i did as per you said….after combofix finished its job and was restarting by itself…i got a BLUE SCREEN error…it booted itself….
when windows started Combofix was preparing log report, that time i got an error saying Windows has recovered from an unexpected shutdown
Problem event name : BlueScreen
However ComboFix successfully completed.
ComboFix 10-03-25.06 - new guest 26-03-2010 14:21:57.1.2 - x86
Microsoft® Windows Vista™ Home Premium 6.0.6000.0.1252.91.1033.18.958.405 [GMT 5.5:30]
Running from: c:\users\[removed]\Desktop\ComboFix.exe
* Created a new restore point
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\$recycle.bin\S-1-5-21-3805360876-3221755012-2328862127-500
C:\lsass.exe
c:\program files\Adobe\acrotray .exe
c:\program files\Common Files\microsoft shared\ink\regedit.exe
c:\program files\Hewlett-Packard\HP Health Check\hphc_scheduler.exe
c:\program files\Hewlett-Packard\HP Quick Launch Buttons\qlbctrl.exe
c:\program files\Hewlett-Packard\HP Wireless Assistant\hpwamain.exe
c:\program files\Hewlett-Packard\HP Wireless Assistant\wifimsg.exe
c:\program files\Internet Explorer\js.mui
c:\program files\internet explorer\wmpscfgs.exe
c:\program files\iTunes\ituneshelper.exe
c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe
c:\program files\QuickTime\QTTask.exe
c:\recycler\S-1-5-21-0127141829-6759216565-237417409-6981
c:\recycler\S-1-5-21-1107195293-7808815358-138414830-3978
c:\recycler\S-1-5-21-1815422400-9815709200-662857575-6893
c:\recycler\S-1-5-21-1836886488-3921362389-945449977-8647
c:\recycler\S-1-5-21-2302548094-6174009592-834351836-7187
c:\recycler\S-1-5-21-2887376781-9920058694-239322786-6305
c:\recycler\S-1-5-21-3281795982-6919056494-396153661-5511
c:\recycler\S-1-5-21-4166772766-3933699104-237400810-8216
c:\recycler\S-1-5-21-6005769906-0055815822-587068517-5976
c:\recycler\S-1-5-21-7446525981-5002540597-364694280-8104
c:\recycler\S-1-5-21-7511650351-1183404972-689943017-2305
c:\recycler\S-1-5-21-7872677233-8454252051-326794653-0835
c:\recycler\S-1-5-21-8134360029-0474467368-150075137-2486
c:\recycler\S-1-5-21-8708589155-8341353083-824746357-5370
c:\recycler\S-1-5-21-9316824999-5168352852-261284119-5785
c:\recycler\S-1-5-21-9720304787-8100356929-958815007-2218
c:\users\user\csrss.exe
c:\users\user\oashdihasidhasuidhiasdhiashdiuasdhasd
c:\windows\system32\app_dll.dll
c:\windows\system32\drivers\system.exe
c:\windows\system32\fsQUirt.exe
c:\windows\system32\regedit .exe
c:\windows\system32\regedit.exe
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\Service_SystemsMon
((((((((((((((((((((((((( Files Created from 2010-02-26 to 2010-03-26 )))))))))))))))))))))))))))))))
.
2010-03-26 09:09 . 2010-03-26 09:17 ——– d—–w- c:\users\new guest\AppData\Local\temp
2010-03-26 09:09 . 2010-03-26 09:09 ——– d—–w- c:\users\user\AppData\Local\temp
2010-03-26 09:09 . 2010-03-26 09:09 ——– d—–w- c:\users\Default\AppData\Local\temp
2010-03-22 15:41 . 2010-03-22 15:41 ——– d—–w- c:\program files\Trend Micro
2010-03-22 15:41 . 2010-03-22 15:41 812344 —-a-w- C:\HijackThisInstaller.exe
2010-03-13 07:47 . 2010-03-13 07:47 106248 —-a-w- c:\users\new guest\AppData\Local\GDIPFONTCACHEV1.DAT
2010-03-13 07:30 . 2010-03-13 07:30 40448 —-a-w- c:\windows\system32\rthdvcpl.exe
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-03-26 09:19 . 2010-03-13 07:35 94208 —-a-w- c:\windows\system32\app_dll.dll
2010-03-26 09:17 . 2010-03-26 09:17 40448 —-a-w- c:\windows\system32\regedit.exe
2010-03-26 09:08 . 2010-02-07 10:17 ——– d—–w- c:\program files\QuickTime
2010-03-26 09:08 . 2010-02-07 10:21 ——– d—–w- c:\program files\iTunes
2010-03-22 15:30 . 2008-09-07 11:30 ——– d—–w- c:\programdata\Kaspersky Lab Setup Files
2010-03-13 07:58 . 2010-03-13 07:47 168448 —-a-w- c:\windows\system32\drivers\system.exe852
2010-03-13 07:54 . 2010-03-13 07:47 168448 —-a-w- c:\windows\system32\drivers\system.exe484
2010-03-13 07:47 . 2010-03-13 07:47 168448 —-a-w- c:\windows\system32\drivers\system.exe295
2010-03-13 07:42 . 2008-01-21 12:17 1356 —-a-w- c:\users\user\AppData\Local\d3d9caps.dat
2010-03-13 07:29 . 2007-09-01 12:24 12978 —-a-w- c:\users\user\AppData\Roaming\nvModes.dat
2010-03-08 20:19 . 2008-09-07 14:58 ——– d—–w- c:\program files\Kaspersky Lab
2010-03-08 11:31 . 2009-12-20 08:34 ——– d—–w- c:\users\user\AppData\Roaming\dvdcss
2010-03-05 06:50 . 2007-09-01 22:53 ——– d—–w- c:\programdata\Roxio
2010-02-24 21:02 . 2007-09-01 12:17 106248 —-a-w- c:\users\user\AppData\Local\GDIPFONTCACHEV1.DAT
2010-02-24 03:46 . 2009-10-03 19:55 181632 ——w- c:\windows\system32\MpSigStub.exe
2010-02-22 07:58 . 2010-03-08 13:40 1282824 —-a-w- c:\windows\Help\OEM\scripts\SamsungHDDFW1HC.exe
2010-02-07 12:32 . 2010-02-07 12:32 ——– d—–w- c:\program files\BitLord
2010-02-07 11:02 . 2009-12-16 18:08 ——– d—–w- c:\programdata\Microsoft Help
2010-02-07 10:55 . 2006-11-02 12:37 ——– d—–w- c:\program files\MSBuild
2010-02-07 10:31 . 2008-03-11 18:55 ——– d—–w- c:\users\user\AppData\Roaming\Apple Computer
2010-02-07 10:24 . 2010-02-07 10:21 ——– d—–w- c:\programdata\{755AC846-7372-4AC8-8550-C52491DAA8BD}
2010-02-07 10:22 . 2010-02-07 10:22 ——– d—–w- c:\program files\iPod
2010-02-07 10:22 . 2008-03-11 18:52 ——– d—–w- c:\program files\Common Files\Apple
2010-02-07 09:51 . 2010-02-07 09:51 72488 —-a-w- c:\programdata\Apple Computer\Installer Cache\iTunes 9.0.3.15\SetupAdmin.exe
2010-02-04 11:21 . 2010-03-08 13:40 49152 —-a-w- c:\windows\Help\OEM\scripts\Interop.TaskScheduler.dll
2010-02-02 14:00 . 2007-09-01 23:25 ——– d—–w- c:\program files\Google
1601-01-01 00:00 . 1601-01-01 00:00 0 —-a-w- c:\program files\325792.dat
.
c:\program files\Adobe\acrotray .exe
c:\program files\Hewlett-Packard\HP Health Check\hphc_scheduler .exe
c:\program files\Hewlett-Packard\HP Quick Launch Buttons\qlbctrl .exe
c:\program files\Hewlett-Packard\HP Wireless Assistant\hpwamain .exe
c:\program files\Hewlett-Packard\HP Wireless Assistant\wifimsg .exe
c:\program files\iTunes\ituneshelper .exe
c:\program files\Microsoft Office\Office12\groovemonitor .exe
c:\program files\Motorola\SMSERIAL\sm56hlpr .exe
c:\program files\Nokia\Nokia PC Suite 7\pcsuite .exe
c:\program files\QuickTime\qttask .exe
c:\program files\Synaptics\SynTP\syntpenh .exe
c:\windows\WindowsMobile\wmdsync .exe
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Calc32"="regedit.exe" [2010-03-26 40448]
"Adobe_Reader"="c:\program files\internet explorer\wmpscfgs.exe" [2010-03-26 40448]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Launcher"="c:\windows\SMINST\launcher.exe" [2006-11-08 44128]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"FlashPlayerUpdate"="c:\windows\system32\Macromed\Flash\FlashUtil10b.exe" [2009-02-03 240544]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
"DisableRegistryTools"= 1 (0x1)
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\system]
"DisableRegistryTools"= 1 (0x1)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"LoadAppInit_DLLs"=1 (0x1)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]
@="Service"
[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\Adobe Reader Speed Launch.lnk
backup=c:\windows\pss\Adobe Reader Speed Launch.lnk.CommonStartup
backupExtension=.CommonStartup
[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Adobe Reader Synchronizer.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnk.CommonStartup
backupExtension=.CommonStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ccApp]
c:\program files\Common Files\Symantec Shared\ccApp.exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]
2008-07-24 15:02 490952 —-a-w- c:\program files\DAEMON Tools Lite\daemon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update]
2009-07-12 07:58 133104 —-atw- c:\users\user\AppData\Local\Google\Update\GoogleUpdate.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\googletalk]
2007-01-01 21:22 3739648 —-a-w- c:\users\user\AppData\Roaming\Google\Google Talk\googletalk.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
2005-02-17 06:11 49152 —-a-w- c:\program files\Hp\HP Software Update\hpwuSchd2.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ISUSPM Startup]
2005-02-16 23:15 221184 —-a-w- c:\progra~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
c:\program files\iTunes\iTunesHelper.exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Msn Messsenger]
c:\users\user\AppData\Roaming\regsvr.exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]
c:\program files\MSN Messenger\MsnMsgr.Exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Nokia.PCSync]
2009-06-23 06:07 745472 —-a-w- c:\program files\Nokia\Nokia PC Suite 7\PcSync2.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\osCheck]
c:\program files\Norton Internet Security\osCheck.exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PC Suite Tray]
c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QPService]
2006-12-02 11:02 167936 ——w- c:\program files\Hp\QuickPlay\QPService.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
c:\program files\QuickTime\QTTask.exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2007-09-01 23:42 77824 —-a-w- c:\program files\Java\jre1.6.0\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WMPNSCFG]
2006-11-02 12:36 201728 —-a-w- c:\program files\Windows Media Player\wmpnscfg.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Yahoo Messsenger]
c:\users\user\AppData\Roaming\support\svchost.exe [N/A]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Yahoo! Pager]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
R2 gupdate1c9d20f6949afa4;Google Update Service (gupdate1c9d20f6949afa4);c:\program files\Google\Update\GoogleUpdate.exe [2009-05-11 133104]
R3 R5U870FLx86;R5U870 UVC Lower Filter ;c:\windows\system32\Drivers\R5U870FLx86.sys [2006-10-18 73344]
R3 R5U870FUx86;R5U870 UVC Upper Filter ;c:\windows\system32\Drivers\R5U870FUx86.sys [2006-10-18 43904]
S0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [2008-07-25 717296]
S2 ASBroker;Logon Session Broker;c:\windows\System32\svchost.exe [2006-11-02 22016]
S2 ASChannel;Local Communication Channel;c:\windows\System32\svchost.exe [2006-11-02 22016]
— Other Services/Drivers In Memory —
*Deregistered* - bqntlpg
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
Cognizance REG_MULTI_SZ ASBroker ASChannel
WindowsMobile REG_MULTI_SZ wcescomm rapimgr
LocalServiceRestricted REG_MULTI_SZ WcesComm RapiMgr
.
Contents of the 'Scheduled Tasks' folder
2010-03-26 c:\windows\Tasks\At1.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At10.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At11.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At12.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At13.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At14.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At15.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At16.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At17.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At18.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At19.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At2.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At20.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At21.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At22.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At23.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At24.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At25.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At26.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At27.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At28.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At29.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At3.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At30.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At31.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At32.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At33.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At34.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At35.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At36.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At37.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At38.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At39.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At4.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At40.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At41.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At42.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At43.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At44.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At45.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At46.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At47.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At48.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At49.job
- c:\program files\adobe\acrotray .exe [2010-03-26 09:20]
2010-03-26 c:\windows\Tasks\At5.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At6.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At7.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\At8.job
- c:\program files\internet explorer\wmpscfgs.exe [2010-03-26 09:21]
2010-03-26 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-05-11 08:06]
2010-03-26 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-05-11 08:06]
2010-03-26 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1584914301-800098379-3644853693-1000Core.job
- c:\users\user\AppData\Local\Google\Update\GoogleUpdate.exe [2009-08-20 07:58]
2010-03-26 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1584914301-800098379-3644853693-1000UA.job
- c:\users\user\AppData\Local\Google\Update\GoogleUpdate.exe [2009-08-20 07:58]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=EN_IN&c=71&bd=Pavilion&pf=laptop
mStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=EN_IN&c=71&bd=Pavilion&pf=laptop
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2010-03-26 14:46
Windows 6.0.6000 NTFS
detected NTDLL code modification:
ZwQuerySystemInformation
scanning hidden processes …
c:\program files\Internet Explorer\wmpscfgs.exe [3024] 0x8E390020
c:\users\NEWGUE~1\AppData\Local\temp\f324388 .exe [556] 0x84D8AD90
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer,
http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll >>UNKNOWN [0x8529D1F8]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0x83465d1f
\Driver\ACPI -> acpi.sys @ 0x804689d6
\Driver\atapi -> 0x8529c1f8
IoDeviceObjectType -> SecurityProcedure -> ntkrnlpa.exe @ 0x82d9543b
\Device\Harddisk0\DR0 -> SecurityProcedure -> ntkrnlpa.exe @ 0x82d9543b
Warning: possible MBR rootkit infection !
user & kernel MBR OK
**************************************************************************
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\bqntlpg]
.
——————— LOCKED REGISTRY KEYS ———————
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
"MSCurrentCountry"=dword:000000b5
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'winlogon.exe'(624)
c:\windows\system32\app_dll.dll
- - - - - - - > 'lsass.exe'(584)
c:\windows\system32\app_dll.dll
- - - - - - - > 'Explorer.exe'(1328)
c:\windows\system32\app_dll.dll
c:\windows\system32\APSHook.dll
c:\program files\Bioscrypt\VeriSoft\Bin\ItClient.dll
c:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
c:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL
c:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_eng.nlr
c:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr
.
———————— Other Running Processes ————————
.
c:\windows\SYSTEM32\WISPTIS.EXE
c:\program files\Common Files\microsoft shared\ink\TabTip.exe
c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\HP\QuickPlay\Kernel\TV\CLCapSvc.exe
c:\program files\Common Files\LightScribe\LSSrvc.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\program files\Hewlett-Packard\Shared\hpqwmiex.exe
c:\program files\HP\QuickPlay\Kernel\TV\CLSched.exe
c:\program files\Bioscrypt\VeriSoft\Bin\AsGHost.exe
c:\windows\SYSTEM32\WISPTIS.EXE
c:\program files\Common Files\microsoft shared\ink\TabTip.exe
c:\program files\Hewlett-Packard\HP Health Check\hphc_service.exe
c:\program files\Common Files\Microsoft Shared\Ink\InputPersonalization.exe
c:\program files\Internet Explorer\iexplore.exe
c:\program files\Windows Live\Toolbar\wltuser.exe
c:\program files\Apple Software Update\SoftwareUpdate.exe
c:\windows\System32\wsqmcons.exe
.
**************************************************************************
.
Completion time: 2010-03-26 14:56:36 - machine was rebooted
ComboFix-quarantined-files.txt 2010-03-26 09:26
Pre-Run: 33,993,703,424 bytes free
Post-Run: 33,941,237,760 bytes free
- - End Of File - - C16E5FC9509A6AF7B372C1F703D11C37
P.S. After restarting windows when combofix had completed i again restarted my computer and got the Blur Screen Error…this happened two times and third time i was able to log on in windows….