computerwannabe
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Thisisu
Version: 4.5.0 (01.23.2013:2)
OS: Windows Vista ™ Home Premium x86
Ran by [removed] on Fri 01/25/2013 at 10:05:53.66
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~ Services
~~~ Registry Values
~~~ Registry Keys
~~~ Files
Successfully deleted: [File] "C:\Program Files\mozilla firefox\plugins\npcouponprinter.dll"
Successfully deleted: [File] "C:\Program Files\mozilla firefox\plugins\npmozcouponprinter.dll"
Successfully deleted: [File] "C:\Windows\couponprinter.ocx"
~~~ Folders
Successfully deleted: [Folder] "C:\Program Files\coupons"
~~~ FireFox
Successfully deleted: [File] C:\Users\jtmeserole\AppData\Roaming\mozilla\firefox\profiles\tkucy2ap.default\extensions\[removed] [Tracur]
Successfully deleted the following from C:\Users\jtmeserole\AppData\Roaming\mozilla\firefox\profiles\tkucy2ap.default\prefs.js
user_pref("extensions.crossriderapp498.498.backgroundjs", "\n/********************************************************************************
****\n This is your background c
user_pref("extensions.crossriderapp498.498.js", "\n\nvar _GPL_PID = 18;\n\n(function($) { \n\n $.geoplugin = function(options) {\n var baseCurrency = \"USD\";\n var a
Emptied folder: C:\Users\jtmeserole\AppData\Roaming\mozilla\firefox\profiles\tkucy2ap.default\minidumps [10 files]
~~~ Chrome
Dumping contents of C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default
C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default\aagedigfddgcdhgcdjddgbgddegbdddi
C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default\aagedigfddgcdhgcdjddgbgddegbdddi\background.js
C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default\aagedigfddgcdhgcdjddgbgddegbdddi\manifest.json
Successfully deleted: [Folder] C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default [Default Extension 1.0]
~~~ Event Viewer Logs were cleared
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on Fri 01/25/2013 at 10:09:22.12
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
ComboFix 13-01-24.02 - jtmeserole 01/25/2013 10:22:49.6.2 - x86
Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.1.1033.18.2942.1928 [GMT -6:00]
Running from: c:\users\[removed]\Desktop\ComboFix.exe
AV: Norton 360 *Disabled/Updated* {63DF5164-9100-186D-2187-8DC619EFD8BF}
FW: Norton 360 *Disabled* {5BE4D041-DB6F-1935-0AD8-24F3E73C9FC4}
SP: Norton 360 *Disabled/Updated* {D8BEB080-B73A-17E3-1B37-B6B462689202}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((( Files Created from 2012-12-25 to 2013-01-25 )))))))))))))))))))))))))))))))
.
.
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\jtmeserole\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\What\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\school acct\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\safe kids\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\s\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\Public\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\Nice\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\Default\AppData\Local\temp
2013-01-23 04:41 . 2013-01-23 13:03 ——– d—–w- c:\windows\system32\drivers\N360\1402010.016
2013-01-18 03:28 . 2013-01-18 03:28 ——– d—–w- c:\program files\Common Files\Java
2013-01-18 03:28 . 2013-01-18 03:27 859552 —-a-w- c:\windows\system32\npDeployJava1.dll
2013-01-18 03:27 . 2013-01-18 03:27 94112 —-a-w- c:\windows\system32\WindowsAccessBridge.dll
2013-01-14 21:43 . 2013-01-14 21:43 ——– d—–w- c:\users\jtmeserole\AppData\Roaming\Playrix Entertainment
2013-01-14 19:09 . 2013-01-14 19:09 ——– d—–w- c:\windows\ERUNT
2013-01-14 19:06 . 2013-01-25 16:05 ——– d—–w- C:\JRT
2013-01-14 03:20 . 2013-01-14 03:21 ——– d—–w- c:\program files\Royal Envoy 2
2013-01-14 03:16 . 2013-01-14 03:17 ——– d—–w- c:\users\jtmeserole\AppData\Roaming\Realore_Whiterra Roads Of Rome 3
2013-01-14 03:14 . 2013-01-14 03:14 ——– d—–w- c:\program files\Roads of Rome III
2013-01-14 03:14 . 2013-01-14 03:14 ——– d—–w- c:\users\jtmeserole\AppData\Roaming\Meridian93
2013-01-14 03:11 . 2013-01-14 03:12 ——– d—–w- c:\program files\Magic Farm 2 - Fairy Lands
2013-01-09 17:56 . 2012-11-23 01:35 2048000 —-a-w- c:\windows\system32\win32k.sys
2013-01-09 17:55 . 2012-11-20 04:22 204288 —-a-w- c:\windows\system32\ncrypt.dll
2013-01-09 17:55 . 2012-11-02 10:19 1400832 —-a-w- c:\windows\system32\msxml6.dll
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-01-22 15:26 . 2012-06-14 13:07 697864 —-a-w- c:\windows\system32\FlashPlayerApp.exe
2013-01-22 15:26 . 2011-06-30 17:17 74248 —-a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2013-01-18 03:27 . 2010-09-20 21:21 780192 —-a-w- c:\windows\system32\deployJava1.dll
2012-12-16 13:12 . 2012-12-22 13:39 34304 —-a-w- c:\windows\system32\atmlib.dll
2012-12-16 10:50 . 2012-12-22 13:39 293376 —-a-w- c:\windows\system32\atmfd.dll
2012-12-14 22:49 . 2010-11-26 20:52 21104 —-a-w- c:\windows\system32\drivers\mbam.sys
2012-11-22 19:03 . 2010-09-22 16:15 142496 —-a-w- c:\windows\system32\drivers\SYMEVENT.SYS
2012-11-14 02:09 . 2012-12-14 13:19 1800704 —-a-w- c:\windows\system32\jscript9.dll
2012-11-14 01:58 . 2012-12-14 13:19 1427968 —-a-w- c:\windows\system32\inetcpl.cpl
2012-11-14 01:57 . 2012-12-14 13:19 1129472 —-a-w- c:\windows\system32\wininet.dll
2012-11-14 01:49 . 2012-12-14 13:19 142848 —-a-w- c:\windows\system32\ieUnatt.exe
2012-11-14 01:48 . 2012-12-14 13:19 420864 —-a-w- c:\windows\system32\vbscript.dll
2012-11-14 01:44 . 2012-12-14 13:19 2382848 —-a-w- c:\windows\system32\mshtml.tlb
2012-11-13 01:29 . 2012-12-13 12:46 2048 —-a-w- c:\windows\system32\tzres.dll
2012-11-02 10:18 . 2012-12-13 12:46 376320 —-a-w- c:\windows\system32\dpnet.dll
2012-11-02 08:26 . 2012-12-13 12:46 23040 —-a-w- c:\windows\system32\dpnsvr.exe
2012-03-26 15:22 . 2012-03-26 15:22 35113704 —-a-w- c:\program files\Common Files\directx_9c_redist.exe
2010-03-31 16:09 . 2013-01-19 03:36 10437264 —-a-w- c:\program files\mozilla firefox\plugins\PDFNetC.dll
2010-04-08 18:36 . 2013-01-19 03:36 107760 —-a-w- c:\program files\mozilla firefox\plugins\ScorchPDFWrapper.dll
2013-01-19 03:36 . 2013-01-19 03:36 262552 —-a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-03-08 13687328]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-03-08 92704]
"WPCUMI"="c:\windows\system32\WpcUmi.exe" [2006-11-02 176128]
"Windstream Service Agent.exe"="c:\program files\Windstream\Service Agent\Windstream Service Agent.exe" [2011-10-14 10204472]
"DiagnosticTools.exe"="c:\program files\Windstream\Diagnostic Tools\DiagnosticTools.exe" [2011-04-25 2037048]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HsdService]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\prwntdrv]
@=""
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ServicepointService]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^HP Digital Imaging Monitor.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\HP Digital Imaging Monitor.lnk
backup=c:\windows\pss\HP Digital Imaging Monitor.lnk.CommonStartup
backupExtension=.CommonStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-12-03 07:35 946352 —-a-w- c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2012-07-31 11:20 38872 —-a-w- c:\program files\Adobe\Reader 9.0\Reader\reader_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Health Check Scheduler]
2008-12-04 15:14 75016 —-a-w- c:\program files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
2008-12-08 22:34 54576 —-a-w- c:\program files\HP\HP Software Update\hpwuSchd2.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPADVISOR]
2009-04-04 00:25 1644088 —-a-w- c:\program files\Hewlett-Packard\HP Advisor\HPAdvisor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\hpsysdrv]
2008-11-20 17:47 62768 —-a-w- c:\program files\Hewlett-Packard\HP Odometer\hpsysdrv.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes Anti-Malware (reboot)]
2012-12-14 22:49 824232 —-a-w- c:\program files\Malwarebytes' Anti-Malware\mbam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdateLBPShortCut]
2008-12-04 05:15 218408 —-a-w- c:\program files\Cyberlink\LabelPrint\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdateP2GoShortCut]
2008-12-04 05:15 218408 —-a-w- c:\program files\Cyberlink\Power2Go\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdatePDIRShortCut]
2008-12-04 05:15 218408 —-a-w- c:\program files\Cyberlink\PowerDirector\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdatePSTShortCut]
2009-02-02 21:05 210216 —-a-w- c:\program files\Cyberlink\CyberLink DVD Suite Deluxe\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc
.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}]
2013-01-23 18:19 1607120 —-a-w- c:\program files\Google\Chrome\Application\24.0.1312.56\Installer\chrmstp.exe
.
Contents of the 'Scheduled Tasks' folder
.
2013-01-25 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2011-02-11 01:23]
.
2013-01-25 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2011-02-11 01:23]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com
IE: Download all with Free Download Manager - file://c:\program files\Free Download Manager\dlall.htm
IE: Download selected with Free Download Manager - file://c:\program files\Free Download Manager\dlselected.htm
IE: Download video with Free Download Manager - file://c:\program files\Free Download Manager\dlfvideo.htm
IE: Download with Free Download Manager - file://c:\program files\Free Download Manager\dllink.htm
IE: E&xport to Microsoft Excel - c:\progra~1\MI1933~1\Office14\EXCEL.EXE/3000
IE: Se&nd to OneNote - c:\progra~1\MI1933~1\Office14\ONBttnIE.dll/105
LSP: c:\windows\system32\wpclsp.dll
Trusted Zone: clonewarsadventures.com
Trusted Zone: freerealms.com
Trusted Zone: soe.com
Trusted Zone: sony.com
TCP: DhcpNameServer = 192.168.254.254
FF - ProfilePath - c:\users\jtmeserole\AppData\Roaming\Mozilla\Firefox\Profiles\tkucy2ap.default\
FF - prefs.js: browser.search.defaulturl - Bing
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.ldsscripturemastery.net/en/
FF - prefs.js: network.proxy.type - 0
FF - ExtSQL: 2049-12-31 15:00; {ef4e370e-d9f0-4e00-b93e-a4f274cfdd5a}; c:\users\jtmeserole\AppData\Roaming\Mozilla\Firefox\Profiles\tkucy2ap.default\extensions\{ef4e370e-d9f0-4e00-b93e-a4f274cfdd5a}.xpi
FF - ExtSQL: !HIDDEN! 2010-09-23 05:02; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - ExtSQL: !HIDDEN! 2011-03-28 10:30; [removed]; c:\program files\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3
.
- - - - ORPHANS REMOVED - - - -
.
AddRemove-Coupon Printer for Windows5.0.0.2 - c:\program files\Coupons\uninstall.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2013-01-25 10:33
Windows 6.0.6002 Service Pack 2 NTFS
.
scanning hidden processes …
.
scanning hidden autostart entries …
.
scanning hidden files …
.
scan completed successfully
hidden files: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\N360]
"ImagePath"="\"c:\program files\Norton 360\Engine\20.2.1.22\ccSvcHst.exe\" /s \"N360\" /m \"c:\program files\Norton 360\Engine\20.2.1.22\diMaster.dll\" /prefetch:1"
–
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NSM]
"ImagePath"="\"c:\program files\Norton Family\Engine\2.6.0.43\ccSvcHst.exe\" /s \"NSM\" /m \"c:\program files\Norton Family\Engine\2.6.0.43\diMaster.dll\" /prefetch:1"
–
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\PCCUJobMgr]
"ImagePath"="\"c:\program files\Norton PC Checkup\Engine\2.0.12.27\ccSvcHst.exe\" /s \"PCCUJobMgr\" /m \"c:\program files\Norton PC Checkup\Engine\2.0.12.27\diMaster.dll\" /prefetch:1"
.
——————— LOCKED REGISTRY KEYS ———————
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
"MSCurrentCountry"=dword:000000b5
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
Completion time: 2013-01-25 10:35:49
ComboFix-quarantined-files.txt 2013-01-25 16:35
ComboFix2.txt 2013-01-19 03:19
ComboFix3.txt 2013-01-18 03:10
.
Pre-Run: 152,043,859,968 bytes free
Post-Run: 152,036,200,448 bytes free
.
- - End Of File - - 5D6D15D49B51D3D98A2C713B17E7CBB2
Junkware Removal Tool (JRT) by Thisisu
Version: 4.5.0 (01.23.2013:2)
OS: Windows Vista ™ Home Premium x86
Ran by [removed] on Fri 01/25/2013 at 10:05:53.66
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~ Services
~~~ Registry Values
~~~ Registry Keys
~~~ Files
Successfully deleted: [File] "C:\Program Files\mozilla firefox\plugins\npcouponprinter.dll"
Successfully deleted: [File] "C:\Program Files\mozilla firefox\plugins\npmozcouponprinter.dll"
Successfully deleted: [File] "C:\Windows\couponprinter.ocx"
~~~ Folders
Successfully deleted: [Folder] "C:\Program Files\coupons"
~~~ FireFox
Successfully deleted: [File] C:\Users\jtmeserole\AppData\Roaming\mozilla\firefox\profiles\tkucy2ap.default\extensions\[removed] [Tracur]
Successfully deleted the following from C:\Users\jtmeserole\AppData\Roaming\mozilla\firefox\profiles\tkucy2ap.default\prefs.js
user_pref("extensions.crossriderapp498.498.backgroundjs", "\n/********************************************************************************
****\n This is your background c
user_pref("extensions.crossriderapp498.498.js", "\n\nvar _GPL_PID = 18;\n\n(function($) { \n\n $.geoplugin = function(options) {\n var baseCurrency = \"USD\";\n var a
Emptied folder: C:\Users\jtmeserole\AppData\Roaming\mozilla\firefox\profiles\tkucy2ap.default\minidumps [10 files]
~~~ Chrome
Dumping contents of C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default
C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default\aagedigfddgcdhgcdjddgbgddegbdddi
C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default\aagedigfddgcdhgcdjddgbgddegbdddi\background.js
C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default\aagedigfddgcdhgcdjddgbgddegbdddi\manifest.json
Successfully deleted: [Folder] C:\Users\jtmeserole\appdata\local\Google\Chrome\User Data\Default\Default [Default Extension 1.0]
~~~ Event Viewer Logs were cleared
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on Fri 01/25/2013 at 10:09:22.12
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
ComboFix 13-01-24.02 - jtmeserole 01/25/2013 10:22:49.6.2 - x86
Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.1.1033.18.2942.1928 [GMT -6:00]
Running from: c:\users\[removed]\Desktop\ComboFix.exe
AV: Norton 360 *Disabled/Updated* {63DF5164-9100-186D-2187-8DC619EFD8BF}
FW: Norton 360 *Disabled* {5BE4D041-DB6F-1935-0AD8-24F3E73C9FC4}
SP: Norton 360 *Disabled/Updated* {D8BEB080-B73A-17E3-1B37-B6B462689202}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((( Files Created from 2012-12-25 to 2013-01-25 )))))))))))))))))))))))))))))))
.
.
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\jtmeserole\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\What\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\school acct\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\safe kids\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\s\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\Public\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\Nice\AppData\Local\temp
2013-01-25 16:33 . 2013-01-25 16:33 ——– d—–w- c:\users\Default\AppData\Local\temp
2013-01-23 04:41 . 2013-01-23 13:03 ——– d—–w- c:\windows\system32\drivers\N360\1402010.016
2013-01-18 03:28 . 2013-01-18 03:28 ——– d—–w- c:\program files\Common Files\Java
2013-01-18 03:28 . 2013-01-18 03:27 859552 —-a-w- c:\windows\system32\npDeployJava1.dll
2013-01-18 03:27 . 2013-01-18 03:27 94112 —-a-w- c:\windows\system32\WindowsAccessBridge.dll
2013-01-14 21:43 . 2013-01-14 21:43 ——– d—–w- c:\users\jtmeserole\AppData\Roaming\Playrix Entertainment
2013-01-14 19:09 . 2013-01-14 19:09 ——– d—–w- c:\windows\ERUNT
2013-01-14 19:06 . 2013-01-25 16:05 ——– d—–w- C:\JRT
2013-01-14 03:20 . 2013-01-14 03:21 ——– d—–w- c:\program files\Royal Envoy 2
2013-01-14 03:16 . 2013-01-14 03:17 ——– d—–w- c:\users\jtmeserole\AppData\Roaming\Realore_Whiterra Roads Of Rome 3
2013-01-14 03:14 . 2013-01-14 03:14 ——– d—–w- c:\program files\Roads of Rome III
2013-01-14 03:14 . 2013-01-14 03:14 ——– d—–w- c:\users\jtmeserole\AppData\Roaming\Meridian93
2013-01-14 03:11 . 2013-01-14 03:12 ——– d—–w- c:\program files\Magic Farm 2 - Fairy Lands
2013-01-09 17:56 . 2012-11-23 01:35 2048000 —-a-w- c:\windows\system32\win32k.sys
2013-01-09 17:55 . 2012-11-20 04:22 204288 —-a-w- c:\windows\system32\ncrypt.dll
2013-01-09 17:55 . 2012-11-02 10:19 1400832 —-a-w- c:\windows\system32\msxml6.dll
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-01-22 15:26 . 2012-06-14 13:07 697864 —-a-w- c:\windows\system32\FlashPlayerApp.exe
2013-01-22 15:26 . 2011-06-30 17:17 74248 —-a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2013-01-18 03:27 . 2010-09-20 21:21 780192 —-a-w- c:\windows\system32\deployJava1.dll
2012-12-16 13:12 . 2012-12-22 13:39 34304 —-a-w- c:\windows\system32\atmlib.dll
2012-12-16 10:50 . 2012-12-22 13:39 293376 —-a-w- c:\windows\system32\atmfd.dll
2012-12-14 22:49 . 2010-11-26 20:52 21104 —-a-w- c:\windows\system32\drivers\mbam.sys
2012-11-22 19:03 . 2010-09-22 16:15 142496 —-a-w- c:\windows\system32\drivers\SYMEVENT.SYS
2012-11-14 02:09 . 2012-12-14 13:19 1800704 —-a-w- c:\windows\system32\jscript9.dll
2012-11-14 01:58 . 2012-12-14 13:19 1427968 —-a-w- c:\windows\system32\inetcpl.cpl
2012-11-14 01:57 . 2012-12-14 13:19 1129472 —-a-w- c:\windows\system32\wininet.dll
2012-11-14 01:49 . 2012-12-14 13:19 142848 —-a-w- c:\windows\system32\ieUnatt.exe
2012-11-14 01:48 . 2012-12-14 13:19 420864 —-a-w- c:\windows\system32\vbscript.dll
2012-11-14 01:44 . 2012-12-14 13:19 2382848 —-a-w- c:\windows\system32\mshtml.tlb
2012-11-13 01:29 . 2012-12-13 12:46 2048 —-a-w- c:\windows\system32\tzres.dll
2012-11-02 10:18 . 2012-12-13 12:46 376320 —-a-w- c:\windows\system32\dpnet.dll
2012-11-02 08:26 . 2012-12-13 12:46 23040 —-a-w- c:\windows\system32\dpnsvr.exe
2012-03-26 15:22 . 2012-03-26 15:22 35113704 —-a-w- c:\program files\Common Files\directx_9c_redist.exe
2010-03-31 16:09 . 2013-01-19 03:36 10437264 —-a-w- c:\program files\mozilla firefox\plugins\PDFNetC.dll
2010-04-08 18:36 . 2013-01-19 03:36 107760 —-a-w- c:\program files\mozilla firefox\plugins\ScorchPDFWrapper.dll
2013-01-19 03:36 . 2013-01-19 03:36 262552 —-a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-03-08 13687328]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-03-08 92704]
"WPCUMI"="c:\windows\system32\WpcUmi.exe" [2006-11-02 176128]
"Windstream Service Agent.exe"="c:\program files\Windstream\Service Agent\Windstream Service Agent.exe" [2011-10-14 10204472]
"DiagnosticTools.exe"="c:\program files\Windstream\Diagnostic Tools\DiagnosticTools.exe" [2011-04-25 2037048]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HsdService]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\prwntdrv]
@=""
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ServicepointService]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^HP Digital Imaging Monitor.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\HP Digital Imaging Monitor.lnk
backup=c:\windows\pss\HP Digital Imaging Monitor.lnk.CommonStartup
backupExtension=.CommonStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-12-03 07:35 946352 —-a-w- c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2012-07-31 11:20 38872 —-a-w- c:\program files\Adobe\Reader 9.0\Reader\reader_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Health Check Scheduler]
2008-12-04 15:14 75016 —-a-w- c:\program files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
2008-12-08 22:34 54576 —-a-w- c:\program files\HP\HP Software Update\hpwuSchd2.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPADVISOR]
2009-04-04 00:25 1644088 —-a-w- c:\program files\Hewlett-Packard\HP Advisor\HPAdvisor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\hpsysdrv]
2008-11-20 17:47 62768 —-a-w- c:\program files\Hewlett-Packard\HP Odometer\hpsysdrv.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes Anti-Malware (reboot)]
2012-12-14 22:49 824232 —-a-w- c:\program files\Malwarebytes' Anti-Malware\mbam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdateLBPShortCut]
2008-12-04 05:15 218408 —-a-w- c:\program files\Cyberlink\LabelPrint\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdateP2GoShortCut]
2008-12-04 05:15 218408 —-a-w- c:\program files\Cyberlink\Power2Go\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdatePDIRShortCut]
2008-12-04 05:15 218408 —-a-w- c:\program files\Cyberlink\PowerDirector\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdatePSTShortCut]
2009-02-02 21:05 210216 —-a-w- c:\program files\Cyberlink\CyberLink DVD Suite Deluxe\MUITransfer\MUIStartMenu.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc
.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}]
2013-01-23 18:19 1607120 —-a-w- c:\program files\Google\Chrome\Application\24.0.1312.56\Installer\chrmstp.exe
.
Contents of the 'Scheduled Tasks' folder
.
2013-01-25 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2011-02-11 01:23]
.
2013-01-25 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2011-02-11 01:23]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com
IE: Download all with Free Download Manager - file://c:\program files\Free Download Manager\dlall.htm
IE: Download selected with Free Download Manager - file://c:\program files\Free Download Manager\dlselected.htm
IE: Download video with Free Download Manager - file://c:\program files\Free Download Manager\dlfvideo.htm
IE: Download with Free Download Manager - file://c:\program files\Free Download Manager\dllink.htm
IE: E&xport to Microsoft Excel - c:\progra~1\MI1933~1\Office14\EXCEL.EXE/3000
IE: Se&nd to OneNote - c:\progra~1\MI1933~1\Office14\ONBttnIE.dll/105
LSP: c:\windows\system32\wpclsp.dll
Trusted Zone: clonewarsadventures.com
Trusted Zone: freerealms.com
Trusted Zone: soe.com
Trusted Zone: sony.com
TCP: DhcpNameServer = 192.168.254.254
FF - ProfilePath - c:\users\jtmeserole\AppData\Roaming\Mozilla\Firefox\Profiles\tkucy2ap.default\
FF - prefs.js: browser.search.defaulturl - Bing
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.ldsscripturemastery.net/en/
FF - prefs.js: network.proxy.type - 0
FF - ExtSQL: 2049-12-31 15:00; {ef4e370e-d9f0-4e00-b93e-a4f274cfdd5a}; c:\users\jtmeserole\AppData\Roaming\Mozilla\Firefox\Profiles\tkucy2ap.default\extensions\{ef4e370e-d9f0-4e00-b93e-a4f274cfdd5a}.xpi
FF - ExtSQL: !HIDDEN! 2010-09-23 05:02; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - ExtSQL: !HIDDEN! 2011-03-28 10:30; [removed]; c:\program files\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3
.
- - - - ORPHANS REMOVED - - - -
.
AddRemove-Coupon Printer for Windows5.0.0.2 - c:\program files\Coupons\uninstall.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2013-01-25 10:33
Windows 6.0.6002 Service Pack 2 NTFS
.
scanning hidden processes …
.
scanning hidden autostart entries …
.
scanning hidden files …
.
scan completed successfully
hidden files: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\N360]
"ImagePath"="\"c:\program files\Norton 360\Engine\20.2.1.22\ccSvcHst.exe\" /s \"N360\" /m \"c:\program files\Norton 360\Engine\20.2.1.22\diMaster.dll\" /prefetch:1"
–
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NSM]
"ImagePath"="\"c:\program files\Norton Family\Engine\2.6.0.43\ccSvcHst.exe\" /s \"NSM\" /m \"c:\program files\Norton Family\Engine\2.6.0.43\diMaster.dll\" /prefetch:1"
–
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\PCCUJobMgr]
"ImagePath"="\"c:\program files\Norton PC Checkup\Engine\2.0.12.27\ccSvcHst.exe\" /s \"PCCUJobMgr\" /m \"c:\program files\Norton PC Checkup\Engine\2.0.12.27\diMaster.dll\" /prefetch:1"
.
——————— LOCKED REGISTRY KEYS ———————
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
"MSCurrentCountry"=dword:000000b5
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
Completion time: 2013-01-25 10:35:49
ComboFix-quarantined-files.txt 2013-01-25 16:35
ComboFix2.txt 2013-01-19 03:19
ComboFix3.txt 2013-01-18 03:10
.
Pre-Run: 152,043,859,968 bytes free
Post-Run: 152,036,200,448 bytes free
.
- - End Of File - - 5D6D15D49B51D3D98A2C713B17E7CBB2