Ry260
Topic Starter
I need help with fixes in my hjt log. I recently discovered the trojan downloader conhook in my ad aware scan. I ran the vundo fix on the file qomlm.dll and my scans no longer see any trouble. I am now not sure what to fix in the hjt log below. Any help is greatly appreciated.
Logfile of HijackThis v1.99.1
Scan saved at 10:13:37 AM, on 11/27/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\system32\spoolsv.exe
F:\WINDOWS\Explorer.EXE
F:\PROGRA~1\Grisoft\AVG7\avgcc.exe
F:\PROGRA~1\Grisoft\AVG7\avgemc.exe
F:\WINDOWS\System32\system12.exe
F:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
F:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
F:\WINDOWS\csr.exe
F:\WINDOWS\lsass.exe
F:\WINDOWS\system32\pctspk.exe
F:\WINDOWS\sdktemp.exe
C:\WINDOWS\system32\wbem\bin32\services.exe
C:\WINDOWS\system32\wbem\bin32\svchost.exe
F:\HJT\HijackThis.exe
O2 - BHO: MSEvents Object - {B313D637-F405-4052-AC37-E2119AB3C8F8} - F:\WINDOWS\System32\urqqo.dll
O4 - HKLM\..\Run: [NeroCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVG7_CC] F:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] F:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O4 - HKLM\..\Run: [Microsoft Windows 128bit Subsystem] F:\WINDOWS\System32\system12.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - F:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - F:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/…b?1132959072127
O20 - Winlogon Notify: efeba - efeba.dll (file missing)
O20 - Winlogon Notify: iiife - iiife.dll (file missing)
O20 - Winlogon Notify: qomlm - qomlm.dll (file missing)
O20 - Winlogon Notify: urqqo - F:\WINDOWS\System32\urqqo.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - F:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - F:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - Unknown owner - F:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe (file missing)
O23 - Service: Client Server Runtime Service (csrss32) - Unknown owner - F:\WINDOWS\csr.exe
O23 - Service: DynamicHost (DLHOST) - Unknown owner - F:\WINDOWS\dlhost.exe (file missing)
O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - F:\WINDOWS\lsass.exe
O23 - Service: Microsoft Distributed Transaction (MSDT) - Unknown owner - F:\WINDOWS\msdt.exe (file missing)
O23 - Service: netconf32 - Unknown owner - F:\WINDOWS\netconf32.exe (file missing)
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - F:\WINDOWS\system32\pctspk.exe
O23 - Service: sdktemp - Unknown owner - F:\WINDOWS\sdktemp.exe
O23 - Service: System32 - Unknown owner - C:\WINDOWS\system32\wbem\bin32\services.exe
O23 - Service: System64 - Unknown owner - C:\WINDOWS\system32\wbem\bin32\services.exe
Logfile of HijackThis v1.99.1
Scan saved at 10:13:37 AM, on 11/27/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\system32\spoolsv.exe
F:\WINDOWS\Explorer.EXE
F:\PROGRA~1\Grisoft\AVG7\avgcc.exe
F:\PROGRA~1\Grisoft\AVG7\avgemc.exe
F:\WINDOWS\System32\system12.exe
F:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
F:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
F:\WINDOWS\csr.exe
F:\WINDOWS\lsass.exe
F:\WINDOWS\system32\pctspk.exe
F:\WINDOWS\sdktemp.exe
C:\WINDOWS\system32\wbem\bin32\services.exe
C:\WINDOWS\system32\wbem\bin32\svchost.exe
F:\HJT\HijackThis.exe
O2 - BHO: MSEvents Object - {B313D637-F405-4052-AC37-E2119AB3C8F8} - F:\WINDOWS\System32\urqqo.dll
O4 - HKLM\..\Run: [NeroCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVG7_CC] F:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] F:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O4 - HKLM\..\Run: [Microsoft Windows 128bit Subsystem] F:\WINDOWS\System32\system12.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - F:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - F:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/…b?1132959072127
O20 - Winlogon Notify: efeba - efeba.dll (file missing)
O20 - Winlogon Notify: iiife - iiife.dll (file missing)
O20 - Winlogon Notify: qomlm - qomlm.dll (file missing)
O20 - Winlogon Notify: urqqo - F:\WINDOWS\System32\urqqo.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - F:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - F:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - Unknown owner - F:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe (file missing)
O23 - Service: Client Server Runtime Service (csrss32) - Unknown owner - F:\WINDOWS\csr.exe
O23 - Service: DynamicHost (DLHOST) - Unknown owner - F:\WINDOWS\dlhost.exe (file missing)
O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - F:\WINDOWS\lsass.exe
O23 - Service: Microsoft Distributed Transaction (MSDT) - Unknown owner - F:\WINDOWS\msdt.exe (file missing)
O23 - Service: netconf32 - Unknown owner - F:\WINDOWS\netconf32.exe (file missing)
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - F:\WINDOWS\system32\pctspk.exe
O23 - Service: sdktemp - Unknown owner - F:\WINDOWS\sdktemp.exe
O23 - Service: System32 - Unknown owner - C:\WINDOWS\system32\wbem\bin32\services.exe
O23 - Service: System64 - Unknown owner - C:\WINDOWS\system32\wbem\bin32\services.exe