![]() |
[Neuinstallation nötig] Scamming durch angeblichen Microsoft-Support Hallo liebe Community! Meine Freundin ist heute auf einen Scamming-Anruf reingefallen. Die falsche Support-Mitarbeiterin hat sie dazu gebracht, folgende Software zu installieren: UltraViewer und support-logmeinrescue Sie hat einen Remote-Zugriff aufgebaut und wollte sie dazu drängen, Ihre Zahlungsdaten preiszugeben. Meine Freundin erinnert sich nicht mehr genau, was sie alles über Remote-Zugriff gemacht hat: Irgendwas im Browser und irgendwas in der Console, vermutlich über "cmd". Als Sofortmaßnahme haben wir ihren Rechner von Netz getrennt und unsere Router und W-LAN Passwörter resettet. Sie hat ihre PW in Bitwarden gespeichert und das war nicht geöffnet zum Zeitpunkt des Anrufs. Ich vermute aber, dass sie ihr einen Trojaner, Keylogger o.ä. aufgespielt haben. Was würdet Ihr raten: Rechner platt machen und Neuinstallation oder gemeinsam mit Eurer Hilfe nach Malware suchen und diese beseitigen? Ich habe Angst, dass mein Rechner auch "infiziert" wird, wenn ich ihre LOG-Files vom USB-Stick übertrage, damit ich sie hier im Board posten kann. Freue mich über Eure Hilfe! :-) Viele Grüße Cricri |
:hallo: Bitte lesen: Warnung vor Telefonanrufen von angeblichen Microsoft-Mitarbeitern Für die Zeit nach der Neuinstallation: Anleitung: Maßnahmen zur Absicherung des Rechners |
Hallo, danke für die Antwort. Den Thread, den Du verlinkt hast, hatte ich schon gelesen. Dort wurde eine Neuinstallation empfohlen. Aber ich habe hier im Forum auch Threads gelesen zu ähnlichen Fällen, da hat einer vom Trojaner-Board den Betroffenen durch den Scan und Malwarebeseitigunsprozess geführt und keine Neuinstallation empfohlen. Deshalb hatte ich die Hoffnung, das meine Freundin um eine Neuinstallation herumkommt. Du empfiehlst in unserem Fall also zwingend eine Neuinstallation? Danke schon mal im Voraus! PS: In unserem Netzwerk hängt auch ein NAS von Synology. Meine Freundin hat darauf ein Konto, aber keinen Admin-Zugriff. Außerdem hatte sie noch eine externe Festplatte über USB angeschlossen. Kann es sein, dass die Angreifer auch hier Malware aufgespielt haben und wie müssen wir die Devices behandeln? Danke!!! |
Zitat:
Beispiele Auf Microsoft Mitarbeiter hereingefallen Anruf von angeblichem Microsoft Mitarbeiter erhalten mit Zahlungsaufforderung! Windows 7 Rechner gesperrt nach Fake-Microsoft Anruf Betrug mit Microsoft-Support-Masche Fake-Microsoft-Attacke - was nun? Warnhinweis wegen verseuchtem PC führt zu einem Telefonat mit Microsoft Anruf angeblich von Microsoft und dann Fernwartung… Etwas anderes ist es, wenn jemand beim Surfen plötzlich eine Meldung im Browser bekommt, dass der Rechner vom Microsoft Support gesperrt wurde und man eine bestimmte Nummer anrufen soll oder Ähnliches. Vielleicht meintest du so etwas mit "ähnliche Fälle". Das ist jedoch etwas ganz anderes. Bei Remote-Zugang von außen oder unter bestimmten Bedingungen auch bei illegaler Software bereinigen wird nicht. Daten sichern (keine Installer oder ausführbare Dateien - nur Word/Exel/Powerpoint/PDF/Bilder/Videos), saubere Neuinstallation, Rechner absichern und aus dem Vorfall lernen. Das ist zu tun. :) Alles Gute. :daumenhoc |
Zitat:
|
Danke für Dein Feedback! Zitat:
Zitat:
So wie ich Eure Policy interpretiere, ist Remote-Zugriff zu heikel, um daran "rumzudoktorn". Deshalb empfehlt Iht in dem Fall grundsätzlich die Neuinstallation. Korrekt? Danke, dass Du cosinus ins Boot holst wegen der NAS-Thematik. Viele Grüße Cricri |
Zitat:
Zitat:
Zitat:
|
Alles klar, dann machen wir uns mal an die Neuinstallation. Könnt Ihr ein Backup-Tool empfehlen, das Ausführungsadateien wie .exe sicher ausklammert? Wegen NAS warte ich noch die Antwort von cosinus ab. Danke Leute, Eure Hilfe ist echt grandios! |
Viel kann ich dazu auch nicht sagen. Natürlich kann es sein, dass wenn ein Angreifer direkt im Netz war und sich austoben konnte, er auch das NAS kompromittiert hat. Aber wie will man das feststellen, es gibt kein FRST für NAS-Systeme. Ich würde die Sache mit dem NAS vergessen und es einfach so lassen. |
Danke für Deine Rückmeldung, cosinus! Wenn der Angreifer über Remote auf den Rechner kommt, ist er nicht automatisch im Netzwerk, oder? Theoretisch müsste er 2 Passwörter haben: Das Netzwerk-PW und das vom NAS. Über cmd oder PowerShell sind die Devices und IPs im Netzwerk schnell gefunden. Aber man kommt nicht rein ohne das PW, oder? |
Nein. Es sei denn es wurde eine Sicherheitslücke ausgenutzt. Aber ich denke nicht, dass der Scammer es auf irgendein NAS abgesehen hat. Hatte deine Freundin lokale Adminrechte auf dem betroffenen Windows-PC? |
Ja, hatte sie. Nicht fürs NAS, aber für ihren Windowsrechner. Danach hat auch die Scammerin gefragt ;-) |
Ja, dann wäre es möglich, dass auf dem Windows-PC systemweit ein Keylogger installiert wurde. Woebi ich eher glaube, dass die Scammer einen Kryptotrojaner installieren wollten, der alle Dateien verschlüsselt. Kannst den Rechner ja mal offline mit FRST checken und dann die Logs per USB-Stick übertragen und hier hochladen. |
Was meinst Du mit systemweit? Auf dem Rechner oder im gesamten Heimnetz? Wie groß ist die Gefahr, wenn ich den USB Stick mit den Logfiles auf meinen Rechner ziehe? |
Zitat:
Zitat:
|
Hier sind die Log-Files. Die personenbezogenen Daten wie Name, E-Mail habe ich zensiert. FRST: Code: Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version: 23-02-2023 Code: Zusätzliches Untersuchungsergebnis von Farbar Recovery Scan Tool (x64) Version: 23-02-2023 |
Zitat:
Das Windows-10-Release ist ziemlich alt...so alt, das es schon aus dem Support ist. Wurde kein Funktionsupdate auf 22H2 angeboten? |
Die Remote-Software läuft immer noch... :pfeiff: Zitat:
Bin jetzt raus, weils bei sowas keinen Support gibt, aber das erwähnte ich ja bereits. :) Alles Gute! cosinus kann ja hier noch "rumspielen"... :D |
Zitat:
Aber solange der Rechner nicht im Netzt ist, ist das ja erst mal nicht so tragisch, oder? Windows-Update wurde bis jetzt nicht angeboten, so viel ich weiß... :( |
Je mehr ich reinschau desto mehr komm ich zum Schluss, dass eine Neuinstallation das Sinnvollste ist. Auch nicht zuletzte deswegen: Zitat:
Ich würde eine neue, größere SSD besorgen. Die alte dann ausbauen und sauber alles neu installieren. Vorher zB mit einem Live-Linux alle Daten sichern. Und zum Schluss alle Daten zurückkopieren. |
Ich verschieb jetzt mal nach Diskussion...eine Bereinigung macht ja nun aus einigen Gründen keinen Sinn mehr. Da können sich auch weitere Personen wie zB @mmk oder @yatagan beteiligen :) |
Zitat:
Sie meint aber auch, dass ihr schon Recht habt. Wird sich wohl ne neue Festplatte kaufen und dann so vorgehen wie von Euch vorgeschlagen. Der Rechner ist locker 12 Jahre alt. Ist sowieso krass, dass der noch so lange und gut gelaufen ist. Danke Euch für die Unterstützung, das Thema ist damit für mich erledigt. |
Zitat:
|
Dann sagen wir "suboptimale Partitionierung :D aber das hat ja nichts mit dem Scamming zu tun. Der Punkt ist: dadurch dass Laufwerk C so klein ist, ist Windows nicht mehr in der Lage sich selbst zu aktualisieren. Auch wenn der Rechner schon 12 Jahre alt ist: jetzt wäre ein guter Zeitpunkt diesen einfach mit Linux weiterzuwenden. Und wenn das aus wechen Gründen auch immer nicht klappt kann Mann oder Frau ja immer noch nen neuen PC kaufen. |
Noch ein Tipp: bestellt euch zur neuen SSD auch gleich eine Adapterrahmen: https://www.amazon.de/s?k=Einbaurahmen%2C+Festplatten-Einbaurahmen&i=computers&__mk_de_DE=%C3%85M%C3%85%C5%BD%C3%95%C3%91&crid=RRX93CSXZ0J6&sprefix=einbaurahmen+festplatten-einbaurahmen%2Ccomputers%2C226&ref=nb_sb_noss mit in dem die SSD dann eingebaut wird und der Rahmen dann im Desktop PC Gehäuse verbaut/verschraubt wird. Denn die SSD's sind 2,5 Zoll groß und viele Desktop PC Gehäuse haben nur Einbauschächte für 3,5 Zoll grosse HDD Festplatten. |
Die Formulierung gefällt mir schon besser ;-) Klar hat die Partition nichts mit dem Scamming zu tun. Ich wollte nur mal die psychologische Komponente des Betrugs erwähnen. Meine Freundin ist ziemlich schlau, aber sie wurde so hart gestresst und unter Druck gesetzt, dass die Ratio komplett aussetzt. Ich weiß, das hat hier auf dem Tech-Board nichts zu suchen. Ich will damit nur sagen, dass die Opfer nicht alle dumm und naiv sind. Obwohl wir uns kürzlich erst über Scamming unterhalten hatten und meinten: Sowas passiert und nie... |
Du weißt ja jetzt was zu tun ist und kannst das mit deiner Freundin zusammen machen was dir hier geschrieben wurde. |
Jo, passt. Danke schlawack |
Meiner bescheidenen Meinung nach solltet ihr ein Gerät mit i7-Prozessor der dritten Generation, 4GB RAM und zu kleiner Platte lieber ausmustern. Das Geld für's Upgraden würde ich besser gleich in was neues investieren, sofern möglich. Oder wirklich ein Linux draufspielen. Aber damit funktionieren dann einige der bisher installierten Programme nicht. |
Yatagan hat Recht. Das Ding hat keine Zukunft mehr. Aber man kann die Zukunft auch umdefinieren: Linux. Und schon passt wieder alles. Man braucht keine neue Hardware und auch keine neuen Lizenzen. |
Wurde auf diesem System auch nur irgendwann mal ernsthaft Systempflege betrieben? Sicherheitstechnisch betrachtet, sieht das echt schlecht aus. |
Zitat:
|
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
https://www.storage-insider.de/data-...f49a6e63ecbf1/ Zitat:
Zitat:
Für jetzt könnt Ihr von einem Live-System von USB booten. Natürlich sollte das Live-System auf einem anderen PC erstellt werden. Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
https://zorin.com/os/download/ (Zorin OS Lite) Zitat:
https://www.notebook-doktor.de/2018/...sparte-fast-50 https://www.youtube.com/watch?v=VMPjk2kIs5I https://www.youtube.com/watch?v=o6ndz8uPI0w&t=0s Bitte nicht von den dort genannten Preisen verunsichern lassen, die Angaben stammen aus 2018, da waren M.2 SATA SSD noch weitaus teurer als heute. Zitat:
|
Das Office 2013 kommt vermutlich über so ein Billigangebot. Ne Zeit lang gab es doch bei eBay, Amazon und andere doch Keys für ein paar € fuffzich hinterhergeschmissen. Jedenfalls ist Office 2013 schon ziemlich alt und sollte durch was Aktuelleres ersetzt werden. Das Supportende ist in wenigen Wochen (April 2023). Billigangebote gibt es tatscählich noch, auch für Office 2021 --> https://www.idealo.de/preisvergleich...microsoft.html |
Zitat:
|
Zitat:
|
Zitat:
|
Zitat:
Aber sie verstoßen gegen die AGB von Microsoft und werden ab und zu gesperrt. Man macht sich nicht strafbar wenn man diese kauft. |
Zitat:
"AGB" gibt es so nicht bei M$, aber die EULA. Und die ist in weiten Teilen in der EU ungültig. |
Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:09 Uhr. |
Copyright ©2000-2025, Trojaner-Board