Unsolved

This post is more than 5 years old

789

January 20th, 2006 01:00

Detected SPYware! System error #384

Can someone help me fix the problem?
here is the results of the scan
 
Logfile of HijackThis v1.99.1
Scan saved at 10:12:26 PM, on 19/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\System32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\SM1BG.EXE
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
C:\Program Files\Common Files\Microsoft Shared\Works Shared\WkUFind.exe
C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Common Files\Microsoft Shared\Works Shared\wkcalrem.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\ScsiAccess.EXE
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Common Files\Symantec Shared\NMain.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\x\Desktop\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Rogers Hi-Speed Internet
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SM1BG] C:\WINDOWS\SM1BG.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [STOPzilla] "C:\Program Files\STOPzilla!\Stopzilla.exe" /autorun
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Common Files\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [KAZAA] C:\Documents and Settings\x\Jan's Program Files\Morpheus.exe /SYSTRAY
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Spyware Begone] c:\freescan\freescan.exe -FastScan
O4 - HKCU\..\Run: [RHSI SHS] "C:\Program Files\Rogers\SelfHealing\SHS.exe" /background
O4 - HKCU\..\Run: [Update Manager] "C:\Program Files\Rogers\Update Manager\UpdateManager.exe" /background
O4 - HKCU\..\Run: [SHS] "C:\Program Files\Rogers\SelfHealing\SHS.exe" /background
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Spyware Cleaner] "C:\Program Files\Spyware Cleaner\SpywareCleaner.Exe" /boot
O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Kodak EasyShare software.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
O4 - Global Startup: Kodak software updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Microsoft Works Calendar Reminders.lnk = ?
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MI1933~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.hispeed.rogers.com
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://imgfarm.com/images/nocache/funwebproducts/ei/CursorManiaInitialSetup1.0.0.8.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20020713/qtinstall.info.apple.com/samantha/us/win/QuickTimeInstaller.exe
O16 - DPF: {47F591A2-8783-11D2-8343-00A0C945A819} (RFXPlayer Class) - http://www.terra.com/ocio/musica/multimedia/jlo/richfx/player/twophase.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/24b4b443723648f16215/netzip/RdxIE601.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) - http://www.napster.com/client/isetup.cab
O16 - DPF: {C02226EB-A5D7-4B1F-BD7E-635E46C2288D} (Toontown Installer ActiveX Control) - http://download.toontown.com/sv1.0.13.6/ttinst.cab
O16 - DPF: {CA034DCC-A580-4333-B52F-15F98C42E04C} (Downloader Class) - http://www.stopzilla.com/_download/Auto_Installer/dwnldr.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: ScsiAccess - Unknown owner - C:\WINDOWS\System32\ScsiAccess.EXE
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
 

453 Posts

January 24th, 2006 14:00

You have quite a few infections so this may take some time to clear.

Save the following instructions in Notepad as this webpage would not be available when you're carrying out the fix.
 
 
Save it to a permanent folder. It is highly unlikely that you will need this program, but it is important to have it on hand in case you do. There is a very small chance that after removing New.Net, you may lose your internet connection. If this occurs, close all windows and run the LSPfix tool that you downloaded.
 
 *Check "I know what I'm doing" and select all entries related to New.Net.
 *Then click >> and remove all entries related to New.Net. Click "Finished".
 
 
Download smitRem.exe and save the file to your desktop... http://noahdfear.geekstogo.com/click%20counter/click.php?id=1
Double click on the file to extract it to it's own folder on the desktop.
 
Right-click and select..... Save Target As
To use: Right-click and select....... Install (no need to restart)
**Note** This will remove all entries in the "Trusted Zone"
 
 
If you have not already installed Ad-Aware SE 1.06, follow these download and setup instructions, otherwise, check for updates and run it now:   
Ad-Aware SE Setup... http://rstones12.geekstogo.com/adawareSE_setup.htm
 

Download & install CleanUp.exe... http://home.comcast.net/~sgould4567/software/cleanup/index.html  Don't run it yet!
 
 
Download and install Ewido Security Suite... http://download.ewido.net/ewido-setup.exe
   
    * When installing, under "Additional Options",
          o uncheck - Install background guard
    * Have Ewido update itself & then exit the program.
 
'UNPLUG'/DISCONNECT your computer from the Internet when you have finished downlaoding.
 
Next, reboot your computer in Safe Mode by doing the following:
 
Restart your PC and when you get the first Windows XP screen with the bar running across, start pressing the F8 key as if your life depended on it, from the menu select the option to enter Safe Mode
 
 
Click > Start > Control Panel > Add / Remove Programs and uninstall the following programs:

Spyware Cleaner
PayTime
New Dot Net (or new.net)

 
Open Hijack This and click on Scan. Check the following entries
 
HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [Spyware Cleaner] "C:\Program Files\Spyware Cleaner\SpywareCleaner.Exe" /boot
O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://imgfarm.com/images/nocache/funwebproducts/ei/CursorManiaInitialSetup1.0.0.8.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/24b4b443723648f16215/netzip/RdxIE601.cab
 
Close all other windows, including browsers then click Fix checked.

 
If you have not done so already, please enable the viewing of Hidden files...
 
From Windows Explorer, go to Tools -> Folder Options -> View tab.
    * Tick - 'Show hidden files and folder'
    * Untick - 'Hide file extensions for known types'
    * Untick - 'Hide protected operating system files'
    * Click Yes to confirm & then click OK
 
 
Locate and delete the following files/folders:
 
c:\secure32.html
C:\WINDOWS\system32\paytime.exe
C:\winstall.exe
C:\Program Files\Spyware Cleaner\SpywareCleaner.Exe
 

Run Cleanup! using the following configuration:
 
1. Click Options...
2. Set the slider initially to Standard CleanUp!
3. Uncheck the following:
    * Delete Newsgroup cache
    * Delete Newsgroup Subscriptions
    * Scan local drives for temporary files
4. Click OK
5. Press the CleanUp! button to start the program.
6. Do NOT reboot/logoff if prompted.
 
* CleanUp! will not create any backups!!
 
 
Run Ewido with it's updated definitions:(...it's important that all windows must be closed)
   
    * Click Scanner
    * Click Complete System Scan to begin scanning.
    * Click OK when prompted to clean files
 
With the first file it prompts to clean, select the option:
    * "Perform action on all infections"
    * Choose clean and click OK.
 
Once finished, click the Save report button & save the report to your desktop
 
 
Open the smitRem folder, then double click the RunThis.bat file to start the tool. Follow the prompts on screen.
Wait for the tool to complete and disk cleanup to finish.
The tool will create a log named smitfiles.txt in the root of your drive, eg; Local Disk C: or partition where your operating system is installed.
Please post that log along with all others requested in your next reply.
 
Next go to Start -> Control Panel, click Display -> Desktop -> Customize Desktop -> Website -> Uncheck "Security Info" if present.
 
 
Perform an online scan with Internet Explorer with Panda ActiveScan...  http://www.pandasoftware.com/products/activescan.htm
 
Click Scan your PC & a 'pop up' window shall appear.
  
*ensure that your pop up blocker doesn't block it
 
Click Scan Now
  * Enter your e-mail address & click Scan Now ...begins downloading 8 MB Panda's ActiveX controls
  * Begin the scan by selecting My Computer
  * If it finds any malware, it will offer you a report.
  * Please ignore any entry it finds and the offer to buy the program to remove the entry, as we will address this later.
  * Click on see report. Then click Save report
  * Post the contents of the report in your next reply
 
*Turn off the real time scanner of any existing antivirus program while performing the online scan
 

In your next post, please include the logs from:
 
smitfiles.txt
Ewido Log
Panda Log
Fresh HijackThis Log

Message Edited by Chik on 01-24-2006 12:09 PM

Message Edited by Chik on 01-24-2006 12:40 PM

February 3rd, 2006 02:00

--------------------------------------------------------
 ewido anti-malware - Scan report
---------------------------------------------------------

 + Created on:   9:56:37 PM, 2/2/2006
 + Report-Checksum:  A1057FB2

 + Scan result:

 HKLM\SOFTWARE\Classes\CLSID\{8940E505-72C6-44DE-BE85-1D746780EFBF} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{49DB48FF-02B5-4645-B676-94A4DF1AA026} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{6CDC3337-01F7-4A79-A4AF-0B19303CC0BE} -> Spyware.AdDestroyer : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{6E0ED53C-9908-49ED-B055-7CB31B162577} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{830D3AED-2FA9-454F-B266-D931862BBF34} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{8C53BD8E-B12D-4C8F-AD0E-C9DDC39D1273} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{9BCDD51B-4A7B-446C-8452-D32D38004582} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{A986F4DB-792E-4571-8974-0BB6E024766F} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{B288F21C-A144-4CA2-9B70-8AFA1FAE4B06} -> Spyware.AdDestroyer : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{BCCAB53D-0895-40C3-A942-A03538CE227A} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{C0F88E9E-DCEB-4655-968A-AE508A677C39} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\Interface\{D7EAC2D8-2D52-4010-A4AD-DFDF60C1706C} -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\SWLAD1.SWLAD -> Spyware.AdDestroyer : Cleaned with backup
 HKLM\SOFTWARE\Classes\SWLAD1.SWLAD\Clsid -> Spyware.AdDestroyer : Cleaned with backup
 HKLM\SOFTWARE\Classes\SWRT01.RT -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\SWRT01.RT\Clsid -> Spyware.SecondThought : Cleaned with backup
 HKLM\SOFTWARE\Classes\TypeLib\{5E594162-60A9-487D-84B8-DBDD716CB862} -> Spyware.VirtualBouncer : Cleaned with backup
 HKLM\SOFTWARE\Classes\TypeLib\{E0D3B292-A0B0-4640-975C-2F882E039F52} -> Spyware.AdDestroyer : Cleaned with backup
 C:\Program Files\IncrediFind -> Spyware.Incredifind : Cleaned with backup
 C:\Program Files\IncrediFind\BHO -> Spyware.Incredifind : Cleaned with backup
 C:\Program Files\IncrediFind\BHO\date.txt -> Spyware.Incredifind : Cleaned with backup
 C:\Program Files\NewDotNet\uninstall4_80.exe -> Spyware.NewDotNet : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698562.TXT -> Spyware.Cookie.Atdmt : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698563.TXT -> Spyware.Cookie.Coremetrics : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698564.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698565.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698566.TXT -> Spyware.Cookie.Overture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698567.TXT -> Spyware.Cookie.Tribalfusion : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698568.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698569.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698571.TXT -> Spyware.Cookie.Atdmt : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698572.TXT -> Spyware.Cookie.Counted : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698574.TXT -> Spyware.Cookie.Commission-junction : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698575.TXT -> Spyware.Cookie.Doubleclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698576.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698578.TXT -> Spyware.Cookie.Qksrv : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698580.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698581.TXT -> Spyware.Cookie.Tribalfusion : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698583.TXT -> Spyware.Cookie.Adserver : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698844.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698845.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698846.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698847.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698848.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698849.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698850.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698851.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698853.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698854.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698855.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698856.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698857.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698858.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698859.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698860.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698861.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698863.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698864.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698865.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698866.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698867.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698868.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698982.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698983.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698987.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698988.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00698999.TXT -> Spyware.Cookie.Atdmt : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699023.TXT -> Spyware.Cookie.2o7 : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699044.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699045.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699047.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699048.TXT -> Spyware.Cookie.Doubleclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699049.TXT -> Spyware.Cookie.Doubleclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699051.TXT -> Spyware.Cookie.Tribalfusion : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699053.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699054.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699057.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699058.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699059.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699060.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699062.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699063.TXT -> Spyware.Cookie.Advertising : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699064.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699065.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699066.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699068.TXT -> Spyware.Cookie.Tribalfusion : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699069.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699070.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699071.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699074.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699075.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699076.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699077.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699080.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699081.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699088.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699089.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699209.TXT -> Spyware.Cookie.Esomniture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699221.TXT -> Spyware.Cookie.Esomniture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699486.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699492.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699495.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699498.TXT -> Spyware.Cookie.Yieldmanager : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699499.TXT -> Spyware.Cookie.Valueclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699502.TXT -> Spyware.Cookie.Valueclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699504.TXT -> Spyware.Cookie.Valueclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699507.TXT -> Spyware.Cookie.Valueclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699508.TXT -> Spyware.Cookie.Valueclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699512.TXT -> Spyware.Cookie.Valueclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699525.TXT -> Spyware.Cookie.Valueclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699534.TXT -> Spyware.Cookie.2o7 : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699535.TXT -> Spyware.Cookie.2o7 : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699536.TXT -> Spyware.Cookie.2o7 : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699650.TXT -> Spyware.Cookie.Esomniture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699666.TXT -> Spyware.Cookie.Esomniture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699690.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699691.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699694.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699695.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699696.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699697.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699699.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699700.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699701.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699702.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699703.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699704.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699705.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699706.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699707.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699708.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699709.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699711.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699712.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00699713.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700072.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700073.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700074.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700075.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700076.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700077.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700078.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700079.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700080.TXT -> Spyware.Cookie.Statcounter : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700234.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700235.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700236.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700245.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700246.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700263.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700264.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700276.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700277.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700282.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700283.TXT -> Spyware.Cookie.Pointroll : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700737.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700738.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700739.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700740.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700741.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700742.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00700743.TXT -> Spyware.Cookie.Casalemedia : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701223.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701224.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701225.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701226.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701227.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701230.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701231.TXT -> Spyware.Cookie.Fastclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701232.TXT -> Spyware.Cookie.Overture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701233.TXT -> Spyware.Cookie.Overture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701239.TXT -> Spyware.Cookie.Overture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701240.TXT -> Spyware.Cookie.Overture : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701241.TXT -> Spyware.Cookie.Trafficmp : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701242.TXT -> Spyware.Cookie.Trafficmp : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701243.TXT -> Spyware.Cookie.Trafficmp : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701244.TXT -> Spyware.Cookie.Trafficmp : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701245.TXT -> Spyware.Cookie.Trafficmp : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701248.TXT -> Spyware.Cookie.Doubleclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701249.TXT -> Spyware.Cookie.Doubleclick : Cleaned with backup
 C:\RECYCLER\NPROTECT\00701250.TXT -> Spyware.Cookie.Doubleclick : Cleaned with backup
 C:\WINDOWS\NDNuninstall4_34.exe -> Spyware.NewDotNet : Cleaned with backup
 C:\WINDOWS\NDNuninstall4_80.exe -> Spyware.NewDotNet : Cleaned with backup
 C:\WINDOWS\system32\in10b6s.dll -> Adware.eZula : Cleaned with backup


::Report End

February 3rd, 2006 02:00


  smitRem © log file
    version 2.8

    by noahdfear


Microsoft Windows XP [Version 5.1.2600]
The current date is: 02/02/2006
The current time is: 23:00:13.51

Running from
C:\Documents and Settings\x\Desktop\fixing\smitRem
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

 checking for ShudderLTD key

ShudderLTD key not present!

 checking for PSGuard.com key


PSGuard.com key not present!


 checking for WinHound.com key


WinHound.com key not present!

spyaxe uninstaller NOT present
Winhound uninstaller NOT present
SpywareStrike uninstaller NOT present

 Existing Pre-run Files


 ~~~ Program Files ~~~

 

 ~~~ Shortcuts ~~~

 

 ~~~ Favorites ~~~

 

 ~~~ system32 folder ~~~

 

 ~~~ Icons in System32 ~~~

 

 ~~~ Windows directory ~~~

 

 ~~~ Drive root ~~~


 ~~~ Miscellaneous Files/folders ~~~

 


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

 

Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003
Craig.Peacock@beyondlogic.org
Killing PID 1832 'explorer.exe'
Killing PID 1832 'explorer.exe'

Starting registry repairs

Registry repairs complete

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

SharedTask Export after registry fix

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Browseui preloader"
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Component Categories cache daemon"

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~


Deleting files

453 Posts

February 3rd, 2006 11:00

buntin reid-

Are you still having problems?

The smitfiles.txt file was incomplete in your post.
Please repost that log along with all others requested in your next reply.

Please include these in your next post, (You may need to split them into several posts.)

smitfiles.txt
Panda Log
Fresh HijackThis Log

-chik
No Events found!

Top