kd5fdw
Topic Starter
Help!
My son downloaded "just one" program and it seems to have infected us to the point of computer uselessness!
Computer (Win98 SE OS) now boots up correctly, then in a few minutes the mouse gets jumpy, then mouse gets jerky and slow, and then finally freezes up. At this point the keyboard locks up, too. The only way out is either by reset button on the computer (sometimes doesn't work) or powering down. It takes about 20 minutes to get to the freeze-up. I'm trying to type fast now!
I'm running Zone Alarm, Adaware, and Spy-bot Search and Destroy. S&D is now coming up clean. Here's the offending logfile and start-up. Thanks!!!!
Logfile of HijackThis v1.99.0
Scan saved at 6:47:38 PM, on 10 Feb 05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\RTVSCN95.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\DEFWATCH.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\SYSTEM\LEXBCES.EXE
C:\WINDOWS\SYSTEM\RPCSS.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\PROGRAM FILES\MICROSOFT HARDWARE\KEYBOARD\SPEEDKEY.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\VPTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\INFOGRAMES\ATARI ANNIVERSARY EDITION\VOLUME 2\ATARI ICON.EXE
C:\PROGRAM FILES\SUPPORT.COM\BIN\TGCMD.EXE
C:\PROGRAM FILES\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\PROGRAM FILES\REAL\REALPLAYER\REALPLAY.EXE
C:\PROGRAM FILES\TIMESINK\ADGATEWAY\TSADBOT.EXE
C:\PROGRAM FILES\ADSUBTRACT\ADSUB.EXE
C:\HIJACKTHIS\HIJACKTHIS.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.earthlink.net/search/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.comcast.net/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=AdSubtract:4444
R3 - Default URLSearchHook is missing
F1 - win.ini: run=hpfsched
O2 - BHO: BrowserHelper Class - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINDOWS\SYSTEM\NZDD.DLL
O2 - BHO: CB UrlCatcher Class - {CE188402-6EE7-4022-8868-AB25173A3E14} - C:\WINDOWS\SYSTEM\MSCB.DLL (file missing)
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [AtiCwd32] Aticwd32.exe
O4 - HKLM\..\Run: [AtiQiPcl] AtiQiPcl.exe
O4 - HKLM\..\Run: [Microsoft IntelliType Pro] "C:\Program Files\Microsoft Hardware\Keyboard\speedkey.exe"
O4 - HKLM\..\Run: [vptray] C:\Program Files\Norton AntiVirus\vptray.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [CXMon] "C:\Program Files\Hewlett-Packard\PhotoSmart\Photo Imaging\Hpi_Monitor.exe"
O4 - HKLM\..\Run: [DataCaching] C:\PROGRA~1\DATACA~1\FLashKsk.exe
O4 - HKLM\..\Run: [LexStart] Lexstart.exe
O4 - HKLM\..\Run: [LexmarkPrinTray] PrinTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Atari Launcher 2] C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Atari icon.exe
O4 - HKLM\..\Run: [AtariBanner] "C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Banner.exe" /0
O4 - HKLM\..\Run: [tgcmd] "C:\Program Files\support.com\bin\tgcmd.exe" /server
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [TimeSink Ad Client] "C:\Program Files\TimeSink\AdGateway\TSADBOT.EXE"
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [rtvscn95] C:\Program Files\Norton AntiVirus\rtvscn95.exe
O4 - HKLM\..\RunServices: [defwatch] C:\Program Files\Norton AntiVirus\defwatch.exe
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - Startup: AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
O4 - User Startup: AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
O8 - Extra context menu item: SchoolCash - file://C:\Program Files\SchoolCashReminderService\System\Temp\scash_script.htm
O8 - Extra context menu item: Read By Natural Voice Reader - C:\Program Files\Natural Voice Reader Standard\read.html
O9 - Extra button: Natural Reader - {0DF757C4-9999-463C-A4EB-B6BF1D8D8D3D} - C:\Program Files\Natural Voice Reader Standard\read.html
O9 - Extra button: ComcastHSI - {669B269B-0D4E-41FB-A3D8-FD67CA94F646} - http://www.comcast.net/ (file missing)
O9 - Extra button: Support - {8828075D-D097-4055-AA02-2DBFA9D85E8A} - http://www.comcastsupport.com/ (file missing)
O9 - Extra button: Help - {97809617-3937-4F84-B335-9BB05EF1A8D4} - http://online.comcast.net/help/ (file missing)
O9 - Extra button: SchoolCash - {011E1110-AF57-11d4-AC1C-E843E6000000} - file://C:\Program Files\SchoolCashReminderService\System\Temp\scash_script.htm (file missing) (HKCU)
O12 - Plugin for .mov: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin.dll
O15 - Trusted Zone: http://www.repairclinic.com
O15 - Trusted Zone: http://www.hotdealsclub.com
O16 - DPF: Dialpad Java Applet - http://www.dialpad.com/applet/src/vscp.cab
O16 - DPF: Dialpad US Java Applet - http://www.dialpad.com/applet/src/vscp.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security2.norton.com/us/sa/common/c…n/bin/cabsa.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security2.norton.com/us/nav/common/…bin/AvSniff.cab
O16 - DPF: {CD17FAAA-17B4-4736-AAEF-436EDC304C8C} (ContentAuditX Control) - http://a840.g.akamai.net/7/840/5805/v1500/…uditControl.cab
O16 - DPF: {E7D2588A-7FB5-47DC-8830-832605661009} (Live Collaboration) - https://webcolab.afpc.randolph.af.mil/rnt/rnl/java/RntX.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/25c33f3120afa1da7c01/…ip/RdxIE601.cab
O16 - DPF: {2B323CD9-50E3-11D3-9466-00A0C9700498} (Yahoo! Audio Conferencing) - http://cs6.chat.sc5.yahoo.com/v43/yacscom.cab
O16 - DPF: Yahoo! Chat - http://cs6.chat.sc5.yahoo.com/c381/chat.cab
O16 - DPF: {27F09AE0-972C-444A-8D4A-E6AE606BAC28} - http://downloads.taxslayer.com/olf2002/net…013/install.cab
O16 - DPF: {C4847596-972C-11D0-9567-00A0C9273C2A} (Crystal Report Viewer Control) - https://net.capnhq.gov/viewer/activeXViewer…tivexviewer.cab
O16 - DPF: {6F750200-1362-4815-A476-88533DE61D0C} (Ofoto Upload Manager Class) - http://www.ofoto.com/downloads/BUM/BUM_WIN_IE_1/axofupld.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php…7500874c6be0a95
O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab
O16 - DPF: {2359626E-7524-4F87-B04E-22CD38A0C88C} (ICSScannerLight Class) - http://download.zonelabs.com/bin/free/cm/ICSCM.cab
O16 - DPF: {99B6E512-3893-4155-9964-8EB8E06099CB} (WebSpyWareKiller Class) - http://download.zonelabs.com/bin/promotion…ctor/WebSWK.cab
StartupList report, 10 Feb 05, 6:49:12 PM
StartupList version: 1.52.2
Started from : C:\HIJACKTHIS\HIJACKTHIS.EXE
Detected: Windows 98 SE (Win9x 4.10.2222A)
Detected: Internet Explorer v6.00 SP1 (6.00.2800.1106)
* Using default options
==================================================
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\RTVSCN95.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\DEFWATCH.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\SYSTEM\LEXBCES.EXE
C:\WINDOWS\SYSTEM\RPCSS.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\PROGRAM FILES\MICROSOFT HARDWARE\KEYBOARD\SPEEDKEY.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\VPTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\INFOGRAMES\ATARI ANNIVERSARY EDITION\VOLUME 2\ATARI ICON.EXE
C:\PROGRAM FILES\SUPPORT.COM\BIN\TGCMD.EXE
C:\PROGRAM FILES\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\PROGRAM FILES\REAL\REALPLAYER\REALPLAY.EXE
C:\PROGRAM FILES\TIMESINK\ADGATEWAY\TSADBOT.EXE
C:\PROGRAM FILES\ADSUBTRACT\ADSUB.EXE
C:\HIJACKTHIS\HIJACKTHIS.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\NOTEPAD.EXE
————————————————–
Listing of startup folders:
Shell folders Startup:
[C:\WINDOWS\Profiles\David\Start Menu\Programs\Startup]
AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
User shell folders Startup:
[C:\WINDOWS\Profiles\David\Start Menu\Programs\Startup]
AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
————————————————–
Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
ScanRegistry = C:\WINDOWS\scanregw.exe /autorun
AtiCwd32 = Aticwd32.exe
AtiQiPcl = AtiQiPcl.exe
Microsoft IntelliType Pro = "C:\Program Files\Microsoft Hardware\Keyboard\speedkey.exe"
vptray = C:\Program Files\Norton AntiVirus\vptray.exe
StillImageMonitor = C:\WINDOWS\SYSTEM\STIMON.EXE
CXMon = "C:\Program Files\Hewlett-Packard\PhotoSmart\Photo Imaging\Hpi_Monitor.exe"
DataCaching = C:\PROGRA~1\DATACA~1\FLashKsk.exe
LexStart = Lexstart.exe
LexmarkPrinTray = PrinTray.exe
QuickTime Task = "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
AtiPTA = Atiptaxx.exe
TkBellExe = "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
Atari Launcher 2 = C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Atari icon.exe
AtariBanner = "C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Banner.exe" /0
tgcmd = "C:\Program Files\support.com\bin\tgcmd.exe" /server
Zone Labs Client = "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
TimeSink Ad Client = "C:\Program Files\TimeSink\AdGateway\TSADBOT.EXE"
————————————————–
Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
SchedulingAgent = mstask.exe
rtvscn95 = C:\Program Files\Norton AntiVirus\rtvscn95.exe
defwatch = C:\Program Files\Norton AntiVirus\defwatch.exe
TrueVector = C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
————————————————–
File association entry for .TXT:
HKEY_CLASSES_ROOT\txtfile\shell\open\command
(Default) = C:\WINDOWS\NOTEPAD.EXE %1
————————————————–
Load/Run keys from C:\WINDOWS\WIN.INI:
load=
run=hpfsched
————————————————–
C:\WINDOWS\WININIT.BAK listing:
(Created 10/2/2005, 17:24:10)
[Rename]
C:\WININST0.400\iefiles.bak=C:\WININST0.400\iefiles.inf
C:\WININST0.400\iefiles.inf=C:\WININST0.400\iefiles.win
C:\WININST0.400\shell.bak=C:\WININST0.400\shell.inf
C:\WININST0.400\shell.inf=C:\WININST0.400\shell.win
C:\WININST0.400\wsh.bak=C:\WININST0.400\wsh.inf
C:\WININST0.400\wsh.inf=C:\WININST0.400\wsh.win
NUL=C:\WINDOWS\SYSTEM\PreCopy\csp.cab
C:\WINDOWS\SYSTEM\commctrl.dll=C:\WINDOWS\SYSTEM\kommctrl.dll
C:\WINDOWS\SYSTEM\WSOCK32.DLL=C:\WINDOWS\SYSTEM\WSOCK32.#01
C:\WINDOWS\SYSTEM\wsock32.dll=C:\WINDOWS\SYSTEM\wsock32.#02
C:\WINDOWS\SYSTEM\IOSUBSYS\drvwq117.vxd=C:\WINDOWS\SYSTEM\IOSUBSYS\drvwq117.vx_
C:\WINDOWS\SYSTEM\IOSUBSYS\drvwppqt.vxd=C:\WINDOWS\SYSTEM\IOSUBSYS\drvwppqt.vx_
C:\WINDOWS\SYSTEM\IOSUBSYS\drvwcdb.vxd=C:\WINDOWS\SYSTEM\IOSUBSYS\drvwcdb.vx_
C:\WINDOWS\SYSTEM\mouse.drv=C:\WINDOWS\SYSTEM\mouse.001
C:\WINDOWS\SYSTEM\ienpstub.dll=C:\WINDOWS\SYSTEM\ienpstub.001
C:\WINDOWS\SYSTEM\mslocusr.dll=C:\WINDOWS\SYSTEM\mslocusr.001
C:\WINDOWS\SYSTEM\SECUR32.DLL=C:\WINDOWS\SYSTEM\SECUR32.001
C:\WINDOWS\SYSTEM\advapi32.dll=C:\WINDOWS\SYSTEM\advapi32.001
C:\WINDOWS\SYSTEM\cfgmgr32.dll=C:\WINDOWS\SYSTEM\cfgmgr32.001
C:\WINDOWS\SYSTEM\comdlg32.dll=C:\WINDOWS\SYSTEM\comdlg32.001
C:\WINDOWS\SYSTEM\cool.dll=C:\WINDOWS\SYSTEM\cool.001
C:\WINDOWS\SYSTEM\ctl3d32.dll=C:\WINDOWS\SYSTEM\ctl3d32.001
C:\WINDOWS\SYSTEM\ddeml.dll=C:\WINDOWS\SYSTEM\ddeml.001
C:\WINDOWS\SYSTEM\dibeng.dll=C:\WINDOWS\SYSTEM\dibeng.001
C:\WINDOWS\SYSTEM\gdi32.dll=C:\WINDOWS\SYSTEM\gdi32.001
C:\WINDOWS\SYSTEM\glu32.dll=C:\WINDOWS\SYSTEM\glu32.001
C:\WINDOWS\SYSTEM\hid.dll=C:\WINDOWS\SYSTEM\hid.001
C:\WINDOWS\SYSTEM\kernel32.dll=C:\WINDOWS\SYSTEM\kernel32.001
C:\WINDOWS\SYSTEM\linkinfo.dll=C:\WINDOWS\SYSTEM\linkinfo.001
C:\WINDOWS\SYSTEM\lz32.dll=C:\WINDOWS\SYSTEM\lz32.001
C:\WINDOWS\SYSTEM\mmsystem.dll=C:\WINDOWS\SYSTEM\mmsystem.001
C:\WINDOWS\SYSTEM\mpr.dll=C:\WINDOWS\SYSTEM\mpr.001
C:\WINDOWS\SYSTEM\mprserv.dll=C:\WINDOWS\SYSTEM\mprserv.001
C:\WINDOWS\SYSTEM\msacm.dll=C:\WINDOWS\SYSTEM\msacm.001
C:\WINDOWS\SYSTEM\msimg32.dll=C:\WINDOWS\SYSTEM\msimg32.001
C:\WINDOWS\SYSTEM\mspwl32.dll=C:\WINDOWS\SYSTEM\mspwl32.001
C:\WINDOWS\SYSTEM\msvcrt20.dll=C:\WINDOWS\SYSTEM\msvcrt20.001
C:\WINDOWS\SYSTEM\netapi32.dll=C:\WINDOWS\SYSTEM\netapi32.001
C:\WINDOWS\SYSTEM\netbios.dll=C:\WINDOWS\SYSTEM\netbios.001
C:\WINDOWS\SYSTEM\ntdll.dll=C:\WINDOWS\SYSTEM\ntdll.001
C:\WINDOWS\SYSTEM\ole32.dll=C:\WINDOWS\SYSTEM\ole32.001
C:\WINDOWS\SYSTEM\olecli.dll=C:\WINDOWS\SYSTEM\olecli.001
C:\WINDOWS\SYSTEM\olesvr.dll=C:\WINDOWS\SYSTEM\olesvr.001
C:\WINDOWS\SYSTEM\opengl32.dll=C:\WINDOWS\SYSTEM\opengl32.001
C:\WINDOWS\SYSTEM\pifmgr.dll=C:\WINDOWS\SYSTEM\pifmgr.001
C:\WINDOWS\SYSTEM\rasapi32.dll=C:\WINDOWS\SYSTEM\rasapi32.001
C:\WINDOWS\SYSTEM\rpcrt4.dll=C:\WINDOWS\SYSTEM\rpcrt4.001
C:\WINDOWS\SYSTEM\setupapi.dll=C:\WINDOWS\SYSTEM\setupapi.001
C:\WINDOWS\SYSTEM\SHELL32.DLL=C:\WINDOWS\SYSTEM\SHELL32.001
C:\WINDOWS\SYSTEM\sti.dll=C:\WINDOWS\SYSTEM\sti.001
C:\WINDOWS\SYSTEM\systhunk.dll=C:\WINDOWS\SYSTEM\systhunk.001
C:\WINDOWS\SYSTEM\user32.dll=C:\WINDOWS\SYSTEM\user32.001
C:\WINDOWS\SYSTEM\version.dll=C:\WINDOWS\SYSTEM\version.001
C:\WINDOWS\SYSTEM\winmm.dll=C:\WINDOWS\SYSTEM\winmm.001
C:\WINDOWS\SYSTEM\comm.drv=C:\WINDOWS\SYSTEM\comm.001
C:\WINDOWS\SYSTEM\keyboard.drv=C:\WINDOWS\SYSTEM\keyboard.001
C:\WINDOWS\SYSTEM\midimap.drv=C:\WINDOWS\SYSTEM\midimap.001
C:\WINDOWS\SYSTEM\mmsound.drv=C:\WINDOWS\SYSTEM\mmsound.001
C:\WINDOWS\SYSTEM\msacm.drv=C:\WINDOWS\SYSTEM\msacm.002
C:\WINDOWS\SYSTEM\system.drv=C:\WINDOWS\SYSTEM\system.001
C:\WINDOWS\EXPLORER.EXE=C:\WINDOWS\EXPLORER.001
C:\WINDOWS\SYSTEM\gdi.exe=C:\WINDOWS\SYSTEM\gdi.001
C:\WINDOWS\SYSTEM\krnl386.exe=C:\WINDOWS\SYSTEM\krnl386.001
C:\WINDOWS\SYSTEM\mprexe.exe=C:\WINDOWS\SYSTEM\mprexe.001
C:\WINDOWS\SYSTEM\msgsrv32.exe=C:\WINDOWS\SYSTEM\msgsrv32.001
C:\WINDOWS\rundll32.exe=C:\WINDOWS\rundll32.001
C:\WINDOWS\SYSTEM\stimon.exe=C:\WINDOWS\SYSTEM\stimon.001
C:\WINDOWS\taskmon.exe=C:\WINDOWS\taskmon.001
C:\WINDOWS\SYSTEM\user.exe=C:\WINDOWS\SYSTEM\user.001
C:\WINDOWS\SYSTEM\commdlg.dll=C:\WINDOWS\SYSTEM\commdlg.001
C:\WINDOWS\SYSTEM\shell.dll=C:\WINDOWS\SYSTEM\shell.001
C:\WINDOWS\SYSTEM\ver.dll=C:\WINDOWS\SYSTEM\ver.001
C:\WINDOWS\SYSTEM\cp_1252.nls=C:\WINDOWS\SYSTEM\cp_1252.001
C:\WINDOWS\SYSTEM\cp_437.nls=C:\WINDOWS\SYSTEM\cp_437.001
C:\WINDOWS\SYSTEM\locale.nls=C:\WINDOWS\SYSTEM\locale.001
C:\WINDOWS\SYSTEM\unicode.nls=C:\WINDOWS\SYSTEM\unicode.001
C:\WINDOWS\SYSTEM\mmtask.tsk=C:\WINDOWS\SYSTEM\mmtask.001
C:\WINDOWS\FONTS\ARIBLK.TTF=C:\WINDOWS\FONTS\ARIBLK.001
C:\WINDOWS\FONTS\COMIC.TTF=C:\WINDOWS\FONTS\COMIC.001
C:\WINDOWS\FONTS\COMICBD.TTF=C:\WINDOWS\FONTS\COMICBD.001
C:\WINDOWS\FONTS\IMPACT.TTF=C:\WINDOWS\FONTS\IMPACT.001
C:\WINDOWS\FONTS\VERDANA.TTF=C:\WINDOWS\FONTS\VERDANA.001
C:\WINDOWS\FONTS\VERDANAB.TTF=C:\WINDOWS\FONTS\VERDANAB.001
C:\WINDOWS\FONTS\VERDANAI.TTF=C:\WINDOWS\FONTS\VERDANAI.001
C:\WINDOWS\FONTS\VERDANAZ.TTF=C:\WINDOWS\FONTS\VERDANAZ.001
C:\WINDOWS\FONTS\WEBDINGS.TTF=C:\WINDOWS\FONTS\WEBDINGS.001
C:\WINDOWS\SYSTEM\umdm16.dll=C:\WINDOWS\SYSTEM\umdm16.001
C:\WINDOWS\SYSTEM\umdmxfrm.dll=C:\WINDOWS\SYSTEM\umdmxfrm.001
C:\WINDOWS\SYSTEM\vmodctl.dll=C:\WINDOWS\SYSTEM\vmodctl.001
C:\WINDOWS\SYSTEM\serwvdrv.drv=C:\WINDOWS\SYSTEM\serwvdrv.001
C:\WINDOWS\SYSTEM\setupx.dll=C:\WINDOWS\SYSTEM\setupx.001
C:\WINDOWS\SYSTEM\msafd.dll=C:\WINDOWS\SYSTEM\msafd.001
C:\WINDOWS\SYSTEM\msnet32.dll=C:\WINDOWS\SYSTEM\msnet32.001
C:\WINDOWS\SYSTEM\msnp32.dll=C:\WINDOWS\SYSTEM\msnp32.001
C:\WINDOWS\SYSTEM\mswsock.dll=C:\WINDOWS\SYSTEM\mswsock.001
C:\WINDOWS\SYSTEM\mswsosp.dll=C:\WINDOWS\SYSTEM\mswsosp.001
C:\WINDOWS\SYSTEM\Rapilib.dll=C:\WINDOWS\SYSTEM\Rapilib.001
C:\WINDOWS\SYSTEM\rnr20.dll=C:\WINDOWS\SYSTEM\rnr20.001
C:\WINDOWS\SYSTEM\Rsvpsp.dll=C:\WINDOWS\SYSTEM\Rsvpsp.001
C:\WINDOWS\SYSTEM\svrapi.dll=C:\WINDOWS\SYSTEM\svrapi.001
C:\WINDOWS\SYSTEM\ws2_32.dll=C:\WINDOWS\SYSTEM\ws2_32.001
C:\WINDOWS\SYSTEM\ws2help.dll=C:\WINDOWS\SYSTEM\ws2help.001
C:\WINDOWS\SYSTEM\mydocs.dll=C:\WINDOWS\SYSTEM\mydocs.001
C:\WINDOWS\SYSTEM\rnanp.dll=C:\WINDOWS\SYSTEM\rnanp.001
C:\WINDOWS\SYSTEM\tapi32.dll=C:\WINDOWS\SYSTEM\tapi32.001
C:\WINDOWS\SYSTEM\winspool.drv=C:\WINDOWS\SYSTEM\winspool.001
C:\WINDOWS\FONTS\coure.fon=C:\WINDOWS\FONTS\coure.001
C:\WINDOWS\FONTS\dosapp.fon=C:\WINDOWS\FONTS\dosapp.001
C:\WINDOWS\FONTS\modern.fon=C:\WINDOWS\FONTS\modern.001
C:\WINDOWS\FONTS\serife.fon=C:\WINDOWS\FONTS\serife.001
C:\WINDOWS\FONTS\smalle.fon=C:\WINDOWS\FONTS\smalle.001
C:\WINDOWS\FONTS\sserife.fon=C:\WINDOWS\FONTS\sserife.001
C:\WINDOWS\FONTS\symbole.fon=C:\WINDOWS\FONTS\symbole.001
C:\WINDOWS\FONTS\vgafix.fon=C:\WINDOWS\FONTS\vgafix.001
C:\WINDOWS\FONTS\vgaoem.fon=C:\WINDOWS\FONTS\vgaoem.001
C:\WINDOWS\FONTS\vgasys.fon=C:\WINDOWS\FONTS\vgasys.001
C:\WINDOWS\FONTS\arial.ttf=C:\WINDOWS\FONTS\arial.001
C:\WINDOWS\FONTS\arialbd.ttf=C:\WINDOWS\FONTS\arialbd.001
C:\WINDOWS\FONTS\arialbi.ttf=C:\WINDOWS\FONTS\arialbi.001
C:\WINDOWS\FONTS\ariali.ttf=C:\WINDOWS\FONTS\ariali.001
C:\WINDOWS\FONTS\cour.ttf=C:\WINDOWS\FONTS\cour.001
C:\WINDOWS\FONTS\courbd.ttf=C:\WINDOWS\FONTS\courbd.001
C:\WINDOWS\FONTS\courbi.ttf=C:\WINDOWS\FONTS\courbi.001
C:\WINDOWS\FONTS\couri.ttf=C:\WINDOWS\FONTS\couri.001
C:\WINDOWS\FONTS\lucon.ttf=C:\WINDOWS\FONTS\lucon.001
C:\WINDOWS\FONTS\marlett.ttf=C:\WINDOWS\FONTS\marlett.001
C:\WINDOWS\FONTS\symbol.ttf=C:\WINDOWS\FONTS\symbol.001
C:\WINDOWS\FONTS\tahoma.ttf=C:\WINDOWS\FONTS\tahoma.001
C:\WINDOWS\FONTS\tahomabd.ttf=C:\WINDOWS\FONTS\tahomabd.001
C:\WINDOWS\FONTS\times.ttf=C:\WINDOWS\FONTS\times.001
C:\WINDOWS\FONTS\timesbd.ttf=C:\WINDOWS\FONTS\timesbd.001
C:\WINDOWS\FONTS\timesbi.ttf=C:\WINDOWS\FONTS\timesbi.001
C:\WINDOWS\FONTS\timesi.ttf=C:\WINDOWS\FONTS\timesi.001
C:\WINDOWS\FONTS\wingding.ttf=C:\WINDOWS\FONTS\wingding.001
NUL=C:\WINDOWS\WIN386.SWP
NUL=C:\LOGO.SYS
DIRNUL=C:\WINDOWS\$win98~1
[NUL]
C:\WINDOWS\SYSTEM\ARIAL.TTF=1
C:\WINDOWS\SYSTEM\ARIALBD.TTF=1
C:\WINDOWS\SYSTEM\ARIALBI.TTF=1
C:\WINDOWS\SYSTEM\ARIALI.TTF=1
C:\WINDOWS\SYSTEM\ARIAL.FOT=1
C:\WINDOWS\SYSTEM\ARIALBD.FOT=1
C:\WINDOWS\SYSTEM\ARIALBI.FOT=1
C:\WINDOWS\SYSTEM\ARIALI.FOT=1
[CombineVxDs]
C:\WINDOWS\SYSTEM\VMM32\vdd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vflatd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vshare.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vwin32.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vfbackup.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcomm.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\combuff.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vpd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\spooler.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\udf.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vfat.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcache.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcond.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcdfsd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\int13.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vxdldr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vdef.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\dynapage.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\configmg.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\ntkern.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\mtrr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\ebios.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\dosnet.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vpicd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vtd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\reboot.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vdmad.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vsd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\v86mmgr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\pageswap.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\dosmgr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmpoll.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\shell.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\parity.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\biosxlat.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmcpd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vtdapi.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\perf.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vkd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmouse.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
[DIRNUL]
C:\WINDOWS\SYSTEM\dxbackup=1
C:\WINDOWS\scanreg=1
C:\WINDOWS\SYSTEM\reinst~1=1
[SetupOptions]
Combine=1
————————————————–
Enumerating Browser Helper Objects:
(no name) - C:\WINDOWS\SYSTEM\NZDD.DLL - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C}
(no name) - C:\WINDOWS\SYSTEM\MSCB.DLL (file missing) - {CE188402-6EE7-4022-8868-AB25173A3E14}
————————————————–
Enumerating Task Scheduler jobs:
Tune-up Application Start.job
{2FF66E42-051C-11D5-BF43-444553540000}_David.job
{2FF66E45-051C-11D5-BF43-444553540000}_David.job
WINALIGN.JOB
————————————————–
Enumerating Download Program Files:
[Shockwave Flash Object]
InProcServer32 = C:\WINDOWS\SYSTEM\MACROMED\FLASH\FLASH.OCX
CODEBASE = http://download.macromedia.com/pub/shockwa…ash/swflash.cab
[Shockwave ActiveX Control]
InProcServer32 = C:\WINDOWS\SYSTEM\MACROMED\DIRECTOR\SWDIR.DLL
CODEBASE = http://fpdownload.macromedia.com/get/shock…director/sw.cab
[Symantec RuFSI Registry Information Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\RUFSI.DLL
CODEBASE = http://security2.norton.com/us/sa/common/c…n/bin/cabsa.cab
[Symantec AntiVirus scanner]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\AVSNIFF.DLL
CODEBASE = http://security2.norton.com/us/nav/common/…bin/AvSniff.cab
[ContentAuditX Control]
InProcServer32 = C:\WINDOWS\DOWNLO~1\CONTEN~1.OCX
CODEBASE = http://a840.g.akamai.net/7/840/5805/v1500/…uditControl.cab
[CV3 Class]
InProcServer32 = C:\WINDOWS\SYSTEM\WUV3IS.DLL
CODEBASE = http://windowsupdate.microsoft.com/R1044/V…en/actsetup.cab
[Update Class]
InProcServer32 = C:\WINDOWS\SYSTEM\IUCTL.DLL
CODEBASE = http://v4.windowsupdate.microsoft.com/CAB/…7871.2838773148
[QuickTime Object]
InProcServer32 = C:\WINDOWS\SYSTEM\QTPLUGIN.OCX
CODEBASE = http://www.apple.com/qtactivex/qtplugin.cab
[Live Collaboration]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\RNTX.DLL
CODEBASE = https://webcolab.afpc.randolph.af.mil/rnt/rnl/java/RntX.cab
[RdxIE Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\RDXIE.DLL
CODEBASE = http://207.188.7.150/25c33f3120afa1da7c01/…ip/RdxIE601.cab
[Yahoo! Audio Conferencing]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\YACSCOM.DLL
CODEBASE = http://cs6.chat.sc5.yahoo.com/v43/yacscom.cab
[{27F09AE0-972C-444A-8D4A-E6AE606BAC28}]
CODEBASE = http://downloads.taxslayer.com/olf2002/net…013/install.cab
[Crystal Report Viewer Control]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\CRVIEWER.DLL
CODEBASE = https://net.capnhq.gov/viewer/activeXViewer…tivexviewer.cab
[Ofoto Upload Manager Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\AXOFUPLD.DLL
CODEBASE = http://www.ofoto.com/downloads/BUM/BUM_WIN_IE_1/axofupld.cab
[{15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6}]
CODEBASE = http://public.windupdates.com/get_file.php…7500874c6be0a95
[ppctlcab]
CODEBASE = http://www.pestscan.com/scanner/ppctlcab.cab
OSD = C:\WINDOWS\Downloaded Program Files\OSD406.OSD
[ICSScannerLight Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\ICSSCANNERLIGHT.DLL
CODEBASE = http://download.zonelabs.com/bin/free/cm/ICSCM.cab
[WebSpyWareKiller Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\WEBSWK.DLL
CODEBASE = http://download.zonelabs.com/bin/promotion…ctor/WebSWK.cab
————————————————–
Enumerating ShellServiceObjectDelayLoad items:
WebCheck: C:\WINDOWS\SYSTEM\WEBCHECK.DLL
————————————————–
End of report, 19,237 bytes
Report generated in 0.220 seconds
Command line options:
/verbose - to add additional info on each section
/complete - to include empty sections and unsuspicious data
/full - to include several rarely-important sections
/force9x - to include Win9x-only startups even if running on WinNT
/forcent - to include WinNT-only startups even if running on Win9x
/forceall - to include all Win9x and WinNT startups, regardless of platform
/history - to list version history only
My son downloaded "just one" program and it seems to have infected us to the point of computer uselessness!
Computer (Win98 SE OS) now boots up correctly, then in a few minutes the mouse gets jumpy, then mouse gets jerky and slow, and then finally freezes up. At this point the keyboard locks up, too. The only way out is either by reset button on the computer (sometimes doesn't work) or powering down. It takes about 20 minutes to get to the freeze-up. I'm trying to type fast now!
I'm running Zone Alarm, Adaware, and Spy-bot Search and Destroy. S&D is now coming up clean. Here's the offending logfile and start-up. Thanks!!!!
Logfile of HijackThis v1.99.0
Scan saved at 6:47:38 PM, on 10 Feb 05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\RTVSCN95.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\DEFWATCH.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\SYSTEM\LEXBCES.EXE
C:\WINDOWS\SYSTEM\RPCSS.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\PROGRAM FILES\MICROSOFT HARDWARE\KEYBOARD\SPEEDKEY.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\VPTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\INFOGRAMES\ATARI ANNIVERSARY EDITION\VOLUME 2\ATARI ICON.EXE
C:\PROGRAM FILES\SUPPORT.COM\BIN\TGCMD.EXE
C:\PROGRAM FILES\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\PROGRAM FILES\REAL\REALPLAYER\REALPLAY.EXE
C:\PROGRAM FILES\TIMESINK\ADGATEWAY\TSADBOT.EXE
C:\PROGRAM FILES\ADSUBTRACT\ADSUB.EXE
C:\HIJACKTHIS\HIJACKTHIS.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.earthlink.net/search/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.comcast.net/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=AdSubtract:4444
R3 - Default URLSearchHook is missing
F1 - win.ini: run=hpfsched
O2 - BHO: BrowserHelper Class - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINDOWS\SYSTEM\NZDD.DLL
O2 - BHO: CB UrlCatcher Class - {CE188402-6EE7-4022-8868-AB25173A3E14} - C:\WINDOWS\SYSTEM\MSCB.DLL (file missing)
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [AtiCwd32] Aticwd32.exe
O4 - HKLM\..\Run: [AtiQiPcl] AtiQiPcl.exe
O4 - HKLM\..\Run: [Microsoft IntelliType Pro] "C:\Program Files\Microsoft Hardware\Keyboard\speedkey.exe"
O4 - HKLM\..\Run: [vptray] C:\Program Files\Norton AntiVirus\vptray.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [CXMon] "C:\Program Files\Hewlett-Packard\PhotoSmart\Photo Imaging\Hpi_Monitor.exe"
O4 - HKLM\..\Run: [DataCaching] C:\PROGRA~1\DATACA~1\FLashKsk.exe
O4 - HKLM\..\Run: [LexStart] Lexstart.exe
O4 - HKLM\..\Run: [LexmarkPrinTray] PrinTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Atari Launcher 2] C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Atari icon.exe
O4 - HKLM\..\Run: [AtariBanner] "C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Banner.exe" /0
O4 - HKLM\..\Run: [tgcmd] "C:\Program Files\support.com\bin\tgcmd.exe" /server
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [TimeSink Ad Client] "C:\Program Files\TimeSink\AdGateway\TSADBOT.EXE"
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [rtvscn95] C:\Program Files\Norton AntiVirus\rtvscn95.exe
O4 - HKLM\..\RunServices: [defwatch] C:\Program Files\Norton AntiVirus\defwatch.exe
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - Startup: AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
O4 - User Startup: AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
O8 - Extra context menu item: SchoolCash - file://C:\Program Files\SchoolCashReminderService\System\Temp\scash_script.htm
O8 - Extra context menu item: Read By Natural Voice Reader - C:\Program Files\Natural Voice Reader Standard\read.html
O9 - Extra button: Natural Reader - {0DF757C4-9999-463C-A4EB-B6BF1D8D8D3D} - C:\Program Files\Natural Voice Reader Standard\read.html
O9 - Extra button: ComcastHSI - {669B269B-0D4E-41FB-A3D8-FD67CA94F646} - http://www.comcast.net/ (file missing)
O9 - Extra button: Support - {8828075D-D097-4055-AA02-2DBFA9D85E8A} - http://www.comcastsupport.com/ (file missing)
O9 - Extra button: Help - {97809617-3937-4F84-B335-9BB05EF1A8D4} - http://online.comcast.net/help/ (file missing)
O9 - Extra button: SchoolCash - {011E1110-AF57-11d4-AC1C-E843E6000000} - file://C:\Program Files\SchoolCashReminderService\System\Temp\scash_script.htm (file missing) (HKCU)
O12 - Plugin for .mov: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin.dll
O15 - Trusted Zone: http://www.repairclinic.com
O15 - Trusted Zone: http://www.hotdealsclub.com
O16 - DPF: Dialpad Java Applet - http://www.dialpad.com/applet/src/vscp.cab
O16 - DPF: Dialpad US Java Applet - http://www.dialpad.com/applet/src/vscp.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security2.norton.com/us/sa/common/c…n/bin/cabsa.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security2.norton.com/us/nav/common/…bin/AvSniff.cab
O16 - DPF: {CD17FAAA-17B4-4736-AAEF-436EDC304C8C} (ContentAuditX Control) - http://a840.g.akamai.net/7/840/5805/v1500/…uditControl.cab
O16 - DPF: {E7D2588A-7FB5-47DC-8830-832605661009} (Live Collaboration) - https://webcolab.afpc.randolph.af.mil/rnt/rnl/java/RntX.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/25c33f3120afa1da7c01/…ip/RdxIE601.cab
O16 - DPF: {2B323CD9-50E3-11D3-9466-00A0C9700498} (Yahoo! Audio Conferencing) - http://cs6.chat.sc5.yahoo.com/v43/yacscom.cab
O16 - DPF: Yahoo! Chat - http://cs6.chat.sc5.yahoo.com/c381/chat.cab
O16 - DPF: {27F09AE0-972C-444A-8D4A-E6AE606BAC28} - http://downloads.taxslayer.com/olf2002/net…013/install.cab
O16 - DPF: {C4847596-972C-11D0-9567-00A0C9273C2A} (Crystal Report Viewer Control) - https://net.capnhq.gov/viewer/activeXViewer…tivexviewer.cab
O16 - DPF: {6F750200-1362-4815-A476-88533DE61D0C} (Ofoto Upload Manager Class) - http://www.ofoto.com/downloads/BUM/BUM_WIN_IE_1/axofupld.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php…7500874c6be0a95
O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab
O16 - DPF: {2359626E-7524-4F87-B04E-22CD38A0C88C} (ICSScannerLight Class) - http://download.zonelabs.com/bin/free/cm/ICSCM.cab
O16 - DPF: {99B6E512-3893-4155-9964-8EB8E06099CB} (WebSpyWareKiller Class) - http://download.zonelabs.com/bin/promotion…ctor/WebSWK.cab
StartupList report, 10 Feb 05, 6:49:12 PM
StartupList version: 1.52.2
Started from : C:\HIJACKTHIS\HIJACKTHIS.EXE
Detected: Windows 98 SE (Win9x 4.10.2222A)
Detected: Internet Explorer v6.00 SP1 (6.00.2800.1106)
* Using default options
==================================================
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\RTVSCN95.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\DEFWATCH.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\SYSTEM\LEXBCES.EXE
C:\WINDOWS\SYSTEM\RPCSS.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\PROGRAM FILES\MICROSOFT HARDWARE\KEYBOARD\SPEEDKEY.EXE
C:\PROGRAM FILES\NORTON ANTIVIRUS\VPTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAM FILES\INFOGRAMES\ATARI ANNIVERSARY EDITION\VOLUME 2\ATARI ICON.EXE
C:\PROGRAM FILES\SUPPORT.COM\BIN\TGCMD.EXE
C:\PROGRAM FILES\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\PROGRAM FILES\REAL\REALPLAYER\REALPLAY.EXE
C:\PROGRAM FILES\TIMESINK\ADGATEWAY\TSADBOT.EXE
C:\PROGRAM FILES\ADSUBTRACT\ADSUB.EXE
C:\HIJACKTHIS\HIJACKTHIS.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\NOTEPAD.EXE
————————————————–
Listing of startup folders:
Shell folders Startup:
[C:\WINDOWS\Profiles\David\Start Menu\Programs\Startup]
AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
User shell folders Startup:
[C:\WINDOWS\Profiles\David\Start Menu\Programs\Startup]
AdSubtract.lnk = C:\Program Files\AdSubtract\adsub.exe
————————————————–
Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
ScanRegistry = C:\WINDOWS\scanregw.exe /autorun
AtiCwd32 = Aticwd32.exe
AtiQiPcl = AtiQiPcl.exe
Microsoft IntelliType Pro = "C:\Program Files\Microsoft Hardware\Keyboard\speedkey.exe"
vptray = C:\Program Files\Norton AntiVirus\vptray.exe
StillImageMonitor = C:\WINDOWS\SYSTEM\STIMON.EXE
CXMon = "C:\Program Files\Hewlett-Packard\PhotoSmart\Photo Imaging\Hpi_Monitor.exe"
DataCaching = C:\PROGRA~1\DATACA~1\FLashKsk.exe
LexStart = Lexstart.exe
LexmarkPrinTray = PrinTray.exe
QuickTime Task = "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
AtiPTA = Atiptaxx.exe
TkBellExe = "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
Atari Launcher 2 = C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Atari icon.exe
AtariBanner = "C:\Program Files\Infogrames\Atari Anniversary Edition\Volume 2\Banner.exe" /0
tgcmd = "C:\Program Files\support.com\bin\tgcmd.exe" /server
Zone Labs Client = "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
TimeSink Ad Client = "C:\Program Files\TimeSink\AdGateway\TSADBOT.EXE"
————————————————–
Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
SchedulingAgent = mstask.exe
rtvscn95 = C:\Program Files\Norton AntiVirus\rtvscn95.exe
defwatch = C:\Program Files\Norton AntiVirus\defwatch.exe
TrueVector = C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
————————————————–
File association entry for .TXT:
HKEY_CLASSES_ROOT\txtfile\shell\open\command
(Default) = C:\WINDOWS\NOTEPAD.EXE %1
————————————————–
Load/Run keys from C:\WINDOWS\WIN.INI:
load=
run=hpfsched
————————————————–
C:\WINDOWS\WININIT.BAK listing:
(Created 10/2/2005, 17:24:10)
[Rename]
C:\WININST0.400\iefiles.bak=C:\WININST0.400\iefiles.inf
C:\WININST0.400\iefiles.inf=C:\WININST0.400\iefiles.win
C:\WININST0.400\shell.bak=C:\WININST0.400\shell.inf
C:\WININST0.400\shell.inf=C:\WININST0.400\shell.win
C:\WININST0.400\wsh.bak=C:\WININST0.400\wsh.inf
C:\WININST0.400\wsh.inf=C:\WININST0.400\wsh.win
NUL=C:\WINDOWS\SYSTEM\PreCopy\csp.cab
C:\WINDOWS\SYSTEM\commctrl.dll=C:\WINDOWS\SYSTEM\kommctrl.dll
C:\WINDOWS\SYSTEM\WSOCK32.DLL=C:\WINDOWS\SYSTEM\WSOCK32.#01
C:\WINDOWS\SYSTEM\wsock32.dll=C:\WINDOWS\SYSTEM\wsock32.#02
C:\WINDOWS\SYSTEM\IOSUBSYS\drvwq117.vxd=C:\WINDOWS\SYSTEM\IOSUBSYS\drvwq117.vx_
C:\WINDOWS\SYSTEM\IOSUBSYS\drvwppqt.vxd=C:\WINDOWS\SYSTEM\IOSUBSYS\drvwppqt.vx_
C:\WINDOWS\SYSTEM\IOSUBSYS\drvwcdb.vxd=C:\WINDOWS\SYSTEM\IOSUBSYS\drvwcdb.vx_
C:\WINDOWS\SYSTEM\mouse.drv=C:\WINDOWS\SYSTEM\mouse.001
C:\WINDOWS\SYSTEM\ienpstub.dll=C:\WINDOWS\SYSTEM\ienpstub.001
C:\WINDOWS\SYSTEM\mslocusr.dll=C:\WINDOWS\SYSTEM\mslocusr.001
C:\WINDOWS\SYSTEM\SECUR32.DLL=C:\WINDOWS\SYSTEM\SECUR32.001
C:\WINDOWS\SYSTEM\advapi32.dll=C:\WINDOWS\SYSTEM\advapi32.001
C:\WINDOWS\SYSTEM\cfgmgr32.dll=C:\WINDOWS\SYSTEM\cfgmgr32.001
C:\WINDOWS\SYSTEM\comdlg32.dll=C:\WINDOWS\SYSTEM\comdlg32.001
C:\WINDOWS\SYSTEM\cool.dll=C:\WINDOWS\SYSTEM\cool.001
C:\WINDOWS\SYSTEM\ctl3d32.dll=C:\WINDOWS\SYSTEM\ctl3d32.001
C:\WINDOWS\SYSTEM\ddeml.dll=C:\WINDOWS\SYSTEM\ddeml.001
C:\WINDOWS\SYSTEM\dibeng.dll=C:\WINDOWS\SYSTEM\dibeng.001
C:\WINDOWS\SYSTEM\gdi32.dll=C:\WINDOWS\SYSTEM\gdi32.001
C:\WINDOWS\SYSTEM\glu32.dll=C:\WINDOWS\SYSTEM\glu32.001
C:\WINDOWS\SYSTEM\hid.dll=C:\WINDOWS\SYSTEM\hid.001
C:\WINDOWS\SYSTEM\kernel32.dll=C:\WINDOWS\SYSTEM\kernel32.001
C:\WINDOWS\SYSTEM\linkinfo.dll=C:\WINDOWS\SYSTEM\linkinfo.001
C:\WINDOWS\SYSTEM\lz32.dll=C:\WINDOWS\SYSTEM\lz32.001
C:\WINDOWS\SYSTEM\mmsystem.dll=C:\WINDOWS\SYSTEM\mmsystem.001
C:\WINDOWS\SYSTEM\mpr.dll=C:\WINDOWS\SYSTEM\mpr.001
C:\WINDOWS\SYSTEM\mprserv.dll=C:\WINDOWS\SYSTEM\mprserv.001
C:\WINDOWS\SYSTEM\msacm.dll=C:\WINDOWS\SYSTEM\msacm.001
C:\WINDOWS\SYSTEM\msimg32.dll=C:\WINDOWS\SYSTEM\msimg32.001
C:\WINDOWS\SYSTEM\mspwl32.dll=C:\WINDOWS\SYSTEM\mspwl32.001
C:\WINDOWS\SYSTEM\msvcrt20.dll=C:\WINDOWS\SYSTEM\msvcrt20.001
C:\WINDOWS\SYSTEM\netapi32.dll=C:\WINDOWS\SYSTEM\netapi32.001
C:\WINDOWS\SYSTEM\netbios.dll=C:\WINDOWS\SYSTEM\netbios.001
C:\WINDOWS\SYSTEM\ntdll.dll=C:\WINDOWS\SYSTEM\ntdll.001
C:\WINDOWS\SYSTEM\ole32.dll=C:\WINDOWS\SYSTEM\ole32.001
C:\WINDOWS\SYSTEM\olecli.dll=C:\WINDOWS\SYSTEM\olecli.001
C:\WINDOWS\SYSTEM\olesvr.dll=C:\WINDOWS\SYSTEM\olesvr.001
C:\WINDOWS\SYSTEM\opengl32.dll=C:\WINDOWS\SYSTEM\opengl32.001
C:\WINDOWS\SYSTEM\pifmgr.dll=C:\WINDOWS\SYSTEM\pifmgr.001
C:\WINDOWS\SYSTEM\rasapi32.dll=C:\WINDOWS\SYSTEM\rasapi32.001
C:\WINDOWS\SYSTEM\rpcrt4.dll=C:\WINDOWS\SYSTEM\rpcrt4.001
C:\WINDOWS\SYSTEM\setupapi.dll=C:\WINDOWS\SYSTEM\setupapi.001
C:\WINDOWS\SYSTEM\SHELL32.DLL=C:\WINDOWS\SYSTEM\SHELL32.001
C:\WINDOWS\SYSTEM\sti.dll=C:\WINDOWS\SYSTEM\sti.001
C:\WINDOWS\SYSTEM\systhunk.dll=C:\WINDOWS\SYSTEM\systhunk.001
C:\WINDOWS\SYSTEM\user32.dll=C:\WINDOWS\SYSTEM\user32.001
C:\WINDOWS\SYSTEM\version.dll=C:\WINDOWS\SYSTEM\version.001
C:\WINDOWS\SYSTEM\winmm.dll=C:\WINDOWS\SYSTEM\winmm.001
C:\WINDOWS\SYSTEM\comm.drv=C:\WINDOWS\SYSTEM\comm.001
C:\WINDOWS\SYSTEM\keyboard.drv=C:\WINDOWS\SYSTEM\keyboard.001
C:\WINDOWS\SYSTEM\midimap.drv=C:\WINDOWS\SYSTEM\midimap.001
C:\WINDOWS\SYSTEM\mmsound.drv=C:\WINDOWS\SYSTEM\mmsound.001
C:\WINDOWS\SYSTEM\msacm.drv=C:\WINDOWS\SYSTEM\msacm.002
C:\WINDOWS\SYSTEM\system.drv=C:\WINDOWS\SYSTEM\system.001
C:\WINDOWS\EXPLORER.EXE=C:\WINDOWS\EXPLORER.001
C:\WINDOWS\SYSTEM\gdi.exe=C:\WINDOWS\SYSTEM\gdi.001
C:\WINDOWS\SYSTEM\krnl386.exe=C:\WINDOWS\SYSTEM\krnl386.001
C:\WINDOWS\SYSTEM\mprexe.exe=C:\WINDOWS\SYSTEM\mprexe.001
C:\WINDOWS\SYSTEM\msgsrv32.exe=C:\WINDOWS\SYSTEM\msgsrv32.001
C:\WINDOWS\rundll32.exe=C:\WINDOWS\rundll32.001
C:\WINDOWS\SYSTEM\stimon.exe=C:\WINDOWS\SYSTEM\stimon.001
C:\WINDOWS\taskmon.exe=C:\WINDOWS\taskmon.001
C:\WINDOWS\SYSTEM\user.exe=C:\WINDOWS\SYSTEM\user.001
C:\WINDOWS\SYSTEM\commdlg.dll=C:\WINDOWS\SYSTEM\commdlg.001
C:\WINDOWS\SYSTEM\shell.dll=C:\WINDOWS\SYSTEM\shell.001
C:\WINDOWS\SYSTEM\ver.dll=C:\WINDOWS\SYSTEM\ver.001
C:\WINDOWS\SYSTEM\cp_1252.nls=C:\WINDOWS\SYSTEM\cp_1252.001
C:\WINDOWS\SYSTEM\cp_437.nls=C:\WINDOWS\SYSTEM\cp_437.001
C:\WINDOWS\SYSTEM\locale.nls=C:\WINDOWS\SYSTEM\locale.001
C:\WINDOWS\SYSTEM\unicode.nls=C:\WINDOWS\SYSTEM\unicode.001
C:\WINDOWS\SYSTEM\mmtask.tsk=C:\WINDOWS\SYSTEM\mmtask.001
C:\WINDOWS\FONTS\ARIBLK.TTF=C:\WINDOWS\FONTS\ARIBLK.001
C:\WINDOWS\FONTS\COMIC.TTF=C:\WINDOWS\FONTS\COMIC.001
C:\WINDOWS\FONTS\COMICBD.TTF=C:\WINDOWS\FONTS\COMICBD.001
C:\WINDOWS\FONTS\IMPACT.TTF=C:\WINDOWS\FONTS\IMPACT.001
C:\WINDOWS\FONTS\VERDANA.TTF=C:\WINDOWS\FONTS\VERDANA.001
C:\WINDOWS\FONTS\VERDANAB.TTF=C:\WINDOWS\FONTS\VERDANAB.001
C:\WINDOWS\FONTS\VERDANAI.TTF=C:\WINDOWS\FONTS\VERDANAI.001
C:\WINDOWS\FONTS\VERDANAZ.TTF=C:\WINDOWS\FONTS\VERDANAZ.001
C:\WINDOWS\FONTS\WEBDINGS.TTF=C:\WINDOWS\FONTS\WEBDINGS.001
C:\WINDOWS\SYSTEM\umdm16.dll=C:\WINDOWS\SYSTEM\umdm16.001
C:\WINDOWS\SYSTEM\umdmxfrm.dll=C:\WINDOWS\SYSTEM\umdmxfrm.001
C:\WINDOWS\SYSTEM\vmodctl.dll=C:\WINDOWS\SYSTEM\vmodctl.001
C:\WINDOWS\SYSTEM\serwvdrv.drv=C:\WINDOWS\SYSTEM\serwvdrv.001
C:\WINDOWS\SYSTEM\setupx.dll=C:\WINDOWS\SYSTEM\setupx.001
C:\WINDOWS\SYSTEM\msafd.dll=C:\WINDOWS\SYSTEM\msafd.001
C:\WINDOWS\SYSTEM\msnet32.dll=C:\WINDOWS\SYSTEM\msnet32.001
C:\WINDOWS\SYSTEM\msnp32.dll=C:\WINDOWS\SYSTEM\msnp32.001
C:\WINDOWS\SYSTEM\mswsock.dll=C:\WINDOWS\SYSTEM\mswsock.001
C:\WINDOWS\SYSTEM\mswsosp.dll=C:\WINDOWS\SYSTEM\mswsosp.001
C:\WINDOWS\SYSTEM\Rapilib.dll=C:\WINDOWS\SYSTEM\Rapilib.001
C:\WINDOWS\SYSTEM\rnr20.dll=C:\WINDOWS\SYSTEM\rnr20.001
C:\WINDOWS\SYSTEM\Rsvpsp.dll=C:\WINDOWS\SYSTEM\Rsvpsp.001
C:\WINDOWS\SYSTEM\svrapi.dll=C:\WINDOWS\SYSTEM\svrapi.001
C:\WINDOWS\SYSTEM\ws2_32.dll=C:\WINDOWS\SYSTEM\ws2_32.001
C:\WINDOWS\SYSTEM\ws2help.dll=C:\WINDOWS\SYSTEM\ws2help.001
C:\WINDOWS\SYSTEM\mydocs.dll=C:\WINDOWS\SYSTEM\mydocs.001
C:\WINDOWS\SYSTEM\rnanp.dll=C:\WINDOWS\SYSTEM\rnanp.001
C:\WINDOWS\SYSTEM\tapi32.dll=C:\WINDOWS\SYSTEM\tapi32.001
C:\WINDOWS\SYSTEM\winspool.drv=C:\WINDOWS\SYSTEM\winspool.001
C:\WINDOWS\FONTS\coure.fon=C:\WINDOWS\FONTS\coure.001
C:\WINDOWS\FONTS\dosapp.fon=C:\WINDOWS\FONTS\dosapp.001
C:\WINDOWS\FONTS\modern.fon=C:\WINDOWS\FONTS\modern.001
C:\WINDOWS\FONTS\serife.fon=C:\WINDOWS\FONTS\serife.001
C:\WINDOWS\FONTS\smalle.fon=C:\WINDOWS\FONTS\smalle.001
C:\WINDOWS\FONTS\sserife.fon=C:\WINDOWS\FONTS\sserife.001
C:\WINDOWS\FONTS\symbole.fon=C:\WINDOWS\FONTS\symbole.001
C:\WINDOWS\FONTS\vgafix.fon=C:\WINDOWS\FONTS\vgafix.001
C:\WINDOWS\FONTS\vgaoem.fon=C:\WINDOWS\FONTS\vgaoem.001
C:\WINDOWS\FONTS\vgasys.fon=C:\WINDOWS\FONTS\vgasys.001
C:\WINDOWS\FONTS\arial.ttf=C:\WINDOWS\FONTS\arial.001
C:\WINDOWS\FONTS\arialbd.ttf=C:\WINDOWS\FONTS\arialbd.001
C:\WINDOWS\FONTS\arialbi.ttf=C:\WINDOWS\FONTS\arialbi.001
C:\WINDOWS\FONTS\ariali.ttf=C:\WINDOWS\FONTS\ariali.001
C:\WINDOWS\FONTS\cour.ttf=C:\WINDOWS\FONTS\cour.001
C:\WINDOWS\FONTS\courbd.ttf=C:\WINDOWS\FONTS\courbd.001
C:\WINDOWS\FONTS\courbi.ttf=C:\WINDOWS\FONTS\courbi.001
C:\WINDOWS\FONTS\couri.ttf=C:\WINDOWS\FONTS\couri.001
C:\WINDOWS\FONTS\lucon.ttf=C:\WINDOWS\FONTS\lucon.001
C:\WINDOWS\FONTS\marlett.ttf=C:\WINDOWS\FONTS\marlett.001
C:\WINDOWS\FONTS\symbol.ttf=C:\WINDOWS\FONTS\symbol.001
C:\WINDOWS\FONTS\tahoma.ttf=C:\WINDOWS\FONTS\tahoma.001
C:\WINDOWS\FONTS\tahomabd.ttf=C:\WINDOWS\FONTS\tahomabd.001
C:\WINDOWS\FONTS\times.ttf=C:\WINDOWS\FONTS\times.001
C:\WINDOWS\FONTS\timesbd.ttf=C:\WINDOWS\FONTS\timesbd.001
C:\WINDOWS\FONTS\timesbi.ttf=C:\WINDOWS\FONTS\timesbi.001
C:\WINDOWS\FONTS\timesi.ttf=C:\WINDOWS\FONTS\timesi.001
C:\WINDOWS\FONTS\wingding.ttf=C:\WINDOWS\FONTS\wingding.001
NUL=C:\WINDOWS\WIN386.SWP
NUL=C:\LOGO.SYS
DIRNUL=C:\WINDOWS\$win98~1
[NUL]
C:\WINDOWS\SYSTEM\ARIAL.TTF=1
C:\WINDOWS\SYSTEM\ARIALBD.TTF=1
C:\WINDOWS\SYSTEM\ARIALBI.TTF=1
C:\WINDOWS\SYSTEM\ARIALI.TTF=1
C:\WINDOWS\SYSTEM\ARIAL.FOT=1
C:\WINDOWS\SYSTEM\ARIALBD.FOT=1
C:\WINDOWS\SYSTEM\ARIALBI.FOT=1
C:\WINDOWS\SYSTEM\ARIALI.FOT=1
[CombineVxDs]
C:\WINDOWS\SYSTEM\VMM32\vdd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vflatd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vshare.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vwin32.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vfbackup.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcomm.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\combuff.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vpd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\spooler.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\udf.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vfat.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcache.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcond.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vcdfsd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\int13.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vxdldr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vdef.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\dynapage.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\configmg.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\ntkern.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\mtrr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\ebios.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\dosnet.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vpicd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vtd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\reboot.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vdmad.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vsd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\v86mmgr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\pageswap.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\dosmgr.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmpoll.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\shell.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\parity.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\biosxlat.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmcpd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vtdapi.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\perf.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vkd.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
C:\WINDOWS\SYSTEM\VMM32\vmouse.vxd=C:\WINDOWS\SYSTEM\vmm32.vxd
[DIRNUL]
C:\WINDOWS\SYSTEM\dxbackup=1
C:\WINDOWS\scanreg=1
C:\WINDOWS\SYSTEM\reinst~1=1
[SetupOptions]
Combine=1
————————————————–
Enumerating Browser Helper Objects:
(no name) - C:\WINDOWS\SYSTEM\NZDD.DLL - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C}
(no name) - C:\WINDOWS\SYSTEM\MSCB.DLL (file missing) - {CE188402-6EE7-4022-8868-AB25173A3E14}
————————————————–
Enumerating Task Scheduler jobs:
Tune-up Application Start.job
{2FF66E42-051C-11D5-BF43-444553540000}_David.job
{2FF66E45-051C-11D5-BF43-444553540000}_David.job
WINALIGN.JOB
————————————————–
Enumerating Download Program Files:
[Shockwave Flash Object]
InProcServer32 = C:\WINDOWS\SYSTEM\MACROMED\FLASH\FLASH.OCX
CODEBASE = http://download.macromedia.com/pub/shockwa…ash/swflash.cab
[Shockwave ActiveX Control]
InProcServer32 = C:\WINDOWS\SYSTEM\MACROMED\DIRECTOR\SWDIR.DLL
CODEBASE = http://fpdownload.macromedia.com/get/shock…director/sw.cab
[Symantec RuFSI Registry Information Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\RUFSI.DLL
CODEBASE = http://security2.norton.com/us/sa/common/c…n/bin/cabsa.cab
[Symantec AntiVirus scanner]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\AVSNIFF.DLL
CODEBASE = http://security2.norton.com/us/nav/common/…bin/AvSniff.cab
[ContentAuditX Control]
InProcServer32 = C:\WINDOWS\DOWNLO~1\CONTEN~1.OCX
CODEBASE = http://a840.g.akamai.net/7/840/5805/v1500/…uditControl.cab
[CV3 Class]
InProcServer32 = C:\WINDOWS\SYSTEM\WUV3IS.DLL
CODEBASE = http://windowsupdate.microsoft.com/R1044/V…en/actsetup.cab
[Update Class]
InProcServer32 = C:\WINDOWS\SYSTEM\IUCTL.DLL
CODEBASE = http://v4.windowsupdate.microsoft.com/CAB/…7871.2838773148
[QuickTime Object]
InProcServer32 = C:\WINDOWS\SYSTEM\QTPLUGIN.OCX
CODEBASE = http://www.apple.com/qtactivex/qtplugin.cab
[Live Collaboration]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\RNTX.DLL
CODEBASE = https://webcolab.afpc.randolph.af.mil/rnt/rnl/java/RntX.cab
[RdxIE Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\RDXIE.DLL
CODEBASE = http://207.188.7.150/25c33f3120afa1da7c01/…ip/RdxIE601.cab
[Yahoo! Audio Conferencing]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\YACSCOM.DLL
CODEBASE = http://cs6.chat.sc5.yahoo.com/v43/yacscom.cab
[{27F09AE0-972C-444A-8D4A-E6AE606BAC28}]
CODEBASE = http://downloads.taxslayer.com/olf2002/net…013/install.cab
[Crystal Report Viewer Control]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\CRVIEWER.DLL
CODEBASE = https://net.capnhq.gov/viewer/activeXViewer…tivexviewer.cab
[Ofoto Upload Manager Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\AXOFUPLD.DLL
CODEBASE = http://www.ofoto.com/downloads/BUM/BUM_WIN_IE_1/axofupld.cab
[{15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6}]
CODEBASE = http://public.windupdates.com/get_file.php…7500874c6be0a95
[ppctlcab]
CODEBASE = http://www.pestscan.com/scanner/ppctlcab.cab
OSD = C:\WINDOWS\Downloaded Program Files\OSD406.OSD
[ICSScannerLight Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\ICSSCANNERLIGHT.DLL
CODEBASE = http://download.zonelabs.com/bin/free/cm/ICSCM.cab
[WebSpyWareKiller Class]
InProcServer32 = C:\WINDOWS\DOWNLOADED PROGRAM FILES\WEBSWK.DLL
CODEBASE = http://download.zonelabs.com/bin/promotion…ctor/WebSWK.cab
————————————————–
Enumerating ShellServiceObjectDelayLoad items:
WebCheck: C:\WINDOWS\SYSTEM\WEBCHECK.DLL
————————————————–
End of report, 19,237 bytes
Report generated in 0.220 seconds
Command line options:
/verbose - to add additional info on each section
/complete - to include empty sections and unsuspicious data
/full - to include several rarely-important sections
/force9x - to include Win9x-only startups even if running on WinNT
/forcent - to include WinNT-only startups even if running on Win9x
/forceall - to include all Win9x and WinNT startups, regardless of platform
/history - to list version history only