Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   nach fake Anruf wird Systemmkennwort verlangt. Zurücksetzen von win10 funktioniert nicht (https://www.trojaner-board.de/183948-fake-anruf-systemmkennwort-verlangt-zuruecksetzen-win10-funktioniert.html)

dirkgo 14.01.2017 16:39

nach fake Anruf wird Systemmkennwort verlangt. Zurücksetzen von win10 funktioniert nicht
 
Nach einem fake-Anruf eines microsoft-mitarbeiters lässt sich das System nicht mehr starten. Ein Systemkennwort wird verlangt. Dies soll gegen Bezahlung freigegeben werden.
Ich habe versucht, über die Problembehandlung diverse Optionen auszuführen, (z. B. System zurücksetzen) es kam immer die Meldung "es sind Probleme aufgetaucht, es wurden keine Veränderungen vorgenommen.
Win 10 Version: 10.0.014393

Warlord711 17.01.2017 18:19

Versuch mal 12345 oder 123456

dirkgo 18.01.2017 17:08

Hallo Warlord, Danke für Deine Antwort. Keines der von Dir vorgeschlagenen Kennwörter führt zum Erfolg. Auch andere Versuche (z.B. Leerkennwort) funktionieren nicht. Da ich das System im Reperaturmodus auch nicht zurücksetzen bzw. verändern kann, vermute ich, dass mir ein Trojaner oder ähnliches aufgespielt wurde.
Wäre schön, wenn mir da jemand helfen könnte.
Dirk

Warlord711 18.01.2017 20:49

Nein, das ist kein Trojaner, sondern eine Windows Funktion, um die lokale Benutzerdatenbank zusätzlich mit einem Kennwort zu schützen. Dies hat der falsche Techniker eingerichtet. Sehr oft wird dabei ein einfaches Kennwort verwendet, wie 1234 oder abcde.

dirkgo 19.01.2017 15:56

Welche Lösung schlägst Du vor? Gibt es Möglichkeiten das Kennwort zu ermitteln oder zu umgehen, damit man das System wieder starten kann?

Warlord711 19.01.2017 17:51

Mit etwas Aufwand ist das möglich.
Hast du eine Windows 10 DVD griffbereit ?

dirkgo 19.01.2017 19:02

Nein, System war installiert

Warlord711 20.01.2017 10:07

Ok, nicht so gut. Was wir machen müssen ist, die aktuelle Registry durch ggf. vorhandene Backups zu reparieren. Kommst du denn noch irgendwie in die Reparatur/Wiederherstellungsoptionen ?

Beim Starten vom PC STRG+F8 drücken sollte dies ermöglichen. Dann Problembehandlung - Erweiterte Optionen - Eingabeaufforderung.

Es kann jedoch sein, das du dank Syskey garnicht bis dorthin kommst, aber probier es mal aus.

Alternative wäre, eine Linux Live CD/DVD zu brennen um darüber zu arbeiten. Das ganze hier über das Board zu regeln kann jedoch seine Zeit dauern, da ich nicht ständig auf das Board schaue.

Gibt es evtl. irgend ne kleine PC-Schrauberbude in deiner Nähe ? Nicht Media-Markt oder so nen Schrott, die Mitarbeiter dort haben keine Ahnung.

dirkgo 20.01.2017 12:19

Komme in die Eingabeaufforderung rein, bin allerdings irgendwie in den abgesicherten Modus geraten. Weiß nicht, wie den deaktivieren kann.

Warlord711 20.01.2017 22:11

Ok, das ist schon ok.
Ruf von dort aus bitte notepad.exe auf.
Gehe dann im Notepad auf "ÖFFNEN". Damit bekommst du zumind. so etwas ähnliches wie ein Windows Explorer Fenster und wir können uns im Dateisystem umschauen. Schau, welchen Laufwerksbuchstaben dein "echtes" Windows 10 C: Laufwerk hat.

Ich bin am Samstag erst gegen abend wieder erreichbar, nur als Hinweis.

dirkgo 21.01.2017 19:40

Bin im Notepad, wenn ich richtig sehe ist das Laufwerk E, das Laufwerk auf dem Windows liegt.

Warlord711 23.01.2017 17:04

OK - sorry mich hat leider die Grippe erwischt, egal.

System zurücksetzen hattest du probiert, dennoch bitte einmal

Code:

rstrui.exe
als Befehl eingeben, die Meldungen notieren und danach nochmal versuchen ins System zu booten.

Warlord711 23.01.2017 17:09

Falls das nichts gebracht hat, dann wie bereits geschehen in die Eingabeaufforderung booten.

Dann gib mal bitte
Code:

dir e:\windows\system32\config\regback\
ein. Es sollten 5 Dateien aufgelistet werden: DEFAULT,SAM,SECURITY,SOFTWARE,SYSTEM

Sind die vorhanden ? Wenn ja, welches Datum/Uhrzeit ?

dirkgo 23.01.2017 21:30

hi, gute Besserung!!

alle fünf Dateien vorhanden
alle fünf vom 10.01.17, 08:01 uhr

am 11.1.17 erfolgte der fake-Anruf

Warlord711 23.01.2017 21:49

Ok. Jetzt gibst du folgendes ein:
Code:

cd e:\windows\system32\config\
ren DEFAULT DEFAULT.bak
ren SAM SAM.bak
ren SECURITY SECURITY.bak
ren SOFTWARE SOFTWARE.bak
ren SYSTEM SYSTEM.bak


copy e:\windows\system32\config\regback\ e:\windows\system32\config\

Falls dabei irgendwo ein Fehler auftritt, anhalten und den Fehler hier posten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131