Thank You!!
So lets get to it shall we ?
Off a site I was browsing ( thinking maybe an Ad ) I got the Security Guard, Rogue Antivirus carp**. I am not sure what it was in terms of 2k9 2k10 etc etc.. It didn't say but using MalwareBytes I was able to remove it.
I currently have installed Malwarebytes, Spybot S&D and then using Windows Defender… There usually hasn't been anything in question that I haven't been able to remove my self.
Except for This Google Redirect BS that is very annoying…. Following your guides here are the requested logs/Files.
DDS.txt
DDS (Ver_09-06-26.01) - NTFSx86
–d—– c:\program files\Trend Micro
Run by [removed] at 23:07:23.89 on Tue 03/16/2010
Internet Explorer: 6.0.2900.5512 BrowserJavaVersion: 1.6.0_18
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.2046.1542 [GMT -5:00]
AV: Security Guard *On-access scanning enabled* (Updated) {7E2ABF11-F640-4EFE-8CAF-F915E22467DE}
FW: Security Guard *enabled* {AB93FA31-CAF4-45BB-BDD3-D9C647862F93}
============== Running Processes ===============
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Creative\Shared Files\CTAudSvc.exe
svchost.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\explorer.exe
C:\Program Files\World of Warcraft\BackgroundDownloader.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\robert\My Documents\Downloads\dds.scr
============== Pseudo HJT Report ===============
mWindow Title =
mRun: [NvMediaCenter] RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
mRun: [Windows Defender] "c:\program files\windows defender\MSASCui.exe" -hide
mRun: [NvCplDaemon] RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
SEH: Microsoft AntiMalware ShellExecuteHook: {091eb208-39dd-417d-a5dd-7e2c2d8fb9cb} - c:\progra~1\window~4\MpShHook.dll
================= FIREFOX ===================
FF - ProfilePath - c:\docume~1\robert\applic~1\mozilla\firefox\profiles\lwnrqh36.default\
FF - plugin: c:\documents and settings\robert\application data\facebook\npfbplugin_1_0_1.dll
FF - plugin: c:\documents and settings\robert\application data\facebook\npfbplugin_1_0_3.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}
—- FIREFOX POLICIES —-
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.cache_size", 51200);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.ogg.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.wave.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
c:\program files\mozilla firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120);
c:\program files\mozilla firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\program files\mozilla firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.dpi", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", "-1");
c:\program files\mozilla firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
c:\program files\mozilla firefox\greprefs\all.js - pref("geo.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("html5.enable", false);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl3.rsa_seed_sha", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "http://www.firefox.com");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35"); // now unused
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.delay", 50);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
============= SERVICES / DRIVERS ===============
R3 CT20XUT.SYS;CT20XUT.SYS;c:\windows\system32\drivers\CT20XUT.sys [2009-6-4 171032]
R3 CTEXFIFX.SYS;CTEXFIFX.SYS;c:\windows\system32\drivers\CTEXFIFX.sys [2009-6-4 1324056]
R3 CTHWIUT.SYS;CTHWIUT.SYS;c:\windows\system32\drivers\CTHWIUT.sys [2009-6-4 72728]
S2 WinDefend;Windows Defender;c:\program files\windows defender\MsMpEng.exe [2006-11-3 13592]
S3 Creative Audio Engine Licensing Service;Creative Audio Engine Licensing Service;c:\program files\common files\creative labs shared\service\CTAELicensing.exe [2010-1-8 79360]
S3 CT20XUT;CT20XUT;c:\windows\system32\drivers\CT20XUT.sys [2009-6-4 171032]
S3 CTEXFIFX;CTEXFIFX;c:\windows\system32\drivers\CTEXFIFX.sys [2009-6-4 1324056]
S3 CTHWIUT;CTHWIUT;c:\windows\system32\drivers\CTHWIUT.sys [2009-6-4 72728]
S3 DAUpdaterSvc;Dragon Age: Origins - Content Updater;c:\program files\dragon age\bin_ship\daupdatersvc.service.exe [2009-12-15 25832]
=============== Created Last 30 ================
2010-03-16 12:15
2010-03-16 10:43 a-dshr– C:\cmdcons
2010-03-16 10:42 261,632 a——- c:\windows\PEV.exe
2010-03-16 10:42 161,792 a——- c:\windows\SWREG.exe
2010-03-16 10:42 98,816 a——- c:\windows\sed.exe
2010-03-16 10:42 77,312 a——- c:\windows\MBR.exe
2010-03-16 09:45 –d—– c:\docume~1\robert\applic~1\.BitTornado
2010-03-16 09:45 –d—– c:\program files\BitTornado
2010-03-16 08:48 67 a——- C:\snl2w.drv
2010-03-16 08:47 –d—– c:\docume~1\alluse~1\applic~1\bbf34
2010-03-16 08:47 –dsh— c:\docume~1\alluse~1\applic~1\SGEQD
2010-03-16 08:46 –dsh— c:\documents and settings\all users\946dec7
2010-03-10 16:21 3,558,912 -c—— c:\windows\system32\dllcache\moviemk.exe
2010-03-09 18:45 –ds—- c:\documents and settings\robert\UserData
2010-03-08 14:11 –d—– c:\docume~1\robert\applic~1\Malwarebytes
2010-03-08 14:11 38,224 a——- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-08 14:11 –d—– c:\docume~1\alluse~1\applic~1\Malwarebytes
2010-03-08 14:11 19,160 a——- c:\windows\system32\drivers\mbam.sys
2010-03-08 14:11 –d—– c:\program files\Malwarebytes' Anti-Malware
2010-03-06 00:15 552 a——- c:\windows\system32\d3d8caps.dat
2010-03-03 21:52 181,632 ——– c:\windows\system32\MpSigStub.exe
2010-03-03 18:52 664 a——- c:\windows\system32\d3d9caps.dat
2010-03-02 08:53 1,089,593 -c—— c:\windows\system32\dllcache\ntprint.cat
2010-03-01 18:40 268 a——- c:\windows\wininit.ini
2010-03-01 17:13 –d—– c:\program files\Spybot - Search & Destroy
2010-03-01 17:13 –d—– c:\docume~1\alluse~1\applic~1\Spybot - Search & Destroy
2010-03-01 12:29 –d—– c:\windows\system32\XPSViewer
2010-03-01 12:29 1,676,288 -c—— c:\windows\system32\dllcache\xpssvcs.dll
2010-03-01 12:29 597,504 -c—— c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2010-03-01 12:29 575,488 -c—— c:\windows\system32\dllcache\xpsshhdr.dll
2010-03-01 12:29 89,088 -c—— c:\windows\system32\dllcache\filterpipelineprintproc.dll
2010-03-01 12:29 –d—– C:\f45cf379c667103524b169839e
2010-03-01 12:29 1,676,288 ——– c:\windows\system32\xpssvcs.dll
2010-03-01 12:29 575,488 ——– c:\windows\system32\xpsshhdr.dll
2010-03-01 12:29 117,760 ——– c:\windows\system32\prntvpt.dll
2010-02-27 14:08 –d—– c:\docume~1\alluse~1\applic~1\BioWare
2010-02-27 13:17 –d—– c:\program files\Dragon Age
2010-02-27 13:15 –d—– c:\program files\common files\BioWare
2010-02-17 16:21 –d—– c:\program files\The KMPlayer
==================== Find3M ====================
2010-01-09 13:09 86,327 a——- c:\windows\pchealth\helpctr\offlinecache\index.dat
2010-01-08 22:17 444,952 a——- c:\windows\system32\wrap_oal.dll
2010-01-08 22:17 109,080 a——- c:\windows\system32\OpenAL32.dll
2010-01-08 21:27 21,640 a——- c:\windows\system32\emptyregdb.dat
2009-12-22 00:21 667,136 ——– c:\windows\system32\wininet.dll
2009-12-22 00:20 81,920 a——- c:\windows\system32\ieencode.dll
2009-12-17 18:14 411,368 a——- c:\windows\system32\deploytk.dll
============= FINISH: 23:08:21.54 ===============
Gmer.Txt
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit quick scan 2010-03-16 23:14:05
Windows 5.1.2600 Service Pack 3
Running: u26259t2.exe; Driver: C:\DOCUME~1\robert\LOCALS~1\Temp\pxtdrpob.sys
—- System - GMER 1.0.15 —-
Code \??\C:\DOCUME~1\robert\LOCALS~1\Temp\catchme.sys pIofCallDriver
—- Devices - GMER 1.0.15 —-
Device \Driver\00000845 -> \Driver\nvgts \Device\Harddisk0\DR0 8A8CA50C
—- Files - GMER 1.0.15 —-
File C:\WINDOWS\system32\drivers\nvgts.sys suspicious modification
—- EOF - GMER 1.0.15 —-
I look forward to your time and help !!!