Spy Sweeper with AntiVirus

The most award-winning anti-spyware software

Spy Sweeper with Antivirus

Get serious about removing spyware with Spy Sweeper - the award-winning anti-spyware software trusted by millions of home computer users.

Add to Cart Button

$29.95

Spyware & Virus Directory

A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 


W32.Banwarum@mm

Risk Level 2: Low

Discovered: May 25, 2006
Updated: June 15, 2006 02:19:46 PM ZE9
Type: Worm
Infection Length: 47138 bytes , 40980 bytes
Systems Affected: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP

SUMMARY



W32.Banwarum@mm is a mass-mailing worm that uses its own SMTP engine to send an email to addresses that it gathers from the compromised computer. The worm also spreads through the network by exploiting the Microsoft Windows ASN.1 Library Bit String Processing Variant Heap Corruption Vulnerability (as described in Microsoft Security Bulletin MS04-007). The worm also opens a back door via HTTP access.


Protection

  • Virus Definitions (LiveUpdate™ Daily) May 25, 2006
  • Virus Definitions (LiveUpdate™ Weekly) May 31, 2006
  • Virus Definitions (Intelligent Updater) May 25, 2006
  • Virus Definitions (LiveUpdate™ Plus) May 25, 2006

Threat Assessment

Wild

  • Wild Level: Low
  • Number of Infections: 0 - 49
  • Number of Sites: 0 - 2
  • Geographical Distribution: Low
  • Threat Containment: Easy
  • Removal: Easy

Damage

  • Damage Level: Medium
  • Payload: Opens a back door.
  • Large Scale E-mailing: Sends email to all addresses gathered from the compromised computer.

Distribution

  • Distribution Level: Medium
  • Subject of Email: Varies
  • Name of Attachment: Varies
  • Size of Attachment: Varies

TECHNICAL DETAILS



When W32.Banwarum@mm is executed, it performs the following actions:

  1. Creates the following file:

    %System%mszsrn32.dll

    Note: %System% is a variable that refers to the System folder. By default this is C:WindowsSystem (Windows 95/98/Me), C:WinntSystem32 (Windows NT/2000), or C:WindowsSystem32 (Windows XP).

  2. Injects the dll file into the following process:

    winlogon.exe.

  3. Adds the values:

    "DllName" = "%System%mszsrn32.dll"
    "Startup" = "Startup"
    "Asynchronous" = "1"
    "Impersonate" = "0"
    "Type" = "2"


    to the registry subkey:

    HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifymszsrn32

  4. Spreads to other computers by exploiting the Microsoft Windows ASN.1 Library Bit String Processing Variant Heap Corruption Vulnerability (as described in Microsoft Security Bulletin MS04-007).

  5. Sends system information to the following URLs and receives commands from the attacker.

    • [http://]7stick.biz/mmm/regist[REMOVED]
    • [http://]olania.net/mmm/regist[REMOVED]
    • [http://]olania.com/mmm/regist[REMOVED]
    • [http://]7stick.info/mmm/regist[REMOVED]
    • [http://]brancholania.net/mmm/regist[REMOVED]
    • [http://]brancholania.biz/mmm/regist[REMOVED]
    • [http://]frachetto.com/mmm/regist[REMOVED]
    • [http://]frachetto.info/mmm/regist[REMOVED]
    • [http://]5dime.net/mmm/regist[REMOVED]
    • [http://]monti2.com/mmm/regist[REMOVED]

  6. Gathers email addresses from files with the following extensions on all local drives:

    • .wab
    • .tbb
    • .tbi
    • .doc
    • .xls
    • .txt
    • .csv
    • .htm
    • .html
    • .xml
    • .adb
    • .asa
    • .asc
    • .asm
    • .asp
    • .cgi
    • .con
    • .csp
    • .dbx
    • .dlt
    • .dwt
    • .edm
    • .hta
    • .htc
    • .inc
    • .jsp
    • .jst
    • .lbi
    • .php
    • .rdf
    • .rss
    • .sht
    • .ssi
    • .stm
    • .vbp
    • .vbs
    • .wml
    • .xht
    • .xsd
    • .xst

  7. Avoids sending itself to email addresses that contain any of the following strings:

    • admin
    • info
    • support
    • soft
    • webmaster
    • help
    • web
    • postmaster
    • root
    • bugs
    • rating
    • site
    • contact
    • privacy
    • serviceabuse
    • register
    • sales
    • cisco
    • gnu.org
    • bsd.it
    • debian
    • linux
    • berkeley
    • google
    • fido
    • ibm.com
    • microsoft.com
    • php.net
    • .mil
    • .gov
    • borland.com
    • sun.com
    • xinul.com
    • virus
    • kaspersky
    • sophos
    • ripe.
    • iana.
    • drweb.
    • secure
    • avp.
    • .arpa

  8. Uses its own SMTP engine to send an email to the addresses that it finds. The email has the following characteristics:

    From: Spoofed

    Subject:
    One of the following

    • Ermittlungsverfahren wurde eingeleitet
    • Sie besitzen Raubkopien
    • Anzeige ist erstatet
    • Ich Zeige sie an!
    • Sie betrueger!
    • Ihre Akte!
    • Sie kommen ins Knast!
    • Ihre IP wurde geloggt!
    • BundesKriminalAmt
    • Ich zeige dich an!
    • Hoer auf damit!
    • Warum machst du das?
    • Es ist AUS!
    • akte
    • Du Sexgott!
    • Du bist mein Sexgott!
    • Ficke meine Brust!
    • Ich lauf aus bitte leck mich!
    • Es leuft mir schon das bein Runter Honey!
    • Bums mein Arsch!
    • Fick mein Po!
    • Ich bin dauergeill warum?
    • Umsonst mein Arschficken ab 18 Jahren!
    • Lass dich Umsonst Wixen! Nur ab 18 Jahren!
    • Treibs mit einer schlampe!
    • Betrueg bitte deine Frau mit mir!
    • Ich liebe dich!
    • Nimm mich durch mein Schadz!
    • Du machst mich so Geil!
    • Ich hab die neuen Fotos Fertig!
    • Bums eine Schwarze und gewinne WM-Karten!
    • Es ist ein Missverstaendnis geschehen
    • Falschueberweisung
    • Ueberweisung an einen falschen Adressanten
    • Das Geld das nicht mir gehoert
    • Postbank Ueberweisungen
    • Ich hab ihr Geld.
    • Ich habe Geld von ihren Postbank Konto bekommen
    • Warum schicken sie mir Geld?
    • 1000 Euro von der Postbank
    • Geld von Postbank
    • Geldueberweisungen
    • Missueberweisungen
    • Bitte stoppen Sie es
    • Ihr Geld
    • Postbank
    • Uberweisungen
    • Ihre Auszahlungen an mich
    • Fasches Bankkonto
    • Geld
    • Falscher Adressant
    • WM Tickets!
    • Hallo!
    • Guten Tag! Hier sind ihre WM Tickets!
    • Sie haben WM Tickets gewonnen!
    • Holen sie jetzt ihre WM Tickets ab!
    • Weltmeisterschaft!
    • Komme mit!
    • JehhuuuU! WWWMMMM!!
    • Gewonnen? GeWONNEN!
    • Holen sie sich WM Tickets fuer das Finalle JETZT!

      Message body:
      One of the following

    • Sehr geehrte Dame, sehr geehrter Herr,
      das Herunterladen von Filmen, Software und MP3s ist illegal  [REMOVED] rat LS 2
      --- 65173 Wiesbaden
      --- Tel.: +49 (0)611 - 55 - 12331 oder
      --- Tel.: +49 (0)611 - 55 - 0
    • Guten Tag sehr geehrte Damen und Herren!
      Meine Web-Site zeichnete Angriffe von ihrer IP Auf
      Ich ha [REMOVED]  hab ich der Email beigefuegt.
      Password fuer die Anklageschrift lautet: [PASSWORD]
      mfg
      Karl Stein
    • Tina es ist schluss!
      Unterlasse es mir die fotos zu schicken
      wir sind nicht mehr zusammen und ich  [REMOVED] h einen password rauf gemacht
      das password ist dein Name: [PASSWORD]
      schreib nicht zurueck
      Alexei
    • Sehr geehrte Frau Tisha
      das Zuspammen von meiner Email mir ihren nacktfotos
      bleibt nicht unbemerkt [REMOVED]  Email beigefuegt,
      dass password lautet: [PASSWORD]
      Bitte keine Fotos und Emails mehr
      mfg
      Kresen
    • Warum drohen sie mir hab ich ihnen was getann?
      Ich wusste schon lange das Schwarze nicht erweunscht [REMOVED]  drinne ist eine Kopie
      der Anzeige
      das password fuer die Anzeige lautet: [PASSWORD]
      mfg
      Ublaskar
    • Wir werden sehen ich sperre mich ein!
      Sie drohen mir das sie mich aufschlitzen wollen?
      Ich habe sie gestern Angeziegt und stehe unter Polizei schutz!
      Hier die letzte mahnung hab ich der Email beigefuegt!
      das Password lautet: [PASSWORD]
      Werner Blass
    • Die nacktfotos die ich von ihnen bekamm leitete ich an das Kriminal Amt weiter!
      Das ist Sexuelle be [REMOVED]  und die Fotos als beweis hab ich der Email beigefuegt
      das password ist : [PASSWORD]
      Emilion Volks
    • Hi Schadz ich schreib aus den Inet cafe in Muenchen
      meine neuen Fotos sind fertig und ich vermisse  [REMOVED] et hab ich ein password
      drauf gemacht das password ist mein name also: [PASSWORD]
      Mit liebe Monica
    • Hi sexgott ich bin so geil das ich nicht mehr kann
      hier ein paar fotos wie ich grade abgehe!
      das password fuer die fotos ist: [PASSWORD]
      Gruesse Monica
    • Warum bin ich so dauergeil immer muss ich mir was in die MuMu reinschieben
      ist das vieleicht ungesund wenn ich dir banane rein tue sie fuelt sich so gut an
      was meinst du?
      Guck dir meine Fotos an und sag bescheid!
      das Password fuer die fotos ist: [PASSWORD]
      geilen gruss
      Tina
    • Oh BABY!!!
      Ich bin so geil bitte fick mich
      meine muschi leuft aus ich will dich o bitte bitttte.........
      hofffendlich bist du auch Geil wenn du meine Pics siehst :P
      habe dir paar neue mitgeschickt
      das password ist: [PASSWORD]
      bye bye
    • Ja ich bin deine HERRIN
      aber du darfst trozdem mein Hintern ficken
      ich weiss nicht warum aber das fuelt sich ueber geil an
      mach das baby oder hast du keine lust?
      Guck dir meine fotos an du wirst schon lust bekommen
      das password fuer die pics ist: [PASSWORD]
      cya dein bussi
    • Hi honey
      wie findest du eigendlich das das deine Schwester so Rumhurt?
      ich mag sie voll gerne aber [REMOVED] einen Eltern zeigst aber das video schick ich dir
      das password dafuer ist : [PASSWORD]
      Alles liebe
    • Warum betruegst du Albert?
      Ich hab mir dir geschlafen und habe alles getann was du wolltest und du
       [REMOVED] chick ich mit der Email
      das password was ich darauf gemacht habe ist: [PASSWORD]
      Fick dich
      Helena
    • Hallo Albert
      Ich habe ein paar fotos fuer dich gemacht und wollte sie dir schicken damit du
      mich nicht so vermisst ich bin in 2 wochen wieder da dann werde ich alle deine wuensche erfuellen versprochen!
      Die fotos sind mit der emial
      das password hab ich raufgemacht es lautet: [PASSWORD]
    • Willst du WM tickets gewinnen?
      Dann sende uns eine ausgefueltte kopie des Geweinnzettel und wir schicken dir
      2 Tickets fuer das Finalle!
      Der geweinnzettel ist beigefuegt!
      Ihr persoenliches password lautet: [PASSWORD]
      Ihr WM Team
    • Sehr geehrte Damen und Herren,
      vor kurzem habe ich eine Ueberweisung von ihrem Bank Konto bekommen  [REMOVED] uenden ein Password darauf gelegt, er lautet [PASSWORD]
      Mit Freundlichen Gruessen
      Manfred Schmidt
    • Sehr geehrte Damen und Herren,
      seit Gestern bekomme ich andauernt Geld von Ihnen, ich danke sehr, a [REMOVED] sung gemacht, Kennwort fuer das Archiv lautet [PASSWORD]
      Mit freundlichen Gruessen
      Mattias Botcher
    • Sehr geehrte Damen und Herren,
      warum schicken Sie mir ihr Geld? Ich bedanke mich bei ihnen, aber es [REMOVED]  die sie gemacht haben.
      Password dafuer lautet [PASSWORD]
      Mit freundlichen Gruessen
      Gerhard Meyer
    • Sehr geehrte Damen und Herren,
      ich bevorzuge ihre friedliche Ansichten, aber wir sind keine Wohltaetigkeitsorganisation, deswegen bitte wir Sie die Geldueberweisungen zu beenden.
      Wir wuerden gerne alles zurueck zahlen was sie an uns bereits abschickten.
      In dem Dateianhang lieg der Log von der Postbank, das Kennwort fur den Archiv lautet [PASSWORD]
      Mit freundlichen Gruessen
      Ingrid Behnke
    • Sehr geehrte Damen und Herren,
      ich will Sie darauf aufmerksam machen, das Sie ununterbrochen Geld an uns abschicken.
      Es ist wirklich erfreulich, aber das Geld gehoert uns nicht und wir wuerden gerne alles zurueck zahlen.
      Ein Kopie von der Ueberweisung liegt in dem Anhang, das Kennwort dafuer lautet [PASSWORD]
      Mit freundlichen Gruessen
      Anne Flachman
    • Hi,
      thx das du Geld an mich schicks, aber kannste damit auf hoeren?
      Hier eine Kopie des Kontoauszugs von der Postbank in dem Anhang. Password: [PASSWORD]
      mfg Henry
    • Hallo,
      sie schicken viel Geld an mir, das mir, nicht mein ist. Ich haben eine Posdbank Account.
      Ich schicken alles an du zurueck, wenn du damit aufhoeren Geld zu schicken. Danke.
      Hier eine Anhang mit der Ueberweisung. Password dafuer lautete [PASSWORD]
      Have a nice day
      John Walthers
    • Sehr geehrte Damen und Herren,
      wir laden Sie rechtherzlich zu unseren
      Gewinne WM Tickets
      Aktion. Alles was dafuer zu machen brauchen ist dieses Formular auszufuellen.
      Das eine Euro das Sie uns schicken wird viele Kinder der dritten Welt erfreuen.
      Das Kennwort fuer den Formular lautet [PASSWORD]
      Herzlichen Dank
      Bathe Maune
    • Sehr geehrte Damen und Herren,
      Sie haben so eben Weltmeisterschaft Tickes gewonnen! Alles was jetzt noch zu machen ist, das Formular in dem Anhang auszufuellen und Sie sind dabei!
      Verpassen Sie ihre einmalige Chance nicht!
      Anhangspassword: [PASSWORD]
      Mit freundlichen Gruessen
      Lotto-GDI GmbH
    • Hi, du hast mich mal bei irgendeinem Online-Dating, ich hab gesagt du bist haesslich und geblockt, Sorry,..
      Du bist nicht haesslich, ich war einfach mies drauf. Ich will es wiedergut machen, lade dich damit zu WM, Tickets habe ich ins Attach gelegt,
      entpacke es und druecks aus. Password fuer den Archiv lautet [PASSWORD]
      mfg Nadine
    • Hi man,
      ich hab gesehen, das du zu WM wolltest, frag nicht wer ich bin und warum ich es mache.
      Hier hast du 5 Stueck, das ist eine spezielle Online Version, drueck es aus und unterschreib.
      Password zu dem Archiv lautet [PASSWORD]
      Mfg Niemand ;)
    • Sehr geehrte Damen und Herren,
      Sie haben ein Multi-WM-Ticket gewonnen! Mit diesem Ultimativen Ticke [REMOVED] ang lautet [PASSWORD]
      Mit freundlichen Gruessen
      WM
      Free Tickets Organisation (kurz gesch. WMFTO)
    • Sehr geehrte Damen und Herren,
      ich habe vor kurzem 7 WM Tickets fuer meine ganze Familie gekauft, a [REMOVED]  Tickets, Password fuer den Archiv lautet [PASSWORD]
      Mit freundlichen Gruessen
      Salim Heraldulkalam
    • Sehr geehrte Damen und Herren,
      danke das Sie bei unserer Lotterie mitgemacht haben, und wir wollen sie damit benachrichtigen, dass Sie GEWONNEN HABT!
      Alles was jetzt noch zu machen ist, schnell die Tickets ausfuellen und zu WM gehen!
      Dateianhangspassword: [PASSWORD]
      Mit freundlichen Gruessen
      Lotterie-NOD GmbH


      where the variable [PASSWORD] represents randomly generated passwords.

      Attachment:
      One of the following

    • ihre_akte.zip
    • vorladung.zip
    • anklageschrift.zip
    • anklage.zip
    • Anzeige.zip
    • bescheinigung.zip
    • beweise.zip
    • Anklage-Material.zip
    • IhrEnde.zip
    • Kopien.zip
    • mypics.zip
    • meinbild.zip
    • ichbingeil.zip
    • fickmich.zip
    • meine_moese.zip
    • bild01.zip
    • fotze.zip
    • reklament.zip
    • sexy.zip
    • free_pics.zip
    • free_videos.zip
    • fick_mich.zip
    • geil.zip
    • ich_lauf_aus.zip
    • Rechnung.zip
    • Kontoauszug.zip
    • Abbild-Der-Rechnung.zip
    • Rechnung-Anhang.zip
    • Ueberweisung.zip
    • Postbank-Ueberweisungen.zip
    • Auszahlungen.zip
    • Postbank.zip
    • bank-kontoauszuge.zip
    • Neuer Ordner.zip
    • WM-Tickets.zip
    • WM-Anhang.zip
    • Anhang.zip
    • Desktop.zip
    • Weltmeisterschaft.zip
    • New Folder.zip
    • Tickets.zip
    • archiv.zip
    • Anhang-Tickets.zip
    • ihre_akte.rar
    • vorladung.rar
    • anklageschrift.rar
    • anklage.rar
    • Anzeige.rar
    • bescheinigung.rar
    • beweise.rar
    • Anklage-Material.rar
    • IhrEnde.rar
    • Kopien.rar
    • mypics.rar
    • meinbild.rar
    • ichbingeil.rar
    • fickmich.rar
    • meine_moese.rar
    • bild01.rar
    • fotze.rar
    • reklament.rar
    • sexy.rar
    • free_pics.rar
    • free_videos.rar
    • fick_mich.rar
    • geil.rar
    • ich_lauf_aus.rar
    • Rechnung.rar
    • Kontoauszug.rar
    • Abbild-Der-Rechnung.rar
    • Rechnung-Anhang.rar
    • Ueberweisung.rar
    • Postbank-Ueberweisungen.rar
    • Auszahlungen.rar
    • Postbank.rar
    • bank-kontoauszuge.rar
    • Neuer Ordner.rar
    • WM-Tickets.rar
    • WM-Anhang.rar
    • Anhang.rar
    • Desktop.rar
    • Weltmeisterschaft.rar
    • New Folder.rar
    • Tickets.rar
    • archiv.rar
    • Anhang-Tickets.rar

      Note: The attachment contains the worm with randomly generated passwords.





Recommendations

Symantec Security Response encourages all users and administrators to adhere to the following basic security "best practices":

  • Turn off and remove unneeded services. By default, many operating systems install auxiliary services that are not critical, such as an FTP server, telnet, and a Web server. These services are avenues of attack. If they are removed, blended threats have less avenues of attack and you have fewer services to maintain through patch updates.
  • If a blended threat exploits one or more network services, disable, or block access to, those services until a patch is applied.
  • Always keep your patch levels up-to-date, especially on computers that host public services and are accessible through the firewall, such as HTTP, FTP, mail, and DNS services (for example, all Windows-based computers should have the current Service Pack installed.). Additionally, please apply any security updates that are mentioned in this writeup, in trusted Security Bulletins, or on vendor Web sites.
  • Enforce a password policy. Complex passwords make it difficult to crack password files on compromised computers. This helps to prevent or limit damage when a computer is compromised.
  • Configure your email server to block or remove email that contains file attachments that are commonly used to spread viruses, such as .vbs, .bat, .exe, .pif and .scr files.
  • Isolate infected computers quickly to prevent further compromising your organization. Perform a forensic analysis and restore the computers using trusted media.
  • Train employees not to open attachments unless they are expecting them. Also, do not execute software that is downloaded from the Internet unless it has been scanned for viruses. Simply visiting a compromised Web site can cause infection if certain browser vulnerabilities are not patched.

REMOVAL



The following instructions pertain to all current and recent Symantec antivirus products, including the Symantec AntiVirus and Norton AntiVirus product lines.
  1. Restart the computer using the Windows Recovery Console.
  2. Disable System Restore (Windows Me/XP).
  3. Update the virus definitions.
  4. Run a full system scan.
  5. Delete any values added to the registry.
For specific details on each of these steps, read the following instructions.

1. To restart the computer using the Windows Recovery Console
To remove this threat it is necessary to restart the computer and run the Windows Recovery Console. For full details on how to do this please read the Microsoft Knowledge Base article, How to install and use the Recovery Console in Windows XP.
  1. Insert the Windows XP CD-ROM into the CD-ROM drive.
  2. Restart the computer from the CD-ROM drive.
  3. Press R to start the Recovery Console when the "Welcome to Setup" screen appears.
  4. Select the installation that you want to access from the Recovery Console.
  5. Enter the administrator password and press Enter.
  6. Type cd system32
  7. Press Enter
  8. Type del mszsrn32.dll
  9. Press Enter
  10. Type exit
  11. Press Enter. The computer will now restart automatically.
2. To disable System Restore (Windows Me/XP)
If you are running Windows Me or Windows XP, we recommend that you temporarily turn off System Restore. Windows Me/XP uses this feature, which is enabled by default, to restore the files on your computer in case they become damaged. If a virus, worm, or Trojan infects a computer, System Restore may back up the virus, worm, or Trojan on the computer.

Windows prevents outside programs, including antivirus programs, from modifying System Restore. Therefore, antivirus programs or tools cannot remove threats in the System Restore folder. As a result, System Restore has the potential of restoring an infected file on your computer, even after you have cleaned the infected files from all the other locations.

Also, a virus scan may detect a threat in the System Restore folder even though you have removed the threat.

For instructions on how to turn off System Restore, read your Windows documentation, or one of the following articles:
Note:
When you are completely finished with the removal procedure and are satisfied that the threat has been removed, reenable System Restore by following the instructions in the aforementioned documents.

For additional information, and an alternative to disabling Windows Me System Restore, see the Microsoft Knowledge Base article: Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Article ID: Q263455).

3. To update the virus definitions
Symantec Security Response fully tests all the virus definitions for quality assurance before they are posted to our servers. There are two ways to obtain the most recent virus definitions:
  • Running LiveUpdate, which is the easiest way to obtain virus definitions:
    • If you use Norton AntiVirus 2006, Symantec AntiVirus Corporate Edition 10.0, or newer products, LiveUpdate definitions are updated daily. These products include newer technology.
    • If you use Norton AntiVirus 2005, Symantec AntiVirus Corporate Edition 9.0, or earlier products, LiveUpdate definitions are updated weekly. The exception is major outbreaks, when definitions are updated more often.
  • Downloading the definitions using the Intelligent Updater: The Intelligent Updater virus definitions are posted daily. You should download the definitions from the Symantec Security Response Web site and manually install them. To determine whether definitions for this threat are available by the Intelligent Updater, refer to Virus Definitions (Intelligent Updater).

    The latest Intelligent Updater virus definitions can be obtained here: Intelligent Updater virus definitions. For detailed instructions read the document: How to update virus definition files using the Intelligent Updater.

4. To run a full system scan
  1. Start your Symantec antivirus program and make sure that it is configured to scan all the files.
  2. Run a full system scan.
  3. If any files are detected, follow the instructions displayed by your antivirus program.

Important: If you are unable to start your Symantec antivirus product or the product reports that it cannot delete a detected file, you may need to stop the risk from running in order to remove it. To do this, run the scan in Safe mode. For instructions, read the document, How to start the computer in Safe Mode. Once you have restarted in Safe mode, run the scan again.

After the files are deleted, restart the computer in Normal mode and proceed with the next section.

Warning messages may be displayed when the computer is restarted, since the threat may not be fully removed at this point. You can ignore these messages and click OK. These messages will not appear when the computer is restarted after the removal instructions have been fully completed. The messages displayed may be similar to the following:

Title: [FILE PATH]
Message body: Windows cannot find [FILE NAME]. Make sure you typed the name correctly, and then try again. To search for a file, click the Start button, and then click Search.


5. To delete the value from the registry
Important: Symantec strongly recommends that you back up the registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified subkeys only. For instructions refer to the document: How to make a backup of the Windows registry.
  1. Click Start > Run.
  2. Type regedit
  3. Click OK.

    Note: If the registry editor fails to open the threat may have modified the registry to prevent access to the registry editor. Security Response has developed a tool to resolve this problem. Download and run this tool, and then continue with the removal.

  4. Navigate to the subkey:

    HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifymszsrn32

  5. In the right pane, delete the values:

    "DllName" = "%System%mszsrn32.dll"
    "Startup" = "Startup"
    "Asynchronous" = "1"
    "Impersonate" = "0"
    "Type" = "2"


  6. Exit the Registry Editor.



Spy Sweeper 5.2 stops spyware in its tracks while offering home computer users the ability to configure the program to suit their specific needs, such as:

Choose a Quick, Full or Custom Sweep: With Spy Sweeper 5.2, you can easily choose to perform a quick, full or customized sweep. If you're looking for an immediate diagnosis, choose a quick sweep. For a pinpointed search, customize your sweep to have Spy Sweeper skip files by folder or file extension. For a deep cleaning, opt for a full sweep.

Exclude Files from a Sweep: Spy Sweeper allows you to save time during a sweep by skipping specific files or different sections of your PC. You can select specific file extension, such as .xls or .mpg to exclude.

Additional Highlights

As soon as it's installed, Spy Sweeper gives 360 degrees of protection against spyware, including:

Simple Sweeps: Detecting spyware and removing unwanted programs found on your computer in three effortless steps

Easy Management: Quickly and simply configure program, sweep and upgrade options

Fast Home: Use the home screen to access the most commonly used functions of Spy Sweeper

Shields Summary: A redesigned shields summary page makes it simple to see at a glance which shields are on or off

Action Alerts: Receive clear, easy-to-understand notifications when new spyware threats are detected

"Spy Sweeper remains a favorite for protection from spyware."



"This program's dominance is apparent as soon as you install it."