Anzeige

Am Puls von Microsoft

Anzeige

Abzocke mit gefälschten System-Tools nimmt kein Ende

Martin

Webmaster
Teammitglied
Leider müssen wir immer wieder auf gefährliche Abzock-Maschen hinweisen, mit denen arglosen Anwendern das Geld aus der Tasche gezogen werden soll.
In diesem Beitrag geht es erneut um scheinbare Tools zur Systemoptimierung, deren einziger Zweck es ist, den Anwender in Angst und Schrecken zu versetzen, um ihn zum Kauf völlig nutzloser Software zu bewegen.

Im aktuellen Fall geht es um ein Programm mit dem Namen "WinScan", welches vorgibt, das System auf verschiedene Probleme wie Fragmentierung, falsche Sicherheitseinstellungen, Registryfehler und veraltete Treiber zu untersuchen - selbstverständlich wird es dabei auch fündig.

winscan1.jpg

Damit der Anwender die angezeigten Probleme auch glaubt, wird außerdem eine dll-Datei in den Explorer-Prozess eingebunden, die sogleich damit beginnt, willkürlich frei erfundene Fehlermeldungen anzuzeigen:

winscan2.jpg

Doch damit nicht genug - am Ende des Durchlaufs wird der Computer neu gestartet, vorher wird aber noch das Hintergrundbild geändert, so dass dem Anwender nach dem Neustart suggeriert wird, er befinde sich im abgesicherten Modus - eine Fehlermeldung zeigt ihm an, dass Windows nicht korrekt gestartet werden konnte:

winscan3.jpg

Anschließend wird der Anwender mit diversen Fehlermeldungen (RAM, Festplatte) regelrecht "beschossen".
Wird das Angebot, ein kostenpflichtiges Modul zur Behebung der Fehler herunterzuladen, nicht angenommen, startet der Computer neu, und das Spiel beginnt von vorne.

Ein Ausbruch aus dieser Endlosschleife ist nur möglich, in dem Windows im abgesicherten Modus gestartet wird.
Dort lässt sich in der Registry unter
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls
“AppSecDll” = "<DLL_PATH>"
der schädliche Eintrag entfernen.
Die Scareware-Autoren setzen darauf, dass die meisten Anwender damit überfordert sein dürften.

Quelle: Microsoft Malware Protection Center
How to defang the Fake Defragmenter - Microsoft Malware Protection Center - Site Home - TechNet Blogs
 
Anzeige
Wie kann man sich denn diese "Bedrohung" einfangen?
Reicht da schon der Besuch bestimmter Webseiten, oder kommt das per E-Mail, oder ist das ein Programm welches man irgendwo herunterladen kann?
 
Die Programme werden aktiv beworben, z.B. in Form von Werbebannern und dergleichen, aber auch getarnt als redaktionelle Empfehlung auf Seiten, die mit der Verbreitung von Scareware Geld verdienen.
 
und auch im TV werden die beworben, hauptsächlich in der Werbung auf Sky.

Und wenn man dann die URL eingibt und WOT installiert hat kommt gleich nee Warnung

nicht vertrauenswürdig ;)

mfg John Sinclair
 
Hallo,

per PopUp oder über ähnliche Werbeseiten schleichen sie sich auch gerne rein; Ich hatte mir vor langer Zeit auch zweimal diesen Kram per PopUp eingefangen aber man lernt ja aus seinen Fehlern... ;) ;)

Gruß blog_micky
 
Das ist mir mal passiert bei dem MSN Live Messenger,
Da kam auf einmal nee Werbung und mein Virenscanner schlug sofort Alarm.
Seitdem werden bei mir alle Werbungen geblockt b.z.w entfernt.

mfg John Sinclair
 
kann mich dem nur anschliessen musste mein system auch schonmal neu aufspielen wegen so einem mist...seit dem immer schön popup und addblocker an :)
 
Die Maschen werden immer dreister. (n)
 
Anzeige
Oben