Nein, hab ich leider nicht. Ich kann auch Auswendig nicht mehr sagen, ob das Port 3049, bzw. in dem Bereich war.
Der Angreifer hatte auch das komplette /var/log und die bash-Historie gelöscht, so das da drüber auch nichts mehr raus zu lesen war. Was ich gefunden hatte, war ein IRC-Log in portugisisch wo auch seine echte IP drin stand.
Die Fragen die mir am wichtigsten waren, waren ob man den Virus hätte entfernen können ohne den Rechner zu plätten und wie sich der Virus normalerweise verbreitet, was du ja beantwortet hast.
Danke nochmal