New logs. I'm glad you know what your looking at!!
ComboFix 09-03-06.02 - nicki 2009-03-10 15:08:57.2 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1033.18.510.227 [GMT -5:00]
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
Command switches used :: c:\documents and settings\nicki\Desktop\CFScript.txt
AV: avast! antivirus 4.8.1335 [VPS 090309-0] *On-access scanning disabled* (Updated)
FW: COMODO Firewall *enabled*
* Created a new restore point
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
FILE ::
c:\docume~1\nicki\locals~1\temp\idrmkl.sys
c:\windows\system32\tmp7F0F8.FOT
c:\windows\system32\tmp980F8.FOT
c:\windows\system32\tmpC20F8.FOT
c:\windows\system32\tmpDEFE8.FOT
c:\windows\system32\tmpECFE8.FOT
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\system32\tmp7F0F8.FOT
c:\windows\system32\tmp980F8.FOT
c:\windows\system32\tmpC20F8.FOT
c:\windows\system32\tmpDEFE8.FOT
c:\windows\system32\tmpECFE8.FOT
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\Legacy_IDRMKL
——-\Service_idrmkl
((((((((((((((((((((((((( Files Created from 2009-02-10 to 2009-03-10 )))))))))))))))))))))))))))))))
.
2009-03-09 16:14 . 2009-03-09 16:15 d——– C:\Rooter$
2009-03-09 15:14 . 2009-03-09 15:14 d——– c:\documents and settings\All Users\Application Data\NortonInstaller
2009-03-07 23:25 . 2009-03-07 23:25 d——– c:\documents and settings\nicki\Application Data\Viewpoint
2009-03-07 21:56 . 2009-03-07 21:56 d——– C:\Worknow
2009-03-07 20:47 . 2009-02-20 06:54 2,105,320 –a—— C:\QDATA2.QDF
2009-03-07 20:47 . 2009-02-10 21:09 2,097,144 –a—— C:\QDATA3.QDF
2009-03-07 20:47 . 2009-01-29 22:38 2,072,616 –a—— C:\QDATA4.QDF
2009-03-07 20:47 . 2009-01-29 22:38 20,750 –a—— C:\QDATA4.QSD
2009-03-07 20:47 . 2009-02-10 21:09 20,750 –a—— C:\QDATA3.QSD
2009-03-07 20:47 . 2009-02-20 06:54 20,750 –a—— C:\QDATA2.QSD
2009-03-07 20:47 . 2009-01-29 22:38 15,360 –a—— C:\QDATA4.QEL
2009-03-07 20:47 . 2009-02-10 21:09 15,360 –a—— C:\QDATA3.QEL
2009-03-07 20:47 . 2009-02-20 06:54 15,360 –a—— C:\QDATA2.QEL
2009-03-07 20:39 . 2009-01-13 20:04 2,056,264 –a—— C:\QDATA5.QDF
2009-03-07 20:39 . 2009-01-13 20:04 20,750 –a—— C:\QDATA5.QSD
2009-03-07 20:39 . 2009-01-13 20:04 15,360 –a—— C:\QDATA5.QEL
2009-03-07 20:37 . 2009-03-07 20:37 d——– C:\BACKUP
2009-03-07 20:36 . 2009-03-04 19:59 2,121,672 –a—— C:\QDATA1.QDF
2009-03-07 20:36 . 2009-03-04 19:59 20,750 –a—— C:\QDATA1.QSD
2009-03-07 20:36 . 2009-03-04 19:59 15,360 –a—— C:\QDATA1.QEL
2009-03-07 20:36 . 2009-03-07 20:50 0 –a—— C:\Q3.DIR
2009-03-07 19:37 . 2009-03-07 20:38 132 —h—– C:\~QW~LINK.QDT
2009-03-06 10:39 . 2009-03-06 10:39 d——– C:\ComboFix1
2009-03-05 19:23 . 2009-03-07 20:10 d——– c:\program files\Malwarebytes' Anti-Malware
2009-03-05 19:23 . 2009-03-05 19:23 d——– c:\documents and settings\nicki\Application Data\Malwarebytes
2009-03-05 19:23 . 2009-03-05 19:23 d——– c:\documents and settings\All Users\Application Data\Malwarebytes
2009-03-05 19:23 . 2009-02-11 11:19 38,496 –a—— c:\windows\system32\drivers\mbamswissarmy.sys
2009-03-05 19:23 . 2009-02-11 11:19 15,504 –a—— c:\windows\system32\drivers\mbam.sys
2009-03-05 16:39 . 2009-03-05 16:39 d——– c:\program files\Trend Micro
2009-02-15 15:36 . 2009-03-08 13:52 3,412 –a—— c:\windows\system32\PerfStringBackup.TMP
2009-02-15 09:20 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.002\Application Data\Symantec
2009-02-15 09:20 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.002\Application Data\Jasc Software Inc
2009-02-15 09:20 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.001\Application Data\Symantec
2009-02-15 09:20 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.001\Application Data\Jasc Software Inc
2009-02-15 09:20 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.000\Application Data\Symantec
2009-02-15 09:20 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.000\Application Data\Jasc Software Inc
2009-02-15 08:36 . 2008-03-23 13:09 d——– c:\documents and settings\Administrator.CONKEN.002\Application Data\Apple Computer
2009-02-15 08:36 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.002
2009-02-14 21:29 . 2008-03-23 13:09 d——– c:\documents and settings\Administrator.CONKEN.001\Application Data\Apple Computer
2009-02-14 21:29 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.001
2009-02-14 20:17 . 2008-03-23 13:09 d——– c:\documents and settings\Administrator.CONKEN.000\Application Data\Apple Computer
2009-02-14 20:17 . 2009-02-15 09:20 d——– c:\documents and settings\Administrator.CONKEN.000
2009-02-11 22:14 . 2009-03-07 23:36 1,355 –a—— c:\windows\imsins.BAK
2009-02-11 18:22 . 2009-02-11 18:50 d——– C:\32339db140fdbf76d2027f
2009-02-11 18:22 . 2008-07-06 07:06 1,676,288 –a—— c:\windows\system32\xpssvcs.dll
2009-02-11 18:22 . 2008-07-06 07:06 1,676,288 –a—— c:\windows\system32\dllcache\xpssvcs.dll
2009-02-11 18:22 . 2008-07-06 05:50 597,504 –a—— c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-02-11 18:22 . 2008-07-06 07:06 575,488 –a—— c:\windows\system32\xpsshhdr.dll
2009-02-11 18:22 . 2008-07-06 07:06 575,488 –a—— c:\windows\system32\dllcache\xpsshhdr.dll
2009-02-11 18:22 . 2008-07-06 07:06 117,760 –a—— c:\windows\system32\prntvpt.dll
2009-02-11 18:22 . 2008-07-06 07:06 89,088 –a—— c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-02-11 17:44 . 2009-02-14 20:56 d——– c:\documents and settings\All Users\Application Data\_comodo_
2009-02-11 17:28 . 2009-02-11 17:29 d——– c:\program files\QuickTime
2009-02-11 17:22 . 2009-02-11 17:22 d——– c:\program files\Apple Software Update
2009-02-11 14:58 . 2009-02-13 17:43 d-a—— c:\documents and settings\All Users\Application Data\TEMP
2009-02-11 14:26 . 2009-02-11 14:26 d——– c:\documents and settings\nicki\Application Data\WinPatrol
2009-02-11 11:48 . 2009-02-11 11:48 d——– c:\program files\BillP Studios
2009-02-11 11:43 . 2009-02-15 09:20 d——– c:\program files\SpywareGuard
2009-02-11 11:38 . 2009-02-15 09:20 d——– c:\program files\SpywareBlaster
2009-02-11 11:25 . 2009-02-11 11:25 d——– c:\program files\AskBarDis
2009-02-11 11:25 . 2009-02-12 19:40 253,688 –a—— c:\windows\system32\cssdll32.dll
2009-02-11 11:22 . 2009-02-15 09:20 d——– c:\program files\COMODO
2009-02-11 11:22 . 2009-03-05 18:03 d——– c:\documents and settings\All Users\Application Data\comodo
2009-02-11 11:22 . 2009-03-05 17:22 155,384 –a—— c:\windows\system32\guard32.dll
2009-02-11 11:22 . 2009-03-05 17:22 110,992 –a—— c:\windows\system32\drivers\cmdguard.sys
2009-02-11 11:22 . 2009-03-05 17:25 24,336 –a—— c:\windows\system32\drivers\cmdhlp.sys
2009-02-11 10:46 . 2009-02-11 10:46 d——– c:\program files\Alwil Software
2009-02-11 10:37 . 2009-02-11 10:37 d——– c:\windows\E80F62FF5D3C4A1984099721F2928206.TMP
2009-02-11 10:15 . 2009-02-11 10:16 d——– c:\program files\ERUNT
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-10 02:03 ——— d—–w c:\program files\Lx_cats
2009-03-09 21:08 ——— d—–w c:\program files\Java
2009-03-09 20:36 ——— d—–w c:\program files\Common Files\Symantec Shared
2009-02-15 14:20 ——— d—–w c:\program files\Napster
2009-02-13 23:32 1,033,728 —-a-w c:\windows\explorer.exe
2009-02-11 22:36 ——— d—–w c:\program files\Bonjour
2009-02-11 22:28 ——— d—–w c:\documents and settings\All Users\Application Data\Apple Computer
2009-02-01 00:54 ——— d—–w c:\documents and settings\nicki\Application Data\Juniper Networks
2009-02-01 00:54 ——— d—–w c:\documents and settings\All Users\Application Data\Juniper Networks
2009-01-13 01:43 ——— d—–w c:\program files\Cartoon Network
2009-01-11 21:56 ——— d—–w c:\program files\Unity
2008-06-06 02:27 57,704 —-a-w c:\documents and settings\nicki\Application Data\GDIPFONTCACHEV1.DAT
2008-05-14 01:34 32,768 –sha-w c:\windows\system32\config\systemprofile\Local Settings\History\History.IE5\MSHist012008051320080514\index.dat
.
((((((((((((((((((((((((((((( SnapShot@2009-03-09_16.41.21.64 )))))))))))))))))))))))))))))))))))))))))
.
+ 2005-10-20 18:02:28 163,328 —-a-w c:\windows\ERDNT\3-10-2009\ERDNT.EXE
+ 2009-03-10 20:04:21 3,891,200 —-a-w c:\windows\ERDNT\3-10-2009\Users\
00000001\ntuser.dat
+ 2009-03-10 20:04:21 180,224 —-a-w c:\windows\ERDNT\3-10-2009\Users\
00000002\UsrClass.dat
- 2009-03-09 21:24:58 3,891,200 —-a-w c:\windows\ERDNT\3-9-2009\Users\
00000001\ntuser.dat
+ 2009-03-10 02:04:26 3,891,200 —-a-w c:\windows\ERDNT\3-9-2009\Users\
00000001\ntuser.dat
- 2009-03-09 21:24:58 180,224 —-a-w c:\windows\ERDNT\3-9-2009\Users\
00000002\UsrClass.dat
+ 2009-03-10 02:04:26 180,224 —-a-w c:\windows\ERDNT\3-9-2009\Users\
00000002\UsrClass.dat
+ 2005-10-21 01:02:28 163,328 —-a-w c:\windows\ERDNT\subs\ERDNT.EXE
+ 2009-03-10 20:14:50 16,384 —-atw c:\windows\Temp\Perflib_Perfdata_5ac.dat
- 2009-03-09 20:58:10 16,384 —-atw c:\windows\Temp\Perflib_Perfdata_694.dat
+ 2009-03-10 20:14:29 16,384 —-atw c:\windows\Temp\Perflib_Perfdata_694.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-13 15360]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
""="c:\program files\Internet Explorer\iexplore.exe" [2008-12-19 634024]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LXBXCATS"="c:\windows\System32\spool\DRIVERS\W32X86\3\LXBXtime.dll" [2004-11-02 69632]
"dellsupportcenter"="c:\program files\Dell Support Center\bin\sprtcmd.exe" [2008-08-14 206064]
"COMODO Internet Security"="c:\program files\COMODO\COMODO Internet Security\cfp.exe" [2009-03-05 1851128]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-02-05 81000]
"dscactivate"="c:\program files\Dell Support Center\gs_agent\custom\dsca.exe" [2008-03-11 16384]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
Billminder.lnk - c:\quickenw\BILLMIND.EXE [2006-04-04 36864]
Quicken Startup.lnk - c:\quickenw\QWDLLS.EXE [2006-04-04 36864]
[HKLM\~\startupfolder\C:^Documents and Settings^nicki^Start Menu^Programs^Startup^PowerReg Scheduler V3.exe]
path=c:\documents and settings\nicki\Start Menu\Programs\Startup\PowerReg Scheduler V3.exe
backup=c:\windows\pss\PowerReg Scheduler V3.exeStartup
[HKLM\~\startupfolder\C:^Documents and Settings^nicki^Start Menu^Programs^Startup^PowerReg Scheduler.exe]
path=c:\documents and settings\nicki\Start Menu\Programs\Startup\PowerReg Scheduler.exe
backup=c:\windows\pss\PowerReg Scheduler.exeStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
–a—— 2008-10-15 02:04 39792 c:\program files\Adobe\Reader 8.0\Reader\reader_sl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ArcSoft Connection Service]
–a—— 2008-11-20 11:06 178688 c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
–a—— 2008-04-13 19:12 15360 c:\windows\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DellSupport]
–a—— 2007-03-15 11:09 460784 c:\program files\DellSupport\DSAgnt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DellSupportCenter]
–a—— 2008-08-14 00:04 206064 c:\program files\Dell Support Center\bin\sprtcmd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\dla]
–a—— 2005-05-31 05:33 122941 c:\windows\system32\dla\tfswctrl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DMXLauncher]
–a—— 2005-01-27 01:02 86016 c:\program files\Dell\Media Experience\DMXLauncher.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\dscactivate]
–a—— 2008-03-11 12:44 16384 c:\program files\Dell Support Center\gs_agent\custom\dsca.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DVDLauncher]
——— 2005-02-23 16:19 53248 c:\program files\CyberLink\PowerDVD\DVDLauncher.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\EzPrint]
–a—— 2004-09-17 08:24 61440 c:\program files\Lexmark 7100 Series\ezprint.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FaxCenterServer4_in_1]
–a—— 2004-12-06 11:53 286720 c:\program files\Lexmark 7100 Series\fm3032.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxhkcmd]
–a—— 2005-09-20 10:32 77824 c:\windows\system32\hkcmd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxpers]
–a—— 2005-09-20 10:36 114688 c:\windows\system32\igfxpers.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\igfxtray]
–a—— 2005-09-20 10:35 94208 c:\windows\system32\igfxtray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelMeM]
–a—— 2003-09-03 20:12 221184 c:\program files\Intel\Modem Event Monitor\IntelMEM.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ISUSPM Startup]
–a—— 2004-07-27 16:50 221184 c:\progra~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ISUSScheduler]
–a—— 2004-07-27 16:50 81920 c:\program files\Common Files\InstallShield\UpdateService\issch.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\lxbxmon.exe]
–a—— 2005-01-18 04:43 196608 c:\program files\Lexmark 7100 Series\lxbxmon.exE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
–a—— 2008-04-13 19:12 1695232 c:\program files\Messenger\msmsgs.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NapsterShell]
–a—— 2008-05-09 14:37 323216 c:\program files\Napster\napster.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
–a—— 2001-07-09 12:50 155648 c:\windows\system32\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PhotoShow Deluxe Media Manager]
–a—— 2004-05-12 15:04 196608 c:\progra~1\Ahead\Ahead\data\Xtras\mssysmgr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
–a—— 2009-01-05 17:18 413696 c:\program files\QuickTime\QTTask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RealTray]
–a—— 2005-09-29 16:00 26112 c:\program files\Real\RealPlayer\realplay.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAXPnP]
–a—— 2004-10-14 19:42 1404928 c:\program files\Analog Devices\Core\smax4pnp.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
–a—— 2009-01-14 18:21 136600 c:\program files\Java\jre6\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\YSearchProtection]
–a—— 2008-10-07 10:23 111856 c:\program files\Yahoo!\Search Protection\SearchProtection.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Kodak\\Kodak EasyShare software\\bin\\EasyShare.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2009-02-11 114768]
R1 cmdGuard;COMODO Internet Security Sandbox Driver;c:\windows\system32\drivers\cmdguard.sys [2009-02-11 110992]
R1 cmdHlp;COMODO Internet Security Helper Driver;c:\windows\system32\drivers\cmdhlp.sys [2009-02-11 24336]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2009-02-11 20560]
R2 mrtRate;mrtRate;c:\windows\system32\drivers\MrtRate.sys [2006-04-04 34916]
.
Contents of the 'Scheduled Tasks' folder
2009-02-18 c:\windows\Tasks\EasyShare Registration Task.job
- c:\docume~1\ALLUSE~1\APPLIC~1\Kodak\EasyShareSetup\$REGIS~1\Registration_7.9.30.1.sxt _RegistrationOffer@16 []
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.yahoo.com/
mStart Page = hxxp://www.dell4me.com/myway
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
uSearchURL,(Default) = hxxp://us.rd.yahoo.com/customize/ycomp/defaults/su/*http://www.yahoo.com
FF - ProfilePath - c:\documents and settings\nicki\Application Data\Mozilla\Firefox\Profiles\t8lkh39l.default\
FF - component: c:\documents and settings\nicki\Application Data\Mozilla\Firefox\Profiles\t8lkh39l.default\extensions\{463F6CA5-EE3C-4be1-B7E6-7FEE11953374}\platform\WINNT\components\FoxyTunes.dll
FF - plugin: c:\program files\Unity\WebPlayer\loader\npUnity3D32.dll
FF - plugin: c:\program files\Veoh Networks\Veoh\Plugins\noreg\NPVeohVersion.dll
FF - plugin: c:\program files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-03-10 15:17:03
Windows 5.1.2600 Service Pack 3 NTFS
detected NTDLL code modification:
ZwClose, ZwOpenFile
scanning hidden processes …
scanning hidden autostart entries …
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
LXBXCATS = rundll32 c:\windows\System32\spool\DRIVERS\W32X86\3\LXBXtime.dll,_RunDLLEntry@16???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
——————— LOCKED REGISTRY KEYS ———————
[HKEY_USERS\S-1-5-21-1259391827-2158552941-687129961-1006\Software\Microsoft\SystemCertificates\AddressBook*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'winlogon.exe'(700)
c:\windows\system32\guard32.dll
- - - - - - - > 'lsass.exe'(760)
c:\windows\system32\guard32.dll
.
———————— Other Running Processes ————————
.
c:\program files\COMODO\COMODO Internet Security\cmdagent.exe
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Dell Support Center\bin\sprtsvc.exe
.
**************************************************************************
.
Completion time: 2009-03-10 15:24:35 - machine was rebooted
ComboFix-quarantined-files.txt 2009-03-10 20:24:27
ComboFix2.txt 2009-03-09 21:43:10
Pre-Run: 54,965,125,120 bytes free
Post-Run: 54,935,523,328 bytes free
290 — E O F — 2009-03-08 04:36:44
Logfile of The Avenger Version 2.0, © by Swandog46
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Completed script processing.
*******************
Finished! Terminate.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 3:31:26 PM, on 3/10/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Dell Support Center\bin\sprtsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Dell Support Center\bin\sprtcmd.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\QUICKENW\QWDLLS.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dell4me.com/myway
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/def…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: &Yahoo;! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: Java™ Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: TwcToolbarBhoApp Class - {AA1F9DDB-E605-4ba6-81D4-E427DEE012AD} - C:\WINDOWS\system32\TwcToolbarBho.dll (file missing)
O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
O3 - Toolbar: The Weather Channel Toolbar - {2E5E800E-6AC0-411E-940A-369530A35E43} - C:\WINDOWS\system32\TwcToolbarIe7.dll (file missing)
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [LXBXCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXBXtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [dellsupportcenter] "C:\Program Files\Dell Support Center\bin\sprtcmd.exe" /P dellsupportcenter
O4 - HKLM\..\Run: [COMODO Internet Security] "C:\Program Files\COMODO\COMODO Internet Security\cfp.exe" -h
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [dscactivate] "C:\Program Files\Dell Support Center\gs_agent\custom\dsca.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\RunOnce: [] C:\Program Files\Internet Explorer\iexplore.exe
http://www.symantec.com/techsupp/servlet/P…000096.000001da
O4 - Global Startup: Billminder.lnk = C:\QUICKENW\BILLMIND.EXE
O4 - Global Startup: Quicken Startup.lnk = C:\QUICKENW\QWDLLS.EXE
O9 - Extra button: The Weather Channel - {2E5E800E-6AC0-411E-940A-369530A35E43} - (no file)
O9 - Extra 'Tools' menuitem: The Weather Channel - {2E5E800E-6AC0-411E-940A-369530A35E43} - (no file)
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (Installation Support) - C:\Program Files\Yahoo!\Common\Yinsthelper.dll
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
http://www.update.microsoft.com/microsoftu…b?1210724335906
O16 - DPF: {6E704581-CCAE-46D2-9C64-20D724B3624E} (UnagiAx Class) -
http://radaol-prod-web-rr.streamops.aol.co…agi3.0.84.2.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O16 - DPF: {E5F5D008-DD2C-4D32-977D-1A0ADF03058B} (JuniperSetupControlXP Class) -
https://access.halliburton.com/dana-cached/…perSetupSP1.cab
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - Unknown owner - C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
O23 - Service: DSBrokerService - Unknown owner - C:\Program Files\DellSupport\brkrsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: lxbx_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxbxcoms.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel® Corporation - C:\Program Files\Intel\PROSetWired\NCS\Sync\NetSvc.exe
O23 - Service: SupportSoft Sprocket Service (dellsupportcenter) (sprtsvc_dellsupportcenter) - SupportSoft, Inc. - C:\Program Files\Dell Support Center\bin\sprtsvc.exe
–
End of file - 7807 bytes