This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

[Resolved] My System is infected

49 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

DDS gave me a access denied message root repeal ROOTREPEAL © AD, 2007-2009 ================================================== Scan Start Time: 2009/08/29 13:54 Program Version: Version 1.3.5.0 Windows Version: Windows XP SP2 ================================================== Drivers ——————- Name: dump_atapi.sys Image Path: C:\WINDOWS\System32\Drivers\dump_atapi.sys Address: 0xA9C28000 Size: 98304 File Visible: No Signed: - Status: - Name: dump_WMILIB.SYS Image Path: C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS Address: 0xF85CD000 Size: 8192 File Visible: No Signed: - Status: - Name: rootrepeal.sys Image Path: C:\WINDOWS\system32\drivers\rootrepeal.sys Address: 0xA9417000 Size: 49152 File Visible: No Signed: - Status: - Name: win32k.sys:1 Image Path: C:\WINDOWS\win32k.sys:1 Address: 0xF849B000 Size: 20480 File Visible: No Signed: - Status: - Name: win32k.sys:2 Image Path: C:\WINDOWS\win32k.sys:2 Address: 0xA9DF4000 Size: 61440 File Visible: No Signed: - Status: - Hidden Services ——————- Service Name: UACd.sys Image Path: C:\WINDOWS\system32\drivers\UACbukilrnghd.sys ==EOF== I have been working with IndiGenus on another computer
Hello again Kyle, long time no see huh? :wavey:

Yes, this one is even worse then the other. Let's get to it.

Please save this file to your desktop. Double-click on it to run a scan. When it's finished, there will be a log called Win32kDiag.txt on your desktop. Please open it with notepad and post the contents here.
Log file is located at: C:\Documents and Settings\eu.YOUR-6BVPXYZTOQ\Desktop\Win32kDiag.txt WARNING: Could not get backup privileges! Searching 'C:\WINDOWS'… Found mount point : C:\WINDOWS\addins\addins Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\assembly\tmp\tmp Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Config\Config Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Connection Wizard\Connection Wizard Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Debug\UserMode\UserMode Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Cbz\Cbz Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Lib\Lib Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Wave\Wave Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\chsime\applets\applets Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\CHTIME\Applets\Applets Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\imejp\applets\applets Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\imejp98\imejp98 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\imjp8_1\applets\applets Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\imkr6_1\applets\applets Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\imkr6_1\dicts\dicts Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\ime\shared\res\res Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\java\trustlib\trustlib Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\Temporary ASP.NET Files\Bind Logs\Bind Logs Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Minidump\Minidump Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\msapps\msinfo\msinfo Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\msdownld.tmp\msdownld.tmp Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\mui\mui Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\PCHealth\ErrorRep\QHEADLES\QHEADLES Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\PCHealth\ErrorRep\QSIGNOFF\QSIGNOFF Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\PCHealth\HelpCtr\BATCH\BATCH Mount point destination : \Device\__max++>\^ Cannot access: C:\WINDOWS\PCHealth\HelpCtr\Binaries\helpsvc.exe [1] 2002-08-28 22:00:00 703488 C:\WINDOWS\$NtServicePackUninstall$\helpsvc.exe (Microsoft Corporation) [1] 2004-08-04 03:56:50 743936 C:\WINDOWS\PCHealth\HelpCtr\Binaries\helpsvc.exe () [1] 2004-08-04 03:56:50 743936 C:\WINDOWS\ServicePackFiles\i386\helpsvc.exe (Microsoft Corporation) [1] 2008-04-13 20:12:21 744448 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\helpsvc.exe (Microsoft Corporation) Found mount point : C:\WINDOWS\PCHealth\HelpCtr\Config\CheckPoint\CheckPoint Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\PCHealth\HelpCtr\HelpFiles\HelpFiles Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\PCHealth\HelpCtr\InstalledSKUs\InstalledSKUs Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\PCHealth\HelpCtr\System\DFS\DFS Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\PCHealth\HelpCtr\Temp\Temp Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Profiles\All Users\Adobe\Webbuy\Webbuy Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Registration\CRMLog\CRMLog Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\security\logs\logs Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\AuthCabs\Downloaded\Downloaded Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\07a96de176867bc25b7dc839d22b07e2\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\0dd0244816ffb4b094c1caba4c3b1178\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\10\policy\policy Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\51\msft\msft Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\51\policy\msft\msft Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\52\msft\msft Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\60\msft\msft Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\70\70 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\6913c676e5d33978934caa46c49fdc75\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\b7f0b2892b21211a5630518d058f48d9\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\c2605fe2baba03346e8868859fbe2ead\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\c9057d3faf4a326a2fefff7bde9fec31\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\cadf7c8240793a561791dc3bd3e91a5e\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SoftwareDistribution\Download\d48a3b967ba5709df048e8f2a49cf8a6\backup\backup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\Sun\Java\Deployment\Deployment Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\SxsCaPendDel\SxsCaPendDel Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\1025\1025 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\1028\1028 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\1031\1031 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\1037\1037 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\1041\1041 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\1042\1042 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\1054\1054 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\2052\2052 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\3076\3076 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\3com_dmi\3com_dmi Mount point destination : \Device\__max++>\^ Cannot access: C:\WINDOWS\system32\attrib.exe [1] 2008-04-13 20:12:12 12288 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\attrib.exe (Microsoft Corporation) [1] 2002-08-28 22:00:00 11264 C:\WINDOWS\system32\attrib.exe () Found mount point : C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\TempDir\TempDir Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\CatRoot_bak\CatRoot_bak Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Identities\{4395CD49-62D4-4B52-9C3C-01EB46C36DC3}\{4395CD49-62D4-4B52-9C3C-01EB46C36DC3} Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Identities\{A47FC4DA-5DAD-4DDF-BF25-76A8CABC0188}\{A47FC4DA-5DAD-4DDF-BF25-76A8CABC0188} Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\InterTrust\ReceiptRepository\ReceiptRepository Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Macromedia\Flash Player\#SharedObjects\2PZ5QN33\2PZ5QN33 Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Credentials\Credentials Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Crypto\RSA\RSA Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\Certificates\Certificates Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\CRLs\CRLs Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\CTLs\CTLs Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\CD Burning\CD Burning Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\Credentials\Credentials Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\OFFICE\OFFICE Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Temp\Temp Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\My Documents\My eBooks\My eBooks Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\NetHood\NetHood Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\config\systemprofile\PrintHood\PrintHood Mount point destination : \Device\__max++>\^ Cannot access: C:\WINDOWS\system32\cscript.exe [1] 2002-08-28 22:00:00 102450 C:\WINDOWS\$NtServicePackUninstall$\cscript.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 98304 C:\WINDOWS\ServicePackFiles\i386\cscript.exe (Microsoft Corporation) [1] 2008-04-13 20:12:15 139264 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\cscript.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 98304 C:\WINDOWS\system32\cscript.exe () Found mount point : C:\WINDOWS\system32\dhcp\dhcp Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\drivers\disdn\disdn Mount point destination : \Device\__max++>\^ Cannot access: C:\WINDOWS\system32\dumprep.exe [1] 2002-08-28 22:00:00 9216 C:\WINDOWS\$NtServicePackUninstall$\dumprep.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 10752 C:\WINDOWS\ServicePackFiles\i386\dumprep.exe (Microsoft Corporation) [1] 2008-04-13 20:12:18 10752 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\dumprep.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 10752 C:\WINDOWS\system32\dumprep.exe () Cannot access: C:\WINDOWS\system32\eventlog.dll [1] 2002-08-28 22:00:00 49152 C:\WINDOWS\$NtServicePackUninstall$\eventlog.dll (Microsoft Corporation) [1] 2004-08-04 03:56:42 55808 C:\WINDOWS\ServicePackFiles\i386\eventlog.dll (Microsoft Corporation) [1] 2008-04-13 20:11:53 56320 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\eventlog.dll (Microsoft Corporation) [1] 2004-08-04 03:56:42 60928 C:\WINDOWS\system32\eventlog.dll () [2] 2004-08-04 03:56:42 55808 C:\WINDOWS\system32\logevent.dll (Microsoft Corporation) Found mount point : C:\WINDOWS\system32\export\export Mount point destination : \Device\__max++>\^ Cannot access: C:\WINDOWS\system32\findstr.exe [1] 2002-08-28 22:00:00 25088 C:\WINDOWS\$NtServicePackUninstall$\findstr.exe (Microsoft Corporation) [1] 2004-08-04 03:56:49 27136 C:\WINDOWS\ServicePackFiles\i386\findstr.exe (Microsoft Corporation) [1] 2008-04-13 20:12:20 27136 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\findstr.exe (Microsoft Corporation) [1] 2004-08-04 03:56:49 27136 C:\WINDOWS\system32\findstr.exe () Found mount point : C:\WINDOWS\system32\IME\CINTLGNT\CINTLGNT Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\IME\PINTLGNT\PINTLGNT Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\IME\TINTLGNT\TINTLGNT Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\inetsrv\inetsrv Mount point destination : \Device\__max++>\^ Cannot access: C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx [1] 2006-06-22 13:44:22 2201224 C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx () Found mount point : C:\WINDOWS\system32\Macromed\Shockwave 8\DswMedia\DswMedia Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\Macromed\Shockwave 8\Prefs\Prefs Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\Macromed\update\update Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\mui\dispspec\dispspec Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\oobe\html\ispsgnup\ispsgnup Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\oobe\html\oemcust\oemcust Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\oobe\html\oemhw\oemhw Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\oobe\html\oemreg\oemreg Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\oobe\sample\sample Mount point destination : \Device\__max++>\^ Cannot access: C:\WINDOWS\system32\ping.exe [1] 2002-08-28 22:00:00 16384 C:\WINDOWS\$NtServicePackUninstall$\ping.exe (Microsoft Corporation) [1] 2004-08-04 03:56:55 17920 C:\WINDOWS\ServicePackFiles\i386\ping.exe (Microsoft Corporation) [1] 2008-04-13 20:12:31 17920 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\ping.exe (Microsoft Corporation) [1] 2004-08-04 03:56:55 17920 C:\WINDOWS\system32\ping.exe () Cannot access: C:\WINDOWS\system32\route.exe [1] 2002-08-28 22:00:00 19968 C:\WINDOWS\system32\route.exe () Found mount point : C:\WINDOWS\system32\ShellExt\ShellExt Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\spool\drivers\w32x86\3\temp\temp Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\wbem\mof\bad\bad Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\wbem\mof\good\good Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\wbem\snmp\snmp Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\wins\wins Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\system32\xircom\xircom Mount point destination : \Device\__max++>\^ Found mount point : C:\WINDOWS\WinSxS\InstallTemp\190247569\190247569 Mount point destination : \Device\__max++>\^ Finished!
Click on Start->Run, and copy-paste the following command (the bolded text) into the "Open" box, and click OK. When it's finished, there will be a log called Win32kDiag.txt on your desktop. Please open it with notepad and post the contents here.
"%userprofile%\desktop\win32kdiag.exe" -f -r
Log file is located at: C:\Documents and Settings\eu.YOUR-6BVPXYZTOQ\Desktop\Win32kDiag.txt Removing all found mount points. Attempting to reset file permissions. WARNING: Could not get backup privileges! Searching 'C:\WINDOWS'… Found mount point : C:\WINDOWS\addins\addins Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\addins\addins Found mount point : C:\WINDOWS\assembly\tmp\tmp Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\assembly\tmp\tmp Found mount point : C:\WINDOWS\Config\Config Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Config\Config Found mount point : C:\WINDOWS\Connection Wizard\Connection Wizard Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Connection Wizard\Connection Wizard Found mount point : C:\WINDOWS\Debug\UserMode\UserMode Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Debug\UserMode\UserMode Found mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Cbz\Cbz Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Cbz\Cbz Found mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Lib\Lib Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Lib\Lib Found mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Wave\Wave Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Help\SBSI\Training\WXPPer\Wave\Wave Found mount point : C:\WINDOWS\ime\chsime\applets\applets Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\chsime\applets\applets Found mount point : C:\WINDOWS\ime\CHTIME\Applets\Applets Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\CHTIME\Applets\Applets Found mount point : C:\WINDOWS\ime\imejp\applets\applets Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\imejp\applets\applets Found mount point : C:\WINDOWS\ime\imejp98\imejp98 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\imejp98\imejp98 Found mount point : C:\WINDOWS\ime\imjp8_1\applets\applets Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\imjp8_1\applets\applets Found mount point : C:\WINDOWS\ime\imkr6_1\applets\applets Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\imkr6_1\applets\applets Found mount point : C:\WINDOWS\ime\imkr6_1\dicts\dicts Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\imkr6_1\dicts\dicts Found mount point : C:\WINDOWS\ime\shared\res\res Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\ime\shared\res\res Found mount point : C:\WINDOWS\java\trustlib\trustlib Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\java\trustlib\trustlib Found mount point : C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\Temporary ASP.NET Files\Bind Logs\Bind Logs Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\Temporary ASP.NET Files\Bind Logs\Bind Logs Found mount point : C:\WINDOWS\Minidump\Minidump Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Minidump\Minidump Found mount point : C:\WINDOWS\msapps\msinfo\msinfo Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\msapps\msinfo\msinfo Found mount point : C:\WINDOWS\msdownld.tmp\msdownld.tmp Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\msdownld.tmp\msdownld.tmp Found mount point : C:\WINDOWS\mui\mui Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\mui\mui Found mount point : C:\WINDOWS\PCHealth\ErrorRep\QHEADLES\QHEADLES Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\ErrorRep\QHEADLES\QHEADLES Found mount point : C:\WINDOWS\PCHealth\ErrorRep\QSIGNOFF\QSIGNOFF Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\ErrorRep\QSIGNOFF\QSIGNOFF Found mount point : C:\WINDOWS\PCHealth\HelpCtr\BATCH\BATCH Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\HelpCtr\BATCH\BATCH Cannot access: C:\WINDOWS\PCHealth\HelpCtr\Binaries\helpsvc.exe Attempting to restore permissions of : C:\WINDOWS\PCHealth\HelpCtr\Binaries\helpsvc.exe [1] 2002-08-28 22:00:00 703488 C:\WINDOWS\$NtServicePackUninstall$\helpsvc.exe (Microsoft Corporation) [1] 2004-08-04 03:56:50 743936 C:\WINDOWS\PCHealth\HelpCtr\Binaries\helpsvc.exe (Microsoft Corporation) [1] 2004-08-04 03:56:50 743936 C:\WINDOWS\ServicePackFiles\i386\helpsvc.exe (Microsoft Corporation) [1] 2008-04-13 20:12:21 744448 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\helpsvc.exe (Microsoft Corporation) Found mount point : C:\WINDOWS\PCHealth\HelpCtr\Config\CheckPoint\CheckPoint Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\HelpCtr\Config\CheckPoint\CheckPoint Found mount point : C:\WINDOWS\PCHealth\HelpCtr\HelpFiles\HelpFiles Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\HelpCtr\HelpFiles\HelpFiles Found mount point : C:\WINDOWS\PCHealth\HelpCtr\InstalledSKUs\InstalledSKUs Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\HelpCtr\InstalledSKUs\InstalledSKUs Found mount point : C:\WINDOWS\PCHealth\HelpCtr\System\DFS\DFS Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\HelpCtr\System\DFS\DFS Found mount point : C:\WINDOWS\PCHealth\HelpCtr\Temp\Temp Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\PCHealth\HelpCtr\Temp\Temp Found mount point : C:\WINDOWS\Profiles\All Users\Adobe\Webbuy\Webbuy Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Profiles\All Users\Adobe\Webbuy\Webbuy Found mount point : C:\WINDOWS\Registration\CRMLog\CRMLog Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Registration\CRMLog\CRMLog Found mount point : C:\WINDOWS\security\logs\logs Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\security\logs\logs Found mount point : C:\WINDOWS\SoftwareDistribution\AuthCabs\Downloaded\Downloaded Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\AuthCabs\Downloaded\Downloaded Found mount point : C:\WINDOWS\SoftwareDistribution\Download\07a96de176867bc25b7dc839d22b07e2\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\07a96de176867bc25b7dc839d22b07e2\backup\backup Found mount point : C:\WINDOWS\SoftwareDistribution\Download\0dd0244816ffb4b094c1caba4c3b1178\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\0dd0244816ffb4b094c1caba4c3b1178\backup\backup Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\10\policy\policy Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\10\policy\policy Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\51\msft\msft Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\51\msft\msft Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\51\policy\msft\msft Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\51\policy\msft\msft Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\52\msft\msft Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\52\msft\msft Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\60\msft\msft Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\60\msft\msft Found mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\70\70 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\backup\asms\70\70 Found mount point : C:\WINDOWS\SoftwareDistribution\Download\6913c676e5d33978934caa46c49fdc75\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\6913c676e5d33978934caa46c49fdc75\backup\backup Found mount point : C:\WINDOWS\SoftwareDistribution\Download\b7f0b2892b21211a5630518d058f48d9\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\b7f0b2892b21211a5630518d058f48d9\backup\backup Found mount point : C:\WINDOWS\SoftwareDistribution\Download\c2605fe2baba03346e8868859fbe2ead\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\c2605fe2baba03346e8868859fbe2ead\backup\backup Found mount point : C:\WINDOWS\SoftwareDistribution\Download\c9057d3faf4a326a2fefff7bde9fec31\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\c9057d3faf4a326a2fefff7bde9fec31\backup\backup Found mount point : C:\WINDOWS\SoftwareDistribution\Download\cadf7c8240793a561791dc3bd3e91a5e\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\cadf7c8240793a561791dc3bd3e91a5e\backup\backup Found mount point : C:\WINDOWS\SoftwareDistribution\Download\d48a3b967ba5709df048e8f2a49cf8a6\backup\backup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SoftwareDistribution\Download\d48a3b967ba5709df048e8f2a49cf8a6\backup\backup Found mount point : C:\WINDOWS\Sun\Java\Deployment\Deployment Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\Sun\Java\Deployment\Deployment Found mount point : C:\WINDOWS\SxsCaPendDel\SxsCaPendDel Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\SxsCaPendDel\SxsCaPendDel Found mount point : C:\WINDOWS\system32\1025\1025 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\1025\1025 Found mount point : C:\WINDOWS\system32\1028\1028 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\1028\1028 Found mount point : C:\WINDOWS\system32\1031\1031 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\1031\1031 Found mount point : C:\WINDOWS\system32\1037\1037 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\1037\1037 Found mount point : C:\WINDOWS\system32\1041\1041 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\1041\1041 Found mount point : C:\WINDOWS\system32\1042\1042 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\1042\1042 Found mount point : C:\WINDOWS\system32\1054\1054 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\1054\1054 Found mount point : C:\WINDOWS\system32\2052\2052 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\2052\2052 Found mount point : C:\WINDOWS\system32\3076\3076 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\3076\3076 Found mount point : C:\WINDOWS\system32\3com_dmi\3com_dmi Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\3com_dmi\3com_dmi Cannot access: C:\WINDOWS\system32\attrib.exe Attempting to restore permissions of : C:\WINDOWS\system32\attrib.exe [1] 2008-04-13 20:12:12 12288 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\attrib.exe (Microsoft Corporation) [1] 2002-08-28 22:00:00 11264 C:\WINDOWS\system32\attrib.exe (Microsoft Corporation) Found mount point : C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\TempDir\TempDir Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\TempDir\TempDir Found mount point : C:\WINDOWS\system32\CatRoot_bak\CatRoot_bak Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\CatRoot_bak\CatRoot_bak Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Identities\{4395CD49-62D4-4B52-9C3C-01EB46C36DC3}\{4395CD49-62D4-4B52-9C3C-01EB46C36DC3} Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Identities\{4395CD49-62D4-4B52-9C3C-01EB46C36DC3}\{4395CD49-62D4-4B52-9C3C-01EB46C36DC3} Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Identities\{A47FC4DA-5DAD-4DDF-BF25-76A8CABC0188}\{A47FC4DA-5DAD-4DDF-BF25-76A8CABC0188} Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Identities\{A47FC4DA-5DAD-4DDF-BF25-76A8CABC0188}\{A47FC4DA-5DAD-4DDF-BF25-76A8CABC0188} Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\InterTrust\ReceiptRepository\ReceiptRepository Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\InterTrust\ReceiptRepository\ReceiptRepository Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Macromedia\Flash Player\#SharedObjects\2PZ5QN33\2PZ5QN33 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Macromedia\Flash Player\#SharedObjects\2PZ5QN33\2PZ5QN33 Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Credentials\Credentials Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Credentials\Credentials Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Crypto\RSA\RSA Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Crypto\RSA\RSA Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\Certificates\Certificates Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\Certificates\Certificates Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\CRLs\CRLs Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\CRLs\CRLs Found mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\CTLs\CTLs Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\SystemCertificates\My\CTLs\CTLs Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\CD Burning\CD Burning Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\CD Burning\CD Burning Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\Credentials\Credentials Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\Credentials\Credentials Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\OFFICE\OFFICE Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\OFFICE\OFFICE Found mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Temp\Temp Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\Local Settings\Temp\Temp Found mount point : C:\WINDOWS\system32\config\systemprofile\My Documents\My eBooks\My eBooks Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\My Documents\My eBooks\My eBooks Found mount point : C:\WINDOWS\system32\config\systemprofile\NetHood\NetHood Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\NetHood\NetHood Found mount point : C:\WINDOWS\system32\config\systemprofile\PrintHood\PrintHood Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\config\systemprofile\PrintHood\PrintHood Cannot access: C:\WINDOWS\system32\cscript.exe Attempting to restore permissions of : C:\WINDOWS\system32\cscript.exe [1] 2002-08-28 22:00:00 102450 C:\WINDOWS\$NtServicePackUninstall$\cscript.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 98304 C:\WINDOWS\ServicePackFiles\i386\cscript.exe (Microsoft Corporation) [1] 2008-04-13 20:12:15 139264 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\cscript.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 98304 C:\WINDOWS\system32\cscript.exe (Microsoft Corporation) Found mount point : C:\WINDOWS\system32\dhcp\dhcp Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\dhcp\dhcp Found mount point : C:\WINDOWS\system32\drivers\disdn\disdn Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\drivers\disdn\disdn Cannot access: C:\WINDOWS\system32\dumprep.exe Attempting to restore permissions of : C:\WINDOWS\system32\dumprep.exe [1] 2002-08-28 22:00:00 9216 C:\WINDOWS\$NtServicePackUninstall$\dumprep.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 10752 C:\WINDOWS\ServicePackFiles\i386\dumprep.exe (Microsoft Corporation) [1] 2008-04-13 20:12:18 10752 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\dumprep.exe (Microsoft Corporation) [1] 2004-08-04 03:56:48 10752 C:\WINDOWS\system32\dumprep.exe (Microsoft Corporation) Cannot access: C:\WINDOWS\system32\eventlog.dll Attempting to restore permissions of : C:\WINDOWS\system32\eventlog.dll [1] 2002-08-28 22:00:00 49152 C:\WINDOWS\$NtServicePackUninstall$\eventlog.dll (Microsoft Corporation) [1] 2004-08-04 03:56:42 55808 C:\WINDOWS\ServicePackFiles\i386\eventlog.dll (Microsoft Corporation) [1] 2008-04-13 20:11:53 56320 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\eventlog.dll (Microsoft Corporation) [1] 2004-08-04 03:56:42 60928 C:\WINDOWS\system32\eventlog.dll () [2] 2004-08-04 03:56:42 55808 C:\WINDOWS\system32\logevent.dll (Microsoft Corporation) Found mount point : C:\WINDOWS\system32\export\export Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\export\export Cannot access: C:\WINDOWS\system32\findstr.exe Attempting to restore permissions of : C:\WINDOWS\system32\findstr.exe [1] 2002-08-28 22:00:00 25088 C:\WINDOWS\$NtServicePackUninstall$\findstr.exe (Microsoft Corporation) [1] 2004-08-04 03:56:49 27136 C:\WINDOWS\ServicePackFiles\i386\findstr.exe (Microsoft Corporation) [1] 2008-04-13 20:12:20 27136 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\findstr.exe (Microsoft Corporation) [1] 2004-08-04 03:56:49 27136 C:\WINDOWS\system32\findstr.exe (Microsoft Corporation) Found mount point : C:\WINDOWS\system32\IME\CINTLGNT\CINTLGNT Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\IME\CINTLGNT\CINTLGNT Found mount point : C:\WINDOWS\system32\IME\PINTLGNT\PINTLGNT Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\IME\PINTLGNT\PINTLGNT Found mount point : C:\WINDOWS\system32\IME\TINTLGNT\TINTLGNT Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\IME\TINTLGNT\TINTLGNT Found mount point : C:\WINDOWS\system32\inetsrv\inetsrv Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\inetsrv\inetsrv Cannot access: C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx Attempting to restore permissions of : C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx [1] 2006-06-22 13:44:22 2201224 C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx () Found mount point : C:\WINDOWS\system32\Macromed\Shockwave 8\DswMedia\DswMedia Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\Macromed\Shockwave 8\DswMedia\DswMedia Found mount point : C:\WINDOWS\system32\Macromed\Shockwave 8\Prefs\Prefs Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\Macromed\Shockwave 8\Prefs\Prefs Found mount point : C:\WINDOWS\system32\Macromed\update\update Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\Macromed\update\update Found mount point : C:\WINDOWS\system32\mui\dispspec\dispspec Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\mui\dispspec\dispspec Found mount point : C:\WINDOWS\system32\oobe\html\ispsgnup\ispsgnup Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\oobe\html\ispsgnup\ispsgnup Found mount point : C:\WINDOWS\system32\oobe\html\oemcust\oemcust Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\oobe\html\oemcust\oemcust Found mount point : C:\WINDOWS\system32\oobe\html\oemhw\oemhw Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\oobe\html\oemhw\oemhw Found mount point : C:\WINDOWS\system32\oobe\html\oemreg\oemreg Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\oobe\html\oemreg\oemreg Found mount point : C:\WINDOWS\system32\oobe\sample\sample Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\oobe\sample\sample Cannot access: C:\WINDOWS\system32\ping.exe Attempting to restore permissions of : C:\WINDOWS\system32\ping.exe [1] 2002-08-28 22:00:00 16384 C:\WINDOWS\$NtServicePackUninstall$\ping.exe (Microsoft Corporation) [1] 2004-08-04 03:56:55 17920 C:\WINDOWS\ServicePackFiles\i386\ping.exe (Microsoft Corporation) [1] 2008-04-13 20:12:31 17920 C:\WINDOWS\SoftwareDistribution\Download\59fc8f12b80caa991163249076d0bcca\ping.exe (Microsoft Corporation) [1] 2004-08-04 03:56:55 17920 C:\WINDOWS\system32\ping.exe (Microsoft Corporation) Cannot access: C:\WINDOWS\system32\route.exe Attempting to restore permissions of : C:\WINDOWS\system32\route.exe [1] 2002-08-28 22:00:00 19968 C:\WINDOWS\system32\route.exe (Microsoft Corporation) Found mount point : C:\WINDOWS\system32\ShellExt\ShellExt Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\ShellExt\ShellExt Found mount point : C:\WINDOWS\system32\spool\drivers\w32x86\3\temp\temp Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\spool\drivers\w32x86\3\temp\temp Found mount point : C:\WINDOWS\system32\wbem\mof\bad\bad Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\wbem\mof\bad\bad Found mount point : C:\WINDOWS\system32\wbem\mof\good\good Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\wbem\mof\good\good Found mount point : C:\WINDOWS\system32\wbem\snmp\snmp Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\wbem\snmp\snmp Found mount point : C:\WINDOWS\system32\wins\wins Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\wins\wins Found mount point : C:\WINDOWS\system32\xircom\xircom Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\system32\xircom\xircom Found mount point : C:\WINDOWS\WinSxS\InstallTemp\190247569\190247569 Mount point destination : \Device\__max++>\^ Removing mount point : C:\WINDOWS\WinSxS\InstallTemp\190247569\190247569 Finished!
Hi,

There is reportedly a new version of combofix that deals with this directly. Let's try that first. If it won't run then we'll continue with this manually.

Please read through the instructions to familiarize yourself with what to expect when the tool runs.

It is vitally important that combofix is renamed before it is even started to download


Please download ComboFix from Here or Here to your Desktop.

**Note: In the event you already have Combofix, this is a new version that I need you to download. It is important that it is saved directly to your desktop**

  • If you are using Firefox, make sure that your download settings are as follows:
    -Tools->Options->Main tab
    -Set to "Always ask me where to Save the files".
  • During the download, rename Combofix to Combo-Fix as follows:

[external image: Posted Image]

[external image: Posted Image]

  • It is important you rename Combofix during the download, but not after.
  • Please do not rename Combofix to other names, but only to the one indicated.
  • Close any open browsers.
  • Disable your AntiVirus and AntiSpyware applications, usually via a right click on the System Tray icon. They may otherwise interfere with our tools. Note: If you are having difficulty properly disabling your protective programs, or are unsure as to what programs need to be disabled, please refer to the information available through this link : How to Disable your Security Programs
  • Double click on ComboFix.exe & follow the prompts.Close all other windows/browser first.
  • As part of it's process, ComboFix will check to see if the Microsoft Windows Recovery Console is installed. With malware infections being as they are today, it's strongly recommended to have this pre-installed on your machine before doing any malware removal. It will allow you to boot up into a special recovery/repair mode that will allow us to more easily help you should your computer have a problem after an attempted removal of malware.
  • Follow the prompts to allow ComboFix to download and install the Microsoft Windows Recovery Console, and when prompted, agree to the End-User License Agreement to install the Microsoft Windows Recovery Console.

**Please note: If the Microsoft Windows Recovery Console is already installed, ComboFix will continue it's malware removal procedures.

[external image: Posted Image]


Once the Microsoft Windows Recovery Console is installed using ComboFix, you should see the following message:

[external image: Posted Image]

Click on Yes, to continue scanning for malware.

When finished, it shall produce a log for you. Please include the C:\ComboFix.txt in your next reply.

Notes:

1.Do not mouse-click Combofix's window while it is running. That may cause it to stall.
2. Do Not run combofix more than once. If you have problems please post back for further instructions.
3.CF disconnects your machine from the internet. The connection is automatically restored before CF completes its run. If CF runs into difficulty and terminates prematurely, the connection can be manually restored by restarting your machine.

Please post back with the combofix log.
ComboFix 09-08-30.04 - eu 08/31/2009 13:00.1.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1033.18.702.444 [GMT -4:00]
Running from: c:\documents and settings\[removed]\Desktop\Combo-Fix.exe
AV: AVG Anti-Virus Free *On-access scanning enabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\program files\FunWebProducts
c:\program files\FunWebProducts\Installr\1.bin\F3EZSETP.DLL
c:\program files\MyWebSearch
c:\program files\MyWebSearch\bar\1.bin\F3HTMLMU.DLL
c:\program files\MyWebSearch\bar\1.bin\MWSBAR.DLL
c:\program files\MyWebSearch\bar\2.bin\F3BKGERR.JPG
c:\program files\MyWebSearch\bar\2.bin\F3HISTSW.DLL
c:\program files\MyWebSearch\bar\2.bin\F3HTMLMU.DLL
c:\program files\MyWebSearch\bar\2.bin\F3REPROX.DLL
c:\program files\MyWebSearch\bar\2.bin\F3SCHMON.EXE
c:\program files\MyWebSearch\bar\2.bin\F3SCRCTR.DLL
c:\program files\MyWebSearch\bar\2.bin\F3SPACER.WMV
c:\program files\MyWebSearch\bar\2.bin\F3WALLPP.DAT
c:\program files\MyWebSearch\bar\2.bin\M3OUTLCN.DLL
c:\program files\MyWebSearch\bar\2.bin\MWSBAR.DLL
c:\program files\MyWebSearch\bar\Cache\0004F278.bin
c:\program files\MyWebSearch\bar\Cache\0004F8A6.bin
c:\program files\MyWebSearch\bar\Cache\0004FAAF.bin
c:\program files\MyWebSearch\bar\Cache\05F1851B
c:\program files\MyWebSearch\bar\Cache\05F1886E
c:\program files\MyWebSearch\bar\Cache\05F18F97.bin
c:\program files\MyWebSearch\bar\Cache\05F19254.bin
c:\program files\MyWebSearch\bar\Cache\05F193C7.bin
c:\program files\MyWebSearch\bar\Cache\05F19E2E.bin
c:\program files\MyWebSearch\bar\Cache\files.ini
c:\program files\MyWebSearch\bar\Game\CHECKERS.F3S
c:\program files\MyWebSearch\bar\Game\CHESS.F3S
c:\program files\MyWebSearch\bar\Game\REVERSI.F3S
c:\program files\MyWebSearch\bar\History\search
c:\program files\MyWebSearch\bar\Settings\prevcfg.htm
c:\program files\MyWebSearch\bar\Settings\s_pid.dat
C:\rb.exe
C:\rbz.exe
c:\recycler\S-1-5-21-507921405-1563985344-854245398-1003
c:\recycler\S-1-5-21-965127544-1210913887-3220548547-1003
c:\windows\braviax.exe
c:\windows\cru629.dat
c:\windows\Fonts\Wphv07nb.ttf
c:\windows\gg.exe
c:\windows\Installer\1089a0.msi
c:\windows\Installer\152478.msi
c:\windows\Installer\5581f84.msi
c:\windows\patch.exe
c:\windows\system32\~.exe
c:\windows\system32\AVR09.exe
c:\windows\system32\braviax.exe
c:\windows\system32\cache329
c:\windows\system32\cache329\B_329_0_1_554300.gif
c:\windows\system32\cache329\B_329_0_1_558800.gif
c:\windows\system32\cache329\B_329_0_1_560800.gif
c:\windows\system32\cache329\B_329_0_1_566800.gif
c:\windows\system32\cache329\B_329_0_1_568300.htm
c:\windows\system32\cache329\B_329_0_1_568300.swf
c:\windows\system32\cache329\B_329_0_1_568900.gif
c:\windows\system32\cache329\B_329_0_1_588400.htm
c:\windows\system32\cache329\B_329_0_1_588400.swf
c:\windows\system32\cache329\B_329_0_1_594800.htm
c:\windows\system32\cache329\B_329_0_1_594800.swf
c:\windows\system32\cache329\B_329_0_1_595300.htm
c:\windows\system32\cache329\B_329_0_1_595300.swf
c:\windows\system32\cache329\B_329_0_1_611900.gif
c:\windows\system32\cache329\B_329_0_1_618500.gif
c:\windows\system32\cache329\B_329_0_1_619300.gif
c:\windows\system32\cache329\B_329_0_1_655300.htm
c:\windows\system32\cache329\B_329_0_1_655300.swf
c:\windows\system32\cache329\B_329_0_1_656000.gif
c:\windows\system32\cache329\B_329_0_1_656100.gif
c:\windows\system32\cache329\B_329_0_1_673000.gif
c:\windows\system32\cache329\B_329_0_1_673600.gif
c:\windows\system32\cache329\B_329_0_1_688400.htm
c:\windows\system32\cache329\B_329_0_1_688400.swf
c:\windows\system32\cache329\B_329_0_1_688900.htm
c:\windows\system32\cache329\B_329_0_1_688900.swf
c:\windows\system32\cache329\B_329_0_1_737400.htm
c:\windows\system32\cache329\B_329_0_1_737400.swf
c:\windows\system32\cache329\B_329_0_1_784200.htm
c:\windows\system32\cache329\B_329_0_1_784200.swf
c:\windows\system32\cache329\B_329_0_2_547900.htm
c:\windows\system32\cache329\B_329_0_2_547900.swf
c:\windows\system32\cache329\B_329_0_2_552800.gif
c:\windows\system32\cache329\B_329_0_2_554700.htm
c:\windows\system32\cache329\B_329_0_2_554700.swf
c:\windows\system32\cache329\B_329_0_2_556200.htm
c:\windows\system32\cache329\B_329_0_2_556200.swf
c:\windows\system32\cache329\B_329_0_2_557200.htm
c:\windows\system32\cache329\B_329_0_2_557200.swf
c:\windows\system32\cache329\B_329_0_2_557900.htm
c:\windows\system32\cache329\B_329_0_2_557900.swf
c:\windows\system32\cache329\B_329_0_2_561600.htm
c:\windows\system32\cache329\B_329_0_2_561600.swf
c:\windows\system32\cache329\B_329_0_2_562200.htm
c:\windows\system32\cache329\B_329_0_2_562200.swf
c:\windows\system32\cache329\B_329_0_2_563500.htm
c:\windows\system32\cache329\B_329_0_2_563500.swf
c:\windows\system32\cache329\B_329_0_2_570500.htm
c:\windows\system32\cache329\B_329_0_2_570500.swf
c:\windows\system32\cache329\B_329_0_2_576400.htm
c:\windows\system32\cache329\B_329_0_2_576400.swf
c:\windows\system32\cache329\B_329_0_2_582300.htm
c:\windows\system32\cache329\B_329_0_2_582300.swf
c:\windows\system32\cache329\B_329_0_2_585800.htm
c:\windows\system32\cache329\B_329_0_2_585800.swf
c:\windows\system32\cache329\B_329_0_2_586300.htm
c:\windows\system32\cache329\B_329_0_2_586300.swf
c:\windows\system32\cache329\B_329_0_2_589300.htm
c:\windows\system32\cache329\B_329_0_2_589300.swf
c:\windows\system32\cache329\B_329_0_2_589500.htm
c:\windows\system32\cache329\B_329_0_2_589500.swf
c:\windows\system32\cache329\B_329_0_2_599000.gif
c:\windows\system32\cache329\B_329_0_2_599900.htm
c:\windows\system32\cache329\B_329_0_2_599900.swf
c:\windows\system32\cache329\B_329_0_2_604100.gif
c:\windows\system32\cache329\B_329_0_2_607900.gif
c:\windows\system32\cache329\B_329_0_2_626100.gif
c:\windows\system32\cache329\B_329_0_2_638100.htm
c:\windows\system32\cache329\B_329_0_2_638500.htm
c:\windows\system32\cache329\B_329_0_2_638500.swf
c:\windows\system32\cache329\B_329_0_2_668500.htm
c:\windows\system32\cache329\B_329_0_2_668500.swf
c:\windows\system32\cache329\B_329_0_2_675100.htm
c:\windows\system32\cache329\B_329_0_2_675100.swf
c:\windows\system32\cache329\B_329_0_2_688000.htm
c:\windows\system32\cache329\B_329_0_2_688000.swf
c:\windows\system32\cache329\B_329_0_2_689600.htm
c:\windows\system32\cache329\B_329_0_2_689600.swf
c:\windows\system32\cache329\B_329_0_2_737100.htm
c:\windows\system32\cache329\B_329_0_2_737100.swf
c:\windows\system32\cache329\B_329_0_2_775800.htm
c:\windows\system32\cache329\B_329_0_2_775800.swf
c:\windows\system32\cache329\B_329_0_3_572800.htm
c:\windows\system32\cache329\B_329_0_3_572800.swf
c:\windows\system32\cache329\B_329_0_3_667200.htm
c:\windows\system32\cache329\B_329_0_3_667200.swf
c:\windows\system32\cache329\B_329_0_3_694800.htm
c:\windows\system32\cache329\B_329_0_3_694800.swf
c:\windows\system32\cache329\B_329_0_3_694900.htm
c:\windows\system32\cache329\B_329_0_3_694900.swf
c:\windows\system32\cache329\B_329_0_3_695000.htm
c:\windows\system32\cache329\B_329_0_3_695000.swf
c:\windows\system32\cache329\B_329_0_3_695100.htm
c:\windows\system32\cache329\B_329_0_3_695100.swf
c:\windows\system32\cache329\B_329_0_3_731700.gif
c:\windows\system32\cache329\B_329_2_1_554300.gif
c:\windows\system32\cache329\B_329_2_1_558800.gif
c:\windows\system32\cache329\B_329_2_1_560800.gif
c:\windows\system32\cache329\B_329_2_1_566800.gif
c:\windows\system32\cache329\B_329_2_1_568300.htm
c:\windows\system32\cache329\B_329_2_1_568300.swf
c:\windows\system32\cache329\B_329_2_1_568900.gif
c:\windows\system32\cache329\B_329_2_1_588400.htm
c:\windows\system32\cache329\B_329_2_1_588400.swf
c:\windows\system32\cache329\B_329_2_1_594800.htm
c:\windows\system32\cache329\B_329_2_1_594800.swf
c:\windows\system32\cache329\B_329_2_1_595300.htm
c:\windows\system32\cache329\B_329_2_1_595300.swf
c:\windows\system32\cache329\B_329_2_1_611900.gif
c:\windows\system32\cache329\B_329_2_1_618500.gif
c:\windows\system32\cache329\B_329_2_1_619300.gif
c:\windows\system32\cache329\B_329_2_1_654600.htm
c:\windows\system32\cache329\B_329_2_1_654600.swf
c:\windows\system32\cache329\B_329_2_1_655300.htm
c:\windows\system32\cache329\B_329_2_1_655300.swf
c:\windows\system32\cache329\B_329_2_1_655800.gif
c:\windows\system32\cache329\B_329_2_1_656000.gif
c:\windows\system32\cache329\B_329_2_1_656100.gif
c:\windows\system32\cache329\B_329_2_1_673000.gif
c:\windows\system32\cache329\B_329_2_1_673600.gif
c:\windows\system32\cache329\B_329_2_1_688400.htm
c:\windows\system32\cache329\B_329_2_1_688400.swf
c:\windows\system32\cache329\B_329_2_1_688900.htm
c:\windows\system32\cache329\B_329_2_1_688900.swf
c:\windows\system32\cache329\B_329_2_1_737400.htm
c:\windows\system32\cache329\B_329_2_1_737400.swf
c:\windows\system32\cache329\B_329_2_1_784200.htm
c:\windows\system32\cache329\B_329_2_1_784200.swf
c:\windows\system32\cache329\B_329_2_2_547900.htm
c:\windows\system32\cache329\B_329_2_2_547900.swf
c:\windows\system32\cache329\B_329_2_2_552800.gif
c:\windows\system32\cache329\B_329_2_2_554700.htm
c:\windows\system32\cache329\B_329_2_2_554700.swf
c:\windows\system32\cache329\B_329_2_2_556200.htm
c:\windows\system32\cache329\B_329_2_2_556200.swf
c:\windows\system32\cache329\B_329_2_2_557200.htm
c:\windows\system32\cache329\B_329_2_2_557200.swf
c:\windows\system32\cache329\B_329_2_2_557900.htm
c:\windows\system32\cache329\B_329_2_2_557900.swf
c:\windows\system32\cache329\B_329_2_2_561600.htm
c:\windows\system32\cache329\B_329_2_2_561600.swf
c:\windows\system32\cache329\B_329_2_2_562200.htm
c:\windows\system32\cache329\B_329_2_2_562200.swf
c:\windows\system32\cache329\B_329_2_2_563500.htm
c:\windows\system32\cache329\B_329_2_2_563500.swf
c:\windows\system32\cache329\B_329_2_2_570500.htm
c:\windows\system32\cache329\B_329_2_2_570500.swf
c:\windows\system32\cache329\B_329_2_2_576400.htm
c:\windows\system32\cache329\B_329_2_2_576400.swf
c:\windows\system32\cache329\B_329_2_2_582300.htm
c:\windows\system32\cache329\B_329_2_2_582300.swf
c:\windows\system32\cache329\B_329_2_2_585800.htm
c:\windows\system32\cache329\B_329_2_2_585800.swf
c:\windows\system32\cache329\B_329_2_2_586300.htm
c:\windows\system32\cache329\B_329_2_2_586300.swf
c:\windows\system32\cache329\B_329_2_2_589300.htm
c:\windows\system32\cache329\B_329_2_2_589300.swf
c:\windows\system32\cache329\B_329_2_2_589500.htm
c:\windows\system32\cache329\B_329_2_2_589500.swf
c:\windows\system32\cache329\B_329_2_2_592100.htm
c:\windows\system32\cache329\B_329_2_2_592100.swf
c:\windows\system32\cache329\B_329_2_2_594200.htm
c:\windows\system32\cache329\B_329_2_2_594200.jpg
c:\windows\system32\cache329\B_329_2_2_595900.gif
c:\windows\system32\cache329\B_329_2_2_596700.htm
c:\windows\system32\cache329\B_329_2_2_596700.swf
c:\windows\system32\cache329\B_329_2_2_596900.htm
c:\windows\system32\cache329\B_329_2_2_596900.swf
c:\windows\system32\cache329\B_329_2_2_599000.gif
c:\windows\system32\cache329\B_329_2_2_599900.htm
c:\windows\system32\cache329\B_329_2_2_599900.swf
c:\windows\system32\cache329\B_329_2_2_600200.htm
c:\windows\system32\cache329\B_329_2_2_600200.swf
c:\windows\system32\cache329\B_329_2_2_601700.htm
c:\windows\system32\cache329\B_329_2_2_601700.swf
c:\windows\system32\cache329\B_329_2_2_604100.gif
c:\windows\system32\cache329\B_329_2_2_607900.gif
c:\windows\system32\cache329\B_329_2_2_626100.gif
c:\windows\system32\cache329\B_329_2_2_638100.htm
c:\windows\system32\cache329\B_329_2_2_638500.htm
c:\windows\system32\cache329\B_329_2_2_638500.swf
c:\windows\system32\cache329\B_329_2_2_648400.htm
c:\windows\system32\cache329\B_329_2_2_648400.swf
c:\windows\system32\cache329\B_329_2_2_668500.htm
c:\windows\system32\cache329\B_329_2_2_668500.swf
c:\windows\system32\cache329\B_329_2_2_675100.htm
c:\windows\system32\cache329\B_329_2_2_675100.swf
c:\windows\system32\cache329\B_329_2_2_688000.htm
c:\windows\system32\cache329\B_329_2_2_688000.swf
c:\windows\system32\cache329\B_329_2_2_689600.htm
c:\windows\system32\cache329\B_329_2_2_689600.swf
c:\windows\system32\cache329\B_329_2_2_737100.htm
c:\windows\system32\cache329\B_329_2_2_737100.swf
c:\windows\system32\cache329\B_329_2_2_752900.gif
c:\windows\system32\cache329\B_329_2_2_773700.htm
c:\windows\system32\cache329\B_329_2_2_773700.swf
c:\windows\system32\cache329\B_329_2_2_773900.htm
c:\windows\system32\cache329\B_329_2_2_773900.swf
c:\windows\system32\cache329\B_329_2_2_775800.htm
c:\windows\system32\cache329\B_329_2_2_775800.swf
c:\windows\system32\cache329\B_329_2_3_557300.htm
c:\windows\system32\cache329\B_329_2_3_557300.swf
c:\windows\system32\cache329\B_329_2_3_572800.htm
c:\windows\system32\cache329\B_329_2_3_572800.swf
c:\windows\system32\cache329\B_329_2_3_576500.gif
c:\windows\system32\cache329\B_329_2_3_578100.gif
c:\windows\system32\cache329\B_329_2_3_582000.gif
c:\windows\system32\cache329\B_329_2_3_590600.htm
c:\windows\system32\cache329\B_329_2_3_590600.swf
c:\windows\system32\cache329\B_329_2_3_599100.htm
c:\windows\system32\cache329\B_329_2_3_599100.swf
c:\windows\system32\cache329\B_329_2_3_605000.htm
c:\windows\system32\cache329\B_329_2_3_605000.swf
c:\windows\system32\cache329\B_329_2_3_617900.htm
c:\windows\system32\cache329\B_329_2_3_617900.swf
c:\windows\system32\cache329\B_329_2_3_639500.htm
c:\windows\system32\cache329\B_329_2_3_639500.swf
c:\windows\system32\cache329\B_329_2_3_654100.gif
c:\windows\system32\cache329\B_329_2_3_654800.gif
c:\windows\system32\cache329\B_329_2_3_676100.htm
c:\windows\system32\cache329\B_329_2_3_676100.swf
c:\windows\system32\cache329\B_329_2_3_694800.htm
c:\windows\system32\cache329\B_329_2_3_694800.swf
c:\windows\system32\cache329\B_329_2_3_694900.htm
c:\windows\system32\cache329\B_329_2_3_694900.swf
c:\windows\system32\cache329\B_329_2_3_695000.htm
c:\windows\system32\cache329\B_329_2_3_695000.swf
c:\windows\system32\cache329\B_329_2_3_695100.htm
c:\windows\system32\cache329\B_329_2_3_695100.swf
c:\windows\system32\cache329\B_329_2_3_695200.htm
c:\windows\system32\cache329\B_329_2_3_695200.swf
c:\windows\system32\cache329\B_329_2_3_731700.gif
c:\windows\system32\cache329\B_329_2_3_731800.gif
c:\windows\system32\cache329\B_329_3_1_554300.gif
c:\windows\system32\cache329\B_329_3_1_558800.gif
c:\windows\system32\cache329\B_329_3_1_560800.gif
c:\windows\system32\cache329\B_329_3_1_566800.gif
c:\windows\system32\cache329\B_329_3_1_568300.htm
c:\windows\system32\cache329\B_329_3_1_568300.swf
c:\windows\system32\cache329\B_329_3_1_568900.gif
c:\windows\system32\cache329\B_329_3_1_588400.htm
c:\windows\system32\cache329\B_329_3_1_588400.swf
c:\windows\system32\cache329\B_329_3_1_594800.htm
c:\windows\system32\cache329\B_329_3_1_594800.swf
c:\windows\system32\cache329\B_329_3_1_595300.htm
c:\windows\system32\cache329\B_329_3_1_595300.swf
c:\windows\system32\cache329\B_329_3_1_611900.gif
c:\windows\system32\cache329\B_329_3_1_618500.gif
c:\windows\system32\cache329\B_329_3_1_619300.gif
c:\windows\system32\cache329\B_329_3_1_654600.htm
c:\windows\system32\cache329\B_329_3_1_654600.swf
c:\windows\system32\cache329\B_329_3_1_655300.htm
c:\windows\system32\cache329\B_329_3_1_655300.swf
c:\windows\system32\cache329\B_329_3_1_656000.gif
c:\windows\system32\cache329\B_329_3_1_656100.gif
c:\windows\system32\cache329\B_329_3_1_673000.gif
c:\windows\system32\cache329\B_329_3_1_673600.gif
c:\windows\system32\cache329\B_329_3_1_688400.htm
c:\windows\system32\cache329\B_329_3_1_688400.swf
c:\windows\system32\cache329\B_329_3_1_688900.htm
c:\windows\system32\cache329\B_329_3_1_688900.swf
c:\windows\system32\cache329\B_329_3_1_737400.htm
c:\windows\system32\cache329\B_329_3_1_737400.swf
c:\windows\system32\cache329\B_329_3_1_784200.htm
c:\windows\system32\cache329\B_329_3_1_784200.swf
c:\windows\system32\cache329\B_329_3_2_547900.htm
c:\windows\system32\cache329\B_329_3_2_547900.swf
c:\windows\system32\cache329\B_329_3_2_552800.gif
c:\windows\system32\cache329\B_329_3_2_554700.htm
c:\windows\system32\cache329\B_329_3_2_554700.swf
c:\windows\system32\cache329\B_329_3_2_556200.htm
c:\windows\system32\cache329\B_329_3_2_556200.swf
c:\windows\system32\cache329\B_329_3_2_557200.htm
c:\windows\system32\cache329\B_329_3_2_557200.swf
c:\windows\system32\cache329\B_329_3_2_557900.htm
c:\windows\system32\cache329\B_329_3_2_557900.swf
c:\windows\system32\cache329\B_329_3_2_561600.htm
c:\windows\system32\cache329\B_329_3_2_561600.swf
c:\windows\system32\cache329\B_329_3_2_562200.htm
c:\windows\system32\cache329\B_329_3_2_562200.swf
c:\windows\system32\cache329\B_329_3_2_563500.htm
c:\windows\system32\cache329\B_329_3_2_563500.swf
c:\windows\system32\cache329\B_329_3_2_570500.htm
c:\windows\system32\cache329\B_329_3_2_570500.swf
c:\windows\system32\cache329\B_329_3_2_576400.htm
c:\windows\system32\cache329\B_329_3_2_576400.swf
c:\windows\system32\cache329\B_329_3_2_582300.htm
c:\windows\system32\cache329\B_329_3_2_582300.swf
c:\windows\system32\cache329\B_329_3_2_585800.htm
c:\windows\system32\cache329\B_329_3_2_585800.swf
c:\windows\system32\cache329\B_329_3_2_586300.htm
c:\windows\system32\cache329\B_329_3_2_586300.swf
c:\windows\system32\cache329\B_329_3_2_589300.htm
c:\windows\system32\cache329\B_329_3_2_589300.swf
c:\windows\system32\cache329\B_329_3_2_589500.htm
c:\windows\system32\cache329\B_329_3_2_589500.swf
c:\windows\system32\cache329\B_329_3_2_599000.gif
c:\windows\system32\cache329\B_329_3_2_599900.htm
c:\windows\system32\cache329\B_329_3_2_599900.swf
c:\windows\system32\cache329\B_329_3_2_600200.htm
c:\windows\system32\cache329\B_329_3_2_600200.swf
c:\windows\system32\cache329\B_329_3_2_601700.htm
c:\windows\system32\cache329\B_329_3_2_601700.swf
c:\windows\system32\cache329\B_329_3_2_604100.gif
c:\windows\system32\cache329\B_329_3_2_607900.gif
c:\windows\system32\cache329\B_329_3_2_626100.gif
c:\windows\system32\cache329\B_329_3_2_638100.htm
c:\windows\system32\cache329\B_329_3_2_638500.htm
c:\windows\system32\cache329\B_329_3_2_638500.swf
c:\windows\system32\cache329\B_329_3_2_648400.htm
c:\windows\system32\cache329\B_329_3_2_648400.swf
c:\windows\system32\cache329\B_329_3_2_668500.htm
c:\windows\system32\cache329\B_329_3_2_668500.swf
c:\windows\system32\cache329\B_329_3_2_675100.htm
c:\windows\system32\cache329\B_329_3_2_675100.swf
c:\windows\system32\cache329\B_329_3_2_688000.htm
c:\windows\system32\cache329\B_329_3_2_688000.swf
c:\windows\system32\cache329\B_329_3_2_689600.htm
c:\windows\system32\cache329\B_329_3_2_689600.swf
c:\windows\system32\cache329\B_329_3_2_737100.htm
c:\windows\system32\cache329\B_329_3_2_737100.swf
c:\windows\system32\cache329\B_329_3_2_775800.htm
c:\windows\system32\cache329\B_329_3_2_775800.swf
c:\windows\system32\cache329\B_329_3_3_557300.htm
c:\windows\system32\cache329\B_329_3_3_557300.swf
c:\windows\system32\cache329\B_329_3_3_572800.htm
c:\windows\system32\cache329\B_329_3_3_572800.swf
c:\windows\system32\cache329\B_329_3_3_576500.gif
c:\windows\system32\cache329\B_329_3_3_578100.gif
c:\windows\system32\cache329\B_329_3_3_582000.gif
c:\windows\system32\cache329\B_329_3_3_590600.htm
c:\windows\system32\cache329\B_329_3_3_590600.swf
c:\windows\system32\cache329\B_329_3_3_599100.htm
c:\windows\system32\cache329\B_329_3_3_599100.swf
c:\windows\system32\cache329\B_329_3_3_605000.htm
c:\windows\system32\cache329\B_329_3_3_605000.swf
c:\windows\system32\cache329\B_329_3_3_617900.htm
c:\windows\system32\cache329\B_329_3_3_617900.swf
c:\windows\system32\cache329\B_329_3_3_639500.htm
c:\windows\system32\cache329\B_329_3_3_639500.swf
c:\windows\system32\cache329\B_329_3_3_654800.gif
c:\windows\system32\cache329\B_329_3_3_694800.htm
c:\windows\system32\cache329\B_329_3_3_694800.swf
c:\windows\system32\cache329\B_329_3_3_694900.htm
c:\windows\system32\cache329\B_329_3_3_694900.swf
c:\windows\system32\cache329\B_329_3_3_695000.htm
c:\windows\system32\cache329\B_329_3_3_695000.swf
c:\windows\system32\cache329\B_329_3_3_695100.htm
c:\windows\system32\cache329\B_329_3_3_695100.swf
c:\windows\system32\cache329\B_329_3_3_695200.htm
c:\windows\system32\cache329\B_329_3_3_695200.swf
c:\windows\system32\cache329\B_329_3_3_731700.gif
c:\windows\system32\cache329\B_329_4_1_500500.gif
c:\windows\system32\cache329\B_329_4_1_500500.htm
c:\windows\system32\cache329\B_329_4_1_504200.gif
c:\windows\system32\cache329\B_329_4_1_504200.htm
c:\windows\system32\cache329\B_329_4_1_517600.gif
c:\windows\system32\cache329\B_329_4_1_517600.htm
c:\windows\system32\cache329\B_329_4_1_536000.htm
c:\windows\system32\cache329\B_329_4_1_536000.swf
c:\windows\system32\cache329\B_329_4_1_577000.htm
c:\windows\system32\cache329\B_329_4_1_577000.swf
c:\windows\system32\cache329\B_329_4_1_584300.htm
c:\windows\system32\cache329\B_329_4_1_584300.swf
c:\windows\system32\cache329\B_329_4_1_593200.htm
c:\windows\system32\cache329\B_329_4_1_593200.swf
c:\windows\system32\cache329\B_329_4_1_600800.htm
c:\windows\system32\cache329\B_329_4_1_615900.gif
c:\windows\system32\cache329\B_329_4_1_615900.htm
c:\windows\system32\cache329\B_329_4_1_633800.htm
c:\windows\system32\cache329\B_329_4_1_644500.htm
c:\windows\system32\cache329\B_329_4_1_653100.htm
c:\windows\system32\cache329\B_329_4_1_653100.swf
c:\windows\system32\cache329\B_329_4_2_554100.htm
c:\windows\system32\cache329\B_329_4_2_576700.gif
c:\windows\system32\cache329\B_329_4_2_576700.htm
c:\windows\system32\cache329\B_329_4_2_582200.gif
c:\windows\system32\cache329\B_329_4_2_582200.htm
c:\windows\system32\cache329\B_329_4_2_582600.gif
c:\windows\system32\cache329\B_329_4_2_582600.htm
c:\windows\system32\cache329\B_329_4_2_583000.gif
c:\windows\system32\cache329\B_329_4_2_583000.htm
c:\windows\system32\cache329\B_329_4_2_583500.htm
c:\windows\system32\cache329\B_329_4_2_583500.jpg
c:\windows\system32\cache329\B_329_4_2_585600.htm
c:\windows\system32\cache329\B_329_4_2_585600.jpg
c:\windows\system32\cache329\B_329_4_2_587800.htm
c:\windows\system32\cache329\B_329_4_2_587800.jpg
c:\windows\system32\cache329\B_329_4_2_588900.htm
c:\windows\system32\cache329\B_329_4_2_588900.jpg
c:\windows\system32\cache329\B_329_4_2_590700.htm
c:\windows\system32\cache329\B_329_4_2_590700.swf
c:\windows\system32\cache329\B_329_4_2_591900.htm
c:\windows\system32\cache329\B_329_4_2_591900.jpg
c:\windows\system32\cache329\B_329_4_2_599800.gif
c:\windows\system32\cache329\B_329_4_2_599800.htm
c:\windows\system32\cache329\B_329_4_2_600700.gif
c:\windows\system32\cache329\B_329_4_2_600700.htm
c:\windows\system32\cache329\B_329_4_2_621000.htm
c:\windows\system32\cache329\B_329_4_2_621100.htm
c:\windows\system32\cache329\B_329_4_2_621500.htm
c:\windows\system32\cache329\B_329_4_2_621600.htm
c:\windows\system32\cache329\B_329_4_2_622400.htm
c:\windows\system32\cache329\B_329_4_2_634300.htm
c:\windows\system32\cache329\B_329_4_2_634300.swf
c:\windows\system32\cache329\B_329_4_2_642300.htm
c:\windows\system32\cache329\B_329_4_2_654900.gif
c:\windows\system32\cache329\B_329_4_2_654900.htm
c:\windows\system32\cache329\B_329_4_2_655000.gif
c:\windows\system32\cache329\B_329_4_2_655000.htm
c:\windows\system32\cache329\B_329_4_2_655200.gif
c:\windows\system32\cache329\B_329_4_2_655200.htm
c:\windows\system32\cache329\B_329_4_2_670700.htm
c:\windows\system32\cache329\B_329_4_2_684600.htm
c:\windows\system32\cache329\B_329_4_2_684600.swf
c:\windows\system32\cache329\B_329_4_2_686400.htm
c:\windows\system32\cache329\B_329_4_3_586100.htm
c:\windows\system32\cache329\B_329_4_3_619000.htm
c:\windows\system32\cache329\B_329_4_3_619000.swf
c:\windows\system32\cache329\B_329_4_3_629500.htm
c:\windows\system32\cache329\B_329_4_3_629500.swf
c:\windows\system32\cache329\B_329_4_4_596800.htm
c:\windows\system32\cache329\B_515200.htm
c:\windows\system32\cache329\B_525100.htm
c:\windows\system32\cache329\B_544700.htm
c:\windows\system32\cache329\B_580600.htm
c:\windows\system32\cache329\B_580900.htm
c:\windows\system32\cache329\B_604700.htm
c:\windows\system32\cache329\B_634700.htm
c:\windows\system32\cache329\B_637600.htm
c:\windows\system32\cache329\B_638200.htm
c:\windows\system32\cache329\B_640700.htm
c:\windows\system32\cache329\B_641700.htm
c:\windows\system32\cache329\B_642100.htm
c:\windows\system32\cache329\B_644900.htm
c:\windows\system32\cache329\B_658100.htm
c:\windows\system32\cache329\B_670300.htm
c:\windows\system32\cache329\B_686800.htm
c:\windows\system32\cache329\B_686900.htm
c:\windows\system32\cache329\B_692000.htm
c:\windows\system32\cache329\B_753400.htm
c:\windows\system32\cache329\B_791300.htm
c:\windows\system32\cache329\t_B_329_0_2_638100.htm
c:\windows\system32\cache329\t_B_329_2_2_638100.htm
c:\windows\system32\cache329\t_B_329_3_2_638100.htm
c:\windows\system32\cache329\t_B_329_4_1_600800.htm
c:\windows\system32\cache329\t_B_329_4_1_633800.htm
c:\windows\system32\cache329\t_B_329_4_1_644500.htm
c:\windows\system32\cache329\t_B_329_4_2_554100.htm
c:\windows\system32\cache329\t_B_329_4_2_621000.htm
c:\windows\system32\cache329\t_B_329_4_2_621100.htm
c:\windows\system32\cache329\t_B_329_4_2_621500.htm
c:\windows\system32\cache329\t_B_329_4_2_621600.htm
c:\windows\system32\cache329\t_B_329_4_2_622400.htm
c:\windows\system32\cache329\t_B_329_4_2_642300.htm
c:\windows\system32\cache329\t_B_329_4_2_670700.htm
c:\windows\system32\cache329\t_B_329_4_2_686400.htm
c:\windows\system32\cache329\t_B_329_4_3_586100.htm
c:\windows\system32\cache329\t_B_329_4_4_596800.htm
c:\windows\system32\cache329\t_B_515200.htm
c:\windows\system32\cache329\t_B_525100.htm
c:\windows\system32\cache329\t_B_544700.htm
c:\windows\system32\cache329\t_B_576800.htm
c:\windows\system32\cache329\t_B_580600.htm
c:\windows\system32\cache329\t_B_580900.htm
c:\windows\system32\cache329\t_B_604700.htm
c:\windows\system32\cache329\t_B_634700.htm
c:\windows\system32\cache329\t_B_637600.htm
c:\windows\system32\cache329\t_B_638200.htm
c:\windows\system32\cache329\t_B_640700.htm
c:\windows\system32\cache329\t_B_641700.htm
c:\windows\system32\cache329\t_B_642100.htm
c:\windows\system32\cache329\t_B_644900.htm
c:\windows\system32\cache329\t_B_658100.htm
c:\windows\system32\cache329\t_B_670300.htm
c:\windows\system32\cache329\t_B_686800.htm
c:\windows\system32\cache329\t_B_686900.htm
c:\windows\system32\cache329\t_B_692000.htm
c:\windows\system32\cache329\t_B_753400.htm
c:\windows\system32\cache329\t_B_791300.htm
c:\windows\system32\critical_warning.html
c:\windows\system32\cru629.dat
c:\windows\system32\dllcache\beep.sys
c:\windows\system32\drivers\UACbukilrnghd.sys
c:\windows\system32\msxml71.dll
c:\windows\system32\UACbrvqqutlud.dll
c:\windows\system32\uacinit.dll
c:\windows\system32\UACrmauaqsyqd.dll
c:\windows\system32\UACtqlxnwrefq.dat
c:\windows\system32\UACvjhajscdem.dll
c:\windows\system32\uninstall.exe
c:\windows\system32\wbem\proquota.exe
c:\windows\system32\winhelper.dll
c:\windows\system32\wisdstr.exe
c:\windows\uncanny.exe
C:\yihw.exe

Infected copy of c:\windows\system32\eventlog.dll was found and disinfected
Restored copy from - c:\windows\system32\logevent.dll

c:\windows\system32\drivers\beep.sys . . . is infected!!

c:\windows\system32\proquota.exe was missing
Restored copy from - c:\windows\ServicePackFiles\i386\proquota.exe

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

——-\Service_UACd.sys
——-\Legacy_UACd.sys
——-\Legacy_{79007602-0CDB-4405-9DBF-1257BB3226ED}
——-\Legacy_{79007602-0CDB-4405-9DBF-1257BB3226EE}


((((((((((((((((((((((((( Files Created from 2009-07-28 to 2009-08-31 )))))))))))))))))))))))))))))))
.

2009-08-31 17:22 . 2004-08-04 07:56 50176 —-a-w- c:\windows\system32\proquota.exe
2009-08-26 17:26 . 2009-08-26 17:26 ——– d–h–w- c:\windows\PIF
2009-08-25 03:52 . 2009-08-27 14:25 153104 —-a-w- c:\windows\system32\drivers\tmcomm.sys
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\windows\system32\XPSViewer
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\program files\MSBuild
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\program files\Reference Assemblies
2009-08-24 05:28 . 2008-07-06 12:06 89088 ——w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-08-24 05:28 . 2008-07-06 12:06 117760 ——w- c:\windows\system32\prntvpt.dll
2009-08-24 05:28 . 2008-07-06 12:06 575488 ——w- c:\windows\system32\xpsshhdr.dll
2009-08-24 05:28 . 2008-07-06 12:06 575488 ——w- c:\windows\system32\dllcache\xpsshhdr.dll
2009-08-24 05:28 . 2008-07-06 12:06 1676288 ——w- c:\windows\system32\xpssvcs.dll
2009-08-24 05:28 . 2008-07-06 12:06 1676288 ——w- c:\windows\system32\dllcache\xpssvcs.dll
2009-08-24 05:28 . 2008-07-06 10:50 597504 ——w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-08-24 05:28 . 2009-08-24 05:29 ——– d—–w- C:\8334069a618e675d9df81f1d
2009-08-24 05:21 . 2009-08-24 05:21 ——– d—–w- c:\program files\MSXML 6.0
2009-08-22 17:31 . 2009-08-22 17:31 ——– d—–w- c:\program files\MSECache
2009-08-22 15:53 . 2009-08-22 15:53 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\log
2009-08-18 08:34 . 2009-08-31 17:16 ——– d-sh–w- c:\windows\Installer
2009-08-18 08:31 . 2009-08-18 16:37 ——– d—–w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-18 08:31 . 2009-08-18 08:32 ——– d—–w- c:\program files\Spybot - Search & Destroy
2009-08-18 06:37 . 2009-08-18 06:37 31232 —-a-w- c:\windows\system32\wingenocx.dll
2009-08-13 02:54 . 2009-06-05 07:42 655872 ——w- c:\windows\system32\dllcache\mstscax.dll
2009-08-12 02:06 . 2009-08-29 16:12 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Tracing
2009-08-11 06:40 . 2009-08-11 06:40 ——– d—–w- c:\program files\Microsoft
2009-08-11 06:40 . 2009-08-11 06:40 ——– d—–w- c:\program files\Windows Live SkyDrive
2009-08-11 06:39 . 2009-08-11 06:40 ——– d—–w- c:\program files\Windows Live
2009-08-11 06:36 . 2009-08-11 06:36 ——– d—–w- c:\program files\Common Files\Windows Live
2009-08-10 05:48 . 2004-01-13 13:51 45056 ——w- c:\windows\system32\WLTRYSVC.EXE
2009-08-10 05:48 . 2004-01-13 13:51 499712 ——w- c:\windows\system32\BCMWLTRY.EXE
2009-08-10 05:48 . 2004-01-13 13:51 110592 ——w- c:\windows\system32\AegisI5.exe
2009-08-10 05:46 . 2004-08-04 22:05 57344 ——w- c:\windows\system32\BCMWLD2K.EXE
2009-08-10 05:46 . 2004-08-04 22:05 139264 ——w- c:\windows\system32\BCMWLU00.EXE
2009-08-05 09:11 . 2009-08-05 09:11 204800 ——w- c:\windows\system32\dllcache\mswebdvd.dll
2009-08-02 15:47 . 2009-08-02 15:47 ——– d—–w- C:\Restaurant stuff

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-08-21 16:39 . 2009-01-29 01:54 ——– d—–w- c:\documents and settings\All Users\Application Data\avg8
2009-08-21 05:28 . 2005-10-01 16:10 ——– d—–w- c:\program files\Lavasoft
2009-08-21 04:46 . 2004-11-20 04:53 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\Lavasoft
2009-08-18 15:59 . 2009-01-29 01:55 11952 —-a-w- c:\windows\system32\avgrsstx.dll
2009-08-18 15:59 . 2009-01-29 01:55 335240 —-a-w- c:\windows\system32\drivers\avgldx86.sys
2009-08-18 15:59 . 2007-04-12 14:13 27784 —-a-w- c:\windows\system32\drivers\avgmfx86.sys
2009-08-12 02:06 . 2005-03-24 19:05 82000 —-a-w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-08-11 06:41 . 2004-08-27 22:47 ——– d—–w- c:\program files\MSN Messenger
2009-08-10 05:54 . 2007-07-29 05:31 15584 —-a-w- c:\windows\system32\drivers\mdc8021x.sys
2009-08-05 09:11 . 2002-08-29 02:00 204800 —-a-w- c:\windows\system32\mswebdvd.dll
2009-08-02 16:09 . 2007-04-19 18:50 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\CoreFTP
2009-07-17 18:55 . 2002-08-29 02:00 58880 —-a-w- c:\windows\system32\atl.dll
2009-07-13 14:08 . 2004-12-14 09:26 286720 —-a-w- c:\windows\system32\wmpdxm.dll
2009-06-26 16:18 . 2004-12-08 00:37 659456 —-a-w- c:\windows\system32\wininet.dll
2009-06-26 16:18 . 2004-12-14 09:22 81920 ——w- c:\windows\system32\ieencode.dll
2009-06-16 14:55 . 2002-08-29 02:00 82432 —-a-w- c:\windows\system32\fontsub.dll
2009-06-16 14:55 . 2002-08-29 02:00 119808 —-a-w- c:\windows\system32\t2embed.dll
2009-06-12 11:50 . 2002-08-29 02:00 76288 —-a-w- c:\windows\system32\telnet.exe
2009-06-10 14:21 . 2002-08-29 02:00 84992 —-a-w- c:\windows\system32\avifil32.dll
2009-06-10 06:32 . 2002-08-29 02:00 132096 —-a-w- c:\windows\system32\wkssvc.dll
2009-06-05 07:42 . 2002-08-29 02:00 655872 —-a-w- c:\windows\system32\mstscax.dll
2009-06-03 19:27 . 2002-08-29 02:00 1290752 —-a-w- c:\windows\system32\quartz.dll
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LXBUCATS"="c:\windows\System32\spool\DRIVERS\W32X86\3\LXBUtime.dll" [2004-11-02 69632]
"SynTPLpr"="c:\program files\Synaptics\SynTP\SynTPLpr.exe" [2003-03-14 110592]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2003-03-14 634880]
"SunJavaUpdateSched"="c:\program files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 36975]
"srmclean"="c:\cpqs\Scom\srmclean.exe" [2001-07-24 36864]
"PreloadApp"="c:\hp\drivers\printers\photosmart\hphprld.exe" [2001-12-12 36864]
"HPDJ Taskbar Utility"="c:\windows\system32\spool\drivers\w32x86\3\hpztsb09.exe" [2003-09-01 176128]
"Display Settings"="c:\program files\HPQ\Notebook Utilities\hptasks.exe" [2002-08-15 45056]
"AVG8_TRAY"="c:\progra~1\AVG\AVG8\avgtray.exe" [2009-08-18 2007832]
"CARPService"="carpserv.exe" - c:\windows\system32\carpserv.exe [2003-05-21 4608]
"ATIModeChange"="Ati2mdxx.exe" - c:\windows\system32\Ati2mdxx.exe [2002-06-11 28672]

c:\documents and settings\All Users\Start Menu\Programs\Startup\
D-Link AirPlus Xtreme G Configuration Utility.lnk - c:\program files\D-Link AirPlus Xtreme G\AirPlus.exe [2007-7-29 512082]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
2009-08-18 15:59 11952 —-a-w- c:\windows\system32\avgrsstx.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Digimax Viewer 2.1.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Digimax Viewer 2.1.lnk
backup=c:\windows\pss\Digimax Viewer 2.1.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\AIM\\aim.exe"=
"c:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\AOLServiceHost.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aolsoftware.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aim6.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgemc.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgupd.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgnsx.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=

R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [1/28/2009 9:55 PM 335240]
R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [1/28/2009 9:55 PM 108552]
R2 AdvancedDirectRemailer;Advanced Direct Remailer;c:\program files\Explorer\adr.exe [10/11/2004 3:13 AM 386048]
R2 avg8wd;AVG Free8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [1/28/2009 9:54 PM 297752]
R3 CALIAUD;Conexant AMC 3D ENVIRONMENTAL AUDIO;c:\windows\system32\drivers\caliaud.sys [5/15/2003 9:05 PM 291328]
R3 CALIHALA;CALIHALA;c:\windows\system32\drivers\calihal.sys [5/15/2003 9:05 PM 244608]
R3 DP83815;National Semiconductor Corp. DP83815/816 NDIS 5.0 Miniport Driver;c:\windows\system32\drivers\DP83815.sys [5/15/2003 9:03 PM 16512]
S2 avg8emc;AVG Free8 E-mail Scanner;c:\progra~1\AVG\AVG8\avgemc.exe [8/18/2009 11:59 AM 908056]
.
Contents of the 'Scheduled Tasks' folder

2004-09-01 c:\windows\Tasks\Symantec NetDetect.job
- c:\program files\Symantec\LiveUpdate\NDETECT.EXE [2003-05-16 16:04]
.
- - - - ORPHANS REMOVED - - - -

HKLM-Run-WindowsRegKeys update - winsysi.exe
HKLM-Run-Win32 Usb Driver - AvpG.exe
HKLM-Run-Microsoft Management - lmas.exe
HKU-Default-Run-eZWO - c:\progra~1\Web Offer\wo.exe
HKU-Default-Run-WindowsRegKeys update - winsysi.exe
HKU-Default-Run-Win32 Configuration - videosd32.exe
HKU-Default-Run-Win32 USB2 Driver - svchosting.exe
HKU-Default-Run-Microsoft Management - lmas.exe
HKU-Default-RunOnce-Win32 Configuration - videosd32.exe
HKU-Default-RunOnce-Win32 USB2 Driver - svchosting.exe
HKU-Default-RunOnce-Win32 Usb Driver - AvpG.exe
HKU-Default-RunOnce-Microsoft Management - lmas.exe


.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com
mStart Page = hxxp://www.google.com
uInternet Connection Wizard,ShellNext = hxxp://us8l.hpwis.com/
IE: &AIM Search - c:\program files\AIM Toolbar\AIMBar.dll/aimsearch.htm
IE: &AOL Toolbar Search - c:\program files\aol\aol toolbar 3.1\resources\en-US\local\search.html
IE: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZN
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
Trusted Zone: yahoo.com\www
Name-Space Handler: ftp\* - {419A0123-4312-1122-A0C0-434FDA6DA542} - c:\program files\CoreFTP\pftpns.dll
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\Mozilla\Firefox\Profiles\8u2xwlpi.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - www.google.com
FF - component: c:\program files\AVG\AVG8\Firefox\components\avgssff.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava11.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava12.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava13.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava14.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava32.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJPI150_06.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPOJI610.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npunagi2.dll

—- FIREFOX POLICIES —-
c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.cache_size", 51200);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.ogg.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.wave.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("content.sink.event_probe_rate", 3);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("layout.css.dpi", -1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", -1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.max_chrome_script_run_time", 0);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("geo.enabled", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-08-31 13:34
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden autostart entries …

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
LXBUCATS = rundll32 c:\windows\System32\spool\DRIVERS\W32X86\3\LXBUtime.dll,_RunDLLEntry@16???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????

scanning hidden files …

scan completed successfully
hidden files: 0

**************************************************************************
.
——————— LOCKED REGISTRY KEYS ———————

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
——————— DLLs Loaded Under Running Processes ———————

- - - - - - - > 'explorer.exe'(3452)
c:\windows\System32\shdoclc.dll
.
———————— Other Running Processes ————————
.
c:\windows\system32\ati2evxx.exe
c:\windows\system32\HPConfig.exe
c:\program files\HPQ\Notebook Utilities\HPWirelessMgr.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\WLTRYSVC.EXE
c:\program files\AVG\AVG8\avgrsx.exe
c:\progra~1\AVG\AVG8\avgnsx.exe
c:\windows\system32\wscntfy.exe
c:\windows\system32\BCMWLTRY.EXE
.
**************************************************************************
.
Completion time: 2009-08-31 13:50 - machine was rebooted
ComboFix-quarantined-files.txt 2009-08-31 17:50

Pre-Run: 15,434,866,688 bytes free
Post-Run: 16,703,012,864 bytes free

826 — E O F — 2009-08-31 17:44
Please download SDFix and save it to your Desktop.

You should print out these instructions, or copy them to a NotePad file for reading while in Safe Mode, because you will not be able to connect to the Internet to read from this site.

Double click on SDFix.exe. It should automatically extract a folder called SDFix to your system drive (usually C:\). Please reboot your computer in Safe Mode by doing the following :
  • Restart your computer
  • After hearing your computer beep once during startup, but before the Windows icon appears, tap the F8 key continually;
  • Instead of Windows loading as normal, a menu with options should appear;
  • Select the first option, to run Windows in Safe Mode, then press "Enter".
  • Choose your usual account.
  • Open the SDFix folder and double click on RunThis.bat to start the script.
  • Type Y and press Enter to begin the script.
  • It will start cleaning your PC and then prompt you to press any key to Reboot.
  • Press any key to restart the PC.
  • Your system will take longer than normal to restart as the fixtool will be removing files.
  • When the desktop loads the Fixtool will complete the removal and display Finished.
  • Press any key to end the script and to load your desktop icons.
  • A text file should automatically open, so please copy the contents and post them here.
SDFix: Version 1.240
Run by [removed] on Tue 09/01/2009 at 07:03 PM

Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix

Checking Services :

AUTOEXEC.NT Restored from backups

Restoring Default Security Values
Restoring Default Hosts File

Rebooting


Checking Files :

Trojan Files Found:

C:\WINDOWS\SYSTEM32\AAZUEB.EXE - Deleted
C:\WINDOWS\SYSTEM32\BXPHOO.EXE - Deleted
C:\WINDOWS\SYSTEM32\CCNOXO.EXE - Deleted
C:\WINDOWS\SYSTEM32\CIKSIX.EXE - Deleted
C:\WINDOWS\SYSTEM32\CRDBXD.EXE - Deleted
C:\WINDOWS\SYSTEM32\DZDIXW.EXE - Deleted
C:\WINDOWS\SYSTEM32\EHWQNQ.EXE - Deleted
C:\WINDOWS\SYSTEM32\EOEVTS.EXE - Deleted
C:\WINDOWS\SYSTEM32\FTPUPD.EXE - Deleted
C:\WINDOWS\SYSTEM32\HEKIBF.EXE - Deleted
C:\WINDOWS\SYSTEM32\HPOKMA.EXE - Deleted
C:\WINDOWS\SYSTEM32\NOTLNZ.EXE - Deleted
C:\WINDOWS\SYSTEM32\NQDUXW.EXE - Deleted
C:\WINDOWS\SYSTEM32\OBZCNF.EXE - Deleted
C:\WINDOWS\SYSTEM32\OMXBRG.EXE - Deleted
C:\WINDOWS\SYSTEM32\ONJYIL.EXE - Deleted
C:\WINDOWS\SYSTEM32\QVWKKP.EXE - Deleted
C:\WINDOWS\SYSTEM32\RPNRVY.EXE - Deleted
C:\WINDOWS\SYSTEM32\SEUTFQ.EXE - Deleted
C:\WINDOWS\SYSTEM32\TLROPR.EXE - Deleted
C:\WINDOWS\SYSTEM32\ULCERM.EXE - Deleted
C:\WINDOWS\SYSTEM32\USBMBO.EXE - Deleted
C:\WINDOWS\SYSTEM32\UTIDRD.EXE - Deleted
C:\WINDOWS\SYSTEM32\UVLTVY.EXE - Deleted
C:\WINDOWS\SYSTEM32\VGUWDE.EXE - Deleted
C:\WINDOWS\SYSTEM32\WSCBBJ.EXE - Deleted
C:\WINDOWS\SYSTEM32\XCOKSF.EXE - Deleted
C:\WINDOWS\SYSTEM32\XVZEZW.EXE - Deleted





Removing Temp Files

ADS Check :



Final Check :

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-01 20:25:35
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden services & system hive …

scanning hidden registry entries …

scanning hidden files …

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0


Remaining Services :




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Messenger\\msmsgs.exe"="C:\\Program Files\\Messenger\\msmsgs.exe:*:Enabled:Windows Messenger"
"C:\\Program Files\\AIM\\aim.exe"="C:\\Program Files\\AIM\\aim.exe:*:Enabled:AOL Instant Messenger"
"C:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe"="C:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe:*:Enabled:AOL Loader"
"C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\AOLServiceHost.exe"="C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\AOLServiceHost.exe:*:Enabled:AOL Services"
"C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aolsoftware.exe"="C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aolsoftware.exe:*:Enabled:AOL Services"
"C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aim6.exe"="C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aim6.exe:*:Enabled:AIM"
"C:\\Program Files\\iTunes\\iTunes.exe"="C:\\Program Files\\iTunes\\iTunes.exe:*:Enabled:iTunes"
"C:\\Program Files\\AVG\\AVG8\\avgemc.exe"="C:\\Program Files\\AVG\\AVG8\\avgemc.exe:*:Enabled:avgemc.exe"
"C:\\Program Files\\AVG\\AVG8\\avgupd.exe"="C:\\Program Files\\AVG\\AVG8\\avgupd.exe:*:Enabled:avgupd.exe"
"C:\\Program Files\\AVG\\AVG8\\avgnsx.exe"="C:\\Program Files\\AVG\\AVG8\\avgnsx.exe:*:Enabled:avgnsx.exe"
"C:\\Program Files\\Mozilla Firefox\\firefox.exe"="C:\\Program Files\\Mozilla Firefox\\firefox.exe:*:Enabled:Firefox"
"C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Call"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\AOLServiceHost.exe"="C:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\AOLServiceHost.exe:*:Enabled:AOL Services"
"C:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe"="C:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe:*:Enabled:AOL Loader"
"C:\\Program Files\\AIM\\aim.exe"="C:\\Program Files\\AIM\\aim.exe:*:Enabled:AOL Instant Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Call"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"

Remaining Files :


File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes :


Finished!
Please download SystemLook from one of the links below and save it to your Desktop.
Download Mirror #1
Download Mirror #2

  • Double-click SystemLook.exe to run it.
  • Copy the content of the following codebox into the main textfield:
    :filefind
    beep.sys
  • Click the Look button to start the scan.
  • When finished, a notepad window will open with the results of the scan. Please post this log in your next reply.
Note: The log can also be found on your Desktop entitled SystemLook.txt
SystemLook v1.0 by jpshortstuff (29.08.09) Log created at 21:16 on 01/09/2009 by eu (Administrator - Elevation successful) ========== filefind ========== Searching for "beep.sys" C:\SDFix\apps\Replace\w2k\beep.sys –a— 4080 bytes [22:49 01/09/2009] [19:27 07/08/2008] DF012C2853281CE2BF536E8DE871C8C1 C:\SDFix\apps\Replace\xp\beep.sys –a— 4224 bytes [22:49 01/09/2009] [19:27 07/08/2008] DA1F27D85E0D1525F6621372E7B685E9 C:\WINDOWS\system32\drivers\beep.sys –a— 4224 bytes [02:00 29/08/2002] [07:00 29/08/2002] DA1F27D85E0D1525F6621372E7B685E9 -=End Of File=-
Okay, looks like SDFix replaced beep.sys. It usually shows it in the log. Let's run combofix again as instructed before. A couple of things to do this time though if you can. Let it install the recovery console. It will be good to have in case anything goes wrong here or in the future. Also, try to make sure AVG is disabled. I know sometimes even though you've disabled it combofix will still show it active, so don't worry if it does. Post the log when done.
ComboFix 09-09-01.04 - eu 09/01/2009 21:37.2.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1033.18.702.272 [GMT -4:00]
Running from: c:\documents and settings\[removed]\Desktop\Combo-Fix.exe
AV: AVG Anti-Virus Free *On-access scanning enabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}
.

((((((((((((((((((((((((( Files Created from 2009-08-02 to 2009-09-02 )))))))))))))))))))))))))))))))
.

2009-09-01 22:58 . 2009-09-01 22:58 ——– d—–w- c:\windows\ERUNT
2009-09-01 22:49 . 2009-09-02 00:30 ——– d—–w- C:\SDFix
2009-08-31 17:22 . 2004-08-04 07:56 50176 —-a-w- c:\windows\system32\proquota.exe
2009-08-26 17:26 . 2009-08-26 17:26 ——– d–h–w- c:\windows\PIF
2009-08-25 03:52 . 2009-08-27 14:25 153104 —-a-w- c:\windows\system32\drivers\tmcomm.sys
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\windows\system32\XPSViewer
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\program files\MSBuild
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\program files\Reference Assemblies
2009-08-24 05:28 . 2008-07-06 12:06 89088 ——w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-08-24 05:28 . 2008-07-06 12:06 117760 ——w- c:\windows\system32\prntvpt.dll
2009-08-24 05:28 . 2008-07-06 12:06 575488 ——w- c:\windows\system32\xpsshhdr.dll
2009-08-24 05:28 . 2008-07-06 12:06 575488 ——w- c:\windows\system32\dllcache\xpsshhdr.dll
2009-08-24 05:28 . 2008-07-06 12:06 1676288 ——w- c:\windows\system32\xpssvcs.dll
2009-08-24 05:28 . 2008-07-06 12:06 1676288 ——w- c:\windows\system32\dllcache\xpssvcs.dll
2009-08-24 05:28 . 2008-07-06 10:50 597504 ——w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-08-24 05:28 . 2009-08-24 05:29 ——– d—–w- C:\8334069a618e675d9df81f1d
2009-08-24 05:21 . 2009-08-24 05:21 ——– d—–w- c:\program files\MSXML 6.0
2009-08-22 17:31 . 2009-08-22 17:31 ——– d—–w- c:\program files\MSECache
2009-08-22 15:53 . 2009-08-22 15:53 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\log
2009-08-18 08:34 . 2009-09-01 14:32 ——– d-sh–w- c:\windows\Installer
2009-08-18 08:31 . 2009-08-18 16:37 ——– d—–w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-18 08:31 . 2009-08-18 08:32 ——– d—–w- c:\program files\Spybot - Search & Destroy
2009-08-18 06:37 . 2009-08-18 06:37 31232 —-a-w- c:\windows\system32\wingenocx.dll
2009-08-13 02:54 . 2009-06-05 07:42 655872 ——w- c:\windows\system32\dllcache\mstscax.dll
2009-08-12 02:06 . 2009-09-02 00:32 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Tracing
2009-08-11 06:40 . 2009-08-11 06:40 ——– d—–w- c:\program files\Microsoft
2009-08-11 06:40 . 2009-08-11 06:40 ——– d—–w- c:\program files\Windows Live SkyDrive
2009-08-11 06:39 . 2009-08-11 06:40 ——– d—–w- c:\program files\Windows Live
2009-08-11 06:36 . 2009-08-11 06:36 ——– d—–w- c:\program files\Common Files\Windows Live
2009-08-10 05:48 . 2004-01-13 13:51 45056 ——w- c:\windows\system32\WLTRYSVC.EXE
2009-08-10 05:48 . 2004-01-13 13:51 499712 ——w- c:\windows\system32\BCMWLTRY.EXE
2009-08-10 05:48 . 2004-01-13 13:51 110592 ——w- c:\windows\system32\AegisI5.exe
2009-08-10 05:46 . 2004-08-04 22:05 57344 ——w- c:\windows\system32\BCMWLD2K.EXE
2009-08-10 05:46 . 2004-08-04 22:05 139264 ——w- c:\windows\system32\BCMWLU00.EXE
2009-08-05 09:11 . 2009-08-05 09:11 204800 ——w- c:\windows\system32\dllcache\mswebdvd.dll

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-08-21 16:39 . 2009-01-29 01:54 ——– d—–w- c:\documents and settings\All Users\Application Data\avg8
2009-08-21 05:28 . 2005-10-01 16:10 ——– d—–w- c:\program files\Lavasoft
2009-08-21 04:46 . 2004-11-20 04:53 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\Lavasoft
2009-08-18 15:59 . 2009-01-29 01:55 11952 —-a-w- c:\windows\system32\avgrsstx.dll
2009-08-18 15:59 . 2009-01-29 01:55 335240 —-a-w- c:\windows\system32\drivers\avgldx86.sys
2009-08-18 15:59 . 2007-04-12 14:13 27784 —-a-w- c:\windows\system32\drivers\avgmfx86.sys
2009-08-12 02:06 . 2005-03-24 19:05 82000 —-a-w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-08-11 06:41 . 2004-08-27 22:47 ——– d—–w- c:\program files\MSN Messenger
2009-08-10 05:54 . 2007-07-29 05:31 15584 —-a-w- c:\windows\system32\drivers\mdc8021x.sys
2009-08-05 09:11 . 2002-08-29 02:00 204800 —-a-w- c:\windows\system32\mswebdvd.dll
2009-08-02 16:09 . 2007-04-19 18:50 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\CoreFTP
2009-07-17 18:55 . 2002-08-29 02:00 58880 —-a-w- c:\windows\system32\atl.dll
2009-07-13 14:08 . 2004-12-14 09:26 286720 —-a-w- c:\windows\system32\wmpdxm.dll
2009-06-26 16:18 . 2004-12-08 00:37 659456 —-a-w- c:\windows\system32\wininet.dll
2009-06-26 16:18 . 2004-12-14 09:22 81920 ——w- c:\windows\system32\ieencode.dll
2009-06-16 14:55 . 2002-08-29 02:00 82432 —-a-w- c:\windows\system32\fontsub.dll
2009-06-16 14:55 . 2002-08-29 02:00 119808 —-a-w- c:\windows\system32\t2embed.dll
2009-06-12 11:50 . 2002-08-29 02:00 76288 —-a-w- c:\windows\system32\telnet.exe
2009-06-10 14:21 . 2002-08-29 02:00 84992 —-a-w- c:\windows\system32\avifil32.dll
2009-06-10 06:32 . 2002-08-29 02:00 132096 —-a-w- c:\windows\system32\wkssvc.dll
2009-06-05 07:42 . 2002-08-29 02:00 655872 —-a-w- c:\windows\system32\mstscax.dll
.

((((((((((((((((((((((((((((( SnapShot@2009-08-31_17.35.41 )))))))))))))))))))))))))))))))))))))))))
.
+ 2002-08-29 02:00 . 2006-10-04 08:48 50176 c:\windows\system32\utilman.exe
- 2002-08-29 02:00 . 2004-08-04 07:56 50176 c:\windows\system32\utilman.exe
+ 2002-08-29 02:00 . 2006-10-04 13:33 35840 c:\windows\system32\umandlg.dll
- 2002-08-29 02:00 . 2004-08-04 07:56 35840 c:\windows\system32\umandlg.dll
+ 2007-01-29 08:58 . 2009-07-14 11:03 46080 c:\windows\system32\tzchange.exe
- 2004-09-08 22:02 . 2007-11-30 12:39 17272 c:\windows\system32\spmsg.dll
+ 2004-09-08 22:02 . 2007-11-30 11:18 17272 c:\windows\system32\spmsg.dll
+ 2002-09-09 15:02 . 2009-09-01 14:28 68616 c:\windows\system32\perfc009.dat
- 2002-09-09 15:02 . 2009-08-24 05:32 68616 c:\windows\system32\perfc009.dat
- 2002-08-29 02:00 . 2004-08-04 07:56 53760 c:\windows\system32\narrator.exe
+ 2002-08-29 02:00 . 2006-10-04 08:48 53760 c:\windows\system32\narrator.exe
- 2002-08-29 02:00 . 2004-08-04 07:56 72704 c:\windows\system32\magnify.exe
+ 2002-08-29 02:00 . 2006-10-04 08:48 72704 c:\windows\system32\magnify.exe
+ 2006-10-04 08:48 . 2006-10-04 08:48 50176 c:\windows\system32\dllcache\utilman.exe
+ 2006-10-04 13:33 . 2006-10-04 13:33 35840 c:\windows\system32\dllcache\umandlg.dll
+ 2006-10-04 08:48 . 2006-10-04 08:48 53760 c:\windows\system32\dllcache\narrator.exe
+ 2006-10-04 08:48 . 2006-10-04 08:48 72704 c:\windows\system32\dllcache\magnify.exe
+ 2008-11-25 08:59 . 2008-11-25 08:59 31560 c:\windows\Microsoft.NET\Framework\v2.0.50727\aspnet_wp.exe
+ 2009-09-01 14:45 . 2009-09-01 14:45 94208 c:\windows\assembly\NativeImages_v2.0.50727_32\System.ComponentMod#\532438e2acfcadc469a4d468c51f8451\System.ComponentModel.DataAnnotations.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 65024 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Build.Fra#\e9aba2eab90d647356f65e66053da02b\Microsoft.Build.Framework.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 74752 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Build.Fra#\28343d470d992f169ca0e7cdb3cc3117\Microsoft.Build.Framework.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 14336 c:\windows\assembly\NativeImages_v2.0.50727_32\dfsvc\f4e38208e88cb4cc314a1d6543b9fcc6\dfsvc.ni.exe
+ 2009-09-01 14:43 . 2009-09-01 14:43 25600 c:\windows\assembly\NativeImages_v2.0.50727_32\Accessibility\11eb4f6606ba01e5128805759121ea6c\Accessibility.ni.dll
+ 2009-09-01 14:26 . 2009-09-01 14:26 77824 c:\windows\assembly\GAC_MSIL\System.Web.RegularExpressions\2.0.0.0__b03f5f7f11d50a3a\System.Web.RegularExpressions.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 77824 c:\windows\assembly\GAC_MSIL\System.Web.RegularExpressions\2.0.0.0__b03f5f7f11d50a3a\System.Web.RegularExpressions.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 81920 c:\windows\assembly\GAC_MSIL\System.Drawing.Design\2.0.0.0__b03f5f7f11d50a3a\System.Drawing.Design.dll
+ 2009-09-01 14:26 . 2009-09-01 14:26 81920 c:\windows\assembly\GAC_MSIL\System.Drawing.Design\2.0.0.0__b03f5f7f11d50a3a\System.Drawing.Design.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 81920 c:\windows\assembly\GAC_MSIL\System.Configuration.Install\2.0.0.0__b03f5f7f11d50a3a\System.Configuration.Install.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 81920 c:\windows\assembly\GAC_MSIL\System.Configuration.Install\2.0.0.0__b03f5f7f11d50a3a\System.Configuration.Install.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 32768 c:\windows\assembly\GAC_MSIL\Microsoft.Vsa\8.0.0.0__b03f5f7f11d50a3a\Microsoft.Vsa.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 32768 c:\windows\assembly\GAC_MSIL\Microsoft.Vsa\8.0.0.0__b03f5f7f11d50a3a\Microsoft.Vsa.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 12800 c:\windows\assembly\GAC_MSIL\Microsoft.Vsa.Vb.CodeDOMProcessor\8.0.0.0__b03f5f7f11d50a3a\Microsoft.Vsa.Vb.CodeDOMProcessor.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 12800 c:\windows\assembly\GAC_MSIL\Microsoft.Vsa.Vb.CodeDOMProcessor\8.0.0.0__b03f5f7f11d50a3a\Microsoft.Vsa.Vb.CodeDOMProcessor.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 28672 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic.Vsa\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.Vsa.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 28672 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic.Vsa\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.Vsa.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 77824 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Utilities\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Utilities.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 77824 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Utilities\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Utilities.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 36864 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Framework\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Framework.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 36864 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Framework\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Framework.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 77824 c:\windows\assembly\GAC_MSIL\IEHost\2.0.0.0__b03f5f7f11d50a3a\IEHost.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 77824 c:\windows\assembly\GAC_MSIL\IEHost\2.0.0.0__b03f5f7f11d50a3a\IEHost.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 13312 c:\windows\assembly\GAC_MSIL\cscompmgd\8.0.0.0__b03f5f7f11d50a3a\cscompmgd.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 13312 c:\windows\assembly\GAC_MSIL\cscompmgd\8.0.0.0__b03f5f7f11d50a3a\cscompmgd.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 10752 c:\windows\assembly\GAC_MSIL\Accessibility\2.0.0.0__b03f5f7f11d50a3a\Accessibility.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 10752 c:\windows\assembly\GAC_MSIL\Accessibility\2.0.0.0__b03f5f7f11d50a3a\Accessibility.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 72192 c:\windows\assembly\GAC_32\ISymWrapper\2.0.0.0__b03f5f7f11d50a3a\ISymWrapper.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 72192 c:\windows\assembly\GAC_32\ISymWrapper\2.0.0.0__b03f5f7f11d50a3a\ISymWrapper.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 69120 c:\windows\assembly\GAC_32\CustomMarshalers\2.0.0.0__b03f5f7f11d50a3a\CustomMarshalers.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 69120 c:\windows\assembly\GAC_32\CustomMarshalers\2.0.0.0__b03f5f7f11d50a3a\CustomMarshalers.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 8192 c:\windows\WinSxS\MSIL_IEExecRemote_b03f5f7f11d50a3a_2.0.0.0_x-ww_6e57c34e\IEExecRemote.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 8192 c:\windows\WinSxS\MSIL_IEExecRemote_b03f5f7f11d50a3a_2.0.0.0_x-ww_6e57c34e\IEExecRemote.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 7168 c:\windows\assembly\GAC_MSIL\Microsoft_VsaVb\8.0.0.0__b03f5f7f11d50a3a\Microsoft_VsaVb.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 7168 c:\windows\assembly\GAC_MSIL\Microsoft_VsaVb\8.0.0.0__b03f5f7f11d50a3a\Microsoft_VsaVb.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 5632 c:\windows\assembly\GAC_MSIL\Microsoft.VisualC\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualC.Dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 5632 c:\windows\assembly\GAC_MSIL\Microsoft.VisualC\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualC.Dll
- 2009-08-24 05:27 . 2009-08-24 05:27 6656 c:\windows\assembly\GAC_MSIL\IIEHost\2.0.0.0__b03f5f7f11d50a3a\IIEHost.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 6656 c:\windows\assembly\GAC_MSIL\IIEHost\2.0.0.0__b03f5f7f11d50a3a\IIEHost.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 8192 c:\windows\assembly\GAC_MSIL\IEExecRemote\2.0.0.0__b03f5f7f11d50a3a\IEExecRemote.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 113664 c:\windows\WinSxS\x86_System.EnterpriseServices_b03f5f7f11d50a3a_2.0.0.0_x-ww_7d5f3790\System.EnterpriseServices.Wrapper.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 113664 c:\windows\WinSxS\x86_System.EnterpriseServices_b03f5f7f11d50a3a_2.0.0.0_x-ww_7d5f3790\System.EnterpriseServices.Wrapper.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 258048 c:\windows\WinSxS\x86_System.EnterpriseServices_b03f5f7f11d50a3a_2.0.0.0_x-ww_7d5f3790\System.EnterpriseServices.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 258048 c:\windows\WinSxS\x86_System.EnterpriseServices_b03f5f7f11d50a3a_2.0.0.0_x-ww_7d5f3790\System.EnterpriseServices.dll
+ 2002-09-09 15:02 . 2009-09-01 14:28 436268 c:\windows\system32\perfh009.dat
- 2002-09-09 15:02 . 2009-08-24 05:32 436268 c:\windows\system32\perfh009.dat
+ 2002-08-29 02:00 . 2006-10-04 08:48 215552 c:\windows\system32\osk.exe
- 2002-08-29 02:00 . 2004-08-04 07:56 215552 c:\windows\system32\osk.exe
+ 2006-10-04 08:48 . 2006-10-04 08:48 215552 c:\windows\system32\dllcache\osk.exe
+ 2008-11-25 08:59 . 2008-11-25 08:59 436040 c:\windows\Microsoft.NET\Framework\v2.0.50727\webengine.dll
- 2008-07-25 15:17 . 2008-07-25 15:17 486400 c:\windows\Microsoft.NET\Framework\v2.0.50727\System.Data.OracleClient.dll
+ 2008-11-25 08:59 . 2008-11-25 08:59 486400 c:\windows\Microsoft.NET\Framework\v2.0.50727\System.Data.OracleClient.dll
+ 2008-11-25 08:59 . 2008-11-25 08:59 364872 c:\windows\Microsoft.NET\Framework\v2.0.50727\mscorjit.dll
+ 2008-11-25 08:59 . 2008-11-25 08:59 990032 c:\windows\Microsoft.NET\Framework\v2.0.50727\mscordacwks.dll
+ 2008-12-13 13:58 . 2008-12-13 13:58 754688 c:\windows\Installer\b7ecc.msp
+ 2009-09-01 14:22 . 2009-09-01 14:22 972800 c:\windows\Installer\b7ea6.msi
+ 2009-09-01 14:43 . 2009-09-01 14:43 321536 c:\windows\assembly\NativeImages_v2.0.50727_32\WsatConfig\2ef5bc3a2edd7570bb23886a4f32294a\WsatConfig.ni.exe
+ 2009-09-01 14:45 . 2009-09-01 14:45 129536 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.Routing\bb77ea11f46ab438b2b7ed7c180011a1\System.Web.Routing.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 202240 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.RegularE#\6ee255220d90dcbe80c990e443051cc5\System.Web.RegularExpressions.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 328704 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.Entity\79c29ac85dd57dd485ab60118ac292ff\System.Web.Entity.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 547328 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.DynamicD#\b7891f5659db299dbd1b3c72db7edb9f\System.Web.DynamicData.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 141312 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.Abstract#\00ec08741a765c707bd9169346064a81\System.Web.Abstractions.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 627200 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Transactions\5a555c9ae6984c40157cf940bb519f7c\System.Transactions.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 212992 c:\windows\assembly\NativeImages_v2.0.50727_32\System.ServiceProce#\ea3366939280c1715f1c620e33ee3c8a\System.ServiceProcess.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 676352 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Security\1c8df2da33222c048d683017f2095f04\System.Security.ni.dll
+ 2009-09-01 14:41 . 2009-09-01 14:41 381440 c:\windows\assembly\NativeImages_v2.0.50727_32\System.IO.Log\7c367a96b10d626ec8cbf8149272d845\System.IO.Log.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 280064 c:\windows\assembly\NativeImages_v2.0.50727_32\System.EnterpriseSe#\4267bd908175603006c6c90bb5d900c7\System.EnterpriseServices.Wrapper.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 627712 c:\windows\assembly\NativeImages_v2.0.50727_32\System.EnterpriseSe#\4267bd908175603006c6c90bb5d900c7\System.EnterpriseServices.ni.dll
+ 2009-09-01 14:39 . 2009-09-01 14:39 208384 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Drawing.Desi#\18bbe2b6717e7f1d1dd672526e9889ee\System.Drawing.Design.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 455680 c:\windows\assembly\NativeImages_v2.0.50727_32\System.DirectorySer#\c434a07332ce490711c27fd0edb7562f\System.DirectoryServices.Protocols.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 939008 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Data.Service#\a4b887f476fa4b8746a93a9fc2208560\System.Data.Services.Client.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 971264 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Configuration\b82c00e2d24305ad6cb08556e3779b75\System.Configuration.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 366080 c:\windows\assembly\NativeImages_v2.0.50727_32\SMSvcHost\045dd501b7257b1cc26083538ae69045\SMSvcHost.ni.exe
+ 2009-09-01 14:43 . 2009-09-01 14:43 256000 c:\windows\assembly\NativeImages_v2.0.50727_32\SMDiagnostics\9790551187e294b4ed3aaa1c221891c7\SMDiagnostics.ni.dll
+ 2009-09-01 14:42 . 2009-09-01 14:42 320512 c:\windows\assembly\NativeImages_v2.0.50727_32\ServiceModelReg\10a0c9707876fc1f65e64b811a28b020\ServiceModelReg.ni.exe
+ 2009-09-01 14:43 . 2009-09-01 14:43 133632 c:\windows\assembly\NativeImages_v2.0.50727_32\MSBuild\6d38e317128608bc4516ea46ab94590e\MSBuild.ni.exe
+ 2009-09-01 14:42 . 2009-09-01 14:42 386560 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Transacti#\1820d6a012fc0e16c3e1d29d973cd2d0\Microsoft.Transactions.Bridge.Dtc.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 144384 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Build.Uti#\55b9eff9e23359faed4351386c062238\Microsoft.Build.Utilities.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 839680 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Build.Eng#\96825c34d7e1f7df1923ff2123bed8da\Microsoft.Build.Engine.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 220672 c:\windows\assembly\NativeImages_v2.0.50727_32\CustomMarshalers\9bea05938bee3555c5aa8763d89a68f9\CustomMarshalers.ni.dll
+ 2009-09-01 14:42 . 2009-09-01 14:42 410112 c:\windows\assembly\NativeImages_v2.0.50727_32\ComSvcConfig\12629e2f3e315459bee67cbbaac85cb2\ComSvcConfig.ni.exe
+ 2009-09-01 14:43 . 2009-09-01 14:43 842240 c:\windows\assembly\NativeImages_v2.0.50727_32\AspNetMMCExt\b5b2feadc3943e3976daebc0bcd2b5e2\AspNetMMCExt.ni.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 839680 c:\windows\assembly\GAC_MSIL\System.Web.Services\2.0.0.0__b03f5f7f11d50a3a\System.Web.Services.dll
+ 2009-09-01 14:26 . 2009-09-01 14:26 839680 c:\windows\assembly\GAC_MSIL\System.Web.Services\2.0.0.0__b03f5f7f11d50a3a\System.Web.Services.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 835584 c:\windows\assembly\GAC_MSIL\System.Web.Mobile\2.0.0.0__b03f5f7f11d50a3a\System.Web.Mobile.dll
+ 2009-09-01 14:26 . 2009-09-01 14:26 835584 c:\windows\assembly\GAC_MSIL\System.Web.Mobile\2.0.0.0__b03f5f7f11d50a3a\System.Web.Mobile.dll
- 2009-08-24 05:33 . 2009-08-24 05:33 139264 c:\windows\assembly\GAC_MSIL\System.Web.Entity\3.5.0.0__b77a5c561934e089\System.Web.Entity.dll
+ 2009-09-01 14:32 . 2009-09-01 14:32 139264 c:\windows\assembly\GAC_MSIL\System.Web.Entity\3.5.0.0__b77a5c561934e089\System.Web.Entity.dll
+ 2009-09-01 14:32 . 2009-09-01 14:32 229376 c:\windows\assembly\GAC_MSIL\System.Web.DynamicData\3.5.0.0__31bf3856ad364e35\System.Web.DynamicData.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 114688 c:\windows\assembly\GAC_MSIL\System.ServiceProcess\2.0.0.0__b03f5f7f11d50a3a\System.ServiceProcess.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 114688 c:\windows\assembly\GAC_MSIL\System.ServiceProcess\2.0.0.0__b03f5f7f11d50a3a\System.ServiceProcess.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 258048 c:\windows\assembly\GAC_MSIL\System.Security\2.0.0.0__b03f5f7f11d50a3a\System.Security.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 258048 c:\windows\assembly\GAC_MSIL\System.Security\2.0.0.0__b03f5f7f11d50a3a\System.Security.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 131072 c:\windows\assembly\GAC_MSIL\System.Runtime.Serialization.Formatters.Soap\2.0.0.0__b03f5f7f11d50a3a\System.Runtime.Serialization.Formatters.Soap.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 131072 c:\windows\assembly\GAC_MSIL\System.Runtime.Serialization.Formatters.Soap\2.0.0.0__b03f5f7f11d50a3a\System.Runtime.Serialization.Formatters.Soap.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 303104 c:\windows\assembly\GAC_MSIL\System.Runtime.Remoting\2.0.0.0__b77a5c561934e089\System.Runtime.Remoting.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 303104 c:\windows\assembly\GAC_MSIL\System.Runtime.Remoting\2.0.0.0__b77a5c561934e089\System.Runtime.Remoting.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 258048 c:\windows\assembly\GAC_MSIL\System.Messaging\2.0.0.0__b03f5f7f11d50a3a\System.Messaging.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 258048 c:\windows\assembly\GAC_MSIL\System.Messaging\2.0.0.0__b03f5f7f11d50a3a\System.Messaging.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 372736 c:\windows\assembly\GAC_MSIL\System.Management\2.0.0.0__b03f5f7f11d50a3a\System.Management.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 372736 c:\windows\assembly\GAC_MSIL\System.Management\2.0.0.0__b03f5f7f11d50a3a\System.Management.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 626688 c:\windows\assembly\GAC_MSIL\System.Drawing\2.0.0.0__b03f5f7f11d50a3a\System.Drawing.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 626688 c:\windows\assembly\GAC_MSIL\System.Drawing\2.0.0.0__b03f5f7f11d50a3a\System.Drawing.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 401408 c:\windows\assembly\GAC_MSIL\System.DirectoryServices\2.0.0.0__b03f5f7f11d50a3a\System.DirectoryServices.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 401408 c:\windows\assembly\GAC_MSIL\System.DirectoryServices\2.0.0.0__b03f5f7f11d50a3a\System.DirectoryServices.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 188416 c:\windows\assembly\GAC_MSIL\System.DirectoryServices.Protocols\2.0.0.0__b03f5f7f11d50a3a\System.DirectoryServices.Protocols.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 188416 c:\windows\assembly\GAC_MSIL\System.DirectoryServices.Protocols\2.0.0.0__b03f5f7f11d50a3a\System.DirectoryServices.Protocols.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 970752 c:\windows\assembly\GAC_MSIL\System.Deployment\2.0.0.0__b03f5f7f11d50a3a\System.Deployment.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 970752 c:\windows\assembly\GAC_MSIL\System.Deployment\2.0.0.0__b03f5f7f11d50a3a\System.Deployment.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 745472 c:\windows\assembly\GAC_MSIL\System.Data.SqlXml\2.0.0.0__b77a5c561934e089\System.Data.SqlXml.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 745472 c:\windows\assembly\GAC_MSIL\System.Data.SqlXml\2.0.0.0__b77a5c561934e089\System.Data.SqlXml.dll
+ 2009-09-01 14:32 . 2009-09-01 14:32 442368 c:\windows\assembly\GAC_MSIL\System.Data.Services\3.5.0.0__b77a5c561934e089\System.Data.Services.dll
- 2009-08-24 05:32 . 2009-08-24 05:32 442368 c:\windows\assembly\GAC_MSIL\System.Data.Services\3.5.0.0__b77a5c561934e089\System.Data.Services.dll
+ 2009-09-01 14:32 . 2009-09-01 14:32 294912 c:\windows\assembly\GAC_MSIL\System.Data.Services.Client\3.5.0.0__b77a5c561934e089\System.Data.Services.Client.dll
- 2009-08-24 05:32 . 2009-08-24 05:32 294912 c:\windows\assembly\GAC_MSIL\System.Data.Services.Client\3.5.0.0__b77a5c561934e089\System.Data.Services.Client.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 425984 c:\windows\assembly\GAC_MSIL\System.Configuration\2.0.0.0__b03f5f7f11d50a3a\System.configuration.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 425984 c:\windows\assembly\GAC_MSIL\System.Configuration\2.0.0.0__b03f5f7f11d50a3a\System.configuration.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 110592 c:\windows\assembly\GAC_MSIL\sysglobl\2.0.0.0__b03f5f7f11d50a3a\sysglobl.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 110592 c:\windows\assembly\GAC_MSIL\sysglobl\2.0.0.0__b03f5f7f11d50a3a\sysglobl.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 659456 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 659456 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 372736 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic.Compatibility\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.Compatibility.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 372736 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic.Compatibility\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.Compatibility.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 110592 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic.Compatibility.Data\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.Compatibility.Data.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 110592 c:\windows\assembly\GAC_MSIL\Microsoft.VisualBasic.Compatibility.Data\8.0.0.0__b03f5f7f11d50a3a\Microsoft.VisualBasic.Compatibility.Data.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 749568 c:\windows\assembly\GAC_MSIL\Microsoft.JScript\8.0.0.0__b03f5f7f11d50a3a\Microsoft.JScript.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 749568 c:\windows\assembly\GAC_MSIL\Microsoft.JScript\8.0.0.0__b03f5f7f11d50a3a\Microsoft.JScript.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 655360 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Tasks\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Tasks.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 655360 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Tasks\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Tasks.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 348160 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Engine\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Engine.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 348160 c:\windows\assembly\GAC_MSIL\Microsoft.Build.Engine\2.0.0.0__b03f5f7f11d50a3a\Microsoft.Build.Engine.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 507904 c:\windows\assembly\GAC_MSIL\AspNetMMCExt\2.0.0.0__b03f5f7f11d50a3a\AspNetMMCExt.dll
+ 2009-09-01 14:26 . 2009-09-01 14:26 507904 c:\windows\assembly\GAC_MSIL\AspNetMMCExt\2.0.0.0__b03f5f7f11d50a3a\AspNetMMCExt.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 261632 c:\windows\assembly\GAC_32\System.Transactions\2.0.0.0__b77a5c561934e089\System.Transactions.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 261632 c:\windows\assembly\GAC_32\System.Transactions\2.0.0.0__b77a5c561934e089\System.Transactions.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 113664 c:\windows\assembly\GAC_32\System.EnterpriseServices\2.0.0.0__b03f5f7f11d50a3a\System.EnterpriseServices.Wrapper.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 258048 c:\windows\assembly\GAC_32\System.EnterpriseServices\2.0.0.0__b03f5f7f11d50a3a\System.EnterpriseServices.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 486400 c:\windows\assembly\GAC_32\System.Data.OracleClient\2.0.0.0__b77a5c561934e089\System.Data.OracleClient.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 486400 c:\windows\assembly\GAC_32\System.Data.OracleClient\2.0.0.0__b77a5c561934e089\System.Data.OracleClient.dll
+ 2008-08-30 00:06 . 2008-08-30 00:06 1350664 c:\windows\system32\msxml6.dll
+ 2008-12-05 23:35 . 2008-12-05 23:35 1736528 c:\windows\Microsoft.NET\Framework\v3.0\WPF\wpfgfx_v0300.dll
- 2008-07-29 23:16 . 2008-07-29 23:16 5931008 c:\windows\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\System.ServiceModel.dll
+ 2008-12-06 00:12 . 2008-12-06 00:12 5931008 c:\windows\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\System.ServiceModel.dll
+ 2008-11-25 08:59 . 2008-11-25 08:59 2048000 c:\windows\Microsoft.NET\Framework\v2.0.50727\System.XML.dll
- 2008-07-25 15:17 . 2008-07-25 15:17 2048000 c:\windows\Microsoft.NET\Framework\v2.0.50727\System.XML.dll
+ 2008-11-25 08:59 . 2008-11-25 08:59 5242880 c:\windows\Microsoft.NET\Framework\v2.0.50727\System.Web.dll
+ 2008-11-25 08:59 . 2008-11-25 08:59 5813576 c:\windows\Microsoft.NET\Framework\v2.0.50727\mscorwks.dll
+ 2008-11-25 08:59 . 2008-11-25 08:59 4546560 c:\windows\Microsoft.NET\Framework\v2.0.50727\mscorlib.dll
- 2008-07-25 15:17 . 2008-07-25 15:17 4546560 c:\windows\Microsoft.NET\Framework\v2.0.50727\mscorlib.dll
+ 2008-12-13 13:57 . 2008-12-13 13:57 8397824 c:\windows\Installer\b7eb7.msp
+ 2009-09-01 14:33 . 2009-09-01 14:33 3313664 c:\windows\assembly\NativeImages_v2.0.50727_32\WindowsBase\14cd5f4b61d35f9b76327d6be9853755\WindowsBase.ni.dll
+ 2009-09-01 14:33 . 2009-09-01 14:33 7868416 c:\windows\assembly\NativeImages_v2.0.50727_32\System\80978a322d7dd39f0a71be1251ae395a\System.ni.dll
+ 2009-09-01 14:40 . 2009-09-01 14:40 5450752 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Xml\773a9786013451d3baaeff003dc4230f\System.Xml.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 1840640 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.Services\b57bb002a655920cbfa2bee29d1e22b7\System.Web.Services.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 2209280 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.Mobile\81197e32ec931f439b3114e9031b65d6\System.Web.Mobile.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 2403328 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web.Extensio#\7f64c9d25471b72e1e957bdfe67947c8\System.Web.Extensions.ni.dll
+ 2009-09-01 14:41 . 2009-09-01 14:41 2338304 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Runtime.Seri#\034c91b133dee73d452652c52767b5ea\System.Runtime.Serialization.ni.dll
+ 2009-09-01 14:41 . 2009-09-01 14:41 1056768 c:\windows\assembly\NativeImages_v2.0.50727_32\System.IdentityModel\c2de8479e54852f56996f79bc93acb13\System.IdentityModel.ni.dll
+ 2009-09-01 14:39 . 2009-09-01 14:39 1587200 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Drawing\3da96ee075bab9202626ae44c18d226c\System.Drawing.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 1116672 c:\windows\assembly\NativeImages_v2.0.50727_32\System.DirectorySer#\543aced762f6b0c3f8e037955941afc6\System.DirectoryServices.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 1801216 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Deployment\a6b58624486714fa71e5e35186850ff0\System.Deployment.ni.dll
+ 2009-09-01 14:37 . 2009-09-01 14:37 6616576 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Data\c70731047b0022638b3f9fb158948a03\System.Data.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 2510336 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Data.SqlXml\826b09ab0d0e36f4d631b4cd335df511\System.Data.SqlXml.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 1328128 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Data.Services\956a513dcbd44d5a6801840ef2b0b47b\System.Data.Services.ni.dll
+ 2009-09-01 14:44 . 2009-09-01 14:44 2295296 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Core\47d87251e93256c635eb73403b8db33e\System.Core.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 1712128 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.VisualBas#\1c86afc399d0fdd8e069266ffbe748d1\Microsoft.VisualBasic.ni.dll
+ 2009-09-01 14:42 . 2009-09-01 14:42 1093120 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Transacti#\6b2f62f5e981913fce1d223f645d9ddf\Microsoft.Transactions.Bridge.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 1620992 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Build.Tas#\bd241492d96db39f20e758c13c845033\Microsoft.Build.Tasks.ni.dll
+ 2009-09-01 14:43 . 2009-09-01 14:43 1888768 c:\windows\assembly\NativeImages_v2.0.50727_32\Microsoft.Build.Eng#\6cfe582681724965fb817e8ece5f0909\Microsoft.Build.Engine.ni.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 3149824 c:\windows\assembly\GAC_MSIL\System\2.0.0.0__b77a5c561934e089\System.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 3149824 c:\windows\assembly\GAC_MSIL\System\2.0.0.0__b77a5c561934e089\System.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 2048000 c:\windows\assembly\GAC_MSIL\System.Xml\2.0.0.0__b77a5c561934e089\System.XML.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 2048000 c:\windows\assembly\GAC_MSIL\System.Xml\2.0.0.0__b77a5c561934e089\System.XML.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 5025792 c:\windows\assembly\GAC_MSIL\System.Windows.Forms\2.0.0.0__b77a5c561934e089\System.Windows.Forms.dll
+ 2009-09-01 14:26 . 2009-09-01 14:26 5025792 c:\windows\assembly\GAC_MSIL\System.Windows.Forms\2.0.0.0__b77a5c561934e089\System.Windows.Forms.dll
- 2009-08-24 05:33 . 2009-08-24 05:33 1277952 c:\windows\assembly\GAC_MSIL\System.Web.Extensions\3.5.0.0__31bf3856ad364e35\System.Web.Extensions.dll
+ 2009-09-01 14:32 . 2009-09-01 14:32 1277952 c:\windows\assembly\GAC_MSIL\System.Web.Extensions\3.5.0.0__31bf3856ad364e35\System.Web.Extensions.dll
- 2009-08-24 05:30 . 2009-08-24 05:30 5931008 c:\windows\assembly\GAC_MSIL\System.ServiceModel\3.0.0.0__b77a5c561934e089\System.ServiceModel.dll
+ 2009-09-01 14:30 . 2009-09-01 14:30 5931008 c:\windows\assembly\GAC_MSIL\System.ServiceModel\3.0.0.0__b77a5c561934e089\System.ServiceModel.dll
- 2009-08-24 05:26 . 2009-08-24 05:26 5062656 c:\windows\assembly\GAC_MSIL\System.Design\2.0.0.0__b03f5f7f11d50a3a\System.Design.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 5062656 c:\windows\assembly\GAC_MSIL\System.Design\2.0.0.0__b03f5f7f11d50a3a\System.Design.dll
- 2009-08-24 05:30 . 2009-08-24 05:30 5283840 c:\windows\assembly\GAC_MSIL\PresentationFramework\3.0.0.0__31bf3856ad364e35\PresentationFramework.dll
+ 2009-09-01 14:30 . 2009-09-01 14:30 5283840 c:\windows\assembly\GAC_MSIL\PresentationFramework\3.0.0.0__31bf3856ad364e35\PresentationFramework.dll
+ 2009-09-01 14:26 . 2009-09-01 14:26 5242880 c:\windows\assembly\GAC_32\System.Web\2.0.0.0__b03f5f7f11d50a3a\System.Web.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 2933248 c:\windows\assembly\GAC_32\System.Data\2.0.0.0__b77a5c561934e089\System.Data.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 2933248 c:\windows\assembly\GAC_32\System.Data\2.0.0.0__b77a5c561934e089\System.Data.dll
+ 2009-09-01 14:27 . 2009-09-01 14:27 4546560 c:\windows\assembly\GAC_32\mscorlib\2.0.0.0__b77a5c561934e089\mscorlib.dll
- 2009-08-24 05:27 . 2009-08-24 05:27 4546560 c:\windows\assembly\GAC_32\mscorlib\2.0.0.0__b77a5c561934e089\mscorlib.dll
+ 2008-12-13 14:21 . 2008-12-13 14:21 10473472 c:\windows\Installer\b7ec1.msp
+ 2009-09-01 14:39 . 2009-09-01 14:39 12430848 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Windows.Forms\63406259e94d5c0ff5b79401dfe113ce\System.Windows.Forms.ni.dll
+ 2009-09-01 14:45 . 2009-09-01 14:45 11796992 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Web\3963ce03d445a8619abbf388d590134b\System.Web.ni.dll
+ 2009-09-01 14:42 . 2009-09-01 14:42 17317888 c:\windows\assembly\NativeImages_v2.0.50727_32\System.ServiceModel\4146033013edebd7e0cb604e504ebfee\System.ServiceModel.ni.dll
+ 2009-09-01 14:38 . 2009-09-01 14:38 10683392 c:\windows\assembly\NativeImages_v2.0.50727_32\System.Design\8ee220bc3cce4f7bbd7818946519ed7f\System.Design.ni.dll
+ 2009-09-01 14:36 . 2009-09-01 14:36 14327808 c:\windows\assembly\NativeImages_v2.0.50727_32\PresentationFramewo#\96e710f47c601cba3f2348a8d11ddede\PresentationFramework.ni.dll
+ 2009-09-01 14:34 . 2009-09-01 14:34 12216320 c:\windows\assembly\NativeImages_v2.0.50727_32\PresentationCore\956375d487cbef36165b3250030e3574\PresentationCore.ni.dll
+ 2009-09-01 14:30 . 2009-09-01 14:30 11486720 c:\windows\assembly\NativeImages_v2.0.50727_32\mscorlib\6d667f19d687361886990f3ca0f49816\mscorlib.ni.dll
.
– Snapshot reset to current date –
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LXBUCATS"="c:\windows\System32\spool\DRIVERS\W32X86\3\LXBUtime.dll" [2004-11-02 69632]
"SynTPLpr"="c:\program files\Synaptics\SynTP\SynTPLpr.exe" [2003-03-14 110592]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2003-03-14 634880]
"SunJavaUpdateSched"="c:\program files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 36975]
"srmclean"="c:\cpqs\Scom\srmclean.exe" [2001-07-24 36864]
"PreloadApp"="c:\hp\drivers\printers\photosmart\hphprld.exe" [2001-12-12 36864]
"HPDJ Taskbar Utility"="c:\windows\system32\spool\drivers\w32x86\3\hpztsb09.exe" [2003-09-01 176128]
"Display Settings"="c:\program files\HPQ\Notebook Utilities\hptasks.exe" [2002-08-15 45056]
"AVG8_TRAY"="c:\progra~1\AVG\AVG8\avgtray.exe" [2009-08-18 2007832]
"CARPService"="carpserv.exe" - c:\windows\system32\carpserv.exe [2003-05-21 4608]
"ATIModeChange"="Ati2mdxx.exe" - c:\windows\system32\Ati2mdxx.exe [2002-06-11 28672]

c:\documents and settings\All Users\Start Menu\Programs\Startup\
D-Link AirPlus Xtreme G Configuration Utility.lnk - c:\program files\D-Link AirPlus Xtreme G\AirPlus.exe [2007-7-29 512082]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
2009-08-18 15:59 11952 —-a-w- c:\windows\system32\avgrsstx.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Digimax Viewer 2.1.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Digimax Viewer 2.1.lnk
backup=c:\windows\pss\Digimax Viewer 2.1.lnkCommon Startup

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\AIM\\aim.exe"=
"c:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\AOLServiceHost.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aolsoftware.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aim6.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgemc.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgupd.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgnsx.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=

R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [1/28/2009 9:55 PM 335240]
R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [1/28/2009 9:55 PM 108552]
R2 AdvancedDirectRemailer;Advanced Direct Remailer;c:\program files\Explorer\adr.exe [10/11/2004 3:13 AM 386048]
R2 avg8wd;AVG Free8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [1/28/2009 9:54 PM 297752]
R3 CALIAUD;Conexant AMC 3D ENVIRONMENTAL AUDIO;c:\windows\system32\drivers\caliaud.sys [5/15/2003 9:05 PM 291328]
R3 CALIHALA;CALIHALA;c:\windows\system32\drivers\calihal.sys [5/15/2003 9:05 PM 244608]
R3 DP83815;National Semiconductor Corp. DP83815/816 NDIS 5.0 Miniport Driver;c:\windows\system32\drivers\DP83815.sys [5/15/2003 9:03 PM 16512]
S2 avg8emc;AVG Free8 E-mail Scanner;c:\progra~1\AVG\AVG8\avgemc.exe [8/18/2009 11:59 AM 908056]
.
Contents of the 'Scheduled Tasks' folder

2004-09-01 c:\windows\Tasks\Symantec NetDetect.job
- c:\program files\Symantec\LiveUpdate\NDETECT.EXE [2003-05-16 16:04]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com
mStart Page = hxxp://www.google.com
uInternet Connection Wizard,ShellNext = hxxp://us8l.hpwis.com/
IE: &AIM Search - c:\program files\AIM Toolbar\AIMBar.dll/aimsearch.htm
IE: &AOL Toolbar Search - c:\program files\aol\aol toolbar 3.1\resources\en-US\local\search.html
IE: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZN
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
Trusted Zone: yahoo.com\www
Name-Space Handler: ftp\* - {419A0123-4312-1122-A0C0-434FDA6DA542} - c:\program files\CoreFTP\pftpns.dll
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\Mozilla\Firefox\Profiles\8u2xwlpi.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - www.google.com
FF - component: c:\program files\AVG\AVG8\Firefox\components\avgssff.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava11.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava12.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava13.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava14.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava32.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJPI150_06.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPOJI610.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npunagi2.dll
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-01 21:49
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden autostart entries …

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
LXBUCATS = rundll32 c:\windows\System32\spool\DRIVERS\W32X86\3\LXBUtime.dll,_RunDLLEntry@16???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????

scanning hidden files …

scan completed successfully
hidden files: 0

**************************************************************************
.
——————— LOCKED REGISTRY KEYS ———————

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
——————— DLLs Loaded Under Running Processes ———————

- - - - - - - > 'explorer.exe'(2104)
c:\windows\System32\shdoclc.dll
.
Completion time: 2009-09-02 21:56
ComboFix-quarantined-files.txt 2009-09-02 01:56
ComboFix2.txt 2009-08-31 17:50

Pre-Run: 16,249,212,928 bytes free
Post-Run: 16,226,500,608 bytes free

WindowsXP-KB310994-SP2-Home-BootDisk-ENU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn

419 — E O F — 2009-09-01 14:36
1. Open Notepad

2. Now copy/paste the entire content of the codebox below into the Notepad window:

File::
c:\windows\system32\wingenocx.dll

RegLock::
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]


3. Save the above as CFScript.txt

4. Then drag the CFScript.txt into ComboFix.exe as depicted in the animation below. This will start ComboFix again.

[external image: Posted Image]


5. After reboot, (in case it asks to reboot), please post the following reports/logs into your next reply:
  • Combofix.txt
  • A new HijackThis log.

Please let me know how it's running also.
ComboFix 09-09-01.07 - eu 09/02/2009 9:51.3.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1033.18.702.271 [GMT -4:00]
Running from: c:\documents and settings\[removed]\Desktop\Combo-Fix.exe
Command switches used :: c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Desktop\CFScript.txt
AV: AVG Anti-Virus Free *On-access scanning enabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}

FILE ::
"c:\windows\system32\wingenocx.dll"
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\wingenocx.dll

.
((((((((((((((((((((((((( Files Created from 2009-08-02 to 2009-09-02 )))))))))))))))))))))))))))))))
.

2009-09-01 22:58 . 2009-09-01 22:58 ——– d—–w- c:\windows\ERUNT
2009-09-01 22:49 . 2009-09-02 00:30 ——– d—–w- C:\SDFix
2009-08-31 17:22 . 2004-08-04 07:56 50176 —-a-w- c:\windows\system32\proquota.exe
2009-08-26 17:26 . 2009-08-26 17:26 ——– d–h–w- c:\windows\PIF
2009-08-25 03:52 . 2009-08-27 14:25 153104 —-a-w- c:\windows\system32\drivers\tmcomm.sys
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\windows\system32\XPSViewer
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\program files\MSBuild
2009-08-24 05:30 . 2009-08-24 05:30 ——– d—–w- c:\program files\Reference Assemblies
2009-08-24 05:28 . 2008-07-06 12:06 89088 ——w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-08-24 05:28 . 2008-07-06 12:06 117760 ——w- c:\windows\system32\prntvpt.dll
2009-08-24 05:28 . 2008-07-06 12:06 575488 ——w- c:\windows\system32\xpsshhdr.dll
2009-08-24 05:28 . 2008-07-06 12:06 575488 ——w- c:\windows\system32\dllcache\xpsshhdr.dll
2009-08-24 05:28 . 2008-07-06 12:06 1676288 ——w- c:\windows\system32\xpssvcs.dll
2009-08-24 05:28 . 2008-07-06 12:06 1676288 ——w- c:\windows\system32\dllcache\xpssvcs.dll
2009-08-24 05:28 . 2008-07-06 10:50 597504 ——w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-08-24 05:28 . 2009-08-24 05:29 ——– d—–w- C:\8334069a618e675d9df81f1d
2009-08-24 05:21 . 2009-08-24 05:21 ——– d—–w- c:\program files\MSXML 6.0
2009-08-22 17:31 . 2009-08-22 17:31 ——– d—–w- c:\program files\MSECache
2009-08-22 15:53 . 2009-08-22 15:53 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\log
2009-08-18 08:34 . 2009-09-02 07:01 ——– d-sh–w- c:\windows\Installer
2009-08-18 08:31 . 2009-08-18 16:37 ——– d—–w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-18 08:31 . 2009-08-18 08:32 ——– d—–w- c:\program files\Spybot - Search & Destroy
2009-08-13 02:54 . 2009-06-05 07:42 655872 ——w- c:\windows\system32\dllcache\mstscax.dll
2009-08-12 02:06 . 2009-09-02 00:32 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Tracing
2009-08-11 06:40 . 2009-08-11 06:40 ——– d—–w- c:\program files\Microsoft
2009-08-11 06:40 . 2009-08-11 06:40 ——– d—–w- c:\program files\Windows Live SkyDrive
2009-08-11 06:39 . 2009-08-11 06:40 ——– d—–w- c:\program files\Windows Live
2009-08-11 06:36 . 2009-08-11 06:36 ——– d—–w- c:\program files\Common Files\Windows Live
2009-08-10 05:48 . 2004-01-13 13:51 45056 ——w- c:\windows\system32\WLTRYSVC.EXE
2009-08-10 05:48 . 2004-01-13 13:51 499712 ——w- c:\windows\system32\BCMWLTRY.EXE
2009-08-10 05:48 . 2004-01-13 13:51 110592 ——w- c:\windows\system32\AegisI5.exe
2009-08-10 05:46 . 2004-08-04 22:05 57344 ——w- c:\windows\system32\BCMWLD2K.EXE
2009-08-10 05:46 . 2004-08-04 22:05 139264 ——w- c:\windows\system32\BCMWLU00.EXE
2009-08-05 09:11 . 2009-08-05 09:11 204800 ——w- c:\windows\system32\dllcache\mswebdvd.dll

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-08-21 16:39 . 2009-01-29 01:54 ——– d—–w- c:\documents and settings\All Users\Application Data\avg8
2009-08-21 05:28 . 2005-10-01 16:10 ——– d—–w- c:\program files\Lavasoft
2009-08-21 04:46 . 2004-11-20 04:53 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\Lavasoft
2009-08-18 15:59 . 2009-01-29 01:55 11952 —-a-w- c:\windows\system32\avgrsstx.dll
2009-08-18 15:59 . 2009-01-29 01:55 335240 —-a-w- c:\windows\system32\drivers\avgldx86.sys
2009-08-18 15:59 . 2007-04-12 14:13 27784 —-a-w- c:\windows\system32\drivers\avgmfx86.sys
2009-08-12 02:06 . 2005-03-24 19:05 82000 —-a-w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-08-11 06:41 . 2004-08-27 22:47 ——– d—–w- c:\program files\MSN Messenger
2009-08-10 05:54 . 2007-07-29 05:31 15584 —-a-w- c:\windows\system32\drivers\mdc8021x.sys
2009-08-05 09:11 . 2002-08-29 02:00 204800 —-a-w- c:\windows\system32\mswebdvd.dll
2009-08-02 16:09 . 2007-04-19 18:50 ——– d—–w- c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\CoreFTP
2009-07-17 18:55 . 2002-08-29 02:00 58880 —-a-w- c:\windows\system32\atl.dll
2009-07-13 14:08 . 2004-12-14 09:26 286720 —-a-w- c:\windows\system32\wmpdxm.dll
2009-06-26 16:18 . 2004-12-08 00:37 659456 ——w- c:\windows\system32\wininet.dll
2009-06-26 16:18 . 2004-12-14 09:22 81920 ——w- c:\windows\system32\ieencode.dll
2009-06-16 14:55 . 2002-08-29 02:00 82432 —-a-w- c:\windows\system32\fontsub.dll
2009-06-16 14:55 . 2002-08-29 02:00 119808 —-a-w- c:\windows\system32\t2embed.dll
2009-06-12 11:50 . 2002-08-29 02:00 76288 —-a-w- c:\windows\system32\telnet.exe
2009-06-10 14:21 . 2002-08-29 02:00 84992 —-a-w- c:\windows\system32\avifil32.dll
2009-06-10 06:32 . 2002-08-29 02:00 132096 —-a-w- c:\windows\system32\wkssvc.dll
2009-06-05 07:42 . 2002-08-29 02:00 655872 —-a-w- c:\windows\system32\mstscax.dll
.

((((((((((((((((((((((((((((( SnapShot_2009-09-02_01.49.42 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-03-20 15:48 . 2009-03-20 15:48 183808 c:\windows\Installer\175673b.msp
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LXBUCATS"="c:\windows\System32\spool\DRIVERS\W32X86\3\LXBUtime.dll" [2004-11-02 69632]
"SynTPLpr"="c:\program files\Synaptics\SynTP\SynTPLpr.exe" [2003-03-14 110592]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2003-03-14 634880]
"SunJavaUpdateSched"="c:\program files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 36975]
"srmclean"="c:\cpqs\Scom\srmclean.exe" [2001-07-24 36864]
"PreloadApp"="c:\hp\drivers\printers\photosmart\hphprld.exe" [2001-12-12 36864]
"HPDJ Taskbar Utility"="c:\windows\system32\spool\drivers\w32x86\3\hpztsb09.exe" [2003-09-01 176128]
"Display Settings"="c:\program files\HPQ\Notebook Utilities\hptasks.exe" [2002-08-15 45056]
"AVG8_TRAY"="c:\progra~1\AVG\AVG8\avgtray.exe" [2009-08-18 2007832]
"CARPService"="carpserv.exe" - c:\windows\system32\carpserv.exe [2003-05-21 4608]
"ATIModeChange"="Ati2mdxx.exe" - c:\windows\system32\Ati2mdxx.exe [2002-06-11 28672]

c:\documents and settings\All Users\Start Menu\Programs\Startup\
D-Link AirPlus Xtreme G Configuration Utility.lnk - c:\program files\D-Link AirPlus Xtreme G\AirPlus.exe [2007-7-29 512082]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
2009-08-18 15:59 11952 —-a-w- c:\windows\system32\avgrsstx.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Digimax Viewer 2.1.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Digimax Viewer 2.1.lnk
backup=c:\windows\pss\Digimax Viewer 2.1.lnkCommon Startup

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\AIM\\aim.exe"=
"c:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\AOLServiceHost.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aolsoftware.exe"=
"c:\\Program Files\\Common Files\\AOL\\1128308973\\ee\\aim6.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgemc.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgupd.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgnsx.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=

R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [1/28/2009 9:55 PM 335240]
R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [1/28/2009 9:55 PM 108552]
R2 AdvancedDirectRemailer;Advanced Direct Remailer;c:\program files\Explorer\adr.exe [10/11/2004 3:13 AM 386048]
R2 avg8wd;AVG Free8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [1/28/2009 9:54 PM 297752]
R3 CALIAUD;Conexant AMC 3D ENVIRONMENTAL AUDIO;c:\windows\system32\drivers\caliaud.sys [5/15/2003 9:05 PM 291328]
R3 CALIHALA;CALIHALA;c:\windows\system32\drivers\calihal.sys [5/15/2003 9:05 PM 244608]
R3 DP83815;National Semiconductor Corp. DP83815/816 NDIS 5.0 Miniport Driver;c:\windows\system32\drivers\DP83815.sys [5/15/2003 9:03 PM 16512]
S2 avg8emc;AVG Free8 E-mail Scanner;c:\progra~1\AVG\AVG8\avgemc.exe [8/18/2009 11:59 AM 908056]
.
Contents of the 'Scheduled Tasks' folder

2004-09-01 c:\windows\Tasks\Symantec NetDetect.job
- c:\program files\Symantec\LiveUpdate\NDETECT.EXE [2003-05-16 16:04]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com
mStart Page = hxxp://www.google.com
uInternet Connection Wizard,ShellNext = hxxp://us8l.hpwis.com/
IE: &AIM Search - c:\program files\AIM Toolbar\AIMBar.dll/aimsearch.htm
IE: &AOL Toolbar Search - c:\program files\aol\aol toolbar 3.1\resources\en-US\local\search.html
IE: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZN
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
Trusted Zone: yahoo.com\www
Name-Space Handler: ftp\* - {419A0123-4312-1122-A0C0-434FDA6DA542} - c:\program files\CoreFTP\pftpns.dll
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\eu.YOUR-6BVPXYZTOQ\Application Data\Mozilla\Firefox\Profiles\8u2xwlpi.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - www.google.com
FF - component: c:\program files\AVG\AVG8\Firefox\components\avgssff.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava11.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava12.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava13.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava14.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJava32.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPJPI150_06.dll
FF - plugin: c:\program files\Java\jre1.5.0_06\bin\NPOJI610.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npunagi2.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-02 10:04
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden autostart entries …

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
LXBUCATS = rundll32 c:\windows\System32\spool\DRIVERS\W32X86\3\LXBUtime.dll,_RunDLLEntry@16???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????

scanning hidden files …

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2009-09-02 10:09
ComboFix-quarantined-files.txt 2009-09-02 14:09
ComboFix2.txt 2009-09-02 01:56
ComboFix3.txt 2009-08-31 17:50

Pre-Run: 16,194,764,800 bytes free
Post-Run: 16,160,522,240 bytes free

181 — E O F — 2009-09-02 07:01

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI