This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

HijackThis Log for spyware caught at MySpace

8 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Logfile of HijackThis v1.99.1
Scan saved at 14.23.31, on 10/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programmi\Cisco Systems\VPN Client\cvpnd.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Executive Software\Diskeeper\DkService.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Trend Micro\OfficeScan Client\pccntmon.exe
C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe
C:\Programmi\Google\Google Desktop Search\GoogleDesktopIndex.exe
C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programmi\PowerQuest\DataKeeper\DataKeeper.exe
C:\Programmi\Trend Micro\OfficeScan Client\ntrtscan.exe
C:\Programmi\Google\Google Desktop Search\GoogleDesktopCrawl.exe
c:\Programmi\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\Programmi\Trend Micro\OfficeScan Client\tmlisten.exe
C:\Programmi\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\WINDOWS\TEMP\ANB9FE.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://wsp.websolute.it/verify.asp?user=d….sword=soluteweb
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O1 - Hosts: 194.183.89.5 www2.eyesonline.it
O1 - Hosts: 194.183.89.5 DATA2
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Programmi\Executive Software\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [ATIPTA] "C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Programmi\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [StoneGateAgent] "C:\Programmi\Stonesoft\StoneGate VPN Client\sgagent.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
O4 - Startup: DataKeeper.lnk = C:\Programmi\PowerQuest\DataKeeper\DataKeeper.exe
O4 - Startup: Mozilla Firefox.lnk = C:\Programmi\Mozilla Firefox\firefox.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {00134F72-5284-44F7-95A8-52A619F70751} (ObjWinNTCheck Class) - https://wspdc:4343/officescan/console/Clien…ll/WinNTChk.cab
O16 - DPF: {08D75BB0-D2B5-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment SetupINICtrl Class) - https://wspdc:4343/officescan/console/Clien…ll/setupini.cab
O16 - DPF: {08D75BC1-D2B5-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment SetupCtrl Class) - https://wspdc:4343/officescan/console/Clien…stall/setup.cab
O16 - DPF: {35C3D91E-401A-4E45-88A5-F3B32CD72DF4} (Encrypt Class) - https://webserver:4343/officescan/console/html/AtxEnc.cab
O16 - DPF: {5EFE8CB1-D095-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment ObjRemoveCtrl Class) - https://wspdc:4343/officescan/console/Clien…/RemoveCtrl.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} -
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = websolute.lan
O17 - HKLM\Software\..\Telephony: DomainName = websolute.lan
O17 - HKLM\System\CCS\Services\Tcpip\..\{27A43AEE-3D70-44FC-B605-E9540192A0E3}: NameServer = 192.168.0.138,195.120.225.6
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = websolute.lan
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = websolute.lan
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programmi\File comuni\Microsoft Shared\Help\hxds.dll
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe (file missing)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programmi\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programmi\Executive Software\Diskeeper\DkService.exe
O23 - Service: SQL Server (SQLEXPRESS) (MSSQL$SQLEXPRESS) - Unknown owner - c:\Programmi\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe" -sSQLEXPRESS (file missing)
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: StoneGate VPN Client (SGClient) - Stonesoft Corp. - C:\Programmi\Stonesoft\StoneGate VPN Client\gatekeeper.exe
O23 - Service: EasyMail SMTP Express (smtpexp) - Unknown owner - C:\Programmi\EasyMail SMTP Express\smtpexp.exe" -r (file missing)
O23 - Service: EasyMail SMTP Express Pro (smtpexppro) - Unknown owner - C:\Programmi\EasyMail SMTP Express Pro\smtpexppro.exe" -r (file missing)
O23 - Service: OfficeScanNT Listener (tmlisten) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\tmlisten.exe
Sorry folks, I'm new here, got referred by the good people at spybot. I guess I should have put in a bit of explanation. I'm 99% sure i caught something thanks to an invitation to join a group on MySpace. Stupid, I know, but I clicked on it:

Hi ,

You have been invited to join the girl on girl romance show group on MySpace.

Click the link below to see the group:
http://groups.myspace.com/index.cfm?fuseac…oupID=104003568



Now don't click on it unless you know what you're doing!
Another thing, I guess I should have done the scan while my PC was running molasses slow. I didn't. Now when it starts up again, I'll run the scan and post the new log. Thanks!
-Dan
Hello again everybody, here's my log, created while my CPU in TaskManager was running at 100%! please help!

Logfile of HijackThis v1.99.1
Scan saved at 14.27.09, on 12/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programmi\Cisco Systems\VPN Client\cvpnd.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Executive Software\Diskeeper\DkService.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Trend Micro\OfficeScan Client\pccntmon.exe
C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe
C:\Programmi\Google\Google Desktop Search\GoogleDesktopIndex.exe
C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programmi\Trend Micro\OfficeScan Client\ntrtscan.exe
C:\Programmi\PowerQuest\DataKeeper\DataKeeper.exe
C:\Programmi\Mozilla Firefox\firefox.exe
c:\Programmi\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\Programmi\Trend Micro\OfficeScan Client\tmlisten.exe
C:\Programmi\Google\Google Desktop Search\GoogleDesktopCrawl.exe
C:\Programmi\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\WINDOWS\TEMP\AP5824.EXE
C:\Programmi\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\Programmi\Macromedia\Dreamweaver 8\Dreamweaver.exe
C:\Programmi\GAIM\gaim.exe
C:\Programmi\google\Google Talk\googletalk.exe
C:\WINDOWS\system32\mmc.exe
C:\Programmi\Microsoft Office\OFFICE11\WINWORD.EXE
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programmi\Microsoft Office\OFFICE11\EXCEL.EXE
C:\Programmi\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://wsp.websolute.it/verify.asp?user=d….sword=soluteweb
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O1 - Hosts: 194.183.89.5 www2.eyesonline.it
O1 - Hosts: 194.183.89.5 DATA2
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Programmi\Executive Software\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [ATIPTA] "C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Programmi\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [StoneGateAgent] "C:\Programmi\Stonesoft\StoneGate VPN Client\sgagent.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
O4 - Startup: DataKeeper.lnk = C:\Programmi\PowerQuest\DataKeeper\DataKeeper.exe
O4 - Startup: Mozilla Firefox.lnk = C:\Programmi\Mozilla Firefox\firefox.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {00134F72-5284-44F7-95A8-52A619F70751} (ObjWinNTCheck Class) - https://wspdc:4343/officescan/console/Clien…ll/WinNTChk.cab
O16 - DPF: {08D75BB0-D2B5-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment SetupINICtrl Class) - https://wspdc:4343/officescan/console/Clien…ll/setupini.cab
O16 - DPF: {08D75BC1-D2B5-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment SetupCtrl Class) - https://wspdc:4343/officescan/console/Clien…stall/setup.cab
O16 - DPF: {35C3D91E-401A-4E45-88A5-F3B32CD72DF4} (Encrypt Class) - https://webserver:4343/officescan/console/html/AtxEnc.cab
O16 - DPF: {5EFE8CB1-D095-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment ObjRemoveCtrl Class) - https://wspdc:4343/officescan/console/Clien…/RemoveCtrl.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} -
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = websolute.lan
O17 - HKLM\Software\..\Telephony: DomainName = websolute.lan
O17 - HKLM\System\CCS\Services\Tcpip\..\{27A43AEE-3D70-44FC-B605-E9540192A0E3}: NameServer = 192.168.0.138,195.120.225.6
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = websolute.lan
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = websolute.lan
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programmi\File comuni\Microsoft Shared\Help\hxds.dll
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe (file missing)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programmi\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programmi\Executive Software\Diskeeper\DkService.exe
O23 - Service: SQL Server (SQLEXPRESS) (MSSQL$SQLEXPRESS) - Unknown owner - c:\Programmi\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe" -sSQLEXPRESS (file missing)
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: StoneGate VPN Client (SGClient) - Stonesoft Corp. - C:\Programmi\Stonesoft\StoneGate VPN Client\gatekeeper.exe
O23 - Service: EasyMail SMTP Express (smtpexp) - Unknown owner - C:\Programmi\EasyMail SMTP Express\smtpexp.exe" -r (file missing)
O23 - Service: EasyMail SMTP Express Pro (smtpexppro) - Unknown owner - C:\Programmi\EasyMail SMTP Express Pro\smtpexppro.exe" -r (file missing)
O23 - Service: OfficeScanNT Listener (tmlisten) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\tmlisten.exe
Hello again, I ran a program called ProcessExplorer while my PC was being hijacked and it found what I think is the problem. It's called Office Dog and runs a program which changes name every time, this time called: c:\Windows|temp\AP5824.EXE with a little icon of a terrier. Here below is the "image" of what ProcessExplorer gave me: ————————- Ajj Bjj Ajj jjj Bjj jjj jjj jjjjj Bjj Bjj jjj Bjj jjj Ajj !This program cannot be run in DOS mode. CRich .text `.rdata @.data .rsrc tBU RPV h8AB h(AB h8AB h8AB SUVWu D$8Pj RUS D$(UP QRVS VUj RPV RPV t`SUVW3 SUV3 PUh PQV hHAB UhxAB SVW QWV WhdAB PhXAB SVW3 lVB D$,Rh PIh T$,QR h,EB h,EB hhEB h$FB lVB lVB hhFB hHFB T$|C;~ Ajj (null) u Vj SVW 8csm u SW SVW ?csm 8csm SVW YYPW tVj YYP YYP QQSVW t:jtj Yt)V @PH_B u?jtj Yt&V FP=H_B QQSVW QQSVW (SVW wLVSP VSW uSVj VSj VSW u>Wj YWu SVW u>Vj QSV vXj VC20XC00U SVWU tEVU SVW uFWWj "WWSh E WW tfS tMWWS WWu VSh WVS VWu t9UW QQS3 VWu PSSW PVW SS@SSPVSS t#SSUP t$$VSS UWV HSVWh 8MZu t>j,P uiSj pD#U SVW NCu SVW SUVWu QSV QQSV SQP sN;E PPPPPPPP PPPPPPPP PPPPPPPP WVS SVW PVh WSV eYt,F PSW 8csm QQSVWj PSj? PSj? >:uNFV >:u#FV SVW3 QPS WQPWS WWWj WWSj PSS WWWj WWj t%WV t%WV SVW3 tbj Yu!j YYj SVWu VWuBh tPh SVWj SVW t!CS SVWj SVW PPPP PPPP @PWV SVWf Wte WSP WsX SWj SVWj tYPV YYF;5 HSVHWtgHHtF NTuI vXj FTu vQW \SVW HHt YYj YYj YYj +ttHHtd sYA oZA NYu QSUV WWWWj PWj t/WWUPj WVS FGQPS VWsr tRS KYu tAVW 0SVW PWPSS PWPSS SSV tySS t-VW QQSVW3 tUj= QQV3 VVVj SPj SVW3 YtM VPS 5lVB 5lVB lVB SVW tA<#u HHt nt2Ht#Ht hlVB hVB hVB hVB lVB j@jP h=zA hozA lVB hWj@_; pVB lVB ;5pVB pVB lVB lVB pVB GWS lVB SVW t$$SS Vug PuV QQSV Vue 4SVW VhI tBSh VWj @SVW btZ- VWh} tLj tKj VWhI VhI NWV ,SVW SWj tMVW u@hI 9HPu uSV QSV SSj SSj SSj SSj JPR SVW SQj Hui t>Ht Ht SVW btU QQSVW QSV WWW PjB SVW jXW jZW tBSh QSVW3 lVB QQS N US+ )SPj V(RW QQSV WQP N SW F(_+F$^[;E lVB QQVj lVB tEV YYj tBSh SVW QQV QQV QQV QQV QQV QQV tBSh SVW3 SShv lVB 1GG;E CGGC 1FF;E Vu4j uTVW QQUV QSVW QSV QQSVW QSV Vht SVW SVW CStringArray CObject CTempWnd CWnd AfxOldWndProc423 AfxWnd42s AfxControlBar42s AfxMDIFrame42s AfxFrameOrView42s AfxOleControl42s GetMonitorInfoA EnumDisplayMonitors MonitorFromPoint MonitorFromRect MonitorFromWindow GetSystemMetrics USER32 DISPLAY commctrl_DragListMsg ime InitCommonControlsEx COMCTL32.DLL CNotSupportedException CMemoryException CException CArchiveException CCmdTarget combobox CMapPtrToPtr CTempMenu CMenu CTempGdiObject CTempDC CGdiObject CDC CUserException CResourceException csm H:mm:ss dddd, MMMM dd, yyyy M/d/yy December November October September August July June April March February January Dec Nov Oct Sep Aug Jul Jun May Apr Mar Feb Jan Saturday Friday Thursday Wednesday Tuesday Monday Sunday Sat Fri Thu Wed Tue Mon Sun EEE ppxxxx (null) __GLOBAL_HEAP_SELECTED __MSVCRT_HEAP_SELECT runtime error TLOSS error SING error DOMAIN error - unable to initialize heap - not enough space for lowio initialization - not enough space for stdio initialization - pure virtual function call - not enough space for _onexit/atexit table - unable to open console device - unexpected heap error - unexpected multithread lock error - not enough space for thread data abnormal program termination - not enough space for environment - not enough space for arguments - floating point not loaded Microsoft Visual C++ Runtime Library Runtime Error! Program: GAIsProcessorFeaturePresent KERNEL32 SunMonTueWedThuFriSat JanFebMarAprMayJunJulAugSepOctNovDec GetLastActivePopup GetActiveWindow MessageBoxA user32.dll 1#QNAN 1#INF 1#IND 1#SNAN SgA WgA PWB hWB hWB HXB hXB XYB XYB PWB XZB XZB xZB xZB WSOCK32.dll FreeLibrary GetProcAddress LoadLibraryA GetCurrentProcessId lstrcatA lstrcpyA WriteProcessMemory ReadProcessMemory CloseHandle OpenProcess GetExitCodeThread WaitForSingleObject GetModuleHandleA CreateMutexA GetLastError GetSystemDirectoryA ResetEvent SetEvent LeaveCriticalSection _lclose EnterCriticalSection FindClose FindNextFileA FindFirstFileA OpenFile lstrcmpiA GetCurrentDirectoryA InitializeCriticalSection CreateEventA DeleteCriticalSection GetTempFileNameA GetTempPathA GetComputerNameA GetVersionExA Sleep CreateProcessA CopyFileA GetPrivateProfileIntA GetTickCount DeleteFileA VirtualAlloc GetVersion MoveFileExA TerminateProcess GetModuleFileNameA LocalFree LocalAlloc lstrlenA WaitForMultipleObjects InterlockedIncrement InterlockedDecrement WideCharToMultiByte MultiByteToWideChar lstrcmpA GlobalDeleteAtom GlobalFindAtomA GlobalAddAtomA GlobalGetAtomNameA GetCurrentThreadId SetLastError lstrcpynA TlsAlloc GlobalFree GlobalUnlock GlobalHandle GlobalLock GlobalReAlloc GlobalAlloc TlsSetValue LocalReAlloc TlsGetValue ResumeThread GlobalFlags GetProcessVersion GetCPInfo GetOEMCP GetCurrentProcess WriteFile SetFilePointer FlushFileBuffers GetFileAttributesA RtlUnwind CreateThread ExitThread GetTimeZoneInformation GetSystemTime GetLocalTime GetStartupInfoA GetCommandLineA ExitProcess HeapAlloc HeapFree RaiseException HeapSize HeapReAlloc GetACP UnhandledExceptionFilter LCMapStringA LCMapStringW FreeEnvironmentStringsA FreeEnvironmentStringsW GetEnvironmentStrings GetEnvironmentStringsW SetHandleCount GetStdHandle GetFileType GetEnvironmentVariableA HeapDestroy HeapCreate VirtualFree IsBadWritePtr GetStringTypeA GetStringTypeW SetUnhandledExceptionFilter IsBadReadPtr IsBadCodePtr SetStdHandle CompareStringA CompareStringW SetEnvironmentVariableA KERNEL32.dll RegisterWindowMessageA TranslateMessage DispatchMessageA GetMessageA RegisterClassExA LoadCursorA LoadIconA UpdateWindow ShowWindow CreateWindowExA DefWindowProcA PostQuitMessage SetTimer DestroyWindow KillTimer FindWindowA PostMessageA SendMessageA GetSystemMetrics GetWindowRect GetWindowPlacement IsIconic SystemParametersInfoA SetWindowPos SetWindowLongA GetWindowLongA GetWindow SetForegroundWindow GetForegroundWindow GetLastActivePopup GetMessagePos GetMessageTime RemovePropA CallWindowProcA GetPropA UnhookWindowsHookEx SetPropA GetClassLongA CallNextHookEx SetWindowsHookExA GetKeyState GetDlgCtrlID GetWindowTextA GetDlgItem GetMenuItemID GetSubMenu GetMenuItemCount GetMenu RegisterClassA GetClassInfoA WinHelpA GetCapture GetParent MessageBoxA GetTopWindow EnableWindow CopyRect GetClientRect AdjustWindowRectEx SetFocus GetFocus PeekMessageA GetSysColor MapWindowPoints LoadStringA GetNextDlgTabItem EnableMenuItem CheckMenuItem SetMenuItemBitmaps ModifyMenuA GetMenuState LoadBitmapA GetMenuCheckMarkDimensions SetWindowTextA IsWindowEnabled GetClassNameA PtInRect ClientToScreen GetSysColorBrush ReleaseDC GetDC DestroyMenu TabbedTextOutA DrawTextA GrayStringA USER32.dll GetClipBox SetTextColor SetBkColor GetObjectA CreateBitmap DeleteObject GetDeviceCaps DeleteDC SaveDC RestoreDC SelectObject GetStockObject SetMapMode SetViewportOrgEx OffsetViewportOrgEx SetViewportExtEx ScaleViewportExtEx SetWindowExtEx ScaleWindowExtEx PtVisible RectVisible TextOutA ExtTextOutA Escape GDI32.dll comdlg32.dll ClosePrinter DocumentPropertiesA OpenPrinterA WINSPOOL.DRV SetSecurityDescriptorDacl InitializeSecurityDescriptor RegCloseKey RegQueryValueExA RegOpenKeyExA RegCreateKeyExA RegSetValueExA RegDeleteValueA QueryServiceConfigA CloseServiceHandle OpenServiceA OpenSCManagerA StartServiceA QueryServiceStatus CreateServiceA DeleteService RegNotifyChangeKeyValue ADVAPI32.dll SHELL32.dll COMCTL32.dll OfcDog.exe ??0TmProcessGuard@@QAE@KHH@Z ??0TmProcessGuard@@QAE@PBD0HH@Z ??0TmProcessGuard@@QAE@XZ ??0TmServiceGuard@@QAE@PBD00HH@Z ??0TmServiceGuard@@QAE@PBDKHH@Z ??0TmServiceGuard@@QAE@XZ ??1TmProcessGuard@@UAE@XZ ??1TmServiceGuard@@UAE@XZ ??4TmProcessGuard@@QAEXAAV0@@Z ??4TmServiceGuard@@QAEXAAV0@@Z ??_7TmProcessGuard@@6B@ ??_7TmServiceGuard@@6B@ ?BackupService@TmServiceGuard@@IAEXXZ ?CheckProcess@TmProcessGuard@@QAE_NAAVCStringArray@@@Z ?GetGuardInfo@TmProcessGuard@@QBEXAAKAAVCString@@1AAH2@Z ?IsIPChanged@@YA_NPBDPADH@Z ?IsMonitor@TmProcessGuard@@IBE_NXZ ?IsNTPlatform@@YA_NXZ ?IsProcessAlive@TmProcessGuard@@MAE_NXZ ?IsProcessAlive@TmServiceGuard@@MAE_NXZ ?IsRetryNow@TmProcessGuard@@IBE_NXZ ?IsTheSame@TmProcessGuard@@QBE_NABVCString@@0@Z ?IsTheSame@TmProcessGuard@@QBE_NK@Z ?IsTheSame@TmProcessGuard@@QBE_NPBV1@@Z ?IsValidProcess@TmProcessGuard@@QBE_NXZ ?QueryAllLog@TmProcessGuard@@QBEXAAVCStringArray@@@Z ?RegWatchDog_Ofc@@YA_NXZ ?RegWatchDog_Ofc_95@@YA_NXZ ?RegWatchDog_Ofc_NTRT@@YA_NXZ ?RegWatchDog_Ofc_OFCPFWSVC@@YA_NXZ ?RegWatchDog_Ofc_PCCNTMON@@YA_NXZ ?RegWatchDog_Ofc_TMLISTEN@@YA_NXZ ?ResetMonitor@TmProcessGuard@@IAEXXZ ?ResetRetryCount@TmProcessGuard@@QAEXXZ ?ResetRetryTick@TmProcessGuard@@QAEXXZ ?ResetRetryVar@TmProcessGuard@@QAEXXZ ?RetryWakeupProcess@TmProcessGuard@@MAE_NXZ ?RetryWakeupProcess@TmServiceGuard@@MAE_NXZ ?SetMonitor@TmProcessGuard@@IAEXXZ ?SetProcessID@TmProcessGuard@@QAEXK@Z ?SetRetryCountLimit@TmProcessGuard@@QAEXH@Z ?SetRetryTickLimit@TmProcessGuard@@QAEXH@Z ?StepMonitor@TmProcessGuard@@IAEXXZ ?StepRetry@TmProcessGuard@@IAEXXZ ?UnRegWatchDog_Ofc@@YA_NXZ ?UnRegWatchDog_Ofc_95@@YA_NXZ ?UnRegWatchDog_Ofc_NTRT@@YA_NXZ ?UnRegWatchDog_Ofc_OFCPFWSVC@@YA_NXZ ?UnRegWatchDog_Ofc_PCCNTMON@@YA_NXZ ?UnRegWatchDog_Ofc_TMLISTEN@@YA_NXZ C_IsIPChanged C_RegWatchDog_Ofc C_RegWatchDog_Ofc_OFCPFWSVC C_RegWatchDog_Ofc_PCCNTMON C_RegWatchDog_Ofc_TMLISTEN C_UnRegWatchDog_Ofc C_UnRegWatchDog_Ofc_OFCPFWSVC C_UnRegWatchDog_Ofc_PCCNTMON C_UnRegWatchDog_Ofc_TMLISTEN GzA yzA http://%s%s Get loadhttp.dll OsceProt.dll CreateRemoteThread VirtualFreeEx VirtualAllocEx Kernel32.dll OSCEPROT.DLL FreeLibrary GetModuleHandleA Kernel32 %ClientFolder%Temp\ upgrade.exe ImmDisableIME Imm32.dll Software\Microsoft\Windows\CurrentVersion\RunServices OfficeScan95 "%spccwin97.exe" Application Path Process Register to watchdog by Name! Process UnRegister to watchdog by Name! Service Register to watchdog by NAME! WM_REGDOGLOCKFILES__A9DB83DB_A9FD_11D0_BFD1_444553540000__INCLUDED WM_REGDOGUNHOOKPROTECT__111222__ This is the only one instance. Another instance is running. Process returns. WinMain entry. SD_TraceA_0200 Feb 7 2006 SD_InitDebug_with_Ini_0200 [OfcDog] Load tmdbg20.dll error, Error code = %u tmdbg20.dll \ofcdebug.ini [OFCDOG] OFCDOG The malicious process %s(%u) attacked OfficeScan Client. The malicious process had been terminated and renamed as %s. %ClientFolder% .EXE .DLL Module32Next Module32First KERNEL32.DLL [DUMP] End [DUMP] m_arServiceGuard[%d] = [%d, %s, %s, %d, %d] [DUMP] m_arProcessGuard[%d] = [%d, %s, %s, %d, %d] [DUMP] [dwID, cPath, cName, nRetryCount, nRetryCountLimit] [OK ]OnCreate, GetCurrentDirectory() = %s [OnCreate]Check WinAPI %d OFCDOGUNLOCKDONE Global\OFCDOGUNLOCKDONE OnCreate==> [OK ]OnClose [FAIL]RegServ-The process is NOT a valid process, cName = %s, cPath = %s [OK ]RegServ-The process is add to m_arServiceGuard, cName = %s, cPath = %s [FAIL]OnRegProcByName-The process is NOT a valid process, cName = %s, cPath = %s [OK ]RegProc-The process is add to m_arProcessGuard, cName = %s, cPath = %s [OK ]RegProc-The process was registered before, cName = %s, cPath = %s, wRetryCount = %d, wRetryInterval = %d [FAIL]OnRegServByName-GetProcessInfoByName fail, cName = %s, cPath = %s [FAIL]UnRegProc- Can't find, cName = %s, cPath = %s [OK ]UnRegProc- remove from m_arServiceGuard, cName = %s, cPath = %s [OK ]UnRegProc- remove from m_arProcessGuard, cName = %s, cPath = %s [FAIL]OnRegProcByName-bPopName&bPopPath [OK ]OnRegProcByName-The process is add to m_arProcessGuard, cName = %s, cPath = %s [OK ]OnRegProcByName-The process was registered before, cName = %s, cPath = %s, wRetryCount = %d, wRetryInterval = %d [FAIL]OnRegProcByName-GetProcessInfoByName fail, cName = %s, cPath = %s DogVar-ProcessPath DogVar-ProcessName [FAIL]OnRegServByName-bPopServ&bPopName&bPopPath, bPopServ= %d, bPopName = %d, bPopPath = %d, cService = %s, cName = %s, cPath = %s [FAIL]OnRegServByName-The process is NOT a valid process, cName = %s, cPath = %s [OK ]OnRegServByName-The process is add to m_arServiceGuard, cName = %s, cPath = %s [OK ]OnRegServByName-The process was registered before, cName = %s, cPath = %s, wRetryCount = %d, wRetryInterval = %d DogVar-ServiceName [FAIL]OnUnRegProcByName-bPopName&bPopPath [OK ]OnUnRegProcByName- remove from m_arServiceGuard, cName = %s, cPath = %s [OK ]OnUnRegProcByName- remove from m_arProcessGuard, cName = %s, cPath = %s [FAIL]OnUnRegProcByName- Can't find, cName = %s, cPath = %s [FAIL]Fail to LoadLibrary( kernel32.dll ), err_no = %d [FAIL]Fail to GetProcAddress( RegisterServiceProcess ), err_no = %d [OK ]RegisterAsService RegisterServiceProcess kernel32.dll %s%s?computer=%s&desc=%s _dogtemp_ NO LOCALHOST INFO CgiOnSpecialLog ProxyPwd ProxyLogin ProxyPort ProxyServer UseProxy ServerPort /cgionspeciallog.exe VirtualPath Server Mode [MSG ]GuardAlert = %s Default Retry Interval Default Retry Count Application Filename ntrtscan.exe OFCNT Process Name ntrtscan OFCNT Service Name OFCDOG_CREATION WatchDogUseRandomName Global Setting WatchDogRunInTempDir \ofcscan.ini ofcscan.ini ofcdog.exe Dog Process Name .TMP 0fcd0g.tmp WatchDog Software\ Corp\CurrentVersion Max Log WatchDogCheckInterval WatchDogRetry EnumProcessModules GetModuleBaseNameA GetModuleFileNameExA EnumProcesses \PSAPI.DLL PSAPI.DLL Process32Next Process32First CreateToolhelp32Snapshot tmlisten.exe TmListen Process Name tmlisten TmListen Service Name OfcPfwSvc.exe OfcPfwSvc Process Name OfcPfwSvc OfcPfwSvc Service Name pccntmon.exe PccNTMon Process Name OFCDOG.EXE PrevName [%s%s(%u)] Wait for WakeUP, CountDown %d Client [%s(%u)] restarted successfully after [%d] tries. [%s%s(%u)] Alive, RetryTick=%d,RetryCount=%d MonitorTick = %d [%s%s(%u)] Monitor, RetryTick=%d,RetryCount=%d, MonitorTick = %d tVB .?AVCObject@@ .?AVCStringArray@@ .PAVCException@@ .PAVCArchiveException@@ .?AVCCmdTarget@@ .?AVCWnd@@ .?AVCCmdUI@@ .?AVCTestCmdUI@@ .?AVCTempWnd@@ .?AVCNoTrackObject@@ .?AV_AFX_CTL3D_STATE@@ .PAX .PAVCObject@@ .PAVCSimpleException@@ .PAVCMemoryException@@ .?AVCException@@ .?AVCSimpleException@@ .?AVCMemoryException@@ .?AVCNotSupportedException@@ .?AUCThreadData@@ .?AV_AFX_THREAD_STATE@@ .?AVAFX_MODULE_STATE@@ .?AVAFX_MODULE_THREAD_STATE@@ .?AV_AFX_BASE_MODULE_STATE@@ .?AVCArchiveException@@ .?AVCHandleMap@@ .?AVCMapPtrToPtr@@ .?AV_AFX_WIN_STATE@@ .?AVCMenu@@ .?AVCTempMenu@@ .?AVCDC@@ .?AVCGdiObject@@ .?AVCTempDC@@ .?AVCTempGdiObject@@ .?AVCResourceException@@ .?AVCUserException@@ .?AVtype_info@@ HPA HPA HPA HPA HPA HPA PST PDT HMXB S;uD z?aUY zc%C1 NKeb D:\OfficeScan\src\Client\OfcDog\Release\OfcDog.pd
I have the same problem. I can add some information: 1) I checked my PC with Spybot, Lavasoft, Spy Doctor, TrendMicro (my default antivirus is Officescan), McAfee, NOD32: no one found anything 2) If I kill this process, it will reappear after some time, with a different random letters name. And different file size. 3) I'm monitoring with Blink firewall, I does not seem to have any IP activity 4) I do not have any string in startup configuration (checked with Startup Control Panel 2.8) Please help!! Nazz

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI