Hi NoodleTech,
During the scan a pop up window appeared and said:
Microsoft Windows Recovery Console
This machine does not have the Microsoft Windows Recovery Console installed. Alternately, an existing installation of the recovery console may be present but requires updating. Without it, Combofix shall not attempt the fixing of some serious infections. Click Yes to have Combofix download/install it. Note: This requires an active internet connection.
I clicked on No and the scan continued. I hope this didn't hurt anything, I didn't trust if it was the scan or the virus.
Here is the scan log:
ComboFix 11-12-22.04 - Larry 12/22/2011 17:48:32.1.1 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.1023.623 [GMT -5:00]
Running from: c:\documents and settings\[removed]\Desktop\Noodle Tech\ComboFix.exe
.
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\All Users.WINDOWS\Application Data\DragToDiscUserNameI.txt
c:\documents and settings\Larry.MAX\WINDOWS
c:\program files\WebEnhancements
c:\program files\WebEnhancements\uninst000.dat
c:\program files\WebEnhancements\we_uninstall.exe
c:\windows\$NtUninstallKB36702$\2726571482\@
c:\windows\$NtUninstallKB36702$\2726571482\bckfg.tmp
c:\windows\$NtUninstallKB36702$\2726571482\cfg.ini
c:\windows\$NtUninstallKB36702$\2726571482\Desktop.ini
c:\windows\$NtUninstallKB36702$\2726571482\keywords
c:\windows\$NtUninstallKB36702$\2726571482\kwrd.dll
c:\windows\$NtUninstallKB36702$\2726571482\L\ipoeipuw
c:\windows\$NtUninstallKB36702$\2726571482\U\00000001.@
c:\windows\$NtUninstallKB36702$\2726571482\U\00000002.@
c:\windows\$NtUninstallKB36702$\2726571482\U\00000004.@
c:\windows\$NtUninstallKB36702$\2726571482\U\80000000.@
c:\windows\$NtUninstallKB36702$\2726571482\U\80000004.@
c:\windows\$NtUninstallKB36702$\2726571482\U\80000032.@
c:\windows\$NtUninstallKB36702$\512582609
c:\windows\system32\734914
c:\windows\system32\oobe\isperror
c:\windows\system32\oobe\isperror\ispcnerr.htm
c:\windows\system32\oobe\isperror\ispdtone.htm
c:\windows\system32\oobe\isperror\isphdshk.htm
c:\windows\system32\oobe\isperror\ispins.htm
c:\windows\system32\oobe\isperror\ispnoanw.htm
c:\windows\system32\oobe\isperror\isppberr.htm
c:\windows\system32\oobe\isperror\ispphbsy.htm
c:\windows\system32\oobe\isperror\ispsbusy.htm
c:\windows\system32\SET44F.tmp
c:\windows\system32\SET452.tmp
c:\windows\system32\SET456.tmp
c:\windows\system32\SET45E.tmp
c:\windows\system32\SET460.tmp
c:\windows\$NtUninstallKB36702$ . . . . Failed to delete
.
.
((((((((((((((((((((((((( Files Created from 2011-11-22 to 2011-12-22 )))))))))))))))))))))))))))))))
.
.
2011-12-21 06:01 . 2008-04-13 20:15 64512 -c–a-w- c:\windows\system32\dllcache\serial.sys
2011-12-21 06:01 . 2008-04-13 20:15 64512 —-a-w- c:\windows\system32\drivers\serial.sys
2011-12-21 06:00 . 2008-04-14 00:12 33280 -c–a-w- c:\windows\system32\dllcache\rundll32.exe
2011-12-21 06:00 . 2008-04-14 00:12 33280 —-a-w- c:\windows\system32\rundll32.exe
2011-12-20 01:13 . 2011-12-20 09:00 ——– d—–w- c:\documents and settings\Larry.MAX\Local Settings\Application Data\NPE
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-11-23 13:25 . 2008-07-08 02:08 1859584 —-a-w- c:\windows\system32\win32k.sys
2011-11-11 16:10 . 2011-05-14 02:12 414368 —-a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2011-11-04 19:20 . 2008-07-08 02:08 916992 —-a-w- c:\windows\system32\wininet.dll
2011-11-04 19:20 . 2008-07-08 02:06 43520 —-a-w- c:\windows\system32\licmgr10.dll
2011-11-04 19:20 . 2008-07-08 02:06 1469440 ——w- c:\windows\system32\inetcpl.cpl
2011-11-04 11:23 . 2008-07-08 02:06 385024 —-a-w- c:\windows\system32\html.iec
2011-11-01 16:07 . 2008-07-08 02:07 1288704 —-a-w- c:\windows\system32\ole32.dll
2011-10-28 05:31 . 2008-07-08 02:05 33280 —-a-w- c:\windows\system32\csrsrv.dll
2011-10-25 13:33 . 2008-07-08 02:06 2192768 —-a-w- c:\windows\system32\ntoskrnl.exe
2011-10-25 12:52 . 2004-08-03 22:59 2069376 —-a-w- c:\windows\system32\ntkrnlpa.exe
2011-10-18 11:13 . 2008-07-08 02:06 186880 —-a-w- c:\windows\system32\encdec.dll
2011-10-11 12:27 . 2008-07-14 18:13 41 —-a-w- c:\windows\WFXDEL.BAT
2011-10-10 14:22 . 2008-07-08 00:46 692736 —-a-w- c:\windows\system32\inetcomm.dll
2011-09-28 07:06 . 2008-07-08 02:05 599040 —-a-w- c:\windows\system32\crypt32.dll
2011-09-26 15:41 . 2010-03-18 14:09 611328 —-a-w- c:\windows\system32\uiautomationcore.dll
2011-09-26 15:41 . 2008-07-08 02:07 220160 —-a-w- c:\windows\system32\oleacc.dll
2011-09-26 15:41 . 2008-07-08 02:07 20480 —-a-w- c:\windows\system32\oleaccrc.dll
2008-09-09 19:37 . 2008-09-09 19:37 774144 —-a-w- c:\program files\RngInterstitial.dll
2011-08-17 15:25 . 2011-04-17 03:02 134104 —-a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATI Launchpad"="c:\program files\ATI Multimedia\main\launchpd.exe" [2005-06-15 102400]
"ATnotes.exe"="c:\program files\ATnotes\ATnotes.exe" [2005-01-05 1015808]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PMBVolumeWatcher"="c:\program files\Sony\PMB\PMBVolumeWatcher.exe" [2011-03-15 650080]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-09-07 37296]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2011-03-30 937920]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2010-11-29 421888]
"sfagent"="c:\program files\Fighters\SPAMfighter\sfagent.exe" [2011-08-19 1197192]
.
[HKLM\~\startupfolder\C:^Documents and Settings^All Users.WINDOWS^Start Menu^Programs^Startup^Adobe Gamma Loader.lnk]
path=c:\documents and settings\All Users.WINDOWS\Start Menu\Programs\Startup\Adobe Gamma Loader.lnk
backup=c:\windows\pss\Adobe Gamma Loader.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Documents and Settings^Larry.MAX^Start Menu^Programs^Startup^Norton System Doctor.LNK]
path=c:\documents and settings\Larry.MAX\Start Menu\Programs\Startup\Norton System Doctor.LNK
backup=c:\windows\pss\Norton System Doctor.LNKStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2011-03-30 04:59 937920 —-a-r- c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2011-09-07 22:58 37296 —-a-w- c:\program files\Adobe\Reader 9.0\Reader\reader_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI DeviceDetect]
2005-06-15 01:49 53248 —-a-w- c:\program files\ATI Multimedia\main\atidtct.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI Launchpad]
2005-06-15 01:53 102400 —-a-w- c:\program files\ATI Multimedia\main\LaunchPd.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATnotes.exe]
2005-01-05 20:45 1015808 —-a-w- c:\program files\ATnotes\ATnotes.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BitTorrent DNA]
2009-11-12 22:14 323392 —-a-w- c:\program files\DNA\btdna.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
2008-04-14 00:12 15360 —-a-w- c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DVDBitSet]
2002-12-06 22:19 200704 ——w- c:\program files\HP CD-DVD\Umbrella\DVDBitSet.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DVDTray]
2002-12-18 22:50 53248 ——w- c:\program files\HP CD-DVD\Umbrella\DVDTray.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelliPoint]
2008-06-10 19:56 1406024 —-a-w- c:\program files\Microsoft IntelliPoint\ipoint.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2008-04-14 00:12 1695232 ——w- c:\program files\Messenger\msmsgs.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RoxioAudioCentral]
2003-01-09 13:21 253952 —-a-w- c:\program files\Roxio\Easy CD Creator 6\AudioCentral\RxMon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RoxioDragToDisc]
2003-01-13 14:19 757760 —-a-w- c:\program files\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RoxioEngineUtility]
2003-01-13 18:05 69632 —-a-w- c:\program files\Common Files\Roxio Shared\System\EngUtil.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Smapp]
2002-03-19 15:01 90112 —-a-w- c:\program files\Analog Devices\SoundMAX\SMTray.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2010-10-29 19:49 249064 —-a-w- c:\program files\Common Files\Java\Java Update\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"WPFFontCache_v0400"=3 (0x3)
"WMPNetworkSvc"=3 (0x3)
"ose"=3 (0x3)
"N360"=2 (0x2)
"JavaQuickStarterService"=2 (0x2)
"Ati HotKey Poller"=2 (0x2)
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableNotifications"= 1 (0x1)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\system32\\mmc.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\DNA\\btdna.exe"=
"c:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"c:\\Program Files\\ICQ6.5\\ICQ.exe"=
"g:\\BitTorrent\\bittorrent.exe"=
"g:\\BitTorrent.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
.
R0 SymDS;Symantec Data Store;c:\windows\system32\drivers\N360\0501000.01D\symds.sys [5/18/2011 1:13 PM 340088]
R0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\N360\0501000.01D\symefa.sys [5/18/2011 1:13 PM 744568]
R1 BHDrvx86;BHDrvx86;c:\documents and settings\All Users.WINDOWS\Application Data\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_5.0.0.125\Definitions\BASHDefs\20111221.003\BHDrvx86.sys [12/22/2011 1:36 AM 819320]
R1 SymIRON;Symantec Iron Driver;c:\windows\system32\drivers\N360\0501000.01D\ironx86.sys [5/18/2011 1:12 PM 136312]
R2 dmsmbios;dmsmbios;c:\windows\system32\dmsmbios.sys [5/2/2000 3:42 PM 16480]
R2 FreemakeUtilsService;Freemake Service;c:\documents and settings\All Users.WINDOWS\Application Data\Freemake\FreemakeUtilsService\FreemakeUtilsService.exe [9/8/2011 11:31 AM 74240]
R2 N360;Norton 360;c:\program files\Norton 360\Engine\5.1.0.29\ccsvchst.exe [5/18/2011 1:12 PM 130008]
R2 PMBDeviceInfoProvider;PMBDeviceInfoProvider;c:\program files\Sony\PMB\PMBDeviceInfoProvider.exe [3/15/2011 1:44 PM 428384]
R2 SPAMfighter Update Service;SPAMfighter Update Service;c:\program files\Fighters\SPAMfighter\sfus.exe [8/19/2011 3:18 AM 215688]
R2 Suite Service;Suite Service;c:\program files\Fighters\FighterSuiteService.exe [8/19/2011 3:19 AM 1302152]
R3 ATICXCAP;ATI TV Wonder Pro A/V Capture;c:\windows\system32\drivers\aticxcap.sys [3/30/2005 10:22 AM 173824]
R3 ATICXTUN;ATI TV Wonder Pro Tuner (Philips 1236 MK3);c:\windows\system32\drivers\aticxtun.sys [3/30/2005 10:22 AM 29184]
R3 ATICXXBR;ATI TV Wonder Pro A/V Crossbar;c:\windows\system32\drivers\aticxxbr.sys [3/30/2005 10:22 AM 9088]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [11/9/2011 8:29 PM 106104]
R3 IDSxpx86;IDSxpx86;c:\documents and settings\All Users.WINDOWS\Application Data\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_5.0.0.125\Definitions\IPSDefs\20111221.001\IDSXpx86.sys [12/22/2011 1:39 AM 356280]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [3/18/2010 12:16 PM 130384]
S3 Lavasoft Kernexplorer;Lavasoft helper driver;\??\c:\program files\Lavasoft\Ad-Aware\KernExplorer.sys –> c:\program files\Lavasoft\Ad-Aware\KernExplorer.sys [?]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [3/18/2010 12:16 PM 753504]
.
Contents of the 'Scheduled Tasks' folder
.
2009-03-05 c:\windows\Tasks\Microsoft_Hardware_Launch_IPoint_exe.job
- c:\program files\Microsoft IntelliPoint\ipoint.exe [2008-06-10 19:56]
.
2011-12-22 c:\windows\Tasks\User_Feed_Synchronization-{CA39505C-B0B6-4CEF-AC1E-AB513ECA8CD1}.job
- c:\windows\system32\msfeedssync.exe [2007-08-13 08:31]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.rr.com/index.cfm
uInternet Settings,ProxyOverride = *.local
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: DhcpNameServer = [removed] [removed]
DPF: {16F67783-7E72-4C39-99C4-4780A8335484} - hxxp://www.syncmyride.com/Own/Modules/UploadDownload/applets/sync.cab
FF - ProfilePath - c:\documents and settings\Larry.MAX\Application Data\Mozilla\Firefox\Profiles\8kf06vey.default\
FF - prefs.js: browser.search.selectedEngine - Bing
FF - prefs.js: browser.startup.homepage - hxxp://www.rr.com/index.cfm
FF - prefs.js: network.proxy.type - 0
.
- - - - ORPHANS REMOVED - - - -
.
MSConfigStartUp-DW6 - c:\program files\The Weather Channel FW\Desktop\DesktopWeather.exe
AddRemove-WebEnhancements_is1 - c:\program files\WebEnhancements\we_uninstall.exe
AddRemove-BitTorrent - d:\bittorrent\uninst.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2011-12-22 18:03
Windows 5.1.2600 Service Pack 3 NTFS
.
scanning hidden processes …
.
scanning hidden autostart entries …
.
scanning hidden files …
.
scan completed successfully
hidden files: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet005\Services\N360]
"ImagePath"="\"c:\program files\Norton 360\Engine\5.1.0.29\ccSvcHst.exe\" /s \"N360\" /m \"c:\program files\Norton 360\Engine\5.1.0.29\diMaster.dll\" /prefetch:1"
.
——————— LOCKED REGISTRY KEYS ———————
.
[HKEY_USERS\S-1-5-21-527237240-1547161642-682003330-1003\Software\Microsoft\SystemCertificates\AddressBook*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
.
——————— DLLs Loaded Under Running Processes ———————
.
- - - - - - - > 'winlogon.exe'(716)
c:\windows\system32\Ati2evxx.dll
c:\windows\system32\L3codeca.acm
.
- - - - - - - > 'explorer.exe'(3156)
c:\windows\system32\WININET.dll
c:\windows\system32\ieframe.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
———————— Other Running Processes ————————
.
c:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\windows\system32\msiexec.exe
.
**************************************************************************
.
Completion time: 2011-12-22 18:07:21 - machine was rebooted
ComboFix-quarantined-files.txt 2011-12-22 23:07
.
Pre-Run: 229,234,987,008 bytes free
Post-Run: 229,306,507,264 bytes free
.
- - End Of File - - F7B76DEC0DB4B09FA8056E1F67AB6988