jaimes
Topic Starter
Hi,
Not sure what to do. Have ran Malware and Spybot. They both find problems but can't remove.
Here are the requested logs. Thanks A Lot!
Jaimes
DDS (Ver_09-06-26.01) - NTFSx86
Run by [removed] at 11:13:07.93 on Tue 05/11/2010
Internet Explorer: 8.0.6001.18702
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1033.18.3070.2403 [GMT -4:00]
AV: avast! Antivirus *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
============== Running Processes ===============
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\comcasttb\ComcastSpywareScan\ComcastAntiSpyService.exe
C:\Program Files\CA\PPRT\bin\ITMRTSVC.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\iWin Games\iWinTrusted.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\Program Files\Comcast\Desktop Doctor\bin\sprtsvc.exe
C:\Program Files\Common Files\Logishrd\KHAL2\KHALMNPR.EXE
C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe
C:\Documents and Settings\Shawn\Desktop\dds.scr
============== Pseudo HJT Report ===============
uStart Page = hxxp://www.yahoo.com/?fr=fp-yie8
mWindow Title = Windows Internet Explorer provided by Comcast
uInternet Settings,ProxyServer = http=127.0.0.1:5555
uInternet Settings,ProxyOverride =
BHO: &Yahoo! Toolbar Helper: {02478d38-c3f9-4efb-9b51-7695eca05670} - c:\program files\yahoo!\companion\installs\cpn0\yt.dll
TB: Yahoo! Toolbar: {ef99bd32-c1fb-11d2-892f-0090271d4f88} - c:\program files\yahoo!\companion\installs\cpn0\yt.dll
TB: Comcast Toolbar: {79ceea4e-c231-4614-9e3b-53b2a02f39b7} - c:\program files\comcasttb\comcastdx.dll
TB: Google Toolbar: {2318c2b1-4965-11d4-9b18-009027a5cd4f} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
TB: {472734EA-242A-422B-ADF8-83D1E48CC825} - No File
mRun: [NvCplDaemon] RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
StartupFolder: c:\docume~1\shawn\startm~1\programs\startup\erunta~1.lnk - c:\program files\erunt\AUTOBACK.EXE
StartupFolder: c:\docume~1\alluse~1\startm~1\programs\startup\logite~1.lnk - c:\program files\logitech\setpoint\SetPoint.exe
dPolicies-explorer: NoSetActiveDesktop = 1 (0x1)
IE: &Download all 4shared files
IE: &Download using 4shared Desktop
IE: Google Sidewiki… - c:\program files\google\google toolbar\component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe
IE: {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - {53707962-6F74-2D53-2644-206D7942484F} - c:\progra~1\spybot~1\SDHelper.dll
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93}
DPF: {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000}
Notify: LBTWlgn - c:\program files\common files\logishrd\bluetooth\LBTWlgn.dll
================= FIREFOX ===================
FF - ProfilePath - c:\docume~1\shawn\applic~1\mozilla\firefox\profiles\coozz5tc.default\
FF - prefs.js: browser.search.selectedEngine - Comcast Search
FF - prefs.js: browser.startup.homepage - hxxp://www.comcast.net/
FF - plugin: c:\program files\divx\divx plus web player\npdivx32.dll
FF - plugin: c:\program files\google\update\1.2.183.23\npGoogleOneClick8.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\
—- FIREFOX POLICIES —-
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.cache_size", 51200);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.ogg.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.wave.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
c:\program files\mozilla firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120);
c:\program files\mozilla firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\program files\mozilla firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.dpi", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", "-1");
c:\program files\mozilla firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
c:\program files\mozilla firefox\greprefs\all.js - pref("geo.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("html5.enable", false);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr
ef", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl3.rsa_seed_sha", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "http://www.firefox.com");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35"); // now unused
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.delay", 50);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
============= SERVICES / DRIVERS ===============
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [2010-2-5 162768]
R1 ccbd;ccbd;c:\windows\system32\ccbd.sys [2010-4-19 75264]
R2 AntiSpywareService;Comcast AntiSpyware;c:\program files\comcasttb\comcastspywarescan\ComcastAntiSpyService.exe [2009-6-17 616408]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2010-2-5 19024]
R2 avast! Antivirus;avast! Antivirus;c:\program files\alwil software\avast5\AvastSvc.exe [2010-2-5 40384]
R2 iWinTrusted;iWinTrusted;c:\program files\iwin games\iWinTrusted.exe [2010-4-14 78104]
R2 k;k;c:\windows\system32\o.sys [2010-4-23 4736]
R2 LBeepKE;LBeepKE;c:\windows\system32\drivers\LBeepKE.sys [2010-2-5 10384]
R2 YahooAUService;Yahoo! Updater;c:\program files\yahoo!\softwareupdate\YahooAUService.exe [2008-11-9 602392]
R3 avast! Mail Scanner;avast! Mail Scanner;c:\program files\alwil software\avast5\AvastSvc.exe [2010-2-5 40384]
R3 avast! Web Scanner;avast! Web Scanner;c:\program files\alwil software\avast5\AvastSvc.exe [2010-2-5 40384]
S2 gupdate;Google Update Service (gupdate);c:\program files\google\update\GoogleUpdate.exe [2010-4-24 135664]
S3 npggsvc;nProtect GameGuard Service;c:\windows\system32\gamemon.des -service –> c:\windows\system32\GameMon.des -service [?]
S3 TFilter;TFilter;\??\c:\progra~1\avanqu~1\system~1\tfilter.sys –> c:\progra~1\avanqu~1\system~1\TFilter.sys [?]
=============== Created Last 30 ================
2010-05-11 10:23 –d—– c:\docume~1\shawn\applic~1\HillStoneAnimationStudios_MBV
2010-05-10 11:11 –d—– c:\program files\My Beautiful Vacation
2010-05-09 18:49 42,717 a——- c:\windows\system32\ifarmed.html
2010-05-09 13:39 38 a——- c:\windows\system32\online_{fc88e0f3-c6de-49e6-a074-e6b09246d093}
2010-05-09 13:39 38 a——- c:\windows\system32\{fc88e0f3-c6de-49e6-a074-e6b09246d093}
2010-05-09 12:02 –d—– c:\docume~1\shawn\applic~1\SecretIslandEng
2010-05-09 09:38 –d—– c:\docume~1\shawn\applic~1\Boolat Games
2010-05-09 09:38 –d—– c:\docume~1\alluse~1\applic~1\AlawarGameBox
2010-05-09 09:31 –d—– c:\docume~1\alluse~1\applic~1\DreamFarm
2010-05-09 09:31 –d—– c:\docume~1\alluse~1\applic~1\AlawarWrapper
2010-05-09 09:31 –d—– c:\program files\Alawar
2010-05-08 15:42 –d—– c:\program files\Big Fish Games
2010-05-07 16:35 –d—– c:\program files\Cold Case Files
2010-05-07 15:33 –d—– c:\docume~1\alluse~1\applic~1\Gogii
2010-05-07 13:13 –d—– c:\program files\Escape the Lost Kingdom
2010-05-07 13:07 –d—– c:\program files\Life Quest
2010-05-05 17:05 –d—– c:\docume~1\shawn\applic~1\Lazy Turtle Games
2010-05-05 15:32 –d—– c:\docume~1\alluse~1\applic~1\Deadtime Stories
2010-05-05 15:32 –d—– c:\program files\Deadtime Stories
2010-05-05 15:28 –d—– c:\program files\Eternity
2010-05-05 15:24 –d—– c:\docume~1\shawn\applic~1\Magic3
2010-05-05 15:23 –d—– c:\program files\Magic Encyclopedia - Illusions
2010-05-05 06:38 –d—– c:\program files\common files\DivX Shared
2010-05-05 06:38 –d—– c:\program files\DivX
2010-05-05 06:37 –d—– c:\docume~1\alluse~1\applic~1\DivX
2010-05-02 21:31 –d—– c:\docume~1\alluse~1\applic~1\media center programs
2010-05-02 21:30 –d—– c:\program files\Funcom
2010-04-27 17:15 –d—– C:\Combo-Fix21040C
2010-04-27 15:41 –d—– c:\docume~1\shawn\applic~1\Aisle 5 Games, Inc
2010-04-27 11:28 –d—– C:\Combo-Fix23756C
2010-04-27 10:33 –d—– c:\docume~1\shawn\applic~1\Deadly Sin
2010-04-27 08:13 –d—– c:\program files\Dream Day Wedding Bella Italia
2010-04-27 08:10 –d—– c:\program files\Deadly Sin
2010-04-27 08:09 –d—– c:\docume~1\shawn\applic~1\GAMESHASTRA
2010-04-27 08:09 –d—– c:\docume~1\alluse~1\applic~1\GAMESHASTRA
2010-04-26 21:19 –d—– c:\docume~1\shawn\applic~1\Little Worlds Online
2010-04-26 21:09 –d—– c:\docume~1\alluse~1\applic~1\Avanquest
2010-04-26 18:04 353,592 a——- c:\windows\system32\DivXControlPanelApplet.cpl
2010-04-26 17:43 –d–r– C:\_Backup.RC
2010-04-26 17:42 –d—– C:\_Backup
2010-04-26 17:42 –d—– c:\docume~1\shawn\applic~1\Avanquest
2010-04-26 17:42 –d—– c:\program files\Avanquest update
2010-04-26 17:42 –d—– c:\program files\common files\AntiVirus
2010-04-26 17:41 –d—– c:\program files\Avanquest
2010-04-26 17:00 –d—– c:\docume~1\shawn\applic~1\RunningPillow
2010-04-26 16:53 –d—– c:\program files\iWin Games
2010-04-26 14:04 –d—– C:\Combo-Fix24871C
2010-04-26 12:05 a-dshr– C:\cmdcons
2010-04-26 12:03 256,512 a——- c:\windows\PEV.exe
2010-04-26 12:03 161,792 a——- c:\windows\SWREG.exe
2010-04-26 12:03 98,816 a——- c:\windows\sed.exe
2010-04-26 12:03 77,312 a——- c:\windows\MBR.exe
2010-04-26 12:03 –d—– C:\Combo-Fix
2010-04-26 10:45 –d—– c:\program files\Master Wu and the Glory of the Ten Powers
2010-04-25 11:19 –d—– c:\program files\Little Noir Stories
2010-04-24 14:39 –d—– c:\docume~1\shawn\applic~1\Little Noir Stories
2010-04-24 14:38 –d—– c:\program files\Little Noir Stories - The Case of the Missing Girl
2010-04-23 21:29 –d—– c:\program files\G.H.O.S.T Chronicles - Phantom of the Renaissance Faire
2010-04-23 21:27 –d—– c:\program files\Drawn - The Painted Tower
2010-04-23 21:24 –d—– c:\program files\Rangy Lil's Wild West Adventure
2010-04-23 21:18 –d—– c:\program files\Nancy Drew Dossier - Resorting to Danger
2010-04-23 21:13 –d—– c:\program files\Mystery Case Files - Return to Ravenhearst
2010-04-23 21:11 –d—– c:\program files\The Three Musketeers - Queen Anne's Diamonds
2010-04-23 19:51 –d—– C:\!KillBox
2010-04-23 19:43 –d—– c:\docume~1\alluse~1\applic~1\RegCure
2010-04-23 19:08 4,736 a——- c:\windows\system32\o.sys
2010-04-23 17:01 112 a——- c:\docume~1\alluse~1\applic~1\4vTQSmxp.dat
2010-04-23 16:09 –d—– c:\docume~1\shawn\applic~1\Ubisoft
2010-04-23 13:54 –d—– c:\docume~1\alluse~1\applic~1\GameHouse
2010-04-23 13:48 –d—– c:\program files\Trymedia
2010-04-23 13:48 31,744 a——- c:\windows\Luxury Liner Tycoon Uninstaller.exe
2010-04-23 12:59 –d—– c:\docume~1\shawn\applic~1\Freeze Tag
2010-04-22 16:50 –d—– c:\docume~1\shawn\applic~1\V-Games
2010-04-22 16:32 444,952 a——- c:\windows\system32\wrap_oal.dll
2010-04-22 16:32 109,080 a——- c:\windows\system32\OpenAL32.dll
2010-04-22 16:32 –d—– c:\program files\OpenAL
2010-04-22 15:47 –d—– c:\docume~1\shawn\applic~1\VendelGAMES
2010-04-21 20:40 –d—– c:\docume~1\shawn\applic~1\FreezeTag
2010-04-21 20:40 –d—– c:\docume~1\alluse~1\applic~1\Trymedia
2010-04-21 20:39 –d—– C:\Games
2010-04-21 20:04 –d—– c:\windows\system32\MpEngineStore
2010-04-21 19:59 –d—– C:\407b46b6ed987a9ec1
2010-04-21 19:41 15,086 a——- c:\windows\ComcastEmail.ico
2010-04-21 19:41 7,982 a——- c:\windows\ComcastSecurity.ico
2010-04-21 19:41 –d—– c:\docume~1\shawn\applic~1\CallingID
2010-04-21 19:41 –d—– c:\program files\common files\scanner
2010-04-21 19:40 –d—– c:\program files\CA
2010-04-21 19:40 –d—– c:\windows\Downloaded Installations
2010-04-21 19:40 –d—– c:\docume~1\shawn\applic~1\comcasttb
2010-04-21 19:40 –d—– c:\program files\comcasttb
2010-04-21 19:38 –d—– c:\program files\Comcast
2010-04-21 19:30 948 a——- C:\net_save.dna
2010-04-21 19:30 –d—– c:\program files\support.com
2010-04-21 19:30 –d—– c:\program files\common files\SupportSoft
2010-04-20 17:47 3,519 a——- c:\windows\system32\gzdjl
2010-04-20 13:27 –d—– c:\docume~1\alluse~1\applic~1\XLab
2010-04-19 20:01 75,264 ——– c:\windows\system32\ccbd.sys
2010-04-19 14:58 –d—– c:\docume~1\shawn\applic~1\DivoGames
2010-04-19 13:34 –d—– c:\docume~1\shawn\applic~1\she_is_a_shadow
2010-04-19 13:26 –d—– c:\windows\Youda Legend - The Golden Bird of Paradise
2010-04-16 18:22 –d—– c:\docume~1\shawn\applic~1\FlyWheelGames
2010-04-14 16:47 –d—– c:\docume~1\shawn\applic~1\Ludia
2010-04-14 16:47 –d—– c:\docume~1\alluse~1\applic~1\Ludia
2010-04-13 20:03 218,808 a——- c:\windows\system32\PnkBstrB.xtr
2010-04-13 19:53 137,256 a——- c:\windows\system32\drivers\PnkBstrK.sys
2010-04-13 19:53 218,808 a——- c:\windows\system32\PnkBstrB.exe
2010-04-13 19:53 2,434,856 a——- c:\windows\system32\pbsvc_bc2.exe
2010-04-13 19:53 75,064 a——- c:\windows\system32\PnkBstrA.exe
2010-04-13 19:52 –d—– c:\windows\system32\LogFiles
2010-04-12 20:14 –d—– c:\program files\SystemRequirementsLab
2010-04-11 19:26 –d—– c:\docume~1\shawn\applic~1\NVIDIA
2010-04-11 19:24 –d—– C:\56fef41366a71b0f673eb23d195c9b
2010-04-11 19:17 –d—– C:\923a83beb5f878f7f5e960
2010-04-11 19:15 –d—– c:\windows\B83FC356B7C0441F8A4DD71E088E7974.TMP
==================== Find3M ====================
2010-05-10 17:57 578,560 a——- c:\windows\system32\user32.dll
2010-04-29 15:39 38,224 a——- c:\windows\system32\drivers\mbamswissarmy.sys
2010-04-29 15:39 20,952 a——- c:\windows\system32\drivers\mbam.sys
2010-04-24 15:54 96,512 a——- c:\windows\system32\drivers\atapi.sys
2010-03-30 21:58 44,944 a——- c:\windows\system32\drivers\PxHelp20.sys
2010-03-30 21:58 133,616 ——– c:\windows\system32\pxafs.dll
2010-03-30 21:58 125,424 ——– c:\windows\system32\pxinsi64.exe
2010-03-30 21:58 123,888 ——– c:\windows\system32\pxcpyi64.exe
2010-03-30 21:58 9,200 ——– c:\windows\system32\drivers\cdralw2k.sys
2010-03-30 21:58 9,072 ——– c:\windows\system32\drivers\cdr4_xp.sys
2010-03-16 03:37 13,670,504 a——- c:\windows\system32\nvcpl.dll
2010-03-16 03:37 278,120 a——- c:\windows\system32\nvmccs.dll
2010-03-16 03:37 154,216 a——- c:\windows\system32\nvsvc32.exe
2010-03-16 03:37 145,000 a——- c:\windows\system32\nvcolor.exe
2010-03-16 03:37 110,696 a——- c:\windows\system32\nvmctray.dll
2010-03-16 03:37 81,920 a——- c:\windows\system32\nvwddi.dll
2010-03-12 11:26 600,680 a——- c:\windows\system32\NVUNINST.EXE
2010-03-10 02:15 420,352 a——- c:\windows\system32\vbscript.dll
2010-03-08 13:59 94,208 a——- c:\windows\system32\dpl100.dll
2010-03-06 16:30 13,836 a—h— c:\windows\system32\mlfcache.dat
2010-03-03 16:41 96,264 a——- C:\GameuxInstallHelper.dll
2010-02-25 02:24 916,480 a——- c:\windows\system32\wininet.dll
2010-02-21 15:08 4,096 a——- c:\windows\d3dx.dat
2010-02-19 15:27 720,384 a——- c:\windows\system32\DivX.dll
2010-02-19 15:27 856,064 a——- c:\windows\system32\divx_xx0c.dll
2010-02-19 15:27 856,064 a——- c:\windows\system32\divx_xx07.dll
2010-02-19 15:27 847,872 a——- c:\windows\system32\divx_xx0a.dll
2010-02-19 15:27 843,776 a——- c:\windows\system32\divx_xx16.dll
2010-02-19 15:27 839,680 a——- c:\windows\system32\divx_xx11.dll
2010-02-16 10:08 2,146,304 a——- c:\windows\system32\ntoskrnl.exe
2010-02-16 09:25 2,024,448 a——- c:\windows\system32\ntkrnlpa.exe
2010-02-15 10:17 77,423 a——- c:\windows\pchealth\helpctr\offlinecache\index.dat
2010-02-12 18:42 411,368 a——- c:\windows\system32\deploytk.dll
2010-02-12 00:33 100,864 a——- c:\windows\system32\6to4svc.dll
============= FINISH: 11:13:28.67 ===============
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit quick scan 2010-05-11 11:23:38
Windows 5.1.2600 Service Pack 3
Running: k8frfps2.exe; Driver: C:\DOCUME~1\Shawn\LOCALS~1\Temp\uxtyiaog.sys
—- System - GMER 1.0.15 —-
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateProcessEx [0xB43F050A]
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateSection [0xB43F032E]
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwLoadDriver [0xB43F0468]
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) NtCreateSection
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ObInsertObject
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ObMakeTemporaryObject
—- Devices - GMER 1.0.15 —-
Device \FileSystem\Ntfs \Ntfs aswSP.SYS (avast! self protection module/ALWIL Software)
AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
—- EOF - GMER 1.0.15 —-
Not sure what to do. Have ran Malware and Spybot. They both find problems but can't remove.
Here are the requested logs. Thanks A Lot!
Jaimes
DDS (Ver_09-06-26.01) - NTFSx86
Run by [removed] at 11:13:07.93 on Tue 05/11/2010
Internet Explorer: 8.0.6001.18702
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1033.18.3070.2403 [GMT -4:00]
AV: avast! Antivirus *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
============== Running Processes ===============
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\comcasttb\ComcastSpywareScan\ComcastAntiSpyService.exe
C:\Program Files\CA\PPRT\bin\ITMRTSVC.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\iWin Games\iWinTrusted.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\Program Files\Comcast\Desktop Doctor\bin\sprtsvc.exe
C:\Program Files\Common Files\Logishrd\KHAL2\KHALMNPR.EXE
C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe
C:\Documents and Settings\Shawn\Desktop\dds.scr
============== Pseudo HJT Report ===============
uStart Page = hxxp://www.yahoo.com/?fr=fp-yie8
mWindow Title = Windows Internet Explorer provided by Comcast
uInternet Settings,ProxyServer = http=127.0.0.1:5555
uInternet Settings,ProxyOverride =
BHO: &Yahoo! Toolbar Helper: {02478d38-c3f9-4efb-9b51-7695eca05670} - c:\program files\yahoo!\companion\installs\cpn0\yt.dll
TB: Yahoo! Toolbar: {ef99bd32-c1fb-11d2-892f-0090271d4f88} - c:\program files\yahoo!\companion\installs\cpn0\yt.dll
TB: Comcast Toolbar: {79ceea4e-c231-4614-9e3b-53b2a02f39b7} - c:\program files\comcasttb\comcastdx.dll
TB: Google Toolbar: {2318c2b1-4965-11d4-9b18-009027a5cd4f} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
TB: {472734EA-242A-422B-ADF8-83D1E48CC825} - No File
mRun: [NvCplDaemon] RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
StartupFolder: c:\docume~1\shawn\startm~1\programs\startup\erunta~1.lnk - c:\program files\erunt\AUTOBACK.EXE
StartupFolder: c:\docume~1\alluse~1\startm~1\programs\startup\logite~1.lnk - c:\program files\logitech\setpoint\SetPoint.exe
dPolicies-explorer: NoSetActiveDesktop = 1 (0x1)
IE: &Download all 4shared files
IE: &Download using 4shared Desktop
IE: Google Sidewiki… - c:\program files\google\google toolbar\component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe
IE: {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - {53707962-6F74-2D53-2644-206D7942484F} - c:\progra~1\spybot~1\SDHelper.dll
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93}
DPF: {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000}
Notify: LBTWlgn - c:\program files\common files\logishrd\bluetooth\LBTWlgn.dll
================= FIREFOX ===================
FF - ProfilePath - c:\docume~1\shawn\applic~1\mozilla\firefox\profiles\coozz5tc.default\
FF - prefs.js: browser.search.selectedEngine - Comcast Search
FF - prefs.js: browser.startup.homepage - hxxp://www.comcast.net/
FF - plugin: c:\program files\divx\divx plus web player\npdivx32.dll
FF - plugin: c:\program files\google\update\1.2.183.23\npGoogleOneClick8.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\
—- FIREFOX POLICIES —-
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.cache_size", 51200);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.ogg.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.wave.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("media.autoplay.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess");
c:\program files\mozilla firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120);
c:\program files\mozilla firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\program files\mozilla firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.dpi", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", "-1");
c:\program files\mozilla firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\program files\mozilla firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\program files\mozilla firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072);
c:\program files\mozilla firefox\greprefs\all.js - pref("geo.enabled", true);
c:\program files\mozilla firefox\greprefs\all.js - pref("html5.enable", false);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr
ef", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl3.rsa_seed_sha", true);
c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "http://www.firefox.com");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35");
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35"); // now unused
c:\program files\mozilla firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.delay", 50);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json");
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\program files\mozilla firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
============= SERVICES / DRIVERS ===============
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [2010-2-5 162768]
R1 ccbd;ccbd;c:\windows\system32\ccbd.sys [2010-4-19 75264]
R2 AntiSpywareService;Comcast AntiSpyware;c:\program files\comcasttb\comcastspywarescan\ComcastAntiSpyService.exe [2009-6-17 616408]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2010-2-5 19024]
R2 avast! Antivirus;avast! Antivirus;c:\program files\alwil software\avast5\AvastSvc.exe [2010-2-5 40384]
R2 iWinTrusted;iWinTrusted;c:\program files\iwin games\iWinTrusted.exe [2010-4-14 78104]
R2 k;k;c:\windows\system32\o.sys [2010-4-23 4736]
R2 LBeepKE;LBeepKE;c:\windows\system32\drivers\LBeepKE.sys [2010-2-5 10384]
R2 YahooAUService;Yahoo! Updater;c:\program files\yahoo!\softwareupdate\YahooAUService.exe [2008-11-9 602392]
R3 avast! Mail Scanner;avast! Mail Scanner;c:\program files\alwil software\avast5\AvastSvc.exe [2010-2-5 40384]
R3 avast! Web Scanner;avast! Web Scanner;c:\program files\alwil software\avast5\AvastSvc.exe [2010-2-5 40384]
S2 gupdate;Google Update Service (gupdate);c:\program files\google\update\GoogleUpdate.exe [2010-4-24 135664]
S3 npggsvc;nProtect GameGuard Service;c:\windows\system32\gamemon.des -service –> c:\windows\system32\GameMon.des -service [?]
S3 TFilter;TFilter;\??\c:\progra~1\avanqu~1\system~1\tfilter.sys –> c:\progra~1\avanqu~1\system~1\TFilter.sys [?]
=============== Created Last 30 ================
2010-05-11 10:23 –d—– c:\docume~1\shawn\applic~1\HillStoneAnimationStudios_MBV
2010-05-10 11:11 –d—– c:\program files\My Beautiful Vacation
2010-05-09 18:49 42,717 a——- c:\windows\system32\ifarmed.html
2010-05-09 13:39 38 a——- c:\windows\system32\online_{fc88e0f3-c6de-49e6-a074-e6b09246d093}
2010-05-09 13:39 38 a——- c:\windows\system32\{fc88e0f3-c6de-49e6-a074-e6b09246d093}
2010-05-09 12:02 –d—– c:\docume~1\shawn\applic~1\SecretIslandEng
2010-05-09 09:38 –d—– c:\docume~1\shawn\applic~1\Boolat Games
2010-05-09 09:38 –d—– c:\docume~1\alluse~1\applic~1\AlawarGameBox
2010-05-09 09:31 –d—– c:\docume~1\alluse~1\applic~1\DreamFarm
2010-05-09 09:31 –d—– c:\docume~1\alluse~1\applic~1\AlawarWrapper
2010-05-09 09:31 –d—– c:\program files\Alawar
2010-05-08 15:42 –d—– c:\program files\Big Fish Games
2010-05-07 16:35 –d—– c:\program files\Cold Case Files
2010-05-07 15:33 –d—– c:\docume~1\alluse~1\applic~1\Gogii
2010-05-07 13:13 –d—– c:\program files\Escape the Lost Kingdom
2010-05-07 13:07 –d—– c:\program files\Life Quest
2010-05-05 17:05 –d—– c:\docume~1\shawn\applic~1\Lazy Turtle Games
2010-05-05 15:32 –d—– c:\docume~1\alluse~1\applic~1\Deadtime Stories
2010-05-05 15:32 –d—– c:\program files\Deadtime Stories
2010-05-05 15:28 –d—– c:\program files\Eternity
2010-05-05 15:24 –d—– c:\docume~1\shawn\applic~1\Magic3
2010-05-05 15:23 –d—– c:\program files\Magic Encyclopedia - Illusions
2010-05-05 06:38 –d—– c:\program files\common files\DivX Shared
2010-05-05 06:38 –d—– c:\program files\DivX
2010-05-05 06:37 –d—– c:\docume~1\alluse~1\applic~1\DivX
2010-05-02 21:31 –d—– c:\docume~1\alluse~1\applic~1\media center programs
2010-05-02 21:30 –d—– c:\program files\Funcom
2010-04-27 17:15 –d—– C:\Combo-Fix21040C
2010-04-27 15:41 –d—– c:\docume~1\shawn\applic~1\Aisle 5 Games, Inc
2010-04-27 11:28 –d—– C:\Combo-Fix23756C
2010-04-27 10:33 –d—– c:\docume~1\shawn\applic~1\Deadly Sin
2010-04-27 08:13 –d—– c:\program files\Dream Day Wedding Bella Italia
2010-04-27 08:10 –d—– c:\program files\Deadly Sin
2010-04-27 08:09 –d—– c:\docume~1\shawn\applic~1\GAMESHASTRA
2010-04-27 08:09 –d—– c:\docume~1\alluse~1\applic~1\GAMESHASTRA
2010-04-26 21:19 –d—– c:\docume~1\shawn\applic~1\Little Worlds Online
2010-04-26 21:09 –d—– c:\docume~1\alluse~1\applic~1\Avanquest
2010-04-26 18:04 353,592 a——- c:\windows\system32\DivXControlPanelApplet.cpl
2010-04-26 17:43 –d–r– C:\_Backup.RC
2010-04-26 17:42 –d—– C:\_Backup
2010-04-26 17:42 –d—– c:\docume~1\shawn\applic~1\Avanquest
2010-04-26 17:42 –d—– c:\program files\Avanquest update
2010-04-26 17:42 –d—– c:\program files\common files\AntiVirus
2010-04-26 17:41 –d—– c:\program files\Avanquest
2010-04-26 17:00 –d—– c:\docume~1\shawn\applic~1\RunningPillow
2010-04-26 16:53 –d—– c:\program files\iWin Games
2010-04-26 14:04 –d—– C:\Combo-Fix24871C
2010-04-26 12:05 a-dshr– C:\cmdcons
2010-04-26 12:03 256,512 a——- c:\windows\PEV.exe
2010-04-26 12:03 161,792 a——- c:\windows\SWREG.exe
2010-04-26 12:03 98,816 a——- c:\windows\sed.exe
2010-04-26 12:03 77,312 a——- c:\windows\MBR.exe
2010-04-26 12:03 –d—– C:\Combo-Fix
2010-04-26 10:45 –d—– c:\program files\Master Wu and the Glory of the Ten Powers
2010-04-25 11:19 –d—– c:\program files\Little Noir Stories
2010-04-24 14:39 –d—– c:\docume~1\shawn\applic~1\Little Noir Stories
2010-04-24 14:38 –d—– c:\program files\Little Noir Stories - The Case of the Missing Girl
2010-04-23 21:29 –d—– c:\program files\G.H.O.S.T Chronicles - Phantom of the Renaissance Faire
2010-04-23 21:27 –d—– c:\program files\Drawn - The Painted Tower
2010-04-23 21:24 –d—– c:\program files\Rangy Lil's Wild West Adventure
2010-04-23 21:18 –d—– c:\program files\Nancy Drew Dossier - Resorting to Danger
2010-04-23 21:13 –d—– c:\program files\Mystery Case Files - Return to Ravenhearst
2010-04-23 21:11 –d—– c:\program files\The Three Musketeers - Queen Anne's Diamonds
2010-04-23 19:51 –d—– C:\!KillBox
2010-04-23 19:43 –d—– c:\docume~1\alluse~1\applic~1\RegCure
2010-04-23 19:08 4,736 a——- c:\windows\system32\o.sys
2010-04-23 17:01 112 a——- c:\docume~1\alluse~1\applic~1\4vTQSmxp.dat
2010-04-23 16:09 –d—– c:\docume~1\shawn\applic~1\Ubisoft
2010-04-23 13:54 –d—– c:\docume~1\alluse~1\applic~1\GameHouse
2010-04-23 13:48 –d—– c:\program files\Trymedia
2010-04-23 13:48 31,744 a——- c:\windows\Luxury Liner Tycoon Uninstaller.exe
2010-04-23 12:59 –d—– c:\docume~1\shawn\applic~1\Freeze Tag
2010-04-22 16:50 –d—– c:\docume~1\shawn\applic~1\V-Games
2010-04-22 16:32 444,952 a——- c:\windows\system32\wrap_oal.dll
2010-04-22 16:32 109,080 a——- c:\windows\system32\OpenAL32.dll
2010-04-22 16:32 –d—– c:\program files\OpenAL
2010-04-22 15:47 –d—– c:\docume~1\shawn\applic~1\VendelGAMES
2010-04-21 20:40 –d—– c:\docume~1\shawn\applic~1\FreezeTag
2010-04-21 20:40 –d—– c:\docume~1\alluse~1\applic~1\Trymedia
2010-04-21 20:39 –d—– C:\Games
2010-04-21 20:04 –d—– c:\windows\system32\MpEngineStore
2010-04-21 19:59 –d—– C:\407b46b6ed987a9ec1
2010-04-21 19:41 15,086 a——- c:\windows\ComcastEmail.ico
2010-04-21 19:41 7,982 a——- c:\windows\ComcastSecurity.ico
2010-04-21 19:41 –d—– c:\docume~1\shawn\applic~1\CallingID
2010-04-21 19:41 –d—– c:\program files\common files\scanner
2010-04-21 19:40 –d—– c:\program files\CA
2010-04-21 19:40 –d—– c:\windows\Downloaded Installations
2010-04-21 19:40 –d—– c:\docume~1\shawn\applic~1\comcasttb
2010-04-21 19:40 –d—– c:\program files\comcasttb
2010-04-21 19:38 –d—– c:\program files\Comcast
2010-04-21 19:30 948 a——- C:\net_save.dna
2010-04-21 19:30 –d—– c:\program files\support.com
2010-04-21 19:30 –d—– c:\program files\common files\SupportSoft
2010-04-20 17:47 3,519 a——- c:\windows\system32\gzdjl
2010-04-20 13:27 –d—– c:\docume~1\alluse~1\applic~1\XLab
2010-04-19 20:01 75,264 ——– c:\windows\system32\ccbd.sys
2010-04-19 14:58 –d—– c:\docume~1\shawn\applic~1\DivoGames
2010-04-19 13:34 –d—– c:\docume~1\shawn\applic~1\she_is_a_shadow
2010-04-19 13:26 –d—– c:\windows\Youda Legend - The Golden Bird of Paradise
2010-04-16 18:22 –d—– c:\docume~1\shawn\applic~1\FlyWheelGames
2010-04-14 16:47 –d—– c:\docume~1\shawn\applic~1\Ludia
2010-04-14 16:47 –d—– c:\docume~1\alluse~1\applic~1\Ludia
2010-04-13 20:03 218,808 a——- c:\windows\system32\PnkBstrB.xtr
2010-04-13 19:53 137,256 a——- c:\windows\system32\drivers\PnkBstrK.sys
2010-04-13 19:53 218,808 a——- c:\windows\system32\PnkBstrB.exe
2010-04-13 19:53 2,434,856 a——- c:\windows\system32\pbsvc_bc2.exe
2010-04-13 19:53 75,064 a——- c:\windows\system32\PnkBstrA.exe
2010-04-13 19:52 –d—– c:\windows\system32\LogFiles
2010-04-12 20:14 –d—– c:\program files\SystemRequirementsLab
2010-04-11 19:26 –d—– c:\docume~1\shawn\applic~1\NVIDIA
2010-04-11 19:24 –d—– C:\56fef41366a71b0f673eb23d195c9b
2010-04-11 19:17 –d—– C:\923a83beb5f878f7f5e960
2010-04-11 19:15 –d—– c:\windows\B83FC356B7C0441F8A4DD71E088E7974.TMP
==================== Find3M ====================
2010-05-10 17:57 578,560 a——- c:\windows\system32\user32.dll
2010-04-29 15:39 38,224 a——- c:\windows\system32\drivers\mbamswissarmy.sys
2010-04-29 15:39 20,952 a——- c:\windows\system32\drivers\mbam.sys
2010-04-24 15:54 96,512 a——- c:\windows\system32\drivers\atapi.sys
2010-03-30 21:58 44,944 a——- c:\windows\system32\drivers\PxHelp20.sys
2010-03-30 21:58 133,616 ——– c:\windows\system32\pxafs.dll
2010-03-30 21:58 125,424 ——– c:\windows\system32\pxinsi64.exe
2010-03-30 21:58 123,888 ——– c:\windows\system32\pxcpyi64.exe
2010-03-30 21:58 9,200 ——– c:\windows\system32\drivers\cdralw2k.sys
2010-03-30 21:58 9,072 ——– c:\windows\system32\drivers\cdr4_xp.sys
2010-03-16 03:37 13,670,504 a——- c:\windows\system32\nvcpl.dll
2010-03-16 03:37 278,120 a——- c:\windows\system32\nvmccs.dll
2010-03-16 03:37 154,216 a——- c:\windows\system32\nvsvc32.exe
2010-03-16 03:37 145,000 a——- c:\windows\system32\nvcolor.exe
2010-03-16 03:37 110,696 a——- c:\windows\system32\nvmctray.dll
2010-03-16 03:37 81,920 a——- c:\windows\system32\nvwddi.dll
2010-03-12 11:26 600,680 a——- c:\windows\system32\NVUNINST.EXE
2010-03-10 02:15 420,352 a——- c:\windows\system32\vbscript.dll
2010-03-08 13:59 94,208 a——- c:\windows\system32\dpl100.dll
2010-03-06 16:30 13,836 a—h— c:\windows\system32\mlfcache.dat
2010-03-03 16:41 96,264 a——- C:\GameuxInstallHelper.dll
2010-02-25 02:24 916,480 a——- c:\windows\system32\wininet.dll
2010-02-21 15:08 4,096 a——- c:\windows\d3dx.dat
2010-02-19 15:27 720,384 a——- c:\windows\system32\DivX.dll
2010-02-19 15:27 856,064 a——- c:\windows\system32\divx_xx0c.dll
2010-02-19 15:27 856,064 a——- c:\windows\system32\divx_xx07.dll
2010-02-19 15:27 847,872 a——- c:\windows\system32\divx_xx0a.dll
2010-02-19 15:27 843,776 a——- c:\windows\system32\divx_xx16.dll
2010-02-19 15:27 839,680 a——- c:\windows\system32\divx_xx11.dll
2010-02-16 10:08 2,146,304 a——- c:\windows\system32\ntoskrnl.exe
2010-02-16 09:25 2,024,448 a——- c:\windows\system32\ntkrnlpa.exe
2010-02-15 10:17 77,423 a——- c:\windows\pchealth\helpctr\offlinecache\index.dat
2010-02-12 18:42 411,368 a——- c:\windows\system32\deploytk.dll
2010-02-12 00:33 100,864 a——- c:\windows\system32\6to4svc.dll
============= FINISH: 11:13:28.67 ===============
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit quick scan 2010-05-11 11:23:38
Windows 5.1.2600 Service Pack 3
Running: k8frfps2.exe; Driver: C:\DOCUME~1\Shawn\LOCALS~1\Temp\uxtyiaog.sys
—- System - GMER 1.0.15 —-
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateProcessEx [0xB43F050A]
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateSection [0xB43F032E]
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwLoadDriver [0xB43F0468]
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) NtCreateSection
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ObInsertObject
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ObMakeTemporaryObject
—- Devices - GMER 1.0.15 —-
Device \FileSystem\Ntfs \Ntfs aswSP.SYS (avast! self protection module/ALWIL Software)
AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
—- EOF - GMER 1.0.15 —-