I got not get the question to continue Getting rid of it… and AVG will not get out of my comp system, I cannot get rid of it or Delete it, that program will not get out of my comp….. here my log from combo fix… but I can go on a browser now!
ComboFix 09-11-06.03 - HrClothes 11/07/2009 3:10.2.1 - NTFSx86
Microsoft® Windows Vista™ Home Basic 6.0.6001.1.1252.1.1033.18.1918.1054 [GMT -5:00]
Running from: c:\users\[removed]\Desktop\ComboFix.exe
AV: AVG Internet Security *On-access scanning enabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}
FW: AVG Firewall *disabled* {8decf618-9569-4340-b34a-d78d28969b66}
SP: AVG Internet Security *enabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}
SP: Windows Defender *enabled* (Updated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46}
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\system32\cngaudit.dll . . . is infected!!
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\Legacy_{79007602-0CDB-4405-9DBF-1257BB3226ED}
——-\Legacy_{79007602-0CDB-4405-9DBF-1257BB3226EE}
((((((((((((((((((((((((( Files Created from 2009-10-07 to 2009-11-07 )))))))))))))))))))))))))))))))
.
2009-11-07 08:24 . 2009-11-07 08:24 ——– d—–w- c:\users\Default\AppData\Local\temp
2009-11-05 07:42 . 2009-11-05 07:42 ——– d—–w- c:\program files\Trend Micro
2009-11-04 03:30 . 2009-11-04 03:30 23832 —-a-w- c:\windows\system32\drivers\avgfwd6x.sys
2009-11-04 03:30 . 2009-11-04 03:30 108552 —-a-w- c:\windows\system32\drivers\avgtdix.sys
2009-11-03 18:08 . 2009-11-04 05:54 ——– d—–w- C:\$AVG8.VAULT$
2009-11-03 18:03 . 2009-11-04 03:30 11952 —-a-w- c:\windows\system32\avgrsstx.dll
2009-11-03 18:03 . 2009-11-04 03:30 12552 —-a-w- c:\windows\system32\drivers\avgrkx86.sys
2009-11-03 18:03 . 2009-11-04 03:30 335240 —-a-w- c:\windows\system32\drivers\avgldx86.sys
2009-11-03 18:03 . 2009-11-06 21:50 4096 d—–w- c:\windows\system32\drivers\Avg
2009-11-03 18:03 . 2009-11-04 03:30 27784 —-a-w- c:\windows\system32\drivers\avgmfx86.sys
2009-11-03 18:03 . 2009-11-03 18:03 ——– d—–w- c:\program files\AVG
2009-11-03 18:03 . 2009-11-07 02:27 4096 d—–w- c:\programdata\avg8
2009-11-03 07:56 . 2009-11-04 04:12 1356 —-a-w- c:\users\HrClothes\AppData\Local\d3d9caps.dat
2009-11-03 02:18 . 2009-11-07 03:29 0 —-a-r- c:\windows\win32k.sys
2009-10-30 03:22 . 2009-10-30 03:22 49152 —-a-r- c:\users\HrClothes\AppData\Roaming\Microsoft\Installer\{7658436D-C2DA-4E5B-BCA7-47DA42188FFA}\ARPPRODUCTICON.exe
2009-10-30 03:22 . 2009-10-30 03:22 ——– d—–w- c:\program files\CITIZEN
2009-10-30 03:20 . 2009-11-03 08:05 ——– d—–w- c:\program files\CITIZEN SYSTEMS JAPAN
2009-10-28 02:16 . 2009-09-10 15:21 310784 —-a-w- c:\windows\system32\unregmp2.exe
2009-10-28 02:16 . 2009-09-10 15:21 8147456 —-a-w- c:\windows\system32\wmploc.DLL
2009-10-14 02:18 . 2009-09-10 17:30 213504 —-a-w- c:\windows\system32\msv1_0.dll
2009-10-14 02:16 . 2009-08-05 14:22 3597896 —-a-w- c:\windows\system32\ntkrnlpa.exe
2009-10-14 02:16 . 2009-08-05 14:22 3546184 —-a-w- c:\windows\system32\ntoskrnl.exe
2009-10-14 02:14 . 2009-09-04 12:24 61440 —-a-w- c:\windows\system32\msasn1.dll
2009-10-14 02:14 . 2009-09-14 09:44 144896 —-a-w- c:\windows\system32\drivers\srv2.sys
2009-10-14 02:14 . 2009-04-02 12:37 604672 —-a-w- c:\windows\system32\WMSPDMOD.DLL
2009-10-13 23:23 . 2009-10-13 23:23 ——– d—–w- c:\program files\Common Files\Software Update Utility
2009-10-13 23:23 . 2009-10-13 23:23 ——– d—–w- c:\programdata\AIM
2009-10-13 23:23 . 2009-10-13 23:23 8192 d—–w- c:\program files\AIM
2009-10-13 11:01 . 2009-10-13 23:24 ——– d—–w- c:\users\HrClothes\AppData\Local\AIM
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-11-07 03:26 . 2009-06-02 07:11 4096 d—–w- c:\users\HrClothes\AppData\Roaming\Skype
2009-11-04 03:31 . 2009-11-04 03:31 ——– d—–w- c:\programdata\AVG Security Toolbar
2009-11-03 18:03 . 2009-11-04 03:31 10520 —-a-w- c:\programdata\avg8\update\backup\avgrsstx.dll
2009-11-03 08:12 . 2009-01-24 03:58 32768 d—–w- c:\users\HrClothes\AppData\Roaming\uTorrent
2009-11-03 08:12 . 2009-08-23 01:50 40960 d—–w- c:\program files\trademanager
2009-10-30 03:40 . 2008-12-29 02:46 81800 —-a-w- c:\users\HrClothes\AppData\Local\GDIPFONTCACHEV1.DAT
2009-10-30 03:37 . 2009-01-19 02:08 4096 d—–w- c:\program files\Common Files\Intuit
2009-10-30 03:36 . 2009-01-19 02:08 4096 d—–w- c:\programdata\Intuit
2009-10-30 03:36 . 2009-01-19 02:08 ——– d—–w- c:\program files\Intuit
2009-10-30 03:31 . 2009-10-30 03:31 0 —ha-w- c:\windows\system32\drivers\Msft_User_SmjVirtualPortDriverTsp100u_01_00_00.Wdf
2009-10-30 03:16 . 2009-01-19 01:52 4096 d—–w- c:\users\HrClothes\AppData\Roaming\Download Manager
2009-10-14 11:22 . 2006-11-02 11:18 4096 d—–w- c:\program files\Windows Mail
2009-10-14 07:03 . 2008-10-29 02:59 8192 d—–w- c:\programdata\Microsoft Help
2009-10-13 23:24 . 2009-06-17 15:02 4096 d—–w- c:\program files\AIM Toolbar
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-30 18:58 . 2008-02-17 20:38 9576 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Symantec\LiveUpdate\LuRegManifests\Static\CCMSLLUM.DLL
2009-09-18 17:54 . 2009-09-18 17:46 ——– d—–w- c:\program files\Microsoft
2009-09-18 17:54 . 2009-09-18 17:46 4096 d—–w- c:\program files\Windows Live
2009-09-18 17:52 . 2009-09-18 17:52 ——– d—–w- c:\program files\Microsoft Sync Framework
2009-09-18 17:49 . 2009-09-18 17:49 ——– d—–w- c:\program files\Microsoft SQL Server Compact Edition
2009-09-18 17:46 . 2009-09-18 17:46 ——– d—–w- c:\program files\Windows Live SkyDrive
2009-09-18 17:37 . 2009-09-18 17:37 ——– d—–w- c:\program files\Common Files\Windows Live
2009-09-17 08:22 . 2009-01-21 01:11 16384 d—–w- c:\program files\Zune
2009-09-13 16:08 . 2009-09-13 16:08 ——– d—–w- c:\users\HrClothes\AppData\Roaming\Acoustica
2009-09-13 16:08 . 2009-09-13 16:04 8192 d—–w- c:\program files\Acoustica Mixcraft 4
2009-09-13 16:07 . 2009-09-13 16:07 8192 d—–w- c:\program files\Acoustica Shared Effects
2009-09-13 16:04 . 2009-09-13 16:04 ——– d—–w- c:\programdata\Acoustica
2009-09-13 16:04 . 2009-09-13 16:04 ——– d—–w- c:\program files\VST
2009-09-09 07:12 . 2009-02-04 01:17 4096 d—–w- c:\program files\Microsoft Silverlight
2009-09-04 17:17 . 2009-09-04 17:17 447216 —-a-w- c:\windows\system32\ZuneWlanCfgSvc.exe
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\Application Data\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 17:30 . 2009-08-28 17:30 102400 —-a-w- c:\programdata\AIM Toolbar\ieToolbar\resources\en-US\aimtbres.dll
2009-08-28 12:39 . 2009-09-04 23:14 28672 —-a-w- c:\windows\system32\Apphlpdm.dll
2009-08-28 10:15 . 2009-09-04 23:14 4240384 —-a-w- c:\windows\system32\GameUXLegacyGDFs.dll
2009-08-27 05:22 . 2009-11-03 10:33 916480 —-a-w- c:\windows\system32\wininet.dll
2009-08-27 05:17 . 2009-11-03 10:33 71680 —-a-w- c:\windows\system32\iesetup.dll
2009-08-27 05:17 . 2009-11-03 10:33 109056 —-a-w- c:\windows\system32\iesysprep.dll
2009-08-27 03:42 . 2009-11-03 10:33 133632 —-a-w- c:\windows\system32\ieUnatt.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-26 00:43 . 2009-08-26 00:43 471664 —-a-w- c:\programdata\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Google\Google Toolbar\Update\gtbABDB.tmp.exe
2009-08-18 03:33 . 2009-08-18 03:33 1193832 —-a-w- c:\windows\system32\FM20.DLL
2009-08-14 17:07 . 2009-09-09 01:55 897608 —-a-w- c:\windows\system32\drivers\tcpip.sys
2009-08-14 16:29 . 2009-09-09 01:55 104960 —-a-w- c:\windows\system32\netiohlp.dll
2009-08-14 16:29 . 2009-09-09 01:55 17920 —-a-w- c:\windows\system32\netevent.dll
2009-08-14 14:16 . 2009-09-09 01:55 9728 —-a-w- c:\windows\system32\TCPSVCS.EXE
2009-08-14 14:16 . 2009-09-09 01:55 17920 —-a-w- c:\windows\system32\ROUTE.EXE
2009-08-14 14:16 . 2009-09-09 01:55 11264 —-a-w- c:\windows\system32\MRINFO.EXE
2009-08-14 14:16 . 2009-09-09 01:55 27136 —-a-w- c:\windows\system32\NETSTAT.EXE
2009-08-14 14:16 . 2009-09-09 01:55 19968 —-a-w- c:\windows\system32\ARP.EXE
2009-08-14 14:16 . 2009-09-09 01:55 8704 —-a-w- c:\windows\system32\HOSTNAME.EXE
2009-08-14 14:16 . 2009-09-09 01:55 10240 —-a-w- c:\windows\system32\finger.exe
.
——- Sigcheck ——-
[-] 2006-11-02 09:46 . !HASH: COULD NOT OPEN FILE !!!!! . 61952 . . [——] . . c:\windows\System32\cngaudit.dll
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A3BC75A2-1F87-4686-AA43-5347D756017C}]
2009-09-02 16:58 1107200 —-a-w- c:\program files\AVG\AVG8\Toolbar\IEToolbar.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{CCC7A320-B3CA-4199-B1A6-9F516DD69829}"= "c:\program files\AVG\AVG8\Toolbar\IEToolbar.dll" [2009-09-02 1107200]
[HKEY_CLASSES_ROOT\clsid\{ccc7a320-b3ca-4199-b1a6-9f516dd69829}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"="c:\program files\Windows Defender\MSASCui.exe" [2008-01-21 1008184]
"ccApp"="c:\program files\Common Files\Symantec Shared\ccApp.exe" [2008-10-17 51048]
"osCheck"="c:\program files\Norton 360\osCheck.exe" [2008-02-25 988512]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-02 13535776]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-02 92704]
"Google Desktop Search"="c:\program files\Google\Google Desktop Search\GoogleDesktop.exe" [2008-11-14 24064]
"UpdateP2GoShortCut"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2008-06-14 210216]
"RemoteControl"="c:\program files\CyberLink\PowerDVD\PDVDServ.exe" [2007-03-15 71216]
"LanguageShortcut"="c:\program files\CyberLink\PowerDVD\Language\Language.exe" [2007-01-09 52256]
"UpdatePSTShortCut"="c:\program files\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe" [2008-09-25 210216]
"Adobe Photo Downloader"="c:\program files\Adobe\Photoshop Elements 5.0\apdproxy.exe" [2006-12-22 67752]
"ArcSoft Connection Service"="c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe" [2009-07-10 195072]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2008-11-04 413696]
"lxddmon.exe"="c:\program files\Lexmark 2500 Series\lxddmon.exe" [2007-06-12 291760]
"lxddamon"="c:\program files\Lexmark 2500 Series\lxddamon.exe" [2007-04-30 20480]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"Intuit SyncManager"="c:\program files\Common Files\Intuit\Sync\IntuitSyncManager.exe" [2008-09-09 623880]
"TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" [2009-01-28 185872]
"LogitechCommunicationsManager"="c:\program files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe" [2008-08-14 565008]
"LogitechQuickCamRibbon"="c:\program files\Logitech\QuickCam\Quickcam.exe" [2008-08-14 2407184]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-05-21 148888]
"CarboniteSetupLite"="c:\program files\Carbonite\CarbonitePreinstaller.exe" [2009-07-16 283792]
"AdobeCS4ServiceManager"="c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe" [2008-08-14 611712]
"Zune Launcher"="c:\program files\Zune\ZuneLauncher.exe" [2009-09-04 158448]
"AVG8_TRAY"="c:\progra~1\AVG\AVG8\avgtray.exe" [2009-11-04 2028312]
"combofix"="c:\combofix\CF23694.exe" [2009-11-07 318976]
"RtHDVCpl"="RtHDVCpl.exe" - c:\windows\RtHDVCpl.exe [2008-07-23 6183456]
c:\users\HrClothes\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
OneNote 2007 Screen Clipper and Launcher.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE [2007-12-7 101440]
c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
BigFix.lnk - c:\program files\BigFix\bigfix.exe [2008-10-28 2342912]
QuickBooks Update Agent.lnk - c:\program files\Common Files\Intuit\QuickBooks\QBUpdate\qbupdate.exe [2008-12-9 984352]
WinZip Quick Pick.lnk - c:\program files\WinZip\WZQKPICK.EXE [2009-6-19 525640]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"LoadAppInit_DLLs"=1 (0x1)
"AppInit_DLLs"=c:\progra~1\Google\GOOGLE~1\GoogleDesktopNetwork3.dll c:\windows\System32\avgrsstx.dll
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
SetupExecute REG_MULTI_SZ \0
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]
@="Service"
R0 AvgRkx86;avgrkx86.sys;c:\windows\System32\drivers\avgrkx86.sys [11/3/2009 1:03 PM 12552]
R1 Avgfwfd;AVG network filter service;c:\windows\System32\drivers\avgfwd6x.sys [11/3/2009 10:30 PM 23832]
R1 AvgLdx86;AVG AVI Loader Driver x86;c:\windows\System32\drivers\avgldx86.sys [11/3/2009 1:03 PM 335240]
R1 AvgTdiX;AVG8 Network Redirector;c:\windows\System32\drivers\avgtdix.sys [11/3/2009 10:30 PM 108552]
R1 IDSvix86;Symantec Intrusion Prevention Driver;c:\progra~2\Symantec\DEFINI~1\SymcData\ipsdefs\20090219.003\IDSvix86.sys [2/20/2009 4:36 PM 270384]
R2 avg8wd;AVG8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [11/3/2009 10:30 PM 297752]
R2 avgfws8;AVG8 Firewall;c:\progra~1\AVG\AVG8\avgfws8.exe [11/3/2009 10:30 PM 1370488]
R2 ETService;Empowering Technology Service;c:\program files\EMACHINES\eMachines Recovery Management\Service\ETService.exe [11/13/2008 8:08 PM 24576]
R2 Intuit Entitlement Service v5.3;Intuit Entitlement Service v5.3;c:\program files\Common Files\Intuit\Entitlement Client\v5.3\Server\Intuit.Spc.Map.EntitlementClient.Server.Service.exe [7/29/2008 10:26 AM 20480]
R2 IntuitUpdateService;Intuit Update Service;c:\program files\Common Files\Intuit\Update Service\IntuitUpdateService.exe [8/18/2008 5:55 PM 13088]
R2 LiveUpdate Notice;LiveUpdate Notice;c:\program files\Common Files\Symantec Shared\CCSVCHST.EXE [2/17/2008 3:37 PM 149352]
R2 lxdd_device;lxdd_device;c:\windows\system32\lxddcoms.exe -service –> c:\windows\system32\lxddcoms.exe -service [?]
R2 lxddCATSCustConnectService;lxddCATSCustConnectService;c:\windows\System32\spool\drivers\w32x86\3\lxddserv.exe [5/25/2007 9:41 AM 99248]
R2 QBCRPDBService2010;QBCRPDBService2010;c:\program files\Intuit\QuickBooks Cash Register Plus 2010\bin\database\CRP1DBMgr10.exe [9/2/2007 6:08 PM 131072]
R2 Viewpoint Manager Service;Viewpoint Manager Service;c:\program files\Viewpoint\Common\ViewpointService.exe [2/12/2009 3:26 PM 24652]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [2/26/2009 6:18 PM 101936]
R3 SYMNDISV;SYMNDISV;c:\windows\System32\drivers\symndisv.sys [2/19/2009 11:31 AM 41008]
S2 avg8emc;AVG8 E-mail Scanner;c:\progra~1\AVG\AVG8\avgemc.exe [11/3/2009 10:30 PM 908056]
S3 COH_Mon;COH_Mon;c:\windows\System32\drivers\COH_Mon.sys [1/11/2008 10:32 PM 23888]
S3 fssfltr;FssFltr;c:\windows\System32\drivers\fssfltr.sys [9/18/2009 12:54 PM 54632]
S3 fsssvc;Windows Live Family Safety Service;c:\program files\Windows Live\Family Safety\fsssvc.exe [8/5/2009 9:48 PM 704864]
S3 GoogleDesktopManager-080708-050100;Google Desktop Manager 5.7.808.7150;c:\program files\Google\Google Desktop Search\GoogleDesktop.exe [11/13/2008 8:07 PM 24064]
— Other Services/Drivers In Memory —
*NewlyCreated* - COMHOST
*NewlyCreated* - MBR
*Deregistered* - mbr
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceNoNetwork REG_MULTI_SZ PLA DPS BFE mpssvc
Contents of the 'Scheduled Tasks' folder
.
.
——- Supplementary Scan ——-
.
uDefault_Page_URL = hxxp://homepage.emachines.com/rdr.aspx?b=ACEW&l=0409&s=1&o=vb32&d=1108&m=et1161-05
uSearch Page = hxxp://us.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*http://www.yahoo.com
uSearch Bar = hxxp://us.rd.yahoo.com/customize/ie/defaults/sb/msgr9/*http://www.yahoo.com/ext/search/search.html
mStart Page = hxxp://www.yahoo.com/
mDefault_Page_URL = hxxp://www.yahoo.com/
mDefault_Search_URL = hxxp://us.rd.yahoo.com/customize/ie/defaults/su/msgr9/*http://www.yahoo.com
mSearch Page = hxxp://us.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*http://www.yahoo.com
mSearch Bar = hxxp://us.rd.yahoo.com/customize/ie/defaults/sb/msgr9/*http://www.yahoo.com/ext/search/search.html
uInternet Settings,ProxyOverride = *.local
uSearchURL,(Default) = hxxp://us.rd.yahoo.com/customize/ie/defaults/su/msgr9/*http://www.yahoo.com
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
Trusted Zone: alipay.com
Trusted Zone: alisoft.com
Trusted Zone: taobao.com
Handler: intu-help-qb2 - {84D77A00-41B5-4b8b-8ADF-86486D72E749} - c:\program files\Intuit\QuickBooks 2009\HelpAsyncPluggableProtocol.dll
.
.
——- File Associations ——-
.
regedit=regedit.exe "%1"
.
- - - - ORPHANS REMOVED - - - -
WebBrowser-{604BC32A-9680-40D1-9AC6-E06B23A1BA4C} - (no file)
HKLM-Run-eRecoveryService - (no file)
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-11-07 03:29
Windows 6.0.6001 Service Pack 1 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\msiserver]
"ImagePath"="%systemroot%\system32\msiexec /V"
.
——————— LOCKED REGISTRY KEYS ———————
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'lsass.exe'(620)
c:\program files\Common Files\Adobe\Adobe Drive CS4\AdobeDriveCS4_NP.dll
.
———————— Other Running Processes ————————
c:\windows\system32\nvvsvc.exe
c:\windows\system32\rundll32.exe
c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
c:\program files\Adobe\Photoshop Elements 5.0\PhotoshopElementsFileAgent.exe
c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\progra~1\AVG\AVG8\avgam.exe
c:\progra~1\AVG\AVG8\avgrsx.exe
c:\progra~1\AVG\AVG8\avgnsx.exe
c:\program files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe
c:\program files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe
c:\windows\system32\lxddcoms.exe
c:\nexon\Mabinogi\npkcmsvc.exe
c:\program files\Common Files\Intuit\QuickBooks\QBCFMonitorService.exe
c:\program files\CyberLink\Shared files\RichVideo.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\windows\system32\DRIVERS\xaudio.exe
c:\windows\system32\WUDFHost.exe
c:\program files\Symantec\LiveUpdate\AluSchedulerSvc.exe
c:\windows\System32\rundll32.exe
c:\program files\Windows Media Player\wmpnscfg.exe
c:\program files\Windows Media Player\wmpnetwk.exe
c:\program files\Common Files\Logishrd\LQCVFX\COCIManager.exe
c:\windows\servicing\TrustedInstaller.exe
.
**************************************************************************
.
Completion time: 2009-11-07 3:40 - machine was rebooted
ComboFix-quarantined-files.txt 2009-11-07 08:40
Pre-Run: 69,842,857,984 bytes free
Post-Run: 69,391,507,456 bytes free
- - End Of File - - 984460E0D5F66694981AF1283577DCCF