Ich weiß, dass gdata, das seit Donnerstag erkennt. Es hat es aber vorher (Mittwoch) nicht erkannt, d.h. die Signatur muss recht neu sein. Inzwischen hat mir der GData Support auch eine Antwort geschrieben, und zwar soll ich nun nocheinmal eine BootCD erstelllen und damit einen Scan durchlaufen lassen. Das passiert auch gerade, ich poste das Ergebnis sobald der Scan durch ist.
Tja schade, dass die Removal tools gegen diese Version von zero access nicht helfen...
Inzwischen (scan ist noch nicht fertig) hat gdata trojan.generic.1093307 in C:\windows\regs.exe gefunden.
Achja, zum neu aufsetzen: Nach meiner Kenntniss schreibt sich zero access in den mbr, und selbst wenn ich alles formatiere, wie kann ich sichergehen, dass auch an dieser Stelle alles sauber ist?
So Scan ist durchgelaufen! Ich kann bestätigen, dass es sich um Sirefef (Zero Access) handelt. Desweiteren bin ich mir sicher, dass dieser von meinem System entfernt wurde. Ich habe jedoch auf dem infizierten PC auch keine empfindlichen Daten, da dieser ausschließlich zum Musik hören und TV schauen genutzt wird, daher rate ich anderen wie "Markusg" geschrieben hat, zu einem komplett neuaufsetzen, falls man ganz sicher gehen möchte.
Ich habe eine GData Boot CD erstellt, damit den PC gebooted und ein Update durchführen lassen (wer kein bezahltes GData hat, der kann sich einen 30-Tage Testaccount erstellen und damit updaten lassen.). Danach habe ich den gesamten PC gescannt.
Auszug aus dem log:
Zitat:
Objekt: regs.exe
Pfad: /mnt/C:/WINDOWS/system32
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.1093307
Objekt: A0335975.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1513
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0335991.exe
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1513
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.1093307
Objekt: A0336080.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1514
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0337158.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1514
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0337080.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1514
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0337098.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1514
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0337117.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1514
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0337151.exe
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1514
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.1093307
Objekt: A0338156.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1515
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0339155.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1515
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0340155.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1515
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0340172.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1515
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0340402.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1517
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0344402.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1517
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0348423.sys
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1519
Status: Virus, Datei gelöscht
Virus: Win32:Sirefef-ACZ [Rtk]
Objekt: A0352874.exe
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1519
Status: Virus, Datei gelöscht
Virus: Gen:Trojan.Heur.AutoIT.1
Objekt: A0352899.exe
Pfad: /mnt/C:/System Volume Information/_restore{3C9C82A2-2B84-4718-A817-7E8B5AF29690}/RP1519
Status: Virus, Datei gelöscht
Virus: Gen:Trojan.Heur.AutoIT.1
Objekt: A0090880.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.739130
Objekt: A0090883.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Joke.Winerror
Objekt: A0090884.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.739130
Objekt: A0090885.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.IS.525835
Objekt: A0090886.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Backdoor.Generic.369620
Objekt: A0090888.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.739130
Objekt: A0090891.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.739130
Objekt: A0090892.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.IS.525835
Objekt: A0090893.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Backdoor.Generic.369620
Objekt: A0090975.exe
Pfad: /mnt/E:/System Volume Information/_restore{52DFAB03-4BF1-4DFE-A55B-7F2CCDD8D2DE}/RP79
Status: Virus, Datei gelöscht
Virus: Trojan.Generic.344052
|
Danach habe ich mit der Reperaturkonsole der Windows CD nocheinmal den master boot record mit fixmbr und fixboot überschrieben und windows gestartet.
Soweit zeigt der PC ein normales Verhalten. Allerdings werde ich zur Sicherheit den PC nocheinmal über Nacht komplett scannen lassen, für den Fall, dass nicht alles gelöscht wurde und der PC neuinfiziert ist.
Derzeit lasse ich nocheinmal OTL und
GMER scannen.
MfG