FINALLY GOT IT! yay! here it is:
combofix log:
ComboFix 10-07-30.01 - Wei Chang 07/30/2010 20:26:44.4.2 - x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1033.18.1015.519 [GMT -5:00]
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
AV: avast! Antivirus *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
((((((((((((((((((((((((( Files Created from 2010-06-28 to 2010-07-31 )))))))))))))))))))))))))))))))
.
2010-07-26 06:02 . 2010-07-26 06:02 388096 β-a-r- c:\documents and settings\Wei Chang\Application Data\Microsoft\Installer\{45A66726-69BC-466B-A7A4-12FCBA4883D7}\HiJackThis.exe
2010-07-26 05:46 . 2010-07-26 05:46 βββ dββw- c:\program files\Trend Micro
2010-07-23 04:36 . 2010-07-23 04:36 βββ dββw- c:\documents and settings\Wei Chang\Application Data\Malwarebytes
2010-07-23 04:35 . 2010-04-29 20:39 38224 β-a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-07-23 04:35 . 2010-07-23 04:35 βββ dββw- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-07-23 04:35 . 2010-07-23 04:36 βββ dββw- c:\program files\Malwarebytes' Anti-Malware
2010-07-23 04:35 . 2010-04-29 20:39 20952 β-a-w- c:\windows\system32\drivers\mbam.sys
2010-07-22 05:36 . 2010-07-22 05:36 βββ dββw- c:\documents and settings\Wei Chang\Application Data\SUPERAntiSpyware.com
2010-07-22 05:36 . 2010-07-22 05:36 βββ dββw- c:\documents and settings\All Users\Application Data\SUPERAntiSpyware.com
2010-07-22 04:29 . 2010-07-12 08:55 15880 β-a-w- c:\windows\system32\lsdelete.exe
2010-07-22 02:39 . 2010-07-30 22:57 92648 β-a-w- c:\documents and settings\Wei Chang\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-07-22 02:26 . 2010-07-12 08:55 64288 β-a-w- c:\windows\system32\drivers\Lbd.sys
2010-07-22 02:24 . 2010-07-22 02:24 βββ dββw- c:\documents and settings\Wei Chang\Local Settings\Application Data\Sunbelt Software
2010-07-22 02:22 . 2010-07-22 02:22 βββ dc-hβw- c:\documents and settings\All Users\Application Data\{BD986C1B-72EC-4B82-B47B-6CAC4E6F494E}
2010-07-22 02:22 . 2010-07-12 08:56 2979280 -cβa-w- c:\documents and settings\All Users\Application Data\{BD986C1B-72EC-4B82-B47B-6CAC4E6F494E}\Ad-AwareInstall.exe
2010-07-22 02:20 . 2010-07-22 02:26 βββ dββw- c:\documents and settings\All Users\Application Data\Lavasoft
2010-07-22 02:20 . 2010-07-22 02:20 βββ dββw- c:\program files\Lavasoft
2010-07-22 01:44 . 2010-06-28 20:37 46672 β-a-w- c:\windows\system32\drivers\aswTdi.sys
2010-07-22 01:44 . 2010-06-28 20:37 165456 β-a-w- c:\windows\system32\drivers\aswSP.sys
2010-07-22 01:44 . 2010-06-28 20:33 23376 β-a-w- c:\windows\system32\drivers\aswRdr.sys
2010-07-22 01:44 . 2010-06-28 20:32 17744 β-a-w- c:\windows\system32\drivers\aswFsBlk.sys
2010-07-22 01:44 . 2010-06-28 20:32 100176 β-a-w- c:\windows\system32\drivers\aswmon2.sys
2010-07-22 01:44 . 2010-06-28 20:32 94544 β-a-w- c:\windows\system32\drivers\aswmon.sys
2010-07-22 01:44 . 2010-06-28 20:32 28880 β-a-w- c:\windows\system32\drivers\aavmker4.sys
2010-07-22 01:44 . 2010-06-28 20:57 38848 β-a-w- c:\windows\avastSS.scr
2010-07-22 01:44 . 2010-06-28 20:57 165032 β-a-w- c:\windows\system32\aswBoot.exe
2010-07-22 01:44 . 2010-07-22 01:44 βββ dββw- c:\program files\Alwil Software
2010-07-22 01:44 . 2010-07-22 01:44 βββ dββw- c:\documents and settings\All Users\Application Data\Alwil Software
2010-07-21 22:46 . 2010-07-21 22:47 βββ dββw- c:\documents and settings\LocalService\Local Settings\Application Data\Adobe
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-07-29 15:40 . 2009-08-09 08:36 βββ dββw- c:\documents and settings\Wei Chang\Application Data\PPStream
2010-07-22 05:24 . 2009-05-05 16:56 βββ dββw- c:\program files\ASUS
2010-06-27 07:30 . 2010-06-27 07:30 503808 β-a-w- c:\documents and settings\Wei Chang\Application Data\Sun\Java\Deployment\cache\6.0\46\f84c6ae-50866860-n\msvcp71.dll
2010-06-27 07:30 . 2010-06-27 07:30 499712 β-a-w- c:\documents and settings\Wei Chang\Application Data\Sun\Java\Deployment\cache\6.0\46\f84c6ae-50866860-n\jmc.dll
2010-06-27 07:30 . 2010-06-27 07:30 348160 β-a-w- c:\documents and settings\Wei Chang\Application Data\Sun\Java\Deployment\cache\6.0\46\f84c6ae-50866860-n\msvcr71.dll
2010-06-14 14:31 . 2009-04-28 05:02 744448 β-a-w- c:\windows\pchealth\helpctr\binaries\helpsvc.exe
2010-06-09 23:27 . 2010-06-09 23:27 29926 β-a-r- c:\documents and settings\Wei Chang\Application Data\Microsoft\Installer\{394BE3D9-7F57-4638-A8D1-1D88671913B7}\_18be6784.exe
2010-06-09 23:27 . 2010-06-09 23:27 29422 β-a-r- c:\documents and settings\Wei Chang\Application Data\Microsoft\Installer\{394BE3D9-7F57-4638-A8D1-1D88671913B7}\_294823.exe
2010-06-06 21:05 . 2010-02-22 20:43 βββ dββw- c:\program files\Microsoft Silverlight
2010-05-04 17:20 . 2009-04-28 04:51 78336 β-a-w- c:\windows\system32\ieencode.dll
2010-05-04 17:20 . 2009-04-28 04:51 17408 β-a-w- c:\windows\system32\corpol.dll
2010-05-02 05:22 . 2009-04-28 04:51 1851264 β-a-w- c:\windows\system32\win32k.sys
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-07-26 3883856]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2007-12-19 135168]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2007-12-19 159744]
"Persistence"="c:\windows\system32\igfxpers.exe" [2007-12-19 131072]
"RTHDCPL"="RTHDCPL.EXE" [2009-04-27 17881088]
"AsusACPIServer"="c:\program files\EeePC\ACPI\AsAcpiSvr.exe" [2009-04-16 630784]
"AsusEPCMonitor"="c:\program files\EeePC\ACPI\AsEPCMon.exe" [2009-03-13 98304]
"AsusTray"="c:\program files\EeePC\ACPI\AsTray.exe" [2009-04-16 118784]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2008-04-14 208952]
"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2008-04-14 59392]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2008-04-14 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2008-04-14 455168]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-03-06 1434920]
"SynAsusAcpi"="c:\program files\Synaptics\SynTP\SynAsusAcpi.exe" [2009-03-06 79144]
"EEESplendidAR"="c:\program files\ASUS\EPC\EeeSplendid\AutoRun.exe" [2009-02-12 24576]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-11-11 417792]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-10-11 149280]
"avast5"="c:\progra~1\ALWILS~1\Avast5\avastUI.exe" [2010-06-28 2837864]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
SuperHybridEngine.lnk - c:\program files\ASUS\EeePC\Super Hybrid Engine\SuperHybridEngine.exe [2009-5-5 376832]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
@="Service"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2008-10-15 06:04 39792 β-a-w- c:\program files\Adobe\Reader 8.0\Reader\reader_sl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]
2009-07-26 22:44 3883856 β-a-w- c:\program files\Windows Live\Messenger\msnmsgr.exe
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe"=
R0 Lbd;Lbd;c:\windows\system32\drivers\Lbd.sys [7/21/2010 9:26 PM 64288]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [7/21/2010 8:44 PM 165456]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [7/21/2010 8:44 PM 17744]
R2 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;c:\program files\Lavasoft\Ad-Aware\AAWService.exe [7/12/2010 3:55 AM 1352832]
R3 L1c;NDIS Miniport Driver for Atheros AR8131/AR8132 PCI-E Ethernet Controller;c:\windows\system32\drivers\l1c51x86.sys [4/27/2009 8:59 PM 38912]
S1 SASDIFSV;SASDIFSV;\??\c:\docume~1\WEICHA~1\LOCALS~1\Temp\SAS_SelfExtract\SASDIFSV.SYS β> c:\docume~1\WEICHA~1\LOCALS~1\Temp\SAS_SelfExtract\SASDIFSV.SYS [?]
S1 SASKUTIL;SASKUTIL;\??\c:\docume~1\WEICHA~1\LOCALS~1\Temp\SAS_SelfExtract\SASKUTIL.SYS β> c:\docume~1\WEICHA~1\LOCALS~1\Temp\SAS_SelfExtract\SASKUTIL.SYS [?]
S2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [10/2/2009 11:31 PM 133104]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [5/5/2009 11:00 AM 1684736]
S3 SRS_PremiumSound_Service;SRS Labs Premium Sound;c:\windows\system32\drivers\SRS_PremiumSound_i386.sys [5/5/2009 12:16 PM 232872]
S3 uvclf;uvclf;c:\windows\system32\drivers\uvclf.sys [3/16/2009 4:27 PM 39040]
.
Contents of the 'Scheduled Tasks' folder
2010-07-31 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\program files\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe [2010-07-12 08:55]
2010-07-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-10-03 04:31]
2010-07-30 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-10-03 04:31]
.
.
ββ- Supplementary Scan ββ-
.
uStart Page = hxxp://eeepc.asus.com/global
uInternet Connection Wizard,ShellNext = hxxp://win.eeedownload.asus.com/
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~3\Office14\EXCEL.EXE/3000
IE: Se&nd to OneNote - /105
IE: Send to &Bluetooth Device⦠- c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
IE: Send To Bluetooth - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
FF - ProfilePath - c:\documents and settings\Wei Chang\Application Data\Mozilla\Firefox\Profiles\dcsc342y.default\
FF - prefs.js: browser.startup.homepage - www.google.com
FF - plugin: c:\program files\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\program files\Google\Picasa3\npPicasa3.dll
FF - plugin: c:\program files\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
β- FIREFOX POLICIES β-
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xnβmgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xnβmgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xnβp1ai", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xnβmgbayh7gpa", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type", 5);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.count", 24);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.size", 4096);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pr
ef", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - ORPHANS REMOVED - - - -
HKCU-Run-PPS Accelerator - c:\program files\PPStream\ppsap.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2010-07-30 20:34
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden processes β¦
scanning hidden autostart entries β¦
scanning hidden files β¦
scan completed successfully
hidden files: 0
**************************************************************************
.
βββββββ DLLs Loaded Under Running Processes βββββββ
- - - - - - - > 'winlogon.exe'(744)
c:\windows\system32\igfxdev.dll
.
Completion time: 2010-07-30 20:37:00
ComboFix-quarantined-files.txt 2010-07-31 01:36
Pre-Run: 42,222,714,880 bytes free
Post-Run: 42,306,822,144 bytes free
- - End Of File - - C457610C89F74669EC4442B489FC19AF