arrojenkins
Topic Starter
HI everyone.
After numerous attempts to fix the google redirects and popup issue in firefox i am still having issues with these two problems.
Have ran atf cleaner and cc cleaner.
Malwarebytes came back clean:
Malwarebytes log:
Malwarebytes' Anti-Malware 1.44
Database version: 3544
Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18865
1/11/2010 5:55:37 PM
mbam-log-2010-01-11 (17-55-37).txt
Scan type: Quick Scan
Objects scanned: 110482
Time elapsed: 4 minute(s), 0 second(s)
Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0
Memory Processes Infected:
(No malicious items detected)
Memory Modules Infected:
(No malicious items detected)
Registry Keys Infected:
(No malicious items detected)
Registry Values Infected:
(No malicious items detected)
Registry Data Items Infected:
(No malicious items detected)
Folders Infected:
(No malicious items detected)
Files Infected:
(No malicious items detected)
gmer log:
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-01-11 18:15:49
Windows 6.0.6002 Service Pack 2
Running: gmer.exe; Driver: C:\Users\RG\AppData\Local\Temp\pxldrpoc.sys
—- System - GMER 1.0.15 —-
SSDT 9C68F2F4 ZwCreateThread
SSDT 9C68F2E0 ZwOpenProcess
SSDT 9C68F2E5 ZwOpenThread
SSDT 9C68F2EF ZwTerminateProcess
—- Devices - GMER 1.0.15 —-
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy1 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy2 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy3 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy4 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy5 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy6 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy7 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy8 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy9 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\tdx \Device\Tcp tcpipBM.SYS (Bytemobile Kernel Network Provider/Bytemobile, Inc.)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume4 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume5 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume6 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy10 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume7 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy11 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy12 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy13 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy14 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy15 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy16 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy17 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy18 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy19 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
Device -> \Driver\atapi \Device\Harddisk0\DR0 85127841
—- Files - GMER 1.0.15 —-
File C:\Users\RG\AppData\Local\Temp\BABD.tmp 909312 bytes
File C:\Windows\system32\drivers\atapi.sys suspicious modification
—- EOF - GMER 1.0.15 —-
dds log:
DDS (Ver_09-06-26.01) - NTFSx86
Run by [removed] at 17:27:49.51 on Mon 01/11/2010
Internet Explorer: 8.0.6001.18865 BrowserJavaVersion: 1.6.0_17
Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.1.1033.18.3326.2226 [GMT -6:00]
============== Running Processes ===============
C:\Windows\system32\wininit.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\svchost.exe -k DcomLaunch
C:\Windows\system32\svchost.exe -k rpcss
C:\Windows\System32\svchost.exe -k secsvcs
C:\Windows\system32\atiesrxx.exe
C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted
C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted
C:\Windows\system32\svchost.exe -k netsvcs
C:\Windows\system32\svchost.exe -k GPSvcGroup
C:\Windows\system32\SLsvc.exe
C:\Windows\system32\svchost.exe -k LocalService
C:\Windows\system32\atieclxx.exe
C:\Windows\system32\svchost.exe -k NetworkService
C:\Windows\System32\spoolsv.exe
C:\Windows\system32\Dwm.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork
C:\Windows\system32\taskeng.exe
C:\Program Files\Google\Update\1.2.183.13\GoogleCrashHandler.exe
C:\Program Files\Roxio\BackOnTrack\Disaster Recovery\SaibSVC.exe
C:\Program Files\CinemaNow\CinemaNow Media Manager\CinemanowSvc.exe
C:\Windows\system32\svchost.exe -k NetworkServiceNetworkRestricted
C:\Windows\system32\svchost.exe -k imgsvc
C:\Windows\System32\svchost.exe -k WerSvcGroup
C:\Windows\system32\SearchIndexer.exe
C:\Windows\system32\WUDFHost.exe
C:\Windows\System32\alg.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\HP\HP Wireless Comfort Desktop\TSR\xDaemon.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Sprint\Sprint SmartView\RDVCHG.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\CyberLink\PowerDVD9\PDVD9Serv.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\CyberLink\Shared Files\brs.exe
C:\Program Files\Roxio 2010\5.0\CPMonitor.exe
C:\Program Files\Roxio 2010\Roxio Burn\RoxioBurnLauncher.exe
C:\Program Files\Google\Quick Search Box\GoogleQuickSearchBox.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe
C:\Program Files\ATI Technologies\HydraVision\HydraDM.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Common Files\PX Storage Engine\VxBlockServer.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Internet Download Manager\IDMan.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Program Files\Internet Download Manager\IEMonitor.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Windows Media Player\wmpnetwk.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Windows\system32\SearchProtocolHost.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Windows\System32\mobsync.exe
C:\Windows\explorer.exe
C:\Windows\system32\wbem\wmiprvse.exe
C:\Windows\system32\DllHost.exe
C:\Windows\system32\DllHost.exe
C:\Users\RG\Saved Games\dds.scr
============== Pseudo HJT Report ===============
uStart Page = hxxp://www.lenovo.com
BHO: IDMIEHlprObj Class: {0055c089-8582-441b-a0bf-17b458c2a3a8} - c:\program files\internet download manager\IDMIECC.dll
BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelperShim.dll
BHO: AskBar BHO: {201f27d4-3704-41d6-89c1-aa35e39143ed} - c:\program files\askbardis\bar\bin\askBar.dll
BHO: Google Toolbar Helper: {aa58ed58-01dd-4d91-8333-cf10577473f7} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
BHO: Google Toolbar Notifier BHO: {af69de43-7d58-4638-b6fa-ce66b5ad205d} - c:\program files\google\googletoolbarnotifier\5.4.4525.1752\swg.dll
BHO: Java™ Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\program files\java\jre6\bin\jp2ssv.dll
TB: Foxit Toolbar: {3041d03e-fd4b-44e0-b742-2d9b88305f98} - c:\program files\askbardis\bar\bin\askBar.dll
TB: Google Toolbar: {2318c2b1-4965-11d4-9b18-009027a5cd4f} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
uRun: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter
uRun: [HydraVisionDesktopManager] "c:\program files\ati technologies\hydravision\HydraDM.exe"
uRun: [ehTray.exe] c:\windows\ehome\ehTray.exe
uRun: [swg] "c:\program files\google\googletoolbarnotifier\GoogleToolbarNotifier.exe"
uRun: [IDMan] c:\program files\internet download manager\IDMan.exe /onboot
mRun: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
mRun: [Daemon] c:\program files\hp\hp wireless comfort desktop\tsr\xDaemon.exe
mRun: [RtHDVCpl] RtHDVCpl.exe
mRun: [avgnt] "c:\program files\avira\antivir desktop\avgnt.exe" /min
mRun: [StartCCC] "c:\program files\ati technologies\ati.ace\core-static\CLIStart.exe" MSRun
mRun: [WinampAgent] "c:\program files\winamp\winampa.exe"
mRun: [Sprint SmartView] "c:\program files\sprint\sprint smartview\SprintSV.exe" -a
mRun: [RDVCHG] "c:\program files\sprint\sprint smartview\RDVCHG.exe"
mRun: [SunJavaUpdateSched] "c:\program files\java\jre6\bin\jusched.exe"
mRun: [RemoteControl9] "c:\program files\cyberlink\powerdvd9\PDVD9Serv.exe"
mRun: [PDVD9LanguageShortcut] "c:\program files\cyberlink\powerdvd9\language\Language.exe"
mRun: [BDRegion] c:\program files\cyberlink\shared files\brs.exe
mRun: [QuickTime Task] "c:\program files\quicktime\QTTask.exe" -atboottime
mRun: [RoxWatchTray] "c:\program files\common files\roxio shared\12.0\sharedcom\RoxWatchTray12.exe"
mRun: [CPMonitor] "c:\program files\roxio 2010\5.0\CPMonitor.exe"
mRun: [Desktop Disc Tool] "c:\program files\roxio 2010\roxio burn\RoxioBurnLauncher.exe"
mRun: [Google Updater] "c:\program files\google\google updater\GoogleUpdater.exe" -systray -startup
mRun: [Google Quick Search Box] "c:\program files\google\quick search box\GoogleQuickSearchBox.exe" /autorun
mRun: [Google Desktop Search] "c:\program files\google\google desktop search\GoogleDesktop.exe" /startup
mRun: [Adobe Reader Speed Launcher] "c:\program files\adobe\reader 9.0\reader\Reader_sl.exe"
mRun: [Adobe ARM] "c:\program files\common files\adobe\arm\1.0\AdobeARM.exe"
StartupFolder: c:\users\rg\appdata\roaming\micros~1\windows\startm~1\programs\startup\openof~1.lnk - c:\program files\openoffice.org 3\program\quickstart.exe
StartupFolder: c:\users\rg\appdata\roaming\micros~1\windows\startm~1\programs\startup\twibble.lnk - c:\program files\twibble\twibble.exe
StartupFolder: c:\progra~2\micros~1\windows\startm~1\programs\startup\wirele~1.lnk - c:\program files\d-link\d-link dwa-556 xtreme n pcie desktop adapter\wirelesscm.exe
mPolicies-explorer: BindDirectlyToPropertySetStorage = 0 (0x0)
mPolicies-system: EnableUIADesktopToggle = 0 (0x0)
IE: Download all links with IDM - c:\program files\internet download manager\IEGetAll.htm
IE: Download FLV video content with IDM - c:\program files\internet download manager\IEGetVL.htm
IE: Download with IDM - c:\program files\internet download manager\IEExt.htm
IE: Google Sidewiki… - c:\program files\google\google toolbar\component\GoogleToolbarDynamic_mui_en_60D6097707281E79.dll/cmsidewiki.html
LSP: bmnet.dll
Trusted Zone: cinemanow.com
Trusted Zone: qflix.com
Trusted Zone: roxio.com
Trusted Zone: sonic.com\redirect
Trusted Zone: sonic.com\redirect2
DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} - c:\program files\yahoo!\common\Yinsthelper20073151.dll
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
Notify: igfxcui - igfxdev.dll
AppInit_DLLs: c:\progra~1\google\google~4\GoogleDesktopNetwork3.dll
================= FIREFOX ===================
FF - ProfilePath - c:\users\rg\appdata\roaming\mozilla\firefox\profiles\2ba353fa.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.yahoo.com/search?fr=ffsp1&p=
FF - prefs.js: browser.search.selectedEngine - Google
FF - component: c:\program files\mozilla firefox\components\GoogleDesktopMozilla.dll
FF - plugin: c:\program files\google\google earth\plugin\npgeplugin.dll
FF - plugin: c:\program files\google\google updater\2.4.1808.5272\npCIDetect14.dll
FF - plugin: c:\program files\google\update\1.2.183.13\npGoogleOneClick8.dll
FF - plugin: c:\program files\mozilla firefox\plugins\npFoxitReaderPlugin.dll
FF - plugin: c:\program files\mozilla firefox\plugins\nplalaDl.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
—- FIREFOX POLICIES —-
FF - user.js: yahoo.homepage.dontask - truec:\program files\mozilla firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.cache_size", 51200);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.ogg.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.wave.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
c:\program files\mozilla firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120);
c:\program files\mozilla firefox\greprefs\all.js - pref("content.sink.event_probe_rate", 3);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.dpi", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("dom.max_chrome_script_run_time", 0);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
c:\program files\mozilla firefox\greprefs\all.js - pref("geo.enabled", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl3.rsa_seed_sha", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
============= SERVICES / DRIVERS ===============
R0 SahdIa32;HDD Filter Driver;c:\windows\system32\drivers\SahdIa32.sys [2009-12-30 21488]
R0 SaibIa32;Volume Filter Driver;c:\windows\system32\drivers\SaibIa32.sys [2009-12-30 15856]
R1 jswpslwf;JumpStart Wireless Filter Driver;c:\windows\system32\drivers\jswpslwf.sys [2009-9-10 20384]
R1 SaibVd32;Virtual Disk Driver;c:\windows\system32\drivers\SaibVd32.sys [2009-12-30 25584]
R2 {B154377D-700F-42cc-9474-23858FBDF4BD};Power Control [2009/12/10 04:58:19];c:\program files\cyberlink\powerdvd9\000.fcl [2009-2-28 87536]
R2 9734BF6A-2DCD-40f0-BAB0-5AAFEEBE1269;Roxio SAIB Service;c:\program files\roxio\backontrack\disaster recovery\SaibSVC.exe [2009-6-2 457200]
R2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [2009-7-14 172032]
R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\program files\avira\antivir desktop\sched.exe [2009-9-10 108289]
R2 CinemaNow Service;CinemaNow Service;c:\program files\cinemanow\cinemanow media manager\CinemaNowSvc.exe [2009-6-23 127352]
R3 AtiHdmiService;ATI Function Driver for HDMI Service;c:\windows\system32\drivers\AtiHdmi.sys [2009-6-29 100368]
R3 HpWkm001;USB K + M Packet Filter Driver;c:\windows\system32\drivers\HpWkm001.sys [2009-9-10 11264]
S2 gupdate;Google Update Service (gupdate);c:\program files\google\update\GoogleUpdate.exe [2009-12-31 133104]
S2 RoxWatch12;Roxio Hard Drive Watcher 12;c:\program files\common files\roxio shared\12.0\sharedcom\RoxWatch12.exe [2009-7-24 219632]
S3 CASprint;Sprint Con App Svc;c:\program files\sprint\sprint smartview\ConAppsSvc.exe [2009-5-26 124160]
S3 FontCache;Windows Font Cache Service;c:\windows\system32\svchost.exe -k LocalServiceAndNoImpersonation [2008-1-20 21504]
S3 GoogleDesktopManager-110309-193829;Google Desktop Manager 5.9.911.3589;c:\program files\google\google desktop search\GoogleDesktop.exe [2009-12-31 30192]
S3 jswpsapi;Jumpstart Wifi Protected Setup;c:\program files\d-link\d-link dwa-556 xtreme n pcie desktop adapter\jswpsapi.exe [2009-9-10 954368]
S3 RoxMediaDB12;RoxMediaDB12;c:\program files\common files\roxio shared\12.0\sharedcom\RoxMediaDB12.exe [2009-7-24 1116656]
=============== Created Last 30 ================
2010-01-11 17:23 292,740,058 a——- c:\windows\MEMORY.DMP
2010-01-06 08:14 –d—– c:\programdata\NOS
2010-01-06 08:02 –dsh— C:\$RECYCLE.BIN
2010-01-06 07:54 261,632 a——- c:\windows\PEV.exe
2010-01-06 07:54 161,792 a——- c:\windows\SWREG.exe
2010-01-06 07:54 98,816 a——- c:\windows\sed.exe
2010-01-06 07:54 77,312 a——- c:\windows\MBR.exe
2010-01-06 05:00 –d—– c:\users\rg\appdata\roaming\Malwarebytes
2010-01-06 05:00 –d—– c:\programdata\Malwarebytes
2010-01-06 05:00 –d—– c:\program files\Malwarebytes' Anti-Malware
2010-01-06 05:00 –d—– c:\progra~2\Malwarebytes
2010-01-06 01:28 –d—– c:\programdata\Lavasoft
2010-01-06 00:22 –d—– c:\program files\CCleaner
2010-01-05 18:01 –d—– c:\users\rg\appdata\roaming\IDM
2010-01-05 18:01 –d—– c:\users\rg\appdata\roaming\DMCache
2010-01-05 18:01 –d—– c:\program files\Internet Download Manager
2010-01-01 18:25 –d—– c:\users\rg\appdata\roaming\Participatory Culture Foundation
2010-01-01 18:25 –d—– c:\program files\Participatory Culture Foundation
2009-12-31 17:58 –d—– c:\users\rg\appdata\roaming\Intel
2009-12-31 17:28 –d—– c:\programdata\Google
2009-12-31 17:28 –d—– c:\programdata\Google Updater
2009-12-30 03:17 –d—– c:\programdata\BIAS
2009-12-30 03:17 –d—– c:\progra~2\BIAS
2009-12-30 03:11 –d—– c:\users\rg\appdata\roaming\LightZone
2009-12-30 03:00 –d—– c:\program files\MSXML 4.0
2009-12-30 02:50 –d—– c:\users\rg\appdata\roaming\Macrovision
2009-12-30 02:37 –d—– c:\program files\common files\MSSoap
2009-12-30 02:37 –d—– c:\program files\BIAS
2009-12-30 02:37 –d—– C:\Binaries
2009-12-30 02:37 –d—– c:\program files\common files\eSellerate
2009-12-30 02:37 –d—– c:\program files\LightZone 3
2009-12-30 02:21 –d—– c:\programdata\Uninstall
2009-12-30 02:21 –d—– c:\progra~2\Uninstall
2009-12-30 02:19 25,584 ——– c:\windows\system32\drivers\SaibVd32.sys
2009-12-30 02:19 21,488 ——– c:\windows\system32\drivers\SahdIa32.sys
2009-12-30 02:19 15,856 ——– c:\windows\system32\drivers\SaibIa32.sys
2009-12-30 02:18 –d—– c:\programdata\CinemaNow
2009-12-30 02:18 –d—– c:\progra~2\CinemaNow
2009-12-30 02:18 –d—– c:\program files\CinemaNow
2009-12-30 02:17 –d—– c:\users\rg\appdata\roaming\Simple Star
2009-12-30 02:17 –d—– c:\programdata\PhotoShow Shared Assets
2009-12-30 02:17 –d—– c:\progra~2\PhotoShow Shared Assets
2009-12-30 02:17 –d—– c:\program files\Roxio
2009-12-30 02:16 –d—– c:\programdata\eSellerate
2009-12-30 02:16 –d—– c:\progra~2\eSellerate
2009-12-30 02:16 –d—– c:\programdata\SmartSound Software Inc
2009-12-30 02:16 –d—– c:\program files\SmartSound Software
2009-12-30 02:16 –d—– c:\progra~2\SmartSound Software Inc
2009-12-30 02:14 –d—– c:\programdata\Sonic
2009-12-30 02:09 –d—– c:\programdata\Roxio
2009-12-30 02:09 –d—– c:\programdata\Macrovision
2009-12-30 02:09 –d—– c:\program files\Roxio 2010
2009-12-30 02:09 –d—– c:\program files\common files\Sonic Shared
2009-12-30 02:08 2,297,552 a——- c:\windows\system32\d3dx9_26.dll
2009-12-30 02:03 –d—– c:\users\rg\appdata\roaming\Roxio Log Files
2009-12-29 21:18 –d—– c:\program files\RAR Password Recovery Magic
2009-12-16 20:25 –d—– c:\programdata\Apple Computer
2009-12-16 20:24 –d—– c:\programdata\Apple
==================== Find3M ====================
2009-12-30 02:15 51,200 a——- c:\windows\inf\infpub.dat
2009-12-30 02:15 143,360 a——- c:\windows\inf\infstrng.dat
2009-12-30 02:15 143,360 a——- c:\windows\inf\infstor.dat
2009-12-10 04:56 505,128 a——- c:\windows\system32\msvcp71.dll
2009-12-10 04:56 353,576 a——- c:\windows\system32\msvcr71.dll
2009-12-08 01:56 56,816 a——- c:\windows\system32\drivers\avgntflt.sys
2009-11-21 00:40 916,480 a——- c:\windows\system32\wininet.dll
2009-11-21 00:34 109,056 a——- c:\windows\system32\iesysprep.dll
2009-11-21 00:34 71,680 a——- c:\windows\system32\iesetup.dll
2009-11-20 22:59 133,632 a——- c:\windows\system32\ieUnatt.exe
2009-11-17 03:02 665,600 a——- c:\windows\inf\drvindex.dat
2009-11-17 03:02 0 a—h— c:\windows\system32\drivers\Msft_User_WpdFs_01_07_00.Wdf
2009-11-09 06:31 24,064 a——- c:\windows\system32\nshhttp.dll
2009-11-09 06:30 30,720 a——- c:\windows\system32\httpapi.dll
2009-11-02 20:42 195,456 ——– c:\windows\system32\MpSigStub.exe
2009-10-29 03:17 2,048 a——- c:\windows\system32\tzres.dll
2008-01-20 20:43 174 a–sh— c:\program files\desktop.ini
2006-11-02 06:42 287,440 a——- c:\windows\inf\perflib\0409\perfi.dat
2006-11-02 06:42 287,440 a——- c:\windows\inf\perflib\0409\perfh.dat
2006-11-02 06:42 30,674 a——- c:\windows\inf\perflib\0409\perfd.dat
2006-11-02 06:42 30,674 a——- c:\windows\inf\perflib\0409\perfc.dat
2006-11-02 03:20 287,440 a——- c:\windows\inf\perflib\0000\perfi.dat
2006-11-02 03:20 287,440 a——- c:\windows\inf\perflib\0000\perfh.dat
2006-11-02 03:20 30,674 a——- c:\windows\inf\perflib\0000\perfd.dat
2006-11-02 03:20 30,674 a——- c:\windows\inf\perflib\0000\perfc.dat
2009-09-14 23:16 245,760 a–sh— c:\windows\serviceprofiles\localservice\appdata\roaming\microsoft\windows\ietldcache\index.dat
============= FINISH: 17:29:12.00 ===============
Thanks in advance.
After numerous attempts to fix the google redirects and popup issue in firefox i am still having issues with these two problems.
Have ran atf cleaner and cc cleaner.
Malwarebytes came back clean:
Malwarebytes log:
Malwarebytes' Anti-Malware 1.44
Database version: 3544
Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18865
1/11/2010 5:55:37 PM
mbam-log-2010-01-11 (17-55-37).txt
Scan type: Quick Scan
Objects scanned: 110482
Time elapsed: 4 minute(s), 0 second(s)
Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0
Memory Processes Infected:
(No malicious items detected)
Memory Modules Infected:
(No malicious items detected)
Registry Keys Infected:
(No malicious items detected)
Registry Values Infected:
(No malicious items detected)
Registry Data Items Infected:
(No malicious items detected)
Folders Infected:
(No malicious items detected)
Files Infected:
(No malicious items detected)
gmer log:
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-01-11 18:15:49
Windows 6.0.6002 Service Pack 2
Running: gmer.exe; Driver: C:\Users\RG\AppData\Local\Temp\pxldrpoc.sys
—- System - GMER 1.0.15 —-
SSDT 9C68F2F4 ZwCreateThread
SSDT 9C68F2E0 ZwOpenProcess
SSDT 9C68F2E5 ZwOpenThread
SSDT 9C68F2EF ZwTerminateProcess
—- Devices - GMER 1.0.15 —-
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy1 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy2 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy3 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy4 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy5 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy6 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy7 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy8 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy9 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\tdx \Device\Tcp tcpipBM.SYS (Bytemobile Kernel Network Provider/Bytemobile, Inc.)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume4 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume5 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume6 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy10 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volmgr \Device\HarddiskVolume7 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy11 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy12 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy13 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy14 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy15 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy16 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy17 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy18 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \Driver\volsnap \Device\HarddiskVolumeShadowCopy19 SaibIa32.sys (Disk Filter Driver/Sonic Solutions)
AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
Device -> \Driver\atapi \Device\Harddisk0\DR0 85127841
—- Files - GMER 1.0.15 —-
File C:\Users\RG\AppData\Local\Temp\BABD.tmp 909312 bytes
File C:\Windows\system32\drivers\atapi.sys suspicious modification
—- EOF - GMER 1.0.15 —-
dds log:
DDS (Ver_09-06-26.01) - NTFSx86
Run by [removed] at 17:27:49.51 on Mon 01/11/2010
Internet Explorer: 8.0.6001.18865 BrowserJavaVersion: 1.6.0_17
Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.1.1033.18.3326.2226 [GMT -6:00]
============== Running Processes ===============
C:\Windows\system32\wininit.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\svchost.exe -k DcomLaunch
C:\Windows\system32\svchost.exe -k rpcss
C:\Windows\System32\svchost.exe -k secsvcs
C:\Windows\system32\atiesrxx.exe
C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted
C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted
C:\Windows\system32\svchost.exe -k netsvcs
C:\Windows\system32\svchost.exe -k GPSvcGroup
C:\Windows\system32\SLsvc.exe
C:\Windows\system32\svchost.exe -k LocalService
C:\Windows\system32\atieclxx.exe
C:\Windows\system32\svchost.exe -k NetworkService
C:\Windows\System32\spoolsv.exe
C:\Windows\system32\Dwm.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork
C:\Windows\system32\taskeng.exe
C:\Program Files\Google\Update\1.2.183.13\GoogleCrashHandler.exe
C:\Program Files\Roxio\BackOnTrack\Disaster Recovery\SaibSVC.exe
C:\Program Files\CinemaNow\CinemaNow Media Manager\CinemanowSvc.exe
C:\Windows\system32\svchost.exe -k NetworkServiceNetworkRestricted
C:\Windows\system32\svchost.exe -k imgsvc
C:\Windows\System32\svchost.exe -k WerSvcGroup
C:\Windows\system32\SearchIndexer.exe
C:\Windows\system32\WUDFHost.exe
C:\Windows\System32\alg.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\HP\HP Wireless Comfort Desktop\TSR\xDaemon.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Sprint\Sprint SmartView\RDVCHG.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\CyberLink\PowerDVD9\PDVD9Serv.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\CyberLink\Shared Files\brs.exe
C:\Program Files\Roxio 2010\5.0\CPMonitor.exe
C:\Program Files\Roxio 2010\Roxio Burn\RoxioBurnLauncher.exe
C:\Program Files\Google\Quick Search Box\GoogleQuickSearchBox.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe
C:\Program Files\ATI Technologies\HydraVision\HydraDM.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Common Files\PX Storage Engine\VxBlockServer.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Internet Download Manager\IDMan.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Program Files\Internet Download Manager\IEMonitor.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Windows Media Player\wmpnetwk.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Windows\system32\SearchProtocolHost.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Windows\System32\mobsync.exe
C:\Windows\explorer.exe
C:\Windows\system32\wbem\wmiprvse.exe
C:\Windows\system32\DllHost.exe
C:\Windows\system32\DllHost.exe
C:\Users\RG\Saved Games\dds.scr
============== Pseudo HJT Report ===============
uStart Page = hxxp://www.lenovo.com
BHO: IDMIEHlprObj Class: {0055c089-8582-441b-a0bf-17b458c2a3a8} - c:\program files\internet download manager\IDMIECC.dll
BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelperShim.dll
BHO: AskBar BHO: {201f27d4-3704-41d6-89c1-aa35e39143ed} - c:\program files\askbardis\bar\bin\askBar.dll
BHO: Google Toolbar Helper: {aa58ed58-01dd-4d91-8333-cf10577473f7} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
BHO: Google Toolbar Notifier BHO: {af69de43-7d58-4638-b6fa-ce66b5ad205d} - c:\program files\google\googletoolbarnotifier\5.4.4525.1752\swg.dll
BHO: Java™ Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\program files\java\jre6\bin\jp2ssv.dll
TB: Foxit Toolbar: {3041d03e-fd4b-44e0-b742-2d9b88305f98} - c:\program files\askbardis\bar\bin\askBar.dll
TB: Google Toolbar: {2318c2b1-4965-11d4-9b18-009027a5cd4f} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
uRun: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter
uRun: [HydraVisionDesktopManager] "c:\program files\ati technologies\hydravision\HydraDM.exe"
uRun: [ehTray.exe] c:\windows\ehome\ehTray.exe
uRun: [swg] "c:\program files\google\googletoolbarnotifier\GoogleToolbarNotifier.exe"
uRun: [IDMan] c:\program files\internet download manager\IDMan.exe /onboot
mRun: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
mRun: [Daemon] c:\program files\hp\hp wireless comfort desktop\tsr\xDaemon.exe
mRun: [RtHDVCpl] RtHDVCpl.exe
mRun: [avgnt] "c:\program files\avira\antivir desktop\avgnt.exe" /min
mRun: [StartCCC] "c:\program files\ati technologies\ati.ace\core-static\CLIStart.exe" MSRun
mRun: [WinampAgent] "c:\program files\winamp\winampa.exe"
mRun: [Sprint SmartView] "c:\program files\sprint\sprint smartview\SprintSV.exe" -a
mRun: [RDVCHG] "c:\program files\sprint\sprint smartview\RDVCHG.exe"
mRun: [SunJavaUpdateSched] "c:\program files\java\jre6\bin\jusched.exe"
mRun: [RemoteControl9] "c:\program files\cyberlink\powerdvd9\PDVD9Serv.exe"
mRun: [PDVD9LanguageShortcut] "c:\program files\cyberlink\powerdvd9\language\Language.exe"
mRun: [BDRegion] c:\program files\cyberlink\shared files\brs.exe
mRun: [QuickTime Task] "c:\program files\quicktime\QTTask.exe" -atboottime
mRun: [RoxWatchTray] "c:\program files\common files\roxio shared\12.0\sharedcom\RoxWatchTray12.exe"
mRun: [CPMonitor] "c:\program files\roxio 2010\5.0\CPMonitor.exe"
mRun: [Desktop Disc Tool] "c:\program files\roxio 2010\roxio burn\RoxioBurnLauncher.exe"
mRun: [Google Updater] "c:\program files\google\google updater\GoogleUpdater.exe" -systray -startup
mRun: [Google Quick Search Box] "c:\program files\google\quick search box\GoogleQuickSearchBox.exe" /autorun
mRun: [Google Desktop Search] "c:\program files\google\google desktop search\GoogleDesktop.exe" /startup
mRun: [Adobe Reader Speed Launcher] "c:\program files\adobe\reader 9.0\reader\Reader_sl.exe"
mRun: [Adobe ARM] "c:\program files\common files\adobe\arm\1.0\AdobeARM.exe"
StartupFolder: c:\users\rg\appdata\roaming\micros~1\windows\startm~1\programs\startup\openof~1.lnk - c:\program files\openoffice.org 3\program\quickstart.exe
StartupFolder: c:\users\rg\appdata\roaming\micros~1\windows\startm~1\programs\startup\twibble.lnk - c:\program files\twibble\twibble.exe
StartupFolder: c:\progra~2\micros~1\windows\startm~1\programs\startup\wirele~1.lnk - c:\program files\d-link\d-link dwa-556 xtreme n pcie desktop adapter\wirelesscm.exe
mPolicies-explorer: BindDirectlyToPropertySetStorage = 0 (0x0)
mPolicies-system: EnableUIADesktopToggle = 0 (0x0)
IE: Download all links with IDM - c:\program files\internet download manager\IEGetAll.htm
IE: Download FLV video content with IDM - c:\program files\internet download manager\IEGetVL.htm
IE: Download with IDM - c:\program files\internet download manager\IEExt.htm
IE: Google Sidewiki… - c:\program files\google\google toolbar\component\GoogleToolbarDynamic_mui_en_60D6097707281E79.dll/cmsidewiki.html
LSP: bmnet.dll
Trusted Zone: cinemanow.com
Trusted Zone: qflix.com
Trusted Zone: roxio.com
Trusted Zone: sonic.com\redirect
Trusted Zone: sonic.com\redirect2
DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} - c:\program files\yahoo!\common\Yinsthelper20073151.dll
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
Notify: igfxcui - igfxdev.dll
AppInit_DLLs: c:\progra~1\google\google~4\GoogleDesktopNetwork3.dll
================= FIREFOX ===================
FF - ProfilePath - c:\users\rg\appdata\roaming\mozilla\firefox\profiles\2ba353fa.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.yahoo.com/search?fr=ffsp1&p=
FF - prefs.js: browser.search.selectedEngine - Google
FF - component: c:\program files\mozilla firefox\components\GoogleDesktopMozilla.dll
FF - plugin: c:\program files\google\google earth\plugin\npgeplugin.dll
FF - plugin: c:\program files\google\google updater\2.4.1808.5272\npCIDetect14.dll
FF - plugin: c:\program files\google\update\1.2.183.13\npGoogleOneClick8.dll
FF - plugin: c:\program files\mozilla firefox\plugins\npFoxitReaderPlugin.dll
FF - plugin: c:\program files\mozilla firefox\plugins\nplalaDl.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
—- FIREFOX POLICIES —-
FF - user.js: yahoo.homepage.dontask - truec:\program files\mozilla firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.cache_size", 51200);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.ogg.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.wave.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
c:\program files\mozilla firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120);
c:\program files\mozilla firefox\greprefs\all.js - pref("content.sink.event_probe_rate", 3);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.dpi", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("dom.max_chrome_script_run_time", 0);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
c:\program files\mozilla firefox\greprefs\all.js - pref("geo.enabled", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl3.rsa_seed_sha", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
============= SERVICES / DRIVERS ===============
R0 SahdIa32;HDD Filter Driver;c:\windows\system32\drivers\SahdIa32.sys [2009-12-30 21488]
R0 SaibIa32;Volume Filter Driver;c:\windows\system32\drivers\SaibIa32.sys [2009-12-30 15856]
R1 jswpslwf;JumpStart Wireless Filter Driver;c:\windows\system32\drivers\jswpslwf.sys [2009-9-10 20384]
R1 SaibVd32;Virtual Disk Driver;c:\windows\system32\drivers\SaibVd32.sys [2009-12-30 25584]
R2 {B154377D-700F-42cc-9474-23858FBDF4BD};Power Control [2009/12/10 04:58:19];c:\program files\cyberlink\powerdvd9\000.fcl [2009-2-28 87536]
R2 9734BF6A-2DCD-40f0-BAB0-5AAFEEBE1269;Roxio SAIB Service;c:\program files\roxio\backontrack\disaster recovery\SaibSVC.exe [2009-6-2 457200]
R2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [2009-7-14 172032]
R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\program files\avira\antivir desktop\sched.exe [2009-9-10 108289]
R2 CinemaNow Service;CinemaNow Service;c:\program files\cinemanow\cinemanow media manager\CinemaNowSvc.exe [2009-6-23 127352]
R3 AtiHdmiService;ATI Function Driver for HDMI Service;c:\windows\system32\drivers\AtiHdmi.sys [2009-6-29 100368]
R3 HpWkm001;USB K + M Packet Filter Driver;c:\windows\system32\drivers\HpWkm001.sys [2009-9-10 11264]
S2 gupdate;Google Update Service (gupdate);c:\program files\google\update\GoogleUpdate.exe [2009-12-31 133104]
S2 RoxWatch12;Roxio Hard Drive Watcher 12;c:\program files\common files\roxio shared\12.0\sharedcom\RoxWatch12.exe [2009-7-24 219632]
S3 CASprint;Sprint Con App Svc;c:\program files\sprint\sprint smartview\ConAppsSvc.exe [2009-5-26 124160]
S3 FontCache;Windows Font Cache Service;c:\windows\system32\svchost.exe -k LocalServiceAndNoImpersonation [2008-1-20 21504]
S3 GoogleDesktopManager-110309-193829;Google Desktop Manager 5.9.911.3589;c:\program files\google\google desktop search\GoogleDesktop.exe [2009-12-31 30192]
S3 jswpsapi;Jumpstart Wifi Protected Setup;c:\program files\d-link\d-link dwa-556 xtreme n pcie desktop adapter\jswpsapi.exe [2009-9-10 954368]
S3 RoxMediaDB12;RoxMediaDB12;c:\program files\common files\roxio shared\12.0\sharedcom\RoxMediaDB12.exe [2009-7-24 1116656]
=============== Created Last 30 ================
2010-01-11 17:23 292,740,058 a——- c:\windows\MEMORY.DMP
2010-01-06 08:14 –d—– c:\programdata\NOS
2010-01-06 08:02 –dsh— C:\$RECYCLE.BIN
2010-01-06 07:54 261,632 a——- c:\windows\PEV.exe
2010-01-06 07:54 161,792 a——- c:\windows\SWREG.exe
2010-01-06 07:54 98,816 a——- c:\windows\sed.exe
2010-01-06 07:54 77,312 a——- c:\windows\MBR.exe
2010-01-06 05:00 –d—– c:\users\rg\appdata\roaming\Malwarebytes
2010-01-06 05:00 –d—– c:\programdata\Malwarebytes
2010-01-06 05:00 –d—– c:\program files\Malwarebytes' Anti-Malware
2010-01-06 05:00 –d—– c:\progra~2\Malwarebytes
2010-01-06 01:28 –d—– c:\programdata\Lavasoft
2010-01-06 00:22 –d—– c:\program files\CCleaner
2010-01-05 18:01 –d—– c:\users\rg\appdata\roaming\IDM
2010-01-05 18:01 –d—– c:\users\rg\appdata\roaming\DMCache
2010-01-05 18:01 –d—– c:\program files\Internet Download Manager
2010-01-01 18:25 –d—– c:\users\rg\appdata\roaming\Participatory Culture Foundation
2010-01-01 18:25 –d—– c:\program files\Participatory Culture Foundation
2009-12-31 17:58 –d—– c:\users\rg\appdata\roaming\Intel
2009-12-31 17:28 –d—– c:\programdata\Google
2009-12-31 17:28 –d—– c:\programdata\Google Updater
2009-12-30 03:17 –d—– c:\programdata\BIAS
2009-12-30 03:17 –d—– c:\progra~2\BIAS
2009-12-30 03:11 –d—– c:\users\rg\appdata\roaming\LightZone
2009-12-30 03:00 –d—– c:\program files\MSXML 4.0
2009-12-30 02:50 –d—– c:\users\rg\appdata\roaming\Macrovision
2009-12-30 02:37 –d—– c:\program files\common files\MSSoap
2009-12-30 02:37 –d—– c:\program files\BIAS
2009-12-30 02:37 –d—– C:\Binaries
2009-12-30 02:37 –d—– c:\program files\common files\eSellerate
2009-12-30 02:37 –d—– c:\program files\LightZone 3
2009-12-30 02:21 –d—– c:\programdata\Uninstall
2009-12-30 02:21 –d—– c:\progra~2\Uninstall
2009-12-30 02:19 25,584 ——– c:\windows\system32\drivers\SaibVd32.sys
2009-12-30 02:19 21,488 ——– c:\windows\system32\drivers\SahdIa32.sys
2009-12-30 02:19 15,856 ——– c:\windows\system32\drivers\SaibIa32.sys
2009-12-30 02:18 –d—– c:\programdata\CinemaNow
2009-12-30 02:18 –d—– c:\progra~2\CinemaNow
2009-12-30 02:18 –d—– c:\program files\CinemaNow
2009-12-30 02:17 –d—– c:\users\rg\appdata\roaming\Simple Star
2009-12-30 02:17 –d—– c:\programdata\PhotoShow Shared Assets
2009-12-30 02:17 –d—– c:\progra~2\PhotoShow Shared Assets
2009-12-30 02:17 –d—– c:\program files\Roxio
2009-12-30 02:16 –d—– c:\programdata\eSellerate
2009-12-30 02:16 –d—– c:\progra~2\eSellerate
2009-12-30 02:16 –d—– c:\programdata\SmartSound Software Inc
2009-12-30 02:16 –d—– c:\program files\SmartSound Software
2009-12-30 02:16 –d—– c:\progra~2\SmartSound Software Inc
2009-12-30 02:14 –d—– c:\programdata\Sonic
2009-12-30 02:09 –d—– c:\programdata\Roxio
2009-12-30 02:09 –d—– c:\programdata\Macrovision
2009-12-30 02:09 –d—– c:\program files\Roxio 2010
2009-12-30 02:09 –d—– c:\program files\common files\Sonic Shared
2009-12-30 02:08 2,297,552 a——- c:\windows\system32\d3dx9_26.dll
2009-12-30 02:03 –d—– c:\users\rg\appdata\roaming\Roxio Log Files
2009-12-29 21:18 –d—– c:\program files\RAR Password Recovery Magic
2009-12-16 20:25 –d—– c:\programdata\Apple Computer
2009-12-16 20:24 –d—– c:\programdata\Apple
==================== Find3M ====================
2009-12-30 02:15 51,200 a——- c:\windows\inf\infpub.dat
2009-12-30 02:15 143,360 a——- c:\windows\inf\infstrng.dat
2009-12-30 02:15 143,360 a——- c:\windows\inf\infstor.dat
2009-12-10 04:56 505,128 a——- c:\windows\system32\msvcp71.dll
2009-12-10 04:56 353,576 a——- c:\windows\system32\msvcr71.dll
2009-12-08 01:56 56,816 a——- c:\windows\system32\drivers\avgntflt.sys
2009-11-21 00:40 916,480 a——- c:\windows\system32\wininet.dll
2009-11-21 00:34 109,056 a——- c:\windows\system32\iesysprep.dll
2009-11-21 00:34 71,680 a——- c:\windows\system32\iesetup.dll
2009-11-20 22:59 133,632 a——- c:\windows\system32\ieUnatt.exe
2009-11-17 03:02 665,600 a——- c:\windows\inf\drvindex.dat
2009-11-17 03:02 0 a—h— c:\windows\system32\drivers\Msft_User_WpdFs_01_07_00.Wdf
2009-11-09 06:31 24,064 a——- c:\windows\system32\nshhttp.dll
2009-11-09 06:30 30,720 a——- c:\windows\system32\httpapi.dll
2009-11-02 20:42 195,456 ——– c:\windows\system32\MpSigStub.exe
2009-10-29 03:17 2,048 a——- c:\windows\system32\tzres.dll
2008-01-20 20:43 174 a–sh— c:\program files\desktop.ini
2006-11-02 06:42 287,440 a——- c:\windows\inf\perflib\0409\perfi.dat
2006-11-02 06:42 287,440 a——- c:\windows\inf\perflib\0409\perfh.dat
2006-11-02 06:42 30,674 a——- c:\windows\inf\perflib\0409\perfd.dat
2006-11-02 06:42 30,674 a——- c:\windows\inf\perflib\0409\perfc.dat
2006-11-02 03:20 287,440 a——- c:\windows\inf\perflib\0000\perfi.dat
2006-11-02 03:20 287,440 a——- c:\windows\inf\perflib\0000\perfh.dat
2006-11-02 03:20 30,674 a——- c:\windows\inf\perflib\0000\perfd.dat
2006-11-02 03:20 30,674 a——- c:\windows\inf\perflib\0000\perfc.dat
2009-09-14 23:16 245,760 a–sh— c:\windows\serviceprofiles\localservice\appdata\roaming\microsoft\windows\ietldcache\index.dat
============= FINISH: 17:29:12.00 ===============
Thanks in advance.