SOLVED
=== english version === (german version below)
1st step
Disconnect internet connection (WLAN; LAN; mobile)
2nd step
WIN+R > gpedit.msc
Navigate to the key: User Configuration > Administrative Templates > System > Ctrl+Alt+Del Options
Set "Remove Task Manager" to "0" (Disable) so that it appears again.
3rd step
CTRL+ALT+DEL > Task Manager > Startup
Check the startup settings. Deactivate 4 entries: (thanks to Peter Trömmel1 for the name of the 4 entries)
Entry 1: ctrl+alt+del.bat
Entry 2: DeAlert.vbs
Entry 3: hicn.bat
Entry 4: watermark.vbs
4th step
WIN+R > services.msc
Find the "ScreenConnect Client (....)" service and set it to "Disabled" so that it no longer starts automatically.
5th step
To be on the safe side, I also ran the following virus scanners/malware scanners:
- Malwarebytes (https://www.malwarebytes.com/mwb-download/thankyou)
- AdwCleaner (https://adwcleaner.malwarebytes.com/adwcleaner?channel=release)
- Rouge Killer (https://www.adlice.com/download-start/?app=roguekiller&type=setup)
- Microsoft Safety Scanner (https://learn.microsoft.com/lb-lu/microsoft-365/security/defender-endpoint/safety-scanner-download?view=o365-worldwide)
- GDATA / Update: GDATA finds "Script.Trojan-Ransom.Agent.1EPJ75" since 18. March 2024
Note: None of the above scanners found the PUP on 15th March 2024. However, I isolated the malicious files and sent them to the respective manufacturers for testing in the hope that the malware databases will be expanded.
6th step
There are several files that were stored in the user directory under "C:\Users\XXX\AppData\Local\Apps\2.0..." and were executed from there.
XXX = username
I hope I was able to help with my short instructions. I would be happy to add to the solution and improve it if further information comes along. Unfortunately, I have already deleted the 4 batch files and no longer know what they were called.
=== german version ===
- Schritt
Internetverbindung trennen (WLAN; LAN; mobil)
- Schritt
WIN+R > gpedit.msc
Navigiere zum Schlüssel: User Configuration > Administrative Templates > System > Ctrl+Alt+Del Options
Setze "Remove Task Manager" auf "0" (Disable), damit dieser wieder angezeigt wird.
- Schritt
STRG+ALT+ENTF > Task Manager > Autostart Prüfe die Autostart-Einstellungen. Hier müssten folgende 4 Einträge deaktiviert werden: (Danke an Peter Trömmel1 für die Namen der 4 Einträge)
Eintrag 1: ctrl+alt+del.bat
Eintrag 2: DeAlert.vbs
Eintrag 3: hicn.bat
Eintrag 4: watermark.vbs
- Schritt
WIN+R > services.msc
Suche den Dienst "ScreenConnect Client (....)" und setze ihn auf "Deaktiviert", damit dieser nicht mehr automatisch startet.
- Schritt
Ich habe zur Sicherheit noch folgende Virenscanner/Malwarscanner laufen lassen:
- Malwarebytes (https://www.malwarebytes.com/mwb-download/thankyou)
- AdwCleaner (https://adwcleaner.malwarebytes.com/adwcleaner?channel=release)
- Rouge Killer (https://www.adlice.com/download-start/?app=roguekiller&type=setup)
- Microsoft Safety Scanner (https://learn.microsoft.com/lb-lu/microsoft-365/security/defender-endpoint/safety-scanner-download?view=o365-worldwide)
- GDATA / Update: GDATA findet "Script.Trojan-Ransom.Agent.1EPJ75" seit 18.03.2024
Hinweis: Keiner der obigen Scanner hat den PUP am 15.03.2024 gefunden. Ich habe die schädlichen Dateien aber isoliert und zur Prüfung an die jeweiligen Hersteller gesendet, in der Hoffnung, dass die Schädlingsdatenbanken erweitert werden.
- Schritt
Es sind mehrere Dateien, welche sich im User-Verzeichnis unter "C:\Users\XXX\AppData\Local\Apps\2.0..." hinterlegt haben und von dort aus ausgeführt wurden.
XXX = Username
Ich hoffe, ich konnte mit meiner kurzen Anleitung weiterhelfen. Gerne kann ich die Lösung auch noch ergänzen, verbessern, wenn weitere Hinweise kommen.