Hijacked
Not sure why I missed the whole log2 on the first try, but here it is . . . sorry about that:
Sat 07 Aug 04 19:54:49
»»»»»»»»*** www10.brinkster.com/expl0iter/freeatlast/FNF/ ***»»»»»»»
Microsoft Windows XP Home Edition 5.1 Service Pack 1 (Build 2600)
Microsoft Windows XP [Version 5.1.2600]
IE version:
6.0.2800.1106 SP1-Q818529-Q330994-Q822925-Q828750-Q824145-Q832894-Q831167-Q823353-Q867801
The type of the file system is NTFS.
Saturday, August 07, 2004 (8/7/2004)
7:54 PM, Pacific Daylight Time
7:54pm up 0 days, 0:03
»»»»»»»»»»»»»»»»»»***LOG2!(*updated 8/06)***»»»»»»»»»»»»»»»»
This log will confirm if the file was successfully moved, and/or
the right file was selected…
Scanning for file(s) in System32…
»»»»»»» (1) »»»»»»»
»»»»»»» (2) »»»»»»»
»»»»»»» (3) »»»»»»»
No matches found.
Unknown/hidden files…
No matches found.
»»»»»»» (4) »»»»»»»
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»»»(5)»»»»»
»»»»»(6)»»»»»
»»»»»»» Search by size…
No matches found.
No matches found.
No matches found.
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»
BHO search…
**File C:\WINDOWS\SYSTEM32\MBKHHN.DLL
00002004: A4 62 2A DF D5 7E 05 00 . 00 00 00 00 B6 31 03 80 ¤b*ßÕ~.. ….¶1.€
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
Sniffed -> C:\WINDOWS\SYSTEM32\MBKHHN.DLL
SNiF 1.34 statistics
Matching files : 1 Amount in bytes : 30720
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»
»»»*»»» Scanning for moved file… »»»*»»»
* result\\?\C:\FINDnFIX\junkxxx\COMBN.333
C:\FINDNFIX\JUNKXXX\
combn.333 Tue Jun 8 2004 6:53:58a A…. 57,344 56.00 K
1 item found: 1 file, 0 directories.
Total of file sizes: 57,344 bytes 56.00 K
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
Sniffed -> C:\FINDNFIX\JUNKXXX\COMBN.333
SNiF 1.34 statistics
Matching files : 1 Amount in bytes : 57344
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.*
**File C:\FINDNFIX\JUNKXXX\COMBN.333
0000DEBE: 67 44 65 76 69 63 65 00 . 00 53 74 72 65 61 6D 69 gDevice. .Streami
0000DED3: 63 65 53 65 74 75 70 00 . 32 00 00 00 00 00 E0 01 ceSetup. 2…..à.
A—– COMBN .333 0000E000 06:53.58 08/06/2004
–a– W32i - - - - 57,344 06-08-2004 combn.333
A C:\FINDnFIX\junkxxx\combn.333
CHK-SAFE.EXE Ver 2.51 by Bill Lambdin Don Peters and Robert Bullock.
MD5 Message Digest Algorithm by RSA Data Security, Inc.
File name Size Date Time MD5 Hash
________________________________________________________________________
COMBN.333 57344 06-08-104 06:53 c185b36f9969d3a6d2122ba7cbc02249
CRC-Cyclic Redundancy Checker, Version 1.20, 08-Feb-92, rtk
C:\FINDNFIX\JUNKXXX
COMBN.333 : crc16=3138 crc32=D5C9FB2E
File:
CRC-32 : D5C9FB2E
MD5 : C185B36F 9969D3A6 D2122BA7 CBC02249
#######################################################
*Known files are…
——————–
File: ((56k; (57,344 bytes)
(CRC16 : 3138)
CRC-32 : D5C9FB2E
MD5 : C185B36F 9969D3A6 D2122BA7 CBC02249
——————–
File: ((35k; (35,840 bytes)
(CRC16 : EEB1)
CRC-32 : 33081C8B
MD5 : 1DE9A8E2 4C826006 7A479B09 577D9CAE
——————–
File: ((21k; (21,504 bytes)
(CRC16 : 90A5)
CRC-32 : 2258F59E
MD5 : EFEE2CB3 B342A351 51802356 9637F8E6
#######################################################
»»Permissions:
C:\FINDnFIX\junkxxx\combn.333 Everyone:F
BUILTIN\Administrators:F
BUILTIN\Administrators:F
BUILTIN\Administrators:F
BUILTIN\Administrators:F
NT AUTHORITY\SYSTEM:F
ALLAN1\Owner:F
BUILTIN\Users:R
Directory "C:\FINDnFIX\junkxxx\."
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000003 tco- 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000002 tc– 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000009 –o- 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000002 tc– 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000009 –o- 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 0000001B -co- 10000000 —A —- —- BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 0000001B -co- 10000000 —A —- —- NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x ALLAN1\Owner
Allow 0000001B -co- 10000000 —A —- —- \CREATOR OWNER
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Allow 0000001B -co- A0000000 R-X- —- —- BUILTIN\Users
Allow 00000012 tc– 00000004 —- —- –+- BUILTIN\Users
Allow 00000012 tc– 00000002 —- —- -w– BUILTIN\Users
Owner: ALLAN1\Owner
Primary Group: ALLAN1\None
Directory "C:\FINDnFIX\junkxxx\.."
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 0000001B -co- 10000000 —A —- —- BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 0000001B -co- 10000000 —A —- —- NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x ALLAN1\Owner
Allow 0000001B -co- 10000000 —A —- —- \CREATOR OWNER
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Allow 0000001B -co- A0000000 R-X- —- —- BUILTIN\Users
Allow 00000012 tc– 00000004 —- —- –+- BUILTIN\Users
Allow 00000012 tc– 00000002 —- —- -w– BUILTIN\Users
Owner: ALLAN1\Owner
Primary Group: ALLAN1\None
File "C:\FINDnFIX\junkxxx\combn.333"
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000000 t— 001F01FF —- DSPO rw+x \Everyone
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x ALLAN1\Owner
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Owner: ALLAN1\Owner
Primary Group: ALLAN1\None
C:\FINDnFIX\junkxxx\combn.333;Everyone:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;NT AUTHORITY\SYSTEM:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;ALLAN1\Owner:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Users:RrRaRepX
»»Size of Windows key:
(*Default-450 *No AppInit-398 *fake(infected)-448,504,512…)
Size of HKEY_LOCAL_MACHINE\software\microsoft\Windows NT\CurrentVersion\Windows: 450
»»Dumping Values:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\DeviceNotSelectedTimeout SZ 15
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\GDIProcessHandleQuota DWORD 00002710
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Spooler SZ yes
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\swapdisk SZ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\TransmissionRetryTimeout SZ 90
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\USERProcessHandleQuota DWORD 00002710
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs SZ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
DeviceNotSelectedTimeout = 15
GDIProcessHandleQuota = REG_DWORD 0x00002710
Spooler = yes
swapdisk =
TransmissionRetryTimeout = 90
USERProcessHandleQuota = REG_DWORD 0x00002710
AppInit_DLLs =
»»Security settings for 'Windows' key:
RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
Copyright © 1999-2001 Frank Heyne Software (http://www.heysoft.de)
This program is Freeware, use it on your own risk!
Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
(ID-NI) ALLOW Read BUILTIN\Users
(ID-IO) ALLOW Read BUILTIN\Users
(ID-NI) ALLOW Full access BUILTIN\Administrators
(ID-IO) ALLOW Full access BUILTIN\Administrators
(ID-NI) ALLOW Full access NT AUTHORITY\SYSTEM
(ID-IO) ALLOW Full access NT AUTHORITY\SYSTEM
(ID-IO) ALLOW Full access CREATOR OWNER
Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
Read BUILTIN\Users
Full access BUILTIN\Administrators
Full access NT AUTHORITY\SYSTEM
00001150: vk UDeviceNotSelecte
00001190:dTimeout 1 5 P h vk ' zGDIProce
000011D0:ssHandleQuota" 9 0 vk Spooler2
00001210: y e s _ vk 5swapdisk h
00001250: X vk . TransmissionRetryTimeout vk
00001290: ' USERProcessHandleQuota h X
000012D0: vk f AppInit_DLLs G
00001310:
00001350:
00001390:
000013D0:
00001410:
00001450:
00001490:
000014D0:
00001510:
00001550:
———- NEWWIN.TXT
fùAppInit_DLLsÖæG
————–
————–
$0117F: UDeviceNotSelectedTimeout
$011C7: zGDIProcessHandleQuota
$01270: TransmissionRetryTimeout
$012A0: USERProcessHandleQuota
$012F0: AppInit_DLLs
————–
————–
No strings found.
d…. 0 Aug 7 8:11 .
d…. 0 Aug 7 8:11 ..
….a 57344 Jun 8 6:53 combn.333
3 files found occupying 55296 bytes
——– C:\FINDNFIX\JUNKXXX\COMBN.333
InstallStreamingDeviceStreamingDeviceSetupStreamingDeviceSetup2
===============================================================================
57,344 bytes 5,734,400 cps
Files: 1 Records: 13,139 Matches: 3 Elapsed Time: 00:00:00.01
VDIR v1.00
Path: C:\FINDNFIX\JUNKXXX\*.*
—————————————+—————————————
. <dir> 08-07-:4 08:11|COMBN 333 57344 A 06-08-:4 06:53
.. <dir> 08-07-:4 08:11|
—————————————+—————————————
3 files totaling 57344 bytes consuming 65024 bytes of disk space.
17299968 bytes available on Drive C: Volume label: HP_PAVILION
…File dump…
junkxxx\combn.333
1 file(s) copied.
56880 00000000 4b45524e 454c3332 2e444c4c |….KERNEL32.DLL| 0de30
56896 00004c6f 61644c69 62726172 79410000 |..LoadLibraryA..| 0de40
56912 47657450 726f6341 64647265 73730000 |GetProcAddress..| 0de50
56928 00000000 00000000 00000000 a6f00100 |…………….| 0de60
56944 01000000 03000000 03000000 88f00100 |…………….| 0de70
56960 94f00100 a0f00100 05270000 9a230000 |………'…#..| 0de80
56976 242a0000 a7f00100 bef00100 d3f00100 |$*…………..| 0de90
56992 00000100 02000049 6e737461 6c6c5374 |…….InstallSt| 0dea0
57008 7265616d 696e6744 65766963 65005374 |reamingDevice.St| 0deb0
57024 7265616d 696e6744 65766963 65536574 |reamingDeviceSet| 0dec0
57040 75700053 74726561 6d696e67 44657669 |up.StreamingDevi| 0ded0
57056 63655365 74757032 |ceSetup2 | 0dee0
Detecting…
C:\FINDnFIX\junkxxx
combn.333 ACL has 8 ACE(s)
SID = /Everyone S-1-1-0
ACE 0 is an ACCESS_ALLOWED_ACE_TYPE
ACE 0 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 1 is an ACCESS_ALLOWED_ACE_TYPE
ACE 1 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 2 is an ACCESS_ALLOWED_ACE_TYPE
ACE 2 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 3 is an ACCESS_ALLOWED_ACE_TYPE
ACE 3 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 4 is an ACCESS_ALLOWED_ACE_TYPE
ACE 4 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = NT AUTHORITY/SYSTEM S-1-5-18
ACE 5 is an ACCESS_ALLOWED_ACE_TYPE
ACE 5 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = ALLAN1/Owner S-1-5-21–100130656-1376643981-488748980-1003
ACE 6 is an ACCESS_ALLOWED_ACE_TYPE
ACE 6 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Users S-1-5-32-545
ACE 7 is an ACCESS_ALLOWED_ACE_TYPE
ACE 7 mask = 0x001200a9 -R -X
ACL done…
Finished Detecting…
Sat 07 Aug 04 19:55:36
—–END—–
Sat 07 Aug 04 19:54:49
»»»»»»»»*** www10.brinkster.com/expl0iter/freeatlast/FNF/ ***»»»»»»»
Microsoft Windows XP Home Edition 5.1 Service Pack 1 (Build 2600)
Microsoft Windows XP [Version 5.1.2600]
IE version:
6.0.2800.1106 SP1-Q818529-Q330994-Q822925-Q828750-Q824145-Q832894-Q831167-Q823353-Q867801
The type of the file system is NTFS.
Saturday, August 07, 2004 (8/7/2004)
7:54 PM, Pacific Daylight Time
7:54pm up 0 days, 0:03
»»»»»»»»»»»»»»»»»»***LOG2!(*updated 8/06)***»»»»»»»»»»»»»»»»
This log will confirm if the file was successfully moved, and/or
the right file was selected…
Scanning for file(s) in System32…
»»»»»»» (1) »»»»»»»
»»»»»»» (2) »»»»»»»
»»»»»»» (3) »»»»»»»
No matches found.
Unknown/hidden files…
No matches found.
»»»»»»» (4) »»»»»»»
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»»»(5)»»»»»
»»»»»(6)»»»»»
»»»»»»» Search by size…
No matches found.
No matches found.
No matches found.
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»
BHO search…
**File C:\WINDOWS\SYSTEM32\MBKHHN.DLL
00002004: A4 62 2A DF D5 7E 05 00 . 00 00 00 00 B6 31 03 80 ¤b*ßÕ~.. ….¶1.€
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
Sniffed -> C:\WINDOWS\SYSTEM32\MBKHHN.DLL
SNiF 1.34 statistics
Matching files : 1 Amount in bytes : 30720
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»
»»»*»»» Scanning for moved file… »»»*»»»
* result\\?\C:\FINDnFIX\junkxxx\COMBN.333
C:\FINDNFIX\JUNKXXX\
combn.333 Tue Jun 8 2004 6:53:58a A…. 57,344 56.00 K
1 item found: 1 file, 0 directories.
Total of file sizes: 57,344 bytes 56.00 K
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
Sniffed -> C:\FINDNFIX\JUNKXXX\COMBN.333
SNiF 1.34 statistics
Matching files : 1 Amount in bytes : 57344
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.*
**File C:\FINDNFIX\JUNKXXX\COMBN.333
0000DEBE: 67 44 65 76 69 63 65 00 . 00 53 74 72 65 61 6D 69 gDevice. .Streami
0000DED3: 63 65 53 65 74 75 70 00 . 32 00 00 00 00 00 E0 01 ceSetup. 2…..à.
A—– COMBN .333 0000E000 06:53.58 08/06/2004
–a– W32i - - - - 57,344 06-08-2004 combn.333
A C:\FINDnFIX\junkxxx\combn.333
CHK-SAFE.EXE Ver 2.51 by Bill Lambdin Don Peters and Robert Bullock.
MD5 Message Digest Algorithm by RSA Data Security, Inc.
File name Size Date Time MD5 Hash
________________________________________________________________________
COMBN.333 57344 06-08-104 06:53 c185b36f9969d3a6d2122ba7cbc02249
CRC-Cyclic Redundancy Checker, Version 1.20, 08-Feb-92, rtk
C:\FINDNFIX\JUNKXXX
COMBN.333 : crc16=3138 crc32=D5C9FB2E
File:
CRC-32 : D5C9FB2E
MD5 : C185B36F 9969D3A6 D2122BA7 CBC02249
#######################################################
*Known files are…
——————–
File: ((56k; (57,344 bytes)
(CRC16 : 3138)
CRC-32 : D5C9FB2E
MD5 : C185B36F 9969D3A6 D2122BA7 CBC02249
——————–
File: ((35k; (35,840 bytes)
(CRC16 : EEB1)
CRC-32 : 33081C8B
MD5 : 1DE9A8E2 4C826006 7A479B09 577D9CAE
——————–
File: ((21k; (21,504 bytes)
(CRC16 : 90A5)
CRC-32 : 2258F59E
MD5 : EFEE2CB3 B342A351 51802356 9637F8E6
#######################################################
»»Permissions:
C:\FINDnFIX\junkxxx\combn.333 Everyone:F
BUILTIN\Administrators:F
BUILTIN\Administrators:F
BUILTIN\Administrators:F
BUILTIN\Administrators:F
NT AUTHORITY\SYSTEM:F
ALLAN1\Owner:F
BUILTIN\Users:R
Directory "C:\FINDnFIX\junkxxx\."
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000003 tco- 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000002 tc– 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000009 –o- 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000002 tc– 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000009 –o- 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 0000001B -co- 10000000 —A —- —- BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 0000001B -co- 10000000 —A —- —- NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x ALLAN1\Owner
Allow 0000001B -co- 10000000 —A —- —- \CREATOR OWNER
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Allow 0000001B -co- A0000000 R-X- —- —- BUILTIN\Users
Allow 00000012 tc– 00000004 —- —- –+- BUILTIN\Users
Allow 00000012 tc– 00000002 —- —- -w– BUILTIN\Users
Owner: ALLAN1\Owner
Primary Group: ALLAN1\None
Directory "C:\FINDnFIX\junkxxx\.."
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 0000001B -co- 10000000 —A —- —- BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 0000001B -co- 10000000 —A —- —- NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x ALLAN1\Owner
Allow 0000001B -co- 10000000 —A —- —- \CREATOR OWNER
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Allow 0000001B -co- A0000000 R-X- —- —- BUILTIN\Users
Allow 00000012 tc– 00000004 —- —- –+- BUILTIN\Users
Allow 00000012 tc– 00000002 —- —- -w– BUILTIN\Users
Owner: ALLAN1\Owner
Primary Group: ALLAN1\None
File "C:\FINDnFIX\junkxxx\combn.333"
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000000 t— 001F01FF —- DSPO rw+x \Everyone
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x ALLAN1\Owner
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Owner: ALLAN1\Owner
Primary Group: ALLAN1\None
C:\FINDnFIX\junkxxx\combn.333;Everyone:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Administrators:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;NT AUTHORITY\SYSTEM:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;ALLAN1\Owner:RrRaRepWwAWaWePXDDcO
C:\FINDnFIX\junkxxx\combn.333;BUILTIN\Users:RrRaRepX
»»Size of Windows key:
(*Default-450 *No AppInit-398 *fake(infected)-448,504,512…)
Size of HKEY_LOCAL_MACHINE\software\microsoft\Windows NT\CurrentVersion\Windows: 450
»»Dumping Values:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\DeviceNotSelectedTimeout SZ 15
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\GDIProcessHandleQuota DWORD 00002710
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Spooler SZ yes
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\swapdisk SZ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\TransmissionRetryTimeout SZ 90
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\USERProcessHandleQuota DWORD 00002710
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs SZ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
DeviceNotSelectedTimeout = 15
GDIProcessHandleQuota = REG_DWORD 0x00002710
Spooler = yes
swapdisk =
TransmissionRetryTimeout = 90
USERProcessHandleQuota = REG_DWORD 0x00002710
AppInit_DLLs =
»»Security settings for 'Windows' key:
RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
Copyright © 1999-2001 Frank Heyne Software (http://www.heysoft.de)
This program is Freeware, use it on your own risk!
Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
(ID-NI) ALLOW Read BUILTIN\Users
(ID-IO) ALLOW Read BUILTIN\Users
(ID-NI) ALLOW Full access BUILTIN\Administrators
(ID-IO) ALLOW Full access BUILTIN\Administrators
(ID-NI) ALLOW Full access NT AUTHORITY\SYSTEM
(ID-IO) ALLOW Full access NT AUTHORITY\SYSTEM
(ID-IO) ALLOW Full access CREATOR OWNER
Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
Read BUILTIN\Users
Full access BUILTIN\Administrators
Full access NT AUTHORITY\SYSTEM
00001150: vk UDeviceNotSelecte
00001190:dTimeout 1 5 P h vk ' zGDIProce
000011D0:ssHandleQuota" 9 0 vk Spooler2
00001210: y e s _ vk 5swapdisk h
00001250: X vk . TransmissionRetryTimeout vk
00001290: ' USERProcessHandleQuota h X
000012D0: vk f AppInit_DLLs G
00001310:
00001350:
00001390:
000013D0:
00001410:
00001450:
00001490:
000014D0:
00001510:
00001550:
———- NEWWIN.TXT
fùAppInit_DLLsÖæG
————–
————–
$0117F: UDeviceNotSelectedTimeout
$011C7: zGDIProcessHandleQuota
$01270: TransmissionRetryTimeout
$012A0: USERProcessHandleQuota
$012F0: AppInit_DLLs
————–
————–
No strings found.
d…. 0 Aug 7 8:11 .
d…. 0 Aug 7 8:11 ..
….a 57344 Jun 8 6:53 combn.333
3 files found occupying 55296 bytes
——– C:\FINDNFIX\JUNKXXX\COMBN.333
InstallStreamingDeviceStreamingDeviceSetupStreamingDeviceSetup2
===============================================================================
57,344 bytes 5,734,400 cps
Files: 1 Records: 13,139 Matches: 3 Elapsed Time: 00:00:00.01
VDIR v1.00
Path: C:\FINDNFIX\JUNKXXX\*.*
—————————————+—————————————
. <dir> 08-07-:4 08:11|COMBN 333 57344 A 06-08-:4 06:53
.. <dir> 08-07-:4 08:11|
—————————————+—————————————
3 files totaling 57344 bytes consuming 65024 bytes of disk space.
17299968 bytes available on Drive C: Volume label: HP_PAVILION
…File dump…
junkxxx\combn.333
1 file(s) copied.
56880 00000000 4b45524e 454c3332 2e444c4c |….KERNEL32.DLL| 0de30
56896 00004c6f 61644c69 62726172 79410000 |..LoadLibraryA..| 0de40
56912 47657450 726f6341 64647265 73730000 |GetProcAddress..| 0de50
56928 00000000 00000000 00000000 a6f00100 |…………….| 0de60
56944 01000000 03000000 03000000 88f00100 |…………….| 0de70
56960 94f00100 a0f00100 05270000 9a230000 |………'…#..| 0de80
56976 242a0000 a7f00100 bef00100 d3f00100 |$*…………..| 0de90
56992 00000100 02000049 6e737461 6c6c5374 |…….InstallSt| 0dea0
57008 7265616d 696e6744 65766963 65005374 |reamingDevice.St| 0deb0
57024 7265616d 696e6744 65766963 65536574 |reamingDeviceSet| 0dec0
57040 75700053 74726561 6d696e67 44657669 |up.StreamingDevi| 0ded0
57056 63655365 74757032 |ceSetup2 | 0dee0
Detecting…
C:\FINDnFIX\junkxxx
combn.333 ACL has 8 ACE(s)
SID = /Everyone S-1-1-0
ACE 0 is an ACCESS_ALLOWED_ACE_TYPE
ACE 0 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 1 is an ACCESS_ALLOWED_ACE_TYPE
ACE 1 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 2 is an ACCESS_ALLOWED_ACE_TYPE
ACE 2 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 3 is an ACCESS_ALLOWED_ACE_TYPE
ACE 3 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 4 is an ACCESS_ALLOWED_ACE_TYPE
ACE 4 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = NT AUTHORITY/SYSTEM S-1-5-18
ACE 5 is an ACCESS_ALLOWED_ACE_TYPE
ACE 5 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = ALLAN1/Owner S-1-5-21–100130656-1376643981-488748980-1003
ACE 6 is an ACCESS_ALLOWED_ACE_TYPE
ACE 6 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Users S-1-5-32-545
ACE 7 is an ACCESS_ALLOWED_ACE_TYPE
ACE 7 mask = 0x001200a9 -R -X
ACL done…
Finished Detecting…
Sat 07 Aug 04 19:55:36
—–END—–