dstang1979
Topic Starter
My sons computer is infectd wih avp2009. I came to this forum after I tried to remove it myself. I used malwarebytes anti malware and that removed a lot of stuff, but it (or something else) came back. I then used esets online scanner. Same results. Found some and popups retrned after. He had no AV so I installed AVG free. It located about 10 trojans (vundo). Thats when I came here. I have ran the atf cleaner and mbam as the instructions said. Here is the log for mbam.
Malwarebytes' Anti-Malware 1.34
Database version: 1811
Windows 5.0.2195 Service Pack 4
2/28/2009 9:21:37 AM
mbam-log-2009-02-28 (09-21-37).txt
Scan type: Quick Scan
Objects scanned: 55845
Time elapsed: 15 minute(s), 21 second(s)
Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 2
Folders Infected: 0
Files Infected: 2
Memory Processes Infected:
(No malicious items detected)
Memory Modules Infected:
(No malicious items detected)
Registry Keys Infected:
(No malicious items detected)
Registry Values Infected:
(No malicious items detected)
Registry Data Items Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (Hijack.Regedit) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions (Hijack.FolderOptions) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
Folders Infected:
(No malicious items detected)
Files Infected:
C:\WINNT\system32\iifecdcB.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINNT\system32\ljJYQIBU.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
And here is the HJT log.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:01:24 AM, on 2/28/2009
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\WINNT\system32\CTSvcCDA.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\hidserv.exe
C:\Program Files\Kodak\Kodak EasyShare software\bin\ptssvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\Program Files\AVG\AVG8\avgrsx.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Creative\ShareDLL\CtNotify.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\Program Files\Creative\ShareDLL\MediaDet.Exe
C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
C:\Program Files\Mozilla Firefox\firefox.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaul…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn2\yt.dll
O1 - Hosts: 91.207.117.244 browser-security.microsoft.com
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn2\yt.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O4 - HKCU\..\Run: [ttool] C:\WINNT\9129837.exe
O4 - HKCU\..\Run: [afc0sefjvvti9b4hoozoii6yy4usncc0yhz7pqk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\gf8fkb8.exe
O4 - HKCU\..\Run: [jr5rlu80mm386owqut] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\x1jzxuwcj.exe
O4 - HKCU\..\Run: [c8zsqlhuaxnx2lgjphsel1s2klxx18qw43r6nfvsw26fbsr2y] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\j0d5bskx634.exe
O4 - HKCU\..\Run: [jxvxs5uaqxzx94izpp7axvx2wq2lv3mdzgjuadyi5qo0izk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\q873566xh.exe
O4 - HKCU\..\Run: [tq1bnko6rc710u04i0fppxz8obctmf32ixfjntil337nzv] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\hr5xeu00qr.exe
O4 - HKCU\..\Run: [c9ecqf1ywpq9yurgftr57baroxl770s3el3wtrmk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\c4oqrvwndic.exe
O4 - HKCU\..\Run: [ouo2wrbf5criwaeerc0qaiq90y64] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\lnu7j5w1q.exe
O4 - HKCU\..\Run: [etvyntcm7qypatk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\akretw6bd.exe
O4 - HKCU\..\Run: [z57xkb9i6egl4kjronla1ehviuu030wemqpshm0jjzpxd3z] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\scfsoatdx.exe
O4 - HKCU\..\Run: [r36v1007yw0qpn0235t5gkceq8hdgqtcnn5x54] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\y41fy8ja.exe
O4 - HKCU\..\Run: [wci2vora6ky6aefhyejyftxu6cvqgul50igpu2omndxz5] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\x7hrpai.exe
O4 - HKCU\..\Run: [gpr29jmzf61q5a890u27l60gfn7e2ok] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\c0kdaoolvm.exe
O4 - HKCU\..\Run: [k7jzrripm3h] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\xyp9bw01.exe
O4 - HKCU\..\Run: [gzsgnbzn8zdk6945vbq7817y] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\emi9s2nxy0.exe
O4 - HKCU\..\Run: [voq4j673jbag1nrkv76jhfwn2iywjtw74evqtt47k6hn] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\piebt6r3xgd0.exe
O4 - HKCU\..\Run: [ys6h3bl0qeql37brk1nbp7u6yvv149mpakc] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\l6ywntu2.exe
O4 - HKCU\..\Run: [xcbrowf92dwv5] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\hsqh97.exe
O4 - HKCU\..\Run: [mx1v9v7lybfp4988dw18vddwli9x2z958] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\igd0y74nb2.exe
O4 - HKCU\..\Run: [z4akkh820z3rqxlfbp7hmcif378y099jxnacvxt] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\e0cs79kc77y8u.exe
O4 - HKCU\..\Run: [x6dhidqld0qrq56ua] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\dtwtbcq56e5.exe
O4 - HKCU\..\Run: [p9kjbtyfu3i3ihdafmarw6] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\n0t98jivylvih.exe
O4 - HKCU\..\Run: [vcepfx72bd7exjabbrf5k7e1an3rb4xmpmevv8] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\mcdat1ypgc5.exe
O4 - HKCU\..\Run: [dlte97dwxla] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\do6t8eb.exe
O4 - HKCU\..\Run: [xya3awkyt8vhzlue48cwrm91vyhj] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\ptjypk2qfno1m.exe
O4 - HKCU\..\Run: [m5jh3jgj2r4i8axxyru9ihjpphvufy7is44an0szl7jz] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\ne9mgk31dz.exe
O4 - HKCU\..\Run: [us40amutdxw0v27zjs28oi9c8v] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\ro9c4gspi9tt.exe
O4 - HKCU\..\Run: [xenz2kq3lzacsiw1v8cezu4qtju591ld2b3b7ecfic8gb50kgl] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\yngensm1yl.exe
O4 - HKCU\..\Run: [crkr95qmsfrdzq6srpfe5rr8v4x2ow6cdwa87] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\kbsvlkw.exe
O4 - HKUS\.DEFAULT\..\Run: [StartupLog] iwnujdss2.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\Run: [Sakemsneql] simenu.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O9 - Extra button: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Program Files\PartyPoker.net\partypokernet.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Program Files\PartyPoker.net\partypokernet.exe (file missing)
O10 - Unknown file in Winsock LSP: c:\winnt\system32\nwprovau.dll
O15 - Trusted Zone: http://us.mcafee.com
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.1…toUploader5.cab
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab
O16 - DPF: {6F750203-1362-4815-A476-88533DE61D0C} (Kodak Gallery Easy Upload Manager Class) - http://www.kodakgallery.com/downloads/BUM/…_2/axofupld.cab
O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yahoo.com/…utocomplete.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = MyDomain
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = MyDomain
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = MyDomain
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: karna.dat
O20 - Winlogon Notify: avgrsstarter - C:\WINNT\SYSTEM32\avgrsstx.dll
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINNT\system32\CTSvcCDA.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: HFP Service (hfprog) - Unknown owner - C:\WINNT\system32\hfp.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ptssvc - KODAK - C:\Program Files\Kodak\Kodak EasyShare software\bin\ptssvc.exe
O24 - Desktop Component 0: (no name) - http://mail.yimg.com/us.js.yimg.com/combo?…h/mg/uhbt2v4.js
–
End of file - 8423 bytes
Malwarebytes' Anti-Malware 1.34
Database version: 1811
Windows 5.0.2195 Service Pack 4
2/28/2009 9:21:37 AM
mbam-log-2009-02-28 (09-21-37).txt
Scan type: Quick Scan
Objects scanned: 55845
Time elapsed: 15 minute(s), 21 second(s)
Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 2
Folders Infected: 0
Files Infected: 2
Memory Processes Infected:
(No malicious items detected)
Memory Modules Infected:
(No malicious items detected)
Registry Keys Infected:
(No malicious items detected)
Registry Values Infected:
(No malicious items detected)
Registry Data Items Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (Hijack.Regedit) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions (Hijack.FolderOptions) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
Folders Infected:
(No malicious items detected)
Files Infected:
C:\WINNT\system32\iifecdcB.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINNT\system32\ljJYQIBU.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
And here is the HJT log.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:01:24 AM, on 2/28/2009
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\WINNT\system32\CTSvcCDA.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\hidserv.exe
C:\Program Files\Kodak\Kodak EasyShare software\bin\ptssvc.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\Program Files\AVG\AVG8\avgrsx.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Creative\ShareDLL\CtNotify.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\Program Files\Creative\ShareDLL\MediaDet.Exe
C:\Program Files\Yahoo!\Messenger\ymsgr_tray.exe
C:\Program Files\Mozilla Firefox\firefox.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaul…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn2\yt.dll
O1 - Hosts: 91.207.117.244 browser-security.microsoft.com
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn2\yt.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: AVG Security Toolbar - {A057A204-BACC-4D26-9990-79A187E2698E} - C:\PROGRA~1\AVG\AVG8\AVGTOO~1.DLL
O4 - HKLM\..\Run: [Disc Detector] C:\Program Files\Creative\ShareDLL\CtNotify.exe
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O4 - HKCU\..\Run: [ttool] C:\WINNT\9129837.exe
O4 - HKCU\..\Run: [afc0sefjvvti9b4hoozoii6yy4usncc0yhz7pqk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\gf8fkb8.exe
O4 - HKCU\..\Run: [jr5rlu80mm386owqut] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\x1jzxuwcj.exe
O4 - HKCU\..\Run: [c8zsqlhuaxnx2lgjphsel1s2klxx18qw43r6nfvsw26fbsr2y] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\j0d5bskx634.exe
O4 - HKCU\..\Run: [jxvxs5uaqxzx94izpp7axvx2wq2lv3mdzgjuadyi5qo0izk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\q873566xh.exe
O4 - HKCU\..\Run: [tq1bnko6rc710u04i0fppxz8obctmf32ixfjntil337nzv] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\hr5xeu00qr.exe
O4 - HKCU\..\Run: [c9ecqf1ywpq9yurgftr57baroxl770s3el3wtrmk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\c4oqrvwndic.exe
O4 - HKCU\..\Run: [ouo2wrbf5criwaeerc0qaiq90y64] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\lnu7j5w1q.exe
O4 - HKCU\..\Run: [etvyntcm7qypatk] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\akretw6bd.exe
O4 - HKCU\..\Run: [z57xkb9i6egl4kjronla1ehviuu030wemqpshm0jjzpxd3z] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\scfsoatdx.exe
O4 - HKCU\..\Run: [r36v1007yw0qpn0235t5gkceq8hdgqtcnn5x54] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\y41fy8ja.exe
O4 - HKCU\..\Run: [wci2vora6ky6aefhyejyftxu6cvqgul50igpu2omndxz5] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\x7hrpai.exe
O4 - HKCU\..\Run: [gpr29jmzf61q5a890u27l60gfn7e2ok] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\c0kdaoolvm.exe
O4 - HKCU\..\Run: [k7jzrripm3h] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\xyp9bw01.exe
O4 - HKCU\..\Run: [gzsgnbzn8zdk6945vbq7817y] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\emi9s2nxy0.exe
O4 - HKCU\..\Run: [voq4j673jbag1nrkv76jhfwn2iywjtw74evqtt47k6hn] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\piebt6r3xgd0.exe
O4 - HKCU\..\Run: [ys6h3bl0qeql37brk1nbp7u6yvv149mpakc] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\l6ywntu2.exe
O4 - HKCU\..\Run: [xcbrowf92dwv5] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\hsqh97.exe
O4 - HKCU\..\Run: [mx1v9v7lybfp4988dw18vddwli9x2z958] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\igd0y74nb2.exe
O4 - HKCU\..\Run: [z4akkh820z3rqxlfbp7hmcif378y099jxnacvxt] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\e0cs79kc77y8u.exe
O4 - HKCU\..\Run: [x6dhidqld0qrq56ua] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\dtwtbcq56e5.exe
O4 - HKCU\..\Run: [p9kjbtyfu3i3ihdafmarw6] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\n0t98jivylvih.exe
O4 - HKCU\..\Run: [vcepfx72bd7exjabbrf5k7e1an3rb4xmpmevv8] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\mcdat1ypgc5.exe
O4 - HKCU\..\Run: [dlte97dwxla] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\do6t8eb.exe
O4 - HKCU\..\Run: [xya3awkyt8vhzlue48cwrm91vyhj] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\ptjypk2qfno1m.exe
O4 - HKCU\..\Run: [m5jh3jgj2r4i8axxyru9ihjpphvufy7is44an0szl7jz] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\ne9mgk31dz.exe
O4 - HKCU\..\Run: [us40amutdxw0v27zjs28oi9c8v] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\ro9c4gspi9tt.exe
O4 - HKCU\..\Run: [xenz2kq3lzacsiw1v8cezu4qtju591ld2b3b7ecfic8gb50kgl] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\yngensm1yl.exe
O4 - HKCU\..\Run: [crkr95qmsfrdzq6srpfe5rr8v4x2ow6cdwa87] C:\DOCUME~1\HARRISON\LOCALS~1\Temp\kbsvlkw.exe
O4 - HKUS\.DEFAULT\..\Run: [StartupLog] iwnujdss2.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\Run: [Sakemsneql] simenu.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O9 - Extra button: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Program Files\PartyPoker.net\partypokernet.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Program Files\PartyPoker.net\partypokernet.exe (file missing)
O10 - Unknown file in Winsock LSP: c:\winnt\system32\nwprovau.dll
O15 - Trusted Zone: http://us.mcafee.com
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.1…toUploader5.cab
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab
O16 - DPF: {6F750203-1362-4815-A476-88533DE61D0C} (Kodak Gallery Easy Upload Manager Class) - http://www.kodakgallery.com/downloads/BUM/…_2/axofupld.cab
O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yahoo.com/…utocomplete.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = MyDomain
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = MyDomain
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = MyDomain
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: karna.dat
O20 - Winlogon Notify: avgrsstarter - C:\WINNT\SYSTEM32\avgrsstx.dll
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINNT\system32\CTSvcCDA.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: HFP Service (hfprog) - Unknown owner - C:\WINNT\system32\hfp.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ptssvc - KODAK - C:\Program Files\Kodak\Kodak EasyShare software\bin\ptssvc.exe
O24 - Desktop Component 0: (no name) - http://mail.yimg.com/us.js.yimg.com/combo?…h/mg/uhbt2v4.js
–
End of file - 8423 bytes