I've just been infected 2 days ago and I've been trying to remove it from my PC.
My SB S&D v1.5 was able to remove it but whenever I run it again, it will inevitably detect that Smitfraud spyware again.
I'm gonna post some logs that I got from SmitFraudFix and Hijackthis to make things a little faster:
SmitFraudFix v2.252
Scan done at 9:38:27.01, Sun 11/11/2007
Run from C:\Documents and Settings\Oliver\Desktop\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is FAT32
Fix run in normal mode
»»»»»»»»»»»»»»»»»»»»»»»» Process
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\iS3\Anti-Spyware\SZServer.exe
C:\WINDOWS\system32\spoolsv.exe
F:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\STOPzilla!\STOPzilla.exe
C:\WINDOWS\FixCamera.exe
C:\WINDOWS\tsnp325.exe
C:\WINDOWS\vsnp325.exe
F:\Program Files\iTunes\iTunesHelper.exe
F:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
F:\Program Files\Mozilla Firefox\firefox.exe
G:\Program Files\DAP\DAP.EXE
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\cmd.exe
»»»»»»»»»»»»»»»»»»»»»»»» hosts
»»»»»»»»»»»»»»»»»»»»»»»» C:\
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS
C:\WINDOWS\bonrep.dll FOUND !
C:\WINDOWS\kbdctrl.dll FOUND !
C:\WINDOWS\neobus.dll FOUND !
C:\WINDOWS\qdertu.exe FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32
C:\WINDOWS\system32\migicons.exe FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Oliver
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Oliver\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Start Menu
»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\OLIVER\FAVORI~1
C:\DOCUME~1\OLIVER\FAVORI~1\Error Cleaner.url FOUND !
C:\DOCUME~1\OLIVER\FAVORI~1\Privacy Protector.url FOUND !
C:\DOCUME~1\OLIVER\FAVORI~1\Spyware?Malware Protection.url FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» Desktop
»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys
»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\1]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="My Current Home Page"
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="\"F:\\PROGRA~1\\KASPER~1\\KASPER~1.0\\adialhk.dll\""
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
»»»»»»»»»»»»»»»»»»»»»»»» Rustock
»»»»»»»»»»»»»»»»»»»»»»»» DNS
Description: ADMtek AN983 10/100 PCI Adapter
DNS Server Search Order: 58.69.254.104
DNS Server Search Order: 58.69.254.140
DNS Server Search Order: 58.69.254.138
DNS Server Search Order: 58.69.254.106
HKLM\SYSTEM\CCS\Services\Tcpip\..\{8D6AD42D-436F-4C89-B415-86296AF480F3}: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS1\Services\Tcpip\..\{8D6AD42D-436F-4C89-B415-86296AF480F3}: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS2\Services\Tcpip\..\{8D6AD42D-436F-4C89-B415-86296AF480F3}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection
»»»»»»»»»»»»»»»»»»»»»»»» End
My SB S&D v1.5 was able to remove it but whenever I run it again, it will inevitably detect that Smitfraud spyware again.
I'm gonna post some logs that I got from SmitFraudFix and Hijackthis to make things a little faster:
SmitFraudFix v2.252
Scan done at 9:38:27.01, Sun 11/11/2007
Run from C:\Documents and Settings\Oliver\Desktop\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is FAT32
Fix run in normal mode
»»»»»»»»»»»»»»»»»»»»»»»» Process
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\iS3\Anti-Spyware\SZServer.exe
C:\WINDOWS\system32\spoolsv.exe
F:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\STOPzilla!\STOPzilla.exe
C:\WINDOWS\FixCamera.exe
C:\WINDOWS\tsnp325.exe
C:\WINDOWS\vsnp325.exe
F:\Program Files\iTunes\iTunesHelper.exe
F:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
F:\Program Files\Mozilla Firefox\firefox.exe
G:\Program Files\DAP\DAP.EXE
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\cmd.exe
»»»»»»»»»»»»»»»»»»»»»»»» hosts
»»»»»»»»»»»»»»»»»»»»»»»» C:\
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS
C:\WINDOWS\bonrep.dll FOUND !
C:\WINDOWS\kbdctrl.dll FOUND !
C:\WINDOWS\neobus.dll FOUND !
C:\WINDOWS\qdertu.exe FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32
C:\WINDOWS\system32\migicons.exe FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Oliver
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Oliver\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Start Menu
»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\OLIVER\FAVORI~1
C:\DOCUME~1\OLIVER\FAVORI~1\Error Cleaner.url FOUND !
C:\DOCUME~1\OLIVER\FAVORI~1\Privacy Protector.url FOUND !
C:\DOCUME~1\OLIVER\FAVORI~1\Spyware?Malware Protection.url FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» Desktop
»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys
»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\1]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="My Current Home Page"
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="\"F:\\PROGRA~1\\KASPER~1\\KASPER~1.0\\adialhk.dll\""
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
»»»»»»»»»»»»»»»»»»»»»»»» Rustock
»»»»»»»»»»»»»»»»»»»»»»»» DNS
Description: ADMtek AN983 10/100 PCI Adapter
DNS Server Search Order: 58.69.254.104
DNS Server Search Order: 58.69.254.140
DNS Server Search Order: 58.69.254.138
DNS Server Search Order: 58.69.254.106
HKLM\SYSTEM\CCS\Services\Tcpip\..\{8D6AD42D-436F-4C89-B415-86296AF480F3}: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS1\Services\Tcpip\..\{8D6AD42D-436F-4C89-B415-86296AF480F3}: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS2\Services\Tcpip\..\{8D6AD42D-436F-4C89-B415-86296AF480F3}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=58.69.254.104 58.69.254.140 58.69.254.138 58.69.254.106
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection
»»»»»»»»»»»»»»»»»»»»»»»» End