ComboFix 09-02-17.02 - User 2009-03-02 7:27:05.13 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.510.68 [GMT 8:00]
Running from: c:\documents and settings\[removed]\Desktop\worknow.com
Command switches used :: c:\docume~1\User\Desktop\CFScript.txt
AV: AVG 7.5.557 *On-access scanning enabled* (Updated)
* Created a new restore point
.
- REDUCED FUNCTIONALITY MODE -
FILE ::
c:\windows\system32\olhrwef.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\system32\nmdfgds0.dll
c:\windows\system32\nmdfgds1.dll
c:\windows\system32\olhrwef.exe
.
((((((((((((((((((((((((( Files Created from 2009-02-01 to 2009-03-01 )))))))))))))))))))))))))))))))
.
2009-02-23 04:53 . 2009-02-23 04:25 d——– c:\program files\EsetOnlineScanner
2009-02-23 04:50 . 2005-07-14 12:31 27,648 –a—— c:\windows\system32\AVSredirect.dll
2009-02-23 04:46 . 2008-06-19 16:24 28,544 –a—— c:\windows\system32\drivers\pavboot.sys
2009-02-23 04:45 . 2009-02-23 04:45 d——– c:\program files\Panda Security
2009-02-23 04:42 . 2009-02-23 04:28 108,843 -r-hs—- C:\gi2ky.exe
2009-02-23 04:36 . 2006-10-26 19:56 32,592 –a—— c:\windows\system32\msonpmon.dll
2009-02-23 04:33 . 2009-02-23 04:33 d——– c:\program files\Microsoft Works
2009-02-23 04:29 . 2009-02-23 04:29 d——– c:\program files\Microsoft.NET
2009-02-23 04:27 . 2009-02-13 17:26 108,565 -r-hs—- C:\ur0.com
2009-02-23 04:23 . 2009-02-23 04:41 d——– c:\program files\Microsoft Visual Studio 8
2009-02-23 04:21 . 2009-02-23 04:44 d——– c:\documents and settings\All Users\Application Data\Microsoft Help
2009-02-20 20:47 . 2009-02-20 20:47 d——– c:\windows\Sun
2009-02-20 07:01 . 2009-02-20 07:00 410,984 –a—— c:\windows\system32\deploytk.dll
2009-02-20 07:01 . 2009-02-20 07:00 73,728 –a—— c:\windows\system32\javacpl.cpl
2009-02-20 07:00 . 2009-02-20 07:00 d——– c:\program files\Java
2009-02-19 23:48 . 2009-03-01 23:00 d——– C:\Rooter$
2009-02-15 11:08 . 2009-02-23 04:11 d——– C:\Download
2009-02-12 03:40 . 2009-02-23 05:08 d——– c:\program files\Star Downloader
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-01 06:32 ——— d—–w c:\program files\Messenger Plus! Live
2009-03-01 05:32 ——— d—–w c:\documents and settings\User\Application Data\AVG7
2009-02-22 21:04 ——— d—–w c:\documents and settings\User\Application Data\MegauploadToolbar
2009-02-22 20:32 ——— d—–w c:\program files\MSBuild
2009-02-22 20:23 ——— d—–w c:\program files\Garena
2009-02-16 17:04 ——— d—–w c:\documents and settings\User\Application Data\Hoyle Casino
2009-02-11 02:19 38,496 —-a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-11 02:19 15,504 —-a-w c:\windows\system32\drivers\mbam.sys
2009-01-31 09:09 ——— d—–w c:\program files\MAIET
2009-01-28 16:59 ——— d—–w c:\program files\Valve
2009-01-28 11:54 ——— d—–w c:\documents and settings\User\Application Data\U3
2009-01-28 00:58 ——— d–h–w c:\program files\InstallShield Installation Information
2009-01-28 00:58 ——— d—–w c:\documents and settings\User\Application Data\InstallShield
2009-01-27 13:49 ——— d—–w c:\documents and settings\All Users\Application Data\Yahoo! Companion
2009-01-25 20:16 ——— d—–w c:\program files\AviSynth 2.5
2009-01-22 10:25 ——— d—–w c:\documents and settings\All Users\Application Data\Yahoo!
2009-01-22 10:23 ——— d—–w c:\program files\Yahoo!
2009-01-22 10:23 ——— d—–w c:\documents and settings\User\Application Data\Yahoo!
2009-01-17 22:10 ——— d—–w c:\documents and settings\All Users\Application Data\avg7
2008-07-16 09:44 25,880 —-a-w c:\documents and settings\User\Application Data\GDIPFONTCACHEV1.DAT
2006-05-03 10:06 163,328 –sh–r c:\windows\system32\flvDX.dll
2007-02-21 11:47 31,232 –sh–r c:\windows\system32\msfDX.dll
2008-03-16 13:30 216,064 –sh–r c:\windows\system32\nbDX.dll
2008-03-06 11:41 16,384 –sha-w c:\windows\system32\config\systemprofile\Cookies\index.dat
2008-03-06 11:41 32,768 –sha-w c:\windows\system32\config\systemprofile\Local Settings\History\History.IE5\index.dat
2008-01-17 12:44 32,768 –sha-w c:\windows\system32\config\systemprofile\Local Settings\History\History.IE5\MSHist012008011720080118\index.dat
.
((((((((((((((((((((((((((((( SnapShot_2009-02-23_ 4.21.42.04 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-03-01 09:09:42 16,384 —-atw c:\windows\temp\Perflib_Perfdata_374.dat
+ 2009-03-01 09:11:25 16,384 —-atw c:\windows\temp\Perflib_Perfdata_e0c.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
"MsnMsgr"="c:\program files\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2008-01-18 486856]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" [2008-02-28 1828136]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2007-07-22 1694208]
"Messenger (Yahoo!)"="c:\program files\Yahoo!\Messenger\YahooMessenger.exe" [2009-01-08 4363504]
"cdoosoft"="c:\windows\system32\olhrwef.exe" [BU]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2007-07-22 208952]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2005-11-30 225280]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2005-12-16 761945]
"LogitechCameraAssistant"="c:\program files\Acer\OrbiCam\CameraAssistant.exe" [2005-11-29 438272]
"LogitechVideo[inspector]"="c:\program files\Acer\OrbiCam\InstallHelper.exe" [2005-11-29 14:51 73728]
"LogitechCameraService(E)"="c:\windows\system32\ElkCtrl.exe" [2004-11-01 262144]
"IntelZeroConfig"="c:\program files\Intel\Wireless\bin\ZCfgSvc.exe" [2005-12-05 667718]
"IntelWireless"="c:\program files\Intel\Wireless\Bin\ifrmewrk.exe" [2005-11-28 602182]
"EOUApp"="c:\program files\Intel\Wireless\Bin\EOUWiz.exe" [2005-11-28 569413]
"AVG7_CC"="c:\progra~1\Grisoft\AVG7\avgcc.exe" [2009-03-01 590848]
"ATICCC"="c:\program files\ATI Technologies\ATI.ACE\cli.exe" [2005-08-12 45056]
"NBKeyScan"="c:\program files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2008-02-18 2221352]
"OpwareSE2"="c:\program files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" [2003-05-08 49152]
"TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" [2008-03-27 185896]
"NeroFilterCheck"="c:\program files\Common Files\Nero\Lib\NeroCheck.exe" [2008-02-28 570664]
"Adobe Reader Speed Launcher"="e:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-02-20 148888]
"GrooveMonitor"="e:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2006-10-27 31016]
"RTHDCPL"="RTHDCPL.EXE" [2005-12-19 c:\windows\RTHDCPL.exe]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]
"AVG7_Run"="c:\progra~1\Grisoft\AVG7\avgw.exe" [2008-01-18 219136]
"msnmsgr"="c:\program files\MSN Messenger\msnmsgr.exe" [2007-01-19 5674352]
c:\documents and settings\User\Start Menu\Programs\Startup\
ATI Tray Tools.lnk - e:\program files\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.exe [2008-01-01 570528]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
Bluetooth.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2005-12-02 618557]
Microsoft Office.lnk - e:\program files\Microsoft Office\Office10\OSA.EXE [2001-02-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.I420"= i420vfw.dll
"msacm.l3fhg"= mp3fhg.acm
"VIDC.X264"= x264vfw.dll
"VIDC.HFYU"= huffyuv.dll
"vidc.i263"= i263_32.drv
"msacm.divxa32"= divxa32.acm
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Grisoft\\AVG7\\avginet.exe"=
"c:\\Program Files\\Grisoft\\AVG7\\avgamsvr.exe"=
"c:\\Program Files\\Grisoft\\AVG7\\avgcc.exe"=
"c:\\Program Files\\Grisoft\\AVG7\\avgemc.exe"=
"c:\\Program Files\\BitComet\\BitComet.exe"=
"c:\\Program Files\\DAP\\DAP.exe"=
"c:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"c:\\Program Files\\MSN Messenger\\livecall.exe"=
"e:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"c:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"=
"c:\\ijji\\ENGLISH\\u_gunz.exe"=
"c:\\Program Files\\Ocean Technology\\GG E-Sports Platform\\Garena.exe"=
"c:\\ijji\\ENGLISH\\Gunz\\Gunz.exe"=
"e:\\Program Files\\QvodPlayer\\QvodTerminal.exe"=
"c:\\Program Files\\Counter-Strike\\cstrike.exe"=
"c:\\Program Files\\Valve\\hl.exe"=
"c:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"c:\\Program Files\\Garena\\Garena.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"23951:TCP"= 23951:TCP:BitComet 23951 TCP
"23951:UDP"= 23951:UDP:BitComet 23951 UDP
"12432:TCP"= 12432:TCP:BitComet 12432 TCP
"12432:UDP"= 12432:UDP:BitComet 12432 UDP
"23385:TCP"= 23385:TCP:BitComet 23385 TCP
"23385:UDP"= 23385:UDP:BitComet 23385 UDP
"9429:TCP"= 9429:TCP:BitComet 9429 TCP
"9429:UDP"= 9429:UDP:BitComet 9429 UDP
"38215:TCP"= 38215:TCP:*:Disabled:SolidNetworkManager
"38215:UDP"= 38215:UDP:*:Disabled:SolidNetworkManager
"41330:TCP"= 41330:TCP:*:Disabled:SolidNetworkManager
"41330:UDP"= 41330:UDP:*:Disabled:SolidNetworkManager
"31799:TCP"= 31799:TCP:*:Disabled:SolidNetworkManager
"31799:UDP"= 31799:UDP:*:Disabled:SolidNetworkManager
"16853:TCP"= 16853:TCP:NortonAV
"13227:TCP"= 13227:TCP:NortonAV
"13279:TCP"= 13279:TCP:NortonAV
"17629:TCP"= 17629:TCP:NortonAV
"18181:TCP"= 18181:TCP:NortonAV
"1:TCP"= 1:TCP:Bitcomet
"16973:TCP"= 16973:TCP:NortonAV
"13951:TCP"= 13951:TCP:NortonAV
"14895:TCP"= 14895:TCP:NortonAV
"16601:TCP"= 16601:TCP:NortonAV
"15531:TCP"= 15531:TCP:NortonAV
"13258:TCP"= 13258:TCP:NortonAV
"12225:TCP"= 12225:TCP:NortonAV
"16331:TCP"= 16331:TCP:NortonAV
"15813:TCP"= 15813:TCP:NortonAV
"16983:TCP"= 16983:TCP:NortonAV
"3876:TCP"= 3876:TCP:igcpxf
R0 pavboot;pavboot;c:\windows\system32\drivers\pavboot.sys [2009-02-23 28544]
R1 atitray;atitray;e:\program files\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys [2008-01-28 17952]
R2 Qvod Terminal;Qvod Terminal;e:\program files\QvodPlayer\QvodTerminal.exe [2008-12-11 499712]
R3 lv321av;Logitech USB PC Camera (VC0321);c:\windows\system32\drivers\lv321av.sys [2008-01-17 1088896]
S3 ATE_PROCMON;ATE_PROCMON;\??\c:\program files\Anti Trojan Elite\ATEPMon.sys –> c:\program files\Anti Trojan Elite\ATEPMon.sys [?]
S3 dump_wmimmc;dump_wmimmc;\??\e:\runup_my\Luna\GameGuard\dump_wmimmc.sys –> e:\runup_my\Luna\GameGuard\dump_wmimmc.sys [?]
S3 XDva037;XDva037;\??\c:\windows\system32\XDva037.sys –> c:\windows\system32\XDva037.sys [?]
S3 XDva104;XDva104;\??\c:\windows\system32\XDva104.sys –> c:\windows\system32\XDva104.sys [?]
S3 XDva170;XDva170;\??\c:\windows\system32\XDva170.sys –> c:\windows\system32\XDva170.sys [?]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\H]
\Shell\AutoRun\command - H:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4c1ecf76-f9df-11dd-b49f-001302017674}]
\Shell\AutoRun\command - H:\ur0.com
\Shell\open\Command - H:\ur0.com
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4c1ecf77-f9df-11dd-b49f-001302017674}]
\Shell\AutoRun\command - I:\ur0.com
\Shell\open\Command - I:\ur0.com
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{dfc78c34-eb16-11dd-b45d-001302017674}]
\Shell\AutoRun\command - H:\svdioajm.cmd
\Shell\explore\Command - H:\svdioajm.cmd
\Shell\open\Command - H:\svdioajm.cmd
.
Contents of the 'Scheduled Tasks' folder
2009-03-01 c:\windows\Tasks\Check Updates for Windows Live Toolbar.job
- c:\program files\Windows Live Toolbar\MSNTBUP.EXE [2006-09-27 17:39]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.yahoo.com/
IE: &Clean; Traces - c:\program files\DAP\Privacy Package\dapcleanerie.htm
IE: &Download; with &DAP; - c:\program files\DAP\dapextie.htm
IE: &Windows; Live Search - c:\program files\Windows Live Toolbar\msntb.dll/search.htm
IE: Add to Windows &Live; Favorites - http://favorites.live.com/quickadd.aspx
IE: Download &all; with DAP - c:\program files\DAP\dapextie2.htm
IE: Download with Star Downloader - c:\program files\Star Downloader\sdie.htm
IE: E&xport; to Microsoft Excel - e:\progra~1\MICROS~1\Office12\EXCEL.EXE/3000
IE: Easy-WebPrint Add To Print List - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
IE: Easy-WebPrint High Speed Print - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
IE: Easy-WebPrint Preview - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
IE: Easy-WebPrint Print - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
IE: Send to &Bluetooth; Device… - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
FF - ProfilePath - c:\documents and settings\User\Application Data\Mozilla\Firefox\Profiles\y27yfeav.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.yahoo.com/
FF - prefs.js: keyword.URL - hxxp://search.yahoo.com/search?ei=utf-8&fr;=megaup&p;=
FF - component: c:\documents and settings\User\Application Data\Mozilla\Firefox\Profiles\y27yfeav.default\extensions\{B042753D-F57E-4e8e-A01B-7379A6D4CEFB}\components\IBitCometExtension.dll
FF - plugin: c:\documents and settings\User\Application Data\Mozilla\Firefox\Profiles\y27yfeav.default\extensions\[removed]\plugins\npssn.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npijjiFFPlugin1.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npstar.dll
FF - plugin: e:\program files\Adobe\Reader 8.0\Reader\browser\nppdf32.dll
FF - plugin: e:\program files\Opera\program\plugins\npdsplay.dll
FF - plugin: e:\program files\Opera\program\plugins\NPOFF12.DLL
FF - plugin: e:\program files\Opera\program\plugins\npwmsdrm.dll
FF - plugin: e:\program files\Real\RealPlayer\Netscape6\nppl3260.dll
FF - plugin: e:\program files\Real\RealPlayer\Netscape6\nprjplug.dll
FF - plugin: e:\program files\Real\RealPlayer\Netscape6\nprpjplug.dll
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-03-02 07:32:48
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
——————— LOCKED REGISTRY KEYS ———————
[HKEY_USERS\S-1-5-21-1409082233-1303643608-682003330-1003\Software\Microsoft\SystemCertificates\AddressBook*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
[HKEY_USERS\S-1-5-21-1409082233-1303643608-682003330-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:73,62,4d,f4,25,e1,de,8b,65,c7,c1,1e,96,ce,3a,3f,ba,03,87,85,e5,7f,d4,
ec,a3,c9,dd,0e,c4,3a,ff,e9,fe,56,8c,1b,c0,ce,13,4c,ee,46,dd,af,9f,11,02,bb,\
"??"=hex:38,a8,d2,55,76,02,c1,cd,82,c5,05,9c,7c,de,e1,d1
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'winlogon.exe'(944)
c:\windows\system32\Ati2evxx.dll
c:\windows\System32\BCMLogon.dll
.
———————— Other Running Processes ————————
.
c:\program files\Intel\Wireless\Bin\EvtEng.exe
c:\program files\Intel\Wireless\Bin\S24EvMon.exe
c:\windows\system32\WLTRYSVC.EXE
c:\windows\system32\BCMWLTRY.EXE
c:\program files\Lavasoft\Ad-Aware 2007\aawservice.exe
c:\program files\Common Files\Logitech\LVMVFM\LVPrcSrv.exe
c:\progra~1\Grisoft\AVG7\avgamsvr.exe
c:\progra~1\Grisoft\AVG7\avgupsvc.exe
c:\progra~1\Grisoft\AVG7\avgemc.exe
c:\program files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Nero\Nero8\Nero BackItUp\NBService.exe
c:\windows\system32\IoctlSvc.exe
c:\program files\Intel\Wireless\Bin\RegSrvc.exe
c:\windows\system32\wscntfy.exe
c:\progra~1\Intel\Wireless\Bin\Dot1XCfg.exe
c:\docume~1\User\LOCALS~1\temp\RtkBtMnt.exe
c:\program files\Common Files\Nero\Lib\NMIndexingService.exe
c:\program files\Yahoo!\Messenger\Ymsgr_tray.exe
.
**************************************************************************
.
Completion time: 2009-03-02 7:35:15 - machine was rebooted
ComboFix-quarantined-files.txt 2009-03-01 23:35:12
ComboFix2.txt 2009-02-19 22:07:21
ComboFix3.txt 2009-02-19 15:57:58
ComboFix4.txt 2008-11-03 15:18:54
ComboFix5.txt 2009-02-22 20:23:11
Pre-Run: 9,857,200,128 bytes free
Post-Run: 9,855,688,704 bytes free
292
sry for delay.. was in a rush this morning..