T
The Soup Nazi
Dearly Beloved,
My first time posting here. Here's the thing: in my PC (which uses
Windows 98), Internet Explorer has a bad case of hijackin' fever. After
running Norton in safe mode, there are two files the anti-virus cannot
remove:
dydmo.dll
wuadmoe.dll
_________________________________________
Likewise, Spybot Search & Destroy is unable to delete these files:
Common hijacker
Redirected host
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Loadbat
Redirected host
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Msconfd
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Oslogo
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Tapicfg
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Xmlmimefilter
auto.search.msn.com=69.20.16.183
_________________________________________
What does HijackThis! have to say about it, you wonder? Here's the log:
Logfile of HijackThis v1.98.2
Scan saved at 08:38:52 p.m., on 27-01-05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\NMAIN.EXE
C:\ARCHIVOS DE PROGRAMA\NORTON SYSTEMWORKS\NAVW32.EXE
C:\BADASS FILES\PROGRAMAS\HIJACKTHIS.EXE
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL
= about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
res://C:\WINDOWS\llupj.dll/sp.html#37680
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://eartharcade.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName
= Vínculos
R3 - Default URLSearchHook is missing
F1 - win.ini: load=ptsnoop.exe
F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe
O1 - Hosts: 69.20.16.183 auto.search.msn.com
O1 - Hosts: 69.20.16.183 search.netscape.com
O1 - Hosts: 69.20.16.183 ieautosearch
O1 - Hosts: 69.20.16.183 ieautosearch
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}
- C:\Archivos de programa\Norton SystemWorks\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [CountrySelection] pctptt.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos
comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Ink Monitor] C:\Archivos de programa\EPSON\Ink
Monitor\InkMonitor.exe
O4 - HKLM\..\Run: [mouseElf] C:\ARCHIV~1\GENIUS~1\MOUSEELF.EXE
O4 - HKLM\..\Run: [a-winpoet-service] C:\Archivos de
programa\WinPoET\WinPPPoverEthernet.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [SAgent2ExePath] C:\Archivos de
programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe
O4 - HKLM\..\RunServices: [SymTray - Norton SystemWorks] C:\Archivos de
programa\Archivos comunes\Symantec Shared\SymTray.exe "Norton
SystemWorks"
O4 - HKLM\..\RunServices: [ScriptBlocking] "C:\Archivos de
programa\Archivos comunes\Symantec Shared\Script Blocking\SBServ.exe"
-reg
O4 - HKLM\..\RunServices: [ccSetMgr] "C:\Archivos de programa\Archivos
comunes\Symantec Shared\ccSetMgr.exe"
O4 - HKLM\..\RunServices: [ccEvtMgr] "C:\Archivos de programa\Archivos
comunes\Symantec Shared\ccEvtMgr.exe"
O4 - HKCU\..\Run: [a9sERWZmU] IMMML3A.EXE
O4 - Startup: Inicio de Office.lnk = C:\Archivos de programa\Microsoft
Office\Office\OSA.EXE
O4 - Startup: Búsqueda rápida de Microsoft.lnk = C:\Archivos de
programa\Microsoft Office\Office\FINDFAST.EXE
O4 - Startup: EPSON Status Monitor 3 Environment Check.lnk =
C:\WINDOWS\SYSTEM\E_SRCV03.EXE
O9 - Extra button: Coches - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} -
c:\pillamusica-over\entrar.html (file missing)
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\WINDOWS\SYSTEM\MSJAVA.DLL
O9 - Extra 'Tools' menuitem: Consola de Sun Java -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\SYSTEM\MSJAVA.DLL
O12 - Plugin for .spop: C:\ARCHIV~1\INTERN~1\Plugins\NPDocBox.dll
O12 - Plugin for .asp: C:\ARCHIV~1\INTERN~1\PLUGINS\nppdf32.dll
O16 - DPF: {2B323CD9-50E3-11D3-9466-00A0C9700498} (Yahoo! Audio
Conferencing) - http://jcs.chat.dcn.yahoo.com/v45/yacscom.cab
O16 - DPF: {FA3662C3-B8E8-11D6-A667-0010B556D978} (IWinAmpActiveX
Class) - http://cdn.digitalcity.com/_media/dalaillama/ampx.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer
Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF}
(MsnMessengerSetupDownloadControl Class) -
http://messenger.msn.com/download/msnmessengersetupdownloader.cab
_________________________________________
I recently deleted another vicious .dll file called aklsp.dll, using
LSP-Fix. I have no idea if this is relevant, but now the "Keep" window
of LSP-Fix shows the following:
rnr20.dll
DNS Name Space Provider
mswsosp.dll
(Protocol Handler)
msafd.dll
(Protocol Handler)
rsvpsp.dll
(Protocol Handler)
_________________________________________
And, just in case this info may help, here are the active items shown
at msconfig - start (some stuff is in Spanish, but I don't think that's
gonna be a problem):
a9sERWZmU
IMMML3A.EXE
SystemTray
SysTray.Exe
LoadPowerProfile
Rundll32.exe powrprof,LoadCurrentPwrScheme
CountrySelection
pctptt.exe
LoadQM
loadqm.exe
ccApp
"C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
Ink Monitor
C:\Archivos de programa\EPSON\Ink Monitor\InkMonitor.exe
mouseElf
C:\ARCHIV~1\GENIUS~1\NOUSEELF.EXE
a-winpoet-service
C:\Archivos de programa\WinPoET\WinPPPoverEthernet.exe
LoadPowerProfile
Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
SchedulingAgent
mstask.exe
SAgent2ExePath
C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe
SysmTray - Norton SystemWorks
C:\Archivos de programa\Archivos comunes\Symantec Shared\SymTray.exe
"Norton SystemWorks"
ScriptBlocking
"C:\Archivos de programa\Archivos comunes\Symantec Shared\Script
Blocking\SBServ.exe" -reg
ccSetMgr
"C:\Archivos de programa\Archivos comunes\Symantec
Shared\ccSetMgr.exe"
ccEvtMgr
"C:\Archivos de programa\Archivos comunes\Symantec
Shared\ccEvtMgr.exe"
Inicio de Office
C:\ARCHIV~1\MICROS~1\OFFICE\OSA.EXE
Búsqueda rápida de Microsoft
C:\ARCHIV~1\MICROS~1\OFFICE\FINDFAST.EXE
EPSON Status Monitor 3 Environment Check
C:\WINDOWS\SYSTEM\E_SRCV03.EXE
load=
ptsnoop.exe
run=
C:\WINDOWS\SYSTEM\cmmpu.exe
_________________________________________
Thanks A MILLION for any help you can post!
Cheers,
-The Soup Nazi
My first time posting here. Here's the thing: in my PC (which uses
Windows 98), Internet Explorer has a bad case of hijackin' fever. After
running Norton in safe mode, there are two files the anti-virus cannot
remove:
dydmo.dll
wuadmoe.dll
_________________________________________
Likewise, Spybot Search & Destroy is unable to delete these files:
Common hijacker
Redirected host
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Loadbat
Redirected host
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Msconfd
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Oslogo
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Tapicfg
auto.search.msn.com=69.20.16.183
CoolWWWSearch.Xmlmimefilter
auto.search.msn.com=69.20.16.183
_________________________________________
What does HijackThis! have to say about it, you wonder? Here's the log:
Logfile of HijackThis v1.98.2
Scan saved at 08:38:52 p.m., on 27-01-05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\ARCHIVOS DE PROGRAMA\ARCHIVOS COMUNES\SYMANTEC SHARED\NMAIN.EXE
C:\ARCHIVOS DE PROGRAMA\NORTON SYSTEMWORKS\NAVW32.EXE
C:\BADASS FILES\PROGRAMAS\HIJACKTHIS.EXE
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL
= about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
res://C:\WINDOWS\llupj.dll/sp.html#37680
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://eartharcade.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName
= Vínculos
R3 - Default URLSearchHook is missing
F1 - win.ini: load=ptsnoop.exe
F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe
O1 - Hosts: 69.20.16.183 auto.search.msn.com
O1 - Hosts: 69.20.16.183 search.netscape.com
O1 - Hosts: 69.20.16.183 ieautosearch
O1 - Hosts: 69.20.16.183 ieautosearch
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}
- C:\Archivos de programa\Norton SystemWorks\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [CountrySelection] pctptt.exe
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos
comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Ink Monitor] C:\Archivos de programa\EPSON\Ink
Monitor\InkMonitor.exe
O4 - HKLM\..\Run: [mouseElf] C:\ARCHIV~1\GENIUS~1\MOUSEELF.EXE
O4 - HKLM\..\Run: [a-winpoet-service] C:\Archivos de
programa\WinPoET\WinPPPoverEthernet.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe
powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [SAgent2ExePath] C:\Archivos de
programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe
O4 - HKLM\..\RunServices: [SymTray - Norton SystemWorks] C:\Archivos de
programa\Archivos comunes\Symantec Shared\SymTray.exe "Norton
SystemWorks"
O4 - HKLM\..\RunServices: [ScriptBlocking] "C:\Archivos de
programa\Archivos comunes\Symantec Shared\Script Blocking\SBServ.exe"
-reg
O4 - HKLM\..\RunServices: [ccSetMgr] "C:\Archivos de programa\Archivos
comunes\Symantec Shared\ccSetMgr.exe"
O4 - HKLM\..\RunServices: [ccEvtMgr] "C:\Archivos de programa\Archivos
comunes\Symantec Shared\ccEvtMgr.exe"
O4 - HKCU\..\Run: [a9sERWZmU] IMMML3A.EXE
O4 - Startup: Inicio de Office.lnk = C:\Archivos de programa\Microsoft
Office\Office\OSA.EXE
O4 - Startup: Búsqueda rápida de Microsoft.lnk = C:\Archivos de
programa\Microsoft Office\Office\FINDFAST.EXE
O4 - Startup: EPSON Status Monitor 3 Environment Check.lnk =
C:\WINDOWS\SYSTEM\E_SRCV03.EXE
O9 - Extra button: Coches - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} -
c:\pillamusica-over\entrar.html (file missing)
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\WINDOWS\SYSTEM\MSJAVA.DLL
O9 - Extra 'Tools' menuitem: Consola de Sun Java -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\SYSTEM\MSJAVA.DLL
O12 - Plugin for .spop: C:\ARCHIV~1\INTERN~1\Plugins\NPDocBox.dll
O12 - Plugin for .asp: C:\ARCHIV~1\INTERN~1\PLUGINS\nppdf32.dll
O16 - DPF: {2B323CD9-50E3-11D3-9466-00A0C9700498} (Yahoo! Audio
Conferencing) - http://jcs.chat.dcn.yahoo.com/v45/yacscom.cab
O16 - DPF: {FA3662C3-B8E8-11D6-A667-0010B556D978} (IWinAmpActiveX
Class) - http://cdn.digitalcity.com/_media/dalaillama/ampx.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer
Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF}
(MsnMessengerSetupDownloadControl Class) -
http://messenger.msn.com/download/msnmessengersetupdownloader.cab
_________________________________________
I recently deleted another vicious .dll file called aklsp.dll, using
LSP-Fix. I have no idea if this is relevant, but now the "Keep" window
of LSP-Fix shows the following:
rnr20.dll
DNS Name Space Provider
mswsosp.dll
(Protocol Handler)
msafd.dll
(Protocol Handler)
rsvpsp.dll
(Protocol Handler)
_________________________________________
And, just in case this info may help, here are the active items shown
at msconfig - start (some stuff is in Spanish, but I don't think that's
gonna be a problem):
a9sERWZmU
IMMML3A.EXE
SystemTray
SysTray.Exe
LoadPowerProfile
Rundll32.exe powrprof,LoadCurrentPwrScheme
CountrySelection
pctptt.exe
LoadQM
loadqm.exe
ccApp
"C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
Ink Monitor
C:\Archivos de programa\EPSON\Ink Monitor\InkMonitor.exe
mouseElf
C:\ARCHIV~1\GENIUS~1\NOUSEELF.EXE
a-winpoet-service
C:\Archivos de programa\WinPoET\WinPPPoverEthernet.exe
LoadPowerProfile
Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
SchedulingAgent
mstask.exe
SAgent2ExePath
C:\Archivos de programa\Archivos comunes\EPSON\EBAPI\SAgent2.exe
SysmTray - Norton SystemWorks
C:\Archivos de programa\Archivos comunes\Symantec Shared\SymTray.exe
"Norton SystemWorks"
ScriptBlocking
"C:\Archivos de programa\Archivos comunes\Symantec Shared\Script
Blocking\SBServ.exe" -reg
ccSetMgr
"C:\Archivos de programa\Archivos comunes\Symantec
Shared\ccSetMgr.exe"
ccEvtMgr
"C:\Archivos de programa\Archivos comunes\Symantec
Shared\ccEvtMgr.exe"
Inicio de Office
C:\ARCHIV~1\MICROS~1\OFFICE\OSA.EXE
Búsqueda rápida de Microsoft
C:\ARCHIV~1\MICROS~1\OFFICE\FINDFAST.EXE
EPSON Status Monitor 3 Environment Check
C:\WINDOWS\SYSTEM\E_SRCV03.EXE
load=
ptsnoop.exe
run=
C:\WINDOWS\SYSTEM\cmmpu.exe
_________________________________________
Thanks A MILLION for any help you can post!
Cheers,
-The Soup Nazi