Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: GEMA-Virus - nochmals

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 11.04.2012, 11:22   #1
jotge
 
GEMA-Virus - nochmals - Standard

GEMA-Virus - nochmals



Der Laptop einer meiner "Schäfchen" (ich bin sowas wie der First-Level-Support unseres Teams) ist vom "GEMA-Virus" betroffen. Obwohl jetzt (siehe unten) wahrscheinlich nur noch Neuaufsetzen in Frage kommt (was einige alte Hasen hier auch in "harmloseren" Fällen empfehlen, wie ich schon oft gelesen habe), wollte ich den Fall doch noch reinstellen. Vielleicht hat jemand eine "schräge" Idee oder jemand anderes lernt was draus...

Was habe ich versucht:
Meine erste Massnahme war gewesen: Systemwiederherstellung und, wenn das funktioniert hätte, Virenentfernung usw.
An die Systemwiederherstellung kam ich aber gar nicht ran, weil diese GEMA-Virus-Variation nicht nur im normalen, sondern auch im abgesicherten Modus alles blockiert.

Ich wandte mich an Kaspersky bzw. ich suchte dort und fand den WindowsUnblocker, den Kaspersky für solche Fälle anbietet. Ich installierte den Unblocker auf einen USB-Stick (CD wäre auch möglich), änderte die Reihenfolge der Bootlaufwerke und startete den Laptop ab dem Stick. Der Unblocker wurde gestartet, man wählt Bildschirmart (Grafik oder nicht) und Sprache. Beim nächsten Bildschirm müsste man wieder was auswählen, was aber nicht mehr ging, weder mit Maus (obwohl sich die bewegen liess), noch über die Tastatur. Also startete ich nochmals von vorne mit demselben Resultat. Dann erstellte ich den Stick neu, was auch nichts brachte. Beim x-ten Versuch stellte ich fest, dass der Laptop plötzlich nicht mehr ab dem Stick starten wollte, sondern immer von der Harddisk startete.
Neuer Versuch: ich brannte den Unblocker auf eine CD.
Aber jetzt zeigte es sich, dass das Problem woanders lag. Die Einstellung der Bootlaufwerk-Reihenfolge wurde ignoriert!
Nach ein paar Versuchen gab ich es auf und kontaktierte meinen Second-Level-Supporter, der sich die Sache dann ansehen wird. Wie gesagt, läuft es wohl auf Neuinstallation hinaus.

Übrigens habe ich auch versucht, im normalen Modus den Taskmanager zu starten. Diese Variante hatte ich bei t-online-Support gelesen. Zweck wäre gewesen, ein paar vom Virus benutzte Prozesse abzuwürgen und dann an die Virenentfernung zu gehen. Aber der Taskmanager wurde als "vom Administrator blockiert" angegeben. Variante war also nicht brauchbar.

Ich bin frustriert.
Ich weiss nicht, ob es funktioniert hätte, wenn ich gleich die hier beschriebene Abhilfe versucht hätte. Wenn es der Virus schafft, die Bootlaufwerk-Auswahl zu blockieren, hätte das ja wahrscheinlich auch nicht geklappt.

Herzlich, Johanna

Alt 12.04.2012, 10:51   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
GEMA-Virus - nochmals - Standard

GEMA-Virus - nochmals



Funktioniert noch der abgesicherte Modus mit Netzwerktreibern? Mit Internetverbindung?



Abgesicherter Modus zur Bereinigung
  • Windows mit F8-Taste beim Start in den abgesicherten Modus bringen.
  • Starte den Rechner in den abgesicherten Modus mit Netzwerktreibern:

    Windows im abgesicherten Modusstarten
__________________

__________________

Alt 13.04.2012, 16:26   #3
jotge
 
GEMA-Virus - nochmals - Standard

GEMA-Virus - nochmals



Hallo Arne
Danke, dass du reinschaust
Nein, auf dem Laptop meines Bekannten ging der abgesicherte Modus auch nicht mehr bzw. wurde auch von der GEMA-Meldung blockiert. Und ich konnte ja dann auch nicht mehr ab USB-Stick oder CD-LW booten, weil diese Einstellungen einfach ignoriert wurden.

Inzwischen hat sich die Situation jedoch geändert:
Nachdem ich den Laptop mal frustriert ein paar Stunden hatte stehen lassen (ein anderer Bekannter mit etwas mehr Kenntnissen wollte ihn am nächsten Tag mal anschauen), wollte ich doch noch versuchen, ein OTL-Logfile zu produzieren (mit dem Gedanken, dass vielleicht nur blockiert wird, wenn WindowsUnblocker drauf ist....). Ich brannte OTLPENet.exe mit isoBurner auf eine CD und legte sie ein. Die CD wurde wieder trotz entsprechender Änderung der BootLW-Reihenfolge ignoriert und stattdessen Windows gestartet. Aber nachdem ich 2-3 erfolglose Versuche jeweils auf der Windows-Passwort-Eingabe-Ebene mit Herunterfahren oder Neustart beendet hatte, meldete sich plötzlich fsecure, der installierte Virenschutz, der bis jetzt überhaupt nicht reagiert hatte. fsecure meldete, dass es in Datei soundso etwas bösartiges festgestellt hatte (die übliche Meldung, ich erinnere mich nicht mehr an die genaue Formulierung). Nach etwa 30 Sek. machte der Laptop ohne meinen Eingriff einen Neustart. Windows (Vista übrigens) startete ohne GEMA-Meldung, aber mit leerer Desktop-Oberfläche, d.h. die Ikonen wurden dort nicht angezeigt. Start-Symbol und alles was dort dann sichtbar wird, war aber vorhanden.

Ich startete neu, im abgesicherten Modus, und versuchte jetzt eine Systemwiederherstellung, etwa 10 Tage zurück. Das ging zwar eine 3fache Ewigkeit, aber schliesslich klappte es.

Dann startete ich Malwarebyte (aktualisiert). Es fand etwas bösartiges und ich liess es entfernen. Startete den Laptop neu und liess Malwarebyte nochmals durchlaufen. Jetzt ohne Fund.

Danach lief alles wieder normal.

Dann installierte ich noch Firefox, damit mein Bekannter künftig mit Firefox suft statt mit iExplorer,

Heute habe ich zudem den Virenschutz auf dem Laptop gewechselt, weil er ein ähnliches Problem schon mal gehabt hat (ohne dass mein Bekannter auf potentiell gefährlichen Webseiten surft oder einfach alles anklickt...). Statt fsecure ist jetzt Kaspersky (KAV 2012) drauf. Der anschliessende Scan mit KAV hat dann auch kein Problem gezeigt.

Beiliegend die letzten Malwarebyte-Logfiles und die beiden OTL-Files.
Vielleicht siehst du ja noch was, was ich noch machen sollte.

Vielen Dank schon Mal und ein schönes Wochenende
__________________

Alt 15.04.2012, 14:36   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
GEMA-Virus - nochmals - Standard

GEMA-Virus - nochmals



Also die letzen Scans waren "nur" Quickscans.

Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:
ATTFilter
 hier steht das Log
         
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu GEMA-Virus - nochmals
abgesicherten, administrator, anderes, blocker, einstellung, empfehlen, entfernung, folge, frage, funktioniert, harddisk, kaspersky, laptop, laufwerke, maus, modus, neuinstallation, nicht mehr, nichts, plötzlich, problem, prozesse, starten, systemwiederherstellung, taskmanager, teams



Ähnliche Themen: GEMA-Virus - nochmals


  1. Danke nochmals an M-K-D-B
    Lob, Kritik und Wünsche - 08.06.2015 (0)
  2. Nochmals vielen dank an m-k-d-b!
    Lob, Kritik und Wünsche - 29.05.2015 (0)
  3. Und nochmals vielen Dank an Schrauber!
    Lob, Kritik und Wünsche - 23.02.2015 (0)
  4. Nochmals herzlichen Dank!!!
    Lob, Kritik und Wünsche - 27.10.2014 (0)
  5. Nochmals vielen Dank
    Lob, Kritik und Wünsche - 24.08.2014 (0)
  6. Nochmals vielen Dank an M-K-D-B
    Lob, Kritik und Wünsche - 26.10.2013 (2)
  7. Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?
    Plagegeister aller Art und deren Bekämpfung - 06.05.2012 (4)
  8. Gema virus - bundespolizei Virus - popup
    Plagegeister aller Art und deren Bekämpfung - 13.04.2012 (21)
  9. HARTNÄCKIGER 50 Euro Virus / GEMA Virus
    Log-Analyse und Auswertung - 10.01.2012 (10)
  10. BITTE NOCHMALS UM HILFE bei Trojaner-Befall
    Mülltonne - 05.10.2008 (0)
  11. sorry, nochmals Bitte um Überprüfung
    Log-Analyse und Auswertung - 04.08.2008 (1)
  12. HiJackThis Log-File nochmals überprüfen!
    Mülltonne - 24.02.2007 (0)
  13. Bitte nochmals Log checken
    Log-Analyse und Auswertung - 22.03.2006 (3)
  14. würdet Ihr mir bitte nochmals helfen?
    Log-Analyse und Auswertung - 15.07.2005 (1)
  15. bitte nochmals hilfe
    Log-Analyse und Auswertung - 20.05.2005 (1)
  16. Nochmals Hijacking nach www.hotoffers.info
    Log-Analyse und Auswertung - 01.04.2005 (27)
  17. Nochmals Probleme mit logon.exe
    Log-Analyse und Auswertung - 11.11.2004 (1)

Zum Thema GEMA-Virus - nochmals - Der Laptop einer meiner "Schäfchen" (ich bin sowas wie der First-Level-Support unseres Teams) ist vom "GEMA-Virus" betroffen. Obwohl jetzt (siehe unten) wahrscheinlich nur noch Neuaufsetzen in Frage kommt (was einige - GEMA-Virus - nochmals...
Archiv
Du betrachtest: GEMA-Virus - nochmals auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.