ComboFix 09-04-01.01 - Colleen Kelly 2009-04-01 20:45:41.1 - NTFSx86
Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.1.1033.18.1790.987 [GMT -4:00]
Running from: c:\users\[removed]\Desktop\ComboFix.exe
* Created a new restore point
.
((((((((((((((((((((((((( Files Created from 2009-03-02 to 2009-04-02 )))))))))))))))))))))))))))))))
.
2009-03-12 14:18 . 2009-03-12 14:25 d——– c:\program files\Eusing Free Registry Cleaner
2009-03-11 06:20 . 2008-12-15 23:29 8,147,456 –a—— c:\windows\System32\wmploc.DLL
2009-03-11 06:20 . 2008-12-16 01:31 7,680 –a—— c:\windows\System32\spwmp.dll
2009-03-11 06:20 . 2008-12-16 01:31 4,096 –a—— c:\windows\System32\msdxm.ocx
2009-03-11 06:20 . 2008-12-16 01:31 4,096 –a—— c:\windows\System32\dxmasf.dll
2009-03-11 06:19 . 2009-02-08 23:10 2,033,152 –a—— c:\windows\System32\win32k.sys
2009-03-11 06:19 . 2008-11-27 00:43 268,288 –a—— c:\windows\System32\schannel.dll
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-01 23:42 ——— d—–w c:\programdata\Spybot - Search & Destroy
2009-04-01 23:42 ——— d—–w c:\program files\Spybot - Search & Destroy
2009-04-01 23:40 28,599 —-a-w c:\users\All Users\nvModes.dat
2009-04-01 23:40 28,599 —-a-w c:\programdata\nvModes.dat
2009-03-12 07:06 ——— d—–w c:\program files\Windows Mail
2009-03-11 12:15 ——— d—–w c:\program files\Malwarebytes' Anti-Malware
2009-02-12 08:10 ——— d—–w c:\program files\Google
2009-02-11 14:19 38,496 —-a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-11 14:19 15,504 —-a-w c:\windows\system32\drivers\mbam.sys
2009-01-15 06:11 827,392 —-a-w c:\windows\System32\wininet.dll
2008-12-29 04:51 218 —-a-w c:\users\Colleen Kelly\AppData\Roaming\wklnhst.dat
2008-10-09 17:55 174 –sha-w c:\program files\desktop.ini
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-20 1233920]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-20 125952]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-01-25 39408]
"WindowsWelcomeCenter"="oobefldr.dll" [2008-01-20 c:\windows\System32\oobefldr.dll]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-03 13535776]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-03 92704]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-17 1049896]
"QPService"="c:\program files\HP\QuickPlay\QPService.exe" [2008-04-01 468264]
"QlbCtrl.exe"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2008-03-14 202032]
"hpqSRMon"="c:\program files\HP\Digital Imaging\bin\hpqSRMon.exe" [2008-06-02 80896]
"HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2007-05-08 54840]
"hpWirelessAssistant"="c:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe" [2008-04-15 488752]
"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784]
"HP Health Check Scheduler"="c:\program files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe" [2008-06-16 75008]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
c:\users\Colleen Kelly\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
OneNote 2007 Screen Clipper and Launcher.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE [2007-12-07 101440]
c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-02-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.l3codecp"= l3codecp.acm
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{B0C72387-179A-4CC3-A0F1-C2FBAE03795B}"= c:\program files\HP\QuickPlay\QP.exe:Quick Play
"{ADA792BB-98B8-4036-8044-3B9513557D6A}"= c:\program files\HP\QuickPlay\QPService.exe:Quick Play Resident Program
"{902C1511-41EA-4F94-8EAA-2178A9826391}"= UDP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote
"{78946C39-7433-4430-8B05-9EAF59BB895A}"= TCP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote
"{1378A3D2-157A-46A2-8CE7-DCE7CC4062FF}"= c:\program files\Cyberlink\PowerDirector\PDR.EXE:CyberLink PowerDirector
"{41390C89-E9FE-4E34-A99B-99B6714D9359}"= UDP:c:\program files\Common Files\AOL\Loader\aolload.exe:AOL Loader
"{E49461FA-F27A-48A8-953F-6DBE69CAC978}"= TCP:c:\program files\Common Files\AOL\Loader\aolload.exe:AOL Loader
R2 Recovery Service for Windows;Recovery Service for Windows;c:\windows\SMINST\BLService.exe [2008-06-25 361808]
R2 Viewpoint Manager Service;Viewpoint Manager Service;c:\program files\Viewpoint\Common\ViewpointService.exe [2008-10-02 24652]
R3 Com4QLBEx;Com4QLBEx;c:\program files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe [2008-06-25 193840]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\System32\drivers\nvhda32v.sys [2008-05-03 42528]
S3 rcmirror;rcmirror;c:\windows\System32\drivers\rcmirror.sys [2008-10-08 3328]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.rr.com/
mStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=en_us&c=83&bd=Presario&pf=cnnb
DPF: Microsoft XML Parser for Java - file:///C:/Windows/Java/classes/xmldso.cab
.
**************************************************************************
catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-04-01 20:47:55
Windows 6.0.6001 Service Pack 1 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2009-04-01 20:50:20
ComboFix-quarantined-files.txt 2009-04-02 00:50:17
Pre-Run: 103,153,135,616 bytes free
Post-Run: 102,835,703,808 bytes free
104 — E O F — 2009-03-31 09:56:25