Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> trojaner in 1und1 rechnung?
Frakster
Beitrag 07.01.2007, 14:50
Beitrag #1



Ist neu hier


Gruppe: Mitglieder
Beiträge: 4
Mitglied seit: 07.01.2007
Mitglieds-Nr.: 5.691



hi
hab heute diese mail von 1und1 bekommen:

Received: from [213.156.55.214] (helo=static.out.messinaline.it)
by mx25.web.de with esmtp (WEB.DE 4.107 #114)
id 1H3Lrz-0001KJ-00
for mich; Sun, 07 Jan 2007 01:26:39 +0100
Received: from dipalma (dipalma [172.19.0.7])
by dipalma (8.12.8p1/8.12.8) with ESMTP id i505B5AFB8B31C
for <mich>; Sun, 7 Jan 2007 02:26:37 +0100
(envelope-from info@1und1.de)
Date: Sun, 7 Jan 2007 02:26:37 +0100
From: 1&1 <info@1und1.de>
Reply-To: 1&1 <info@1und1.de>
X-Priority: 3 (Normal)
Message-ID: <052640089.20070107012637@1und1.de>
To: mich
Subject: 1&1 Internet AG - Ihre Rechnung 34932845
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="----------FA9E3368AF4874B"
Sender: info@1und1.de

Sehr geehrter 1&1 Kunde,

anbei erhalten Sie Ihre Rechnung vom 29.12.2006.
die Gesamtsumme für Ihre Rechnung im Monat Dezember beträgt: 59,99 Euro.

Gemäß der erteilten Einzugsermächtigung werden wir den Betrag in den nächsten Tagen von Ihrem Konto einziehen.

Ihre Rechnung finden Sie als Anhang im PDF-EXE-Format. Zum Lesen und Ausdrucken benötigen Sie kein zusätzliches Programm!

Fragen zu Ihrer Rechnung beantwortet Ihnen gerne unsere 1&1 Rechnungsstelle unter 0180 5 201 026 (12 ct/Min.)
Übrigens: Wir haben unsere Servicezeiten für Sie erweitert und sind nun von Mo - Sa 08:00 - 20:00 Uhr für Sie da.

Mit freundlichen Grüßen

Ihr 1&1 WebHosting-Team

[Dies ist eine automatisch generierte Nachricht, bitte antworten Sie nicht an diesen Absender. Falls Sie Fragen an den 1&1 Support haben, verwenden Sie bitte das Kontaktformular unter www.1und1.de/cc ]


im anhang war die datei "Rechnung.pdf.exe"
hat mich erstmal gewundert weil ich kein 1und1-kunde bin, nie war und auch nicht vorhab es zu werden.
leider hab ich den anhang doch geöffnet.
da hat sich dann die "adsmsextf.exe" bei mir eingenistet.
Antivir hat da gar nix gefunden, bei AVG steht das auf diese exe nicht zugegriffen werden kann.
im systemstart steht das ding 3 mal drin, habs deaktiviert aber nach nem neustart sind 2 davon wieder aktiviert und es wird auch 2mal gestartet (hab die über taskmanager wieder ausgemacht).
in meiner firewall hab ich das ding erstmal geblockt.

hab dann hijackthis durchlaufen lassen. hier der log:

C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Canon\CAL\CALMAIN.exe
C:\Download\HijackThis.exe
C:\WINDOWS\system32\WgaTray.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
F3 - REG:win.ini: load=
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [StatusClient] C:\Programme\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto
O4 - HKLM\..\Run: [TomcatStartup] C:\Programme\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe
O4 - HKLM\..\RunServices: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
O4 - HKCU\..\Run: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe
O4 - HKCU\..\RunServices: [WinUpdate] C:\WINDOWS\system32\adsmsextf.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file)
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {48884C41-EFAC-433D-958A-9FADAC41408E} (EGamesPlugin Class) - https://www.e-games.com.my/com/EGamesPlugin.cab
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

in der auswertung auf der hijackthis-homepage steht bei der "adsmsextf.exe" nur "unbekanntes Programm" oder so ähnlich.


ich werd jetzt nochmal killbox laufen lassen wie hier im thread empfohlen (http://board.protecus.de/t18796.htm), und alle temporären dateien löschen. dann mal schauen...

hat sonst noch jemand hinweise wie ich das ding ohne format c: wieder los werde
danke im voraus
frakster
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema
- Frakster   trojaner in 1und1 rechnung?   07.01.2007, 14:50
- - bond7   Die einzige Möglichkeit das loszuwerden ist den PC...   07.01.2007, 15:01
- - Yopie   ZITAT(Frakster @ 07.01.2007, 14:49) 18094...   07.01.2007, 15:05
- - Chaos64   ZITATHinweise zum Entfernen hat bond7 schon gegebe...   07.01.2007, 15:20
|- - Yopie   ZITAT(Chaos64 @ 07.01.2007, 15:19) 180957...   07.01.2007, 15:42
- - Frakster   hab meinen teil draus gelernt, die *.pdf.exe ist m...   07.01.2007, 15:38
- - bond7   @Yopie Du vergisst das der Explorer im Defaultmod...   07.01.2007, 15:50
|- - Yopie   ZITAT(bond7 @ 07.01.2007, 15:49) 180962 @...   07.01.2007, 15:54
|- - Jens1962   ZITAT(Yopie @ 07.01.2007, 15:53) 180964Ac...   07.01.2007, 22:37
- - bond7   Dummerweise blockiert Outlook Express (in der Defa...   07.01.2007, 16:14
- - Frakster   zu meiner schande muss ich zugeben das ich die dat...   07.01.2007, 16:21
|- - Yopie   Mmmmh.... Tja. Dann bringe ich noch einmal den dr...   07.01.2007, 16:35
- - Sasser   Hi Frakster, mal ne Frage bezogen auf Web.de, hatt...   07.01.2007, 17:04
- - Hänschen   Hallo allemiteinander, bei mir wurde der Anhang ...   07.01.2007, 17:17
- - bond7   Im Log ist nichts , bist du sicher das Sie das nic...   07.01.2007, 17:30
- - Hänschen   Hallo Bond7 (danke für die schnelle Antwort ), n...   07.01.2007, 17:41
- - bond7   Die gefälschte Fehlermeldung heisst "Acrobat ...   07.01.2007, 17:57
- - Chaos64   1&1 warnt Kunden vor gefälschten Rechnungen : ...   07.01.2007, 18:11
- - Hänschen   Nochmals Danke für die schnelle Antwort, das müsst...   07.01.2007, 18:12
- - bond7   Soweit der Starteintrag O4 - HKCU\..\Run...   07.01.2007, 18:21
|- - Yopie   ZITAT(bond7 @ 07.01.2007, 18:20) 180991 S...   07.01.2007, 18:37
- - Hänschen   Ja, genau, ich laufe im eingeschränkten Benutzermo...   07.01.2007, 18:52
- - Yopie   Ich würde mal sagen, du hast Schwein gehabt. Bzw. ...   07.01.2007, 18:58
|- - Dylan   ZITAT(Yopie @ 07.01.2007, 18:57) 180995 I...   07.01.2007, 19:49
|- - Yopie   ZITAT(Dylan @ 07.01.2007, 19:48) 181000 Z...   07.01.2007, 19:54
|- - Dylan   ZITAT(Yopie @ 07.01.2007, 19:53) 181002 O...   07.01.2007, 20:18
- - Hänschen   Puh, da wäre ich aber echt froh, dann kann ich ja...   07.01.2007, 19:07
- - Chaos64   ZITAT@Chaos64 Meinste mich ? Ich darf das Zeug ank...   07.01.2007, 19:26
- - citro   Ich habe die Mail gerade bekommen und vorher schon...   07.01.2007, 19:52
- - Rios   Hallo Citro, Mc Afee hatte mir bei Web.de auch sc...   07.01.2007, 20:05
- - Frakster   @ Sasser: Web.de hat die mail bei mir in den Ordne...   07.01.2007, 20:54
- - Hänschen   Hallo, guten Morgen allerseits, nach Neustart im ...   08.01.2007, 09:08
- - citro   Pc-Welt meldet, es wäre ein Rootkit vom Goldun-/Ha...   08.01.2007, 17:39
- - bond7   Ist es auch , der Rootkit ist allerdings nicht gän...   08.01.2007, 18:05
- - Sturmfalke   hi, bin neu hier und bedanke mich für die nachsich...   08.01.2007, 21:41
- - bond7   Ist nichts bösaertiges zu erkennen im Log allerdin...   08.01.2007, 22:00
- - citro   Könnte das alles zu Intel gehören ? Bis auf NavLo...   08.01.2007, 22:11
- - Sturmfalke   danke für deine hilfe, abgesehen von dem was ich p...   08.01.2007, 22:12
- - bond7   @Citro Das ist nicht von Norton , er hat SCS drauf...   08.01.2007, 22:16
- - Sturmfalke   hab ich gemacht, scan ist OK, hersteller gibt es a...   08.01.2007, 22:41
- - bond7   Wenn du alle aufgezählten 6 Dateien durch bist und...   08.01.2007, 22:43
- - Sturmfalke   später kann nichts mehr passieren?   08.01.2007, 22:56
- - bond7   Das liegt ganz bei dir wenn du in Zukunft dein Sys...   08.01.2007, 23:06
- - dingdang   Hallo! Es ist zum "Koxxxx" Habe fas...   09.01.2007, 03:00
|- - Caimbeul   ZITAT(dingdang @ 09.01.2007, 02:59) 18122...   09.01.2007, 12:02
||- - Lucky   ZITAT(Caimbeul @ 09.01.2007, 12:01) 18124...   09.01.2007, 12:27
||- - Caimbeul   ZITAT(Lucky @ 09.01.2007, 12:26) 181247 W...   10.01.2007, 11:34
|- - Dylan   ZITAT(dingdang @ 09.01.2007, 02:59) 18122...   09.01.2007, 15:04
- - bond7   O4 - HKLM\..\Run: [WinUpdate] C:\WI...   09.01.2007, 03:10
- - tenniscrack   Guten Morgen, da ich 1und1 kunde bin und bei web.d...   09.01.2007, 10:24
- - bond7   Ich schätze du hast die Rechnung Nummer 2 aktivier...   09.01.2007, 11:30
- - DC01   @Dylan Aber ob die Signaturen soo schnell weiter...   09.01.2007, 16:15
|- - Dylan   ZITAT(DC01 @ 09.01.2007, 16:14) 181270 @D...   09.01.2007, 16:30
- - dingdang   Hallo! Vielen Dank für die Infos, aber ich de...   09.01.2007, 17:26
- - Genrix   Hallo alle zusammen! Habe das gleiche Problem....   09.01.2007, 17:46
- - dingdang   Image Programm in wenige Minuten können? Denke das...   09.01.2007, 17:47
- - rock   @ genrix, an deinem log ist keine aktive malware ...   09.01.2007, 19:20
- - derAndere   Guden leute ihr könnte euch denken was mit meinem ...   09.01.2007, 20:33
- - bond7   Fällt dir in deinem Log garnichts auf ? C:...   09.01.2007, 20:43
- - Genrix   @rock Danke viel mals! Habe f-secure runter g...   09.01.2007, 21:32
- - opfer   Hallo, leider auch Opfer... Wie so viele über web....   09.01.2007, 22:19
- - derAndere   @ bond7 Danke für die schnelle hilfe , ich hof...   09.01.2007, 22:44
- - bond7   Ok bei der Updreg.exe war ich mir nicht so sicher ...   09.01.2007, 22:57
- - klaus_ue   @opfer Diese Einträge bitte fixen: O2 - BHO: ...   09.01.2007, 22:59
- - bond7   @opfer O4 - HKLM\..\Run: [ChangeICON] C:...   09.01.2007, 23:13
- - GrinGo   hallo, kann sich vielleicht jmd mein hijackthis l...   10.01.2007, 09:29
- - tinger   Hallo, wie erkenne ich denn eine Rootkit. Mit wel...   10.01.2007, 10:13
- - christian4u2   Eine Bitte mal reingeschoben hier: Bitte mit neuen...   10.01.2007, 10:29
- - GrinGo   @christian4u2 sorry, aber ich hatte die rechnung ...   10.01.2007, 10:35
- - tinger   Also, bbei mir ist so eine Rechnung mit dem Betrag...   10.01.2007, 10:38
- - christian4u2   JA mag ja schon sein das ihr die Rechnung bekommen...   10.01.2007, 10:45
- - klaus_ue   Hallo tinger, 017 alles fixen, falls nicht bek...   10.01.2007, 10:48
- - bond7   @GrinGo und Tinger Die Trojaner bzw. Rootkit aus ...   10.01.2007, 11:17
- - GrinGo   @bond07: danke, scan jetzt nochmal mit bitdefend...   10.01.2007, 11:29
- - Yopie   Ich würde an deiner Stelle nicht lange rummachen, ...   10.01.2007, 11:30
- - GrinGo   ZITAT(Yopie @ 10.01.2007, 11:29) 181355 I...   10.01.2007, 11:43
- - Yopie   ZITAT(GrinGo @ 10.01.2007, 11:42) 181360 ...   10.01.2007, 11:50
- - GrinGo   ZITAT(Yopie @ 10.01.2007, 11:49) 181361 T...   11.01.2007, 20:08


Closed TopicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 12.05.2025, 05:24
Impressum