![]() |
Gmer Auswertung,warscheinlich im Botnetz gefangen Hallo an alle bin warscheinlich im Botnetz gefangen und habe einen Backdoor drauf :heulen: Hab eine Gmer Log Datei.Wer kann sie auswerten??? GMER 2.1.19163 - hxxp://www.gmer.net Rootkit scan 2013-08-19 12:02:22 Windows 6.1.7601 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T1L0-3 ST380815AS rev.3.AAD 74,53GB Running: gmer_2.1.19163.exe; Driver: C:\Users\King\AppData\Local\Temp\kxldqpod.sys ---- System - GMER 2.1 ---- SSDT 9127F166 ZwCreateSection SSDT 9127F170 ZwRequestWaitReplyPort SSDT 9127F16B ZwSetContextThread SSDT 9127F175 ZwSetSecurityObject SSDT 9127F17A ZwSystemDebugControl SSDT 9127F107 ZwTerminateProcess ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!ZwRollbackEnlistment + 142D 82A8AA15 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 82AC4212 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} .text ntkrnlpa.exe!KeRemoveQueueEx + 11F7 82ACB58C 4 Bytes [66, F1, 27, 91] {INT1 ; DAA ; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1553 82ACB8E8 4 Bytes [70, F1, 27, 91] {JO 0xfffffff3; DAA ; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1597 82ACB92C 4 Bytes [6B, F1, 27, 91] {IMUL ESI, ECX, 0x27; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1613 82ACB9A8 4 Bytes [75, F1, 27, 91] {JNZ 0xfffffff3; DAA ; XCHG ECX, EAX} .text ntkrnlpa.exe!KeRemoveQueueEx + 1667 82ACB9FC 4 Bytes [7A, F1, 27, 91] {JP 0xfffffff3; DAA ; XCHG ECX, EAX} .text ... .text C:\Windows\system32\DRIVERS\atikmdag.sys section is writeable [0x91434000, 0x2D5378, 0xE8000020] ---- User code sections - GMER 2.1 ---- .text C:\Windows\system32\svchost.exe[328] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[328] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[328] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\HitmanPro.Alert\hmpalert.exe[1292] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\HitmanPro.Alert\hmpalert.exe[1292] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\HitmanPro.Alert\hmpalert.exe[1292] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1388] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1388] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1388] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\System32\spoolsv.exe[1540] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\System32\spoolsv.exe[1540] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\System32\spoolsv.exe[1540] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\sched.exe[1576] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\sched.exe[1576] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\sched.exe[1576] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1608] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1608] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1608] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\IObit\IObit Malware Fighter\IMFsrv.exe[1656] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\IObit\IObit Malware Fighter\IMFsrv.exe[1656] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\IObit\IObit Malware Fighter\IMFsrv.exe[1656] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avguard.exe[1760] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avguard.exe[1760] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avguard.exe[1760] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1820] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1820] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1820] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe[1876] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe[1876] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe[1876] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1988] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1988] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\svchost.exe[1988] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskeng.exe[2152] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskeng.exe[2152] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskeng.exe[2152] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\Dwm.exe[2240] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\Dwm.exe[2240] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\Dwm.exe[2240] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\Explorer.EXE[2296] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\Explorer.EXE[2296] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\Explorer.EXE[2296] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskhost.exe[2332] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskhost.exe[2332] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Windows\system32\taskhost.exe[2332] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avgnt.exe[2572] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avgnt.exe[2572] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avgnt.exe[2572] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avshadow.exe[2988] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avshadow.exe[2988] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Program Files\Avira\AntiVir Desktop\avshadow.exe[2988] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll .text C:\Users\Benutzer2\Downloads\gmer_2.1.19163.exe[3324] ntdll.dll!NtAllocateVirtualMemory 76F85318 5 Bytes JMP 71CDF6F0 C:\Windows\system32\hmpalert.dll .text C:\Users\Benutzer2\Downloads\gmer_2.1.19163.exe[3324] ntdll.dll!NtFreeVirtualMemory 76F85A18 5 Bytes JMP 71CDF830 C:\Windows\system32\hmpalert.dll .text C:\Users\Benutzer2\Downloads\gmer_2.1.19163.exe[3324] ntdll.dll!NtProtectVirtualMemory 76F85F58 5 Bytes JMP 71CDF750 C:\Windows\system32\hmpalert.dll ---- EOF - GMER 2.1 ---- |
:hallo: Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Ich habe dein Thema in Arbeit und melde mich so schnell wie möglich mit weiteren Anweisungen. |
Servus, alleine mit GMER sehe ich noch nicht viel. Bitte noch FRST ausführen und beide Logateien davon posten: Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
AdwCleaner AuswertungAdwCleaner Logfile: Code: # AdwCleaner v2.306 - Datei am 19/08/2013 um 12:23:15 erstellt |
Servus, lies dir bitte meinen letzten Post durch. Von AdwCleaner hat doch keiner was gesagt. ;) |
FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 19-08-2013 --- --- --- --- --- --- Hatte AdwCleaner gleichzeitig mit deinen antworten gepostet,weil ich nicht wußte ob es gebraucht wird ;) Danke das du dich meiner annimmst ;) Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version: 19-08-2013 |
Servus, Wie kommst du drauf, dass du Teil eines Botnetzes bist? Schritt 1 Scan mit Combofix
Schritt 2 Downloade Dir bitte ![]()
Schritt 3 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Bitte poste mit deiner nächsten Antwort
|
weil ich schon mit anderen darüber gesprochen hatte und ich auch eigentlich nicht wirklich meine normale IP von der fritzbox hab.also ich bin ziemlich sauer,weil ich vor ein paar tagen bei malwarebytes was gefunden hatte und im taskmanager werden mir ein haufen Svchost dinger angezeigt und ich kann damit nix anfangen. ich mach jetzt erstmal deinen nächsten schritt ;) |
Zitat:
Bitte alle Logs mit Funden posten Zitat:
Zitat:
|
es ist noch nicht fertig,aber zwischendurch hab noch ne frage:is das normal das meine uhrzeit rechts unten in der leiste richtig geht und hier im forum 1 Std.zurück???? |
Zitat:
Spielt aber keine Rolle. |
ach so ok :D gibt es noch ne möglich schritt für schritt zu erlernen wie man einen rechner neu aufsetzt? meinte "möglichkeit" :D |
Zitat:
|
doch,ich will bereinigen,aber dennoch wüßte ich nicht wie man das andere macht.hab noch 2 laptops ;) die log datei ist immer noch nicht fertig,dauert das immer so lange? läft ja schon 4 std... |
Zitat:
Am Ende der Bereinigung geb ich dir nen Link bzgl. neu aufsetzen. Aber jetzt mach mal hinne, damit wir hier vorankommen. ;) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:17 Uhr. |
Copyright ©2000-2025, Trojaner-Board