Trojaner ändert MacBook Passwort

Hallo Zusammen,

ich habe vor kurzem einen Trojaner auf meinem MacBookAir entdeckt. Laut Virenprogramm hieß die Datei irgendwas in Richtung generic.trojan oder so ähnlich. Da das (kostenpflichtige) Virenprogramm die Dateien nicht löschen konnte, lies ich mir diese anzeigen. Es waren ungefähr 4 Ordner mit kryptischen Dateien. Einen davon konnte ich nach Eingabe meines PC Passworts löschen. Danach scheint irgendwie mein Passwort geändert worden zu sein. Um auf Nummer sicher zu gehen, dass ich noch an den PC komme bin ich in die Einstellungen. Dort konnte ich problemlos mein Passwort eingeben. Als ich dann einen Tag später meine Daten auf einer Festplatte sichern wollte, um den PC zurückzusetzen, kam ich nicht mehr rein, in keinen Benutzer. Nach einem Neustart kann man das Passwort eingeben und er lädt sehr lange, als würde er sich anmelden. Nach Vollendung des Ladebalkens wird der Bildschirm kurz schwarz und man gelangt wieder zur Passworteingabe. Gibt man dann das Passwort noch mal ein, dann heißt es, dass dieses falsch sei. Den Wiederherstellungsschlüssel für den MacBook habe ich leider nicht mehr, da dieser schon älter ist. Der vom Handy ist leider zu lang, für das am PC.

Kann mir irgendjemand weiterhelfen, wie ich wenigstens meine Fotos und Dateien vom MacBook sichern kann? Ich bin wirklich ratlos.

Vielen Dank im Voraus!!

MacBook Air 13″, macOS 12.6

Gepostet am 10. März 2025 18:07

Antworten
21 Antworten

11. März 2025 01:21 als Antwort auf lillylu

Hallo lillylu,


das klingt wirklich ärgerlich, und ich kann gut verstehen, dass Du Dir Sorgen um Deine Daten machst. Wichtig ist jetzt, besonnen vorzugehen, um weiteren Schaden zu vermeiden. 


Versuche zuerst, den Mac im sicheren Modus oder über den Wiederherstellungsmodus zu starten, um auf die Festplatte zuzugreifen.


Falls Unsicherheit besteht, empfehle ich, vorsichtig zu sein und nicht wahllos Dateien oder Einstellungen zu ändern. Wenn Du Dir nicht sicher bist, ist der Apple Support oder ein autorisierter Service Provider die beste Anlaufstelle.


Wie ich meine Datensicherheit auf Apple-Geräten verbessern kann – Apple Community


Ich hoffe wirklich, dass Du Deine Daten retten kannst! 


Liebe Grüße! 

11. März 2025 08:59 als Antwort auf christine33

Grundsätzlich ist auch ein Mac nicht sicher vor Schadsoftware, aber hier halte ich das für äusserst unwahrscheinlich.


Die TO ist auf eine dieser typischen, als Push-Nachrichten getarnten, aggressiven Werbeaktionen hereingefallen, die den Usern vorgaukeln, sie hätten Schadsoftware auf dem Mac.


Leider hat sie auch schon angefangen, im System herumzupfuschen, ohne genau zu wissen, was sie eigentlich tut.


Wichtig ist jetzt, wieder Zugriff auf den Mac zu bekommen, um nach den Fehlern suchen zu können…

10. März 2025 19:31 als Antwort auf lillylu

lillylu schrieb:

Vielen Dank für die Antwort!

Ich habe das Virenprogramm nur geholt, da mir ständig von Apple Meldungen angezeigt wurden, dass ich Dateien habe, die meinem Mac schaden (diese Meldungen kamen auch, wenn alle Programme geschlossen waren und ich nicht im Internet war).

Das sind keine echten Virenwarnungen, sondern push-Nachrichten, die dich zum Kauf sinnloser, aber teurer Software verleiten soll.


Sobald ich in Safari rein bin, kam regelmäßig eine Abfrage, ob mein Standort benutzt werden darf, was ich immer verneint habe. Das Viren Programm heißt CleanMyMac, falls das hilft.

CMM richtet meist grosse Schäden an. Zur Entfernung von Schadsoftware ist es ungeeignet.

Es handelt sich um einen MacBook Air 13" (2015). Es müsste meines Erachtens macOS 11.0: Big Sur (2020) drauf sein, könnte sich aber auch um eine etwas frühere Version handeln.

OK, also ein Intel-Modell

Der Tipp mit der Tastatur hat leider nicht funktioniert.
Die Dokumente, die ich sonst gesehen hatte waren eher willkürlich benannt, nichts was gut lesbar war. Eher kryptisch. Ein Dokument laut des Virenprogramms war soweit ich weiß wie etwas in Richtung AddBlock benannt, bin mir aber nicht sicher.

Das ist genau das, was ich meinte. Du hast etwas gelöscht, aber keine Ahnung, was.


Die schädlichen Dokumente habe ich über die Meldungen von Apple direkt und nicht über das Virenprogramm geöffnet, da konnte man sich lediglich den Namen der Datei anzeigen lassen.

Apple verschickt solche Warnungen nicht ! Das sind Fakemeldungen, die bei dir ihren Zweck erreicht haben. Du hast ein nutzloses Programm gekauft.


Was willst du denn mit 9 und 10 Jahre alten Backups ? Das ist doch völlig sinnfrei. Backups müssen täglich gefahren werden.


Zum Thema.


Arbeite bitte das hier ab: Wenn du dein Mac-Anmeldepasswort vergessen hast. Am besten gleich hier „Die Optionen zum Zurücksetzen in der Wiederherstellung verwenden“ beginnen.


10. März 2025 18:33 als Antwort auf lillylu

Virenprogramme auf dem Mac sind bestenfalls nutzlos, schlimmstenfalls selbst schädlich.


Wahrscheinlich war das ein Fehlalarm.


Was du da gelöscht hast, weiss kein Mensch. Gibt es die anderen Verzeichnisse noch ? Wie sind diese benannt ?


Selbst wenn es ein Trojaner gewesen wäre - was ich für unwahrscheinlich halte - ändert der bestimmt kein Passwort. Und dass dieses tolle Programm angebliche Schadsoftware findet, aber nicht löschen kann, ist doch ein Witz.


Um dir weiterhelfen zu können: um was für einen Mac geht es genau (Typ, MY, macOS)?


Es kommt vor, dass ein falsches Tastaturlayout beim Start verwendet wird - meist US QWERTY. Probiere mal damit, dein Passwort einzugeben.


Gibt es ein - nicht kompromittiertes - Backup ?

10. März 2025 18:49 als Antwort auf Netcracker

Vielen Dank für die Antwort!


Ich habe das Virenprogramm nur geholt, da mir ständig von Apple Meldungen angezeigt wurden, dass ich Dateien habe, die meinem Mac schaden (diese Meldungen kamen auch, wenn alle Programme geschlossen waren und ich nicht im Internet war). Sobald ich in Safari rein bin, kam regelmäßig eine Abfrage, ob mein Standort benutzt werden darf, was ich immer verneint habe. Das Viren Programm heißt CleanMyMac, falls das hilft.


Es handelt sich um einen MacBook Air 13" (2015). Es müsste meines Erachtens macOS 11.0: Big Sur (2020) drauf sein, könnte sich aber auch um eine etwas frühere Version handeln.


Der Tipp mit der Tastatur hat leider nicht funktioniert.

Die Dokumente, die ich sonst gesehen hatte waren eher willkürlich benannt, nichts was gut lesbar war. Eher kryptisch. Ein Dokument laut des Virenprogramms war soweit ich weiß wie etwas in Richtung AddBlock benannt, bin mir aber nicht sicher.


Die schädlichen Dokumente habe ich über die Meldungen von Apple direkt und nicht über das Virenprogramm geöffnet, da konnte man sich lediglich den Namen der Datei anzeigen lassen.

10. März 2025 21:40 als Antwort auf lillylu

CleanMyMac ist kein Antivirenprogramm.

Allerdings wenn CleanMyMac nicht von der legalen Quelle kommt, sondern illegal erworben wurde, kann es infiziert sein.


Ev. wurden da noch weitere Programme von illegalen Quellen installiert. Das Problem entsteht, wenn bei Installation das Adminpasswort eingegeben wird. Hier ist höchste Vorsicht geboten.


Ich empfehle mit einer externen Festplatte mit einem macOS zu starten. Dann die wichtigen Daten von dem internen Laufwerk zu kopieren. Dann die interne zu löschen und ein macOS neu zu installieren. Alternative kann auch CarbonCopyCloner verwendet werden, was die externe Festplatte 1:1 auf die interne kopiert.

10. März 2025 22:35 als Antwort auf llllppp

Das ist doch Unsinn. Wie soll denn die Installation auf einem externen Laufwerk funktionieren, wenn kein Zugang zum Mac besteht ?


Angesichts des offensichtlichen Kenntnisstandes der TO ist das sicher nicht der richtige Weg.


Wichtig ist, dass die TO wieder Zugriff auf den Mac bekommt. Also setzen wir beim Passwort an. Dann sehen wir weiter, was eigentlich passiert ist, z.B. Etrecheck.

11. März 2025 11:54 als Antwort auf llllppp

Es ist doch offensichtlich, dass die TO nicht das Wissen hat, mit externen Laufwerken den Mac zu retten, geschweige denn einen zweiten, um ein Startlaufwerk zu erstellen. Und nicht jeder hat die Dinger zuhause rumliegen.


Und natürlich gibt es Firmen, die so etwas machen. Kostet halt….


Ich bin sehr für Lösungen mit Bordmitteln und sehr sicher, dass wir das ohne grossen Aufwand wieder hinbekommen.


Wenn es denn Feedback gibt…

11. März 2025 16:30 als Antwort auf Netcracker

Die Seite bezüglich der Optionen zum Wiederherstellen habe ich auch schon gefunden. Leider will er von mir immer wieder diesen Wiederherstellungsschlüssel, den ich leider nicht habe.


Außerdem ist mir aufgefallen, dass bei der Passworteingabe oben rechts die Sprache der Tastatur auf „U.S“ wechselt (jedoch erst nachdem man runter gedrückt hat). Es wechselt nach dem Hinweis, dass das Passwort falsch ist wieder automatisch auf „Deutsch“. Falls man mit der Info irgendwas anfangen kann.

11. März 2025 19:34 als Antwort auf lillylu

Du bist den Weg über resetpassword gegangen ? Dabei wird kein „Wiederherstellungsschlüssel“ verlangt.


Wird beim Start in die Wiederherstellung ein Schloss-Symbol angezeigt ?


Bitte versuche noch einmal, dein (altes) Passwort mit dem US-Tastaturlayout einzugeben. Das hatte ich dir gestern bereits empfohlen.


Hast du Sonderzeichen oder Umlaute im Passwort ?

12. März 2025 22:17 als Antwort auf lillylu

Hallo lillylu,


falls dieser Hinweis bereits gegeben wurde, bitte ich um Nachsicht. Achte darauf, dass das Tastaturlayout auf „Standard (DE)“ eingestellt ist, insbesondere wenn Du ein komplexes Passwort verwendest. Du kannst es oben rechts ändern, indem Du darauf klickst. Vielleicht hilft das bereits ein Stück weiter.


Beste Grüße & viel Erfolg! 😊

Dieser Thread wurde vom System oder dem Community-Team geschlossen. Du kannst alle Beiträge positiv bewerten, die du hilfreich findest, oder in der Community nach weiteren Antworten suchen.

Trojaner ändert MacBook Passwort

Willkommen in der Apple Support Community
Ein Forum, in dem Apple-Kunden sich gegenseitig mit ihren Produkten helfen. Melde dich mit deinem Apple Account an, um Mitglied zu werden.