And ComboFix:
ComboFix 12-01-07.02 - Bonerchamp 01/07/2012 16:12:09.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.1917.1620 [GMT -8:00]
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\Bonerchamp\Application Data\EurekaLog
c:\documents and settings\Bonerchamp\Application Data\EurekaLog\RiffTrax\RiffTrax_UNKNOWN.elf
c:\windows\$NtUninstallKB37428$
c:\windows\$NtUninstallKB37428$\2388663380\@
c:\windows\$NtUninstallKB37428$\2388663380\bckfg.tmp
c:\windows\$NtUninstallKB37428$\2388663380\cfg.ini
c:\windows\$NtUninstallKB37428$\2388663380\Desktop.ini
c:\windows\$NtUninstallKB37428$\2388663380\keywords
c:\windows\$NtUninstallKB37428$\2388663380\kwrd.dll
c:\windows\$NtUninstallKB37428$\2388663380\L\akygdmgo
c:\windows\$NtUninstallKB37428$\2388663380\lsflt7.ver
c:\windows\$NtUninstallKB37428$\2388663380\U\00000001.@
c:\windows\$NtUninstallKB37428$\2388663380\U\00000002.@
c:\windows\$NtUninstallKB37428$\2388663380\U\00000004.@
c:\windows\$NtUninstallKB37428$\2388663380\U\80000000.@
c:\windows\$NtUninstallKB37428$\2388663380\U\80000004.@
c:\windows\$NtUninstallKB37428$\2388663380\U\80000032.@
c:\windows\$NtUninstallKB37428$\3528303311
c:\windows\system32\PowerToyReadme.htm
.
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
——-\Legacy_6TO4
——-\Service_6to4
.
.
((((((((((((((((((((((((( Files Created from 2011-12-08 to 2012-01-08 )))))))))))))))))))))))))))))))
.
.
2012-01-03 11:00 . 2011-12-10 23:24 20464 —-a-w- c:\windows\system32\drivers\mbam.sys
2012-01-03 10:55 . 2012-01-03 10:55 ——– d—–w- c:\windows\system32\wbem\Repository
2012-01-03 10:55 . 2012-01-03 10:55 ——– d—–w- c:\program files\Java
2012-01-03 10:38 . 2012-01-03 10:38 ——– d—–w- c:\program files\Common Files\Java
2012-01-03 10:38 . 2012-01-03 10:38 ——– d—–w- c:\program files\AskBarDis
2012-01-03 10:38 . 2012-01-03 10:38 ——– d–h–w- c:\documents and settings\All Users\Application Data\~0
2012-01-03 10:37 . 2012-01-03 10:37 ——– d—–w- c:\windows\LastGood(3)
2012-01-03 10:04 . 2012-01-03 10:04 ——– d—–w- c:\documents and settings\Bonerchamp\IECompatCache
2012-01-03 10:02 . 2012-01-03 10:37 ——– d—–w- c:\windows\LastGood(2)
2012-01-03 10:02 . 2009-08-07 03:23 16736 —-a-w- c:\windows\system32\mucltui.dll.mui
2012-01-03 10:01 . 2012-01-08 00:11 ——– d—–w- c:\windows\system32\CatRoot2
2012-01-03 08:59 . 2012-01-03 08:59 ——– d—–w- c:\documents and settings\NetworkService\IETldCache
2012-01-03 08:58 . 2012-01-03 08:58 ——– d—–w- c:\documents and settings\Bonerchamp\PrivacIE
2012-01-03 08:56 . 2012-01-03 08:56 ——– d—–w- c:\documents and settings\Bonerchamp\IETldCache
2012-01-03 08:52 . 2012-01-03 08:53 ——– dc-h–w- c:\windows\ie8
2012-01-03 08:51 . 2012-01-03 10:37 ——– d–h–w- c:\windows\msdownld.tmp
2012-01-03 08:47 . 2012-01-03 08:47 29904 —-a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{FE17EA8C-EBCD-409B-9973-75191A1BF54F}\MpKsl59f7d60d.sys
2012-01-03 08:46 . 2012-01-03 08:46 56200 —-a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{FE17EA8C-EBCD-409B-9973-75191A1BF54F}\offreg(2).dll
2012-01-03 07:33 . 2012-01-03 11:00 ——– d—–w- c:\program files\Malwarebytes' Anti-Malware
2012-01-03 07:33 . 2011-12-10 23:24 20464 —-a-w- c:\windows\system32\drivers\mbam(2).sys
2012-01-03 07:12 . 2012-01-03 07:12 29904 —-a-w- c:\documents and settings\All Users\Application Data\Microsoft\Microsoft Antimalware\Definition Updates\{FE17EA8C-EBCD-409B-9973-75191A1BF54F}\MpKsl7c9fa130.sys
2012-01-03 06:46 . 2012-01-03 06:46 ——– d—–w- c:\documents and settings\NetworkService\Local Settings\Application Data\PCHealth
2012-01-02 04:45 . 2012-01-03 10:39 ——– d—–w- c:\program files\Microsoft Security Client
2012-01-01 20:25 . 2012-01-01 20:25 ——– d—–w- c:\windows\Logs
2012-01-01 20:25 . 2012-01-01 20:25 ——– d—–w- c:\program files\Microsoft XNA
2011-12-29 06:24 . 2012-01-03 10:39 ——– d—–w- c:\program files\Steam
2011-12-27 03:56 . 2012-01-01 03:54 ——– d—–w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2011-12-27 03:55 . 2012-01-03 10:39 ——– d—–w- c:\program files\Spybot - Search & Destroy 2
2011-12-27 03:54 . 2011-12-27 03:54 ——– d—–w- c:\documents and settings\Bonerchamp\Application Data\Malwarebytes
2011-12-27 03:54 . 2011-12-27 03:54 ——– d—–w- c:\documents and settings\All Users\Application Data\Malwarebytes
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-01-08 00:00 . 2001-08-23 12:00 64512 —-a-w- c:\windows\system32\drivers\serial.sys
2011-11-09 02:58 . 2011-08-05 08:32 414368 —-a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2011-11-13 06:47 . 2011-06-10 03:33 134104 —-a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
2009-04-02 19:47 333192 —-a-w- c:\program files\AskBarDis\bar\bin\askBar.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2009-04-02 333192]
.
[HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{3041D03E-FD4B-44E0-B742-2D9B88305F98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2009-04-02 333192]
.
[HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36 94208 —-a-w- c:\documents and settings\Bonerchamp\Application Data\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36 94208 —-a-w- c:\documents and settings\Bonerchamp\Application Data\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36 94208 —-a-w- c:\documents and settings\Bonerchamp\Application Data\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36 94208 —-a-w- c:\documents and settings\Bonerchamp\Application Data\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BMUpdate"="c:\windows\system32\BMUpdate.exe" [2001-07-03 176128]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2007-10-04 8491008]
"nwiz"="nwiz.exe" [2007-10-04 1626112]
"NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2007-10-04 81920]
"RTHDCPL"="RTHDCPL.EXE" [2008-07-24 16804864]
"SoundMan"="SOUNDMAN.EXE" [2008-06-19 77824]
"AlcWzrd"="ALCWZRD.EXE" [2008-06-20 2808832]
"Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-12-25 460872]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"wuauserv"=2 (0x2)
"wscsvc"=2 (0x2)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Documents and Settings\\Bonerchamp\\Desktop\\utorrent.exe"=
"c:\\Documents and Settings\\Bonerchamp\\Application Data\\Dropbox\\bin\\Dropbox.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"8888:UDP"= 8888:UDP:ds
.
R1 vcdrom;Virtual CD-ROM Device Driver;c:\programs\VirtualCD\VCdRom.sys [12/19/2001 10:45 AM 8576]
R2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [1/3/2012 3:00 AM 652872]
R2 ppsio2;PPDevice;c:\windows\system32\drivers\ppsio2.sys [6/7/2010 8:05 AM 23200]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [1/3/2012 3:00 AM 20464]
R3 NVHDA;Service for NVIDIA HDMI Audio Driver;c:\windows\system32\drivers\nvhda32.sys [11/10/2007 3:20 AM 29728]
S2 ASKUpgrade;ASKUpgrade;c:\program files\AskBarDis\bar\bin\ASKUpgrade.exe [8/8/2009 10:33 PM 234888]
S2 NecUsb;USB Service;c:\windows\System32\svchost.exe -k NecUsbSevice [8/23/2001 4:00 AM 14336]
S3 RTLWUSB;Realtek RTL8187 Wireless 802.11b/g 54Mbps USB 2.0 Network Adapter;c:\windows\system32\drivers\RTL8187.sys [12/5/2008 6:15 PM 332928]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
NecUsbSevice REG_MULTI_SZ NecUsb
.
Contents of the 'Scheduled Tasks' folder
.
2012-01-03 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-507921405-688789844-839522115-1003Core.job
- c:\documents and settings\Bonerchamp\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2008-12-06 21:38]
.
2012-01-08 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-507921405-688789844-839522115-1003UA.job
- c:\documents and settings\Bonerchamp\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2008-12-06 21:38]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.ask.com/?o=13920&l=dis
TCP: DhcpNameServer = 192.168.0.1
FF - ProfilePath - c:\documents and settings\Bonerchamp\Application Data\Mozilla\Firefox\Profiles\g0le0ks1.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.google.com
FF - prefs.js: keyword.URL - hxxp://toolbar.ask.com/toolbarv/askRedirect?o=13917&gct=&gc=1&q=
.
- - - - ORPHANS REMOVED - - - -
.
HKLM-Run-OneTouch Monitor - c:\program files\Visioneer OneTouch\OneTouchMon.exe
Notify-USB3Nw32 - USB3Nw32.dll
SafeBoot-39132590.sys
AddRemove-OneTouch Version 3.0 - c:\progra~1\VISION~1\UNWISE.EXE
AddRemove-RiffTrax DVD Player - c:\documents and settings\All Users\Application Data\{F71301CF-0E9E-468F-B1CE-FEC9F977CAAF}\RiffTrax Setup.exe
AddRemove-{C4B3A7F9-5CD8-4608-B623-689CA3604A08} - c:\documents and settings\All Users\Application Data\{F71301CF-0E9E-468F-B1CE-FEC9F977CAAF}\RiffTrax Setup.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2012-01-07 16:19
Windows 5.1.2600 Service Pack 3 NTFS
.
scanning hidden processes …
.
scanning hidden autostart entries …
.
scanning hidden files …
.
scan completed successfully
hidden files: 0
.
**************************************************************************
.
——————— DLLs Loaded Under Running Processes ———————
.
- - - - - - - > 'explorer.exe'(3308)
c:\windows\system32\WININET.dll
c:\documents and settings\Bonerchamp\Application Data\Dropbox\bin\DropboxExt.14.dll
c:\windows\system32\ieframe.dll
.
———————— Other Running Processes ————————
.
c:\windows\system32\RUNDLL32.EXE
c:\windows\RTHDCPL.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\System32\nvsvc32.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Completion time: 2012-01-07 16:21:45 - machine was rebooted
ComboFix-quarantined-files.txt 2012-01-08 00:21
.
Pre-Run: 5,846,294,528 bytes free
Post-Run: 6,274,662,400 bytes free
.
WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn
.
- - End Of File - - B868DF305FDEDA8359686923F0B8B303