This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

Pls Help Trojan Horse Clicker[already have HJT LOG]

5 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Logfile of HijackThis v1.99.1 Scan saved at 8:22:39 PM, on 2006/7/2 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Program Files\Norton AntiVirus\navapsvc.exe C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Program Files\Common Files\Real\Update_OB\realsched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\PROGRA~1\GENIUS~1\GNETMOUS.EXE C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Messenger\msmsgs.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Common Files\Symantec Shared\NMain.exe C:\PROGRA~1\NORTON~1\navw32.exe C:\WINDOWS\explorer.exe C:\HJT\hijackthis\HijackThis.exe R3 - URLSearchHook: (no name) - {B4790D7D-024F-26D6-171E-323BE57136B6} - panel_its.dll (file missing) O1 - Hosts: localhost 127.0.0.1 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{55DB6B77-5C16-4B59-9DA5-435D39243DF9}.dll O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\en-us\msntb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\en-us\msntb.dll O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{55DB6B77-5C16-4B59-9DA5-435D39243DF9}.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [mouseElf] C:\PROGRA~1\GENIUS~1\GNETMOUS.EXE O4 - HKLM\..\Run: [cnftips] stuffmon.exe O4 - HKLM\..\Run: [backorif] driver64.exe O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [gwbwy.exe] C:\WINDOWS\system32\gwbwy.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [KillAndClean] "C:\Program Files\KillAndClean\KillAndClean.exe" O4 - HKCU\..\Run: [DTOURS] ms-its.exe O4 - HKCU\..\Run: [jopplerg] Preliminary.exe O4 - HKCU\..\Run: [NukeSpan] powerdll.exe O4 - HKCU\..\Run: [Malware Sweeper] C:\Program Files\MalwareSweeper.com\MalwareSweeper\MalSwep.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CCS\Services\Tcpip\..\{B2385B5C-C436-4ECC-A391-F5578F183835}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O17 - HKLM\System\CS1\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O17 - HKLM\System\CS2\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe This File O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{55DB6B77-5C16-4B59-9DA5-435D39243DF9}.dll I already Press FIX to it…cuz b4 i use AVG scan this file than AVG will Stop Scan… so i think it is the Trojan…but i wrong,the virus still here…pls help and thx to you all^^.
Welcome to the forum. :wavey:

Your computer has been hijacked by people in the Ukraine. What you have is a Wareout infection.

85.255.112.0 - 85.255.127.255
Inhoster hosting company
OOO Inhoster, Poltavskij Shliax 24, Kharkiv, 61000, Ukraine


Please download FixWareout from one of these links:
Fixwareout.exe
Fixwareout.exe

CLOSE ALL WINDOWS (even this one) AND PROGRAMS!!!!

* Save it to your desktop and run it.
* Click Next, then Install, make sure "Run fixit" is checked and click Finish.
* The fix will begin; follow the prompts.
* You will be asked to reboot your computer; please do so.
* Your system may take longer than usual to load; this is normal.
* Once the desktop loads a text will open (report.txt). We'll need that in a bit.

CLOSE ALL WINDOWS (even this one) AND PROGRAMS!!!!

Run Hijack This!
Click "Do a systen scan only".
Then "check" the box to the left of these item(s):
(Note: Fixwareout.exe may have removed some of these)

R3 - URLSearchHook: (no name) - {B4790D7D-024F-26D6-171E-323BE57136B6} - panel_its.dll (file missing)

O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{55DB6B77-5C16-4B59-9DA5-435D39243DF9}.dll

O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{55DB6B77-5C16-4B59-9DA5-435D39243DF9}.dll

O4 - HKLM\..\Run: [cnftips] stuffmon.exe

O4 - HKLM\..\Run: [backorif] driver64.exe

O4 - HKLM\..\Run: [gwbwy.exe] C:\WINDOWS\system32\gwbwy.exe

O4 - HKCU\..\Run: [DTOURS] ms-its.exe

O4 - HKCU\..\Run: [jopplerg] Preliminary.exe

O4 - HKCU\..\Run: [NukeSpan] powerdll.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CCS\Services\Tcpip\..\{B2385B5C-C436-4ECC-A391-F5578F183835}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210

O17 - HKLM\System\CS1\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210

O17 - HKLM\System\CS2\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210

Then click "Fix checked" and close Hijack This!.

Reboot in "safe" mode.

Delete all of the following noted (in red) file(s)/FOLDER(s) you can find:

c:\windows\system32\gwbwy.exe <— file

c:\windows\system32\{55db6b77-5c16-4b59-9da5-435d39243df9}.dll <— file

driver64.exe <— file

ms-its.exe <— file

powerdll.exe <— file

preliminary.exe <— file

stuffmon.exe <— file

Some malware files may be "hidden".
Be sure to show hidden files when looking for these file(s) and/or folder(s).

Reboot in normal mode and "copy/paste" a new log file into this thread. :)

Also open this file with Notepad:

C:\fixwareout\report.txt

And paste it's contents into your next post.

:)
Fixwareout ver 1.003 Last edited 07/1/2006 Post this report in the forums please Reg Entries that were deleted HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0C804B656232-3828-0FD4-8420-F525211B{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}6FD56766ECE2-8C6B-7724-BF6F-F93CB0C6{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}682E6C3494F4-F71A-9CA4-9653-C3993F23{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AFA7DF50487F-91EB-5244-CE34-2F210A50{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A80588BD1ADA-D1E9-3B14-AF6B-FD0AF31C{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8023ECD3B721-DF19-CDE4-275A-287B5CF5{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BADA263672CB-1708-C6A4-909A-F706BD0E{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DE8F8321CFE7-65BA-A5B4-27CE-0AE2E0DC{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}02C503A457E2-C73A-B7F4-7280-46429614{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D3D24A86451A-E68B-5794-9DAB-B8E10C0F{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C60A4216C2F0-BA69-0314-B434-7C03561C{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}0972D0BD6D2D-D948-5A54-AEE5-81EE7A26{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}ECA8DFAA5047-F398-8CA4-423B-BF2839A8{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C4F83B0F0444-22DA-75F4-E25B-B39F75BC{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2DC893C87121-EB4B-4B84-F89F-7709EC24{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E176F1D8EAC1-3E28-6814-9774-193A9D29{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CE60C9F417BF-2E38-C1D4-9CF9-D4D9805E{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}2489C89DF2FB-4A08-ACD4-6DAC-658CB1F2{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DF8B7AF7FAEE-416A-D284-A763-01FC2B97{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}445A43759CC4-F69B-A734-61B9-673931DE{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CB6C4C0693D3-90AA-FF54-196D-EFEDF232{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D6CBB77AD7D7-F09A-F004-9837-14C7D2E2{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}9E43DD22DBFF-A7DB-4FB4-AA2B-7B96D194{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F5F89011FD8E-65D8-F084-C14B-96272471{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C0105A545A1C-7CA8-F484-CE3B-0D1D93F8{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}BE9ACFE58F6D-F0DA-49A4-F488-703BA976{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E302F2E236BD-6CA8-CAD4-FC3A-6C51D3D9{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DB6CFFBF990F-803A-4AD4-8CA6-71D136A2{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B79B680D6529-0F89-1B24-6C35-8CADB3B9{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}44A63C29561A-673A-9684-1513-9BDB3A84{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}569F351EC904-E46A-A484-C0B7-A161B937{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}31A51C997AF3-95E9-FF14-070C-4E4B6242{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4317969811A6-B558-8194-F4CA-A9897746{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}95E545760DFE-ED39-0EF4-6422-95392CB8{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8CD89DD8C483-D868-2854-DD99-0713AD0E{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}65B7858F650E-13FB-0944-EB99-9587CD64{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}910982B7D419-140A-4F74-40C4-751C7780{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}216DE5184945-C9C9-8984-EA89-3C62FEDB{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}EBA3C8B278C7-D50A-B774-19D1-469427CC{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CEC77B68A82F-C999-00F4-2847-6B532BF1{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CD8F02453769-B498-7D94-D230-D81DB29C{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}FBE183B4A41A-F8F8-4C04-5084-BB03D16F{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}60BDE0F0175B-3C28-58C4-A640-557694FC{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}D1DA3A937E2F-87A9-0184-A26C-129C9098{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}14FC185FCD4A-97A9-FF14-14B9-E62DB8FA{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5EF03699D583-8C38-14A4-948D-64AF7002{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}32B2FAED43D0-2CBA-6744-4ECB-10AF34D9{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DB2D91E73683-DF5B-C5C4-49C5-1AC35FAC{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}866705CEA60F-2638-0374-AD72-8C8530E1{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8BCEE357B1B9-C70B-A6D4-598F-D3A64584{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1B0DDC6B2392-7FDA-92C4-17E2-AEC6D366{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}CC5B3F745B1D-F999-4BA4-0D7F-22800E61{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7052264A25AD-5E78-8BF4-363A-07B5BC7E{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5BB114E93CA8-CD0B-9E64-4BFC-946C6559{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}63C8D266937A-61D8-16F4-F06B-855631B5{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}4D6B1ECABEF4-61E9-3174-5905-2BC74CE2{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B4CE8930C2EE-5158-BBD4-7AA9-A6A03476{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}5528C58475F8-124B-F264-205A-A27857E1{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}84CE4E9D3617-659A-40D4-F8AC-30FA7EFE{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}A1E5CF602D63-F948-C204-7581-2622E498{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B6A7858C81D0-C0B8-1984-7561-2DA5F211{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}78F5AB539EB0-034B-E734-50E5-C8ACDBBA{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}93BACD77A57C-F4DA-5544-F1BD-1BADB3A7{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}AD3C5A55EC16-76C8-9DC4-FAE7-9E6F0267{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}335A0A524D00-D5AA-1654-164E-979CFCBB{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}E1146B93CCF6-FAA8-A364-DEBA-5FB53712{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}1AC182CF16AE-F9FA-36B4-BF62-C951FFF6{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}340C23A8559B-DEE9-1D54-6C4C-C56551A8{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C873B402F9E0-081A-84E4-C6A9-BD12943A{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}04ABAB0E24E8-3489-3AE4-620A-328659E8{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}F3D35C23A80D-EA69-4A64-0FCA-F73C8F52{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}B05DDBBF59F5-E3C8-88F4-B4DD-4B98CE4F{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}7592EFCB5EA1-BA79-4C14-8A79-1FB6F670{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}DC89B1B8AFA1-D73B-5214-7B6B-BD29E648{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}44BEE6CB5C52-A40B-6444-9B00-2D2DD36D{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\vkjmd HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}C959287AFB7A-0968-80B4-C3D6-7A299585{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\}8457107D26F0-A06A-F2B4-3948-FD14BE1C{ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\swen HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\ogol HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\eno HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\llun HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\eerht HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\ruof HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\evif … Microsoft ® Windows Script Host Version 5.6 Random Runs removed from HKLM … PLEASE NOTE, There WILL be LEGIT FILES LISTED. IF YOU ARE UNSURE OF WHAT IT IS LEAVE THEM ALONE. Example ipsec6.exe is legitimate 遙遙?Search by size and names… C:\WINDOWS\SYSTEM32\IPSEC6.EXE * csr.exe C:\WINDOWS\System32\CSXNV.EXE 遙遙?Misc files * thequicklink C:\WINDOWS\System32\{55DB6~1.DLL 遙遙?Checking for older varients covered by the Rem3 tool 遙遙? Search five digit cs, dm and jb files This WILL/CAN also list Legit Files, Submit them at Virustotal C:\WINDOWS\SYSTEM32\CSXNV.EXE 51,295 2006-07-02 C:\WINDOWS\SYSTEM32\DMJKV.EXE 44,109 2004-08-04 Other suspects Directory of C:\WINDOWS\system32 {55DB6B77-5C16-4B59-9DA5-435D39243DF9}.dll {C1EB41DF-8493-4B2F-A60A-0F62D7017548}.exe {585992A7-6D3C-4B08-8690-A7BFA782959C}.exe {D63DD2D2-00B9-4446-B04A-25C5BC6EEB44}.exe {F4EC89B4-DD4B-4F88-8C3E-5F95FBBDD50B}.exe {A34921DB-9A6C-4E48-A180-0E9F204B378C}.exe {8A15565C-C4C6-45D1-9EED-B9558A32C043}.exe {6FFF159C-26FB-4B63-AF9F-EA61FC281CA1}.exe {21735BF5-ABED-463A-8AAF-6FCC39B6411E}.exe {BBCFC979-E461-4561-AA5D-00D425A0A533}.exe {7620F6E9-7EAF-4CD9-8C67-61CE55A5C3DA}.exe {7A3BDAB1-DB1F-4455-AD4F-C75A77DCAB39}.exe {ABBDCA8C-5E05-437E-B430-0BE935BA5F87}.exe {112F5AD2-1657-4891-8B0C-0D18C8587A6B}.exe {894E2262-1857-402C-849F-36D206FC5E1A}.exe {EFE7AF03-CA8F-4D04-A956-7163D9E4EC48}.exe {1E75872A-A502-462F-B421-8F57485C8255}.exe {67430A6A-9AA7-4DBB-8515-EE2C0398EC4B}.exe {2EC47CB2-5095-4713-9E16-4FEBACE1B6D4}.exe {5B136558-B60F-4F61-8D16-A739662D8C36}.exe {9556C649-CFB4-46E9-B0DC-8AC39E411BB5}.exe {E7CB5B70-A363-4FB8-87E5-DA52A4622507}.exe {16E00822-F7D0-4AB4-999F-D1B547F3B5CC}.exe {663D6CEA-2E71-4C29-ADF7-2932B6CDD0B1}.exe {48546A3D-F895-4D6A-B07C-9B1B753EECB8}.exe {1E0358C8-27DA-4730-8362-F06AEC507668}.exe {CAF53CA1-5C94-4C5C-B5FD-38637E19D2BD}.exe {9D43FA01-BCE4-4476-ABC2-0D34DEAF2B23}.exe {2007FA46-D849-4A41-83C8-385D99630FE5}.exe {AF8BD26E-9B41-41FF-9A79-A4DCF581CF41}.exe {8909C921-C62A-4810-9A78-F2E739A3AD1D}.exe {CF496755-046A-4C85-82C3-B5710F0EDB06}.exe {F61D30BB-4805-40C4-8F8F-A14A4B381EBF}.exe {C92BD18D-032D-49D7-894B-96735420F8DC}.exe {1FB235B6-7482-4F00-999C-F28A86B77CEC}.exe {CC724964-1D91-477B-A05D-7C872B8C3ABE}.exe {BDEF26C3-98AE-4898-9C9C-5494815ED612}.exe {0877C157-4C04-47F4-A041-914D7B289019}.exe {46DC7859-99BE-4490-BF31-E056F8587B56}.exe {E0DA3170-99DD-4582-868D-384C8DD98DC8}.exe {8BC29359-2246-4FE0-93DE-EFD067545E59}.exe {6477989A-AC4F-4918-855B-6A1189697134}.exe {2426B4E4-C070-41FF-9E59-3FA799C15A13}.exe {739B161A-7B0C-484A-A64E-409CE153F965}.exe {48A3BDB9-3151-4869-A376-A16592C36A44}.exe {9B3BDAC8-53C6-42B1-98F0-9256D086B97B}.exe {2A631D17-6AC8-4DA4-A308-F099FBFFC6BD}.exe {9D3D15C6-A3CF-4DAC-8AC6-DB632E2F203E}.exe {679AB307-884F-4A94-AD0F-D6F85EFCA9EB}.exe {8F39D1D0-B3EC-484F-8AC7-C1A545A5010C}.exe {17427269-B41C-480F-8D56-E8DF11098F5F}.exe {491D69B7-B2AA-4BF4-BD7A-FFBD22DD34E9}.exe {2E2D7C41-7389-400F-A90F-7D7DA77BBC6D}.exe {232FDEFE-D691-45FF-AA09-3D3960C4C6BC}.exe {ED139376-9B16-437A-B96F-4CC95734A544}.exe {79B2CF10-367A-482D-A614-EEAF7FA7B8FD}.exe {2F1BC856-CAD6-4DCA-80A4-BF2FD98C9842}.exe {E5089D4D-9FC9-4D1C-83E2-FB714F9C06EC}.exe {92D9A391-4779-4186-82E3-1CAE8D1F671E}.exe {42CE9077-F98F-48B4-B4BE-12178C398CD2}.exe {CB57F93B-B52E-4F57-AD22-4440F0B38F4C}.exe {8A9382FB-B324-4AC8-893F-7405AAFD8ACE}.exe {62A7EE18-5EEA-45A5-849D-D2D6DB0D2790}.exe {C16530C7-434B-4130-96AB-0F2C6124A06C}.exe {F0C01E8B-BAD9-4975-B86E-A15468A42D3D}.exe {41692464-0827-4F7B-A37C-2E754A305C20}.exe {CD0E2EA0-EC72-4B5A-AB56-7EFC1238F8ED}.exe {E0DB607F-A909-4A6C-8071-BC276362ADAB}.exe {5FC5B782-A572-4EDC-91FD-127B3DCE3208}.exe {C13FA0DF-B6FA-41B3-9E1D-ADA1DB88508A}.exe {05A012F2-43EC-4425-BE19-F78405FD7AFA}.exe {32F3993C-3569-4AC9-A17F-4F4943C6E286}.exe {6C0BC39F-F6FB-4277-B6C8-2ECE66765DF6}.exe this is the report file^^ so i continue it like what you write? going to safe mode now?^^ thx~
Logfile of HijackThis v1.99.1 Scan saved at 10:09:19 PM, on 2006/7/2 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Program Files\Norton AntiVirus\navapsvc.exe C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Program Files\Common Files\Real\Update_OB\realsched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\PROGRA~1\GENIUS~1\GNETMOUS.EXE C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Messenger\msmsgs.exe C:\Program Files\Internet Explorer\iexplore.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\conime.exe C:\WINDOWS\system32\wuauclt.exe C:\HJT\hijackthis\HijackThis.exe O1 - Hosts: localhost 127.0.0.1 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{5CC4E659-81A1-47C3-B18F-7BBCED940633}.dll O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\en-us\msntb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\en-us\msntb.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{5CC4E659-81A1-47C3-B18F-7BBCED940633}.dll O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [mouseElf] C:\PROGRA~1\GENIUS~1\GNETMOUS.EXE O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [aavzm.exe] C:\WINDOWS\system32\aavzm.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CCS\Services\Tcpip\..\{B2385B5C-C436-4ECC-A391-F5578F183835}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O17 - HKLM\System\CS1\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O17 - HKLM\System\CS2\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe very thx to you^^
I forgot tell you,i go in safe mode and i only found {55db6b77-5c16-4b59-9da5-435d39243df9}.dll And the:driver64,ms-its,powerdll,preliminary,stuffmon, this all cant find.
CLOSE ALL WINDOWS (even this one) AND PROGRAMS!!!!

Run Hijack This!
Click "Do a systen scan only".
Then "check" the box to the left of these item(s):

O2 - BHO: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{5CC4E659-81A1-47C3-B18F-7BBCED940633}.dll

O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\system32\{5CC4E659-81A1-47C3-B18F-7BBCED940633}.dll

O4 - HKLM\..\Run: [aavzm.exe] C:\WINDOWS\system32\aavzm.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CCS\Services\Tcpip\..\{B2385B5C-C436-4ECC-A391-F5578F183835}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210

O17 - HKLM\System\CS1\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210

O17 - HKLM\System\CS2\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210


Then click "Fix checked" and close Hijack This!.

Reboot in "safe" mode.

Delete all of the following noted (in red) file(s)/FOLDER(s) you can find:

c:\windows\system32\aavzm.exe <— file

c:\windows\system32\{5cc4e659-81a1-47c3-b18f-7bbced940633}.dll <— file

C:\WINDOWS\SYSTEM32\CSXNV.EXE <— file

C:\WINDOWS\SYSTEM32\DMJKV.EXE <— file

c:\windows\system32\{55DB6B77-5C16-4B59-9DA5-435D39243DF9}.dll <— file

c:\windows\system32\{C1EB41DF-8493-4B2F-A60A-0F62D7017548}.exe <— file

c:\windows\system32\{585992A7-6D3C-4B08-8690-A7BFA782959C}.exe <— file

c:\windows\system32\{D63DD2D2-00B9-4446-B04A-25C5BC6EEB44}.exe <— file

c:\windows\system32\{F4EC89B4-DD4B-4F88-8C3E-5F95FBBDD50B}.exe <— file

c:\windows\system32\{A34921DB-9A6C-4E48-A180-0E9F204B378C}.exe <— file

c:\windows\system32\{8A15565C-C4C6-45D1-9EED-B9558A32C043}.exe <— file

c:\windows\system32\{6FFF159C-26FB-4B63-AF9F-EA61FC281CA1}.exe <— file

c:\windows\system32\{21735BF5-ABED-463A-8AAF-6FCC39B6411E}.exe <— file

c:\windows\system32\{BBCFC979-E461-4561-AA5D-00D425A0A533}.exe <— file

c:\windows\system32\{7620F6E9-7EAF-4CD9-8C67-61CE55A5C3DA}.exe <— file

c:\windows\system32\{7A3BDAB1-DB1F-4455-AD4F-C75A77DCAB39}.exe <— file

c:\windows\system32\{ABBDCA8C-5E05-437E-B430-0BE935BA5F87}.exe <— file

c:\windows\system32\{112F5AD2-1657-4891-8B0C-0D18C8587A6B}.exe <— file

c:\windows\system32\{894E2262-1857-402C-849F-36D206FC5E1A}.exe <— file

c:\windows\system32\{EFE7AF03-CA8F-4D04-A956-7163D9E4EC48}.exe <— file

c:\windows\system32\{1E75872A-A502-462F-B421-8F57485C8255}.exe <— file

c:\windows\system32\{67430A6A-9AA7-4DBB-8515-EE2C0398EC4B}.exe <— file

c:\windows\system32\{2EC47CB2-5095-4713-9E16-4FEBACE1B6D4}.exe <— file

c:\windows\system32\{5B136558-B60F-4F61-8D16-A739662D8C36}.exe <— file

c:\windows\system32\{9556C649-CFB4-46E9-B0DC-8AC39E411BB5}.exe <— file

c:\windows\system32\{E7CB5B70-A363-4FB8-87E5-DA52A4622507}.exe <— file

c:\windows\system32\{16E00822-F7D0-4AB4-999F-D1B547F3B5CC}.exe <— file

c:\windows\system32\{663D6CEA-2E71-4C29-ADF7-2932B6CDD0B1}.exe <— file

c:\windows\system32\{48546A3D-F895-4D6A-B07C-9B1B753EECB8}.exe <— file

c:\windows\system32\{1E0358C8-27DA-4730-8362-F06AEC507668}.exe <— file

c:\windows\system32\{CAF53CA1-5C94-4C5C-B5FD-38637E19D2BD}.exe <— file

c:\windows\system32\{9D43FA01-BCE4-4476-ABC2-0D34DEAF2B23}.exe <— file

c:\windows\system32\{2007FA46-D849-4A41-83C8-385D99630FE5}.exe <— file

c:\windows\system32\{AF8BD26E-9B41-41FF-9A79-A4DCF581CF41}.exe <— file

c:\windows\system32\{8909C921-C62A-4810-9A78-F2E739A3AD1D}.exe <— file

c:\windows\system32\{CF496755-046A-4C85-82C3-B5710F0EDB06}.exe <— file

c:\windows\system32\{F61D30BB-4805-40C4-8F8F-A14A4B381EBF}.exe <— file

c:\windows\system32\{C92BD18D-032D-49D7-894B-96735420F8DC}.exe <— file

c:\windows\system32\{1FB235B6-7482-4F00-999C-F28A86B77CEC}.exe <— file

c:\windows\system32\{CC724964-1D91-477B-A05D-7C872B8C3ABE}.exe <— file

c:\windows\system32\{BDEF26C3-98AE-4898-9C9C-5494815ED612}.exe <— file

c:\windows\system32\{0877C157-4C04-47F4-A041-914D7B289019}.exe <— file

c:\windows\system32\{46DC7859-99BE-4490-BF31-E056F8587B56}.exe <— file

c:\windows\system32\{E0DA3170-99DD-4582-868D-384C8DD98DC8}.exe <— file

c:\windows\system32\{8BC29359-2246-4FE0-93DE-EFD067545E59}.exe <— file

c:\windows\system32\{6477989A-AC4F-4918-855B-6A1189697134}.exe <— file

c:\windows\system32\{2426B4E4-C070-41FF-9E59-3FA799C15A13}.exe <— file

c:\windows\system32\{739B161A-7B0C-484A-A64E-409CE153F965}.exe <— file

c:\windows\system32\{48A3BDB9-3151-4869-A376-A16592C36A44}.exe <— file

c:\windows\system32\{9B3BDAC8-53C6-42B1-98F0-9256D086B97B}.exe <— file

c:\windows\system32\{2A631D17-6AC8-4DA4-A308-F099FBFFC6BD}.exe <— file

c:\windows\system32\{9D3D15C6-A3CF-4DAC-8AC6-DB632E2F203E}.exe <— file

c:\windows\system32\{679AB307-884F-4A94-AD0F-D6F85EFCA9EB}.exe <— file

c:\windows\system32\{8F39D1D0-B3EC-484F-8AC7-C1A545A5010C}.exe <— file

c:\windows\system32\{17427269-B41C-480F-8D56-E8DF11098F5F}.exe <— file

c:\windows\system32\{491D69B7-B2AA-4BF4-BD7A-FFBD22DD34E9}.exe <— file

c:\windows\system32\{2E2D7C41-7389-400F-A90F-7D7DA77BBC6D}.exe <— file

c:\windows\system32\{232FDEFE-D691-45FF-AA09-3D3960C4C6BC}.exe <— file

c:\windows\system32\{ED139376-9B16-437A-B96F-4CC95734A544}.exe <— file

c:\windows\system32\{79B2CF10-367A-482D-A614-EEAF7FA7B8FD}.exe <— file

c:\windows\system32\{2F1BC856-CAD6-4DCA-80A4-BF2FD98C9842}.exe <— file

c:\windows\system32\{E5089D4D-9FC9-4D1C-83E2-FB714F9C06EC}.exe <— file

c:\windows\system32\{92D9A391-4779-4186-82E3-1CAE8D1F671E}.exe <— file

c:\windows\system32\{42CE9077-F98F-48B4-B4BE-12178C398CD2}.exe <— file

c:\windows\system32\{CB57F93B-B52E-4F57-AD22-4440F0B38F4C}.exe <— file

c:\windows\system32\{8A9382FB-B324-4AC8-893F-7405AAFD8ACE}.exe <— file

c:\windows\system32\{62A7EE18-5EEA-45A5-849D-D2D6DB0D2790}.exe <— file

c:\windows\system32\{C16530C7-434B-4130-96AB-0F2C6124A06C}.exe <— file

c:\windows\system32\{F0C01E8B-BAD9-4975-B86E-A15468A42D3D}.exe <— file

c:\windows\system32\{41692464-0827-4F7B-A37C-2E754A305C20}.exe <— file

c:\windows\system32\{CD0E2EA0-EC72-4B5A-AB56-7EFC1238F8ED}.exe <— file

c:\windows\system32\{E0DB607F-A909-4A6C-8071-BC276362ADAB}.exe <— file

c:\windows\system32\{5FC5B782-A572-4EDC-91FD-127B3DCE3208}.exe <— file

c:\windows\system32\{C13FA0DF-B6FA-41B3-9E1D-ADA1DB88508A}.exe <— file

c:\windows\system32\{05A012F2-43EC-4425-BE19-F78405FD7AFA}.exe <— file

c:\windows\system32\{32F3993C-3569-4AC9-A17F-4F4943C6E286}.exe <— file

c:\windows\system32\{6C0BC39F-F6FB-4277-B6C8-2ECE66765DF6}.exe <— file

Some malware files may be "hidden".
Be sure to show hidden files when looking for these file(s) and/or folder(s).

Reboot in normal mode and "copy/paste" a new HijackThis! log file into this thread. :)
Logfile of HijackThis v1.99.1 Scan saved at 11:02:38 PM, on 2006/7/2 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Program Files\Norton AntiVirus\navapsvc.exe C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Program Files\Common Files\Real\Update_OB\realsched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\PROGRA~1\GENIUS~1\GNETMOUS.EXE C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Messenger\msmsgs.exe C:\Program Files\Internet Explorer\iexplore.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\conime.exe C:\WINDOWS\system32\wuauclt.exe C:\HJT\hijackthis\HijackThis.exe O1 - Hosts: localhost 127.0.0.1 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\en-us\msntb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.5000.1021\en-us\msntb.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: (no name) - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - (no file) O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [mouseElf] C:\PROGRA~1\GENIUS~1\GNETMOUS.EXE O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [esprj.exe] C:\WINDOWS\system32\esprj.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CCS\Services\Tcpip\..\{B2385B5C-C436-4ECC-A391-F5578F183835}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O17 - HKLM\System\CS1\Services\Tcpip\..\{0955DD0B-7FB8-4485-8683-FF9A2F50D920}: NameServer = 85.255.114.46,85.255.112.210 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.46 85.255.112.210 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe The aavzm.exe and dmjkv.exe i cant found it.
Please download ATF Cleaner by Atribune.
Download - ATF Cleaner»
This program is for XP and Windows 2000 only

Don't run it yet.

Download ewido anti-spyware from HERE and save that file to your
desktop.
This is a 30 day trial of the program
  • Once you have downloaded ewido anti-spyware, locate the icon on the desktop
    and double-click it to launch the set up program.
  • Once the setup is complete you will need run ewido and update the definition
    files.
  • On the main screen select the icon "Update" then select the "
    Update now
    " link.
    • Next select the "Start Update" button, the update will start and a
      progress bar will show the updates being installed.
  • Once the update has completed select the "Scanner" icon at the top of
    the screen, then select the "Settings" tab.
  • Once in the Settings screen click on "Recommended actions" and then
    select "Quarantine".
  • Under "Reports"
    • Select "Automatically generate report after every scan"
    • Un-Select "Only if threats were found"
Close ewido anti-spyware. Do Not run a scan yet.

Reboot in "safe" mode.

Double-click ATF-Cleaner.exe to run the program.
Under Main choose: Select All.
Click the Empty Selected button.
Close the program.

Then please run Ewido, click on the Scanner run a full scan and let it clean everything it finds.
Save the logfile from the scan.

Boot in normal mode.

Post:

1. A new HijackThis! log.

2. The report from Ewido

Into this thread. :)
Thx for your help,but i giving up already,Ewido also same as other's anti virus software,scan till some file will stop scan[Downloader.Agent.uj] <——–and this cant quarantine,delete also cant,i will take it to format,anyway,thx to you^^!
This topic is now closed.

If you need this topic reopened, please request this by sending an email to us at the following link

(Click for address)
Include your post user name and detail why you need it reopened with a valid link to your post.
Any bad links or emails that are not from the original poster will be deleted without response.
Any emails without the subject "Reopen" will be deleted without being looked at.

If this is not your thread please start a New Topic.

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI