Sorry took so long to reply. I do still need help. Here are the scan results.
dds
.
DDS (Ver_2011-06-23.01) - NTFSx86
Internet Explorer: 8.0.6001.18702
Run by [removed] at 19:03:23 on 2011-08-03
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.760.187 [GMT -4:00]
.
AV: Norton 360 *Disabled/Updated* {A5F1BC7C-EA33-4247-961C-0217208396C4}
FW: Norton 360 *Enabled*
.
============== Running Processes ===============
.
C:\WINDOWS\system32\svchost.exe -k DcomLaunch
svchost.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
svchost.exe
svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
C:\WINDOWS\system32\spoolsv.exe
svchost.exe
C:\WINDOWS\system32\crypserv.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\System32\svchost.exe -k imgsvc
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\PROGRA~1\COMMON~1\SYMANT~1\CCPD-LC\symlcsvc.exe
C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
C:\Program Files\Auto-Pilot\AutoPt.exe
C:\Program Files\Auto-Pilot\ObServer.exe
C:\Program Files\Auto-Pilot\AlarmsView.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
.
============== Pseudo HJT Report ===============
.
uStart Page = hxxp://www.google.com/
BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelperShim.dll
BHO: NCO 2.0 IE BHO: {602adb0e-4aff-4217-8aa1-95dac4dfa408} - c:\program files\common files\symantec shared\coshared\browser\2.6\coIEPlg.dll
BHO: Symantec Intrusion Prevention: {6d53ec84-6aae-4787-aeee-f4628f01010c} - c:\progra~1\common~1\symant~1\ids\IPSBHO.dll
BHO: Google Toolbar Helper: {aa58ed58-01dd-4d91-8333-cf10577473f7} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
BHO: Google Toolbar Notifier BHO: {af69de43-7d58-4638-b6fa-ce66b5ad205d} - c:\program files\google\googletoolbarnotifier\5.7.6406.1642\swg.dll
BHO: Java™ Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\program files\java\jre6\bin\jp2ssv.dll
BHO: JQSIEStartDetectorImpl Class: {e7e6f031-17ce-4c07-bc86-eabfe594f69c} - c:\program files\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
TB: Show Norton Toolbar: {7febefe3-6b19-4349-98d2-ffb09d4b49ca} - c:\program files\common files\symantec shared\coshared\browser\2.6\CoIEPlg.dll
TB: Google Toolbar: {2318c2b1-4965-11d4-9b18-009027a5cd4f} - c:\program files\google\google toolbar\GoogleToolbar_32.dll
EB: {32683183-48a0-441b-a342-7c2a440a9478} - No File
uRun: [swg] "c:\program files\google\googletoolbarnotifier\GoogleToolbarNotifier.exe"
mRun: [ccApp] c:\program files\common files\symantec shared\ccApp.exe
mRun: [Malwarebytes' Anti-Malware] "c:\program files\malwarebytes' anti-malware\mbamgui.exe" /starttray
IE: Google Sidewiki… - c:\program files\google\google toolbar\component\GoogleToolbarDynamic_mui_en_70C5B381380DB17F.dll/cmsidewiki.html
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe
DPF: {02CF1781-EA91-4FA5-A200-646E8241987C} - hxxp://esupport.sony.com/VaioInfo.CAB
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_25-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0025-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_25-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_25-windows-i586.cab
TCP: DhcpNameServer = [removed] [removed]
TCP: Interfaces\{CD2B10CB-6848-42EA-BAD0-593993E4D29A} : DhcpNameServer = [removed] [removed]
Notify: igfxcui - igfxsrvc.dll
.
============= SERVICES / DRIVERS ===============
.
R2 ccEvtMgr;Symantec Event Manager;c:\program files\common files\symantec shared\CCSVCHST.EXE [2008-2-18 149352]
R2 ccSetMgr;Symantec Settings Manager;c:\program files\common files\symantec shared\CCSVCHST.EXE [2008-2-18 149352]
R2 LiveUpdate Notice;LiveUpdate Notice;c:\program files\common files\symantec shared\CCSVCHST.EXE [2008-2-18 149352]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\common files\symantec shared\eengine\EraserUtilRebootDrv.sys [2011-7-30 105592]
R3 NAVENG;NAVENG;c:\progra~1\common~1\symant~1\virusd~1\20110803.001\NAVENG.SYS [2011-8-3 86008]
R3 NAVEX15;NAVEX15;c:\progra~1\common~1\symant~1\virusd~1\20110803.001\NAVEX15.SYS [2011-8-3 1542392]
R3 Symantec Core LC;Symantec Core LC;c:\progra~1\common~1\symant~1\ccpd-lc\symlcsvc.exe [2011-7-12 1245064]
S2 gupdate;Google Update Service (gupdate);c:\program files\google\update\GoogleUpdate.exe [2010-2-4 135664]
S2 MBAMService;MBAMService;c:\program files\malwarebytes' anti-malware\mbamservice.exe [2011-7-30 366640]
S3 COH_Mon;COH_Mon;c:\windows\system32\drivers\COH_Mon.sys [2008-1-12 23888]
S3 EraserUtilDrv11113;EraserUtilDrv11113;\??\c:\program files\common files\symantec shared\eengine\eraserutildrv11113.sys –> c:\program files\common files\symantec shared\eengine\EraserUtilDrv11113.sys [?]
S3 gupdatem;Google Update Service (gupdatem);c:\program files\google\update\GoogleUpdate.exe [2010-2-4 135664]
S3 MBAMProtector;MBAMProtector;\??\c:\windows\system32\drivers\mbam.sys –> c:\windows\system32\drivers\mbam.sys [?]
.
=============== Created Last 30 ================
.
2011-08-03 19:59:13 1915904 —-a-w- C:\aswMBR.exe
2011-08-02 21:10:55 607017 ——r- C:\dds.scr
2011-08-02 21:08:11 302592 —-a-w- C:\gmer.exe
2011-08-02 21:02:12 ——– d—–w- C:\gmer
2011-07-30 19:54:43 388608 —-a-w- C:\HiJackThis.exe
2011-07-30 16:38:27 ——– d-sha-r- C:\cmdcons
2011-07-30 16:33:26 208896 —-a-w- c:\windows\MBR.exe
2011-07-30 16:33:25 98816 —-a-w- c:\windows\sed.exe
2011-07-30 16:33:25 518144 —-a-w- c:\windows\SWREG.exe
2011-07-30 16:33:25 256000 —-a-w- c:\windows\PEV.exe
2011-07-30 16:31:48 ——– d—–w- C:\ComboFix
2011-07-30 16:10:39 4157735 ——r- C:\ComboFix.exe
2011-07-30 16:08:43 404640 —-a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2011-07-30 13:15:15 41272 —-a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-07-30 13:15:09 ——– d—–w- c:\program files\Malwarebytes' Anti-Malware
2011-07-30 13:13:21 9466208 —-a-w- C:\mbam-setup-1.51.1.1800.exe
2011-07-15 21:18:07 ——– d—–w- c:\windows\pss
2011-07-12 19:07:17 ——– d—–w- c:\documents and settings\all users\application data\{3276BE95_AF08_429F_A64F_CA64CB79BCF6}
2011-07-12 18:04:18 ——– d—–w- c:\documents and settings\alban towers\application data\Symantec
2011-07-12 18:00:01 ——– d—–w- c:\program files\Norton 360
2011-07-12 17:58:28 60808 —-a-w- c:\windows\system32\S32EVNT1.DLL
2011-07-12 17:58:28 124464 —-a-w- c:\windows\system32\drivers\SYMEVENT.SYS
2011-07-12 17:58:10 ——– d—–w- c:\program files\Symantec
2011-07-12 17:58:10 ——– d—–w- c:\documents and settings\all users\application data\Symantec
2011-07-12 17:57:23 ——– d—–w- c:\program files\common files\Symantec Shared
2011-07-08 17:37:32 ——– d—–w- c:\documents and settings\alban towers\application data\Malwarebytes
2011-07-08 17:37:17 ——– d—–w- c:\documents and settings\all users\application data\Malwarebytes
.
==================== Find3M ====================
.
2011-06-02 14:02:05 1858944 —-a-w- c:\windows\system32\win32k.sys
2011-05-07 18:31:01 73728 —-a-w- c:\windows\system32\javacpl.cpl
2011-05-07 18:31:00 472808 —-a-w- c:\windows\system32\deployJava1.dll
.
============= FINISH: 19:09:43.35 ===============
Attach.txt is added as attachment
Here is the GMER
GMER 1.0.15.15641 -
http://www.gmer.net
Rootkit scan 2011-08-03 19:00:16
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 WDC_WD600BB-22DKA0 rev.77.07W77
Running: gmer.exe; Driver: C:\DOCUME~1\ALBANT~1\LOCALS~1\Temp\fwldrkob.sys
—- System - GMER 1.0.15 —-
SSDT 8245CD28 ZwAlertResumeThread
SSDT 82236AA8 ZwAlertThread
SSDT 82E7D9A0 ZwAllocateVirtualMemory
SSDT 82C903D8 ZwConnectPort
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwCreateKey [0xED6FA020]
SSDT 82BD3A28 ZwCreateMutant
SSDT 8232A750 ZwCreateThread
SSDT 820A4298 ZwDebugActiveProcess
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteKey [0xED6FA2A0]
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteValueKey [0xED6FA800]
SSDT 8233A168 ZwFreeVirtualMemory
SSDT 822C6608 ZwImpersonateAnonymousToken
SSDT 822F2B68 ZwImpersonateThread
SSDT 82001630 ZwMapViewOfSection
SSDT 8238DA10 ZwOpenEvent
SSDT 82349388 ZwOpenProcessToken
SSDT 8242AAF0 ZwOpenSection
SSDT 8216A2F8 ZwOpenThreadToken
SSDT 81FA0A28 ZwResumeThread
SSDT 824504F8 ZwSetContextThread
SSDT 82C15778 ZwSetInformationProcess
SSDT 8244CAD0 ZwSetInformationThread
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwSetValueKey [0xED6FAA50]
SSDT 81F89A48 ZwSuspendProcess
SSDT 823436F0 ZwSuspendThread
SSDT 822FEBA0 ZwTerminateProcess
SSDT 8213D840 ZwTerminateThread
SSDT 82B95F38 ZwUnmapViewOfSection
SSDT 82296168 ZwWriteVirtualMemory
—- Kernel code sections - GMER 1.0.15 —-
.text KDCOM.DLL!KdSendPacket F7BD6345 6 Bytes [FA, 8D, 46, 01, 25, FF]
.text KDCOM.DLL!KdSendPacket F7BD634D 5 Bytes [80, 79, 07, 48, 0D]
.text KDCOM.DLL!KdSendPacket F7BD6353 29 Bytes [FF, FF, FF, 40, 0F, B6, F0, …]
.text KDCOM.DLL!KdSendPacket F7BD6371 28 Bytes [FF, FF, FF, 42, 0F, B6, FA, …]
.text KDCOM.DLL!KdD0Transition + 8 F7BD638E 17 Bytes [08, 03, 55, F8, 03, D8, 81, …]
.text KDCOM.DLL!KdD0Transition + 1A F7BD63A0 42 Bytes [FF, FF, FF, 43, 0F, B6, C3, …]
.text KDCOM.DLL!KdDebuggerInitialize0 + 25 F7BD63CB 6 Bytes [00, C9, C2, 08, 00, 55] {ADD CL, CL; RET 0x8; PUSH EBP}
.text KDCOM.DLL!KdDebuggerInitialize0 + 2C F7BD63D2 23 Bytes [EC, 83, C8, FF, 83, 7D, 08, …]
.text KDCOM.DLL!KdDebuggerInitialize0 + 44 F7BD63EA 162 Bytes [42, 5E, F6, C1, 01, 74, 0A, …]
.text KDCOM.DLL!KdRestore + 2D F7BD648D 1 Byte [43]
.text KDCOM.DLL!KdRestore + 2D F7BD648D 77 Bytes [43, 08, 89, 45, FC, 8B, 55, …]
.text KDCOM.DLL!KdRestore + 7C F7BD64DC 25 Bytes [C9, C2, 08, 00, 55, 8B, EC, …]
.text KDCOM.DLL!KdRestore + 97 F7BD64F7 21 Bytes [89, 06, 89, 46, 08, 89, 46, …]
.text KDCOM.DLL!KdRestore + 19F F7BD65FF 118 Bytes [68, 3B, 66, BD, F7, FF, 15, …]
.text …
PAGEKD KDCOM.DLL!KdReceivePacket + 2 F7BD6F4E 205 Bytes [F0, 8D, 45, FC, 50, 53, 56, …]
PAGEKD KDCOM.DLL!KdReceivePacket + D0 F7BD701C 2 Bytes [75, 0E] {JNZ 0x10}
PAGEKD KDCOM.DLL!KdReceivePacket + D3 F7BD701F 1 Byte [C0]
PAGEKD KDCOM.DLL!KdReceivePacket + D3 F7BD701F 103 Bytes [C0, 02, 83, C2, 02, 84, DB, …]
PAGEKD KDCOM.DLL!KdReceivePacket + 13B F7BD7087 131 Bytes [7D, 0C, B8, 4D, 5A, 00, 00, …]
PAGEKD …
? C:\DOCUME~1\ALBANT~1\LOCALS~1\Temp\mbr.sys The system cannot find the file specified. !
—- User code sections - GMER 1.0.15 —-
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!DialogBoxParamW 7E4247AB 5 Bytes JMP 3E2154C5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!CreateWindowExW 7E42D0A3 5 Bytes JMP 3E2EDB04 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!DialogBoxIndirectParamW 7E432072 5 Bytes JMP 3E3E5329 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!MessageBoxIndirectA 7E43A082 5 Bytes JMP 3E3E525B C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!DialogBoxParamA 7E43B144 5 Bytes JMP 3E3E52C6 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!MessageBoxExW 7E450838 5 Bytes JMP 3E3E512C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!MessageBoxExA 7E45085C 5 Bytes JMP 3E3E518E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!DialogBoxIndirectParamA 7E456D7D 5 Bytes JMP 3E3E538C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] USER32.dll!MessageBoxIndirectW 7E4664D5 5 Bytes JMP 3E3E51F0 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] WININET.dll!HttpAddRequestHeadersA 3D94CF4E 5 Bytes JMP 00B16840
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[472] WININET.dll!HttpAddRequestHeadersW 3D94FE49 5 Bytes JMP 00B16A4B
.text C:\Program Files\Internet Explorer\iexplore.exe[964] ntdll.dll!RtlValidateUnicodeString + 55E 7C916328 10 Bytes JMP 070A003A
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!DialogBoxParamW 7E4247AB 5 Bytes JMP 3E2154C5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!SetWindowsHookExW 7E42820F 5 Bytes JMP 3E2E9A91 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!CallNextHookEx 7E42B3C6 5 Bytes JMP 3E2DD0CD C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!CreateWindowExW 7E42D0A3 5 Bytes JMP 3E2EDB04 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!UnhookWindowsHookEx 7E42D5F3 5 Bytes JMP 3E25466E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!DialogBoxIndirectParamW 7E432072 5 Bytes JMP 3E3E5329 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!MessageBoxIndirectA 7E43A082 5 Bytes JMP 3E3E525B C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!DialogBoxParamA 7E43B144 5 Bytes JMP 3E3E52C6 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!MessageBoxExW 7E450838 5 Bytes JMP 3E3E512C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!MessageBoxExA 7E45085C 5 Bytes JMP 3E3E518E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!DialogBoxIndirectParamA 7E456D7D 5 Bytes JMP 3E3E538C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] USER32.dll!MessageBoxIndirectW 7E4664D5 5 Bytes JMP 3E3E51F0 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] ole32.dll!CreateBindCtx + B5F 774FF14F 7 Bytes JMP 070A00F3
.text C:\Program Files\Internet Explorer\iexplore.exe[964] ole32.dll!CoCreateInstance 774FF1AC 5 Bytes JMP 3E2EDB60 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] ole32.dll!CoImpersonateClient + 51 775151F0 7 Bytes JMP 070A01A9
.text C:\Program Files\Internet Explorer\iexplore.exe[964] ole32.dll!OleLoadFromStream 7752981B 5 Bytes JMP 3E3E5691 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WININET.dll!HttpAddRequestHeadersA 3D94CF4E 5 Bytes JMP 00B16840
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WININET.dll!HttpAddRequestHeadersW 3D94FE49 5 Bytes JMP 00B16A4B
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WS2_32.dll!getaddrinfo 71AB2A6F 5 Bytes JMP 00C7000A
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WS2_32.dll!closesocket 71AB3E2B 5 Bytes JMP 00C4000A
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WS2_32.dll!connect 71AB4A07 5 Bytes JMP 00C3000A
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WS2_32.dll!send 71AB4C27 5 Bytes JMP 00C5000A
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WS2_32.dll!gethostbyname 71AB5355 5 Bytes JMP 00C6000A
.text C:\Program Files\Internet Explorer\iexplore.exe[964] WS2_32.dll!recv 71AB676F 5 Bytes JMP 00C2000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] ntdll.dll!RtlValidateUnicodeString + 55E 7C916328 10 Bytes JMP 0921003A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!DialogBoxParamW 7E4247AB 5 Bytes JMP 3E2154C5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!SetWindowsHookExW 7E42820F 5 Bytes JMP 3E2E9A91 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!CallNextHookEx 7E42B3C6 5 Bytes JMP 3E2DD0CD C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!CreateWindowExW 7E42D0A3 5 Bytes JMP 3E2EDB04 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!UnhookWindowsHookEx 7E42D5F3 5 Bytes JMP 3E25466E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!DialogBoxIndirectParamW 7E432072 5 Bytes JMP 3E3E5329 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!MessageBoxIndirectA 7E43A082 5 Bytes JMP 3E3E525B C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!DialogBoxParamA 7E43B144 5 Bytes JMP 3E3E52C6 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!MessageBoxExW 7E450838 5 Bytes JMP 3E3E512C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!MessageBoxExA 7E45085C 5 Bytes JMP 3E3E518E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!DialogBoxIndirectParamA 7E456D7D 5 Bytes JMP 3E3E538C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] USER32.dll!MessageBoxIndirectW 7E4664D5 5 Bytes JMP 3E3E51F0 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] ole32.dll!CreateBindCtx + B5F 774FF14F 7 Bytes JMP 092100F3
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] ole32.dll!CoCreateInstance 774FF1AC 5 Bytes JMP 3E2EDB60 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] ole32.dll!CoImpersonateClient + 51 775151F0 7 Bytes JMP 092101A9
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] ole32.dll!OleLoadFromStream 7752981B 5 Bytes JMP 3E3E5691 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WS2_32.dll!getaddrinfo 71AB2A6F 5 Bytes JMP 00C3000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WS2_32.dll!closesocket 71AB3E2B 5 Bytes JMP 00C0000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WS2_32.dll!connect 71AB4A07 5 Bytes JMP 00BF000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WS2_32.dll!send 71AB4C27 5 Bytes JMP 00C1000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WS2_32.dll!gethostbyname 71AB5355 5 Bytes JMP 00C2000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WS2_32.dll!recv 71AB676F 5 Bytes JMP 00B5000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WININET.dll!HttpAddRequestHeadersA 3D94CF4E 5 Bytes JMP 00B16840
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3132] WININET.dll!HttpAddRequestHeadersW 3D94FE49 5 Bytes JMP 00B16A4B
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!DialogBoxParamW 7E4247AB 5 Bytes JMP 3E2154C5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!CreateWindowExW 7E42D0A3 5 Bytes JMP 3E2EDB04 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!DialogBoxIndirectParamW 7E432072 5 Bytes JMP 3E3E5329 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!MessageBoxIndirectA 7E43A082 5 Bytes JMP 3E3E525B C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!DialogBoxParamA 7E43B144 5 Bytes JMP 3E3E52C6 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!MessageBoxExW 7E450838 5 Bytes JMP 3E3E512C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!MessageBoxExA 7E45085C 5 Bytes JMP 3E3E518E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!DialogBoxIndirectParamA 7E456D7D 5 Bytes JMP 3E3E538C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] USER32.dll!MessageBoxIndirectW 7E4664D5 5 Bytes JMP 3E3E51F0 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WS2_32.dll!getaddrinfo 71AB2A6F 5 Bytes JMP 00CD000A
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WS2_32.dll!closesocket 71AB3E2B 5 Bytes JMP 00CA000A
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WS2_32.dll!connect 71AB4A07 5 Bytes JMP 00C9000A
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WS2_32.dll!send 71AB4C27 5 Bytes JMP 00CB000A
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WS2_32.dll!gethostbyname 71AB5355 5 Bytes JMP 00CC000A
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WS2_32.dll!recv 71AB676F 5 Bytes JMP 00C8000A
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WININET.dll!HttpAddRequestHeadersA 3D94CF4E 5 Bytes JMP 00B16840
.text C:\Program Files\Internet Explorer\iexplore.exe[3696] WININET.dll!HttpAddRequestHeadersW 3D94FE49 5 Bytes JMP 00B16A4B
—- Devices - GMER 1.0.15 —-
AttachedDevice \Driver\Tcpip \Device\Ip SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Tcp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Udp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\RawIp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
—- Threads - GMER 1.0.15 —-
Thread System [4:112] 82F380B3
Thread System [4:124] 82F397FB
—- Disk sectors - GMER 1.0.15 —-
Disk \Device\Harddisk0\DR0 TDL4@MBR code has been found <– ROOTKIT !!!
Disk \Device\Harddisk0\DR0 sector 00: rootkit-like behavior
—- EOF - GMER 1.0.15 —-
Here is the aswMBR
aswMBR version 0.9.8.978 Copyright© 2011 AVAST Software
Run date: 2011-08-03 19:00:29
—————————–
19:00:29.046 OS Version: Windows 5.1.2600 Service Pack 3
19:00:29.046 Number of processors: 1 586 0x209
19:00:29.046 ComputerName: WEBB-N924XKXWG0 UserName: Alban Towers
19:00:30.656 Initialize success
19:01:17.343 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3
19:01:17.343 Disk 0 Vendor: WDC_WD600BB-22DKA0 77.07W77 Size: 57241MB BusType: 3
19:01:17.406 Disk 0 MBR read successfully
19:01:17.406 Disk 0 MBR scan
19:01:17.406 Disk 0 TDL4@MBR code has been found
19:01:17.406 Disk 0 Windows XP default MBR code found via API
19:01:17.406 Disk 0 MBR hidden
19:01:17.406 Disk 0 MBR [TDL4] **ROOTKIT**
19:01:17.406 Disk 0 trace - called modules:
19:01:17.453 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x82f35f16]<<
19:01:17.453 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x82f6fab8]
19:01:17.453 3 CLASSPNP.SYS[f7736fd7] -> nt!IofCallDriver -> \Device\0000006c[0x82f71f18]
19:01:17.453 5 ACPI.sys[f768d620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-3[0x82fcb940]
19:01:17.453 \Driver\atapi[0x82f81b30] -> IRP_MJ_INTERNAL_DEVICE_CONTROL -> 0x82f35f16
19:01:17.984 Scan finished successfully
19:01:41.953 Disk 0 MBR has been saved successfully to "C:\MBR.dat"
19:01:41.953 The log file has been saved successfully to "C:\aswMBR.txt"