Results of system analysis

AVZ 4.30 http://z-oleg.com/secur/avz/

List of processes

File namePIDDescriptionCopyrightMD5Information
c:\progra~1\common~1\aol\acs\acsd.exe
Script: Quarantine, Delete, BC delete, Terminate
764AOL Connectivity ServiceCopyright © 2003 America Online, Inc.??1401.22 kb, rsAh,
created: 11/14/2003 2:11:21 PM,
modified: 4/21/2004 12:16:02 PM
Command line:
C:\PROGRA~1\COMMON~1\AOL\ACS\acsd.exe
c:\windows\system32\alg.exe
Script: Quarantine, Delete, BC delete, Terminate
2924Application Layer Gateway Service© Microsoft Corporation. All rights reserved.??43.50 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:47 AM
Command line:
C:\WINDOWS\System32\alg.exe
c:\documents and settings\stacy\desktop\avz4\avz.exe
Script: Quarantine, Delete, BC delete, Terminate
952???????????? ??????? AVZ???????????? ??????? AVZ??716.50 kb, rsAh,
created: 2/9/2009 3:37:52 PM,
modified: 2/9/2009 3:37:52 PM
Command line:
"C:\Documents and Settings\Stacy\Desktop\avz4\avz.exe"
c:\program files\sharp\button manager g\btnman.exe
Script: Quarantine, Delete, BC delete, Terminate
2500Button ManagerCopyright (c) 2000-2004 SHARP CORPORATION??172.00 kb, rsAh,
created: 4/15/2009 9:42:07 AM,
modified: 9/14/2004 6:13:12 AM
Command line:
"C:\Program Files\SHARP\Button Manager G\btnman.exe"
c:\program files\ca\ca internet security suite\ca anti-spyware\cappactiveprotection.exe
Script: Quarantine, Delete, BC delete, Terminate
2152CAPPActiveProtection ApplicationCopyright (C) 2006 CA??213.26 kb, rsAh,
created: 8/16/2007 9:10:14 PM,
modified: 8/16/2007 9:10:14 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\CAPPActiveProtection.exe"
c:\program files\ca\ca internet security suite\ca anti-virus\cavrid.exe
Script: Quarantine, Delete, BC delete, Terminate
3580CA Anti-Virus Realtime Infection Report(c) Copyright 2006 CA, Inc.??225.26 kb, rsAh,
created: 4/21/2009 3:36:04 PM,
modified: 8/20/2007 1:36:38 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\CAVRID.exe"
c:\program files\ca\ca internet security suite\ccprovsp.exe
Script: Quarantine, Delete, BC delete, Terminate
3428CCProvSP(c) Copyright 2006 CA, Inc.??209.23 kb, rsAh,
created: 4/21/2009 3:35:11 PM,
modified: 4/21/2009 3:42:51 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\ccprovsp.exe"
c:\program files\ca\ca internet security suite\cctray\cctray.exe
Script: Quarantine, Delete, BC delete, Terminate
1948CA Common Tray(c) Copyright 2007 CA, Inc.??173.23 kb, rsAh,
created: 4/21/2009 3:35:11 PM,
modified: 4/21/2009 3:42:50 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\cctray\cctray.exe"
c:\windows\explorer.exe
Script: Quarantine, Delete, BC delete, Terminate
736Windows Explorer© Microsoft Corporation. All rights reserved.??1009.00 kb, rsAh,
created: 8/29/2002 6:00:00 AM,
modified: 6/13/2007 6:23:07 AM
Command line:
C:\WINDOWS\Explorer.EXE
c:\program files\embarq online security\common\fameh32.exe
Script: Quarantine, Delete, BC delete, Terminate
1540F-Secure Alert and Management Extension HandlerCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??376.00 kb, rsAh,
created: 1/16/2008 2:13:52 PM,
modified: 4/26/2007 7:43:26 AM
Command line:
1.3.6.1.4.1.2213.11.1.18
c:\program files\embarq online security\common\fch32.exe
Script: Quarantine, Delete, BC delete, Terminate
820F-Secure Configuration HandlerCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??116.05 kb, rsAh,
created: 1/16/2008 2:13:32 PM,
modified: 4/26/2007 7:43:26 AM
Command line:
1.3.6.1.4.1.2213.11.1.15
c:\program files\embarq online security\common\fsma32.exe
Script: Quarantine, Delete, BC delete, Terminate
1340F-Secure Management AgentCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??104.05 kb, rsAh,
created: 1/16/2008 2:13:46 PM,
modified: 4/26/2007 7:43:26 AM
Command line:
"C:\Program Files\EMBARQ Online Security\Common\FSMA32.EXE"
c:\program files\embarq online security\common\fsmb32.exe
Script: Quarantine, Delete, BC delete, Terminate
1836F-Secure Message BrokerCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??220.05 kb, rsAh,
created: 1/16/2008 2:13:47 PM,
modified: 4/26/2007 7:43:26 AM
Command line:
1.3.6.1.4.1.2213.11.1.23
c:\program files\sharp\sharpdesk\indexer.exe
Script: Quarantine, Delete, BC delete, Terminate
3464Indexer ModuleCopyright (C) 2000-2005??180.00 kb, rsAh,
created: 11/16/2005 12:20:18 PM,
modified: 11/16/2005 12:20:18 PM
Command line:
"C:\Program Files\Sharp\Sharpdesk\Indexer.exe"
c:\program files\sharp\sharpdesk\indextray.exe
Script: Quarantine, Delete, BC delete, Terminate
3200IndexTray ModuleCopyright (C) 2000-2005??104.00 kb, rsAh,
created: 11/16/2005 12:19:16 PM,
modified: 11/16/2005 12:19:16 PM
Command line:
"C:\Program Files\Sharp\Sharpdesk\IndexTray.exe"
c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
968CA ISafe Service© 2004 Computer Associates International, Inc.??141.56 kb, rsAh,
created: 4/21/2009 3:36:04 PM,
modified: 8/20/2007 1:27:26 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafe.exe"
c:\program files\ca\sharedcomponents\pprt\bin\itmrtsvc.exe
Script: Quarantine, Delete, BC delete, Terminate
1396eTrust PestPatrol Real-time serviceCopyright © 2006 CA, Inc. All rights reserved.??273.52 kb, rsAh,
created: 1/4/2007 12:10:22 PM,
modified: 1/4/2007 12:10:22 PM
Command line:
"C:\Program Files\CA\SharedComponents\PPRT\bin\ITMRTSVC.exe"
c:\windows\system32\lsass.exe
Script: Quarantine, Delete, BC delete, Terminate
228LSA Shell (Export Version)© Microsoft Corporation. All rights reserved.??13.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:50 AM
Command line:
C:\WINDOWS\system32\lsass.exe
c:\program files\jawssystems\jaws pdf creator\pdfclient.exe
Script: Quarantine, Delete, BC delete, Terminate
2892Jaws PDFClient ApplicationCopyright (C) 1997-2003 Global Graphics Software Ltd.??308.00 kb, rsAh,
created: 1/20/2004 1:32:29 PM,
modified: 12/9/2003 12:11:06 PM
Command line:
"C:\Program Files\JawsSystems\Jaws PDF Creator\PDFClient.exe"
c:\windows\system32\pdfcreatormessages.exe
Script: Quarantine, Delete, BC delete, Terminate
216PDFCreatorMessages ModuleCopyright 2002??136.00 kb, rsah,
created: 1/20/2004 1:32:31 PM,
modified: 12/9/2003 12:48:40 PM
Command line:
C:\WINDOWS\SYSTEM32\PDFCreatorMessages.exe
c:\program files\tracker software\pdf-xchange 3\pdfsaver\pdfsaver3.exe
Script: Quarantine, Delete, BC delete, Terminate
2972pdfSaver for PDF-XChange 3.0Copyright © 2001-2006 by Tracker Software Products Ltd.??2036.00 kb, rsAh,
created: 4/22/2009 12:09:13 PM,
modified: 1/10/2007 11:46:28 AM
Command line:
"C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
c:\program files\ca\ca internet security suite\ca anti-spyware\ppctlpriv.exe
Script: Quarantine, Delete, BC delete, Terminate
1024CA Anti-Spyware Elevation serviceCopyright (C) 2007 CA??185.26 kb, rsAh,
created: 8/16/2007 9:10:16 PM,
modified: 8/16/2007 9:10:16 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\PPCtlPriv.exe"
c:\program files\ca\ca internet security suite\ca anti-spam\qsp-5.1.18.0\qoeloader.exe
Script: Quarantine, Delete, BC delete, Terminate
3284QOELoader ApplicationCopyright © 2006 CA. All rights reserved.??13.76 kb, rsAh,
created: 4/21/2009 3:35:53 PM,
modified: 4/21/2009 3:35:50 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOELoader.exe"
c:\program files\quicktime\qttask.exe
Script: Quarantine, Delete, BC delete, Terminate
2596 © Apple Computer, Inc. 2001-2003??76.00 kb, rsAh,
created: 11/14/2003 2:13:01 PM,
modified: 11/14/2003 2:13:01 PM
Command line:
"C:\Program Files\QuickTime\qttask.exe" -atboottime
c:\windows\system32\services.exe
Script: Quarantine, Delete, BC delete, Terminate
176Services and Controller app© Microsoft Corporation. All rights reserved.??108.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 2/6/2009 1:14:03 PM
Command line:
C:\WINDOWS\system32\services.exe
c:\program files\sharp\sharpdesk\sharptray.exe
Script: Quarantine, Delete, BC delete, Terminate
3796SharpTray ModuleCopyright (C) 2000-2005??32.00 kb, rsAh,
created: 11/16/2005 12:33:42 PM,
modified: 11/16/2005 12:33:42 PM
Command line:
"C:\Program Files\Sharp\Sharpdesk\SharpTray.exe"
c:\windows\system32\spoolsv.exe
Script: Quarantine, Delete, BC delete, Terminate
1808Spooler SubSystem App© Microsoft Corporation. All rights reserved.??56.50 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 6/10/2005 7:53:32 PM
Command line:
C:\WINDOWS\system32\spoolsv.exe
c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
1856Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:57 AM
Command line:
C:\WINDOWS\system32\svchost -k rpcss
c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
1068Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:57 AM
Command line:
C:\WINDOWS\System32\svchost.exe -k imgsvc
c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
500Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:57 AM
Command line:
C:\WINDOWS\System32\svchost.exe -k netsvcs
c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
888Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:57 AM
Command line:
C:\WINDOWS\System32\svchost.exe -k NetworkService
c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
1236Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:57 AM
Command line:
C:\WINDOWS\System32\svchost.exe -k LocalService
c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
1632Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:57 AM
Command line:
C:\WINDOWS\system32\svchost -k DcomLaunch
c:\program files\ca\ca internet security suite\ca anti-virus\vetmsg.exe
Script: Quarantine, Delete, BC delete, Terminate
1320CA Anti-Virus Realtime Messaging Service(c) Copyright 2006 CA, Inc.??237.26 kb, rsAh,
created: 4/21/2009 3:36:04 PM,
modified: 8/20/2007 1:36:42 PM
Command line:
"C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe"
c:\windows\system32\winlogon.exe
Script: Quarantine, Delete, BC delete, Terminate
1956Windows NT Logon Application© Microsoft Corporation. All rights reserved.??490.50 kb, rsah,
created: 8/29/2002 6:00:00 AM,
modified: 8/4/2004 3:56:57 AM
Command line:
winlogon.exe
c:\windows\system32\wuauclt.exe
Script: Quarantine, Delete, BC delete, Terminate
2588Windows Update Automatic Updates© Microsoft Corporation. All rights reserved.??50.02 kb, rsAh,
created: 8/29/2002 6:00:00 AM,
modified: 10/16/2008 3:09:44 PM
Command line:
"C:\WINDOWS\system32\wuauclt.exe"
Detected:48, recognized as trusted 27
Module nameHandleDescriptionCopyrightMD5Used by processes
C:\Documents and Settings\All Users\Application Data\CA\Consumer\AV\tmp\vete_tmp.dll
Script: Quarantine, Delete, BC delete
1610612736InoculateIT Anti-Virus Protection© 2006 CA, Inc.--1320
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOEHook.dll
Script: Quarantine, Delete, BC delete
1613561856QOEHook Dynamic Link LibraryCopyright © 2006 CA. All rights reserved.--952, 2500, 2152, 3580, 1948, 736, 2972, 3284, 2588
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOELoader.exe
Script: Quarantine, Delete, BC delete
4194304QOELoader ApplicationCopyright © 2006 CA. All rights reserved.??3284
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\caAspyConst.dll
Script: Quarantine, Delete, BC delete
10158080CAAntiSpyware ApplicationCopyright (C) 2006--2152, 1948
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\caAspyImages.dll
Script: Quarantine, Delete, BC delete
10354688CAAntiSpyware ApplicationCopyright (C) 2006--2152, 1948
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\caAspyResource.dll
Script: Quarantine, Delete, BC delete
10223616CAAntiSpyware ApplicationCopyright (C) 2006--2152, 1948
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\CAISSLicMod.dll
Script: Quarantine, Delete, BC delete
18612224CAISSLicMod Dynamic Link LibraryCopyright (C) 2006, CA--2152, 1948
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\CAPPActiveProtection.exe
Script: Quarantine, Delete, BC delete
4194304CAPPActiveProtection ApplicationCopyright (C) 2006 CA??2152
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\ITMRTAPI.dll
Script: Quarantine, Delete, BC delete
268435456eTrust PestPatrol Real-time consumer interfaceCopyright © 2006 CA, Inc. All rights reserved.--2152, 1024
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\PPCtlPriv.exe
Script: Quarantine, Delete, BC delete
4194304CA Anti-Spyware Elevation serviceCopyright (C) 2007 CA??1024
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\Arclib.dll
Script: Quarantine, Delete, BC delete
1849688064 Copyright (c) 2008 CA, Inc.--968
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\caavImages.dll
Script: Quarantine, Delete, BC delete
9633792CA Anti-Virus Image Resources(c) Copyright 2007 CA, Inc.--3580, 1948
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\caavProduct.dll
Script: Quarantine, Delete, BC delete
9306112CA Anti-Virus Product Resources(c) Copyright 2007 CA, Inc.--3580, 1948
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\caavResource.dll
Script: Quarantine, Delete, BC delete
9371648CA Anti-Virus Common Resources(c) Copyright 2007 CA, Inc.--3580, 1948
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\CAVRID.exe
Script: Quarantine, Delete, BC delete
4194304CA Anti-Virus Realtime Infection Report(c) Copyright 2006 CA, Inc.??3580
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\driverif.dll
Script: Quarantine, Delete, BC delete
32505856CA Anti-Virus Realtime Driver Interface(c) Copyright 2006 CA, Inc.--1948, 1320
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafe.exe
Script: Quarantine, Delete, BC delete
4194304CA ISafe Service© 2004 Computer Associates International, Inc.??968
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafeEngine.dll
Script: Quarantine, Delete, BC delete
1610612736InoculateIT Anti-Virus Protection© 2006 CA, Inc.--968
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafServ.dll
Script: Quarantine, Delete, BC delete
268435456CA ISafe Server DLL© 2004 Computer Associates International, Inc.--968
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe
Script: Quarantine, Delete, BC delete
4194304CA Anti-Virus Realtime Messaging Service(c) Copyright 2006 CA, Inc.??1320
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetNtMsg.dll
Script: Quarantine, Delete, BC delete
3670016CA Anti-Virus Realtime Messaging Service(c) Copyright 2006 CA, Inc.--1320
C:\Program Files\CA\CA Internet Security Suite\caaspyinterface.dll
Script: Quarantine, Delete, BC delete
24248320CAAntiSpyware Interface Dynamic Link LibraryCopyright (C) 2006--1948
C:\Program Files\CA\CA Internet Security Suite\caISSImages.dll
Script: Quarantine, Delete, BC delete
14942208CA ISS Image Resources(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\caISSProduct.dll
Script: Quarantine, Delete, BC delete
38469632CA ISS Product Resources(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\caissresource.dll
Script: Quarantine, Delete, BC delete
14876672CA ISS Common Resources(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\calic.dll
Script: Quarantine, Delete, BC delete
19005440CA License Management(c) Copyright 2007 CA, Inc.--2152, 1948
C:\Program Files\CA\CA Internet Security Suite\ccGUIFrm.dll
Script: Quarantine, Delete, BC delete
9830400CA GUI Framework(c) Copyright 2007 CA, Inc.--2152, 3580, 1948
C:\Program Files\CA\CA Internet Security Suite\ccGUIFrmRes.dll
Script: Quarantine, Delete, BC delete
11468800CA GUI Framework Resources(c) Copyright 2007 CA, Inc.--2152, 3580, 1948
C:\Program Files\CA\CA Internet Security Suite\ccissImg.dll
Script: Quarantine, Delete, BC delete
9175040CA CCube Common Resources(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\ccissPrd.dll
Script: Quarantine, Delete, BC delete
9699328CA CCube Common Resources(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\ccissRes.dll
Script: Quarantine, Delete, BC delete
9764864CA CCube Common Resources(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\ccpriv.dll
Script: Quarantine, Delete, BC delete
18415616Ca CCPrivilegeCopyright © 2007 Computer Associates International, Inc. All rights reserved. All trademarks, trade names, service marks and logos referenced herein belong to their respective companies.--2152, 1948
C:\Program Files\CA\CA Internet Security Suite\ccprovsp.exe
Script: Quarantine, Delete, BC delete
4194304CCProvSP(c) Copyright 2006 CA, Inc.??3428
C:\Program Files\CA\CA Internet Security Suite\cctray\cctray.exe
Script: Quarantine, Delete, BC delete
4194304CA Common Tray(c) Copyright 2007 CA, Inc.??1948
C:\Program Files\CA\CA Internet Security Suite\cctray\cctrayaspyplugin.dll
Script: Quarantine, Delete, BC delete
18350080ccTrayASpyPlugin Dynamic Link LibraryCopyright (C) 2006 CA--1948
C:\Program Files\CA\CA Internet Security Suite\cctray\cctrayavplugin.dll
Script: Quarantine, Delete, BC delete
19595264CA Anti-Virus Tray Plugin(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\cctray\cctrayissplugin.dll
Script: Quarantine, Delete, BC delete
20905984CA ISS Dashboard Tray Plugin(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\CCUpdIf.dll
Script: Quarantine, Delete, BC delete
46465024CCUpdate If(c) Copyright 2007 CA, Inc.--1948
C:\Program Files\CA\CA Internet Security Suite\EZAVLIC.DLL
Script: Quarantine, Delete, BC delete
18808832Licensing(c) Copyright 2007 CA, Inc.--2152, 1948
C:\Program Files\CA\CA Internet Security Suite\License.dll
Script: Quarantine, Delete, BC delete
608174080  --2152, 1948
C:\Program Files\CA\SharedComponents\PPRT\bin\CACheck.dll
Script: Quarantine, Delete, BC delete
268435456API interceptorsCopyright © 2006 CA, Inc. All rights reserved.--736, 176, 1068, 500, 1632, 1956
C:\Program Files\CA\SharedComponents\PPRT\bin\CAHook.dll
Script: Quarantine, Delete, BC delete
23396352API interception libraryCopyright © 2006 CA, Inc. All rights reserved.--736, 176, 1068, 500, 1632, 1956
C:\Program Files\CA\SharedComponents\PPRT\bin\CAServer.dll
Script: Quarantine, Delete, BC delete
23199744eTrust PestPatrol Real-time componentCopyright © 2006 CA, Inc. All rights reserved.--2152, 736, 1396, 176, 1068, 500, 1632, 1956
C:\Program Files\CA\SharedComponents\PPRT\bin\ITMRTSVC.exe
Script: Quarantine, Delete, BC delete
4194304eTrust PestPatrol Real-time serviceCopyright © 2006 CA, Inc. All rights reserved.??1396
C:\Program Files\Common Files\Scanner\ppctl.dll
Script: Quarantine, Delete, BC delete
1627389952eTrust PestPatrol version 5 SDK(c) 2004 CA All Rights Reserved.--2152, 1396
C:\Program Files\EMBARQ Online Security\Common\AMEHEVN.DLL
Script: Quarantine, Delete, BC delete
285212672F-Secure Event Log Alert ExtensionCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--1540
C:\Program Files\EMBARQ Online Security\Common\AMEHLOG.DLL
Script: Quarantine, Delete, BC delete
301989888F-Secure Log Alert ExtensionCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--1540
C:\Program Files\EMBARQ Online Security\Common\AMEHSMT.DLL
Script: Quarantine, Delete, BC delete
318767104F-Secure SMTP Alert ExtensionCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--1540
C:\Program Files\EMBARQ Online Security\Common\AMEHTVL.DLL
Script: Quarantine, Delete, BC delete
335544320F-Secure Tivoli Alert ExtensionCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--1540
C:\Program Files\EMBARQ Online Security\Common\FAMEH32.EXE
Script: Quarantine, Delete, BC delete
4194304F-Secure Alert and Management Extension HandlerCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??1540
C:\Program Files\EMBARQ Online Security\Common\FCH32.EXE
Script: Quarantine, Delete, BC delete
4194304F-Secure Configuration HandlerCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??820
C:\Program Files\EMBARQ Online Security\Common\fsexc.dll
Script: Quarantine, Delete, BC delete
8912896F-Secure Exception Handler libraryCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--1540, 820, 1340, 1836
C:\Program Files\EMBARQ Online Security\Common\fslapi.dll
Script: Quarantine, Delete, BC delete
268435456F-Secure Localization Framework run-timeCopyright © 2007 F-Secure Corporation. All rights reserved.--1540
C:\Program Files\EMBARQ Online Security\Common\FSMA32.dll
Script: Quarantine, Delete, BC delete
385875968F-Secure Management Agent API libraryCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--1540, 820, 1340
C:\Program Files\EMBARQ Online Security\Common\FSMA32.EXE
Script: Quarantine, Delete, BC delete
4194304F-Secure Management AgentCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??1340
C:\Program Files\EMBARQ Online Security\Common\FSMB32.EXE
Script: Quarantine, Delete, BC delete
4194304F-Secure Message BrokerCopyright © 1998-2007 F-Secure Corporation. All rights reserved.??1836
C:\Program Files\EMBARQ Online Security\Common\FSPMAPI.dll
Script: Quarantine, Delete, BC delete
402653184F-Secure Policy Manager API LibraryCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--1540, 820, 1340
C:\Program Files\EMBARQ Online Security\Common\FSPMENG.DLL
Script: Quarantine, Delete, BC delete
403701760F-Secure Policy ManagerCopyright © 1998-2007 F-Secure Corporation. All rights reserved.--820
C:\Program Files\JawsSystems\Jaws PDF Creator\PDFClient.exe
Script: Quarantine, Delete, BC delete
4194304Jaws PDFClient ApplicationCopyright (C) 1997-2003 Global Graphics Software Ltd.??2892
C:\Program Files\SHARP\Button Manager G\ApiTwain.dll
Script: Quarantine, Delete, BC delete
268435456ApiTwain (For Button Manager)Copyright (C) 2000-2004 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\BtnEvent.dll
Script: Quarantine, Delete, BC delete
3276800Button Manager for AJ SeriesCopyright (C) 2000 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\btnman.exe
Script: Quarantine, Delete, BC delete
4194304Button ManagerCopyright (c) 2000-2004 SHARP CORPORATION??2500
C:\Program Files\SHARP\Button Manager G\btnmanrc.DLL
Script: Quarantine, Delete, BC delete
11272192Button ManagerCopyright (c) 2000-2004 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\BtnstoFAX.dll
Script: Quarantine, Delete, BC delete
3604480Button Manager for AJ SeriesCopyright (C) 2000 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\BtnstoMAIL.dll
Script: Quarantine, Delete, BC delete
3538944Button ManagerCopyright (c) 2000-2004 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\BtnstoOCR.dll
Script: Quarantine, Delete, BC delete
3670016Button Manager for AJ SeriesCopyright (C) 2000 SHARP Corporation--2500
C:\Program Files\SHARP\Button Manager G\BtnstoSD.dll
Script: Quarantine, Delete, BC delete
3473408Button ManagerCopyright (c) 2000-2003 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\BtnstoWORD.dll
Script: Quarantine, Delete, BC delete
3735552Button Manager for AJ SeriesCopyright (C) 2000 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\MFPStack.dll
Script: Quarantine, Delete, BC delete
3342336MFPStackCopyright (c) 2000-2003 SHARP CORPORATION--2500
C:\Program Files\SHARP\Button Manager G\StiEvent.dll
Script: Quarantine, Delete, BC delete
11796480StiEvent DLLCopyright (C) 2000 SHARP CORPORATION--2500
C:\Program Files\Sharp\Sharpdesk\dten600.dll
Script: Quarantine, Delete, BC delete
671088640dtSearch Text Retrieval EngineCopyright (c) 1991-2001 dtSearch Corp.--3464
C:\Program Files\Sharp\Sharpdesk\Indexer.exe
Script: Quarantine, Delete, BC delete
4194304Indexer ModuleCopyright (C) 2000-2005??3464
C:\Program Files\Sharp\Sharpdesk\IndexTray.exe
Script: Quarantine, Delete, BC delete
4194304IndexTray ModuleCopyright (C) 2000-2005??3200
C:\Program Files\Sharp\Sharpdesk\SharpTray.exe
Script: Quarantine, Delete, BC delete
4194304SharpTray ModuleCopyright (C) 2000-2005??3796
C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe
Script: Quarantine, Delete, BC delete
4194304pdfSaver for PDF-XChange 3.0Copyright © 2001-2006 by Tracker Software Products Ltd.??2972
c:\windows\system32\cmdial32f.dll
Script: Quarantine, Delete, BC delete
18153472DS Authorization for Services© Microsoft Corporation. All rights reserved.--736, 500, 1956
C:\WINDOWS\system32\ISafeIf.dll
Script: Quarantine, Delete, BC delete
7995392CA ISafe Interface DLL© 2004 Computer Associates International, Inc.--2924, 1948, 736, 968, 228, 1856, 500, 888, 1236, 1320, 1956
C:\WINDOWS\system32\iSafProd.dll
Script: Quarantine, Delete, BC delete
3670016CA ISafe Product DLL(c) Copyright 2007 CA, Inc.--968
C:\WINDOWS\system32\libeay32.dll
Script: Quarantine, Delete, BC delete
1641545728OpenSSL: open Secure Socket Layer protocol© 2003 OpenSSL --736, 500, 1956
C:\WINDOWS\system32\libssl32.dll
Script: Quarantine, Delete, BC delete
1795686400OpenSSL: open Secure Socket Layer protocol© 2003 OpenSSL --736, 500, 1956
C:\WINDOWS\System32\PDFCreator.DLL
Script: Quarantine, Delete, BC delete
268435456Jaws PDF CreatorCopyright (C) 1997-2003 Global Graphics Software Ltd.--1808
C:\WINDOWS\SYSTEM32\PDFCreatorMessages.exe
Script: Quarantine, Delete, BC delete
4194304PDFCreatorMessages ModuleCopyright 2002??216
C:\WINDOWS\system32\QuickTime.qts
Script: Quarantine, Delete, BC delete
1719664640QuickTime© Apple Computer, Inc. 1989-2003--2596
C:\WINDOWS\SYSTEM32\QuickTime\QuickTimeAuthoring.qtx
Script: Quarantine, Delete, BC delete
1726742528QuickTime Authoring© Apple Computer, Inc. 1989-2003--2596
C:\WINDOWS\SYSTEM32\QuickTime\QuickTimeCapture.qtx
Script: Quarantine, Delete, BC delete
1728249856QuickTime Capture© Apple Computer, Inc. 1989-2003--2596
C:\WINDOWS\SYSTEM32\QuickTime\QuickTimeEssentials.qtx
Script: Quarantine, Delete, BC delete
1730936832QuickTime Essentials© Apple Computer, Inc. 1989-2003--2596
C:\WINDOWS\SYSTEM32\QuickTime\QuickTimeImage.qtx
Script: Quarantine, Delete, BC delete
1729167360QuickTime Image© Apple Computer, Inc. 1989-2003--2596
C:\WINDOWS\SYSTEM32\QuickTime\QuickTimeInternetExtras.qtx
Script: Quarantine, Delete, BC delete
1725890560QuickTime Internet Extras© Apple Computer, Inc. 1989-2003--2596
C:\WINDOWS\SYSTEM32\QuickTime\QuickTimeMPEG.qtx
Script: Quarantine, Delete, BC delete
1730478080QuickTime MPEG© Apple Computer, Inc 1989-2003--2596
C:\WINDOWS\SYSTEM32\QuickTime\QuickTimeStreaming.qtx
Script: Quarantine, Delete, BC delete
1723990016QuickTime Streaming© Apple Computer, Inc. 1998-2003--2596
C:\WINDOWS\System32\rasmans.dll
Script: Quarantine, Delete, BC delete
2113077248Remote Access Connection Manager© Microsoft Corporation. All rights reserved.--500
C:\WINDOWS\System32\spool\PRTPROCS\W32X86\crprproc.dll
Script: Quarantine, Delete, BC delete
1789919232AddSharpPort ModuleCopyright (C) 2000-2005--1808
C:\WINDOWS\system32\WgaLogon.dll
Script: Quarantine, Delete, BC delete
18087936Windows Genuine Advantage Notification© 1995-2006 Microsoft Corporation--1956
Modules detected:388, recognized as trusted 295

Kernel Space Modules Viewer

ModuleBase addressSize in memoryDescriptionManufacturer
C:\WINDOWS\system32\drivers\Afc.sys
Script: Quarantine, Delete, BC delete
F8A77000008000 (32768)Arcsoft(R) ASPI Shell(C) Arcsoft, Inc. 1999-2005. All rights reserved.
C:\WINDOWS\System32\Drivers\dump_atapi.sys
Script: Quarantine, Delete, BC delete
EF583000018000 (98304)
C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS
Script: Quarantine, Delete, BC delete
F8C81000002000 (8192)
C:\WINDOWS\system32\Drivers\eskddiwc.sys
Script: Quarantine, Delete, BC delete
F89B7000006000 (24576)Andrea Audio Stub DriverCopyright © 1999-2002 Andrea Electronics Corporation
C:\WINDOWS\System32\Drivers\VET-FILT.SYS
Script: Quarantine, Delete, BC delete
F8ABF000006000 (24576)CA Antivirus File Protection Driver© 2004 Computer Associates International, Inc.
C:\WINDOWS\System32\Drivers\VET-REC.SYS
Script: Quarantine, Delete, BC delete
F8C1B000004000 (16384)CA Antivirus File Protection Driver© 2004 Computer Associates International, Inc.
C:\WINDOWS\System32\Drivers\VETEBOOT.SYS
Script: Quarantine, Delete, BC delete
EF77B000018000 (98304)RealTime Anti-Virus Protection DriverCopyright © 1996-2004 Computer Associates International, Inc.
C:\WINDOWS\System32\Drivers\VETEFILE.SYS
Script: Quarantine, Delete, BC delete
EF7BB0000C4000 (802816)RealTime Anti-Virus Protection DriverCopyright © 1996-2004 Computer Associates International, Inc.
C:\WINDOWS\System32\Drivers\VETFDDNT.SYS
Script: Quarantine, Delete, BC delete
F8C13000004000 (16384)CA Antivirus File Protection Driver© 2006 Computer Associates International, Inc.
C:\WINDOWS\System32\Drivers\VETMONNT.SYS
Script: Quarantine, Delete, BC delete
F8AC7000007000 (28672)CA Antivirus File Protection Driver© 2006 Computer Associates International, Inc.
Modules detected - 125, recognized as trusted - 115

Services

ServiceDescriptionStatusFileGroupDependencies
AOL ACS
Service: Stop, Delete, Disable
AOL Connectivity ServiceRunningC:\PROGRA~1\COMMON~1\AOL\ACS\acsd.exe
Script: Quarantine, Delete, BC delete
  
CaCCProvSP
Service: Stop, Delete, Disable
CaCCProvSPRunningC:\Program Files\CA\CA Internet Security Suite\ccprovsp.exe
Script: Quarantine, Delete, BC delete
 RPCSS
CAISafe
Service: Stop, Delete, Disable
CAISafeRunningC:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafe.exe
Script: Quarantine, Delete, BC delete
  
FSMA
Service: Stop, Delete, Disable
F-Secure Management AgentRunningC:\Program Files\EMBARQ Online Security\Common\FSMA32.EXE
Script: Quarantine, Delete, BC delete
 RPCSS
ITMRTSVC
Service: Stop, Delete, Disable
CA Pest Patrol Realtime Protection ServiceRunningC:\Program Files\CA\SharedComponents\PPRT\bin\ITMRTSVC.exe
Script: Quarantine, Delete, BC delete
  
PDFCreatorMessages
Service: Stop, Delete, Disable
PDFCreatorMessagesRunningC:\WINDOWS\SYSTEM32\PDFCreatorMessages.exe
Script: Quarantine, Delete, BC delete
 RPCSS
PPCtlPriv
Service: Stop, Delete, Disable
PPCtlPrivRunningC:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\PPCtlPriv.exe
Script: Quarantine, Delete, BC delete
 RPCSS
VETMSGNT
Service: Stop, Delete, Disable
VET Message ServiceRunningC:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe
Script: Quarantine, Delete, BC delete
 CAISafe
DSBrokerService
Service: Stop, Delete, Disable
DSBrokerServiceNot startedC:\Program Files\DellSupport\brkrsvc.exe
Script: Quarantine, Delete, BC delete
  
IDriverT
Service: Stop, Delete, Disable
InstallDriver Table ManagerNot startedC:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
Script: Quarantine, Delete, BC delete
  
Detected - 91, recognized as trusted - 81

Drivers

ServiceDescriptionStatusFileGroupDependencies
Afc
Driver: Unload, Delete, Disable
PPdus ASPI ShellRunningC:\WINDOWS\system32\drivers\Afc.sys
Script: Quarantine, Delete, BC delete
filter 
eskddiwc
Driver: Unload, Delete, Disable
eskddiwcRunningC:\WINDOWS\system32\drivers\eskddiwc.sys
Script: Quarantine, Delete, BC delete
Boot Bus Extender 
VET-FILT
Driver: Unload, Delete, Disable
VET File System FilterRunningC:\WINDOWS\system32\Drivers\VET-FILT.sys
Script: Quarantine, Delete, BC delete
Vet Drivers 
VET-REC
Driver: Unload, Delete, Disable
VET File System RecognizerRunningC:\WINDOWS\system32\Drivers\VET-REC.sys
Script: Quarantine, Delete, BC delete
Vet Drivers 
VETEBOOT
Driver: Unload, Delete, Disable
VET Boot Scan EngineRunningC:\WINDOWS\system32\Drivers\VETEBOOT.sys
Script: Quarantine, Delete, BC delete
  
VETEFILE
Driver: Unload, Delete, Disable
VET File Scan EngineRunningC:\WINDOWS\system32\Drivers\VETEFILE.sys
Script: Quarantine, Delete, BC delete
Vet Drivers 
VETFDDNT
Driver: Unload, Delete, Disable
VET Floppy Boot Sector MonitorRunningC:\WINDOWS\system32\Drivers\VETFDDNT.sys
Script: Quarantine, Delete, BC delete
filter 
VETMONNT
Driver: Unload, Delete, Disable
VET File MonitorRunningC:\WINDOWS\system32\Drivers\VETMONNT.sys
Script: Quarantine, Delete, BC delete
Vet Drivers 
Abiosdsk
Driver: Unload, Delete, Disable
AbiosdskNot startedAbiosdsk.sys
Script: Quarantine, Delete, BC delete
Primary disk 
Atdisk
Driver: Unload, Delete, Disable
AtdiskNot startedAtdisk.sys
Script: Quarantine, Delete, BC delete
Primary disk 
bvrp_pci
Driver: Unload, Delete, Disable
bvrp_pciNot startedC:\WINDOWS\system32\Drivers\bvrp_pci.sys
Script: Quarantine, Delete, BC delete
  
Changer
Driver: Unload, Delete, Disable
ChangerNot startedChanger.sys
Script: Quarantine, Delete, BC delete
Filter 
DSproct
Driver: Unload, Delete, Disable
DSproctNot startedC:\Program Files\DellSupport\GTAction\triggers\DSproct.sys
Script: Quarantine, Delete, BC delete
  
ENTECH
Driver: Unload, Delete, Disable
ENTECHNot startedC:\WINDOWS\System32\DRIVERS\ENTECH.SYS
Script: Quarantine, Delete, BC delete
  
F-Secure Filter
Driver: Unload, Delete, Disable
F-Secure File System FilterNot startedC:\Program Files\EMBARQ Online Security\Anti-Virus\Win2K\FSfilter.sys
Script: Quarantine, Delete, BC delete
 F-Secure Recognizer
F-Secure Gatekeeper
Driver: Unload, Delete, Disable
F-Secure GatekeeperNot startedC:\Program Files\EMBARQ Online Security\Anti-Virus\minifilter\fsgk.sys
Script: Quarantine, Delete, BC delete
  
F-Secure Recognizer
Driver: Unload, Delete, Disable
F-Secure File System RecognizerNot startedC:\Program Files\EMBARQ Online Security\Anti-Virus\Win2K\FSrec.sys
Script: Quarantine, Delete, BC delete
  
iAimTV2
Driver: Unload, Delete, Disable
iAimTV2Not startedC:\WINDOWS\system32\DRIVERS\wATV03nt.sys
Script: Quarantine, Delete, BC delete
  
lbrtfdc
Driver: Unload, Delete, Disable
lbrtfdcNot startedlbrtfdc.sys
Script: Quarantine, Delete, BC delete
System Bus Extender 
PalmUSBD
Driver: Unload, Delete, Disable
PalmUSBDNot startedC:\WINDOWS\system32\drivers\PalmUSBD.sys
Script: Quarantine, Delete, BC delete
  
PCIDump
Driver: Unload, Delete, Disable
PCIDumpNot startedPCIDump.sys
Script: Quarantine, Delete, BC delete
PCI Configuration 
PDCOMP
Driver: Unload, Delete, Disable
PDCOMPNot startedPDCOMP.sys
Script: Quarantine, Delete, BC delete
  
PDFRAME
Driver: Unload, Delete, Disable
PDFRAMENot startedPDFRAME.sys
Script: Quarantine, Delete, BC delete
  
PDRELI
Driver: Unload, Delete, Disable
PDRELINot startedPDRELI.sys
Script: Quarantine, Delete, BC delete
  
PDRFRAME
Driver: Unload, Delete, Disable
PDRFRAMENot startedPDRFRAME.sys
Script: Quarantine, Delete, BC delete
  
SBRE
Driver: Unload, Delete, Disable
SBRENot startedC:\WINDOWS\system32\drivers\SBREdrv.sys
Script: Quarantine, Delete, BC delete
Base 
Simbad
Driver: Unload, Delete, Disable
SimbadNot startedSimbad.sys
Script: Quarantine, Delete, BC delete
Filter 
WDICA
Driver: Unload, Delete, Disable
WDICANot startedWDICA.sys
Script: Quarantine, Delete, BC delete
  
Detected - 210, recognized as trusted - 182

Autoruns

File nameStatusStartup methodDescription
C:\Documents and Settings\Stacy\Desktop\OTListIt2.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\RunOnce, OTListIt
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOELoader.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, QOELOADER
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\CAVRID.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, CAVRID
C:\Program Files\CA\CA Internet Security Suite\cctray\cctray.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, cctray
C:\Program Files\JawsSystems\Jaws PDF Creator\PDFClient.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, PDFCreatorClient
C:\Program Files\SHARP\Button Manager G\btnman.exe
Script: Quarantine, Delete, BC delete
ActiveShortcut in Autoruns folderC:\Documents and Settings\All Users\Start Menu\Programs\Startup\, C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Button Manager G.lnk,
C:\Program Files\Sharp\Sharpdesk\IndexTray.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, IndexTray
C:\Program Files\Sharp\Sharpdesk\Indexer.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Indexer
C:\Program Files\Sharp\Sharpdesk\SharpTray.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, SharpTray
C:\Program Files\Sharp\Sharpdesk\TypeRegChecker.exe
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, TypeRegChecker
C:\WINDOWS\winstart.bat
Script: Quarantine, Delete, BC delete
--File in Autoruns folderC:\WINDOWS\, C:\WINDOWS\winstart.bat,
WgaLogon.dll
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon, DLLName
appmgmts.dll
Script: Quarantine, Delete, BC delete
ActiveRegistry keyHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7}, DLLName
autocheck autochk *lsdelete
Script: Quarantine, Delete, BC delete
--Registry keyHKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager, BootExecute
Autoruns items detected - 64, recognized as trusted - 50

Internet Explorer extension modules (BHOs, Toolbars ...)

File nameTypeDescriptionManufacturerCLSID
BHO{3CA2F312-6F6E-4B53-A66E-4E65E497C8C0}
Delete
C:\WINDOWS\system32\comdlg32n.dll
Script: Quarantine, Delete, BC delete
BHO{7846CD13-76D6-4C18-89AD-369ED4935B53}
Delete
c:\windows\system32\cmdial32f.dll
Script: Quarantine, Delete, BC delete
BHODS Authorization for Services© Microsoft Corporation. All rights reserved.{79997E2D-2255-4D36-9AFA-1564A8CEB07A}
Delete
Extension module{DFB852A3-47F8-48C4-A200-58CAB36FD2A2}
Delete
Elements detected - 10, recognized as trusted - 6

Windows Explorer extension modules

File nameDestinationDescriptionManufacturerCLSID
deskpan.dll
Script: Quarantine, Delete, BC delete
Display Panning CPL Extension{42071714-76d4-11d1-8b24-00a0c9068ff3}
Shell extensions for file compression{764BF0E1-F219-11ce-972D-00AA00A14F56}
Encryption Context Menu{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
Taskbar and Start Menu{0DF44EAA-FF21-4412-828E-260A8728E7F1}
Media Band{32683183-48a0-441b-a342-7c2a440a9478}
User Accounts{7A9D77BD-5403-11d2-8785-2E0420524153}
C:\WINDOWS\system32\mscoree.dll
Script: Quarantine, Delete, BC delete
Fusion CacheMicrosoft .NET Runtime Execution Engine© Microsoft Corporation. All rights reserved.{1D2680C9-0E2A-469d-B787-065558BC7D43}
C:\PROGRA~1\WINZIP\WZSHLSTB.DLL
Script: Quarantine, Delete, BC delete
WinZipWinZip Shell Extension DLLCopyright (c) WinZip Computing, Inc. 1991-2003 - All Rights Reserved{E0D79304-84BE-11CE-9641-444553540000}
C:\PROGRA~1\WINZIP\WZSHLSTB.DLL
Script: Quarantine, Delete, BC delete
WinZipWinZip Shell Extension DLLCopyright (c) WinZip Computing, Inc. 1991-2003 - All Rights Reserved{E0D79305-84BE-11CE-9641-444553540000}
C:\PROGRA~1\WINZIP\WZSHLSTB.DLL
Script: Quarantine, Delete, BC delete
WinZipWinZip Shell Extension DLLCopyright (c) WinZip Computing, Inc. 1991-2003 - All Rights Reserved{E0D79306-84BE-11CE-9641-444553540000}
C:\PROGRA~1\WINZIP\WZSHLSTB.DLL
Script: Quarantine, Delete, BC delete
WinZipWinZip Shell Extension DLLCopyright (c) WinZip Computing, Inc. 1991-2003 - All Rights Reserved{E0D79307-84BE-11CE-9641-444553540000}
AVG Shell Extension{1E2CDF40-419B-11D2-A5A1-002018648BA7}
SPTHandler{BD88A479-9623-4897-8546-BC62B9628F44}
Shell Extension for Malware scanning{45AC2688-0253-4ED8-97DE-B5370FA7D48A}
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\avshlext.dll
Script: Quarantine, Delete, BC delete
CA_AntiVirusCA Anti-Virus Shell Extension Handler(c) Copyright 2007 CA, Inc.{1CE2AA40-1317-11D3-9922-00104B0AD431}
Elements detected - 186, recognized as trusted - 171

Printing system extensions (print monitors, providers)

File nameTypeNameDescriptionManufacturer
C:\WINDOWS\System32\PDFCreator.DLL
Script: Quarantine, Delete, BC delete
MonitorJaws PDF Creator PortJaws PDF CreatorCopyright (C) 1997-2003 Global Graphics Software Ltd.
Elements detected - 11, recognized as trusted - 10

Task Scheduler jobs

File nameJob nameJob statusDescriptionManufacturer
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spyware\CAAntiSpyware.exe
Script: Quarantine, Delete, BC delete
CAAntiSpywareScan_Daily as Stacy at 3 35 PM.jobThe task is ready to run at its next scheduled time.CAAntiSpyware ApplicationCopyright (C) 2006 CA
Elements detected - 2, recognized as trusted - 1

SPI/LSP settings

Namespace providers (NSP)
ManufacturerStatusEXE fileDescriptionGUID
Detected - 3, recognized as trusted - 3
Transport protocol providers (TSP, LSP)
ManufacturerEXE fileDescription
Detected - 19, recognized as trusted - 19
Results of automatic SPI settings check
LSP settings checked. No errors detected

TCP/UDP ports

PortStatusRemote HostRemote PortApplicationNotes
TCP ports
135LISTENING0.0.0.016566[1856] c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
 
139LISTENING0.0.0.034935[4] System
Script: Quarantine, Delete, BC delete, Terminate
 
445LISTENING0.0.0.059507[4] System
Script: Quarantine, Delete, BC delete, Terminate
 
1025ESTABLISHED127.0.0.11030[968] c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1025ESTABLISHED127.0.0.11048[968] c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1025LISTENING0.0.0.039102[968] c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1026LISTENING0.0.0.028914[968] c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1027ESTABLISHED127.0.0.11031[968] c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1027ESTABLISHED127.0.0.11047[968] c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1027LISTENING0.0.0.061525[968] c:\program files\ca\ca internet security suite\ca anti-virus\isafe.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1030ESTABLISHED127.0.0.11025[1320] c:\program files\ca\ca internet security suite\ca anti-virus\vetmsg.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1031ESTABLISHED127.0.0.11027[1320] c:\program files\ca\ca internet security suite\ca anti-virus\vetmsg.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1035LISTENING0.0.0.08387[2924] c:\windows\system32\alg.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1047ESTABLISHED127.0.0.11027[1948] c:\program files\ca\ca internet security suite\cctray\cctray.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1048ESTABLISHED127.0.0.11025[1948] c:\program files\ca\ca internet security suite\cctray\cctray.exe
Script: Quarantine, Delete, BC delete, Terminate
 
UDP ports
123LISTENING----[500] c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
 
123LISTENING----[500] c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
 
137LISTENING----[4] System
Script: Quarantine, Delete, BC delete, Terminate
 
138LISTENING----[4] System
Script: Quarantine, Delete, BC delete, Terminate
 
445LISTENING----[4] System
Script: Quarantine, Delete, BC delete, Terminate
 
500LISTENING----[228] c:\windows\system32\lsass.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1900LISTENING----[1236] c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
 
1900LISTENING----[1236] c:\windows\system32\svchost.exe
Script: Quarantine, Delete, BC delete, Terminate
 
4500LISTENING----[228] c:\windows\system32\lsass.exe
Script: Quarantine, Delete, BC delete, Terminate
 

Downloaded Program Files (DPF)

File nameDescriptionManufacturerCLSIDSource URL
DirectAnimation Java Classes
Delete
file://C:\WINDOWS\Java\classes\dajava.cab
Microsoft XML Parser for Java
Delete
file://C:\WINDOWS\Java\classes\xmldso.cab
{33564D57-9980-0010-8000-00AA00389B71}
Delete
http://codecs.microsoft.com/codecs/i386/wmv9dmo.cab
C:\WINDOWS\System32\mcinsctl.dll
Script: Quarantine, Delete, BC delete
McAfee Security Installer ControlCopyright © 1998-2002 Networks Associates Technology, Inc.{4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21}
Delete
http://bin.mcafee.com/molbin/shared/mcinsctl/en-us/4,0,0,72/mcinsctl.cab
C:\WINDOWS\System32\McGDMgr.dll
Script: Quarantine, Delete, BC delete
McAfee Security Download ControlCopyright © 1998-2002 Networks Associates Technology, Inc{BCC0FF27-31D9-4614-A68E-C18E1ADA4389}
Delete
http://bin.mcafee.com/molbin/shared/mcgdmgr/en-us/1,0,0,15/mcgdmgr.cab
Elements detected - 13, recognized as trusted - 8

Control Panel Applets (CPL)

File nameDescriptionManufacturer
C:\WINDOWS\system32\B57exp.cpl
Script: Quarantine, Delete, BC delete
Broadcom Advanced Control SuiteCopyright(C) 2000-2003 Broadcom Corporation, All Rights Reserved
C:\WINDOWS\system32\PDFCreator.cpl
Script: Quarantine, Delete, BC delete
Jaws PDF Creator Control Panel AppletCopyright (C) 1997-2003 Global Graphics Software Ltd.
Elements detected - 30, recognized as trusted - 28

Active Setup

File nameDescriptionManufacturerCLSID
Elements detected - 15, recognized as trusted - 15

HOSTS file

Hosts file record

127.0.0.1       localhost
127.0.0.1	AdNuker

Protocols and handlers

File nameTypeDescriptionManufacturerCLSID
C:\WINDOWS\System32\mscoree.dll
Script: Quarantine, Delete, BC delete
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
C:\WINDOWS\System32\mscoree.dll
Script: Quarantine, Delete, BC delete
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
C:\WINDOWS\System32\mscoree.dll
Script: Quarantine, Delete, BC delete
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
C:\Program Files\Sharp\Sharpdesk\ExplorerExtensions.dll
Script: Quarantine, Delete, BC delete
HandlerExplorerExtensions Module (SharpDesk Thumbnail Extractor Protocol)Copyright (C) 2000-2005{79E0F14C-9C52-4218-89A7-7C4B0563D121}
Elements detected - 31, recognized as trusted - 27

Suspicious objects

FileDescriptionType
C:\WINDOWS\system32\Drivers\uti2mte1.sys
Script: Quarantine, Delete, BC delete
Suspicion for RootkitSuspicion for Rootkit
C:\WINDOWS\SYSTEM32\comdlg32n.dll
Script: Quarantine, Delete, BC delete
Suspicion by File scannerSuspicion for Rootkit.Win32.Podnuha.du ( 0A940841 04AE5E05 0021B044 00216CD7 88064)
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOEHook.dll
Script: Quarantine, Delete, BC delete
Suspicion for KeyloggerSuspicion for Keylogger or Trojan DLL


AVZ Antiviral Toolkit log; AVZ version is 4.30
Scanning started at 4/22/2009 12:25:53 PM
Database loaded: signatures - 219778, NN profile(s) - 2, microprograms of healing - 56, signature database released 21.04.2009 23:23
Heuristic microprograms loaded: 372
SPV microprograms loaded: 9
Digital signatures of system files loaded: 108605
Heuristic analyzer mode: Medium heuristics level
Healing mode: enabled
Windows version: 5.1.2600, Service Pack 2 ; AVZ is launched with administrator rights
System Restore: enabled
1. Searching for Rootkits and programs intercepting API functions
1.1 Searching for user-mode API hooks
 Analysis: kernel32.dll, export table found in section .text
 Analysis: ntdll.dll, export table found in section .text
 Analysis: user32.dll, export table found in section .text
 Analysis: advapi32.dll, export table found in section .text
 Analysis: ws2_32.dll, export table found in section .text
 Analysis: wininet.dll, export table found in section .text
 Analysis: rasapi32.dll, export table found in section .text
 Analysis: urlmon.dll, export table found in section .text
 Analysis: netapi32.dll, export table found in section .text
1.2 Searching for kernel-mode API hooks
 Error loading driver - checking interrupted [C0000022]
 >>>> Suspicion for Rootkit uti2mte1 C:\WINDOWS\system32\Drivers\uti2mte1.sys
1.4 Searching for masking processes and drivers
 Checking not performed: extended monitoring driver (AVZPM) is not installed
 Error loading driver - checking interrupted [C0000022]
2. Scanning memory
 Number of processes found: 47
 Number of modules loaded: 357
Scanning memory - complete
3. Scanning disks
Direct reading C:\Documents and Settings\Stacy\Local Settings\Temp\~DF4665.tmp
Direct reading C:\Documents and Settings\Stacy\Local Settings\Temp\~DF4670.tmp
Direct reading C:\Documents and Settings\Stacy\Local Settings\Temp\~DF9C70.tmp
Direct reading C:\Documents and Settings\Stacy\Local Settings\Temp\~DFDCEE.tmp
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7\17\bin\gui\fslapi.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7\17\bin\gui\gres.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7\17\bin\gui\SetupGUI.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7\17\bin\gui\SetupGUIMngr.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7\17\bin\ih8run.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7\17\hf\IS7_HF08-55574-unsigned.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7\17\hf\PSC7_HF01-Charter_SecondaryAction-unsigned.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\bin\gui\fslapi.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\bin\gui\gres.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\bin\gui\SetupGUI.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\bin\gui\SetupGUIMngr.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\bin\ih8run.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\hf\fsav741-01-signed.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\hf\fsav743-01-smash_signed.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\hf\PSC7_HF01-Charter_SecondaryAction-unsigned.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\hf\PSC7_HF10-unsigned.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\hf\PSC7_HF12_FW-unsigned.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF5\20\hf\PSC7_HF13-smash_signed.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\bin\gui\fslapi.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\bin\gui\gres.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\bin\gui\SetupGUI.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\bin\gui\SetupGUIMngr.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\bin\ih8run.exe
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\hf\fsav744-04-smash_signed.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\hf\fsav749-02-smash_signed.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\hf\FSAVCS710_HF08-57339-smash_signed.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\hf\PSC7_HF10-unsigned.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\hf\PSC7_HF12_FW-unsigned.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\70Hotfix_PSC7MF8\21\hf\PSC7_HF13-smash_signed.jar
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008022701\lib\auto\Compress\Zlib\Zlib.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008022701\lib\auto\Digest\MD5\MD5.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008022701\lib\auto\List\Util\Util.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008093001\dlib\5.8.3\auto\File\Glob\Glob.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008093001\dlib\5.8.3\auto\HTML\Parser\Parser.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008093001\dlib\auto\HTML\Parser\Parser.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008093001\dlib\auto\Net\DNS\DNS.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008093001\lib\auto\Compress\Zlib\Zlib.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008093001\lib\auto\Digest\MD5\MD5.dll
Direct reading C:\Program Files\EMBARQ Online Security\FSAUA\content\SCDB31\2008093001\lib\auto\List\Util\Util.dll
C:\WINDOWS\SYSTEM32\comdlg32n.dll >>> suspicion for Rootkit.Win32.Podnuha.du ( 0A940841 04AE5E05 0021B044 00216CD7 88064)
File quarantined succesfully (C:\WINDOWS\SYSTEM32\comdlg32n.dll)
4. Checking  Winsock Layered Service Provider (SPI/LSP)
 LSP settings checked. No errors detected
5. Searching for keyboard/mouse/windows events hooks (Keyloggers, Trojan DLLs)
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOEHook.dll --> Suspicion for Keylogger or Trojan DLL
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOEHook.dll>>> Behavioural analysis 
 Behaviour typical for keyloggers not detected
File quarantined succesfully (C:\Program Files\CA\CA Internet Security Suite\CA Anti-Spam\QSP-5.1.18.0\QOEHook.dll)
Note: Do NOT delete suspicious files, send them for analysis  (see FAQ for more details),  because there are lots of useful hooking DLLs
6. Searching for opened TCP/UDP ports used by malicious programs
 Checking disabled by user
7. Heuristic system check
Checking - complete
8. Searching for vulnerabilities
>> Services: potentially dangerous service allowed: TermService (Terminal Services)
>> Services: potentially dangerous service allowed: SSDPSRV (SSDP Discovery Service)
>> Services: potentially dangerous service allowed: Schedule (Task Scheduler)
>> Services: potentially dangerous service allowed: mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Services: potentially dangerous service allowed: RDSessMgr (Remote Desktop Help Session Manager)
> Services: please bear in mind that the set of services depends on the use of the PC (home PC, office PC connected to corporate network, etc)!
>> Security: disk drives' autorun is enabled
>> Security: administrative shares (C$, D$ ...) are enabled
>> Security: anonymous user access is enabled
>> Security: sending Remote Assistant queries is enabled
Checking - complete
9. Troubleshooting wizard
 >>  HDD autorun are allowed
 >>  Autorun from network drives are allowed
 >>  Removable media autorun are allowed
Checking - complete
Files scanned: 92588, extracted from archives: 64790, malicious software found 0, suspicions - 1
Scanning finished at 4/22/2009 1:06:30 PM
Time of scanning: 00:40:42
If you have a suspicion on presence of viruses or questions on the suspected objects,
you can address http://virusinfo.info conference
Creating archive of files from Quarantine
Creating archive of files from Quarantine - complete
System Analysis in progress

Script commands
Add commands to script:
Additional operations:
File list