-
30Mrz
UPDATE Vorsicht vor GEMA Virus/Trojaner – So bekommt ihr den Virus wieder weg!
Nach dem, mittlerweile, sehr bekannten Bundeskriminalamt und Bundespolizei Virus/Trojaner, taucht auch schon der nächste Schädling auf, welcher sich diesesmal unter dem Namen der GEMA versteckt.
UPDATE 17.11.2011: Neue Namen für Virus/Trojaner aufgetaucht und Artikel hinzugefügt. (Vielen Dank an Andy)
UPDATE 13.12.2011: Neue Namen für Virus/Trojaner aufgetaucht und Artikel hinzugefügt.
UPDATE 02.01.2012: Tipps zur Beseitigung von Problemen nach der Entfernung des GEMA-Virus hinzugefügt.
UPDATE 30.03.2012: Neue Namen für Virus/Trojaner aufgetaucht und Artikel hinzugefügt. gema.exe, mor.exe
So dürfte sich mancher User in den letzten Tagen oder Wochen über einer dieser Meldungen gewundert haben:
“Auf Ihrem Computer wurden illegal heruntergeladene Musikstücke (Raubkopien) gefunden. Durch den Download wurden die Musikstücke vervielfältigt, so dass ebenfalls eine Strafbarkeit gemäß § 106 Urhebergesetz gegeben ist.
Der Download von urheberrechtlich geschützten Musikstücken durch das Internet oder eine Musiktauschbörse ist illegal und wird gemäß § 106 Urheberrecht mit Geldstrafe oder Freiheitsstrafe von bis zu 3 Jahren bestraft. Weiterhin ist der Besitz nach § 184 Absatz 2, STGB strafbar und kann auch zur Entziehung des Rechners führen, mit dem Dateien heruntergeladen wurden.
Eine eindeutige Identifizierung Ihrer Person ist mit Ihrer IP-Adresse und des Rechnernamens problemlos möglich. Die gefundenen Raubkopien wurden verschlüsselt und in geschützte Verzeichnisse verschoben.
Um die Sperre aufzuheben und weitere Strafrechtlichen konsequenzen aus dem Weg zu gehen, sind Sie verpflichtet eine Mahngebühr in höhe von € 50,- zu bezahlen. Zahlbar durch unseren Paymentpartner Ukash. Nach erfolgreicher Bezahlung wird Ihr Computer automatisch entsperrt.
Um die Bezahlung durchzuführen, geben Sie den erworbenen Ukash-Code in das vorgesehene Zahlungsfeld ein, wählen Sie den Wert Ihres Codes und drücken Sie anschließend auf “Absenden”
Die GEMA ist gesetzlich legitimiert – und steht in engem Kontakt zu den Gesetzgebern”
Keine Panik! Es handelt sich nicht wirklich um eine Meldung der GEMA. Ganz im Gegenteil! Hierbei handelt es sich um eine gefälschte Meldung von Internetkriminellen!
Bevor wir euch sagen, wie ihr diese Meldung, bzw. diese Viren/Trojaner wieder entfernen könnt:
Die goldene Regel! NIEMALS BEZAHLEN!
Das bezahlte Geld ist unwiderruflich verloren, doch die Meldung bzw. der Virus bleiben!
Prävention und Ursachenklärung:
Als erstes sollte man sich kurz überlegen, wir man den Virus bekommen haben könnte, bzw. ob man überhaupt ausreichend Geschützt ist und sich deshalb diesen Virus eingefangen hat. Hat man zum Beispiel keinen oder nur einen kostenfreien Antivirenschutz (Avira AntiVir, AVG Free Antivirus etc.) installiert, kann man sich die Frage schon selbst beantworten. Ein kostenfreier Schutz reicht heutzutage oftmals einfach nicht mehr aus (über garkeinen Virenschutz müssen wir hier glaube ich nicht diskutieren, das ist ein NOGO)! Die häufigste Infizierungsgefahr bei diesen Viren/Trojanern sind die sogenannten Drive-by-Downloads. Das bedeutet, ein Virus installiert sich bereits durch den reinen Besuch einer Internetseite. Hiefür wird eine Sicherheitslücke im Browser ausgenutzt – Man muss also nur eine Internetseite anschauen, schon wird im Hintergrund, ohne unser Wissen, der Virus oder Trojaner heruntergeladen und installiert – Ein kostenpflichtiger Schutz ala Norton Internet Security kann uns hier in vielen Fällen bereits Schützen, da dieser alle Webseiten bereits vor unserem Besuch auf Gefahren überprüft und uns bei einer Gefahr davor warnt und die Seite blockiert. Ein Free Antivirus wird solche Attacken in den meisten Fällen nicht erkennen – Der Virus wird also einfach installiert.
Das können wir versuchen:
Einfache Virenentfernung via BootCD und Abgesichertermodus.
Erweitere Virenentferung via Registryeditor und Eingabeaufforderung.
Anleitung einfache Entfernung des GEMA Virus via BootCD und Abgesichertermodus.
Als aller erstes, sollten wir mal versuchen, den PC oder das Notebook im Abgesicherten Modus von Windows zu starten. Solltet ihr euer Gerät aufgrund der Meldung nicht ausschalten können, haltet einfach 5 – 6 Sekunden lang den Einschaltknopf gedrückt. Der Strom wird komplett vom Gerät getrennt und das Gerät ist dann ausgeschaltet. Nun schalten wird unseren Computer wieder ein und drücken immer wieder die “F8″-Taste. Im normalfall sollte nach einer Weile ein Auswahlmenü erscheinen , weiße Schrift mit schwarzem Hintergrund. (Solltet ihr ein blauen Menü angezeigt bekommen, dann handelt es sich hier warscheinlich um das Bootmenü. Drückt einfach auf die “ESC”-Taste und wiederholt das Tippen auf “F8″.) Wir haben mehrere Auswahlmöglichkeiten, entscheiden uns hier für den Abgesichertenmodus mit Netzwerktreibern. (Es ist für den späteren Verlauf wichtig, den Modus mit den Netzwerktreibern zu verwenden, da wir einen Zugang zum Internet benötigen werden). Wartet bis Windows mit einem schwarzen Desktophintergrund geladen wird und bestätigt alle Meldungen zum Abgesichertenmodus mit Ja oder OK. (Sollte hier nun auch die Meldung des Bundestrojaners auftauchen, dann springt bitte zum nächsten Punkt Viren und Trojanerentfernung via Boot CD.)
Als erstes müsst ihr euch nun ein spezielles Tool von Norton herunterladen – Den Norton Power Eraser. Das Tool ist selbstverständlich kostenfrei.
Speichert das Programm am besten auf den Desktop eures Computers, damit ihr den Download wieder findet. Führt das Tool aus, bei Windows Vista und Windows 7 startet ihr das Programm mit einem rechtsklick und wählt “Als Administrator ausführen”. Akzeptiert die Lizenzbedingung, anschliessend wählt ihr “Scan for risks”. Beim nächsten Fenster wählen wir “Exclude Rootkit Scan” und Klicken auf “Continue”. Der Norton Power Eraser scannt nochmal kurz nach Updates und startet dann den Scanvorgang des Computers. Dieser Vorgang kann je nach Leistung eures Computers/Notebooks variieren. Von zwei, drei Minuten, bis zu einer halben Stunde oder mehr. Also – Geduldig sein! Hat der Power Eraser nun einen Schädling entdeckt, dann klickt auf “FIX”, der Power Eraser löscht den Virus/Trojaner nun von eurem Computer.(Sollte das Programm wieder erwarten nichts gefunden haben, oder der Virus taucht nach einem Neustart immer noch auf, dann haben wir hier noch folgende Tipps für euch: Installiert im Abgesichertenmodus eine Testversion zum Beispiel von Norton IS 2012. Zusätzlich solltet ihr noch das Programm “Malewarebytes AntiMaleware” herunterladen und ausführen.) Eine Testversion von einer Internetsecurity ala Norton oder Kaspersky ist zudem empfehlenswert, damit noch weitere Schädlinge, die der Power Eraser nicht löscht, entfernt werden. Der Power Eraser löscht lediglich nur hartnäckige und schwerwiegende Trojaner und Viren.
Viren und Trojanerentfernung via Boot CD
Haben die ersten Punkte auch hier nicht funktioniert oder ihr konntet die ersten Schritte nicht durchführen, da auch im Abgesichertenmodus die Meldung auftaucht, dann haben wir hier noch eine Möglichkeit via einer Boot CD den Virus zu entfernen. Zum Erstellen und Brennen einer solchen Boot CD wird sowohl ein funktionierender Computer, als auch ein Brenner vorausgesetzt.
Hierfür gibt es folgende Boot CDs von verschiedenen Herstellern die zu empfehlen sind:
Norton Bootable Recovery Tool -> Benötigt wird eine originale Norton Lizenz, ansonsten kann die Boot CD nicht ausgeführt werden. Wir haben für euch einen abgelaufenen, aber für die BootCD, funktionierenden Lizenzcode besorgt.
Lizenz/Key für Norton Boot CD/Bootable Recovery Tool:
J78C3-9VMG6-JTM6V-CTBBH-J4T27
Avira Rescue System Boot CD -> kostenfrei, keine Lizenz benötigt. Ein Brennprogramm wie zum Beispiel Nero oder ImageBurn werden benötigt um die Boot CD zu brennen.
Kaspersky Rescue Disk 10 auf CD -> kostenfrei, es wird keine Lizenz benötigt. Ein Brennprogramm wie zum Beispiel Nero oder ImageBurn werden benötigt um die Boot CD zu brennen.
Kaspersky Rescue Disk 10 auf USB-Stick -> kostenfrei, es wird keine Lizenz benötigt.
Solltet ihr hierbei auch erfolglos bleiben, dann solltet ihr euch ernsthaft gedanken über eine Neuinstallation von Windows machen. Alternativ könnt ihr ein paar Tage warten und hoffen, dass die Hersteller Updates für ihr Produkte veröffentlichen, welche diese Version des Virus/Trojaner erkennen und löschen können. Wenn ihr beim Stichwort Registryeditor nicht mit den Achselnzuckt, dann könnt ihr auch noch nachfolgende Erweitertelösung versuchen.
Anleitung erweiterte Entferung des GEMA Virus via Registryeditor und Eingabeaufforderung.
Startet den Computer im Abgesichertenmodus mit Eingabeaufforderung (es muss dieser Modus sein, ansonsten funktioniert dieser Modus nicht) über F8. Nachdem der Rechner gestartet ist und ihr die CMD vor euch geöffnet habt, gebt also erstes “explorer.exe” ein und bestätigt mit Enter. Nun sollte sich der Datei-Explorer von Windows öffnen.(Sollte sich der Explorer nicht öffnen können wir einwenig tricksen. Gebt statt explorer taskmgr in die CMD ein und bestätigt mit enter. Nun öffnet sich der Taskmanager. Klickt nun auf Datei > Neuer Task (Ausführen…). Klickt nun auf Durchsuchen. Jetzt habt ihr eine “abgespeckte Version des Explorers und könnt mit der Anleitung fortfahren.)
Da manche Verzeichnisse, in denen sich der/die Viren des Gema-Virus befinden, versteckt sin, müssen wir diese über die Ordneroption von Wwindows sichtbar machen.
Bei versteckte Ordner und Dateien anzeigen in Windows Vista/7:
Organisieren > Ordner- und Suchoptionen > Ansicht > Ausgeblendete Dateien, Ordner und Laufwerke anzeigen. > Bestätigt mit Übernehmen > OK
Bei versteckte Ordner und Dateien anzeigen in Windows XP:
Extras > Ordneroptionen > Ansicht > Ausgeblendete Dateien, Ordner und Laufwerke anzeigen. > Bestätigt mit Übernehmen > OK
Nun machen wir uns daran, den Gema Virus/Trojaner von unserer Festplatte zu löschen.
Geht dazu in folgende Verzeichnisse und Löscht diese Dateien:
4aygerhye4.exe (oder Ähnliche), 54uhjseiu6rtjut.exe (oder Ähnliche), mahmud.exe, adfshare34.exe, rdiut6i6d.exe, hrt54is56ijfgte.exe, dwlGina3, gema.exe, mor.exe
C:\
C:\Windows\System32\config\systemprofile\AppDara\Roaming\
(Windows XP) C:\Dokumente und Einstellungen\(Benutzername)\Anwendungsdaten\mahmud.exe (Wiederholt dies bei jedem Benutzernamen, auch beim Administrator)
(Windows Vista/7) C:\Users(Benutzer)\(Benutzename)\AppData\Roaming (Wiederholt dies bei jedem Benutzernamen, auch beim Administrator)
Da der Gema Virus sich nicht nur in Form von Dateien ablegt, sondern auch Einstellungen und Registryschlüssel ändert, müssen wir nun noch in die Registry von Windows und folgenden Eintrag korrigieren:
Öffnet die Registry über den Taskmanager -> Neuer Task -> regedit, oder über CMD -> regedit
Pfad: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
“Shell”=”Explorer.exe” (warscheinlich steht hier eine der drei oben genannten Dateien, 4aygerhye4.exe (oder Ähnliche), 54uhjseiu6rtjut.exe (oder Ähnliche), mahmud.exe, rdiut6i6d.exe, adfshare34.exe, hrt54is56ijfgte.exe, dwlGina3, gema.exe, mor.exe)Startet den Rechner neu, nun sollte sich wieder der normale Desktop laden. Da der GEMA-Virus zum Teil noch weitere Einstellungen in Windows verändert, prüft bitte ob standard Funktionen wie Internet noch funktionieren. Sollte dies nicht der Fall sein (aktuell sind nur Windows XP Nutzer davon betroffen), dann ist der einfachste Weg eine Reparaturinstallation durchzuführen. Wir haben bis jetzt noch keinen Weg gefunden, dass Internet ohne Repinstall. zu reaktivieren.
Für eine Reparaturinstallation geht wie folgt vor:
Bootet von der Windows XP CD. Im ersten Fenster gehen wir weiter mit dem Betätigen der Entertaste. Lizenzvereinbarung mit F8 bestätigen. Im nächsten Fenster sucht Windows nun nach vorhandenen Windows Installationen, habt ihr die passende Windows CD zu eurer Windowsinstallation eingelegt, dann sollte hier nur mittels der Taste “R” die Möglichkeit bestehen, eine Reparaturinstallation durchzuführen. Kontrolliert bitte ob eure CD zu eurem Windows wirklich passt (XP Home und Xp Professional).
Nach der Reparaturinstallation wird der Rechner hochfahren und warscheinlich beim Bildschirm “Bitte Warten” stehen bleiben. Schaltet den Rechner einfach aus und wieder an. Jetzt fährt der Rechner komplett hoch und wird eine Aktivierung für Windows fordern. Diese wird sich sehr warscheinlich aber nicht öffnen und wir haben wieder den leeren Desktophintergrund. Sollte bei euch Windows doch normal starten – Wunderbar, dann seid ihr schon fertig. Alle Anderen lesen hier weiter – Schaltet den Rechner wieder aus und startet im Abgesicherten Modus OHNE Netzwerktreiber – Wichtig, da in diesem Modus keine Aktivierung erforderlich ist! – Hier sollte sich jetzt euer Desktop ganz normal öffnen. Ladet euch von eurem funktionierenden Computer die Installationdatei für den Internet Explorer 8 herunter – Download – Übertragt die Installationsdatei via USB-Stick oder CD auf den Rechner mit dem Abgesicherten Modus. Installiert den iE8, entfernt in der Installation das Häkchen für “Updates”. Nach erfolgreicher Installation startet ihr den Rechner neu (normaler Windows Modus). Windows schreit wieder nach der Aktivierung, diesesmal wird sie sich aber öffnen. Aktiviert Windows via Telefon oder Internet und – voila – Der Desktophintergrund erscheint wieder!!!
Installiert am besten eine Testversion einer Internetsecurity von Norton oder Kaspersky, um weitere Schädlinge zu identifizieren und zu entfernen.
Solltet ihr bis hier keinen Erfolg haben, dann bleibt euch eigentlich nur eine Neuinstallation, bei Windows Vista und 7 gibt es leider keine richtige Reparaturinstallation mehr wie bei WIndows XP.
Sicher ist nur die Neuinstallation
Einen 100% Schutz gibt es nicht, sicher ist nur das Löschen eurer Festplatte und das Neuinstallieren von Windows. Ihr könnt nur versuchen euch präventiv für das Nächstemal bestmöglich mit einem ordentlichen Antivirenschutz zu schützen.
Hier könnt ihr die führenden Top-Produkte im Sicherheitsbereich erwerben:
- Norton Internet Security 2012: Norton Internet Security 2012 – 1 PC
Nur 15€!
- Kaspersky Internet Security 2012: Kaspersky Internet Security 2012
- G-Data TotalCare 2012: G DATA TotalCare 2012
Ihr habt nach der Entfernung noch Probleme? Hier füge ich euch nach und nach immer neue Tipps zur Beseitigung von Problemen nach der Entfernung des GEAM-Virus.
Problem: Taskmanager und/oder Programme (.exe) lassen sich nicht mehr öffnen.
Lösung: Fügt ein neues Benutzerkonto übder die Systemsteuerung hinzu. Solltet ihr hier Probleme haben, so fahrt den PC im Abgesicherten Modus hoch und meldet euch als Administrator an. Wenn ihr den neuen Benutz erstellt habt und das Problem behoben wurde, dann übernehmt eure Benutzerdaten eures alten Kontos auf euren neuen Benutzer. Die Daten sind in (Windows XP) x:\Dokumente und Einstellungen\(Benutzername) oder (Windows 7/Vista) x:\User(oder Benutzer)\Benutzername abgelegt. Löscht danach den alten Benutzer.
Somit hoffe ich, ein paar armen Seelen geholfen zu haben. Ich freue mich natürlich über positive Rückmeldung und konstruktive Kritik! Über ein Like auf Facebook würde ich mich ganz besonders freuen
Probleme und/oder Fragen? Kein Problem! In unserem Forum helfen wir dir gerne weiter:
Supportforum BlogPiratBis dann – Klar machen zum entern! Arrrgh!
derBlogPirat!
Um auf dem neuesten Stand zu bleiben und keine News zu verpassen, könnt ihr entweder unseren RSS Feed abonnieren, unserem Twitter Account folgen oder Fan auf unserer Facebook-Fanpage werden.
- Norton Internet Security 2012: Norton Internet Security 2012 – 1 PC




![Validate my RSS feed [Valid RSS]](/wp-content/uploads/2011/05/valid_rss.png)
Pingback: Wie entferne ich den Bundespolizei/Bundeskriminalamt Virus | BlogPirat
Pingback: Achtung, Gema Virus! « SEO – Erste Schritte live
Pingback: Das Gema Virus Windows XP verbreitet sich hauptsächlich über Facebook » PC Tipps
Pingback: Forenkneipe - Seite 30308 - PlayStation Forum
Pingback: Windows Update Trojaner entfernen und Daten entschlüsseln | BlogPirat
Pingback: Das Gema Virus Windows XP verbreitet sich hauptsächlich über Facebook