Hello
Here are the Combofix results: -
Thanks for your help
ComboFix 10-07-08.02 - Administrator 10/07/2010 9:50.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.44.1033.18.766.442 [GMT 1:00]
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
AV: AVG Anti-Virus Free *On-access scanning disabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}
* Created a new restore point
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
Infected copy of c:\windows\system32\drivers\termdd.sys was found and disinfected
Restored copy from - Kitty had a snack
.
((((((((((((((((((((((((( Files Created from 2010-06-10 to 2010-07-10 )))))))))))))))))))))))))))))))
.
2010-07-07 06:09 . 2010-07-07 06:09 132 βha-w- C:\aaw7boot.cmd
2010-07-06 21:44 . 2010-07-06 21:44 βββ dββw- c:\documents and settings\Administrator\Local Settings\Application Data\Sunbelt Software
2010-07-06 21:43 . 2010-07-07 19:48 βββ dc-hβw- c:\documents and settings\All Users\Application Data\~0
2010-07-06 21:41 . 2010-07-07 19:46 βββ dββw- c:\documents and settings\All Users\Application Data\Lavasoft
2010-07-06 21:28 . 2010-07-07 06:19 βββ dββw- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-07-06 21:28 . 2010-07-07 06:23 βββ dββw- c:\program files\Spybot - Search & Destroy
2010-07-06 19:32 . 2010-07-06 19:32 16384 βha-w- C:\SZKGFS.dat
2010-07-06 19:29 . 2010-07-06 19:29 βββ dββw- c:\documents and settings\All Users\Application Data\SITEguard
2010-07-06 19:28 . 2010-07-06 19:28 βββ dββw- c:\program files\Common Files\iS3
2010-07-06 19:28 . 2010-07-07 06:17 βββ dββw- c:\documents and settings\All Users\Application Data\STOPzilla!
2010-07-05 11:26 . 2010-07-05 11:26 βββ dββw- c:\program files\iPod
2010-07-05 11:11 . 2010-07-05 11:11 72504 β-a-w- c:\documents and settings\All Users\Application Data\Apple Computer\Installer Cache\iTunes 9.2.0.61\SetupAdmin.exe
2010-07-05 11:06 . 2010-07-05 11:06 71992 β-a-w- c:\documents and settings\All Users\Application Data\Apple Computer\Installer Cache\Safari 5.33.16.0\SetupAdmin.exe
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-07-10 07:35 . 2010-02-24 14:06 0 β-a-w- c:\documents and settings\Administrator\Local Settings\Application Data\prvlcl.dat
2010-07-07 06:16 . 2010-07-07 06:16 744 β-a-w- c:\windows\system32\drivers\kgpcpy.cfg
2010-07-05 14:05 . 2009-06-13 09:19 βββ dββw- c:\documents and settings\Administrator\Application Data\Spotify
2010-07-05 11:32 . 2009-08-25 16:28 βββ dββw- c:\documents and settings\Administrator\Application Data\Apple Computer
2010-07-05 11:29 . 2010-05-18 17:42 βββ dββw- c:\program files\iTunes
2010-07-05 11:26 . 2009-08-25 16:23 βββ dββw- c:\program files\Common Files\Apple
2010-07-05 11:10 . 2010-05-18 17:29 βββ dββw- c:\program files\Safari
2010-06-07 17:07 . 2010-06-07 17:07 434176 β-a-w- c:\documents and settings\All Users\Application Data\Trusteer\Rapport\store\exts\RapportMS\17053\RapportMS.dll
2010-06-02 13:26 . 2008-08-24 06:31 242896 β-a-w- c:\windows\system32\drivers\avgtdix.sys
2010-06-02 13:26 . 2008-08-24 06:31 29584 β-a-w- c:\windows\system32\drivers\avgmfx86.sys
2010-05-26 13:25 . 2010-05-26 13:25 503808 β-a-w- c:\documents and settings\Administrator\Application Data\Sun\Java\Deployment\cache\6.0\46\f84c6ae-794c25b0-n\msvcp71.dll
2010-05-26 13:25 . 2010-05-26 13:25 499712 β-a-w- c:\documents and settings\Administrator\Application Data\Sun\Java\Deployment\cache\6.0\46\f84c6ae-794c25b0-n\jmc.dll
2010-05-26 13:25 . 2010-05-26 13:25 348160 β-a-w- c:\documents and settings\Administrator\Application Data\Sun\Java\Deployment\cache\6.0\46\f84c6ae-794c25b0-n\msvcr71.dll
2010-05-18 17:43 . 2010-05-18 17:42 βββ dββw- c:\documents and settings\All Users\Application Data\{429CAD59-35B1-4DBC-BB6D-1DB246563521}
2010-05-18 17:38 . 2010-05-18 17:37 βββ dββw- c:\program files\QuickTime
2010-05-18 17:28 . 2010-05-18 17:28 79144 β-a-w- c:\documents and settings\All Users\Application Data\Apple Computer\Installer Cache\Safari 5.31.22.7\SetupAdmin.exe
2010-05-10 17:13 . 2010-05-10 17:13 655360 β-a-w- c:\documents and settings\Administrator\Application Data\Spotify\Gracenote\gnsdk_sdkmanager.dll
2010-05-10 17:13 . 2010-05-10 17:13 282624 β-a-w- c:\documents and settings\Administrator\Application Data\Spotify\Gracenote\gnsdk_musicid_file.dll
2010-05-10 17:13 . 2010-05-10 17:13 208896 β-a-w- c:\documents and settings\Administrator\Application Data\Spotify\Gracenote\gnsdk_dsp.dll
2010-05-04 17:20 . 2006-03-04 03:33 832512 β-a-w- c:\windows\system32\wininet.dll
2010-05-04 17:20 . 2004-08-04 10:00 78336 β-a-w- c:\windows\system32\ieencode.dll
2010-05-04 17:20 . 2004-08-04 10:00 17408 ββw- c:\windows\system32\corpol.dll
2010-05-02 05:22 . 2004-08-04 10:00 1851264 β-a-w- c:\windows\system32\win32k.sys
2010-04-20 05:30 . 2004-08-04 10:00 285696 β-a-w- c:\windows\system32\atmfd.dll
2010-04-19 19:47 . 2009-08-25 16:24 3062048 β-a-w- c:\windows\system32\usbaaplrc.dll
2010-04-19 19:47 . 2009-08-25 16:24 41984 β-a-w- c:\windows\system32\drivers\usbaapl.sys
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{A3BC75A2-1F87-4686-AA43-5347D756017C}"= "c:\program files\AVG\AVG9\Toolbar\IEToolbar.dll" [2009-11-25 1230080]
[HKEY_CLASSES_ROOT\clsid\{a3bc75a2-1f87-4686-aa43-5347d756017c}]
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A3BC75A2-1F87-4686-AA43-5347D756017C}]
2009-11-25 13:01 1230080 β-a-w- c:\program files\AVG\AVG9\Toolbar\IEToolbar.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{CCC7A320-B3CA-4199-B1A6-9F516DD69829}"= "c:\program files\AVG\AVG9\Toolbar\IEToolbar.dll" [2009-11-25 1230080]
[HKEY_CLASSES_ROOT\clsid\{ccc7a320-b3ca-4199-b1a6-9f516dd69829}]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{CCC7A320-B3CA-4199-B1A6-9F516DD69829}"= "c:\program files\AVG\AVG9\Toolbar\IEToolbar.dll" [2009-11-25 1230080]
[HKEY_CLASSES_ROOT\clsid\{ccc7a320-b3ca-4199-b1a6-9f516dd69829}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SsAAD.exe"="c:\progra~1\Sony\SONICS~1\SsAAD.exe" [2006-05-08 81920]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2004-02-10 155648]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2004-02-10 118784]
"bgsmsnd.exe"="c:\windows\System32\spool\DRIVERS\W32X86\3\bgsmsnd.exe" [2006-01-19 147456]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-09-27 149280]
"AVG9_TRAY"="c:\progra~1\AVG\AVG9\avgtray.exe" [2010-06-02 2065248]
"AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\AppleSyncNotifier.exe" [2010-04-13 47392]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-06-15 141624]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
Microsoft Office.lnk - c:\program files\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
2010-03-17 13:26 12464 β-a-w- c:\windows\system32\avgrsstx.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Spotify\\spotify.exe"=
"c:\\Program Files\\TalkTalk\\agent\\bin\\bcont.exe"=
"c:\\Program Files\\Common Files\\SupportSoft\\bin\\tgsrvc.exe"=
"c:\\Program Files\\TalkTalk\\agent\\bin\\bcont_nm.exe"=
"c:\\Program Files\\TalkTalk\\bin\\sprtcmd.exe"=
"c:\\Program Files\\AVG\\AVG9\\avgupd.exe"=
"c:\\Program Files\\AVG\\AVG9\\avgnsx.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [24/08/2008 07:31 216200]
R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [24/08/2008 07:31 242896]
R1 RapportBuka;RapportBuka;c:\windows\system32\drivers\RapportBuka.sys [26/02/2010 08:50 390528]
R1 RapportKELL;RapportKELL;c:\program files\Trusteer\Rapport\bin\RapportKELL.sys [07/06/2010 18:07 59240]
R1 RapportPG;RapportPG;c:\program files\Trusteer\Rapport\bin\RapportPG.sys [07/06/2010 18:07 166632]
R2 avg9wd;AVG Free WatchDog;c:\program files\AVG\AVG9\avgwdsvc.exe [17/03/2010 14:26 308064]
R2 RapportMgmtService;Rapport Management Service;c:\program files\Trusteer\Rapport\bin\RapportMgmtService.exe [07/06/2010 18:07 840936]
R2 sprtsvc_TalkTalk;SupportSoft Sprocket Service (TalkTalk);c:\program files\TalkTalk\bin\sprtsvc.exe [12/10/2007 09:33 202016]
R2 tgsrvc_TalkTalk;SupportSoft Repair Service (TalkTalk);c:\program files\Common Files\SupportSoft\bin\tgsrvc.exe [02/08/2007 14:42 148768]
.
Contents of the 'Scheduled Tasks' folder
2010-07-08 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]
.
.
ββ- Supplementary Scan ββ-
.
uStart Page = hxxp://www.mytalktalk.co.uk
FF - ProfilePath - c:\documents and settings\Administrator\Application Data\Mozilla\Firefox\Profiles\wupmlwbf.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.google.co.uk
FF - component: c:\program files\AVG\AVG9\Firefox\components\avgssff.dll
FF - component: c:\program files\AVG\AVG9\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils2.dll
FF - component: c:\program files\AVG\AVG9\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils3.dll
FF - component: c:\program files\AVG\AVG9\Toolbar\Firefox\avg@igeared\components\IGeared_tavgp_xputils35.dll
FF - component: c:\program files\AVG\AVG9\Toolbar\Firefox\avg@igeared\components\xpavgtbapi.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2010-07-10 09:57
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden processes β¦
scanning hidden autostart entries β¦
scanning hidden files β¦
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2010-07-10 10:01:29
ComboFix-quarantined-files.txt 2010-07-10 09:01
Pre-Run: 20,957,659,136 bytes free
Post-Run: 21,840,576,512 bytes free
WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
- - End Of File - - 38AC3F2F07FB93966581AF4E0C40F5FE