![]() |
|
Plagegeister aller Art und deren Bekämpfung: Gmer Auswertung,warscheinlich im Botnetz gefangenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #1 |
![]() | ![]() Gmer Auswertung,warscheinlich im Botnetz gefangen Hallo an alle bin warscheinlich im Botnetz gefangen und habe einen Backdoor drauf ![]() Hab eine GMER Log Datei.Wer kann sie auswerten??? GMER 2.1.19163 - hxxp://www.gmer.net Rootkit scan 2013-08-19 12:02:22 Windows 6.1.7601 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T1L0-3 ST380815AS rev.3.AAD 74,53GB Running: gmer_2.1.19163.exe; Driver: C:\Users\King\AppData\Local\Temp\kxldqpod.sys ---- System - GMER 2.1 ---- SSDT 9127F166 ZwCreateSection SSDT 9127F170 ZwRequestWaitReplyPort SSDT 9127F16B ZwSetContextThread SSDT 9127F175 ZwSetSecurityObject SSDT 9127F17A ZwSystemDebugControl SSDT 9127F107 ZwTerminateProcess ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!ZwRollbackEnlistment + 142D 82A8AA15 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 82AC4212 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} .text ntkrnlpa.exe!KeRemoveQueueEx + 11F7 82ACB58C 4 Bytes [66, F1, 27, 91] {INT1 ; DAA ; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1553 82ACB8E8 4 Bytes [70, F1, 27, 91] {JO 0xfffffff3; DAA ; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1597 82ACB92C 4 Bytes [6B, F1, 27, 91] {IMUL ESI, ECX, 0x27; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1613 82ACB9A8 4 Bytes [75, F1, 27, 91] {JNZ 0xfffffff3; DAA ; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1667 82ACB9FC 4 Bytes [7A, F1, 27, 91] {JP 0xfffffff3; DAA ; XCHG ECX, EAX} .text ... .text C:\Windows\system32\DRIVERS\atikmdag.sys section is writeable [0x91434000, 0x2D5378, 0xE8000020] ---- User code sections - GMER 2.1 ---- .text C:\Windows\system32\svchost.exe[328] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[328] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[328] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\HitmanPro.Alert\hmpalert.exe[1292] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\HitmanPro.Alert\hmpalert.exe[1292] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\HitmanPro.Alert\hmpalert.exe[1292] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1388] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1388] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1388] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\System32\spoolsv.exe[1540] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\System32\spoolsv.exe[1540] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\System32\spoolsv.exe[1540] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\sched.exe[1576] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\sched.exe[1576] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\sched.exe[1576] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1608] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1608] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1608] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\IObit\IObit Malware Fighter\IMFsrv.exe[1656] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\IObit\IObit Malware Fighter\IMFsrv.exe[1656] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\IObit\IObit Malware Fighter\IMFsrv.exe[1656] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avguard.exe[1760] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avguard.exe[1760] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avguard.exe[1760] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1820] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1820] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1820] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe[1876] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe[1876] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe[1876] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1988] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1988] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1988] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskeng.exe[2152] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskeng.exe[2152] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskeng.exe[2152] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\Dwm.exe[2240] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\Dwm.exe[2240] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\Dwm.exe[2240] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\Explorer.EXE[2296] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\Explorer.EXE[2296] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\Explorer.EXE[2296] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskhost.exe[2332] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskhost.exe[2332] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskhost.exe[2332] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avgnt.exe[2572] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avgnt.exe[2572] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avgnt.exe[2572] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avshadow.exe[2988] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avshadow.exe[2988] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avshadow.exe[2988] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Users\Benutzer2\Downloads\gmer_2.1.19163.exe[3324] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Users\Benutzer2\Downloads\gmer_2.1.19163.exe[3324] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Users\Benutzer2\Downloads\gmer_2.1.19163.exe[3324] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll ---- EOF - GMER 2.1 ---- |
Themen zu Gmer Auswertung,warscheinlich im Botnetz gefangen |
anti-malware, antivir, appdata, auswerten, auswertung, avira, backdoor, bot, bytes, code, desktop, driver, explorer.exe, gmer, harddisk, ide, log, malware, malwarebytes, ntdll.dll, scan, spoolsv.exe, svchost.exe, system, system32, taskhost.exe, temp |