Infos gewünscht bitte posten Gruß an alle Trojaner Jäger |
Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:59 Uhr. |
Copyright ©2000-2025, Trojaner-Board