This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

Help! i am infected with Win32.HLLM.Beagle

5 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

hallo everybody, please help, since last monday my computer is infected with Win32.HLLM.Beagle and trojan.pws.nerf I first noticed that something was wrong when i found out that my firewall was not functioning anymore. Then i saw that antivirus has also seized working. I tried to go back to an earlier point through System Restore Point but this is not working anymore. Also booting with safe mode is down. Trying to reinstall antivirus of firewall does not work. I tryed to install HiJackThis_v2.exe but it says that it is not a proper win32 application. With Dr.Web i saw that my computer is infected with Win32.HLLM.Beagle and trojan.pws.nerf. Dr.Web has deleted some infected files, I then reboted but all of the problems mentioned above are still present (windows complains that NOD, Sygate and HiJackThis_v2 are not valid win32 applications). I managed to make a report with reglooks.exe though. The following is the report i got: Any help will be highly appreciated REGLOOKS logfile version 0.977 Fri 01/25/2008 19:45:43.59 running from: "J:\Documents and Settings\Assil\Desktop" — SSODL regkeys — HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad only standard or legit regkeys found — STS regkeys — HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler only standard or legit regkeys found — USERINIT regkey — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Userinit"="J:\\WINDOWS\\system32\\userinit.exe," — SHELL regkey — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "Shell"="Explorer.exe" — SYSTEM regkey — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon "System"="" — APPINIT_DLLS regkey — HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows "AppInit_DLLs"="" — NOTIFY regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify only standard or legit regkeys found — RUN / LOAD regkeys — HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows "load"="" — BOOTEXECUTE regkey — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager BootExecute= autocheck autochk *\0\0 — SHELLEXECUTEHOOKS regkey — HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shellexecutehooks "{AEB6717E-7E19-11d0-97EE-00C04FD91972}"="" "{B5A7F190-DDA6-4420-B3BA-52453494E6CD}"="Groove GFS Stub Execution Hook" — AUTORUN regkeys — HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor "AutoRun"="" — HKLM\Run regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "NvCplDaemon"="RUNDLL32.EXE J:\\WINDOWS\\system32\\NvCpl.dll,NvStartup" "nwiz"="nwiz.exe /install" "anvshell"="anvshell.exe" "LiveNote"="livenote.exe" "CTSysVol"="J:\\Program Files\\Creative\\SBAudigy2\\Surround Mixer\\CTSysVol.exe" "CTDVDDet"="J:\\Program Files\\Creative\\SBAudigy2\\DVDAudio\\CTDVDDet.EXE" "CTHelper"="CTHELPER.EXE" "AsioReg"="REGSVR32.EXE /S CTASIO.DLL" "SBDrvDet"="J:\\Program Files\\Creative\\SB Drive Det\\SBDrvDet.exe /r" "UpdReg"="J:\\WINDOWS\\UpdReg.EXE" "nod32kui"="\"J:\\Program Files\\Eset\\nod32kui.exe\" /WAITSERVICE" "LanguageShortcut"="F:\\2007\\Multimedia\\CyberLink\\PowerDVD\\Language\\Language.exe" "Remote Master for RC105"="f:\\2007\\multimedia\\Remote Master for RC105\\Remote Master.exe" "PtiuPbmd"="Rundll32.exe ulutil2.dll,SetWriteBack" "RemoteControl"="J:\\WINDOWS\\system32\\rmctrl.exe" "QuickTime Task"="\"J:\\Program Files\\QuickTime\\qttask.exe\" -atboottime" "GrooveMonitor"="\"F:\\2007\\Microsoft Office 2007\\Office12\\GrooveMonitor.exe\"" "WinampAgent"="F:\\2007\\Multimedia\\Winamp\\winampa.exe" "NeroFilterCheck"="J:\\WINDOWS\\system32\\NeroCheck.exe" "Acrobat Assistant 8.0"="\"G:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat\\Acrotray.exe\"" @="" "Adobe_ID0EYTHM"="J:\\PROGRA~1\\COMMON~1\\Adobe\\ADOBEV~1\\Server\\bin\\VERSIO~2.EXE" — HKLM\RunOnce regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce no HKLM RunOnce keys found — HKLM\RunOnceEx regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx no HKLM RunOnceEx keys found — HKLM\RunServices regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices regkey does not exist — HKLM\RunServicesOnce regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce regkey does not exist — HKCU\Run regkeys — HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "CTFMON.EXE"="J:\\WINDOWS\\system32\\ctfmon.exe" "NvMediaCenter"="RUNDLL32.EXE J:\\WINDOWS\\system32\\NVMCTRAY.DLL,NvTaskbarInit" "ASUS SmartDoctor"="J:\\Program Files\\ASUS\\SmartDoctor\\\\SmartDoctor.exe /start" "Creative MediaSource Go"="J:\\Program Files\\Creative\\MediaSource\\GO\\CTCMSGo.exe /SCB" "Skype"="\"J:\\Program Files\\Skype\\Phone\\Skype.exe\" /nosplash /minimized" "DU Meter"="F:\\2007\\internet\\DU Meter\\DUMeter.exe" "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="\"J:\\Program Files\\Common Files\\Ahead\\lib\\NMBgMonitor.exe\"" "MSMSGS"="\"J:\\Program Files\\Messenger\\msmsgs.exe\" /background" "drvsyskit"="J:\\WINDOWS\\system32\\drivers\\hldrrr.exe" "german.exe"="J:\\WINDOWS\\system32\\wintems.exe" [Run\AdobeUpdater] @="" — HKCU\RunOnce regkeys — HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce no HKCU RunOnce keys found — HKCU\RunOnceEx regkeys — HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx regkey does not exist — HKCU\RunServices regkeys — HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices regkey does not exist — HKCU\RunServicesOnce regkeys — HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce regkey does not exist — HKU\.DEFAULT\Run regkeys - Default user — HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "CTFMON.EXE"="J:\\WINDOWS\\system32\\CTFMON.EXE" — HKU\S-1-5-18\Run regkeys - user SYSTEM — HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "CTFMON.EXE"="J:\\WINDOWS\\system32\\CTFMON.EXE" — HKU\S-1-5-19\Run regkeys - User Lokale service — HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "CTFMON.EXE"="J:\\WINDOWS\\system32\\CTFMON.EXE" — HKU\S-1-5-20\Run regkeys - User Netwerkservice — HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "CTFMON.EXE"="J:\\WINDOWS\\system32\\CTFMON.EXE" — HKLM\Explorer\Run regkeys — HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run regkey does not exist — HKCU\Explorer\Run regkeys — HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run regkey does not exist — Image File Execution regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options no debuggers found — BROWSER HELPER OBJECTS regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects "{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}" regkey not found (ERROR) "{074C1DC5-9320-4A9A-947D-C042949C6216}" FILE ="G:\\Program Files\\Adobe\\/Adobe Contribute CS3/contributeieplugin.dll" "{72853161-30C5-4D22-B7F9-0BBC1D38A37E}" FILE ="F:\\2007\\MICROS~1\\Office12\\GRA8E1~1.DLL" "{AE7CD045-E861-484f-8273-0445EE161910}" regkey not found (ERROR) — TOOLBAR regkeys — HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar "{47833539-D0C5-4125-9FA8-0819E2EAAC93}" regkey not found "{517BDDE4-E3A7-4570-B21E-2B52B6139FC7}" FILE ="G:\\Program Files\\Adobe\\/Adobe Contribute CS3/contributeieplugin.dll" — URLSEARCHHOOKS regkeys — HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks only standard regkeys found — CONTEXTMENUHANDLERS regkeys — HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers "Adobe.Acrobat.ContextMenu" CLSID ={D25B2CAB-8A9A-4517-A9B2-CB5F68A5A802} FILE ="G:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat Elements\\ContextMenu.dll" "BestSyncMenu" CLSID ={F8294CEF-C1E1-462d-9709-C90C7B67DCEE} FILE ="F:\\2007\\Tools\\BestSync 3.1.12\\BestSyncExt.dll" "NOD32 Context Menu Shell Extension" CLSID ={B089FE88-FB52-11D3-BDF1-0050DA34150D} FILE ="J:\\Program Files\\Eset\\nodshex.dll" "Offline Files" CLSID ={750fdf0e-2a26-11d1-a3ea-080036587f03} FILE =%SystemRoot%\System32\cscui.dll "Open With" CLSID ={09799AFB-AD67-11d1-ABCD-00C04FC30936} FILE =%SystemRoot%\system32\SHELL32.dll "Open With EncryptionMenu" CLSID ={A470F8CF-A1E8-4f65-8335-227475AA5C46} FILE =%SystemRoot%\system32\SHELL32.dll "UltraEdit-32" CLSID ={b5eedee0-c06e-11cf-8c56-444553540000} FILE ="F:\\2007\\UltraEdit\\ue32ctmn.dll" "WinMerge" CLSID ={4E716236-AA30-4C65-B225-D68BBA81E9C2} FILE ="F:\\2007\\Study\\WinMerge\\ShellExtension.dll" "WinRAR" CLSID ={B41DB860-8EE4-11D2-9906-E49FADC173CA} FILE ="F:\\2007\\Tools\\WinAmp\\rarext.dll" "XXX Groove GFS Context Menu Handler XXX" CLSID ={6C467336-8281-4E60-8204-430CED96822D} FILE ="F:\\2007\\MICROS~1\\Office12\\GRA8E1~1.DLL" "{a2a9545d-a0c2-42b4-9708-a0b2badd77c8}" Start Menu Pin FILE =%SystemRoot%\system32\SHELL32.dll HKEY_CLASSES_ROOT\Directory\shellex\ContextMenuHandlers "EncryptionMenu" CLSID ={A470F8CF-A1E8-4f65-8335-227475AA5C46} FILE =%SystemRoot%\system32\SHELL32.dll "Offline Files" CLSID ={750fdf0e-2a26-11d1-a3ea-080036587f03} FILE =%SystemRoot%\System32\cscui.dll "Sharing" CLSID ={f81e9010-6ea4-11ce-a7ff-00aa003ca9f6} FILE ="ntshrui.dll" "WinMerge" CLSID ={4E716236-AA30-4C65-B225-D68BBA81E9C2} FILE ="F:\\2007\\Study\\WinMerge\\ShellExtension.dll" "WinRAR" CLSID ={B41DB860-8EE4-11D2-9906-E49FADC173CA} FILE ="F:\\2007\\Tools\\WinAmp\\rarext.dll" "XXX Groove GFS Context Menu Handler XXX" CLSID ={6C467336-8281-4E60-8204-430CED96822D} FILE ="F:\\2007\\MICROS~1\\Office12\\GRA8E1~1.DLL" HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandlers "Adobe.Acrobat.ContextMenu" CLSID ={D25B2CAB-8A9A-4517-A9B2-CB5F68A5A802} FILE ="G:\\Program Files\\Adobe\\Acrobat 8.0\\Acrobat Elements\\ContextMenu.dll" "BestSyncMenu" CLSID ={F8294CEF-C1E1-462d-9709-C90C7B67DCEE} FILE ="F:\\2007\\Tools\\BestSync 3.1.12\\BestSyncExt.dll" "NOD32 Context Menu Shell Extension" CLSID ={B089FE88-FB52-11D3-BDF1-0050DA34150D} FILE ="J:\\Program Files\\Eset\\nodshex.dll" "WinRAR" CLSID ={B41DB860-8EE4-11D2-9906-E49FADC173CA} FILE ="F:\\2007\\Tools\\WinAmp\\rarext.dll" "XXX Groove GFS Context Menu Handler XXX" CLSID ={6C467336-8281-4E60-8204-430CED96822D} FILE ="F:\\2007\\MICROS~1\\Office12\\GRA8E1~1.DLL" — SAFEBOOT MINIMAL SERVICES — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal no unknown services found — SAFEBOOT NETWORK SERVICES — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network no unknown services found — SERVICES — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\acap2000 no imagepath value found HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Adobe Version Cue CS3 "DisplayName"="Adobe Version Cue CS3" "J:\Program Files\Common Files\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe" -win32service HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\asuskbnt system32\DRIVERS\asuskbnt.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\bb-run "DisplayName"="Promise driver accelerator" system32\DRIVERS\bb-run.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cinemsup "DisplayName"="Cinemsup" no imagepath value found HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ctac32k "DisplayName"="Creative AC3 Software Decoder" System32\drivers\ctac32k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ctaud2k "DisplayName"="Creative Audio Driver (WDM)" system32\drivers\ctaud2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ctdvda2k "DisplayName"="Creative DVD-Audio Device Driver" system32\drivers\ctdvda2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ctgame "DisplayName"="Game Port" system32\DRIVERS\ctgame.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ctprxy2k "DisplayName"="Creative Proxy Driver" System32\drivers\ctprxy2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ctsfm2k "DisplayName"="Creative SoundFont Management Device Driver" System32\drivers\ctsfm2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dontgo "DisplayName"="Promise Removable Disk Control Driver" system32\DRIVERS\DontGo.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DUMeterSvc "DisplayName"="DU Meter Service" F:\2007\internet\DU Meter\DUMeterSvc.exe /startedbyscm:E1F6D4BE-40E33354-DUMeterService HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EIO "DisplayName"="EIO" \??\J:\WINDOWS\system32\drivers\EIO.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\emupia "DisplayName"="E-mu Plug-in Architecture Driver" system32\drivers\emupia2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ha10kx2k "DisplayName"="Creative Hardware Abstract Layer Driver" system32\drivers\ha10kx2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hap16v2k "DisplayName"="Creative P16V HAL Driver" System32\drivers\hap16v2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ossrv "DisplayName"="Creative OS Services Driver" system32\drivers\ctoss2k.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PfModNT \??\J:\WINDOWS\system32\PfModNT.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ulsata2 system32\DRIVERS\ulsata2.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UTDpcService "DisplayName"="ULEVTBDG" \??\J:\Program Files\Promise\Promise Disk Controller Manager\ULEVTBDG.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UtMsgSvc "DisplayName"="UtMsgAgt" "J:\Program Files\Promise\Promise Disk Controller Manager\UtMsgAgt.exe" HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WMDM PMSP Service "DisplayName"="WMDM PMSP Service" J:\WINDOWS\system32\MsPMSPSv.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\yukonwxp "DisplayName"="NDIS5.1 Miniport Driver for Marvell Yukon Gigabit Ethernet Adapter" system32\DRIVERS\yukonwxp.sys HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{1EE8FA8B-F332-4EB2-867B-392B7DED01B4} no imagepath value found HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{787F420D-E54A-47E5-8DCF-B0124AA433AA} no imagepath value found HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{95808DC4-FA4A-4C74-92FE-5B863F82066B} "DisplayName"="{95808DC4-FA4A-4C74-92FE-5B863F82066B}" \??\F:\2007\Multimedia\CyberLink\PowerDVD\000.fcl HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{DC4897D9-537D-43A1-8DEB-1685C4775EE2} no imagepath value found — SECURITYPROVIDERS regkey — HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders "SecurityProviders"="msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll" — SVCHOST regkey — HKEY_LOCAL_MACHINE\software\Microsoft\Windows NT\CurrentVersion\Svchost HTTPFilter: HTTPFilter\0\0 LocalService: Alerter\0WebClient\0LmHosts\0RemoteRegistry\0upnphost\0SSDPSRV\0\0 NetworkService: DnsCache\0\0 netsvcs: 6to4\0AppMgmt\0AudioSrv\0Browser\0CryptSvc\0DMServer\0DHCP\0ERSvc\0EventSystem\0FastUserSwitchingCompatibility\0HidServ\0Ias\0Iprip\0Irmon\0LanmanServer\0LanmanWorkstation\0Messenger\0Netman\0Nla\0Ntmssvc\0NWCWorkstation\0Nwsapagent\0Rasauto\0Rasman\0Remoteaccess\0Schedule\0Seclogon\0SENS\0Sharedaccess\0SRService\0Tapisrv\0Themes\0TrkWks\0W32Time\0WZCSVC\0Wmi\0WmdmPmSp\0winmgmt\0wscsvc\0xmlprov\0BITS\0wuauserv\0ShellHWDetection\0helpsvc\0WmdmPmSN\0\0 DcomLaunch: DcomLaunch\0TermService\0\0 rpcss: RpcSs\0\0 imgsvc: StiSvc\0\0 termsvcs: TermService\0\0 — WOW-CMDLINE regkeys — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\WOW "cmdline" = %SystemRoot%\system32\ntvdm.exe "wowcmdline" = %SystemRoot%\system32\ntvdm.exe -a %SystemRoot%\system32\krnl386 — DNS SERVER regkeys — no "NameServer" values found — STARTUP FOLDERS — J:\Documents and Settings\Assil\Start Menu\Programs\Startup\desktop.ini J:\Documents and Settings\All Users\Start Menu\Programs\Startup\desktop.ini J:\Documents and Settings\All Users\Start Menu\Programs\Startup\Sonic CinePlayer Quick Launch.lnk — TASK SCHEDULER JOBS — no .job files found — File associations — .BAT files: ("%1" %*) .COM files: ("%1" %*) .EXE files: ("%1" %*) .HLP files: (%SystemRoot%\System32\winhlp32.exe %1) .INF files: (%SystemRoot%\System32\NOTEPAD.EXE %1) .INI files: (%SystemRoot%\System32\NOTEPAD.EXE %1) .JS files: (%SystemRoot%\System32\WScript.exe "%1" %*) .PIF files: ("%1" %*) .REG files: (regedit.exe "%1") .SCR files: ("%1" /S) .TXT files: (%SystemRoot%\system32\NOTEPAD.EXE %1) .VBS files: (%SystemRoot%\System32\WScript.exe "%1" %*) FINISHED
Please close this post as the virus has succesfully been removed from the computer. Another forum helped me with it Thank you all for sites like these for that they exist !!!

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI