ComboFix 10-04-17.07 - Matt Lutz 04/18/2010 11:35:35.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.1014.681 [GMT -4:00]
Running from: c:\documents and settings\[removed]\Desktop\mlutz.exe
AV: Spyware Doctor with AntiVirus *On-access scanning enabled* (Updated) {D3C23B96-C9DC-477F-8EF1-69AF17A6EFF6}
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\docume~1\MATTLU~1\LOCALS~1\Temp\1.wmv
c:\documents and settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat
c:\documents and settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat
c:\documents and settings\All Users\Favorites\_favdata.dat
c:\documents and settings\NetworkService\Local Settings\Application Data\MSASCui.exe
C:\ErrLog.txt
c:\program files\Common Files\alg.exe
c:\windows\run.log
c:\windows\system32\drivers\1028_DELL_XPS_MM061 .MRK
c:\windows\system32\drivers\DELL_XPS_MM061 .MRK
c:\windows\system32\driVERs\wnprgimt.sys
—– BITS: Possible infected sites —–
hxxp://updates.swarmcast.net
Infected copy of c:\windows\system32\drivers\pci.sys was found and disinfected
Restored copy from - Kitty had a snack
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\Legacy_6TO4
——-\Legacy_wnprgimt
——-\Service_wnprgimt
((((((((((((((((((((((((( Files Created from 2010-03-18 to 2010-04-18 )))))))))))))))))))))))))))))))
.
2010-04-17 00:02 . 2010-04-17 00:02 ——– d—–w- c:\program files\ERUNT
2010-04-14 09:56 . 2010-04-14 09:56 ——– d-s—w- c:\documents and settings\LocalService\UserData
2010-04-14 04:14 . 2010-04-14 04:14 ——– d-s—w- c:\documents and settings\NetworkService\UserData
2010-04-14 03:58 . 2010-04-14 03:58 552 —-a-w- c:\windows\system32\d3d8caps.dat
2010-04-13 18:35 . 2010-04-17 05:20 ——– d—–w- c:\documents and settings\LocalService\Local Settings\Application Data\AskToolbar
2010-04-13 18:34 . 2010-04-13 18:34 ——– d—–w- c:\documents and settings\LocalService\Local Settings\Application Data\Conduit
2010-04-13 18:34 . 2010-04-13 18:35 ——– d—–w- c:\documents and settings\LocalService\Local Settings\Application Data\Isohunt-vuze
2010-04-13 18:34 . 2010-04-13 18:34 ——– d—–w- c:\documents and settings\LocalService\Local Settings\Application Data\Threat Expert
2010-04-13 00:34 . 2010-04-13 00:34 ——– d—–w- c:\documents and settings\NetworkService\Local Settings\Application Data\Adobe
2010-04-13 00:20 . 2010-04-13 00:20 ——– d—–w- c:\documents and settings\Matt Lutz\Application Data\8629AB9FB500590A5C0CAE4B398A5570
2010-04-08 19:20 . 2010-04-08 19:20 ——– d—–w- c:\program files\iPod
2010-04-08 19:20 . 2010-04-08 19:21 ——– d—–w- c:\documents and settings\All Users\Application Data\{429CAD59-35B1-4DBC-BB6D-1DB246563521}
2010-04-08 04:10 . 2010-04-08 04:10 ——– d—–w- c:\program files\Bonjour
2010-03-28 17:19 . 2010-03-28 17:19 ——– d—–w- c:\documents and settings\Matt Lutz\Application Data\Office Genuine Advantage
2010-03-28 01:06 . 2010-03-28 01:06 ——– d—–w- c:\program files\MSXML 4.0
2010-03-27 23:33 . 2010-03-27 23:33 ——– d—–w- C:\PFiles
2010-03-27 20:31 . 2008-04-14 00:11 21504 -c–a-w- c:\windows\system32\dllcache\hidserv.dll
2010-03-27 20:31 . 2008-04-14 00:11 21504 —-a-w- c:\windows\system32\hidserv.dll
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-18 15:46 . 2008-12-16 07:07 ——– d—a-w- c:\documents and settings\All Users\Application Data\TEMP
2010-04-18 15:16 . 2009-07-29 21:48 ——– d—–w- c:\program files\Spyware Doctor
2010-04-16 01:23 . 2007-09-05 22:19 ——– d—–w- c:\documents and settings\All Users\Application Data\Microsoft Help
2010-04-15 19:57 . 2008-02-20 02:53 ——– d—–w- c:\program files\AIMTunes
2010-04-14 03:58 . 2008-09-11 14:24 664 —-a-w- c:\windows\system32\d3d9caps.dat
2010-04-08 19:21 . 2007-09-01 15:42 ——– d—–w- c:\program files\iTunes
2010-04-08 19:20 . 2007-09-01 15:41 ——– d—–w- c:\program files\Common Files\Apple
2010-04-08 19:12 . 2007-09-01 15:41 ——– d—–w- c:\program files\QuickTime
2010-04-07 21:13 . 2010-02-06 20:51 ——– d—–w- c:\program files\Common Files\Akamai
2010-04-04 14:54 . 2010-04-04 14:54 439 —-a-w- c:\windows\system32\drivers\sthdae.log
2010-03-28 03:59 . 2009-03-21 02:39 ——– d—–w- c:\program files\Microsoft Silverlight
2010-03-28 01:46 . 2007-08-31 20:01 75176 —-a-w- c:\documents and settings\Matt Lutz\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-03-28 01:18 . 2007-09-05 22:23 ——– d—–w- c:\program files\Microsoft Works
2010-03-10 04:33 . 2010-03-10 04:33 1509888 —-a-w- c:\windows\system32\SET1E3.tmp
2010-03-10 04:33 . 2010-03-10 04:33 1025024 —-a-w- c:\windows\system32\SET1E6.tmp
2010-03-09 11:09 . 2010-03-09 11:09 430080 —-a-w- c:\windows\system32\SET132.tmp
2010-03-04 04:35 . 2007-10-05 02:17 ——– d—–w- c:\documents and settings\Matt Lutz\Application Data\Move Networks
2010-02-26 16:00 . 2008-10-09 02:57 ——– d—–w- c:\program files\AVS4YOU
2010-02-26 16:00 . 2008-10-09 02:57 ——– d—–w- c:\program files\Common Files\AVSMedia
2010-02-26 05:43 . 2010-02-26 05:43 667136 —-a-w- c:\windows\system32\SET1DF.tmp
2010-02-26 05:43 . 2010-02-26 05:43 627712 —-a-w- c:\windows\system32\SET1E1.tmp
2010-02-26 05:43 . 2006-03-04 03:33 667136 —-a-w- c:\windows\system32\wininet.dll
2010-02-26 05:43 . 2010-02-26 05:43 3073024 —-a-w- c:\windows\system32\SET1E4.tmp
2010-02-26 05:43 . 2010-02-26 05:43 251904 —-a-w- c:\windows\system32\SET1E5.tmp
2010-02-26 05:43 . 2004-08-04 10:00 81920 —-a-w- c:\windows\system32\ieencode.dll
2010-02-24 13:11 . 2004-08-04 10:00 455680 —-a-w- c:\windows\system32\drivers\mrxsmb.sys
2010-02-16 14:08 . 2005-03-30 01:21 2146304 —-a-w- c:\windows\system32\ntoskrnl.exe
2010-02-16 13:25 . 2005-03-30 01:01 2024448 —-a-w- c:\windows\system32\ntkrnlpa.exe
2010-02-12 15:46 . 2010-02-12 15:46 91424 —-a-w- c:\windows\system32\dnssd.dll
2010-02-12 15:46 . 2010-02-12 15:46 107808 —-a-w- c:\windows\system32\dns-sd.exe
2010-02-12 04:33 . 2004-08-04 10:00 100864 —-a-w- c:\windows\system32\6to4svc.dll
2010-02-11 12:02 . 2004-08-04 10:00 226880 —-a-w- c:\windows\system32\drivers\tcpip6.sys
2010-01-21 23:21 . 2010-01-27 00:37 165840 —-a-w- c:\windows\PCTBDRes.dll
2010-01-21 23:21 . 2010-01-27 00:37 149456 —-a-w- c:\windows\SGDetectionTool.dll
2010-01-21 23:21 . 2010-01-27 00:37 1652688 —-a-w- c:\windows\PCTBDCore.dll
2010-01-21 23:21 . 2010-01-27 00:37 767952 —-a-w- c:\windows\BDTSupport.dll
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{6c3a1de1-94ca-4ad6-acdf-c1324adc487b}"= "c:\program files\Isohunt-vuze\tbIso1.dll" [2010-02-26 2349080]
[HKEY_CLASSES_ROOT\clsid\{6c3a1de1-94ca-4ad6-acdf-c1324adc487b}]
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6c3a1de1-94ca-4ad6-acdf-c1324adc487b}]
2010-02-26 15:56 2349080 —-a-w- c:\program files\Isohunt-vuze\tbIso1.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
2009-07-10 21:28 1174920 —-a-w- c:\program files\Ask.com\GenericAskToolbar.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{6c3a1de1-94ca-4ad6-acdf-c1324adc487b}"= "c:\program files\Isohunt-vuze\tbIso1.dll" [2010-02-26 2349080]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2009-07-10 1174920]
[HKEY_CLASSES_ROOT\clsid\{6c3a1de1-94ca-4ad6-acdf-c1324adc487b}]
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{6C3A1DE1-94CA-4AD6-ACDF-C1324ADC487B}"= "c:\program files\Isohunt-vuze\tbIso1.dll" [2010-02-26 2349080]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2009-07-10 1174920]
[HKEY_CLASSES_ROOT\clsid\{6c3a1de1-94ca-4ad6-acdf-c1324adc487b}]
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
"IntelZeroConfig"="c:\program files\Intel\Wireless\bin\ZCfgSvc.exe" [2006-10-18 802816]
"IntelWireless"="c:\program files\Intel\Wireless\Bin\ifrmewrk.exe" [2006-10-18 696320]
"Dell QuickSet"="c:\program files\Dell\QuickSet\Quickset.exe" [2006-08-03 1032192]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2005-12-13 98304]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2005-12-13 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2005-12-13 118784]
"SigmatelSysTrayApp"="stsystra.exe" [2006-03-24 282624]
"DVDLauncher"="c:\program files\CyberLink\PowerDVD\DVDLauncher.exe" [2005-12-10 49152]
"GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2008-10-25 31072]
"AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\AppleSyncNotifier.exe" [2010-03-17 47392]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-07-25 149280]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-08-28 1557800]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2010-03-18 421888]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-03-26 142120]
c:\documents and settings\Matt Lutz\Start Menu\Programs\Startup\
ERUNT AutoBackup.lnk - c:\program files\ERUNT\AUTOBACK.EXE [2005-10-20 38912]
MLB.TV NexDef Plug-in.lnk - c:\documents and settings\Matt Lutz\Local Settings\Application Data\Autobahn\mlb-nexdef-autobahn.exe [2009-4-1 801032]
OneNote 2007 Screen Clipper and Launcher.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE [2009-2-26 97680]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
QuickBooks Update Agent.lnk - c:\program files\Common Files\Intuit\QuickBooks\QBUpdate\qbupdate.exe [2007-11-12 972064]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\GoToAssist]
2008-09-22 17:28 10536 —-a-w- c:\program files\Citrix\GoToAssist\514\g2awinlogon.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Program Files\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Program Files\\AIM6\\aim6.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Intuit\\QuickBooks 2008\\QBDBMgrN.exe"=
"c:\\Program Files\\Veoh Networks\\VeohWebPlayer\\veohwebplayer.exe"=
"c:\\Program Files\\Adobe\\Acrobat.com\\Acrobat.com.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\java.exe"=
"c:\\Program Files\\Vuze\\Azureus.exe"=
"c:\\Program Files\\BitTorrent\\bittorrent.exe"=
"c:\\Program Files\\Java\\jre6\\launch4j-tmp\\frd.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
R0 PCTCore;PCTools KDS;c:\windows\system32\drivers\PCTCore.sys [7/29/2009 5:48 PM 207792]
R0 TfFsMon;TfFsMon;c:\windows\system32\drivers\TfFsMon.sys [8/11/2009 11:01 AM 51984]
R0 TfSysMon;TfSysMon;c:\windows\system32\drivers\TfSysMon.sys [8/11/2009 11:01 AM 59664]
R1 pctgntdi;pctgntdi;c:\windows\system32\drivers\pctgntdi.sys [7/29/2009 5:49 PM 233136]
R2 Browser Defender Update Service;Browser Defender Update Service;c:\program files\Spyware Doctor\BDT\BDTUpdateService.exe [1/26/2010 8:37 PM 112592]
R2 Viewpoint Manager Service;Viewpoint Manager Service;c:\program files\Viewpoint\Common\ViewpointService.exe [10/30/2007 10:07 AM 24652]
S2 Akamai;Akamai NetSession Interface;c:\windows\System32\svchost.exe -k Akamai [8/4/2004 6:00 AM 14336]
S3 diskchk;diskchk;c:\windows\system32\diskchk.sys [8/4/2004 6:00 AM 2304]
S3 pctplsg;pctplsg;c:\windows\system32\drivers\pctplsg.sys [7/29/2009 5:48 PM 70408]
S3 sdAuxService;PC Tools Auxiliary Service;c:\program files\Spyware Doctor\pctsAuxs.exe [7/29/2009 5:48 PM 359624]
S3 TfNetMon;TfNetMon;c:\windows\system32\drivers\TfNetMon.sys [8/11/2009 11:01 AM 33552]
S3 ThreatFire;ThreatFire;c:\program files\Spyware Doctor\TFEngine\TFService.exe service –> c:\program files\Spyware Doctor\TFEngine\TFService.exe service [?]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
Akamai REG_MULTI_SZ Akamai
.
Contents of the 'Scheduled Tasks' folder
2010-04-15 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-04-11 16:34]
2010-04-18 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAEXEC.exe [2009-08-03 19:07]
2010-04-18 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job
- c:\program files\Ask.com\UpdateTask.exe [2009-07-10 21:29]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://search.conduit.com/?SearchSource=10&ctid;=CT2014090
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
uSearchURL,(Default) = hxxp://search.yahoo.com/search?fr=mcafee&p;=%s
IE: E&xport; to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
LSP: c:\program files\Common Files\PC Tools\Lsp\PCTLsp.dll
Trusted Zone: internet
Trusted Zone: mcafee.com
FF - ProfilePath - c:\documents and settings\Matt Lutz\Application Data\Mozilla\Firefox\Profiles\d5my642g.default\
FF - prefs.js: browser.startup.homepage - hxxp://partnerpage.google.com/manhattan.edu
FF - plugin: c:\documents and settings\Matt Lutz\Application Data\Move Networks\plugins\npqmp071701000002.dll
FF - plugin: c:\documents and settings\Matt Lutz\Application Data\Move Networks\plugins\npqmp071705000014.dll
FF - plugin: c:\documents and settings\Matt Lutz\Application Data\Mozilla\Firefox\Profiles\d5my642g.default\extensions\{0FFCC8D1-8198-4b2f-9A96-2B4D4A65ECC9}\plugins\npGoogleGadgetPluginFirefoxWin.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npmozax.dll
FF - plugin: c:\program files\Veetle\Player\npvlc.dll
FF - plugin: c:\program files\Veetle\plugins\npVeetle.dll
FF - plugin: c:\program files\Veetle\VLCBroadcast\npvbp.dll
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\NPVeohTVPlugin.dll
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\npWebPlayerVideoPluginATL.dll
FF - plugin: c:\program files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
—- FIREFOX POLICIES —-
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr
ef", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "http://www.firefox.com");
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
- - - - ORPHANS REMOVED - - - -
HKCU-Run-Aim6 - (no file)
AddRemove-DVD Decrypter - c:\program files\DVD Decrypter\uninstall.exe
AddRemove-VLC media player - c:\program files\VideoLAN\VLC\uninstall.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2010-04-18 11:47
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
——————— LOCKED REGISTRY KEYS ———————
[HKEY_USERS\S-1-5-21-343818398-113007714-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{C2D63267-4E1B-BABB-C0AD-7BA685DF840C}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
[HKEY_USERS\S-1-5-21-343818398-113007714-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{D70660F3-EFA2-29C2-EC07-545D62F892E4}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'winlogon.exe'(868)
c:\program files\Citrix\GoToAssist\514\G2AWinLogon.dll
- - - - - - - > 'lsass.exe'(924)
c:\program files\Common Files\PC Tools\Lsp\PCTLsp.dll
- - - - - - - > 'explorer.exe'(724)
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
———————— Other Running Processes ————————
.
c:\program files\Intel\Wireless\Bin\EvtEng.exe
c:\program files\Intel\Wireless\Bin\S24EvMon.exe
c:\program files\Intel\Wireless\Bin\WLKeeper.exe
c:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Dell\QuickSet\NICCONFIGSVC.exe
c:\program files\Common Files\Intuit\QuickBooks\QBCFMonitorService.exe
c:\program files\Intel\Wireless\Bin\RegSrvc.exe
c:\windows\system32\rundll32.exe
c:\windows\stsystra.exe
c:\windows\system32\igfxsrvc.exe
c:\program files\iPod\bin\iPodService.exe
c:\program files\Intel\Wireless\Bin\Dot1XCfg.exe
.
**************************************************************************
.
Completion time: 2010-04-18 11:57:40 - machine was rebooted
ComboFix-quarantined-files.txt 2010-04-18 15:57
Pre-Run: 8,708,657,152 bytes free
Post-Run: 14,747,762,688 bytes free
Current=1 Default=1 Failed=3 LastKnownGood=4 Sets=1,2,3,4
- - End Of File - - E2D7DA5BF0E0E6C54064F051DA129748