{"id":42,"date":"2011-05-14T17:10:20","date_gmt":"2011-05-14T15:10:20","guid":{"rendered":"http:\/\/quittmann.wordpress.com\/?p=42"},"modified":"2011-05-14T17:10:20","modified_gmt":"2011-05-14T15:10:20","slug":"bka-trojaner-ransomware","status":"publish","type":"post","link":"http:\/\/wp.qute.de\/?p=42","title":{"rendered":"BKA Trojaner Ransomware manuell entfernen"},"content":{"rendered":"<p>K\u00fcrzlich gab es einen extrem b\u00f6sartigen und so neuartigen Trojaner, dass die meisten Antivirenprogramme, diesen noch nicht erkannten.<\/p>\n<p>Dieser Trojaner hat sich als falsche Warnmeldung des Bundeskriminalamtes getarnt (mit unglaublich vielen Schreib- und Rechtschreibfehlern), hat per Grafik den gesamten Bildschirm abgedeckt und keinerlei Zugang zum Explorer\u00a0 mehr zugelassen.<!--more--> Der Explorer wurde in der Registry durch eine neue &#8222;Shell&#8220; ersetzt. Ausserdem wurden alle Browser derart manipuliert, dass sie nach und nach weitere Schadsoftware auf den Rechner luden. Da lediglich ein Ausschalten des Rechners noch m\u00f6glich war, auch der abgesicherte Modus manipuliert war, ging ein Entfernen nur und ausschliesslich von externer Quelle oder im abgesicherten Modus mit der einfachen Eingabe-Aufforderung:<\/p>\n<p>Ihr startet Windows im <a title=\"die wichtigsten DOS\u00a0Befehle\" href=\"http:\/\/quittmann.wordpress.com\/2011\/05\/18\/die-wichtigsten-dos-befehle\/\">abgesicherten Modus (mit Eingabeaufforderung)<\/a><\/p>\n<p>Ihr geht in Folgende Ordner und l\u00f6scht die Dateien:<\/p>\n<p>z.B. dokumente und einstellungen\/user\/lokale einstellungen\/temporary internet files\/content.ie5<\/p>\n<p>Achtung: versteckte Dateien anzeigen lassen \u00a0 &gt;&gt;&gt; dir \/a:h<br \/>\nganze Verzeichnisse l\u00f6schen (im Root)\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 &gt;&gt;&gt; Deltree \/y C:gesamten Pfad eingeben<br \/>\nunter Windows 7\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 &gt;&gt;&gt; rd \/s c:gesamten Pfad eingeben oder IM Verzeichnis: rd \/s \/q<\/p>\n<p>Nachreinigung mit dem kostenlosen Programm <a href=\"http:\/\/www.chip.de\/downloads\/CCleaner_16317939.html\" target=\"_blank\">CCLEANER!<\/a><\/p>\n<p><strong>Ansonsten folgendes versuchen:<\/strong><\/p>\n<p>Einfach mal beim Booten die F8 Taste dr\u00fccken, den &#8222;Abgesicherten Modus mit Eingabeaufforderung&#8220; dr\u00fccken, dann mit dem Taskmanager starten (Strg + Alt + Entf)\u00a0 Schalter &#8222;neuer Task&#8220;, im Windows Verzeichnis regedit.exe ausw\u00e4hlen und starten, dann unter HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonShell wieder<strong> explorer.exe<\/strong> eintragen, statt der Datei die zu dem \u00dcbel f\u00fchrt (Test.exe auf dem Desktop am besten l\u00f6schen).<\/p>\n<p>Bitte vorsicht beim Umgang mit Regedit, damit kann man das System auch schnell ins Nirwana schie\u00dfen, falls man irgendwo rumfummelt.<\/p>\n<p><strong>CD`s von denen man booten kann findet man hier:<\/strong><\/p>\n<p><a href=\"http:\/\/www.gdata.de\/testversionen.html\">GData-Boot-CD (testversion laden, updaten, Boot-CD erstellen)<\/a><\/p>\n<p><a href=\"http:\/\/www.pcwelt.de\/downloads\/Anti-Viren-Software-F-Secure-Rescue-CD-starten-587394.html?rate=0&amp;page=2\">F-secure Boot CD (Iso laden, brennen)<\/a> updatebar wenn online (nur kabel)<\/p>\n<p><a href=\"http:\/\/rescuedisk.kaspersky-labs.com\/rescuedisk\/updatable\/\">Kaspersky Boot-CD (iso laden, brennen)<\/a> updatebar wenn online (nur kabel)<\/p>\n<p><a href=\"http:\/\/www.avira.com\/de\/support-download-avira-antivir-rescue-system\">http:\/\/www.avira.com\/de\/support-download-avira-antivir-rescue-system<\/a> (tagesaktuell)<\/p>\n<p><a href=\"http:\/\/forum.avira.com\/wbb\/index.php?page=Thread&amp;threadID=129164\">http:\/\/forum.avira.com\/wbb\/index.php?page=Thread&amp;threadID=129164<\/a><\/p>\n<p><a href=\"http:\/\/bka-virus.tk\/\">http:\/\/bka-virus.tk\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>K\u00fcrzlich gab es einen extrem b\u00f6sartigen und so neuartigen Trojaner, dass die meisten Antivirenprogramme, diesen noch nicht erkannten. Dieser Trojaner hat sich als falsche Warnmeldung des Bundeskriminalamtes getarnt (mit unglaublich vielen Schreib- und Rechtschreibfehlern), hat per Grafik den gesamten Bildschirm &hellip; <a href=\"http:\/\/wp.qute.de\/?p=42\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[233],"class_list":["post-42","post","type-post","status-publish","format-standard","hentry","category-viren","tag-viren"],"_links":{"self":[{"href":"http:\/\/wp.qute.de\/index.php?rest_route=\/wp\/v2\/posts\/42","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/wp.qute.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/wp.qute.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/wp.qute.de\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"http:\/\/wp.qute.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=42"}],"version-history":[{"count":0,"href":"http:\/\/wp.qute.de\/index.php?rest_route=\/wp\/v2\/posts\/42\/revisions"}],"wp:attachment":[{"href":"http:\/\/wp.qute.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=42"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/wp.qute.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=42"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/wp.qute.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=42"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}