ComboFix 09-04-20.A1 - 5003 20/04/2009 20:53.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.61.1033.18.2559.2113 [GMT 8:00]
Running from: c:\documents and settings\[removed]\Desktop\worksnow.exe
* Created a new restore point
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\5003\Desktop\Download programs.url
c:\documents and settings\5003\Desktop\Translator.url
c:\documents and settings\5003\Start Menu\Programs\Download programs.url
c:\documents and settings\5003\Start Menu\Programs\Games.url
c:\documents and settings\5003\Start Menu\Programs\Translator.url
c:\documents and settings\5003\Start Menu\Programs\Videos.url
.
((((((((((((((((((((((((( Files Created from 2009-03-20 to 2009-04-20 )))))))))))))))))))))))))))))))
.
2009-04-20 12:24 . 2009-04-20 12:26 ——– d—–w C:\Combo-Fix
2009-04-20 11:12 . 2009-04-20 11:12 0 —-a-w c:\documents and settings\5003\settings.dat
2009-04-19 11:43 . 2009-04-19 11:43 ——– d—–w c:\documents and settings\5003\Application Data\Malwarebytes
2009-04-19 11:43 . 2009-04-06 07:32 15504 —-a-w c:\windows\system32\drivers\mbam.sys
2009-04-19 11:43 . 2009-04-19 11:43 ——– d—–w c:\documents and settings\All Users\Application Data\Malwarebytes
2009-04-19 11:43 . 2009-04-06 07:32 38496 —-a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-18 04:59 . 2009-04-18 04:59 664 —-a-w c:\windows\system32\d3d9caps.dat
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-20 09:45 . 2009-04-20 09:45 ——– d—–w c:\program files\Trend Micro
2009-04-19 11:43 . 2009-04-19 11:43 ——– d—–w c:\program files\Malwarebytes' Anti-Malware
2009-04-18 12:57 . 2008-10-10 03:26 ——– d—–w c:\program files\World of Warcraft
2009-04-15 12:06 . 2008-10-13 09:58 ——– d—–w c:\program files\Common Files\Symantec Shared
2009-04-15 08:37 . 2008-07-28 06:59 ——– d—–w c:\documents and settings\All Users\Application Data\avg8
2009-03-18 07:02 . 2007-10-26 22:44 140216 —-a-w c:\windows\system32\drivers\PnkBstrK.sys
2009-03-18 07:02 . 2007-10-26 22:44 201352 —-a-w c:\windows\system32\PnkBstrB.exe
2009-03-06 14:44 . 2004-08-04 12:00 283648 —-a-w c:\windows\system32\pdh.dll
2009-03-04 08:05 . 2008-08-15 08:30 8737 —-a-w C:\hpfr3425.log
2009-03-04 08:05 . 2008-08-15 08:30 525 —-a-w C:\hpfr3420.xml
2009-02-24 00:33 . 2007-05-31 11:01 ——– d—–w c:\documents and settings\5003\Application Data\AdobeUM
2009-02-24 00:33 . 2008-10-02 09:47 ——– d—–w c:\program files\Xfire
2009-02-23 10:04 . 2008-10-02 09:47 ——– d—–w c:\documents and settings\5003\Application Data\Xfire
2009-02-20 08:30 . 2004-08-04 12:00 81920 —-a-w c:\windows\system32\ieencode.dll
2009-02-20 08:30 . 2004-08-04 12:00 659456 —-a-w c:\windows\system32\wininet.dll
2009-02-11 00:13 . 2009-02-11 00:13 42320 —-a-w c:\windows\system32\xfcodec.dll
2009-02-09 10:20 . 2004-08-04 12:00 723456 —-a-w c:\windows\system32\lsasrv.dll
2009-02-09 10:20 . 2004-08-04 12:00 399360 —-a-w c:\windows\system32\rpcss.dll
2009-02-09 10:20 . 2004-08-04 12:00 714752 —-a-w c:\windows\system32\ntdll.dll
2009-02-09 10:20 . 2004-08-04 12:00 616960 —-a-w c:\windows\system32\advapi32.dll
2009-02-09 10:19 . 2004-08-04 12:00 1846272 —-a-w c:\windows\system32\win32k.sys
2009-02-06 17:22 . 2004-08-04 12:00 2136064 —-a-w c:\windows\system32\ntoskrnl.exe
2009-02-06 17:14 . 2004-08-04 12:00 110592 —-a-w c:\windows\system32\services.exe
2009-02-06 16:54 . 2004-08-04 12:00 35328 —-a-w c:\windows\system32\sc.exe
2009-02-06 16:49 . 2004-08-03 22:59 2015744 —-a-w c:\windows\system32\ntkrnlpa.exe
2009-02-03 20:08 . 2004-08-04 12:00 55808 —-a-w c:\windows\system32\secur32.dll
2008-08-26 03:28 . 2007-05-18 07:03 42560 —-a-w c:\documents and settings\5003\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2004-10-01 07:00 . 2007-05-10 07:46 40960 —-a-w c:\program files\Uninstall_CDS.exe
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"updateMgr"="c:\program files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2005-10-24 307200]
"MsnMsgr"="c:\program files\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\program files\Java\jre1.5.0_12\bin\jusched.exe" [2007-05-01 75520]
"RemoteControl"="c:\program files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" [2004-11-02 32768]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2006-10-25 282624]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-16 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-16 13529088]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2005-11-03 98304]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2005-11-03 118784]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2005-11-03 77824]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.exe [2007-07-05 16380416]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2008-05-16 1630208]
"AGRSMMSG"="AGRSMMSG.exe" - c:\windows\AGRSMMSG.exe [2004-06-29 88363]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]
c:\documents and settings\5003\Start Menu\Programs\Startup\
Xfire.lnk - c:\program files\Xfire\xfire.exe [2009-2-11 3008336]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
Adobe Reader Speed Launch.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]
hp psc 1000 series.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe [2002-12-2 147456]
hpoddt01.exe.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe [2002-12-2 40960]
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32
"wave1"= serwvdrv.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Documents and Settings\\All Users\\Documents\\WORLD OF WARCRAFT\\World of Warcraft\\WoW-2.1.0.6692-to-2.1.0.6729-enUS-downloader.exe"=
"c:\\Documents and Settings\\All Users\\Documents\\WORLD OF WARCRAFT\\World of Warcraft\\WoW-2.1.0.6729-to-2.1.1.6739-enUS-downloader.exe"=
"c:\\Documents and Settings\\All Users\\Documents\\WORLD OF WARCRAFT\\World of Warcraft\\WoW-2.1.1.6739-to-2.1.2.6803-enUS-downloader.exe"=
"c:\\Documents and Settings\\All Users\\Documents\\WORLD OF WARCRAFT\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Program Files\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Program Files\\GameSpy Arcade\\Aphex.exe"=
"c:\\Program Files\\EA GAMES\\Battlefield 2\\BF2.exe"=
"c:\\Program Files\\World of Warcraft\\WoW-2.3.0-enUS-downloader.exe"=
"c:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"c:\\Program Files\\MSN Messenger\\livecall.exe"=
"c:\\Program Files\\Xfire\\xfire.exe"=
"c:\\Program Files\\World of Warcraft\\WoW-2.4.3-to-3.0.2-enUS-Win-Final-downloader.exe"=
"c:\\Program Files\\World of Warcraft\\WoW-3.0.8.9506-to-3.0.9.9551-enUS-downloader.exe"=
"c:\\Program Files\\World of Warcraft\\Launcher.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
"6881:TCP"= 6881:TCP:Blizzard Downloader: 6881
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
"6112:TCP"= 6112:TCP:Blizzard Downloader
R2 MrHealthyService;MrHealthy;c:\program files\Norton PC Checkup\executables\mrHealthy\MrHealthy.exe [2009-01-29 578920]
S3 tmcfw;Trend Micro Common Firewall Service;c:\windows\system32\DRIVERS\TM_CFW.sys [2006-12-29 288848]
— Other Services/Drivers In Memory —
*NewlyCreated* - AUJASNKJ
*Deregistered* - aujasnkj
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{c580d4dc-ff08-11db-b2de-806d6172696f}]
\Shell\AutoRun\command - D:\setup.exe
.
Contents of the 'Scheduled Tasks' folder
2009-03-24 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2006-10-10 09:13]
2009-04-20 c:\windows\Tasks\Check Updates for Windows Live Toolbar.job
- c:\program files\Windows Live Toolbar\MSNTBUP.EXE [2006-09-27 09:39]
2008-11-16 c:\windows\Tasks\FRU Task 2002-12-03 04:38ewlett-Packard2002-12-03 04:38p psc 1200 series84887B468ABA3F57D76752217D5938688025EB21218788660.job
- c:\program files\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe [2002-12-02 12:38]
2009-04-15 c:\windows\Tasks\Norton PC Checkup Weekday Scanner.job
- c:\program files\Norton PC Checkup\PC_Checkup.exe [2009-01-29 22:10]
2009-04-18 c:\windows\Tasks\Norton PC Checkup Weekend Scanner.job
- c:\program files\Norton PC Checkup\PC_Checkup.exe [2009-01-29 22:10]
.
- - - - ORPHANS REMOVED - - - -
HKCU-Run-PowerBar - (no file)
HKLM-Run-iTunesHelper - c:\program files\iTunes\iTunesHelper.exe
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com
mStart Page = hxxp://www.google.com
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: &Windows Live Search - c:\program files\Windows Live Toolbar\msntb.dll/search.htm
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\documents and settings\5003\Application Data\Mozilla\Firefox\Profiles\qg5ji03w.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.com.au/
FF - plugin: c:\program files\Java\jre1.5.0_12\bin\NPJava11.dll
FF - plugin: c:\program files\Java\jre1.5.0_12\bin\NPJava12.dll
FF - plugin: c:\program files\Java\jre1.5.0_12\bin\NPJava13.dll
FF - plugin: c:\program files\Java\jre1.5.0_12\bin\NPJava14.dll
FF - plugin: c:\program files\Java\jre1.5.0_12\bin\NPJava32.dll
FF - plugin: c:\program files\Java\jre1.5.0_12\bin\NPJPI150_12.dll
FF - plugin: c:\program files\Java\jre1.5.0_12\bin\NPOJI610.dll
FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll
FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-04-20 20:54
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
PowerBar = ?W?????????????????????????????????????????????????????????????|p??|????m??|?`?w?????????W????@?8?@??????W??c"?s???s??????@?????N'?s?T2?L|?s????????????u??s????????c"?s???s??????@?8?@?N'?s
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2009-04-20 20:55
ComboFix-quarantined-files.txt 2009-04-20 12:55
Pre-Run: 278,504,484,864 bytes free
Post-Run: 281,989,431,296 bytes free
WindowsXP-KB310994-SP2-Home-BootDisk-ENU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect
176 — E O F — 2009-04-19 14:36