Willkommen, Gast ( Anmelden | Registrierung )
07.01.2007, 14:50
Beitrag
#1
|
|
|
Ist neu hier Gruppe: Mitglieder Beiträge: 4 Mitglied seit: 07.01.2007 Mitglieds-Nr.: 5.691 |
hi
hab heute diese mail von 1und1 bekommen: Received: from [213.156.55.214] (helo=static.out.messinaline.it) by mx25.web.de with esmtp (WEB.DE 4.107 #114) id 1H3Lrz-0001KJ-00 for mich; Sun, 07 Jan 2007 01:26:39 +0100 Received: from dipalma (dipalma [172.19.0.7]) by dipalma (8.12.8p1/8.12.8) with ESMTP id i505B5AFB8B31C for <mich>; Sun, 7 Jan 2007 02:26:37 +0100 (envelope-from info@1und1.de) Date: Sun, 7 Jan 2007 02:26:37 +0100 From: 1&1 <info@1und1.de> Reply-To: 1&1 <info@1und1.de> X-Priority: 3 (Normal) Message-ID: <052640089.20070107012637@1und1.de> To: mich Subject: 1&1 Internet AG - Ihre Rechnung 34932845 MIME-Version: 1.0 Content-Type: multipart/mixed; boundary="----------FA9E3368AF4874B" Sender: info@1und1.de Sehr geehrter 1&1 Kunde, anbei erhalten Sie Ihre Rechnung vom 29.12.2006. die Gesamtsumme für Ihre Rechnung im Monat Dezember beträgt: 59,99 Euro. Gemäß der erteilten Einzugsermächtigung werden wir den Betrag in den nächsten Tagen von Ihrem Konto einziehen. Ihre Rechnung finden Sie als Anhang im PDF-EXE-Format. Zum Lesen und Ausdrucken benötigen Sie kein zusätzliches Programm! Fragen zu Ihrer Rechnung beantwortet Ihnen gerne unsere 1&1 Rechnungsstelle unter 0180 5 201 026 (12 ct/Min.) Übrigens: Wir haben unsere Servicezeiten für Sie erweitert und sind nun von Mo - Sa 08:00 - 20:00 Uhr für Sie da. Mit freundlichen Grüßen Ihr 1&1 WebHosting-Team [Dies ist eine automatisch generierte Nachricht, bitte antworten Sie nicht an diesen Absender. Falls Sie Fragen an den 1&1 Support haben, verwenden Sie bitte das Kontaktformular unter www.1und1.de/cc ] im anhang war die datei "Rechnung.pdf.exe" hat mich erstmal gewundert weil ich kein 1und1-kunde bin, nie war und auch nicht vorhab es zu werden. leider hab ich den anhang doch geöffnet. da hat sich dann die "adsmsextf.exe" bei mir eingenistet. Antivir hat da gar nix gefunden, bei AVG steht das auf diese exe nicht zugegriffen werden kann. im systemstart steht das ding 3 mal drin, habs deaktiviert aber nach nem neustart sind 2 davon wieder aktiviert und es wird auch 2mal gestartet (hab die über taskmanager wieder ausgemacht). in meiner firewall hab ich das ding erstmal geblockt. hab dann hijackthis durchlaufen lassen. hier der log: C:\WINDOWS\system32\slserv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Canon\CAL\CALMAIN.exe C:\Download\HijackThis.exe C:\WINDOWS\system32\WgaTray.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = F3 - REG:win.ini: load= O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe" O4 - HKLM\..\Run: [StatusClient] C:\Programme\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto O4 - HKLM\..\Run: [TomcatStartup] C:\Programme\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKLM\..\Run: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe O4 - HKLM\..\RunServices: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1 O4 - HKCU\..\Run: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe O4 - HKCU\..\RunServices: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file) O11 - Options group: [INTERNATIONAL] International* O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe in der auswertung auf der hijackthis-homepage steht bei der "adsmsextf.exe" nur "unbekanntes Programm" oder so ähnlich. ich werd jetzt nochmal killbox laufen lassen wie hier im thread empfohlen (http://board.protecus.de/t18796.htm), und alle temporären dateien löschen. dann mal schauen... hat sonst noch jemand hinweise wie ich das ding ohne format c: wieder los werde danke im voraus frakster |
|
|
|
![]() |
| Gast_rock_* |
09.01.2007, 19:20
Beitrag
#2
|
|
Gäste |
@ genrix,
an deinem log ist keine aktive malware zu sehen... was die vielen einträge im taskmanager bescherrt wird wohl zu 2/3 zu f-secure gehören...und ich kann mir nicht vorstellen das der rechner samt emule im autostart und der fetten f-secure i-security jemals "schnell" gelaufen ist... normalerweise hätte dein mailschutz schon vor dem öffnen die datei löschen oder verschieben müssen....oder f-secure kennt ihn noch nicht... räum den pc einfach mit dem ccleaner auf - dann sollte er wieder etwas speed bekommen... Der Beitrag wurde von rock bearbeitet: 09.01.2007, 19:21 |
|
|
|
Frakster trojaner in 1und1 rechnung? 07.01.2007, 14:50
bond7 Die einzige Möglichkeit das loszuwerden ist den PC... 07.01.2007, 15:01
Yopie ZITAT(Frakster @ 07.01.2007, 14:49) 18094... 07.01.2007, 15:05
Chaos64 ZITATHinweise zum Entfernen hat bond7 schon gegebe... 07.01.2007, 15:20
Yopie ZITAT(Chaos64 @ 07.01.2007, 15:19) 180957... 07.01.2007, 15:42
Frakster hab meinen teil draus gelernt, die *.pdf.exe ist m... 07.01.2007, 15:38
bond7 @Yopie
Du vergisst das der Explorer im Defaultmod... 07.01.2007, 15:50
Yopie ZITAT(bond7 @ 07.01.2007, 15:49) 180962
@... 07.01.2007, 15:54
Jens1962 ZITAT(Yopie @ 07.01.2007, 15:53) 180964Ac... 07.01.2007, 22:37
bond7 Dummerweise blockiert Outlook Express (in der Defa... 07.01.2007, 16:14
Frakster zu meiner schande muss ich zugeben das ich die dat... 07.01.2007, 16:21
Yopie Mmmmh.... Tja.
Dann bringe ich noch einmal den dr... 07.01.2007, 16:35
Sasser Hi Frakster,
mal ne Frage bezogen auf Web.de, hatt... 07.01.2007, 17:04
Hänschen Hallo allemiteinander,
bei mir wurde der Anhang ... 07.01.2007, 17:17
bond7 Im Log ist nichts , bist du sicher das Sie das nic... 07.01.2007, 17:30
Hänschen Hallo Bond7 (danke für die schnelle Antwort ),
n... 07.01.2007, 17:41
bond7 Die gefälschte Fehlermeldung heisst "Acrobat ... 07.01.2007, 17:57
Chaos64 1&1 warnt Kunden vor gefälschten Rechnungen :
... 07.01.2007, 18:11
Hänschen Nochmals Danke für die schnelle Antwort,
das müsst... 07.01.2007, 18:12
bond7 Soweit der Starteintrag O4 - HKCU\..\Run... 07.01.2007, 18:21
Yopie ZITAT(bond7 @ 07.01.2007, 18:20) 180991
S... 07.01.2007, 18:37
Hänschen Ja, genau, ich laufe im eingeschränkten Benutzermo... 07.01.2007, 18:52
Yopie Ich würde mal sagen, du hast Schwein gehabt. Bzw. ... 07.01.2007, 18:58
Dylan ZITAT(Yopie @ 07.01.2007, 18:57) 180995
I... 07.01.2007, 19:49
Yopie ZITAT(Dylan @ 07.01.2007, 19:48) 181000
Z... 07.01.2007, 19:54
Dylan ZITAT(Yopie @ 07.01.2007, 19:53) 181002
O... 07.01.2007, 20:18
Hänschen Puh, da wäre ich aber echt froh,
dann kann ich ja... 07.01.2007, 19:07
Chaos64 ZITAT@Chaos64
Meinste mich ? Ich darf das Zeug ank... 07.01.2007, 19:26
citro Ich habe die Mail gerade bekommen und vorher schon... 07.01.2007, 19:52
Rios Hallo Citro,
Mc Afee hatte mir bei Web.de auch sc... 07.01.2007, 20:05
Frakster @ Sasser:
Web.de hat die mail bei mir in den Ordne... 07.01.2007, 20:54
Hänschen Hallo, guten Morgen allerseits,
nach Neustart im ... 08.01.2007, 09:08
citro Pc-Welt meldet, es wäre ein Rootkit vom Goldun-/Ha... 08.01.2007, 17:39
bond7 Ist es auch , der Rootkit ist allerdings nicht gän... 08.01.2007, 18:05
Sturmfalke hi, bin neu hier und bedanke mich für die nachsich... 08.01.2007, 21:41
bond7 Ist nichts bösaertiges zu erkennen im Log allerdin... 08.01.2007, 22:00
citro Könnte das alles zu Intel gehören ?
Bis auf NavLo... 08.01.2007, 22:11
Sturmfalke danke für deine hilfe, abgesehen von dem was ich p... 08.01.2007, 22:12
bond7 @Citro
Das ist nicht von Norton , er hat SCS drauf... 08.01.2007, 22:16
Sturmfalke hab ich gemacht, scan ist OK, hersteller gibt es a... 08.01.2007, 22:41
bond7 Wenn du alle aufgezählten 6 Dateien durch bist und... 08.01.2007, 22:43
Sturmfalke später kann nichts mehr passieren? 08.01.2007, 22:56
bond7 Das liegt ganz bei dir wenn du in Zukunft dein Sys... 08.01.2007, 23:06
dingdang Hallo!
Es ist zum "Koxxxx"
Habe fas... 09.01.2007, 03:00
Caimbeul ZITAT(dingdang @ 09.01.2007, 02:59) 18122... 09.01.2007, 12:02

Lucky ZITAT(Caimbeul @ 09.01.2007, 12:01) 18124... 09.01.2007, 12:27

Caimbeul ZITAT(Lucky @ 09.01.2007, 12:26) 181247
W... 10.01.2007, 11:34
Dylan ZITAT(dingdang @ 09.01.2007, 02:59) 18122... 09.01.2007, 15:04
bond7 O4 - HKLM\..\Run: [WinUpdate] C:\WI... 09.01.2007, 03:10
tenniscrack Guten Morgen,
da ich 1und1 kunde bin und bei web.d... 09.01.2007, 10:24
bond7 Ich schätze du hast die Rechnung Nummer 2 aktivier... 09.01.2007, 11:30
DC01 @Dylan
Aber ob die Signaturen soo schnell weiter... 09.01.2007, 16:15
Dylan ZITAT(DC01 @ 09.01.2007, 16:14) 181270
@D... 09.01.2007, 16:30
dingdang Hallo!
Vielen Dank für die Infos, aber ich de... 09.01.2007, 17:26
Genrix Hallo alle zusammen!
Habe das gleiche Problem.... 09.01.2007, 17:46
dingdang Image Programm in wenige Minuten können?
Denke das... 09.01.2007, 17:47
derAndere Guden leute ihr könnte euch denken was mit meinem ... 09.01.2007, 20:33
bond7 Fällt dir in deinem Log garnichts auf ?
C:... 09.01.2007, 20:43
Genrix @rock
Danke viel mals!
Habe f-secure runter g... 09.01.2007, 21:32
opfer Hallo, leider auch Opfer...
Wie so viele über web.... 09.01.2007, 22:19
derAndere @ bond7
Danke für die schnelle hilfe , ich hof... 09.01.2007, 22:44
bond7 Ok bei der Updreg.exe war ich mir nicht so sicher ... 09.01.2007, 22:57
klaus_ue @opfer
Diese Einträge bitte fixen:
O2 - BHO: ... 09.01.2007, 22:59
bond7 @opfer
O4 - HKLM\..\Run: [ChangeICON] C:... 09.01.2007, 23:13
GrinGo hallo,
kann sich vielleicht jmd mein hijackthis l... 10.01.2007, 09:29
tinger Hallo,
wie erkenne ich denn eine Rootkit. Mit wel... 10.01.2007, 10:13
christian4u2 Eine Bitte mal reingeschoben hier: Bitte mit neuen... 10.01.2007, 10:29
GrinGo @christian4u2
sorry,
aber ich hatte die rechnung ... 10.01.2007, 10:35
tinger Also, bbei mir ist so eine Rechnung mit dem Betrag... 10.01.2007, 10:38
christian4u2 JA mag ja schon sein das ihr die Rechnung bekommen... 10.01.2007, 10:45
klaus_ue Hallo tinger,
017 alles fixen, falls nicht bek... 10.01.2007, 10:48
bond7 @GrinGo und Tinger
Die Trojaner bzw. Rootkit aus ... 10.01.2007, 11:17
GrinGo @bond07:
danke, scan jetzt nochmal mit bitdefend... 10.01.2007, 11:29
Yopie Ich würde an deiner Stelle nicht lange rummachen, ... 10.01.2007, 11:30
GrinGo ZITAT(Yopie @ 10.01.2007, 11:29) 181355
I... 10.01.2007, 11:43
Yopie ZITAT(GrinGo @ 10.01.2007, 11:42) 181360
... 10.01.2007, 11:50
GrinGo ZITAT(Yopie @ 10.01.2007, 11:49) 181361
T... 11.01.2007, 20:08![]() ![]() |
| Vereinfachte Darstellung | Aktuelles Datum: 17.11.2025, 11:19 |