deNieD88
Topic Starter
Ive reformatted my comp twice still ahve this weird problem
First it said Windows Explorer has encountered a problem and needs to close then after I reofrmatted it said Win32 Generic problem
My internet is slow and it wont let me go to microsoft.com or even TrendSecure
anyays heres my hijackthis log and ill get my combo fix log up soon
Combofix:
ComboFix 09-02-28.01 - Owner 2009-03-01 0:06:12.1 - NTFSx86
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\Owner\Local Settings\Temporary Internet Files\PLauncher.exe
.
((((((((((((((((((((((((( Files Created from 2009-02-01 to 2009-03-01 )))))))))))))))))))))))))))))))
.
2009-02-28 23:59 . 2009-02-28 23:59 d——– c:\windows\Sun
2009-02-28 23:55 . 2009-02-28 23:55 d——– c:\program files\Trend Micro
2009-02-28 23:16 . 2009-02-28 23:16 d——– c:\documents and settings\Owner\Application Data\Logitech
2009-02-28 23:15 . 2009-02-28 23:15 0 –ah—– c:\windows\system32\drivers\MsftWdf_Kernel_01005_Coinstaller_Critical.Wdf
2009-02-28 23:15 . 2009-02-28 23:15 0 –ah—– c:\windows\system32\drivers\Msft_Kernel_LUsbFilt_01005.Wdf
2009-02-28 23:15 . 2009-02-28 23:15 0 –ah—– c:\windows\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2009-02-28 23:14 . 2009-02-28 23:14 d—-c— c:\windows\system32\DRVSTORE
2009-02-28 23:14 . 2009-02-28 23:14 d——– C:\ijji
2009-02-28 23:14 . 2009-02-28 23:15 d–h—– c:\documents and settings\Owner\Application Data\ijjigame
2009-02-28 23:14 . 2009-02-28 23:14 d——– c:\documents and settings\All Users\Application Data\IJJIGame
2009-02-28 23:14 . 2007-04-11 15:33 1,419,024 –a—— c:\windows\system32\WdfCoInstaller01005.dll
2009-02-28 23:14 . 2007-04-11 15:33 79,376 –a—— c:\windows\system32\drivers\LMouKE.Sys
2009-02-28 23:14 . 2007-04-11 15:32 63,248 –a—— c:\windows\system32\drivers\L8042mou.Sys
2009-02-28 23:14 . 2007-04-11 15:32 56,080 –a—— c:\windows\KHALMNPR.Exe
2009-02-28 23:14 . 2007-04-11 15:32 36,112 –a—— c:\windows\system32\drivers\LMouFilt.Sys
2009-02-28 23:14 . 2007-04-11 15:32 34,832 –a—— c:\windows\system32\drivers\LHidFilt.Sys
2009-02-28 23:14 . 2007-04-11 15:33 28,688 –a—— c:\windows\system32\drivers\LUsbFilt.sys
2009-02-28 23:14 . 2007-04-11 15:32 20,496 –a—— c:\windows\system32\drivers\L8042Kbd.sys
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\program files\Logitech
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\program files\Common Files\Logitech
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\documents and settings\Owner\Application Data\InstallShield
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\documents and settings\All Users\Application Data\Logitech
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\documents and settings\All Users\Application Data\LogiShrd
2009-02-28 23:13 . 2007-04-23 04:00 163,840 –a—— c:\windows\system32\kemutb.dll
2009-02-28 23:13 . 2007-04-23 04:00 135,168 –a—— c:\windows\system32\KemUtil.dll
2009-02-28 23:13 . 2007-04-23 04:00 110,592 –a—— c:\windows\system32\KemWnd.dll
2009-02-28 23:13 . 2007-04-23 04:00 69,632 –a—— c:\windows\system32\KemXML.dll
2009-02-28 23:12 . 2009-02-28 23:12 d——– c:\documents and settings\Owner\Application Data\McAfee.com Personal Firewall
2009-02-28 23:10 . 2009-02-28 23:10 d——– c:\program files\CCleaner
2009-02-28 23:06 . 2009-02-28 23:06 d——– c:\program files\Ventrilo
2009-02-28 23:06 . 2009-02-28 23:06 d——– c:\program files\Common Files\Wise Installation Wizard
2009-02-28 23:06 . 2009-02-28 23:06 262 –a—— c:\windows\{789289CA-F73A-4A16-A331-54D498CE069F}_WiseFW.ini
2009-02-28 23:05 . 2009-02-28 23:05 d——– c:\program files\Xfire
2009-02-28 23:05 . 2009-02-28 23:05 d——– c:\documents and settings\Owner\Application Data\Xfire
2009-02-28 22:28 . 2009-02-28 22:28 2 –a—— c:\windows\msoffice.ini
2009-02-28 22:00 . 2009-02-28 21:05 d——– c:\windows\system32\config\systemprofile\WINDOWS
2009-02-28 22:00 . 2009-02-28 21:05 d——– c:\documents and settings\Default User\WINDOWS
2009-02-28 21:58 . 2009-02-28 21:58 8,192 –a—— c:\windows\REGLOCS.OLD
2009-02-28 21:56 . 2009-02-28 21:56 333 –a—— c:\windows\system32\$ncsp$.inf
2009-02-28 21:56 . 2009-02-28 21:56 0 –a—— c:\windows\system32\GATEWAY_T3504__GRC6520004224.MRK
2009-02-28 21:55 . 2009-02-28 21:55 d——– c:\windows\system32\Lang
2009-02-28 21:55 . 2009-02-28 21:55 940,794 –a—— c:\windows\system32\LoopyMusic.wav
2009-02-28 21:55 . 2009-02-28 21:55 146,650 –a—— c:\windows\system32\BuzzingBee.wav
2009-02-28 21:53 . 2009-02-28 23:12 2,752 –a—— c:\windows\system32\Status.MPF
2009-02-28 21:52 . 2009-02-28 22:28 d——– c:\documents and settings\Owner\Application Data\AOL
2009-02-28 21:42 . 2009-02-28 22:07 d–h—– c:\windows\$hf_mig$
2009-02-28 21:41 . 2009-02-28 21:41 d——– c:\documents and settings\All Users\Application Data\McAfee.com
2009-02-28 21:40 . 2009-02-28 23:29 d——– c:\program files\McAfee.com
2009-02-28 21:40 . 2009-02-28 21:40 d——– c:\documents and settings\All Users\Application Data\McAfee.com Personal Firewall
2009-02-28 21:40 . 2005-08-29 20:01 349,760 –a—— c:\windows\system32\mcinsctl.dll
2009-02-28 21:40 . 2005-05-24 20:23 288,320 –a—— c:\windows\system32\mcgdmgr.dll
2009-02-28 21:40 . 2004-08-04 12:00 221,184 –a—— c:\windows\system32\wmpns.dll
2009-02-28 21:39 . 2006-01-18 04:41 80,512 –a—— c:\windows\system32\drivers\Rtnicxp.sys
2009-02-28 21:39 . 2003-03-25 06:00 67,072 –a—— c:\windows\POWERCFG.EXE
2009-02-28 21:38 . 2009-02-28 21:38 d——– c:\program files\Common Files\Nullsoft
2009-02-28 21:38 . 2009-02-28 21:38 d——– c:\documents and settings\Owner\Application Data\You've Got Pictures Screensaver
2009-02-28 21:38 . 1999-11-10 12:05 86,016 –a—— c:\windows\unvise32qt.exe
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\program files\Common Files\Real
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\Owner\Application Data\SampleView
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\All Users\Application Data\Viewpoint
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\All Users\Application Data\QuickTime
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\All Users\Application Data\Pure Networks
2009-02-28 21:36 . 2009-02-28 22:28 d——– c:\documents and settings\All Users\Application Data\AOL
2009-02-28 21:36 . 2009-02-28 21:38 1,112 –ah—– C:\IPH.PH
2009-02-28 21:36 . 2009-02-28 21:36 335 –a—— c:\windows\nsreg.dat
2009-02-28 21:35 . 2009-02-28 22:37 d——– c:\program files\Napster
2009-02-28 21:35 . 2009-02-28 21:35 d——– c:\program files\MSN Encarta Plus
2009-02-28 21:35 . 2009-02-28 21:35 d——– c:\program files\Common Files\Adobe
2009-02-28 21:35 . 2009-02-28 22:37 d——– c:\documents and settings\All Users\Application Data\Napster
2009-02-28 21:35 . 2003-03-18 13:05 89,088 –a—— c:\windows\system32\atl71.dll
2009-02-28 21:34 . 2009-02-28 21:34 4 –a—— c:\windows\Pix11.dat
2009-02-28 21:32 . 2009-02-28 21:39 d——– c:\program files\Realtek
2009-02-28 21:31 . 2005-03-04 04:36 49,265 –a—— c:\windows\system32\jpicpl32.cpl
2009-02-28 21:31 . 2004-09-03 17:07 20,480 –a—— c:\windows\system32\Marker32.exe
2009-02-28 21:30 . 2009-02-28 21:31 d——– c:\program files\Java
2009-02-28 21:30 . 2009-02-28 21:30 d——– c:\program files\Common Files\Java
2009-02-28 21:30 . 2004-07-15 15:08 471,300 –a—— c:\windows\wallpe.exe
2009-02-28 21:30 . 2006-01-31 12:54 94,208 –a—— c:\windows\system32\bae.dll
2009-02-28 21:30 . 2004-04-22 18:48 30,056 –a—— c:\windows\system32\oemlogo.bmp
2009-02-28 21:29 . 2009-02-28 21:29 2 –a—— C:\AUDIT_INSTALL_IN_PROGRESS
2009-02-28 21:28 . 2004-03-22 15:17 24,816 –a—— c:\windows\system32\mdimon.dll
2009-02-28 21:28 . 2009-02-28 21:28 376 –a—— c:\windows\ODBC.INI
2009-02-28 21:26 . 2009-02-28 23:13 d–h—– c:\program files\InstallShield Installation Information
2009-02-28 21:26 . 2009-02-28 21:35 d——– c:\program files\Common Files\InstallShield
2009-02-28 21:21 . 2009-02-28 21:21 d——– c:\program files\Common Files\New Boundary
2009-02-28 21:21 . 2009-02-28 21:21 d——– c:\documents and settings\All Users\Application Data\Prism Deploy
2009-02-28 21:19 . 2009-02-28 21:19 2 -r-hs—- C:\USER
2009-02-28 21:19 . 2009-02-28 21:52 0 –a—— C:\REQUEST_OEMRESET_ENDUSER
2009-02-28 21:17 . 2001-08-17 13:48 12,160 –a—— c:\windows\system32\drivers\mouhid.sys
2009-02-28 21:17 . 2001-08-17 13:48 12,160 –a–c— c:\windows\system32\dllcache\mouhid.sys
2009-02-28 21:17 . 2001-08-17 14:02 9,600 –a—— c:\windows\system32\drivers\hidusb.sys
2009-02-28 21:17 . 2001-08-17 14:02 9,600 –a–c— c:\windows\system32\dllcache\hidusb.sys
2009-02-28 21:16 . 2004-08-04 00:08 26,624 –a—— c:\windows\system32\drivers\usbehci.sys
2009-02-28 21:16 . 2004-08-03 23:31 20,992 –a—— c:\windows\system32\drivers\RTL8139.sys
2009-02-28 21:16 . 2004-08-04 00:08 17,024 –a—— c:\windows\system32\drivers\usbohci.sys
2009-02-28 21:16 . 2004-08-04 01:56 7,168 –a—— c:\windows\system32\hccoin.dll
2009-02-28 21:11 . 2009-02-28 21:42 d——– c:\windows\creator
2009-02-28 21:11 . 2009-02-28 21:11 60 –a—— c:\windows\system32\SYSDRV.DAT
2009-02-28 21:10 . 2009-02-28 21:36 d——– c:\windows\SMINST
2009-02-28 21:10 . 2009-02-28 21:55 d——– c:\windows\I386
2009-02-28 21:10 . 2005-09-22 22:26 1,094,751 –a—— c:\windows\system32\drivers\AGRSM.sys
2009-02-28 21:10 . 2005-05-01 21:10 68,096 –a—— c:\windows\agrsmdel.exe
2009-02-28 21:08 . 2004-08-03 17:56 4,274,816 –a—— c:\windows\system32\nv4_disp.dll
2009-02-28 21:07 . 2004-08-03 15:29 1,897,408 –a—— c:\windows\system32\drivers\nv4_mini.sys
2009-02-28 21:06 . 2004-08-03 17:56 47,104 –a—— c:\windows\system32\cnbjmon.dll
2009-02-10 17:14 . 2009-02-10 17:14 42,320 –a—— c:\windows\system32\xfcodec.dll
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-01 04:37 8,552 —-a-w c:\windows\system32\drivers\asctrm.sys
2009-03-01 04:05 ——— d—–w c:\program files\microsoft frontpage
2004-08-04 19:00 168,509 –sha-r c:\windows\system32\pruvtt.dll
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.XFR1"= xfcodec.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\OASClnt]
–a—— 2005-08-11 23:02 53248 c:\program files\McAfee.com\VSO\oasclnt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Recguard]
–a—— 2002-09-13 23:42 212992 c:\windows\SMINST\Recguard.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Reminder]
–a—— 2005-02-25 18:24 966656 c:\windows\creator\Remind_XP.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VirusScan Online]
–a—— 2005-08-10 13:49 163840 c:\program files\McAfee.com\VSO\mcvsshld.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VSOCheckTask]
–a—— 2005-07-08 19:18 151552 c:\progra~1\McAfee.com\VSO\mcmnhdlr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
–a—— 2005-05-03 04:43 69632 c:\windows\Alcmtr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
–a—— 2006-04-04 03:44 16120832 c:\windows\RTHDCPL.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Ventrilo\\Ventrilo.exe"=
"c:\\Documents and Settings\\All Users\\Application Data\\IJJIGame\\PLauncher.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"9562:TCP"= 9562:TCP:rrqfgytk
R2 kqhxqnbyf;jpwfmbm;c:\windows\system32\svchost.exe [2004-08-04 14336]
— Other Services/Drivers In Memory —
*Deregistered* - abp480n5
*Deregistered* - adpu160m
*Deregistered* - AFD
*Deregistered* - agp440
*Deregistered* - agpCPQ
*Deregistered* - Aha154x
*Deregistered* - aic78u2
*Deregistered* - aic78xx
*Deregistered* - AliIde
*Deregistered* - alim1541
*Deregistered* - amdagp
*Deregistered* - amsint
*Deregistered* - asc
*Deregistered* - asc3350p
*Deregistered* - asc3550
*Deregistered* - ATI Smart
*Deregistered* - AudioSrv
*Deregistered* - audstub
*Deregistered* - Beep
*Deregistered* - Browser
*Deregistered* - cbidf
*Deregistered* - cd20xrnt
*Deregistered* - Cdfs
*Deregistered* - CmdIde
*Deregistered* - Cpqarray
*Deregistered* - CryptSvc
*Deregistered* - dac2w2k
*Deregistered* - dac960nt
*Deregistered* - Dhcp
*Deregistered* - Dnscache
*Deregistered* - dpti2o
*Deregistered* - EventSystem
*Deregistered* - Fastfat
*Deregistered* - Fips
*Deregistered* - FltMgr
*Deregistered* - Ftdisk
*Deregistered* - Gpc
*Deregistered* - helpsvc
*Deregistered* - hpn
*Deregistered* - i2omgmt
*Deregistered* - i2omp
*Deregistered* - ini910u
*Deregistered* - IntelIde
*Deregistered* - IPSec
*Deregistered* - kqhxqnbyf
*Deregistered* - KSecDD
*Deregistered* - lanmanserver
*Deregistered* - lanmanworkstation
*Deregistered* - mnmdd
*Deregistered* - MountMgr
*Deregistered* - mraid35x
*Deregistered* - MRxSmb
*Deregistered* - Msfs
*Deregistered* - mssmbios
*Deregistered* - Mup
*Deregistered* - NDIS
*Deregistered* - NdisWan
*Deregistered* - NDProxy
*Deregistered* - NetBIOS
*Deregistered* - NetBT
*Deregistered* - Npfs
*Deregistered* - Ntfs
*Deregistered* - Null
*Deregistered* - PartMgr
*Deregistered* - perc2
*Deregistered* - perc2hib
*Deregistered* - PptpMiniport
*Deregistered* - PSched
*Deregistered* - ql1080
*Deregistered* - Ql10wnt
*Deregistered* - ql12160
*Deregistered* - ql1240
*Deregistered* - ql1280
*Deregistered* - RasAcd
*Deregistered* - Rasl2tp
*Deregistered* - RasMan
*Deregistered* - RasPppoe
*Deregistered* - Raspti
*Deregistered* - Rdbss
*Deregistered* - RDPCDD
*Deregistered* - RpcSs
*Deregistered* - SENS
*Deregistered* - ShellHWDetection
*Deregistered* - sisagp
*Deregistered* - Sparrow
*Deregistered* - sr
*Deregistered* - srservice
*Deregistered* - Srv
*Deregistered* - swenum
*Deregistered* - sym_hi
*Deregistered* - sym_u3
*Deregistered* - symc810
*Deregistered* - symc8xx
*Deregistered* - TapiSrv
*Deregistered* - Tcpip
*Deregistered* - TermDD
*Deregistered* - TosIde
*Deregistered* - TrkWks
*Deregistered* - ultra
*Deregistered* - Update
*Deregistered* - VgaSave
*Deregistered* - viaagp
*Deregistered* - ViaIde
*Deregistered* - VolSnap
*Deregistered* - Wanarp
*Deregistered* - Wdf01000
*Deregistered* - winmgmt
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
kqhxqnbyf
.
Contents of the 'Scheduled Tasks' folder
2009-03-01 c:\windows\Tasks\ISP signup reminder 1.job
- c:\windows\system32\OOBE\oobebaln.exe [2004-08-04 12:00]
2009-03-01 c:\windows\Tasks\ISP signup reminder 2.job
- c:\windows\system32\OOBE\oobebaln.exe [2004-08-04 12:00]
2009-03-01 c:\windows\Tasks\ISP signup reminder 3.job
- c:\windows\system32\OOBE\oobebaln.exe [2004-08-04 12:00]
.
- - - - ORPHANS REMOVED - - - -
MSConfigStartUp-McafWelcome - c:\program files\McAfee.com\Agent\mcwelcom.exe
MSConfigStartUp-MCAgentExe - c:\progra~1\mcafee.com\agent\mcagent.exe
MSConfigStartUp-MCUpdateExe - c:\progra~1\mcafee.com\agent\McUpdate.exe
MSConfigStartUp-MSKAGENTEXE - c:\progra~1\McAfee\SPAMKI~1\MskAgent.exe
MSConfigStartUp-MSKDetectorExe - c:\progra~1\McAfee\SPAMKI~1\MSKDetct.exe
.
——- Supplementary Scan ——-
.
FF - ProfilePath - c:\documents and settings\Owner\Application Data\Mozilla\Firefox\Profiles\g1t8tieb.default\
FF - prefs.js: browser.startup.homepage - sfront.ijji.com
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava11.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava12.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava13.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava14.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava32.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJPI150_02.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPOJI610.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npijjiCHPlugin.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npijjiFFPlugin1.dll
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-03-01 00:07:01
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\kqhxqnbyf]
"ServiceDll"="c:\windows\system32\pruvtt.dll"
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'winlogon.exe'(512)
c:\windows\system32\Ati2evxx.dll
.
Completion time: 2009-03-01 0:07:59
ComboFix-quarantined-files.txt 2009-03-01 07:07:43
Pre-Run: 90,544,508,928 bytes free
Post-Run: 90,544,926,720 bytes free
WindowsXP-KB310994-SP2-Home-BootDisk-ENU.exe
[boot loader]
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect
321
First it said Windows Explorer has encountered a problem and needs to close then after I reofrmatted it said Win32 Generic problem
My internet is slow and it wont let me go to microsoft.com or even TrendSecure
anyays heres my hijackthis log and ill get my combo fix log up soon
Combofix:
ComboFix 09-02-28.01 - Owner 2009-03-01 0:06:12.1 - NTFSx86
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\Owner\Local Settings\Temporary Internet Files\PLauncher.exe
.
((((((((((((((((((((((((( Files Created from 2009-02-01 to 2009-03-01 )))))))))))))))))))))))))))))))
.
2009-02-28 23:59 . 2009-02-28 23:59 d——– c:\windows\Sun
2009-02-28 23:55 . 2009-02-28 23:55 d——– c:\program files\Trend Micro
2009-02-28 23:16 . 2009-02-28 23:16 d——– c:\documents and settings\Owner\Application Data\Logitech
2009-02-28 23:15 . 2009-02-28 23:15 0 –ah—– c:\windows\system32\drivers\MsftWdf_Kernel_01005_Coinstaller_Critical.Wdf
2009-02-28 23:15 . 2009-02-28 23:15 0 –ah—– c:\windows\system32\drivers\Msft_Kernel_LUsbFilt_01005.Wdf
2009-02-28 23:15 . 2009-02-28 23:15 0 –ah—– c:\windows\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2009-02-28 23:14 . 2009-02-28 23:14 d—-c— c:\windows\system32\DRVSTORE
2009-02-28 23:14 . 2009-02-28 23:14 d——– C:\ijji
2009-02-28 23:14 . 2009-02-28 23:15 d–h—– c:\documents and settings\Owner\Application Data\ijjigame
2009-02-28 23:14 . 2009-02-28 23:14 d——– c:\documents and settings\All Users\Application Data\IJJIGame
2009-02-28 23:14 . 2007-04-11 15:33 1,419,024 –a—— c:\windows\system32\WdfCoInstaller01005.dll
2009-02-28 23:14 . 2007-04-11 15:33 79,376 –a—— c:\windows\system32\drivers\LMouKE.Sys
2009-02-28 23:14 . 2007-04-11 15:32 63,248 –a—— c:\windows\system32\drivers\L8042mou.Sys
2009-02-28 23:14 . 2007-04-11 15:32 56,080 –a—— c:\windows\KHALMNPR.Exe
2009-02-28 23:14 . 2007-04-11 15:32 36,112 –a—— c:\windows\system32\drivers\LMouFilt.Sys
2009-02-28 23:14 . 2007-04-11 15:32 34,832 –a—— c:\windows\system32\drivers\LHidFilt.Sys
2009-02-28 23:14 . 2007-04-11 15:33 28,688 –a—— c:\windows\system32\drivers\LUsbFilt.sys
2009-02-28 23:14 . 2007-04-11 15:32 20,496 –a—— c:\windows\system32\drivers\L8042Kbd.sys
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\program files\Logitech
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\program files\Common Files\Logitech
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\documents and settings\Owner\Application Data\InstallShield
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\documents and settings\All Users\Application Data\Logitech
2009-02-28 23:13 . 2009-02-28 23:13 d——– c:\documents and settings\All Users\Application Data\LogiShrd
2009-02-28 23:13 . 2007-04-23 04:00 163,840 –a—— c:\windows\system32\kemutb.dll
2009-02-28 23:13 . 2007-04-23 04:00 135,168 –a—— c:\windows\system32\KemUtil.dll
2009-02-28 23:13 . 2007-04-23 04:00 110,592 –a—— c:\windows\system32\KemWnd.dll
2009-02-28 23:13 . 2007-04-23 04:00 69,632 –a—— c:\windows\system32\KemXML.dll
2009-02-28 23:12 . 2009-02-28 23:12 d——– c:\documents and settings\Owner\Application Data\McAfee.com Personal Firewall
2009-02-28 23:10 . 2009-02-28 23:10 d——– c:\program files\CCleaner
2009-02-28 23:06 . 2009-02-28 23:06 d——– c:\program files\Ventrilo
2009-02-28 23:06 . 2009-02-28 23:06 d——– c:\program files\Common Files\Wise Installation Wizard
2009-02-28 23:06 . 2009-02-28 23:06 262 –a—— c:\windows\{789289CA-F73A-4A16-A331-54D498CE069F}_WiseFW.ini
2009-02-28 23:05 . 2009-02-28 23:05 d——– c:\program files\Xfire
2009-02-28 23:05 . 2009-02-28 23:05 d——– c:\documents and settings\Owner\Application Data\Xfire
2009-02-28 22:28 . 2009-02-28 22:28 2 –a—— c:\windows\msoffice.ini
2009-02-28 22:00 . 2009-02-28 21:05 d——– c:\windows\system32\config\systemprofile\WINDOWS
2009-02-28 22:00 . 2009-02-28 21:05 d——– c:\documents and settings\Default User\WINDOWS
2009-02-28 21:58 . 2009-02-28 21:58 8,192 –a—— c:\windows\REGLOCS.OLD
2009-02-28 21:56 . 2009-02-28 21:56 333 –a—— c:\windows\system32\$ncsp$.inf
2009-02-28 21:56 . 2009-02-28 21:56 0 –a—— c:\windows\system32\GATEWAY_T3504__GRC6520004224.MRK
2009-02-28 21:55 . 2009-02-28 21:55 d——– c:\windows\system32\Lang
2009-02-28 21:55 . 2009-02-28 21:55 940,794 –a—— c:\windows\system32\LoopyMusic.wav
2009-02-28 21:55 . 2009-02-28 21:55 146,650 –a—— c:\windows\system32\BuzzingBee.wav
2009-02-28 21:53 . 2009-02-28 23:12 2,752 –a—— c:\windows\system32\Status.MPF
2009-02-28 21:52 . 2009-02-28 22:28 d——– c:\documents and settings\Owner\Application Data\AOL
2009-02-28 21:42 . 2009-02-28 22:07 d–h—– c:\windows\$hf_mig$
2009-02-28 21:41 . 2009-02-28 21:41 d——– c:\documents and settings\All Users\Application Data\McAfee.com
2009-02-28 21:40 . 2009-02-28 23:29 d——– c:\program files\McAfee.com
2009-02-28 21:40 . 2009-02-28 21:40 d——– c:\documents and settings\All Users\Application Data\McAfee.com Personal Firewall
2009-02-28 21:40 . 2005-08-29 20:01 349,760 –a—— c:\windows\system32\mcinsctl.dll
2009-02-28 21:40 . 2005-05-24 20:23 288,320 –a—— c:\windows\system32\mcgdmgr.dll
2009-02-28 21:40 . 2004-08-04 12:00 221,184 –a—— c:\windows\system32\wmpns.dll
2009-02-28 21:39 . 2006-01-18 04:41 80,512 –a—— c:\windows\system32\drivers\Rtnicxp.sys
2009-02-28 21:39 . 2003-03-25 06:00 67,072 –a—— c:\windows\POWERCFG.EXE
2009-02-28 21:38 . 2009-02-28 21:38 d——– c:\program files\Common Files\Nullsoft
2009-02-28 21:38 . 2009-02-28 21:38 d——– c:\documents and settings\Owner\Application Data\You've Got Pictures Screensaver
2009-02-28 21:38 . 1999-11-10 12:05 86,016 –a—— c:\windows\unvise32qt.exe
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\program files\Common Files\Real
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\Owner\Application Data\SampleView
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\All Users\Application Data\Viewpoint
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\All Users\Application Data\QuickTime
2009-02-28 21:37 . 2009-02-28 21:37 d——– c:\documents and settings\All Users\Application Data\Pure Networks
2009-02-28 21:36 . 2009-02-28 22:28 d——– c:\documents and settings\All Users\Application Data\AOL
2009-02-28 21:36 . 2009-02-28 21:38 1,112 –ah—– C:\IPH.PH
2009-02-28 21:36 . 2009-02-28 21:36 335 –a—— c:\windows\nsreg.dat
2009-02-28 21:35 . 2009-02-28 22:37 d——– c:\program files\Napster
2009-02-28 21:35 . 2009-02-28 21:35 d——– c:\program files\MSN Encarta Plus
2009-02-28 21:35 . 2009-02-28 21:35 d——– c:\program files\Common Files\Adobe
2009-02-28 21:35 . 2009-02-28 22:37 d——– c:\documents and settings\All Users\Application Data\Napster
2009-02-28 21:35 . 2003-03-18 13:05 89,088 –a—— c:\windows\system32\atl71.dll
2009-02-28 21:34 . 2009-02-28 21:34 4 –a—— c:\windows\Pix11.dat
2009-02-28 21:32 . 2009-02-28 21:39 d——– c:\program files\Realtek
2009-02-28 21:31 . 2005-03-04 04:36 49,265 –a—— c:\windows\system32\jpicpl32.cpl
2009-02-28 21:31 . 2004-09-03 17:07 20,480 –a—— c:\windows\system32\Marker32.exe
2009-02-28 21:30 . 2009-02-28 21:31 d——– c:\program files\Java
2009-02-28 21:30 . 2009-02-28 21:30 d——– c:\program files\Common Files\Java
2009-02-28 21:30 . 2004-07-15 15:08 471,300 –a—— c:\windows\wallpe.exe
2009-02-28 21:30 . 2006-01-31 12:54 94,208 –a—— c:\windows\system32\bae.dll
2009-02-28 21:30 . 2004-04-22 18:48 30,056 –a—— c:\windows\system32\oemlogo.bmp
2009-02-28 21:29 . 2009-02-28 21:29 2 –a—— C:\AUDIT_INSTALL_IN_PROGRESS
2009-02-28 21:28 . 2004-03-22 15:17 24,816 –a—— c:\windows\system32\mdimon.dll
2009-02-28 21:28 . 2009-02-28 21:28 376 –a—— c:\windows\ODBC.INI
2009-02-28 21:26 . 2009-02-28 23:13 d–h—– c:\program files\InstallShield Installation Information
2009-02-28 21:26 . 2009-02-28 21:35 d——– c:\program files\Common Files\InstallShield
2009-02-28 21:21 . 2009-02-28 21:21 d——– c:\program files\Common Files\New Boundary
2009-02-28 21:21 . 2009-02-28 21:21 d——– c:\documents and settings\All Users\Application Data\Prism Deploy
2009-02-28 21:19 . 2009-02-28 21:19 2 -r-hs—- C:\USER
2009-02-28 21:19 . 2009-02-28 21:52 0 –a—— C:\REQUEST_OEMRESET_ENDUSER
2009-02-28 21:17 . 2001-08-17 13:48 12,160 –a—— c:\windows\system32\drivers\mouhid.sys
2009-02-28 21:17 . 2001-08-17 13:48 12,160 –a–c— c:\windows\system32\dllcache\mouhid.sys
2009-02-28 21:17 . 2001-08-17 14:02 9,600 –a—— c:\windows\system32\drivers\hidusb.sys
2009-02-28 21:17 . 2001-08-17 14:02 9,600 –a–c— c:\windows\system32\dllcache\hidusb.sys
2009-02-28 21:16 . 2004-08-04 00:08 26,624 –a—— c:\windows\system32\drivers\usbehci.sys
2009-02-28 21:16 . 2004-08-03 23:31 20,992 –a—— c:\windows\system32\drivers\RTL8139.sys
2009-02-28 21:16 . 2004-08-04 00:08 17,024 –a—— c:\windows\system32\drivers\usbohci.sys
2009-02-28 21:16 . 2004-08-04 01:56 7,168 –a—— c:\windows\system32\hccoin.dll
2009-02-28 21:11 . 2009-02-28 21:42 d——– c:\windows\creator
2009-02-28 21:11 . 2009-02-28 21:11 60 –a—— c:\windows\system32\SYSDRV.DAT
2009-02-28 21:10 . 2009-02-28 21:36 d——– c:\windows\SMINST
2009-02-28 21:10 . 2009-02-28 21:55 d——– c:\windows\I386
2009-02-28 21:10 . 2005-09-22 22:26 1,094,751 –a—— c:\windows\system32\drivers\AGRSM.sys
2009-02-28 21:10 . 2005-05-01 21:10 68,096 –a—— c:\windows\agrsmdel.exe
2009-02-28 21:08 . 2004-08-03 17:56 4,274,816 –a—— c:\windows\system32\nv4_disp.dll
2009-02-28 21:07 . 2004-08-03 15:29 1,897,408 –a—— c:\windows\system32\drivers\nv4_mini.sys
2009-02-28 21:06 . 2004-08-03 17:56 47,104 –a—— c:\windows\system32\cnbjmon.dll
2009-02-10 17:14 . 2009-02-10 17:14 42,320 –a—— c:\windows\system32\xfcodec.dll
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-01 04:37 8,552 —-a-w c:\windows\system32\drivers\asctrm.sys
2009-03-01 04:05 ——— d—–w c:\program files\microsoft frontpage
2004-08-04 19:00 168,509 –sha-r c:\windows\system32\pruvtt.dll
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.XFR1"= xfcodec.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\OASClnt]
–a—— 2005-08-11 23:02 53248 c:\program files\McAfee.com\VSO\oasclnt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Recguard]
–a—— 2002-09-13 23:42 212992 c:\windows\SMINST\Recguard.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Reminder]
–a—— 2005-02-25 18:24 966656 c:\windows\creator\Remind_XP.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VirusScan Online]
–a—— 2005-08-10 13:49 163840 c:\program files\McAfee.com\VSO\mcvsshld.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VSOCheckTask]
–a—— 2005-07-08 19:18 151552 c:\progra~1\McAfee.com\VSO\mcmnhdlr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
–a—— 2005-05-03 04:43 69632 c:\windows\Alcmtr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
–a—— 2006-04-04 03:44 16120832 c:\windows\RTHDCPL.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Ventrilo\\Ventrilo.exe"=
"c:\\Documents and Settings\\All Users\\Application Data\\IJJIGame\\PLauncher.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"9562:TCP"= 9562:TCP:rrqfgytk
R2 kqhxqnbyf;jpwfmbm;c:\windows\system32\svchost.exe [2004-08-04 14336]
— Other Services/Drivers In Memory —
*Deregistered* - abp480n5
*Deregistered* - adpu160m
*Deregistered* - AFD
*Deregistered* - agp440
*Deregistered* - agpCPQ
*Deregistered* - Aha154x
*Deregistered* - aic78u2
*Deregistered* - aic78xx
*Deregistered* - AliIde
*Deregistered* - alim1541
*Deregistered* - amdagp
*Deregistered* - amsint
*Deregistered* - asc
*Deregistered* - asc3350p
*Deregistered* - asc3550
*Deregistered* - ATI Smart
*Deregistered* - AudioSrv
*Deregistered* - audstub
*Deregistered* - Beep
*Deregistered* - Browser
*Deregistered* - cbidf
*Deregistered* - cd20xrnt
*Deregistered* - Cdfs
*Deregistered* - CmdIde
*Deregistered* - Cpqarray
*Deregistered* - CryptSvc
*Deregistered* - dac2w2k
*Deregistered* - dac960nt
*Deregistered* - Dhcp
*Deregistered* - Dnscache
*Deregistered* - dpti2o
*Deregistered* - EventSystem
*Deregistered* - Fastfat
*Deregistered* - Fips
*Deregistered* - FltMgr
*Deregistered* - Ftdisk
*Deregistered* - Gpc
*Deregistered* - helpsvc
*Deregistered* - hpn
*Deregistered* - i2omgmt
*Deregistered* - i2omp
*Deregistered* - ini910u
*Deregistered* - IntelIde
*Deregistered* - IPSec
*Deregistered* - kqhxqnbyf
*Deregistered* - KSecDD
*Deregistered* - lanmanserver
*Deregistered* - lanmanworkstation
*Deregistered* - mnmdd
*Deregistered* - MountMgr
*Deregistered* - mraid35x
*Deregistered* - MRxSmb
*Deregistered* - Msfs
*Deregistered* - mssmbios
*Deregistered* - Mup
*Deregistered* - NDIS
*Deregistered* - NdisWan
*Deregistered* - NDProxy
*Deregistered* - NetBIOS
*Deregistered* - NetBT
*Deregistered* - Npfs
*Deregistered* - Ntfs
*Deregistered* - Null
*Deregistered* - PartMgr
*Deregistered* - perc2
*Deregistered* - perc2hib
*Deregistered* - PptpMiniport
*Deregistered* - PSched
*Deregistered* - ql1080
*Deregistered* - Ql10wnt
*Deregistered* - ql12160
*Deregistered* - ql1240
*Deregistered* - ql1280
*Deregistered* - RasAcd
*Deregistered* - Rasl2tp
*Deregistered* - RasMan
*Deregistered* - RasPppoe
*Deregistered* - Raspti
*Deregistered* - Rdbss
*Deregistered* - RDPCDD
*Deregistered* - RpcSs
*Deregistered* - SENS
*Deregistered* - ShellHWDetection
*Deregistered* - sisagp
*Deregistered* - Sparrow
*Deregistered* - sr
*Deregistered* - srservice
*Deregistered* - Srv
*Deregistered* - swenum
*Deregistered* - sym_hi
*Deregistered* - sym_u3
*Deregistered* - symc810
*Deregistered* - symc8xx
*Deregistered* - TapiSrv
*Deregistered* - Tcpip
*Deregistered* - TermDD
*Deregistered* - TosIde
*Deregistered* - TrkWks
*Deregistered* - ultra
*Deregistered* - Update
*Deregistered* - VgaSave
*Deregistered* - viaagp
*Deregistered* - ViaIde
*Deregistered* - VolSnap
*Deregistered* - Wanarp
*Deregistered* - Wdf01000
*Deregistered* - winmgmt
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
kqhxqnbyf
.
Contents of the 'Scheduled Tasks' folder
2009-03-01 c:\windows\Tasks\ISP signup reminder 1.job
- c:\windows\system32\OOBE\oobebaln.exe [2004-08-04 12:00]
2009-03-01 c:\windows\Tasks\ISP signup reminder 2.job
- c:\windows\system32\OOBE\oobebaln.exe [2004-08-04 12:00]
2009-03-01 c:\windows\Tasks\ISP signup reminder 3.job
- c:\windows\system32\OOBE\oobebaln.exe [2004-08-04 12:00]
.
- - - - ORPHANS REMOVED - - - -
MSConfigStartUp-McafWelcome - c:\program files\McAfee.com\Agent\mcwelcom.exe
MSConfigStartUp-MCAgentExe - c:\progra~1\mcafee.com\agent\mcagent.exe
MSConfigStartUp-MCUpdateExe - c:\progra~1\mcafee.com\agent\McUpdate.exe
MSConfigStartUp-MSKAGENTEXE - c:\progra~1\McAfee\SPAMKI~1\MskAgent.exe
MSConfigStartUp-MSKDetectorExe - c:\progra~1\McAfee\SPAMKI~1\MSKDetct.exe
.
——- Supplementary Scan ——-
.
FF - ProfilePath - c:\documents and settings\Owner\Application Data\Mozilla\Firefox\Profiles\g1t8tieb.default\
FF - prefs.js: browser.startup.homepage - sfront.ijji.com
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava11.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava12.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava13.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava14.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJava32.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPJPI150_02.dll
FF - plugin: c:\program files\Java\jre1.5.0_02\bin\NPOJI610.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npijjiCHPlugin.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npijjiFFPlugin1.dll
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-03-01 00:07:01
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\kqhxqnbyf]
"ServiceDll"="c:\windows\system32\pruvtt.dll"
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'winlogon.exe'(512)
c:\windows\system32\Ati2evxx.dll
.
Completion time: 2009-03-01 0:07:59
ComboFix-quarantined-files.txt 2009-03-01 07:07:43
Pre-Run: 90,544,508,928 bytes free
Post-Run: 90,544,926,720 bytes free
WindowsXP-KB310994-SP2-Home-BootDisk-ENU.exe
[boot loader]
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect
321