Plagegeister aller Art und deren Bekämpfung: "H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. Hallo liebe Forengemeinde, Ich habe gestern offenbar mehrere dumme fatale Fehler gemacht. Ich liste die Geschehnisse zuerst einmal hier auf: 1. eine uminöse Skype Nachricht erreichte mich gestern von einem Bekannten, in der erschien dass ich irgendwo tolle Bilder in meinem Profil hätte. Darunter ein Link. Naiv wie ich bin, öffne ich diesen und es lädt sich eine Datei herunter, mit Skype Logo. Also öffne ich sie, und zack, da wars zu spät. Sämtliche Skype Kontakte bekamen von mir dieselbe Nachricht mit solchem Link zugeschickt
Mit diesem Video konnte ich offenbar etwas erreichen und den Wurm entfernen: Zitat:
Ich habe aus einem Ordner "RECYCLE" alles heraus gelöscht. Man muss sagen, immer wenn ich einen der Ordner öffnete, kam eine Meldung die mir sagte irgendwo dort wäre eine gefährliche Datei (e621ca05.exe) Nach dem löschen des RECYCLE Ordnerinhaltes kam ich dann auf der externen Festplatte "H" nirgends mehr rein. Zitat:
Alles klingt sehr nach diesem Problem: http://www.trojaner-board.de/115010-...estplatte.html Da ich mich nun hilfesuchend an euch Fachmänner wende, habe ich schon fleißig vorgearbeitet, wie es im Threat zuvor gewünscht war, und die Logdateien von Malwarebytes, OTL und CCleaner erstellt. Hier das Ergebnis: Im Anhang. |
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind.
ATTFilter hier steht das Log
![]() ![]() | ![]() "H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. Hallo cosinus,
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden.ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
![]() ![]() | ![]() "H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. log.txt HTML-Code: ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=7fb93bf3cc985443b926e9aca1f7c55d # end=finished # remove_checked=false # archives_checked=false # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-10-16 08:56:04 # local_time=2012-10-16 10:56:04 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 47750710 47750710 0 0 # compatibility_mode=1024 16777215 100 0 123003 123003 0 0 # compatibility_mode=5893 16776574 66 85 25377530 102043636 0 0 # compatibility_mode=8192 67108863 100 0 137 137 0 0 # scanned=314326 # found=25 # cleaned=0 # scan_time=7178 C:\Program Files (x86)\PDFCreator\Toolbar\pdfforge Toolbar_setup.exe Win32/Toolbar.Widgi application (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Local\TempDIR\BetterInstaller.exe a variant of Win32/Somoto.A application (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\1452.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\2602.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\2E9E.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\3790.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\3FD4.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\56F0.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\5EAC.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\C3B6.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\EFC9.exe Win32/Rodpicom.B worm (unable to clean) 00000000000000000000000000000000 I C:\Users\Hannes\AppData\Roaming\Vwgkgf.exe.old Win32/Dorkbot.B worm (unable to clean) 00000000000000000000000000000000 I H:\.Trashes.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\PRIVAT!.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\.Spotlight-V100.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\Jonas.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\Nürburg.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\.fseventsd.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\Nagel Sponsorenbild.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\Recycled.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\System Volume Information.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\Eigene Dateien.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\$RECYCLE.BIN.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\Maurice Ullrich.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I H:\Leon Pfälzer.lnk Win32/Dorkbot.D worm (unable to clean) 00000000000000000000000000000000 I |
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop. Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden.
ATTFilter # AdwCleaner v2.005 - Datei am 17/10/2012 um 18:30:21 erstellt # Aktualisiert am 14/10/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : Hannes - KIELBASSA # Bootmodus : Normal # Ausgeführt unter : C:\Users\Hannes\Desktop\adwcleaner.exe # Option [Suche] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gefunden : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Media Finder Ordner Gefunden : C:\ProgramData\Partner Ordner Gefunden : C:\Users\Hannes\AppData\Local\TempDir Ordner Gefunden : C:\Users\Hannes\AppData\Roaming\Media Finder Ordner Gefunden : C:\Users\Hannes\AppData\Roaming\Mozilla\Extensions\{ec8030f7-c20a-464f-9b0e-13a3a9e97384}\gencrawler@some.com Ordner Gefunden : C:\Users\Hannes\AppData\Roaming\pdfforge ***** [Registrierungsdatenbank] ***** Schlüssel Gefunden : HKCU\Software\Conduit Schlüssel Gefunden : HKCU\Software\MediaFinder Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\MenuExt\Download with &Media Finder Schlüssel Gefunden : HKLM\SOFTWARE\Classes\MF Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\dednnpigldgdbpgcdpfppmlcnnbjciel Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\lpmkgpnbiojfaoklbkpfneikocaobfai Schlüssel Gefunden : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v15.0 (de) Profilname : default [Profil par défaut] Datei : C:\Users\Hannes\AppData\Roaming\Mozilla\Firefox\Profiles\m17vktlk.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [2006 octets] - [17/10/2012 18:30:21] ########## EOF - C:\AdwCleaner[R1].txt - [2066 octets] ########## |
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden.
ATTFilter # AdwCleaner v2.005 - Datei am 17/10/2012 um 22:51:23 erstellt # Aktualisiert am 14/10/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : Hannes - KIELBASSA # Bootmodus : Normal # Ausgeführt unter : C:\Users\Hannes\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Media Finder Ordner Gelöscht : C:\ProgramData\Partner Ordner Gelöscht : C:\Users\Hannes\AppData\Local\TempDir Ordner Gelöscht : C:\Users\Hannes\AppData\Roaming\Media Finder Ordner Gelöscht : C:\Users\Hannes\AppData\Roaming\Mozilla\Extensions\{ec8030f7-c20a-464f-9b0e-13a3a9e97384}\gencrawler@some.com Ordner Gelöscht : C:\Users\Hannes\AppData\Roaming\pdfforge ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Conduit Schlüssel Gelöscht : HKCU\Software\MediaFinder Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\MenuExt\Download with &Media Finder Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\MF Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\dednnpigldgdbpgcdpfppmlcnnbjciel Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\lpmkgpnbiojfaoklbkpfneikocaobfai Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v15.0 (de) Profilname : default [Profil par défaut] Datei : C:\Users\Hannes\AppData\Roaming\Mozilla\Firefox\Profiles\m17vktlk.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [2133 octets] - [17/10/2012 18:30:21] AdwCleaner[S1].txt - [2068 octets] - [17/10/2012 22:51:23] ########## EOF - C:\AdwCleaner[S1].txt - [2128 octets] ########## |
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. Hätte da mal zwei Fragen bevor es weiter geht (wir sind noch nicht fertig!) 1.) Geht der normale Modus von Windows (wieder) uneingeschränkt? 2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. Okay. Zwischendurch schonmal ein DANKE bis hierhin! Windows funktionierte auch schon vorher normal. Auch jetzt gibt es keine auffälligen Auswirkungen. Im Startmenü vermisse ich nichts, alle vorhandenen Ordner dort sind nach wie vor belegt. Jedoch habe ich immer noch keinen Zugriff auf die Ordner in meiner externen Festplatte "H", und die dort gelisteten Ordner werden auch noch als Verknüpfungen angezeigt. Auch die Ordner dort die vorher nicht da waren existieren noch. Lieben Gruß Hannes
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. Ich lese gerade, dass du mit dem mediyes infiziert bist... CustomScan mit OTL
ATTFilter hier steht das Log Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
ATTFilter HKEY_LOCAL_MACHINE\software\microsoft\Windows\CurrentVersion\Telephony\Providers HKEY_LOCAL_MACHINE\software\Wow6432Node\microsoft\Windows\CurrentVersion\Telephony\Providers HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Dnscache /S HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\svchost HKEY_LOCAL_MACHINE\SOFTWARE\Joosoft.com %SystemRoot%\system32\*.tsp %SystemRoot%\system32\*.tsp /64 C:\Windows\system32\*.dll /360 C:\Windows\SysNative\*.dll /360 C:\Windows\SysWOW64\*.dll /360
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden.
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. Beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!
"H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden. 10182012_222306.txt
ATTFilter All processes killed ========== OTL ========== Service Update-Service stopped successfully! Service Update-Service deleted successfully! C:\Windows\SysWOW64\UpdSvc.dll moved successfully. File C:\Windows\system32\UpdSvc.dll not found. ========== REGISTRY ========== Registry value HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\svchost\\Update-Service-Installer-Service deleted successfully. Registry value HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\svchost\\Update-Service deleted successfully. Registry value HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost\\Update-Service-Installer-Service not found. Registry value HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost\\Update-Service not found. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Dnscache\Parameters\\"ServiceDll"|hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,64,00,6e,00,73,00,72,00,73,00,6c,00,76,00,72,00,2e,00,64,00,6c,00,6c,00,00,00 /E : value set successfully! ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Hannes ->Temp folder emptied: 598221 bytes ->Temporary Internet Files folder emptied: 8116005 bytes ->Java cache emptied: 1401765 bytes ->FireFox cache emptied: 735495756 bytes ->Flash cache emptied: 48306 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 1564672 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 522392 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50434 bytes RecycleBin emptied: 790070172 bytes Total Files Cleaned = 1.467,00 mb OTL by OldTimer - Version log created on 10182012_222306 Files\Folders moved on Reboot... C:\Users\Hannes\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. PendingFileRenameOperations files... Registry entries deleted on Reboot... |
