Sun 29 Aug 04 08:20:18
»»»»»»»»»»»»»»»»»»***LOG2!(*updated *8/25*)***»»»»»»»»»»»»»»»»
*System:
Microsoft Windows XP Home Edition 5.1 Service Pack 1 (Build 2600)
*IE version:
6.0.2800.1106 SP1-Q818529-Q330994-Q822925-Q824145-Q832894-Q823353-Q831167-Q867801
The type of the file system is NTFS.
___________________________________________
!!Restoring backups!!
The operation completed successfully
The operation completed successfully
___________________________________________
*Local time:
Sunday, August 29, 2004 (8/29/2004)
8:20 AM, Eastern Standard Time
*Uptime:
8:20:19 up 0 days, 0:04:01
*path:
C:\FINDnFIX
Running in WORKSTATION MODE.
SystemDrive is C:
SystemRoot is C:\WINDOWS
Logon Domain is OFFICE
Administrator's Name is Russ
Computer Name is OFFICE
LOGON SERVER is \\OFFICE
——————————————
This log will confirm if the file was successfully moved, and/or
the right file was selected…
Scanning for file(s) in System32…
»»»»»»» (1) »»»»»»»
»»»»»»» (2) »»»»»»»
»»»»»»» (3) »»»»»»»
C:\WINDOWS\SYSTEM32\
bridge.dll Mon Aug 2 2004 7:13:52p ..SHR 0 0.00 K
d2kpax.dll Mon Aug 2 2004 7:13:54p ..SHR 0 0.00 K
jac.dll Mon Aug 2 2004 7:13:52p ..SHR 0 0.00 K
msxslab.dll Mon Aug 2 2004 7:13:50p ..SHR 0 0.00 K
4 items found: 4 files (4 H/S), 0 directories.
Total of file sizes: 0 bytes 0.00 K
Unknown/hidden files…
C:\WINDOWS\SYSTEM32\
bridge.dll Mon Aug 2 2004 7:13:52p ..SHR 0 0.00 K
d2kpax.dll Mon Aug 2 2004 7:13:54p ..SHR 0 0.00 K
jac.dll Mon Aug 2 2004 7:13:52p ..SHR 0 0.00 K
msxslab.dll Mon Aug 2 2004 7:13:50p ..SHR 0 0.00 K
4 items found: 4 files, 0 directories.
Total of file sizes: 0 bytes 0.00 K
»»»»»»» (4) »»»»»»»
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
Sniffed -> C:\WINDOWS\SYSTEM32\BRIDGE.DLL
Sniffed -> C:\WINDOWS\SYSTEM32\D2KPAX.DLL
Sniffed -> C:\WINDOWS\SYSTEM32\JAC.DLL
Sniffed -> C:\WINDOWS\SYSTEM32\MSXSLAB.DLL
SNiF 1.34 statistics
Matching files : 4 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»»»(5)»»»»»
»»»»»(6)»»»»»
»»»»»»» Search by size And Date…
*List of files specs according to size:
*Note: Not all files listed here are infected!
____________________________________________________________________________
Path: C:\WINDOWS\SYSTEM32 Including: *.DLL
____________________________________________________________________________
No matches found.
No matches found.
No matches found.
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
SNiF 1.34 statistics
Matching files : 0 Amount in bytes : 0
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.DLL
»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»
BHO search and other files…
**File C:\WINDOWS\SYSTEM32\EOPJIC.DLL
00002004: A4 62 2A DF D5 7E 05 00 . 00 00 00 00 B6 31 03 80 ¤b*ßÕ~.. ….¶1.€
**File C:\WINDOWS\SYSTEM32\KEP.DLL
000020D8: 25 25 25 30 32 78 00 00 . 00 00 00 00 C0 82 05 B3 %%%02x.. ….À‚.³
**File C:\WINDOWS\SYSTEM32\PGMDC.DLL
00002004: A4 62 2A DF D5 7E 05 00 . 00 00 00 00 B6 31 03 80 ¤b*ßÕ~.. ….¶1.€
"C:\WINDOWS\SYSTEM32\"
eopjic.dll Jul 29 2004 30720 "eopjic.dll"
pgmdc.dll Aug 11 2004 30720 "pgmdc.dll"
2 items found: 2 files, 0 directories.
Total of file sizes: 61,440 bytes 60.00 K
–*BHO was successfully deleted and renamed:–
"C:\FINDnFIX\"
fobmeaaa.tmp Aug 28 2004 30720 "fobmeaaa.tmp"
1 item found: 1 file, 0 directories.
Total of file sizes: 30,720 bytes 30.00 K
—***BHO uninstalled!***–
Source: C:\WINDOWS\System32\bdjf.dll
*** Source file lookup error: Target: DELETE
–*sp.html in temp folder was NOT FOUND!–
*Filter keys search…
REGDMP: Unable to open key 'HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Filter\text/html' (2)
–(*text/html Subkey was NOT FOUND!)–
REGDMP: Unable to open key 'HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Filter\text/plain' (2)
–(*text/plain Subkey was NOT FOUND!)–
»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»*»»»
»»»*»»» Scanning for moved file… »»»*»»»
* result\\?\C:\FINDNFIX\JUNKXXX\CTLHLOM.333
C:\FINDNFIX\JUNKXXX\
ctlhlom.333 Mon Jul 19 2004 10:27:02a A…. 57,344 56.00 K
1 item found: 1 file, 0 directories.
Total of file sizes: 57,344 bytes 56.00 K
Power SNiF 1.34 - The Ultimate File Snifferdog. Created Mar 16 1992, 21:09:15.
Sniffed -> C:\FINDNFIX\JUNKXXX\CTLHLOM.333
SNiF 1.34 statistics
Matching files : 1 Amount in bytes : 57344
Directories searched : 1 Commands executed : 0
Masks sniffed for: *.*
**File C:\FINDNFIX\JUNKXXX\CTLHLOM.333
0000DEBE: 67 44 65 76 69 63 65 00 . 00 53 74 72 65 61 6D 69 gDevice. .Streami
0000DED3: 63 65 53 65 74 75 70 00 . 32 00 00 00 00 00 E0 01 ceSetup. 2…..à.
A—– CTLHLOM .333 0000E000 10:27.02 19/07/2004
Analyzer v1.36 by Boogie Copyright © 1997 ESP Team
Files: C:\FINDNFIX\JUNKXXX\*.*
Ä
CTLHLOM.333 MS Windows 95 / Windows NT Exe
Ä
Volume: None * DDIR * 8:21 am | Sun, 8-29-04
Ser #: 5037-2A00 DOS Ver. 5.00 0% Used space
Path: C:\FINDNFIX\JUNKXXX All files selected
1. Ctlhlom 333 57,344 . . . . A 7-19-04 10:27 am
No. of files: 1 | List size: 57,344
Disk size: 976.5 M | Actual spc: 65,024
Bytes free: 976.5 M | Wasted space: 7,680
–a– W32i - - - - 57,344 07-19-2004 ctlhlom.333
A C:\FINDnFIX\junkxxx\ctlhlom.333
CHK-SAFE.EXE Ver 2.51 by Bill Lambdin Don Peters and Robert Bullock.
MD5 Message Digest Algorithm by RSA Data Security, Inc.
File name Size Date Time MD5 Hash
________________________________________________________________________
CTLHLOM.333 57344 07-19-104 10:27 c185b36f9969d3a6d2122ba7cbc02249
CRC-Cyclic Redundancy Checker, Version 1.20, 08-Feb-92, rtk
C:\FINDNFIX\JUNKXXX
CTLHLOM.333 : crc16=3138 crc32=D5C9FB2E
File:
CRC-32 : D5C9FB2E
MD5 : C185B36F 9969D3A6 D2122BA7 CBC02249
#######################################################
*Known files are…
——————–
File: ((56k; (57,344 bytes)
CRC-32 : D5C9FB2E
MD5 : C185B36F 9969D3A6 D2122BA7 CBC02249
——————–
File: ((35k; (35,840 bytes)
CRC-32 : 33081C8B
MD5 : 1DE9A8E2 4C826006 7A479B09 577D9CAE
——————–
File: ((21k; (21,504 bytes)
CRC-32 : 2258F59E
MD5 : EFEE2CB3 B342A351 51802356 9637F8E6
#######################################################
»»Permissions:
C:\FINDnFIX\junkxxx\ctlhlom.333 Everyone:F
NT AUTHORITY\SYSTEM:F
BUILTIN\Administrators:F
NT AUTHORITY\SYSTEM:F
BUILTIN\Administrators:F
NT AUTHORITY\SYSTEM:F
BUILTIN\Administrators:F
OFFICE\Russ:F
BUILTIN\Users:R
Directory "C:\FINDnFIX\junkxxx\."
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000003 tco- 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000003 tco- 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000002 tc– 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000009 –o- 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000002 tc– 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000009 –o- 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 0000001B -co- 10000000 —A —- —- BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 0000001B -co- 10000000 —A —- —- NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x OFFICE\Russ
Allow 0000001B -co- 10000000 —A —- —- \CREATOR OWNER
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Allow 0000001B -co- A0000000 R-X- —- —- BUILTIN\Users
Allow 00000012 tc– 00000004 —- —- –+- BUILTIN\Users
Allow 00000012 tc– 00000002 —- —- -w– BUILTIN\Users
Owner: OFFICE\Russ
Primary Group: OFFICE\None
Directory "C:\FINDnFIX\junkxxx\.."
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 0000001B -co- 10000000 —A —- —- BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 0000001B -co- 10000000 —A —- —- NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x OFFICE\Russ
Allow 0000001B -co- 10000000 —A —- —- \CREATOR OWNER
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Allow 0000001B -co- A0000000 R-X- —- —- BUILTIN\Users
Allow 00000012 tc– 00000004 —- —- –+- BUILTIN\Users
Allow 00000012 tc– 00000002 —- —- -w– BUILTIN\Users
Owner: OFFICE\Russ
Primary Group: OFFICE\None
File "C:\FINDnFIX\junkxxx\ctlhlom.333"
Permissions:
Type Flags Inh. Mask Gen. Std. File Group or User
======= ======== ==== ======== ==== ==== ==== ================
Allow 00000000 t— 001F01FF —- DSPO rw+x \Everyone
Allow 00000000 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000000 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000000 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x NT AUTHORITY\SYSTEM
Allow 00000010 t— 001F01FF —- DSPO rw+x BUILTIN\Administrators
Allow 00000010 t— 001F01FF —- DSPO rw+x OFFICE\Russ
Allow 00000010 t— 001200A9 —- -S– r–x BUILTIN\Users
Owner: OFFICE\Russ
Primary Group: OFFICE\None
C:\FINDnFIX\junkxxx\ctlhlom.333;Everyone:F
C:\FINDnFIX\junkxxx\ctlhlom.333;NT AUTHORITY\SYSTEM:F
C:\FINDnFIX\junkxxx\ctlhlom.333;BUILTIN\Administrators:F
C:\FINDnFIX\junkxxx\ctlhlom.333;NT AUTHORITY\SYSTEM:F
C:\FINDnFIX\junkxxx\ctlhlom.333;BUILTIN\Administrators:F
C:\FINDnFIX\junkxxx\ctlhlom.333;NT AUTHORITY\SYSTEM:F
C:\FINDnFIX\junkxxx\ctlhlom.333;BUILTIN\Administrators:F
C:\FINDnFIX\junkxxx\ctlhlom.333;OFFICE\Russ:F
C:\FINDnFIX\junkxxx\ctlhlom.333;BUILTIN\Users:RX
»»Size of Windows key:
(*Default-450 *No AppInit-398 *fake(infected)-448,504,512…)
Size of HKEY_LOCAL_MACHINE\software\microsoft\Windows NT\CurrentVersion\Windows: 450
»»Checking for AppInit_DLLs (empty) value…
________________________________
!"AppInit_DLLs"=""!
Value Matches
________________________________
»»Comparing *saved* key with *original*…
REGDIFF 2.1 - Freeware written by Gerson Kurz (http://www.p-nand-q.com)
Comparing File #1 (Keys1\winkey.reg) with File #2 (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows).
No differences found.
»»Dumping Values:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\DeviceNotSelectedTimeout SZ 15
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\GDIProcessHandleQuota DWORD 00002710
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Spooler SZ yes
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\swapdisk SZ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\TransmissionRetryTimeout SZ 90
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\USERProcessHandleQuota DWORD 00002710
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs SZ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
DeviceNotSelectedTimeout = 15
GDIProcessHandleQuota = REG_DWORD 0x00002710
Spooler = yes
swapdisk =
TransmissionRetryTimeout = 90
USERProcessHandleQuota = REG_DWORD 0x00002710
AppInit_DLLs =
»»Security settings for 'Windows' key:
RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
Copyright © 1999-2001 Frank Heyne Software (http://www.heysoft.de)
This program is Freeware, use it on your own risk!
Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
(ID-NI) ALLOW Read BUILTIN\Users
(ID-IO) ALLOW Read BUILTIN\Users
(ID-NI) ALLOW Full access BUILTIN\Administrators
(ID-IO) ALLOW Full access BUILTIN\Administrators
(ID-NI) ALLOW Full access NT AUTHORITY\SYSTEM
(ID-IO) ALLOW Full access NT AUTHORITY\SYSTEM
(ID-IO) ALLOW Full access CREATOR OWNER
Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
Read BUILTIN\Users
Full access BUILTIN\Administrators
Full access NT AUTHORITY\SYSTEM
00001150: 8 w vk UDeviceNotSelecte
00001190:dTimeout 1 5 P h vk ' zGDIProce
000011D0:ssHandleQuota" 9 0 vk Spooler2
00001210: y e s _ vk 5swapdisk h
00001250: X vk . TransmissionRetryTimeout vk
00001290: ' M USERProcessHandleQuotaB h X
000012D0: vk f AppInit_DLLs G QX wK1 w w
00001310: w w w wB w w w.( w w wL' w & wJ wTz w4T w G w
00001350: q wN w w w W wd w^< w w:> wN w wT w o wh wv| w^| w
00001390: | w$ w 1 w wH w w w w\i w6 w,U w4 w w 2 w wpE w
000013D0: w wh w w w( w w w w ' wH w f w^ w w w W w
00001410:6 w w w w* w~ w" w w w wh w w w8 w wf w
00001450: w w w W wX wx wX w R w W w 6 w W w w w" w^ w` w
00001490: w w wh w w w w w w w w w wh wx w w
000014D0:h wj w K w` w w ) w8 w ) w w w w w e w 2 w w w
00001510: r w z wjw wx w w ! wt& wP% w c w ` w wJ w w w w w
00001550:p
———- NEWWIN.TXT
fùAppInit_DLLsÖæG
————–
————–
$0117F: UDeviceNotSelectedTimeout
$011C7: zGDIProcessHandleQuota
$01270: TransmissionRetryTimeout
$012A0: USERProcessHandleQuotaB
$012F0: AppInit_DLLs
————–
————–
No strings found.
————–
————–
d…. 0 Aug 24 21:10 .
d…. 0 Aug 24 21:10 ..
….a 57344 Jul 19 10:27 ctlhlom.333
3 files found occupying 55296 bytes
——– C:\FINDNFIX\JUNKXXX\CTLHLOM.333
InstallStreamingDeviceStreamingDeviceSetupStreamingDeviceSetup2
===============================================================================
57,344 bytes 5,734,400 cps
Files: 1 Records: 13,139 Matches: 3 Elapsed Time: 00:00:00.01
VDIR v1.00
Path: C:\FINDNFIX\JUNKXXX\*.*
—————————————+—————————————
. <dir> 08-24-:4 21:10|CTLHLOM 333 57344 A 07-19-:4 10:27
.. <dir> 08-24-:4 21:10|
—————————————+—————————————
3 files totaling 57344 bytes consuming 65024 bytes of disk space.
17299968 bytes available on Drive C: No volume label
…File dump…
junkxxx\ctlhlom.333
1 file(s) copied.
56880 00000000 4b45524e 454c3332 2e444c4c |….KERNEL32.DLL| 0de30
56896 00004c6f 61644c69 62726172 79410000 |..LoadLibraryA..| 0de40
56912 47657450 726f6341 64647265 73730000 |GetProcAddress..| 0de50
56928 00000000 00000000 00000000 a6f00100 |…………….| 0de60
56944 01000000 03000000 03000000 88f00100 |…………….| 0de70
56960 94f00100 a0f00100 05270000 9a230000 |………'…#..| 0de80
56976 242a0000 a7f00100 bef00100 d3f00100 |$*…………..| 0de90
56992 00000100 02000049 6e737461 6c6c5374 |…….InstallSt| 0dea0
57008 7265616d 696e6744 65766963 65005374 |reamingDevice.St| 0deb0
57024 7265616d 696e6744 65766963 65536574 |reamingDeviceSet| 0dec0
57040 75700053 74726561 6d696e67 44657669 |up.StreamingDevi| 0ded0
57056 63655365 74757032 |ceSetup2 | 0dee0
Detecting…
C:\FINDnFIX\junkxxx
ctlhlom.333 ACL has 9 ACE(s)
SID = /Everyone S-1-1-0
ACE 0 is an ACCESS_ALLOWED_ACE_TYPE
ACE 0 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = NT AUTHORITY/SYSTEM S-1-5-18
ACE 1 is an ACCESS_ALLOWED_ACE_TYPE
ACE 1 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 2 is an ACCESS_ALLOWED_ACE_TYPE
ACE 2 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = NT AUTHORITY/SYSTEM S-1-5-18
ACE 3 is an ACCESS_ALLOWED_ACE_TYPE
ACE 3 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 4 is an ACCESS_ALLOWED_ACE_TYPE
ACE 4 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = NT AUTHORITY/SYSTEM S-1-5-18
ACE 5 is an ACCESS_ALLOWED_ACE_TYPE
ACE 5 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Administrators S-1-5-32-544
ACE 6 is an ACCESS_ALLOWED_ACE_TYPE
ACE 6 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = OFFICE/Russ S-1-5-21-495446925-224621903-1653462319-1006
ACE 7 is an ACCESS_ALLOWED_ACE_TYPE
ACE 7 mask = 0x001f01ff -R -W -X -D -DEL_CHILD -CHANGE_PERMS -TAKE_OWN
SID = BUILTIN/Users S-1-5-32-545
ACE 8 is an ACCESS_ALLOWED_ACE_TYPE
ACE 8 mask = 0x001200a9 -R -X
ACL done…
Finished Detecting…
________________________________________________________________________________
***THE FIX IS NOT COMPATIBLE WITH EARLIER;UNPATCHED VERSIONS OF WIN2K'(SP3 and BELLOW)'
AND/OR LAX OF SECURITY UPDATES AND SERVICE PACKS FOR ALL PLATFORMS!
MINIMAL REQUIREMENTS INCLUDE:
_________XP HOME/PRO; SP1; IE6/SP1
_________2K/SP4; IE6/SP1
________________________________________________________________________________
»»»»»»»»*** www10.brinkster.com/expl0iter/freeatlast/FNF/ ***»»»»»»»
Sun 29 Aug 04 08:21:35
—–END—–