suer
Topic Starter
I have a lot of trouble trying to clear an infection which has hijacked my IE explorer homepage and which adds a search bar. I have tried every software I can to fix it this is my last hope.
I have currently installed the full version of Adaware SE plus and Adwatch. plus Spybot and spyware blaster. Others have been tried but unsuccessful.
Adaware fixes the problem briefly. It was picking up a lop infection. However the file is still on my system and reinfects every 0.06 secs. I can watch it's progress on Adwatch event file.
Attached is the last hijack this file and the adwatch file.
Can you help? I would really appreciate it.
Logfile of HijackThis v1.97.7
Scan saved at 5:39:42 PM, on 9/6/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Vet\isafe.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\System32\sistray.EXE
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Creative\ShareDLL\CtNotify.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Ash's Folder\Go Away\Plain junk\MsgPlus.exe
C:\Vet\VetTray.exe
C:\PROGRA~1\LAVASOFT\AD-AWA~2\Ad-Watch.exe
C:\Program Files\Creative\SBAudigy\TaskBar\CTLTray.exe
C:\Program Files\Creative\SBAudigy\TaskBar\CTLTask.exe
C:\Program Files\Creative\ShareDLL\MediaDet.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Paul\Local Settings\Temp\Temporary Directory 5 for hijackthis.zip\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rkiohwknrlsx.net/zHxw6GdrGTAHiW3DCE…oXOSkrCz1k.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.optusnet.com.au
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.optusnet.com.au
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.optusnet.com.au
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGx…54Ljn1fDZU.html
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.acer.com.au/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {95C7FADF-CEF1-B472-3C2A-718FDD905E93} - C:\PROGRA~1\ADMINH~1\Dart Wave.exe
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE
O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Ash's Folder\Go Away\Plain junk\MsgPlus.exe"
O4 - HKLM\..\Run: [PlanDefault] C:\PROGRA~1\TRANSR~1\uploadtick.exe
O4 - HKLM\..\Run: [VetTray] C:\Vet\VetTray.exe
O4 - HKLM\..\Run: [Aluria's Pop-Up Stopper] C:\Program Files\Aluria Software\EPS\eps.exe
O4 - HKLM\..\Run: [AWMON] "C:\PROGRA~1\LAVASOFT\AD-AWA~2\Ad-Watch.exe"
O4 - HKLM\..\Run: [That peak each start] C:\Documents and Settings\All Users\Application Data\ToolMp3ThatPeak\Store comp.exe
O4 - HKCU\..\Run: [TaskTray] "C:\Program Files\Creative\SBAudigy\TaskBar\CTLTray.exe"
O4 - HKCU\..\Run: [TaskBar] "C:\Program Files\Creative\SBAudigy\TaskBar\CTLTask.exe"
O4 - Startup: Office Startup.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Startup: Microsoft Find Fast.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.optusnet.com.au
O14 - IERESET.INF: MS_START_PAGE_URL=http://www.optusnet.com.au
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwa…director/sw.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/090922314375c21c8500/…ip/RdxIE601.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5co…b?1093676097781
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.microsoft.com/CAB/…8064.1216203704
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/ac…ta/SymAData.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwa…ash/swflash.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/techsupp/ac…/ActiveData.cab
Adwatch
Ad-Watch Logfile, exported on 8/31/2004
Total number of events:7
===============================================
8/31/2004 6:25:14 PM - Definitions file SE1R6 30.08.2004 loaded successfully.
Build:SE1R6 30.08.2004
Total Signatures :28058
Target Families :539
Target Categories :6
CSI data Size :5984
File Size :1054736
===============================================
8/31/2004 6:25:14 PM - User preferences file loaded.
Ad-Watch preference file loaded.
Applying user settings
C:\Documents and Settings\Paul\Application Data\Lavasoft\Ad-Aware\awsettings.awc
Initialization complete.
===============================================
8/31/2004 6:25:15 PM - Sites file loaded.
Sites file loaded successfully.
C:\Program Files\Lavasoft\Ad-Aware SE Plus\sites.txt
Total entries : 3229
===============================================
8/31/2004 6:25:17 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://rimejuvukiklnbaibdyroovue.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO_2TJFtB33xF054Ljn1fDZU.php
===============================================
8/31/2004 6:25:57 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://www.nnumxnxxnstxalwxp.net/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO_2lQKkmxM2FU54Ljn1fDZU.html
===============================================
8/31/2004 6:26:42 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://www.jjcbsahssjcrqgkq.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO/_UGYqHajyXk54Ljn1fDZU.html
===============================================
8/31/2004 6:27:27 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://www.vivmnwievkbayggnubw.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO8xco85TbHZJE54Ljn1fDZU.html
===============================================
I have currently installed the full version of Adaware SE plus and Adwatch. plus Spybot and spyware blaster. Others have been tried but unsuccessful.
Adaware fixes the problem briefly. It was picking up a lop infection. However the file is still on my system and reinfects every 0.06 secs. I can watch it's progress on Adwatch event file.
Attached is the last hijack this file and the adwatch file.
Can you help? I would really appreciate it.
Logfile of HijackThis v1.97.7
Scan saved at 5:39:42 PM, on 9/6/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Vet\isafe.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\System32\sistray.EXE
C:\WINDOWS\System32\CTHELPER.EXE
C:\Program Files\Creative\ShareDLL\CtNotify.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Ash's Folder\Go Away\Plain junk\MsgPlus.exe
C:\Vet\VetTray.exe
C:\PROGRA~1\LAVASOFT\AD-AWA~2\Ad-Watch.exe
C:\Program Files\Creative\SBAudigy\TaskBar\CTLTray.exe
C:\Program Files\Creative\SBAudigy\TaskBar\CTLTask.exe
C:\Program Files\Creative\ShareDLL\MediaDet.exe
C:\Program Files\Microsoft Office\Office\OSA.EXE
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Paul\Local Settings\Temp\Temporary Directory 5 for hijackthis.zip\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://rkiohwknrlsx.net/zHxw6GdrGTAHiW3DCE…oXOSkrCz1k.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.optusnet.com.au
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.optusnet.com.au
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.optusnet.com.au
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGx…54Ljn1fDZU.html
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.acer.com.au/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {95C7FADF-CEF1-B472-3C2A-718FDD905E93} - C:\PROGRA~1\ADMINH~1\Dart Wave.exe
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE
O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Ash's Folder\Go Away\Plain junk\MsgPlus.exe"
O4 - HKLM\..\Run: [PlanDefault] C:\PROGRA~1\TRANSR~1\uploadtick.exe
O4 - HKLM\..\Run: [VetTray] C:\Vet\VetTray.exe
O4 - HKLM\..\Run: [Aluria's Pop-Up Stopper] C:\Program Files\Aluria Software\EPS\eps.exe
O4 - HKLM\..\Run: [AWMON] "C:\PROGRA~1\LAVASOFT\AD-AWA~2\Ad-Watch.exe"
O4 - HKLM\..\Run: [That peak each start] C:\Documents and Settings\All Users\Application Data\ToolMp3ThatPeak\Store comp.exe
O4 - HKCU\..\Run: [TaskTray] "C:\Program Files\Creative\SBAudigy\TaskBar\CTLTray.exe"
O4 - HKCU\..\Run: [TaskBar] "C:\Program Files\Creative\SBAudigy\TaskBar\CTLTask.exe"
O4 - Startup: Office Startup.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Startup: Microsoft Find Fast.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.optusnet.com.au
O14 - IERESET.INF: MS_START_PAGE_URL=http://www.optusnet.com.au
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwa…director/sw.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/090922314375c21c8500/…ip/RdxIE601.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5co…b?1093676097781
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} - http://v4.windowsupdate.microsoft.com/CAB/…8064.1216203704
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/ac…ta/SymAData.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwa…ash/swflash.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/techsupp/ac…/ActiveData.cab
Adwatch
Ad-Watch Logfile, exported on 8/31/2004
Total number of events:7
===============================================
8/31/2004 6:25:14 PM - Definitions file SE1R6 30.08.2004 loaded successfully.
Build:SE1R6 30.08.2004
Total Signatures :28058
Target Families :539
Target Categories :6
CSI data Size :5984
File Size :1054736
===============================================
8/31/2004 6:25:14 PM - User preferences file loaded.
Ad-Watch preference file loaded.
Applying user settings
C:\Documents and Settings\Paul\Application Data\Lavasoft\Ad-Aware\awsettings.awc
Initialization complete.
===============================================
8/31/2004 6:25:15 PM - Sites file loaded.
Sites file loaded successfully.
C:\Program Files\Lavasoft\Ad-Aware SE Plus\sites.txt
Total entries : 3229
===============================================
8/31/2004 6:25:17 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://rimejuvukiklnbaibdyroovue.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO_2TJFtB33xF054Ljn1fDZU.php
===============================================
8/31/2004 6:25:57 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://www.nnumxnxxnstxalwxp.net/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO_2lQKkmxM2FU54Ljn1fDZU.html
===============================================
8/31/2004 6:26:42 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://www.jjcbsahssjcrqgkq.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO/_UGYqHajyXk54Ljn1fDZU.html
===============================================
8/31/2004 6:27:27 PM - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Internet Explorer\Search
Value:SearchAssistant
Data:http://www.sxiaiuwmem.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO9M6iZlZ2_WF054Ljn1fDZU.html
New Data:http://www.vivmnwievkbayggnubw.com/zHxw6GdrGTC2rpGxUaBJi/myWWm9mZaOj577YoSpTO8xco85TbHZJE54Ljn1fDZU.html
===============================================