Liquid_Cow
New member
Spybot keeps finding "zlob.dnschanger" and is unable to remove it.
AVAST! does not find a problem
Smitfraud report:
SmitFraudFix v2.240
Scan done at 22:56:12.00, Fri 10/19/2007
Run from C:\Documents and
Settings\Owner\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] -
Windows_NT
The filesystem type is NTFS
Fix run in normal mode
»»»»»»»»»»»»»»»»»»»»»»»» Process
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\MotorolaDAP.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Common
Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program
Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifie
r.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\WINDOWS\system32\cmd.exe
»»»»»»»»»»»»»»»»»»»»»»»» hosts
»»»»»»»»»»»»»»»»»»»»»»»» C:\
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and
Settings\Owner
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and
Settings\Owner\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Start Menu
»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Owner\FAVORI~1
»»»»»»»»»»»»»»»»»»»»»»»» Desktop
»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys
»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably
infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably
infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Windows]
"AppInit_DLLs"="C:\\PROGRA~1\\Google\\GOOGLE~2\\GOEC62~
1.DLL"
"LoadAppInit_DLLs"=dword:00000001
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably
infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon]
"System"=""
»»»»»»»»»»»»»»»»»»»»»»»» Rustock
»»»»»»»»»»»»»»»»»»»»»»»» DNS
Your computer may be victim of a DNS Hijack: 85.255.x.x
detected !
Description: Realtek RTL8139 Family PCI Fast Ethernet
NIC - Packet Scheduler Miniport
DNS Server Search Order: 85.255.116.125
DNS Server Search Order: 85.255.112.109
Description: Bluetooth PAN Network Adapter - Packet
Scheduler Miniport
DNS Server Search Order: 208.67.220.220
DNS Server Search Order: 208.67.222.222
Description: Realtek RTL8139 Family PCI Fast Ethernet
NIC - Packet Scheduler Miniport
DNS Server Search Order: 208.67.220.220
DNS Server Search Order: 208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{280B795C-685D-4002-A
808-7FA68BB8CDB9}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}: DhcpNameServer=71.243.0.12
68.237.161.12
HKLM\SYSTEM\CCS\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{280B795C-685D-4002-A
808-7FA68BB8CDB9}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}: DhcpNameServer=71.243.0.12
68.237.161.12
HKLM\SYSTEM\CS1\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{280B795C-685D-4002-A
808-7FA68BB8CDB9}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}: DhcpNameServer=71.243.0.12
68.237.161.12
HKLM\SYSTEM\CS2\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters:
DhcpNameServer=71.243.0.12 68.237.161.12
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters:
DhcpNameServer=71.243.0.12 68.237.161.12
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters:
DhcpNameServer=71.243.0.12 68.237.161.12
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters:
NameServer=208.67.220.220,208.67.222.222
»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll
infection
»»»»»»»»»»»»»»»»»»»»»»»» End
AVAST! does not find a problem
Smitfraud report:
SmitFraudFix v2.240
Scan done at 22:56:12.00, Fri 10/19/2007
Run from C:\Documents and
Settings\Owner\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] -
Windows_NT
The filesystem type is NTFS
Fix run in normal mode
»»»»»»»»»»»»»»»»»»»»»»»» Process
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\MotorolaDAP.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Common
Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program
Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifie
r.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\WINDOWS\system32\cmd.exe
»»»»»»»»»»»»»»»»»»»»»»»» hosts
»»»»»»»»»»»»»»»»»»»»»»»» C:\
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and
Settings\Owner
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and
Settings\Owner\Application Data
»»»»»»»»»»»»»»»»»»»»»»»» Start Menu
»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Owner\FAVORI~1
»»»»»»»»»»»»»»»»»»»»»»»» Desktop
»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys
»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably
infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably
infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Windows]
"AppInit_DLLs"="C:\\PROGRA~1\\Google\\GOOGLE~2\\GOEC62~
1.DLL"
"LoadAppInit_DLLs"=dword:00000001
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably
infected!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon]
"System"=""
»»»»»»»»»»»»»»»»»»»»»»»» Rustock
»»»»»»»»»»»»»»»»»»»»»»»» DNS
Your computer may be victim of a DNS Hijack: 85.255.x.x
detected !
Description: Realtek RTL8139 Family PCI Fast Ethernet
NIC - Packet Scheduler Miniport
DNS Server Search Order: 85.255.116.125
DNS Server Search Order: 85.255.112.109
Description: Bluetooth PAN Network Adapter - Packet
Scheduler Miniport
DNS Server Search Order: 208.67.220.220
DNS Server Search Order: 208.67.222.222
Description: Realtek RTL8139 Family PCI Fast Ethernet
NIC - Packet Scheduler Miniport
DNS Server Search Order: 208.67.220.220
DNS Server Search Order: 208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{280B795C-685D-4002-A
808-7FA68BB8CDB9}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}: DhcpNameServer=71.243.0.12
68.237.161.12
HKLM\SYSTEM\CCS\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CCS\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{280B795C-685D-4002-A
808-7FA68BB8CDB9}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}: DhcpNameServer=71.243.0.12
68.237.161.12
HKLM\SYSTEM\CS1\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS1\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{280B795C-685D-4002-A
808-7FA68BB8CDB9}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}: DhcpNameServer=71.243.0.12
68.237.161.12
HKLM\SYSTEM\CS2\Services\Tcpip\..\{3351CFBA-CDF6-4FC3-9
AAA-7EFD448F03D2}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{617D1470-CF1C-420C-B
807-4E01B70CE3F6}:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{8E6D1CAD-8B0A-4DAD-9
4AC-EF8F5BF5E61E}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
DhcpNameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CS2\Services\Tcpip\..\{E52F7F8D-BA40-4DB0-9
B24-5538C8EAD02F}:
NameServer=85.255.116.125,85.255.112.109
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters:
DhcpNameServer=71.243.0.12 68.237.161.12
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters:
DhcpNameServer=71.243.0.12 68.237.161.12
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters:
NameServer=208.67.220.220,208.67.222.222
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters:
DhcpNameServer=71.243.0.12 68.237.161.12
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters:
NameServer=208.67.220.220,208.67.222.222
»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll
infection
»»»»»»»»»»»»»»»»»»»»»»»» End