Jeg hadde plutselig noen problemer når Win7 startet her om dagen.

Mest sannsynlig pga. en ny nVidia driver versjon som ikke helt fungerte med Windows.


I min leting etter en reparasjon/løsning sjekket jeg Startup menyen i Windows og fant dette programmet;

HKCU:Run yHefo C:\Users\[userName]\AppData\Roaming\diyEq.exe


Googlet det uten å fine noen treff før etter mange forsøk, og fant dette;


What's been found

Produces outbound traffic.

Downloads/requests other files from Internet.

Creates a startup registry entry.


The newly created Registry Value is:


yHefo = "%AppData%\diyEq.exe"

KB00441600.exe = ""%AppData%\KB00441600.exe""


so that %AppData%\diyEq.exe runs every time Windows starts

so that KB00441600.exe runs every time Windows starts


The following Internet Connection was established:

Server Name Server Port Connect as User Connection Password

antifraudprotectsustema.ru, 443 antifraudprotectsustema.ru, antifraudprotectsustema.ru


Regnet som lavt trusselnivå, men kan jo selvfølgelig være en ventende Backdoor.


Jeg fjernet hele programmet fra Startup med CCleaner. Resultatet er at innlogging og "sleep time" forandret seg.


Skannet PC'n med Microsoft Security Essentials før programmet ble fjernet fra Startup menyen med resultat, Ingen Trussel Funnet.


Selv om programmet er fjernet fra Startup menuen så har jeg ikke klart å finne de eventuelle forandringer som er gjort til Registry.


Er det andre som har samme program på Startup menyen?

Noen som har forslag til eventuelt å fjerne forandringen i Registry?

Er yHefo et generelt navn for andre programfunksjoner for Win Startup?

Andre forslag og erfaringer?

Lenke til kommentar


Dette er Malware, ja.


Antageligvis er det den:




Gå til:



og last opp denne filen



(du må gjøre skjulte filer og mapper synlige før du laster opp filen)


Post log.


Etter det gjør en fullscan med:

http://www.malwareby...lwarebytes_free (Free)

Post log.

^^^^ Takk!!

Det skulle jeg jo selvfølgelig visst i går. :hm:


Problemet nå er at jeg fjernet; [C:\Users\[userName]\AppData\Roaming\diyEq.exe] entry fra Startup menyen, så nå finner jeg jo ikke igjen den (bare notatet jeg gjorde til notepad) og kan ikke få skannet den via linken du postet.

Før jeg installerer Malwarebytes og skanner; Vil det programmet finne viruset og assosierte filer nå når jeg har fjernet det fra Startup?

Filen ligger akkurat her, som sagt:



UserName må du erstatte med ditt brukerkonto/brukernavn.


Malwarebytes er svært god på å finne utbredt Malware. Install det update det og gjør en fullscan. Så poster du loggen av scan. Den vil gi oss et godt oversikt over infeksjonsgraden, ja.

Det er mulig jeg missforstår, men når jeg går til linken VirusTotal og Choose file så vil den jo hente filen fra Pc'n min. Men den har jeg jo slettet fra Startup og kan ikke finne igjen.


Jeg vil installere Malaware bytes og skanne og se om den kommer opp med noe (og poste log i løpet av kvelden).

Det er mulig jeg missforstår, men når jeg går til linken VirusTotal og Choose file så vil den jo hente filen fra Pc'n min. Men den har jeg jo slettet fra Startup og kan ikke finne igjen.


Jeg vil installere Malaware bytes og skanne og se om den kommer opp med noe (og poste log i løpet av kvelden).


Du var jo så flink og fant med Google fram til ThreatExpert sin oversikt over truselen :) .


Der står det jo blant annet:


The newly created Registry Value is:


yHefo = "%AppData%\diyEq.exe"

KB00441600.exe = ""%AppData%\KB00441600.exe""


so that %AppData%\diyEq.exe runs every time Windows starts


Registry "RunYHefo" entry peker mot selve filen som du ikke har slettet. Du har bare deaktivert Registry entry.


Men ikke bekym deg mer om dette. Malwarebytes vil finne den for oss. Husk å poste loggen.

Endret av TheGenius
Her er loggen. Kan ikke se at den filen jeg lette etter ble funnet, men en annen (Rogue.WormsRemover) som muligens har en sammenheng.

Så jeg vet jo ikke helt sikkert om yHefo/diyEq.exe filen er funnet.


Log med Username som ******

Malwarebytes Anti-Malware (Trial)



Database version: v2012.05.24.04


Windows 7 Service Pack 1 x64 NTFS

Internet Explorer 9.0.8112.16421

****** :: *****-PC [administrator]


Protection: Enabled


24.05.2012 18:45:56

mbam-log-2012-05-24 (18-45-56).txt


Scan type: Full scan

Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM

Scan options disabled: P2P

Objects scanned: 346931

Time elapsed: 16 minute(s), 26 second(s)


Memory Processes Detected: 0

(No malicious items detected)


Memory Modules Detected: 0

(No malicious items detected)


Registry Keys Detected: 1

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Junior Icon Editor (Rogue.WormsRemover) -> Quarantined and deleted successfully.


Registry Values Detected: 0

(No malicious items detected)


Registry Data Items Detected: 0

(No malicious items detected)


Folders Detected: 0

(No malicious items detected)


Files Detected: 1

C:\Program Files (x86)\Junior Icon Editor\uninstall.exe (Rogue.WormsRemover) -> Quarantined and deleted successfully.




Er det noe problem å ha Malaware bytes og Microsoft Security Essentilas kjørende samtidig i "Real time" eller er det best at Malaware ikke startes og heller brukes for ekstra skanning nå og da?

Litt usikker på om det var dette du mente, men her er OT scan txt




Ja, det er veldig bra.





Avslutt alle aktive programer og deaktiver alle Antivirus Guards.

åpne OTL.exe som Administrator. (høyreklick)

Kopier og lim in følgende text in i den hvite textboksen til OTL.



O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Low Rights present

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0

O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0

O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 0

O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145

[2012.05.13 21:30:04 | 000,000,458 | ---- | M] () -- C:\Windows\tasks\Intel_C_BTPR132400HB160DGN.job

[2012.05.24 19:08:11 | 000,000,376 | ---- | M] () -- C:\Users\Arthon\AppData\Roaming\sp_data.sys

@Alternate Data Stream - 368 bytes -&--#62; C:\Users\Arthon\Documents\boot:$WIMMOUNTDATA







Klick deretter: FIX

PC vil restarte og det kommer opp et log. Post det.



2. Scan med Combofix:


(Post log i Spoiler)

Lenke til kommentar

Hei! Setter pris på at du er så rask med responsene. :thumbup:

Beklager at jeg ikke er like rask til å følge opp, blir for lett distrahert av andre ting å glemmer tiden.




All processes killed

========== OTL ==========

Registry key HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Low Rights\ deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\EnableLUA deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\PromptOnSecureDesktop deleted successfully.

Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveAutoRun deleted successfully.

Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.

C:\Windows\Tasks\Intel_C_BTPR132400HB160DGN.job moved successfully.

C:\Users\Arthon\AppData\Roaming\sp_data.sys moved successfully.

Unable to delete ADS Alternate Data Stream - 368 bytes -&--#62; C:\Users\Arthon\Documents\boot:$WIMMOUNTDATA .

File rity] not found.

File ptytemp] not found.


OTL by OldTimer - Version log created on 05242012_233525

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...




Kikket litt mer på den loggen. Ble nysgjerrig på hva dette er; Unable to delete ADS Alternate Data Stream - 368 bytes -&--#62; C:\Users\Arthon\Documents\boot:$WIMMOUNTDATA .

Lenke til kommentar

OTL fix ble litt feil. Du glemte "commands".


Gjør en full Temp files cleanup med CCleaner. Etterpå kjør Combofix som beskrevet og post log. Link i mitt siste posting.


Her litt info om


Det funker sånn at en prosess blir "hengt på" en annen file, og denne tilleggsprosessen er ikke synlig. Sånne "hidden prosesses/files" fjerner vi alltid i de AV-Hjelpe Forum.

Lenke til kommentar

Jeg forstår ikke helt hva du mener med at jeg glemte "commands"? Sikter du til "commands" i teksten som skal copy/past inn i OT?


Har ihvertfall gjort dette en gang til, men kan ikke se at Log filen ble noe anderledes.




All processes killed

========== OTL ==========

Registry key HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Low Rights\ not found.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop not found.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges not found.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser not found.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\EnableLUA deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\PromptOnSecureDesktop deleted successfully.

Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveAutoRun not found.

Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found.

File C:\Windows\tasks\Intel_C_BTPR132400HB160DGN.job not found.

C:\Users\Arthon\AppData\Roaming\sp_data.sys moved successfully.

Unable to delete ADS Alternate Data Stream - 368 bytes -&--#62; C:\Users\Arthon\Documents\boot:$WIMMOUNTDATA .

File rity] not found.

File ptytemp] not found.


OTL by OldTimer - Version log created on 05252012_133211

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...




Ser at jeg kanskje har oversett at jeg skulle bruke Combofix?

Tester det nå og poster i ny post.

Lenke til kommentar

Combofix log;




Lenke til kommentar

Dette ser greit ut, ser ikke noe Malware i loggen.


La oss sjekke at filen YHefo er borte:


Last ned SystemLook: http://jpshortstuff....SystemLook.html (Øverst under Links)


Åpne Systemlog som Administrator og kopier inn følgende text:







Klick på "LOOK".

Det åpnes et notepad txt når den er ferdig. Post det.

Lenke til kommentar


System Look log:



SystemLook 30.07.11 by jpshortstuff

Log created at 16:09 on 25/05/2012 by Arthon

Administrator - Elevation successful

========== reg ==========


(Unable to open key - key not found)


Hive unrecognized.


Hive unrecognized.

-= EOF =-



Anti virus software aktivt. Burde de vært deaktivert?

Lenke til kommentar


System Look log:



SystemLook 30.07.11 by jpshortstuff

Log created at 16:09 on 25/05/2012 by Arthon

Administrator - Elevation successful

========== reg ==========


(Unable to open key - key not found)


Hive unrecognized.


Hive unrecognized.

-= EOF =-



Anti virus software aktivt. Burde de vært deaktivert?


Gjør systemlook engang til med dette scriptet:





Nei, Antivirus trenger ikke å være av.

Lenke til kommentar

SystemLook log;




SystemLook 30.07.11 by jpshortstuff

Log created at 16:24 on 25/05/2012 by Arthon

Administrator - Elevation successful

========== filefind ==========

Searching for " diyEq.exe"

No files found.

-= EOF =-


Pc'n funker bra, men det har den forsåvidt gjort hele tiden. Unntagen den nVidia driver updaten som hadde litt problemer med Windows (som resulterte i at jeg fant yHefo) men det er et vanlig problem jeg har hatt ved GPU driver update.

Utenom det så ble det litt problem etter første OT fix, men det var mest at alle oppsettene mine ble deleted.


Jeg er fremdeles litt nysgjerrig på: Unable to delete ADS Alternate Data Stream - 368 bytes -&--#62; C:\Users\Arthon\Documents\boot:$WIMMOUNTDATA er for noe?

Er det bare en standard pålogging til Internett eller er det noe skjult som ligger å kommuniserer ut?


Setter veldig pris på hjelpen du har gitt. :thumbup:

Kan tenke meg hvor mange PC'r som har denne slags virus liggende på maskinen selv om folk har kjørt diverse viruscan med forskjellig software.

Hadde det lyst noen "varselamper" hvis vi ikke hadde visst at vi skulle lete etter diyEq.exe ?

Lenke til kommentar

  • Opprett ny...