Sailortex
Topic Starter
SYMPTOMS: The fan changes speeds 4-6x faster and I reboot to slow it down to normal. I also have hard drive access and "processing sounds" that come out of nowhere.
PREVIOUSLY: I recently converted from McAfee to Norton - both were supplied by Comcast. Last year I had purchased a copy of Norton 360 and TRIED to install it on this machine. It failed. I came to WhatTheTech and was admonished not to try and run competing AV programs. When Comcast migrated and I attempted to install in accordance with their instructions the install failed "detecting an aborted 360 install" earlier. It took the Norton tech 4 hours to completely uninstall my Norton reminents and install Norton correctly. My system was fast two months ago (?). I started getting bogus email from a friend (worm?) that may have infected my computer.
This is my second trip to WhatTheTech. You guys/gals are awesome!
John
DDS (Ver_09-06-26.01) - NTFSx86
Run by [removed] at 6:44:40.53 on Sun 04/11/2010
Internet Explorer: 7.0.5730.11 BrowserJavaVersion: 1.6.0_19
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.894.164 [GMT -4:00]
AV: Norton Security Suite *On-access scanning disabled* (Updated) {E10A9785-9598-4754-B552-92431C1C35F8}
AV: Symantec AntiVirus Corporate Edition *On-access scanning enabled* (Outdated) {FB06448E-52B8-493A-90F3-E43226D3305C}
FW: Symantec Client Firewall *disabled* {5CB76A43-5FAD-476B-B9FF-26FA61F13187}
FW: Norton Security Suite *enabled* {7C21A4C9-F61F-4AC4-B722-A6E19C16F220}
============== Running Processes ===============
C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\WINDOWS\system32\spoolsv.exe
svchost.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Application Updater\ApplicationUpdater.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Norton Security Suite\Engine\3.8.0.41\ccSvcHst.exe
C:\Program Files\GEEK SQUAD UPS\ppped.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe -k imgsvc
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe
C:\Program Files\Norton Security Suite\Engine\3.8.0.41\ccSvcHst.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Digital Media Reader\shwiconem.exe
C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\QuickTime\QTTask.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\MSN Toolbar\Platform\4.0.0379.0\mswinext.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\GEEK SQUAD UPS\pppeuser.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SCServer\SCServer.exe
C:\WINDOWS\SoftwareDistribution\Download\Install\SQLServer2005ExpressSP3-KB955706-x86-ENU.exe
c:\20bf1b2bac11cc48a4\hotfix.exe
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
c:\20bf1b2bac11cc48a4\HotFixExpress\Files\SQLEXPR.EXE
c:\2eae6b00d90e8e229ae556d041862c\setup.exe
c:\Program Files\Microsoft SQL Server\90\Setup Bootstrap\setup.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Documents and Settings\Owner\Desktop\dds.scr
============== Pseudo HJT Report ===============
uStart Page = hxxp://www.google.com/
uSearchMigratedDefaultURL = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
uURLSearchHooks: SearchSettings Class: {e312764e-7706-43f1-8dab-fcdd2b1e416d} - c:\program files\search settings\SearchSettings.dll
BHO: Dealio Toolbar: {01398b87-61af-4ffb-9ab5-1a1c5fb39a9c} - c:\program files\dealio toolbar\ie\4.0.2\dealioToolbarIE.dll
BHO: Adobe PDF Reader Link Helper: {06849e9f-c8d7-4d59-b87d-784b7d6be0b3} - c:\program files\adobe\acrobat 7.0\activex\AcroIEHelper.dll
BHO: Symantec NCO BHO: {602adb0e-4aff-4217-8aa1-95dac4dfa408} - c:\program files\norton security suite\engine\3.8.0.41\coIEPlg.dll
BHO: Symantec Intrusion Prevention: {6d53ec84-6aae-4787-aeee-f4628f01010c} - c:\program files\norton security suite\engine\3.8.0.41\IPSBHO.DLL
BHO: Search Helper: {6ebf7485-159f-4bff-a14f-b9e3aac4465b} - c:\program files\microsoft\search enhancement pack\search helper\SEPsearchhelperie.dll
BHO: Windows Live ID Sign-in Helper: {9030d464-4c02-4abf-8ecc-5164760863c6} - c:\program files\common files\microsoft shared\windows live\WindowsLiveLogin.dll
BHO: MSN Toolbar BHO: {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - c:\program files\msn toolbar\platform\4.0.0379.0\npwinext.dll
BHO: Ask Toolbar: {d4027c7f-154a-4066-a1ad-4243d8127440} - c:\program files\ask.com\GenericAskToolbar.dll
BHO: Java™ Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\program files\java\jre6\bin\jp2ssv.dll
BHO: SearchSettings Class: {e312764e-7706-43f1-8dab-fcdd2b1e416d} - c:\program files\search settings\SearchSettings.dll
BHO: JQSIEStartDetectorImpl Class: {e7e6f031-17ce-4c07-bc86-eabfe594f69c} - c:\program files\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
TB: Ask Toolbar: {d4027c7f-154a-4066-a1ad-4243d8127440} - c:\program files\ask.com\GenericAskToolbar.dll
TB: Norton Toolbar: {7febefe3-6b19-4349-98d2-ffb09d4b49ca} - c:\program files\norton security suite\engine\3.8.0.41\coIEPlg.dll
TB: Dealio Toolbar: {01398b87-61af-4ffb-9ab5-1a1c5fb39a9c} - c:\program files\dealio toolbar\ie\4.0.2\dealioToolbarIE.dll
TB: MSN Toolbar: {8dcb7100-df86-4384-8842-8fa844297b3f} - c:\program files\msn toolbar\platform\4.0.0379.0\npwinext.dll
TB: {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
TB: &Yahoo! Toolbar: {ef99bd32-c1fb-11d2-892f-0090271d4f88} -
uRun: [ctfmon.exe] c:\windows\system32\ctfmon.exe
uRun: [PowerPanel Personal Edition User Interaction] "c:\program files\geek squad ups\pppeuser.exe"
mRun: [SunKistEM] c:\program files\digital media reader\shwiconem.exe
mRun: [Recguard] %WINDIR%\SMINST\RECGUARD.EXE
mRun: [ATIPTA] c:\program files\ati technologies\ati control panel\atiptaxx.exe
mRun: [LXBXCATS] rundll32 c:\windows\system32\spool\drivers\w32x86\3\LXBXtime.dll,_RunDLLEntry@16
mRun: [MAAgent] c:\program files\markany\contentsafer\MAAgent.exe
mRun: [Windows Defender] "c:\program files\windows defender\MSASCui.exe" -hide
mRun: [QuickTime Task] "c:\program files\quicktime\QTTask.exe" -atboottime
mRun: [SunJavaUpdateSched] "c:\program files\common files\java\java update\jusched.exe"
mRun: [AppleSyncNotifier] c:\program files\common files\apple\mobile device support\bin\AppleSyncNotifier.exe
mRun: [iTunesHelper] "c:\program files\itunes\iTunesHelper.exe"
mRun: [SearchSettings] c:\program files\search settings\SearchSettings.exe
mRun: [MSN Toolbar] "c:\program files\msn toolbar\platform\4.0.0379.0\mswinext.exe"
dRun: [DWQueuedReporting] "c:\progra~1\common~1\micros~1\dw\dwtrig20.exe" -t
IE: E&xport to Microsoft Excel - c:\progra~1\micros~2\office12\EXCEL.EXE/3000
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe
IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - c:\progra~1\micros~2\office12\REFIEBAR.DLL
IE: {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - {FE54FA40-D68C-11d2-98FA-00C0F0318AFE} - c:\windows\system32\Shdocvw.dll
Trusted Zone: phoenix.edu\ecampus
Trusted Zone: sju.edu\www
Trusted Zone: turbotax.com
DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} - hxxp://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
DPF: {166B1BCA-3F9C-11CF-8075-444553540000} - hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
DPF: {17492023-C23A-453E-A040-C7C580BBF700} - hxxp://download.microsoft.com/download/C/0/C/C0CBBA88-A6F2-48D9-9B0E-1719D1177202/LegitCheckControl.cab
DPF: {31435657-9980-0010-8000-00AA00389B71} - hxxp://download.microsoft.com/download/e/2/f/e2fcec4b-6c8b-48b7-adab-ab9c403a978f/wvc1dmo.cab
DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} - hxxp://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1127898721546
DPF: {8100D56A-5661-482C-BEE8-AFECE305D968} - hxxp://upload.facebook.com/controls/2009.07.28_v5.5.8.1/FacebookPhotoUploader55.cab
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} - hxxp://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
DPF: {A82C3A33-5C0E-466C-B020-71585433A7E4} - hxxps://ecampus.uophx.edu/secure/PhxStudent15.CAB
DPF: {CAFEEFAC-0014-0000-0000-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.4.0/jinstall-1_4_0-windows-i586.cab
DPF: {CAFEEFAC-0014-0002-0010-ABCDEFFEDCBA} - hxxp://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab
DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
DPF: {CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab
DPF: {CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_02-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab
DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
Handler: symres - {AA1061FE-6C41-421f-9344-69640C9732AB} - c:\program files\norton security suite\engine\3.8.0.41\CoIEPlg.dll
Notify: AtiExtEvent - Ati2evxx.dll
Notify: NavLogon - c:\windows\system32\NavLogon.dll
SEH: ShellHook Class: {88485281-8b4b-4f8d-9ede-82e29a064277} - c:\progra~1\markany\conten~1\MACSMA~1.DLL
SEH: Microsoft AntiMalware ShellExecuteHook: {091eb208-39dd-417d-a5dd-7e2c2d8fb9cb} - c:\progra~1\window~4\MpShHook.dll
================= FIREFOX ===================
FF - ProfilePath - c:\docume~1\owner\applic~1\mozilla\firefox\profiles\0kmvaxh9.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FF - prefs.js: browser.startup.homepage - hxxp://www.google.com/
FF - component: c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\coffplgn\components\coFFPlgn.dll
FF - component: c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\ipsffplgn\components\IPSFFPl.dll
FF - component: c:\program files\dealio toolbar\ff\components\dealioToolbarFF.dll
FF - component: c:\program files\microsoft\search enhancement pack\search helper\firefoxextension\searchhelperextension\components\SEPsearchhelperff.dll
FF - component: c:\program files\search settings\ff\components\SearchSettingsFF.dll
FF - plugin: c:\documents and settings\owner\application data\facebook\npfbplugin_1_0_1.dll
FF - plugin: c:\documents and settings\owner\application data\facebook\npfbplugin_1_0_3.dll
FF - plugin: c:\program files\mozilla firefox\plugins\npCouponPrinter.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0012-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA}
============= SERVICES / DRIVERS ===============
R0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\n360\0308000.029\SymEFA.sys [2010-3-19 310320]
R1 BHDrvx86;Symantec Heuristics Driver;c:\windows\system32\drivers\n360\0308000.029\BHDrvx86.sys [2010-3-19 259632]
R1 ccHP;Symantec Hash Provider;c:\windows\system32\drivers\n360\0308000.029\cchpx86.sys [2010-3-19 482432]
R1 IDSxpx86;IDSxpx86;c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\definitions\ipsdefs\20100402.001\IDSXpx86.sys [2010-4-5 329592]
R1 Tb2Device;TB2 Remote Control Driver;NetopiaRC\Tb2Device.sys –> NetopiaRC\Tb2Device.sys [?]
R1 Tb2MirrorSys;TB2 Remote Control Mirror Driver;NetopiaRC\Tb2MirrorSys.sys –> NetopiaRC\Tb2MirrorSys.sys [?]
R2 Application Updater;Application Updater;c:\program files\application updater\ApplicationUpdater.exe [2010-1-8 380928]
R2 N360;Norton Security Suite;c:\program files\norton security suite\engine\3.8.0.41\ccSvcHst.exe [2010-3-19 117640]
R2 SeaPort;SeaPort;c:\program files\microsoft\search enhancement pack\seaport\SeaPort.exe [2009-8-7 242048]
R2 WinDefend;Windows Defender;c:\program files\windows defender\MsMpEng.exe [2006-11-3 13592]
R2 wlidsvc;Windows Live ID Sign-in Assistant;c:\program files\common files\microsoft shared\windows live\WLIDSVC.EXE [2009-8-18 1529728]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\common files\symantec shared\eengine\EraserUtilRebootDrv.sys [2010-3-19 102448]
R3 NAVENG;NAVENG;c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\definitions\virusdefs\20100410.020\NAVENG.SYS [2010-4-10 84912]
R3 NAVEX15;NAVEX15;c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\definitions\virusdefs\20100410.020\NAVEX15.SYS [2010-4-10 1324720]
S3 actccid;ActivCard USB Reader V2;c:\windows\system32\drivers\actccid.sys [2002-8-2 47660]
S3 MotDev;Motorola Inc. USB Device;c:\windows\system32\drivers\motodrv.sys [2007-10-18 42112]
S4 msvsmon80;Visual Studio 2005 Remote Debugger;c:\program files\microsoft visual studio 8\common7\ide\remote debugger\x86\msvsmon.exe [2006-12-2 2805000]
=============== Created Last 30 ================
2010-04-11 06:32 –d—– C:\2eae6b00d90e8e229ae556d041862c
2010-04-11 06:31 –d—– C:\20bf1b2bac11cc48a4
2010-04-11 03:01 –d—– C:\3dc919c974b9267541d8afad40be
2010-04-11 03:01 –d—– C:\cd16a62bd82a96d138e6d274f9a9
2010-04-09 03:00 –d—– C:\4d0d993c497203ed5d07fb0af462
2010-04-09 03:00 –d—– C:\23462277f528f58cceb5bce2
2010-04-07 03:01 –d—– C:\628a0e20a43a5a693eb7ec
2010-04-07 03:00 –d—– C:\7571c5c57034927658b45464c7ca
2010-04-06 03:01 –d—– C:\d6848399585a78284a2ef393db9a88
2010-04-06 03:00 –d—– C:\f47133b40e98be025a8370dcfb
2010-04-05 03:01 –d—– C:\1379f99c30038c71926412f5
2010-04-05 03:00 –d—– C:\0369882cb3ef8908536882cb
2010-04-03 03:02 –d—– C:\b5b8266ec6d0e40b066f480862d5
2010-04-03 03:01 –d—– C:\9c208d6d3023f643ee5b3fc266
2010-03-31 04:57 –d—– c:\program files\Microsoft
2010-03-31 04:57 –d—– c:\program files\MSN Toolbar
2010-03-31 04:55 –d—– c:\program files\MSN Toolbar Installer
2010-03-28 03:01 –d—– C:\75dc9a8ac1b784a58c72bd719b86
2010-03-28 03:00 –d—– C:\a21c9f4ae596109bbf5176
2010-03-26 12:48 –d—– c:\docume~1\owner\applic~1\Search Settings
2010-03-26 12:48 –d—– c:\docume~1\owner\applic~1\Dealio
2010-03-26 12:45 –d—– c:\program files\Search Settings
2010-03-26 12:45 –d—– c:\program files\Application Updater
2010-03-26 12:45 –d—– c:\program files\Dealio Toolbar
2010-03-26 12:44 –d—– c:\program files\Free Audio Pack
2010-03-26 12:44 –d—– c:\docume~1\owner\applic~1\FreeAudioPack
2010-03-26 10:22 65,208 a—h— c:\windows\system32\mlfcache.dat
2010-03-26 08:46 –d—– C:\b4255cc6950db3124b09c209bd
2010-03-26 08:46 –d—– C:\14e3133333935082243afe3828
2010-03-26 07:00 –d—– c:\program files\iPod
2010-03-26 06:59 –d—– c:\program files\iTunes
2010-03-26 06:59 –d—– c:\docume~1\alluse~1\applic~1\{755AC846-7372-4AC8-8550-C52491DAA8BD}
2010-03-26 03:01 –d—– C:\c549be1fa384480bce31602d4c14
2010-03-26 03:00 –d—– C:\15924f29b4c31df6a0145e6a8666
2010-03-25 05:53 –d—– C:\9596b92dc9737d670db90dd3c23c
2010-03-25 05:52 –d—– C:\785a1c3e15cbb5d81f
2010-03-21 03:00 –d—– C:\e3c46daf677c0eb1535ac8e5
2010-03-21 03:00 –d—– C:\99c7868423eddbed88a7
2010-03-20 07:20 –d—– c:\docume~1\owner\applic~1\ASAP Utilities
2010-03-20 07:20 –d—– c:\program files\ASAP Utilities
2010-03-19 03:33 –d—– c:\docume~1\alluse~1\applic~1\Symantec
2010-03-19 03:01 –d—– C:\e1482e7fa239ca071887
2010-03-19 03:00 –d—– C:\a61eca85ee3d353cb176d8deb0e3ed
2010-03-18 21:31 36,400 a—-r– c:\windows\system32\drivers\SymIM.sys
2010-03-18 21:31 60,808 a——- c:\windows\system32\S32EVNT1.DLL
2010-03-18 21:31 7,456 a——- c:\windows\system32\drivers\SYMEVENT.CAT
2010-03-18 21:31 124,976 a——- c:\windows\system32\drivers\SYMEVENT.SYS
2010-03-18 21:31 806 a——- c:\windows\system32\drivers\SYMEVENT.INF
2010-03-18 21:31 –d—– c:\program files\Symantec
2010-03-18 21:30 –d—– c:\windows\system32\drivers\N360
2010-03-18 21:30 –d—– c:\program files\Norton Security Suite
2010-03-18 21:30 –d—– c:\docume~1\alluse~1\applic~1\Norton
2010-03-18 21:30 –d—– c:\program files\NortonInstaller
2010-03-18 19:20 –d—– C:\SymNoNav
2010-03-18 05:39 –d—– c:\docume~1\alluse~1\applic~1\NortonInstaller
2010-03-17 03:51 –d—– C:\94b27cd4026c6f6de6beec5d8c
2010-03-17 03:51 –d—– C:\7e0d8d77943f907d88fa9d60149c22
2010-03-17 03:00 –d—– C:\5ec65f601f8941e287c32773387ae8
2010-03-17 03:00 –d—– C:\007b0d9b453d8c43bf
2010-03-14 04:01 –d—– C:\10042c9665a2bcfb0b
2010-03-14 04:00 –d—– C:\6df9487cd6ed40f15b2e55eb83bc
==================== Find3M ====================
2010-03-18 21:30 26,600 a—-r– c:\windows\system32\drivers\GEARAspiWDM.sys
2010-03-18 21:30 107,368 a—-r– c:\windows\system32\GEARAspi.dll
2010-03-11 08:38 832,512 a——- c:\windows\system32\wininet.dll
2010-03-11 08:38 78,336 a——- c:\windows\system32\ieencode.dll
2010-03-11 08:38 17,408 a——- c:\windows\system32\corpol.dll
2010-03-09 04:28 411,368 a——- c:\windows\system32\deploytk.dll
2010-02-24 10:16 181,632 ——– c:\windows\system32\MpSigStub.exe
2008-08-21 10:37 61,224 a——- c:\documents and settings\owner\GoToAssistDownloadHelper.exe
2007-10-05 05:50 252,928 a——- c:\program files\Visacard.xls
2006-10-23 18:00 259,072 a——- c:\program files\Backup of Visacard.xlk
2006-10-23 18:00 7,194 a——- c:\program files\License.txt
2006-10-23 18:00 5,631 a——- c:\program files\Readme.txt
2005-11-16 12:12 3,573 a——- c:\program files\index.html
2005-11-02 09:34 88,362 a——- c:\program files\TimbuktuSettings.tb2s
2002-07-15 14:16 6,132,374 ——– c:\program files\navfit98A.CAB
2002-07-15 14:16 6,524 ——– c:\program files\SETUP.LST
2005-09-18 19:01 0 a–sh— c:\windows\sminst\HPCD.sys
2009-06-11 23:08 245,760 a–sh— c:\windows\system32\config\systemprofile\ietldcache\index.dat
2008-09-27 10:50 32,768 a–sh— c:\windows\system32\config\systemprofile\local settings\history\history.ie5\mshist012008092720080928\index.dat
============= FINISH: 6:45:39.81 ===============
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-04-11 07:11:31
Windows 5.1.2600 Service Pack 3
Running: z5ej57m4.exe; Driver: C:\DOCUME~1\Owner\LOCALS~1\Temp\ffryqpob.sys
—- System - GMER 1.0.15 —-
SSDT 8507E808 ZwAlertResumeThread
SSDT 8507E8C8 ZwAlertThread
SSDT 85062770 ZwAllocateVirtualMemory
SSDT 84FF78B8 ZwAssignProcessToJobObject
SSDT 8534DBA8 ZwConnectPort
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwCreateKey [0xEDF28130]
SSDT 8501C978 ZwCreateMutant
SSDT 84FFD8E8 ZwCreateSymbolicLinkObject
SSDT 84FF96C8 ZwCreateThread
SSDT 84FFE800 ZwDebugActiveProcess
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteKey [0xEDF283B0]
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteValueKey [0xEDF28910]
SSDT 850646E0 ZwDuplicateObject
SSDT 8538FD8C ZwEnumerateValueKey
SSDT 850616E0 ZwFreeVirtualMemory
SSDT 8507C880 ZwImpersonateAnonymousToken
SSDT 8507C940 ZwImpersonateThread
SSDT 8538DE28 ZwLoadDriver
SSDT 85060718 ZwMapViewOfSection
SSDT 8507C800 ZwOpenEvent
SSDT 85065770 ZwOpenProcess
SSDT 85063738 ZwOpenProcessToken
SSDT 84FFE940 ZwOpenSection
SSDT 850647B0 ZwOpenThread
SSDT 84FFD9B8 ZwProtectVirtualMemory
SSDT 8538FD9C ZwQueryValueKey
SSDT 85085780 ZwResumeThread
SSDT 8505E6F0 ZwSetContextThread
SSDT 8505E7B0 ZwSetInformationProcess
SSDT 84FFE838 ZwSetSystemInformation
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwSetValueKey [0xEDF28B60]
SSDT 8501C830 ZwSuspendProcess
SSDT 8507E988 ZwSuspendThread
SSDT 85067780 ZwTerminateProcess
SSDT 8505B738 ZwTerminateThread
SSDT 8505F780 ZwUnmapViewOfSection
SSDT 850617B0 ZwWriteVirtualMemory
—- Devices - GMER 1.0.15 —-
AttachedDevice \Driver\Tcpip \Device\Ip SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Tcp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Udp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\RawIp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
—- EOF - GMER 1.0.15 —-
PREVIOUSLY: I recently converted from McAfee to Norton - both were supplied by Comcast. Last year I had purchased a copy of Norton 360 and TRIED to install it on this machine. It failed. I came to WhatTheTech and was admonished not to try and run competing AV programs. When Comcast migrated and I attempted to install in accordance with their instructions the install failed "detecting an aborted 360 install" earlier. It took the Norton tech 4 hours to completely uninstall my Norton reminents and install Norton correctly. My system was fast two months ago (?). I started getting bogus email from a friend (worm?) that may have infected my computer.
This is my second trip to WhatTheTech. You guys/gals are awesome!
John
DDS (Ver_09-06-26.01) - NTFSx86
Run by [removed] at 6:44:40.53 on Sun 04/11/2010
Internet Explorer: 7.0.5730.11 BrowserJavaVersion: 1.6.0_19
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.894.164 [GMT -4:00]
AV: Norton Security Suite *On-access scanning disabled* (Updated) {E10A9785-9598-4754-B552-92431C1C35F8}
AV: Symantec AntiVirus Corporate Edition *On-access scanning enabled* (Outdated) {FB06448E-52B8-493A-90F3-E43226D3305C}
FW: Symantec Client Firewall *disabled* {5CB76A43-5FAD-476B-B9FF-26FA61F13187}
FW: Norton Security Suite *enabled* {7C21A4C9-F61F-4AC4-B722-A6E19C16F220}
============== Running Processes ===============
C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\WINDOWS\system32\spoolsv.exe
svchost.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Application Updater\ApplicationUpdater.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Norton Security Suite\Engine\3.8.0.41\ccSvcHst.exe
C:\Program Files\GEEK SQUAD UPS\ppped.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe -k imgsvc
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe
C:\Program Files\Norton Security Suite\Engine\3.8.0.41\ccSvcHst.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Digital Media Reader\shwiconem.exe
C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\QuickTime\QTTask.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\MSN Toolbar\Platform\4.0.0379.0\mswinext.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\GEEK SQUAD UPS\pppeuser.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SCServer\SCServer.exe
C:\WINDOWS\SoftwareDistribution\Download\Install\SQLServer2005ExpressSP3-KB955706-x86-ENU.exe
c:\20bf1b2bac11cc48a4\hotfix.exe
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
c:\20bf1b2bac11cc48a4\HotFixExpress\Files\SQLEXPR.EXE
c:\2eae6b00d90e8e229ae556d041862c\setup.exe
c:\Program Files\Microsoft SQL Server\90\Setup Bootstrap\setup.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Documents and Settings\Owner\Desktop\dds.scr
============== Pseudo HJT Report ===============
uStart Page = hxxp://www.google.com/
uSearchMigratedDefaultURL = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
uURLSearchHooks: SearchSettings Class: {e312764e-7706-43f1-8dab-fcdd2b1e416d} - c:\program files\search settings\SearchSettings.dll
BHO: Dealio Toolbar: {01398b87-61af-4ffb-9ab5-1a1c5fb39a9c} - c:\program files\dealio toolbar\ie\4.0.2\dealioToolbarIE.dll
BHO: Adobe PDF Reader Link Helper: {06849e9f-c8d7-4d59-b87d-784b7d6be0b3} - c:\program files\adobe\acrobat 7.0\activex\AcroIEHelper.dll
BHO: Symantec NCO BHO: {602adb0e-4aff-4217-8aa1-95dac4dfa408} - c:\program files\norton security suite\engine\3.8.0.41\coIEPlg.dll
BHO: Symantec Intrusion Prevention: {6d53ec84-6aae-4787-aeee-f4628f01010c} - c:\program files\norton security suite\engine\3.8.0.41\IPSBHO.DLL
BHO: Search Helper: {6ebf7485-159f-4bff-a14f-b9e3aac4465b} - c:\program files\microsoft\search enhancement pack\search helper\SEPsearchhelperie.dll
BHO: Windows Live ID Sign-in Helper: {9030d464-4c02-4abf-8ecc-5164760863c6} - c:\program files\common files\microsoft shared\windows live\WindowsLiveLogin.dll
BHO: MSN Toolbar BHO: {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - c:\program files\msn toolbar\platform\4.0.0379.0\npwinext.dll
BHO: Ask Toolbar: {d4027c7f-154a-4066-a1ad-4243d8127440} - c:\program files\ask.com\GenericAskToolbar.dll
BHO: Java™ Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\program files\java\jre6\bin\jp2ssv.dll
BHO: SearchSettings Class: {e312764e-7706-43f1-8dab-fcdd2b1e416d} - c:\program files\search settings\SearchSettings.dll
BHO: JQSIEStartDetectorImpl Class: {e7e6f031-17ce-4c07-bc86-eabfe594f69c} - c:\program files\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
TB: Ask Toolbar: {d4027c7f-154a-4066-a1ad-4243d8127440} - c:\program files\ask.com\GenericAskToolbar.dll
TB: Norton Toolbar: {7febefe3-6b19-4349-98d2-ffb09d4b49ca} - c:\program files\norton security suite\engine\3.8.0.41\coIEPlg.dll
TB: Dealio Toolbar: {01398b87-61af-4ffb-9ab5-1a1c5fb39a9c} - c:\program files\dealio toolbar\ie\4.0.2\dealioToolbarIE.dll
TB: MSN Toolbar: {8dcb7100-df86-4384-8842-8fa844297b3f} - c:\program files\msn toolbar\platform\4.0.0379.0\npwinext.dll
TB: {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
TB: &Yahoo! Toolbar: {ef99bd32-c1fb-11d2-892f-0090271d4f88} -
uRun: [ctfmon.exe] c:\windows\system32\ctfmon.exe
uRun: [PowerPanel Personal Edition User Interaction] "c:\program files\geek squad ups\pppeuser.exe"
mRun: [SunKistEM] c:\program files\digital media reader\shwiconem.exe
mRun: [Recguard] %WINDIR%\SMINST\RECGUARD.EXE
mRun: [ATIPTA] c:\program files\ati technologies\ati control panel\atiptaxx.exe
mRun: [LXBXCATS] rundll32 c:\windows\system32\spool\drivers\w32x86\3\LXBXtime.dll,_RunDLLEntry@16
mRun: [MAAgent] c:\program files\markany\contentsafer\MAAgent.exe
mRun: [Windows Defender] "c:\program files\windows defender\MSASCui.exe" -hide
mRun: [QuickTime Task] "c:\program files\quicktime\QTTask.exe" -atboottime
mRun: [SunJavaUpdateSched] "c:\program files\common files\java\java update\jusched.exe"
mRun: [AppleSyncNotifier] c:\program files\common files\apple\mobile device support\bin\AppleSyncNotifier.exe
mRun: [iTunesHelper] "c:\program files\itunes\iTunesHelper.exe"
mRun: [SearchSettings] c:\program files\search settings\SearchSettings.exe
mRun: [MSN Toolbar] "c:\program files\msn toolbar\platform\4.0.0379.0\mswinext.exe"
dRun: [DWQueuedReporting] "c:\progra~1\common~1\micros~1\dw\dwtrig20.exe" -t
IE: E&xport to Microsoft Excel - c:\progra~1\micros~2\office12\EXCEL.EXE/3000
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe
IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - c:\progra~1\micros~2\office12\REFIEBAR.DLL
IE: {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - {FE54FA40-D68C-11d2-98FA-00C0F0318AFE} - c:\windows\system32\Shdocvw.dll
Trusted Zone: phoenix.edu\ecampus
Trusted Zone: sju.edu\www
Trusted Zone: turbotax.com
DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} - hxxp://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
DPF: {166B1BCA-3F9C-11CF-8075-444553540000} - hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
DPF: {17492023-C23A-453E-A040-C7C580BBF700} - hxxp://download.microsoft.com/download/C/0/C/C0CBBA88-A6F2-48D9-9B0E-1719D1177202/LegitCheckControl.cab
DPF: {31435657-9980-0010-8000-00AA00389B71} - hxxp://download.microsoft.com/download/e/2/f/e2fcec4b-6c8b-48b7-adab-ab9c403a978f/wvc1dmo.cab
DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} - hxxp://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1127898721546
DPF: {8100D56A-5661-482C-BEE8-AFECE305D968} - hxxp://upload.facebook.com/controls/2009.07.28_v5.5.8.1/FacebookPhotoUploader55.cab
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} - hxxp://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
DPF: {A82C3A33-5C0E-466C-B020-71585433A7E4} - hxxps://ecampus.uophx.edu/secure/PhxStudent15.CAB
DPF: {CAFEEFAC-0014-0000-0000-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.4.0/jinstall-1_4_0-windows-i586.cab
DPF: {CAFEEFAC-0014-0002-0010-ABCDEFFEDCBA} - hxxp://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab
DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
DPF: {CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab
DPF: {CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_02-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab
DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
Handler: symres - {AA1061FE-6C41-421f-9344-69640C9732AB} - c:\program files\norton security suite\engine\3.8.0.41\CoIEPlg.dll
Notify: AtiExtEvent - Ati2evxx.dll
Notify: NavLogon - c:\windows\system32\NavLogon.dll
SEH: ShellHook Class: {88485281-8b4b-4f8d-9ede-82e29a064277} - c:\progra~1\markany\conten~1\MACSMA~1.DLL
SEH: Microsoft AntiMalware ShellExecuteHook: {091eb208-39dd-417d-a5dd-7e2c2d8fb9cb} - c:\progra~1\window~4\MpShHook.dll
================= FIREFOX ===================
FF - ProfilePath - c:\docume~1\owner\applic~1\mozilla\firefox\profiles\0kmvaxh9.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FF - prefs.js: browser.startup.homepage - hxxp://www.google.com/
FF - component: c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\coffplgn\components\coFFPlgn.dll
FF - component: c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\ipsffplgn\components\IPSFFPl.dll
FF - component: c:\program files\dealio toolbar\ff\components\dealioToolbarFF.dll
FF - component: c:\program files\microsoft\search enhancement pack\search helper\firefoxextension\searchhelperextension\components\SEPsearchhelperff.dll
FF - component: c:\program files\search settings\ff\components\SearchSettingsFF.dll
FF - plugin: c:\documents and settings\owner\application data\facebook\npfbplugin_1_0_1.dll
FF - plugin: c:\documents and settings\owner\application data\facebook\npfbplugin_1_0_3.dll
FF - plugin: c:\program files\mozilla firefox\plugins\npCouponPrinter.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0012-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA}
============= SERVICES / DRIVERS ===============
R0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\n360\0308000.029\SymEFA.sys [2010-3-19 310320]
R1 BHDrvx86;Symantec Heuristics Driver;c:\windows\system32\drivers\n360\0308000.029\BHDrvx86.sys [2010-3-19 259632]
R1 ccHP;Symantec Hash Provider;c:\windows\system32\drivers\n360\0308000.029\cchpx86.sys [2010-3-19 482432]
R1 IDSxpx86;IDSxpx86;c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\definitions\ipsdefs\20100402.001\IDSXpx86.sys [2010-4-5 329592]
R1 Tb2Device;TB2 Remote Control Driver;NetopiaRC\Tb2Device.sys –> NetopiaRC\Tb2Device.sys [?]
R1 Tb2MirrorSys;TB2 Remote Control Mirror Driver;NetopiaRC\Tb2MirrorSys.sys –> NetopiaRC\Tb2MirrorSys.sys [?]
R2 Application Updater;Application Updater;c:\program files\application updater\ApplicationUpdater.exe [2010-1-8 380928]
R2 N360;Norton Security Suite;c:\program files\norton security suite\engine\3.8.0.41\ccSvcHst.exe [2010-3-19 117640]
R2 SeaPort;SeaPort;c:\program files\microsoft\search enhancement pack\seaport\SeaPort.exe [2009-8-7 242048]
R2 WinDefend;Windows Defender;c:\program files\windows defender\MsMpEng.exe [2006-11-3 13592]
R2 wlidsvc;Windows Live ID Sign-in Assistant;c:\program files\common files\microsoft shared\windows live\WLIDSVC.EXE [2009-8-18 1529728]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\common files\symantec shared\eengine\EraserUtilRebootDrv.sys [2010-3-19 102448]
R3 NAVENG;NAVENG;c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\definitions\virusdefs\20100410.020\NAVENG.SYS [2010-4-10 84912]
R3 NAVEX15;NAVEX15;c:\documents and settings\all users\application data\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\norton\definitions\virusdefs\20100410.020\NAVEX15.SYS [2010-4-10 1324720]
S3 actccid;ActivCard USB Reader V2;c:\windows\system32\drivers\actccid.sys [2002-8-2 47660]
S3 MotDev;Motorola Inc. USB Device;c:\windows\system32\drivers\motodrv.sys [2007-10-18 42112]
S4 msvsmon80;Visual Studio 2005 Remote Debugger;c:\program files\microsoft visual studio 8\common7\ide\remote debugger\x86\msvsmon.exe [2006-12-2 2805000]
=============== Created Last 30 ================
2010-04-11 06:32 –d—– C:\2eae6b00d90e8e229ae556d041862c
2010-04-11 06:31 –d—– C:\20bf1b2bac11cc48a4
2010-04-11 03:01 –d—– C:\3dc919c974b9267541d8afad40be
2010-04-11 03:01 –d—– C:\cd16a62bd82a96d138e6d274f9a9
2010-04-09 03:00 –d—– C:\4d0d993c497203ed5d07fb0af462
2010-04-09 03:00 –d—– C:\23462277f528f58cceb5bce2
2010-04-07 03:01 –d—– C:\628a0e20a43a5a693eb7ec
2010-04-07 03:00 –d—– C:\7571c5c57034927658b45464c7ca
2010-04-06 03:01 –d—– C:\d6848399585a78284a2ef393db9a88
2010-04-06 03:00 –d—– C:\f47133b40e98be025a8370dcfb
2010-04-05 03:01 –d—– C:\1379f99c30038c71926412f5
2010-04-05 03:00 –d—– C:\0369882cb3ef8908536882cb
2010-04-03 03:02 –d—– C:\b5b8266ec6d0e40b066f480862d5
2010-04-03 03:01 –d—– C:\9c208d6d3023f643ee5b3fc266
2010-03-31 04:57 –d—– c:\program files\Microsoft
2010-03-31 04:57 –d—– c:\program files\MSN Toolbar
2010-03-31 04:55 –d—– c:\program files\MSN Toolbar Installer
2010-03-28 03:01 –d—– C:\75dc9a8ac1b784a58c72bd719b86
2010-03-28 03:00 –d—– C:\a21c9f4ae596109bbf5176
2010-03-26 12:48 –d—– c:\docume~1\owner\applic~1\Search Settings
2010-03-26 12:48 –d—– c:\docume~1\owner\applic~1\Dealio
2010-03-26 12:45 –d—– c:\program files\Search Settings
2010-03-26 12:45 –d—– c:\program files\Application Updater
2010-03-26 12:45 –d—– c:\program files\Dealio Toolbar
2010-03-26 12:44 –d—– c:\program files\Free Audio Pack
2010-03-26 12:44 –d—– c:\docume~1\owner\applic~1\FreeAudioPack
2010-03-26 10:22 65,208 a—h— c:\windows\system32\mlfcache.dat
2010-03-26 08:46 –d—– C:\b4255cc6950db3124b09c209bd
2010-03-26 08:46 –d—– C:\14e3133333935082243afe3828
2010-03-26 07:00 –d—– c:\program files\iPod
2010-03-26 06:59 –d—– c:\program files\iTunes
2010-03-26 06:59 –d—– c:\docume~1\alluse~1\applic~1\{755AC846-7372-4AC8-8550-C52491DAA8BD}
2010-03-26 03:01 –d—– C:\c549be1fa384480bce31602d4c14
2010-03-26 03:00 –d—– C:\15924f29b4c31df6a0145e6a8666
2010-03-25 05:53 –d—– C:\9596b92dc9737d670db90dd3c23c
2010-03-25 05:52 –d—– C:\785a1c3e15cbb5d81f
2010-03-21 03:00 –d—– C:\e3c46daf677c0eb1535ac8e5
2010-03-21 03:00 –d—– C:\99c7868423eddbed88a7
2010-03-20 07:20 –d—– c:\docume~1\owner\applic~1\ASAP Utilities
2010-03-20 07:20 –d—– c:\program files\ASAP Utilities
2010-03-19 03:33 –d—– c:\docume~1\alluse~1\applic~1\Symantec
2010-03-19 03:01 –d—– C:\e1482e7fa239ca071887
2010-03-19 03:00 –d—– C:\a61eca85ee3d353cb176d8deb0e3ed
2010-03-18 21:31 36,400 a—-r– c:\windows\system32\drivers\SymIM.sys
2010-03-18 21:31 60,808 a——- c:\windows\system32\S32EVNT1.DLL
2010-03-18 21:31 7,456 a——- c:\windows\system32\drivers\SYMEVENT.CAT
2010-03-18 21:31 124,976 a——- c:\windows\system32\drivers\SYMEVENT.SYS
2010-03-18 21:31 806 a——- c:\windows\system32\drivers\SYMEVENT.INF
2010-03-18 21:31 –d—– c:\program files\Symantec
2010-03-18 21:30 –d—– c:\windows\system32\drivers\N360
2010-03-18 21:30 –d—– c:\program files\Norton Security Suite
2010-03-18 21:30 –d—– c:\docume~1\alluse~1\applic~1\Norton
2010-03-18 21:30 –d—– c:\program files\NortonInstaller
2010-03-18 19:20 –d—– C:\SymNoNav
2010-03-18 05:39 –d—– c:\docume~1\alluse~1\applic~1\NortonInstaller
2010-03-17 03:51 –d—– C:\94b27cd4026c6f6de6beec5d8c
2010-03-17 03:51 –d—– C:\7e0d8d77943f907d88fa9d60149c22
2010-03-17 03:00 –d—– C:\5ec65f601f8941e287c32773387ae8
2010-03-17 03:00 –d—– C:\007b0d9b453d8c43bf
2010-03-14 04:01 –d—– C:\10042c9665a2bcfb0b
2010-03-14 04:00 –d—– C:\6df9487cd6ed40f15b2e55eb83bc
==================== Find3M ====================
2010-03-18 21:30 26,600 a—-r– c:\windows\system32\drivers\GEARAspiWDM.sys
2010-03-18 21:30 107,368 a—-r– c:\windows\system32\GEARAspi.dll
2010-03-11 08:38 832,512 a——- c:\windows\system32\wininet.dll
2010-03-11 08:38 78,336 a——- c:\windows\system32\ieencode.dll
2010-03-11 08:38 17,408 a——- c:\windows\system32\corpol.dll
2010-03-09 04:28 411,368 a——- c:\windows\system32\deploytk.dll
2010-02-24 10:16 181,632 ——– c:\windows\system32\MpSigStub.exe
2008-08-21 10:37 61,224 a——- c:\documents and settings\owner\GoToAssistDownloadHelper.exe
2007-10-05 05:50 252,928 a——- c:\program files\Visacard.xls
2006-10-23 18:00 259,072 a——- c:\program files\Backup of Visacard.xlk
2006-10-23 18:00 7,194 a——- c:\program files\License.txt
2006-10-23 18:00 5,631 a——- c:\program files\Readme.txt
2005-11-16 12:12 3,573 a——- c:\program files\index.html
2005-11-02 09:34 88,362 a——- c:\program files\TimbuktuSettings.tb2s
2002-07-15 14:16 6,132,374 ——– c:\program files\navfit98A.CAB
2002-07-15 14:16 6,524 ——– c:\program files\SETUP.LST
2005-09-18 19:01 0 a–sh— c:\windows\sminst\HPCD.sys
2009-06-11 23:08 245,760 a–sh— c:\windows\system32\config\systemprofile\ietldcache\index.dat
2008-09-27 10:50 32,768 a–sh— c:\windows\system32\config\systemprofile\local settings\history\history.ie5\mshist012008092720080928\index.dat
============= FINISH: 6:45:39.81 ===============
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-04-11 07:11:31
Windows 5.1.2600 Service Pack 3
Running: z5ej57m4.exe; Driver: C:\DOCUME~1\Owner\LOCALS~1\Temp\ffryqpob.sys
—- System - GMER 1.0.15 —-
SSDT 8507E808 ZwAlertResumeThread
SSDT 8507E8C8 ZwAlertThread
SSDT 85062770 ZwAllocateVirtualMemory
SSDT 84FF78B8 ZwAssignProcessToJobObject
SSDT 8534DBA8 ZwConnectPort
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwCreateKey [0xEDF28130]
SSDT 8501C978 ZwCreateMutant
SSDT 84FFD8E8 ZwCreateSymbolicLinkObject
SSDT 84FF96C8 ZwCreateThread
SSDT 84FFE800 ZwDebugActiveProcess
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteKey [0xEDF283B0]
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteValueKey [0xEDF28910]
SSDT 850646E0 ZwDuplicateObject
SSDT 8538FD8C ZwEnumerateValueKey
SSDT 850616E0 ZwFreeVirtualMemory
SSDT 8507C880 ZwImpersonateAnonymousToken
SSDT 8507C940 ZwImpersonateThread
SSDT 8538DE28 ZwLoadDriver
SSDT 85060718 ZwMapViewOfSection
SSDT 8507C800 ZwOpenEvent
SSDT 85065770 ZwOpenProcess
SSDT 85063738 ZwOpenProcessToken
SSDT 84FFE940 ZwOpenSection
SSDT 850647B0 ZwOpenThread
SSDT 84FFD9B8 ZwProtectVirtualMemory
SSDT 8538FD9C ZwQueryValueKey
SSDT 85085780 ZwResumeThread
SSDT 8505E6F0 ZwSetContextThread
SSDT 8505E7B0 ZwSetInformationProcess
SSDT 84FFE838 ZwSetSystemInformation
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwSetValueKey [0xEDF28B60]
SSDT 8501C830 ZwSuspendProcess
SSDT 8507E988 ZwSuspendThread
SSDT 85067780 ZwTerminateProcess
SSDT 8505B738 ZwTerminateThread
SSDT 8505F780 ZwUnmapViewOfSection
SSDT 850617B0 ZwWriteVirtualMemory
—- Devices - GMER 1.0.15 —-
AttachedDevice \Driver\Tcpip \Device\Ip SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Tcp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Udp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\RawIp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
—- EOF - GMER 1.0.15 —-