This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

Browser Hijack

12 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Dear Lappen, File is called res.dll, see below: Window Procedure Res.dll RUNDLL32.EXE C:\WINDOWS\SYSTEM\Res.dll C:\WINDOWS\RUNDLL32.EXE Log of StartDreck as a result of your suggested configuration herebelow: StartDreck (build 2.1.7 public stable) - 2004-08-17 @ 22:51:41 (GMT +02:00) Platform: Windows 98 (Win 4.10.1998 ) Internet Explorer: 6.0.2800.1106 Logged in as vppons at DELL »Registry »Run Keys »Current User »Run *MSMSGS="C:\Program Files\Messenger\msmsgs.exe" /background »RunOnce »Default User »Run *MSMSGS="C:\Program Files\Messenger\msmsgs.exe" /background »RunOnce »Local Machine »Run *ScanRegistry=c:\windows\scanregw.exe /autorun *TaskMonitor=c:\windows\taskmon.exe *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme *LoadQM=loadqm.exe *HPDJ Taskbar Utility=C:\WINDOWS\SYSTEM\hpztsb04.exe *TkBellExe=C:\Program Files\Common Files\Real\Update_OB\realsched.exe -osboot *EM_EXEC=C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE *SystemTray=SysTray.Exe *StillImageMonitor=C:\WINDOWS\SYSTEM\STIMON.EXE +OptionalComponents +IMAIL *Installed=1 +MAPI *NoChange=1 *Installed=1 +MAPI *NoChange=1 *Installed=1 »RunOnce »RunServices *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme *SchedulingAgent=mstask.exe »RunServicesOnce **lsk=rundll32 C:\WINDOWS\SYSTEM\RES.DLL,StreamingDeviceSetup »RunOnceEx »RunServicesOnceEx »Browser Helper Objects (LM) *AcroIEHelper.AcroIEHlprObj.1/{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} `InprocServer32=C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX *{53707962-6F74-2D53-2644-206D7942484F} `InprocServer32=C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL *{81245C90-EF22-11D8-AFBC-0050DD7A9E60} `InprocServer32=C:\WINDOWS\SYSTEM\HDGKEME.DLL »Files »System/Drivers »Running Processes +FF8FC329=C:\WINDOWS\SYSTEM\KERNEL32.DLL +FFFF8371=C:\WINDOWS\SYSTEM\MSGSRV32.EXE +FFFF8B69=C:\WINDOWS\SYSTEM\SPOOL32.EXE +FFFC7ED9=C:\WINDOWS\SYSTEM\MPREXE.EXE +FFFC5A69=C:\TELES\TISDNMON.EXE +FFFCAF7D=C:\WINDOWS\SYSTEM\MSTASK.EXE +FFFD3C55=C:\WINDOWS\RUNDLL32.EXE +FFFD0941=C:\WINDOWS\SYSTEM\mmtask.tsk +FFFDD315=C:\WINDOWS\EXPLORER.EXE +FFF24D59=C:\TELES\CWD.EXE +FFF2B7E1=C:\WINDOWS\TASKMON.EXE +FFF36345=C:\WINDOWS\LOADQM.EXE +FFF36D71=C:\WINDOWS\SYSTEM\HPZTSB04.EXE +FFF3DE85=C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE +FFF3D1A1=C:\PROGRAM FILES\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE +FFF02975=C:\WINDOWS\SYSTEM\SYSTRAY.EXE +FFF0269D=C:\WINDOWS\SYSTEM\STIMON.EXE +FFF1C799=C:\PROGRAM FILES\MESSENGER\MSMSGS.EXE +FFF3AF71=C:\PROGRAM FILES\MSOFFICE\OFFICE\OSA.EXE +FFF38DC1=C:\WINDOWS\SYSTEM\DDHELP.EXE +FFF6F9C9=C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE +FFF75A71=C:\MY DOWNLOAD FILES\STARTDRECK\STARTDRECK.EXE »Application specific I have taken the liberty to also paste in the logfile according to the standard configuration of StartDreck, as I saw some suspect (to me as a layman at least) lines disabling something of Spybot, and defining "no home" with Int. Explorer. StartDreck (build 2.1.7 public stable) - 2004-08-17 @ 22:56:46 (GMT +02:00) Platform: Windows 98 (Win 4.10.1998 ) Internet Explorer: 6.0.2800.1106 Logged in as vppons at DELL »Registry »Run Keys »Current User »Run *MSMSGS="C:\Program Files\Messenger\msmsgs.exe" /background »RunOnce »Default User »Run *MSMSGS="C:\Program Files\Messenger\msmsgs.exe" /background »RunOnce »Local Machine »Run *ScanRegistry=c:\windows\scanregw.exe /autorun *TaskMonitor=c:\windows\taskmon.exe *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme *LoadQM=loadqm.exe *HPDJ Taskbar Utility=C:\WINDOWS\SYSTEM\hpztsb04.exe *TkBellExe=C:\Program Files\Common Files\Real\Update_OB\realsched.exe -osboot *EM_EXEC=C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE *SystemTray=SysTray.Exe *StillImageMonitor=C:\WINDOWS\SYSTEM\STIMON.EXE +OptionalComponents +IMAIL *Installed=1 +MAPI *NoChange=1 *Installed=1 +MAPI *NoChange=1 *Installed=1 »RunOnce »RunServices *LoadPowerProfile=Rundll32.exe powrprof.dll,LoadCurrentPwrScheme *SchedulingAgent=mstask.exe »RunServicesOnce **lsk=rundll32 C:\WINDOWS\SYSTEM\RES.DLL,StreamingDeviceSetup »RunOnceEx »RunServicesOnceEx »File Associations (CR) +.bat *batfile="%1" %* +.com *comfile="%1" %* +.disabled *SpybotSD.DisabledFile="C:\PROGRAM FILES\SPYBOT - SEARCH & DESTROY\blindman.exe" "%1" +.exe *exefile="%1" %* +.hta *htafile=C:\WINDOWS\SYSTEM\MSHTA.EXE "%1" %* +.htm *htmlfile="C:\PROGRA~1\INTERN~1\iexplore.exe" -nohome +.html *htmlfile="C:\PROGRA~1\INTERN~1\iexplore.exe" -nohome +.js *JSFile=c:\windows\WScript.exe "%1" %* +.jse *JSEFile=c:\windows\WScript.exe "%1" %* +.pif *piffile="%1" %* +.reg *regfile=regedit.exe "%1" +.scr *scrfile="%1" /S +.txt *txtfile=c:\windows\NOTEPAD.EXE %1 +.vbs *VBSFile=c:\windows\WScript.exe "%1" %* +.vbe *VBEFile=c:\windows\WScript.exe "%1" %* +.wsh *WSHFile=c:\windows\WScript.exe "%1" %* +.wsf *WSFFile=c:\windows\WScript.exe "%1" %* +.lnk `lnkfile= [key or value does not exist] »Browser Helper Objects (LM) *AcroIEHelper.AcroIEHlprObj.1/{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} `InprocServer32=C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX *{53707962-6F74-2D53-2644-206D7942484F} `InprocServer32=C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL *{81245C90-EF22-11D8-AFBC-0050DD7A9E60} `InprocServer32=C:\WINDOWS\SYSTEM\HDGKEME.DLL »Files »Autostart Folders »Current User *C:\WINDOWS\Start Menu\Programs\StartUp\Office Startup.lnk *C:\WINDOWS\Start Menu\Programs\StartUp\Microsoft Find Fast.lnk »Default User *C:\WINDOWS\Start Menu\Programs\StartUp\Office Startup.lnk *C:\WINDOWS\Start Menu\Programs\StartUp\Microsoft Find Fast.lnk »Local Machine »INI-Files »WIN.INI\[windows] *LOAD= *RUN=C:\DELL\WINBATCH.EXE »SYSTEM.INI\[boot] *SHELL=Explorer.exe »Text Files *C:\WINDOWS\msdos.sys *C:\msdos.sys *C:\config.sys *C:\autoexec.bat *C:\WINDOWS\wininit.bak *C:\WINDOWS\winstart.bat *C:\WINDOWS\dosstart.bat *C:\WINDOWS\hosts »System/Drivers »Running Processes +FF8FC329=C:\WINDOWS\SYSTEM\KERNEL32.DLL +FFFF8371=C:\WINDOWS\SYSTEM\MSGSRV32.EXE +FFFF8B69=C:\WINDOWS\SYSTEM\SPOOL32.EXE +FFFC7ED9=C:\WINDOWS\SYSTEM\MPREXE.EXE +FFFC5A69=C:\TELES\TISDNMON.EXE +FFFCAF7D=C:\WINDOWS\SYSTEM\MSTASK.EXE +FFFD3C55=C:\WINDOWS\RUNDLL32.EXE +FFFD0941=C:\WINDOWS\SYSTEM\mmtask.tsk +FFFDD315=C:\WINDOWS\EXPLORER.EXE +FFF24D59=C:\TELES\CWD.EXE +FFF2B7E1=C:\WINDOWS\TASKMON.EXE +FFF36345=C:\WINDOWS\LOADQM.EXE +FFF36D71=C:\WINDOWS\SYSTEM\HPZTSB04.EXE +FFF3DE85=C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE +FFF3D1A1=C:\PROGRAM FILES\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE +FFF02975=C:\WINDOWS\SYSTEM\SYSTRAY.EXE +FFF0269D=C:\WINDOWS\SYSTEM\STIMON.EXE +FFF1C799=C:\PROGRAM FILES\MESSENGER\MSMSGS.EXE +FFF3AF71=C:\PROGRAM FILES\MSOFFICE\OFFICE\OSA.EXE +FFF38DC1=C:\WINDOWS\SYSTEM\DDHELP.EXE +FFF6F9C9=C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE +FFF7F0A5=C:\MY DOWNLOAD FILES\STARTDRECK\STARTDRECK.EXE »NT Services »Application specific I have also downloaded Win98Fix.zip and extracted it to a separate directory, but thus far I have not run the application. From the StartDreck log (link to res.dll, disabling and file association features) I have the feeling we are getting to the bottom of this now, correct? Anxiously waiting for your next instructions. Cheers,
Yes I'm hoping that we are closing in on this… -DoubleClick on: 'RunFix.reg' file in the folder Win98Fix, hit 'yes' on the prompt! -Restart computer! -File (res.dll) should be visible! -Do 'find files' for res.dll -delete the file res.dll After that run cwshredder and ad-aware Reboot Post a new HJT log
Dear Lappen,

Good news, after having followed your instructions, after rebooting , the system again requested to install the Messenger update, and after confirming the system indeed accepted the update. Haven't done anything else yet (like trying to install my McAfee Internet Security Suite).

The HJT log herebelow:

Logfile of HijackThis v1.98.2
Scan saved at 0:44:21, on 19-08-04
Platform: Windows 98 Gold (Win9x 4.10.1998)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\TELES\TISDNMON.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\TELES\CWD.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\LOADQM.EXE
C:\WINDOWS\SYSTEM\HPZTSB04.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\MSOFFICE\OFFICE\OSA.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\MSN APPS\UPDATER\01.02.0002.1001\EN-GB\MSNAPPAU.EXE
C:\MY DOWNLOAD FILES\HIJACKTHIS\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
F1 - win.ini: run=C:\DELL\WINBATCH.EXE
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.2001.0001\EN-GB\MSNTB.DLL
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.0002.1001\en-xu\stmain.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.2001.0001\EN-GB\MSNTB.DLL
O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\SYSTEM\hpztsb04.exe
O4 - HKLM\..\Run: [TkBellExe] C:\Program Files\Common Files\Real\Update_OB\realsched.exe -osboot
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [msnappau] "c:\program files\MSN Apps\Updater\01.02.0002.1001\en-gb\msnappau.exe"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKCU\..\Run: [MsnMsgr] "c:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: Office Startup.lnk = C:\Program Files\MSOffice\Office\OSA.EXE
O4 - Startup: Microsoft Find Fast.lnk = C:\Program Files\MSOffice\Office\FINDFAST.EXE
O8 - Extra context menu item: Open Frame in &New Window - C:\WINDOWS\WEB\frm2new.htm
O8 - Extra context menu item: &Highlight - C:\WINDOWS\WEB\highlight.htm
O8 - Extra context menu item: &Web Search - C:\WINDOWS\WEB\selsearch.htm
O8 - Extra context menu item: &Links List - C:\WINDOWS\WEB\urllist.htm
O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\WEB\zoomout.htm
O8 - Extra context menu item: I&mages List - C:\WINDOWS\Web\imglist.htm
O9 - Extra button: Bloomberg - {5D1A1441-741F-11d2-B3C2-00A0C903AF18} - c:\windows\SYSTEM\shdocvw.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM\Shdocvw.dll
O12 - Plugin for .pdf: C:\PROGRA~1\INTERN~1\PLUGINS\nppdf32.dll
O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedCon…bin/AvSniff.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/…377/mcfscan.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
O18 - Protocol: wavetop - (no CLSID) - (no file)


Regards,

VPP

Dear Lappen,

Good news, after having followed your instructions, after rebooting , the system again requested to install the Messenger update, and after confirming the system indeed accepted the update. Haven't done anything else yet (like trying to install my McAfee Internet Security Suite).

Great! let's try to get the rest of the stuff from your log before doing any more instals :)

Fix these 3 lines with HJT

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O18 - Protocol: wavetop - (no CLSID) - (no file)

Reboot, use the internet with Internet Explorer for a while, Reboot again and post a new LOG, DO NOT use ad-aware or spybot again I want to see if your log changes from the one above
Dear Lappen,

See new HJT log below, did not run ad-aware, spybor, or CWShredder.

Logfile of HijackThis v1.98.2
Scan saved at 0:25:22, on 20-08-04
Platform: Windows 98 Gold (Win9x 4.10.1998)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\TELES\TISDNMON.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\TELES\CWD.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\LOADQM.EXE
C:\WINDOWS\SYSTEM\HPZTSB04.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\MSN APPS\UPDATER\01.02.0002.1001\EN-GB\MSNAPPAU.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\MSOFFICE\OFFICE\OSA.EXE
C:\MY DOWNLOAD FILES\HIJACKTHIS\HIJACKTHIS.EXE

F1 - win.ini: run=C:\DELL\WINBATCH.EXE
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.2001.0001\EN-GB\MSNTB.DLL
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.0002.1001\en-xu\stmain.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.2001.0001\EN-GB\MSNTB.DLL
O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\SYSTEM\hpztsb04.exe
O4 - HKLM\..\Run: [TkBellExe] C:\Program Files\Common Files\Real\Update_OB\realsched.exe -osboot
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [msnappau] "c:\program files\MSN Apps\Updater\01.02.0002.1001\en-gb\msnappau.exe"
O4 - HKLM\..\Run: [CriticalUpdate] c:\windows\SYSTEM\wucrtupd.exe -startup
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKCU\..\Run: [MsnMsgr] "c:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: Office Startup.lnk = C:\Program Files\MSOffice\Office\OSA.EXE
O4 - Startup: Microsoft Find Fast.lnk = C:\Program Files\MSOffice\Office\FINDFAST.EXE
O8 - Extra context menu item: Open Frame in &New Window - C:\WINDOWS\WEB\frm2new.htm
O8 - Extra context menu item: &Highlight - C:\WINDOWS\WEB\highlight.htm
O8 - Extra context menu item: &Web Search - C:\WINDOWS\WEB\selsearch.htm
O8 - Extra context menu item: &Links List - C:\WINDOWS\WEB\urllist.htm
O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\WEB\zoomout.htm
O8 - Extra context menu item: I&mages List - C:\WINDOWS\Web\imglist.htm
O9 - Extra button: Bloomberg - {5D1A1441-741F-11d2-B3C2-00A0C903AF18} - c:\windows\SYSTEM\shdocvw.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM\Shdocvw.dll
O12 - Plugin for .pdf: C:\PROGRA~1\INTERN~1\PLUGINS\nppdf32.dll
O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedCon…bin/AvSniff.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/…377/mcfscan.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
O18 - Protocol: wavetop - (no CLSID) - (no file)


Regards,

vppons
Looks good but one line still remains… Boot to safe mode and delete this line with HJT O18 - Protocol: wavetop - (no CLSID) - (no file) Reboot back to normal mode and run another HJT log and post i here. If that doesnt work I will ask someone else to look in to this
Dear Lappen, Bad news, I still do not manage to boot to safe mode. Screen turns blue with safe mode text on each angle, but then freezes, no start menu, no icons. Only possibility to reboot with ctrl-alt-del. Hence no possibility to follow instructions. Evidently system not yet fully fixed. Hope to hear soonest how to proceed. Regards, vppons
Hi guys

This won't resolve the blue screen issue but should get rid of the O18 entry.

Click here to download wavefix.zip. Extract wavefix.reg from the zip file and save it to the desktop. When done, double click the wavefix.reg when asked to merge say yes.

Reboot and post a new HJT log when done.
Hi Daemon, Lappen

Thanks for your assistance.

Followed your instructions, O18 line still appears. Herebelow the HJT log:


Logfile of HijackThis v1.98.2
Scan saved at 13:54:26, on 21-08-04
Platform: Windows 98 Gold (Win9x 4.10.1998)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\TELES\TISDNMON.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\TELES\CWD.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\LOADQM.EXE
C:\WINDOWS\SYSTEM\HPZTSB04.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAM FILES\MSN APPS\UPDATER\01.02.0002.1001\EN-GB\MSNAPPAU.EXE
C:\PROGRAM FILES\MSN MESSENGER\MSNMSGR.EXE
C:\PROGRAM FILES\MSOFFICE\OFFICE\OSA.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\MY DOWNLOAD FILES\HIJACKTHIS\HIJACKTHIS.EXE

F1 - win.ini: run=C:\DELL\WINBATCH.EXE
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAM FILES\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.2001.0001\EN-GB\MSNTB.DLL
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.02.0002.1001\en-xu\stmain.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\PROGRAM FILES\MSN APPS\MSN TOOLBAR\01.02.2001.0001\EN-GB\MSNTB.DLL
O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\SYSTEM\hpztsb04.exe
O4 - HKLM\..\Run: [TkBellExe] C:\Program Files\Common Files\Real\Update_OB\realsched.exe -osboot
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [msnappau] "c:\program files\MSN Apps\Updater\01.02.0002.1001\en-gb\msnappau.exe"
O4 - HKLM\..\Run: [CriticalUpdate] c:\windows\SYSTEM\wucrtupd.exe -startup
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKCU\..\Run: [MsnMsgr] "c:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: Office Startup.lnk = C:\Program Files\MSOffice\Office\OSA.EXE
O4 - Startup: Microsoft Find Fast.lnk = C:\Program Files\MSOffice\Office\FINDFAST.EXE
O8 - Extra context menu item: Open Frame in &New Window - C:\WINDOWS\WEB\frm2new.htm
O8 - Extra context menu item: &Highlight - C:\WINDOWS\WEB\highlight.htm
O8 - Extra context menu item: &Web Search - C:\WINDOWS\WEB\selsearch.htm
O8 - Extra context menu item: &Links List - C:\WINDOWS\WEB\urllist.htm
O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\WEB\zoomout.htm
O8 - Extra context menu item: I&mages List - C:\WINDOWS\Web\imglist.htm
O9 - Extra button: Bloomberg - {5D1A1441-741F-11d2-B3C2-00A0C903AF18} - c:\windows\SYSTEM\shdocvw.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM\Shdocvw.dll
O12 - Plugin for .pdf: C:\PROGRA~1\INTERN~1\PLUGINS\nppdf32.dll
O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedCon…bin/AvSniff.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/…377/mcfscan.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
O18 - Protocol: wavetop - (no CLSID) - (no file)


Might the O18 line have something to do with the Wavetop Data Broadcasting option I downloaded from my Windows 98 CD, and then decided to uninstall afterwards? If so, I cannot imagine this should do harm?

Would you want me to post a StartDreck log as well? In earlier correspondence one was already posted, it may give you some other clues (or may not, what the heck do I know about this stuff).

Regards,

vppons
Daemon, Lappen, One more question: should I by now try to install my McAfee Internet Security Suite in order to minimise the chance of any more misery, or would this hamper your efforts to repair my system? Cheers, vppons
Quite possibly. It's not actually harming you but it's irritating when it sticks in your log.

I need to modify the regfix. Please go to http://www.billsway.com/vbspage/ and scroll down to Registry Search Tool. Download, unzip and run RegSrch.vbs (you may need to enable your antivirus program to run the file).

Copy and paste this in the dialog box: wavetop

After a while a prompt will come up. Click OK to write the results to wordpad and post them.
Daemon, There you go: REGEDIT4 ; RegSrch.vbs © Bill James ; Registry search results for string "wavetop" 21-08-04 14:20:45 ; NOTE: This file will be deleted when you close WordPad. ; You must manually save this file to a new location if you want to refer to it again later. ; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.) [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\wavetop] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SETUP\OptionalComponents] "WaveTop"="WaveTop" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SETUP\OptionalComponents\WaveTop] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SETUP\OptionalComponents\WaveTop] "INF"="WaveTop.inf" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SETUP\OptionalComponents\WaveTop] "Section"="WaveTop.Install" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\WaveTopPerUser] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\WaveTopPerUser] @="Windows Setup - WaveTop" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\WaveTopPerUser] "StubPath"="rundll.exe c:\\windows\\SYSTEM\\setupx.dll,InstallHinfSection WaveTopPerUserInstall 64 c:\\windows\\INF\\wavetop.inf" [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\HTT] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\Logit] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\Launcher] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\WaveProt] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\CacheManager] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\UnPacker] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\WaveUM] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop\CurrentVersion\WaveUM\Tasks] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop Receiver] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop Receiver\TNLAUNCHER] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop Receiver\TNSystray] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop Receiver\TNRE] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop Receiver\TNRE\DCD_0] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop Receiver\TNM] [HKEY_LOCAL_MACHINE\SOFTWARE\WavePhore\WaveTop Receiver\TNCLIENT] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Class\MEDIA\0020] "DriverDesc"="WaveTop ™ NABTS/CC VBI Codec" [HKEY_LOCAL_MACHINE\System\CurrentControlSet\control\DeviceClasses\{07dad660-22f1-11d1-a9f4-00c04fbbde8f}\##.#0000000000000008#{07dad660-22f1-11d1-a9f4-00c04fbbde8f}\#GLOBAL\Device Parameters] "FriendlyName"="WaveTop ™ NABTS/CC VBI Codec" [HKEY_USERS\.Default\Software\Microsoft\Active Setup\Installed Components\WaveTopPerUser] [HKEY_USERS\.Default\Software\WavePhore\WaveTop] [HKEY_USERS\.Default\Software\WavePhore\WaveTop\CurrentVersion] [HKEY_USERS\.Default\Software\WavePhore\WaveTop\CurrentVersion\Options] I'll wait with installing McAfee, until we've fixed all problems. Cheers, vppons
Delete the wavefix files you downloaded earlier and click the link for the updated file. Follow the same procedure as before.

This will only target the O18 entry. It looks like that application left a lot of fragments behind - I'm reluctant to start removing those as I am not familiar with that program.

Post a new HJT log when done.

Have a look at this application - 30 day trial version:

http://www.macecraft.com/downloads/RegSupremePro_setup.exe

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI