Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Fakewarn.d.5 - Windows Lizenz blockiert (https://www.trojaner-board.de/96453-tr-fakewarn-d-5-windows-lizenz-blockiert.html)

Kingoliver 11.03.2011 18:38

TR/Fakewarn.d.5 - Windows Lizenz blockiert
 
Hallo,

gerade wurde meine Windows 7 (Ultimate x64 SP1) Lizenz blockiert. Ich spreche hier nicht von einem deaktiviertem Key oder einen kleinen Meldung. Nein, Windows lässt sich nicht mehr benutzen. Nach dem Booten sehe ich kurz den Desktop, dann wird der Hintergrund grau und ein blaues Feld erscheint. Dort steht das meine Lizenz blockiert wurde, eine Wiederherstellung (Systemwiederherstellung) Datenverlust zur Folge haben könnte und ich die Möglichkeit habe mein Windows nach einer telefonischen Reaktivierung wieder zu verwenden. Wer das Office 2010 - Prozedere kennt, weiß wovon ich rede. Das Fenster lässt sich nicht wegklicken oder sonst beseitigen.. Windows läuft, ich höre Systemsounds, aber es ist nicht benutzbar. Ich hatte kurz vorher einen Trojaner entdeckt, den ich aber sofort per Antivir in Quarantäne verschoben habe - danach wurde ich von Antivir aufgefordert neu zu starten, seitdem funktioniert Windows nicht mehr. Im abgesicherten Modus kann ich normal weiterarbeiten und starten.
Also, es wäre schön wenn mir jemand helfen könnte.

Vielen Dank im Vorraus!

Edit/Update:
Ich habe den Trojaner "TR/Fakewarn.d.5" (lt.AntiVir) jetzt komplett gelöscht. Nachdem ich die Datei heruntergeladen hatte, habe ich sie nochmal manuell geprüft da ich mir ziemlich unsicher war. Antivir (Premium) schlug nicht an. Nachdem ich ein Update machte (das letzte war ca. 1h her) erkannte Antivir den Virus.
Ich habe jetzt die Internet-Verbindung getrennt, per Ccleaner nach ungewöhnlich einträgen im Autostart gesucht, aber nichts gefunden. Mache jetzt einen Fullscan mit Antivir, denn im abgesicherten Modus startet Windows normal.

cosinus 11.03.2011 19:07

Hallo und :hallo:

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Danach OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Kingoliver 11.03.2011 19:18

Ich habe im abgesicherten Modus bei getrennter Internetverbindung jetzt einen kompletten Systemscan mit AntiVir gemacht. Die .exe gelöscht - dazugehörige Verzeichnisse im Autostart oder sonstige Verknüpfungen scheint es nicht zu geben. Der Trojaner scheint also eine Blockade der Windows-Lizenz vorzutäuschen, um den Nutzer zur Eingabe des Windows-Keys zu bewegen. Wie genau die Methode funktionieren soll, kann ich nicht nachvollziehen, da man sich erst bei einer Auswahl von Telefonnummer melden muss um den dort erhaltenen Code dann einzutragen -> Office Aktivierungsmethode.
Vielen Dank für die Hilfe - und die Moral von der Geschicht: mindestens jede Stunde das Antiviren-Programm updaten!

P.S. Die angegeben Nummer haben nicht mit 0900 o.ä. Vorwahlen begonnen.. soweit ich mich erinnere mit 02. Vielleicht wird man, wenn man dort anruft, in einen Werbeverteiler aufgenommen.. ich weiß es nicht.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131