Ich ging gestern Abend für ein paar Stunden aus und lief meinen Kompi laufen. Als ich zurückkam stand folgende Fullscreen-Meldung:

Die Meldung: “Ihr Computrer wurde gesperrt”
Oben das offziell aussehende Schweizerwappen und “Bundesamt für Polizei”.
Dann “Alle auf diesem Computer durchgeführten Vorgänge werden aufgezeichnet. Wenn Sie eine Webcam benutzen, dann werden alle Videos und Fotos für die Identifikation aufgezeichnet. Sie können anhand Ihrer IP-Adresse und dem damit verbundenen Domainnamen identifiziert werden. Ihr Computer wurde gesperrt! Die Funktion Ihres Computers wurde aufgrund unerlaubter Internethandlungen auβer Kraft gesetzt.”
Dann eine lange Liste von Tatbeständen wie Urheberrechte, Pornografie, Kinderpornografie (bis 18 Jahre), Terrorismusförderung, fahrlässige Computernutzung mit schwerwiegenden Konsequenzen (!), Glücksspiel”.
“Die Summe der Geldbuβe beträgt 100 Euro. Die Bezahlung muss innerhalb von 48 Stunden nach Kundgabe des Verstoβes entrichtet werden. Wenn die Strafe nicht entrichtet wird, wird automatisch ein Strafverfahren gegen sie eingeleitet.”
Weiter eine schwammiges, veränderndes Bild, das eine Webcam-Aufnahme suggerieren sollte. Auf der rechten Seite zwei Möglichkeiten zur Bezahlung der 100 Euro mit “Kash” und “Paysafecard”. Wohl anzunehmen, dass hier die Kreditkartendaten aufgenommen und für bedeutend höhere Beträge benutzt werden als die 100 Euro. Also KEINESFALLS irgendwelche Kreditkartendaten eingeben!!
LOL!
Eigentlich anfänglich nicht, denn ich konnte am Kompi nichts mehr machen. Die Fullscreen-Meldung konnte nicht entfernt werden - Alt-Tab, Control-Alt-Delete, rechte Maustaste, Esc etc. führten zu nichts. Dass die Meldung nicht offiziell sein konnte war klar:
- Benutzutzung des scharfen S
- 100 Euro
- Hätte ich einer dieser Straftaten begangen, würde die Polzei eine Busse aussprechen?
- Ich hatte keine Webcam angeschlossen.
Also Ransomware.
Ich kriegte wie folgt das Ding wieder weg.
- Computers Netzstecker ziehen
- Beim Start F8 drücken, um in den Safe-Mode zu gelangen
- Safe Mode wählen
- Nachdem Windows hochgefahren war, Beim Startmenu “Ausführen” bzw. “Run” wählen. Im Dialog msconfig eingeben. Dies für Windows XP. Bei Windows7 unten links auf’s Windows Symbol klicken und dann “Suchen” -> msconfig eingeben. Bei Windows8 die Windows-Taste halten und die R-Taste drücken. Dann msconfig eingeben.
- In der Startup-Lasche, siehe unten, den Eintrag mit wgsdgsdgdsgsd.exe suchen (hier der Vierte von oben). Diesen Eintrag deaktivieren, in dem das Häkchen links entfernt wird.
- Danach OK um den Dialog zu schliessen.
- Im angegebenen Verzeichnis mit Windows Explorer das “wgsdgsdgdsgsd.exe”-File löschen.
- Reboot
- Fertig.

MSCONFIG: Boot-Eintrag “wgsdgsdgdsgsd.exe” deaktivieren
Wie ist denn die Ransomware auf meine Kiste gelandet? Ich hatte am Vortag Probleme mit der Netzverbindung und schaltete meine Firewall für eine Minute aus. Das hat wahrscheinlich gereicht, um von Aussen infiziert zu werden!