Das Datum und die Zeit können nun verwendet werden, um drei Akten herauszufiltern. In unserer aktuellen Fassung sind die suspekten Daten sx5u7frt55.exe, u5hr46sirtijyrt5.exe und dwlGina3.dll. Bei der letzten von der Malware erzeugten Akte handelt es sich um einen winzigen Fehler. Notieren Sie sich die beiden Exe-Dateien, wenn sie sich von den hier erwähnten unterscheiden, und entfernen Sie alle drei suspekten Dateien: Sechstens.
Sie hätten die bösartigen Executables ausgelöscht. Nun müssen die defekten Registrierungseinträge entfernt werden. Weil es auch unter dem eigenen User gefährliche Eintragungen gibt, die wir als eingeloggter Verwalter nicht einsehen können, benutzen wir einen Tricks, um unseren User zu "analysieren".
Nun den Menüeintrag "Struktur laden" aus dem Menu "Datei" auslösen. Selektieren Sie nun die Konfigurationsdatei "ntuser.dat" aus dem Verzeichnis Ihres eigenen Benutzers. Hinweis: Die ausgeblendete und nicht sichtbare Seite ist in der Regel nicht verfügbar, wenn die Funktion "Alle ausgeblendeten Seiten anzeigen" in Ihrem Browser inaktiv ist. Wenn Sie die gewünschte Seite nicht finden können, müssen Sie in den entsprechenden Verzeichnisnamen gehen und im unteren Teil des Fensters "ntuser.dat" eingeben und auf Open drücken.
Sie können diese Akte noch aufklappen. Tragen Sie den Benutzernamen ein und bestätigen Sie mit "OK". Nun die erste der beiden Dateitypen (sx5u7frt55.exe) aus Schritt 5 eingeben und die Registrierung danach suchen lassen. Lösche alle Fundstellen bis auf die Tasten "Shell" in den Pfadangaben "Winlogon"!
Tauschen Sie diese mit " explorer.exe " aus, wie in der nachfolgenden Grafik dargestellt. Bei der zweiten Akte (u5hr46sirtijyrt5. exe) gehen Sie auf die gleiche Weise vor. 12. Die erste Referenz (sx5u7frt55. exe) finden Sie in den Pfadangaben zu: 12. Die zweite Referenz (u5hr46sirtijyrt5. exe) finden Sie in diesen Pfaden: 15. Nun müssen Sie die Malware daran hindern, den Task-Manager zu sperren und die Registrierung unter dem Anwender aufzurufen.
Die beiden Eintragungen "DisableRegistryTools" und "DisableTaskMgr" im Verzeichnis löschen: Um aufzuräumen, entfernen Sie den Dateinamen "NoDesktop" im Pfad: Beenden Sie den Registrierungseditor und tragen Sie an der Kommandozeile Folgendes ein: 16. Nach dem " normalen " Start von Windows sollte der GEMA-Trojaner untergegangen sein.