Usuwanie
New.net /Newdotnet
To szpieg
który umieszcza swoje LSP w łańcuchu Winsocka i wten
sposób przejmuje kontrolę nad komunikowaniem się
z internetem.
W logu hijacka zobaczycie coś
takiego:
O2 - BHO: URLLink -
{4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Program
Files\NewDotNet\newdotnet7_22.dll
O2 - BHO: URLLINK CLASS - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} -
C:\PROGRAM FILES\NEWDOTNET\NEWDOTNET6_38.DLL
O4 - HKLM\..\RUN: [NEW.NET STARTUP] RUNDLL32
C:\PROGRA~1\NEWDOT~1\NEWDOT~2.DLL,NEWDOTNETSTARTUP
-S
O10 - HIJACKED INTERNET ACCESS BY NEW.NET
O10 - BROKEN INTERNET ACCESS BECAUSE OF LSP PROVIDER 'C:\PROGRAM
FILES\NEWDOTNET\NEWDOTNET3_88.DLL' MISSING
O10 - BROKEN INTERNET ACCESS BECAUSE OF LSP PROVIDER 'C:\PROGRAM
FILES\NEWDOTNET\NEWDOTNET6_38.DLL' MISSING
W logu z Silenta możecie zobaczyć:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
{++}
"New.net Startup" = "rundll32
C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,ClientStartup -s" [MS]
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper
Objects\
{4A2AACF3-ADF6-11D5-98A9-00E018981B9E}\(Default) = "URLLink" [from
CLSID]
-> {CLSID}\InProcServer32\(Default) = "C:\Program
Files\NewDotNet\newdotnet7_14.dll" ["New.net, Inc."]
Winsock2 Service Provider DLLs:
-------------------------------
Namespace Service Providers
HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\
{++}
000000000004\LibraryPath = "C:\Program
Files\NewDotNet\newdotnet7_14.dll" ["New.net, Inc."]
Transport Service Providers
HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\
{++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ##
range:
C:\Program Files\NewDotNet\newdotnet7_14.dll ["New.net, Inc."], 01 -
02, 23 - 24
Usuwanie:
1. Pobieramy narzędzie LSP-Fix.
2. Za pomocą tego narzędzia usuwacie z łańcucha winsocka plik newdotnet7_14.dll
(oczywiście numerki się zmieniają).
3. Reset kompa , po restarcie sprawdzacie w dodaj/usuń programy czy nie
ma tam czasem New.Net
lub NewDotNet
jak jest wywalacie.
4. Można też użyć uninstalera
,wykonujecie procedure 4.
UWAGA: Nie wolno fixować w hijacku i
usuwać pozycji 010 !!! grozi to problemami w
połączeniu się do netu.