copperfox3c
Topic Starter
I believe i'm having a problem with a variant of CWS called HomeSearch, but i am not sure. My homepage has been hijacked and i am getting popups among other problems. I first ran both Ad-Aware and spybot and eliminated a number of things. I then used the CWSshredder. Initially during a scan only this listed the HomeSearch variant as being present, after trying to fix it a couple of times, it finally went away supposedly, but the same problems are still present and the CWSshredder claims there are no problems, although repeated runs of ad-aware show that CWS is still on the computer. After this i followed a number of protocols i found on the web to no avail (all of my temp, internet temp files, cookies etc. have been completely deleted). I also tried using aboutbuster and eliminating a number of things via Hijackthis, but i am apparently missing something. I am not comfortable going in manually with regedit. I was hoping someone could read my HijackThis log and advise me on any possible solutions and/or point out whatever it is that i am missing (note i have repeatedly deleted the R0 and R1 instances, along with the Default URL SearchHook is missing line, i tried searching through the others using some online guides but didn't find the things they listed. Thanks for the help.
Logfile of HijackThis v1.99.1
Scan saved at 10:18:22 PM, on 5/28/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ntda.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\PROGRA~1\SYMANT~1\SYMANT~1\Rtvscan.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
C:\WINDOWS\system32\carpserv.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\CMMON32.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R3 - Default URLSearchHook is missing
N3 - Netscape 7: user_pref("browser.startup.homepage", "www.iub.edu"); (C:\Documents and Settings\Casey\Application Data\Mozilla\Profiles\default\0nrbdnyx.slt\prefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%5Csearchplugins%5CSBWeb_01.src"); (C:\Documents and Settings\Casey\Application Data\Mozilla\Profiles\default\0nrbdnyx.slt\prefs.js)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Class - {2366F987-C10B-122D-8480-E366C679402B} - C:\WINDOWS\system32\d3hc.dll
O2 - BHO: Class - {A989B009-49B7-5A55-1A34-1D32EE1EA30B} - C:\WINDOWS\ntda.dll
O2 - BHO: Class - {DDF69936-9289-A3BA-6911-C5BB49DC85D8} - C:\WINDOWS\system32\appui32.dll
O2 - BHO: Class - {F452FA15-98C9-BD51-AC62-418E0C391EC0} - C:\WINDOWS\ipog.dll
O2 - BHO: Class - {FA6A4655-C13C-BF9A-C97E-513B7A9A010A} - C:\WINDOWS\system32\apijv32.dll
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [sdkcs.exe] C:\WINDOWS\system32\sdkcs.exe
O4 - HKLM\..\Run: [nettn.exe] C:\WINDOWS\nettn.exe
O4 - HKLM\..\Run: [atlbb32.exe] C:\WINDOWS\atlbb32.exe
O4 - HKLM\..\Run: [ntgz.exe] C:\WINDOWS\ntgz.exe
O4 - HKLM\..\Run: [crel.exe] C:\WINDOWS\crel.exe
O4 - HKLM\..\Run: [javajr.exe] C:\WINDOWS\system32\javajr.exe
O4 - HKLM\..\Run: [ntda.exe] C:\WINDOWS\ntda.exe
O4 - HKLM\..\RunOnce: [nthh.exe] C:\WINDOWS\system32\nthh.exe
O4 - HKLM\..\RunOnce: [d3ra.exe] C:\WINDOWS\d3ra.exe
O4 - HKLM\..\RunOnce: [netbl32.exe] C:\WINDOWS\netbl32.exe
O4 - HKLM\..\RunOnce: [syskp32.exe] C:\WINDOWS\system32\syskp32.exe
O4 - HKLM\..\RunOnce: [javasa.exe] C:\WINDOWS\system32\javasa.exe
O4 - HKLM\..\RunOnce: [iekt32.exe] C:\WINDOWS\iekt32.exe
O4 - HKLM\..\RunOnce: [crbk32.exe] C:\WINDOWS\system32\crbk32.exe
O4 - HKLM\..\RunOnce: [msbx.exe] C:\WINDOWS\msbx.exe
O4 - HKLM\..\RunOnce: [msrw.exe] C:\WINDOWS\msrw.exe
O4 - HKLM\..\RunOnce: [apipw.exe] C:\WINDOWS\apipw.exe
O4 - HKLM\..\RunOnce: [ntzj.exe] C:\WINDOWS\ntzj.exe
O4 - HKLM\..\RunOnce: [atlka32.exe] C:\WINDOWS\atlka32.exe
O4 - HKLM\..\RunOnce: [javayx32.exe] C:\WINDOWS\system32\javayx32.exe
O4 - HKLM\..\RunOnce: [msak.exe] C:\WINDOWS\msak.exe
O4 - HKLM\..\RunOnce: [sdkkx32.exe] C:\WINDOWS\sdkkx32.exe
O4 - HKLM\..\RunOnce: [appwv.exe] C:\WINDOWS\system32\appwv.exe
O4 - HKLM\..\RunOnce: [msff32.exe] C:\WINDOWS\system32\msff32.exe
O4 - HKLM\..\RunOnce: [winge.exe] C:\WINDOWS\winge.exe
O4 - HKLM\..\RunOnce: [d3do32.exe] C:\WINDOWS\d3do32.exe
O4 - HKLM\..\RunOnce: [sdkma.exe] C:\WINDOWS\sdkma.exe
O4 - HKLM\..\RunOnce: [ipff32.exe] C:\WINDOWS\system32\ipff32.exe
O4 - HKLM\..\RunOnce: [crzf32.exe] C:\WINDOWS\crzf32.exe
O4 - HKLM\..\RunOnce: [d3hn32.exe] C:\WINDOWS\d3hn32.exe
O4 - HKLM\..\RunOnce: [iefp32.exe] C:\WINDOWS\iefp32.exe
O4 - HKLM\..\RunOnce: [d3eo.exe] C:\WINDOWS\system32\d3eo.exe
O4 - HKLM\..\RunOnce: [nethi32.exe] C:\WINDOWS\nethi32.exe
O4 - HKLM\..\RunOnce: [d3ks32.exe] C:\WINDOWS\system32\d3ks32.exe
O4 - HKLM\..\RunOnce: [addoy.exe] C:\WINDOWS\addoy.exe
O4 - HKLM\..\RunOnce: [ntjq.exe] C:\WINDOWS\system32\ntjq.exe
O4 - HKLM\..\RunOnce: [iptm32.exe] C:\WINDOWS\iptm32.exe
O4 - HKLM\..\RunOnce: [appxs.exe] C:\WINDOWS\system32\appxs.exe
O4 - HKLM\..\RunOnce: [d3dm32.exe] C:\WINDOWS\system32\d3dm32.exe
O4 - HKLM\..\RunOnce: [appun32.exe] C:\WINDOWS\system32\appun32.exe
O4 - HKLM\..\RunOnce: [creu.exe] C:\WINDOWS\system32\creu.exe
O4 - HKLM\..\RunOnce: [atloo.exe] C:\WINDOWS\atloo.exe
O4 - HKLM\..\RunOnce: [iebj32.exe] C:\WINDOWS\system32\iebj32.exe
O4 - HKLM\..\RunOnce: [crii.exe] C:\WINDOWS\system32\crii.exe
O4 - HKLM\..\RunOnce: [apioc.exe] C:\WINDOWS\apioc.exe
O4 - HKLM\..\RunOnce: [d3vh.exe] C:\WINDOWS\system32\d3vh.exe
O4 - HKLM\..\RunOnce: [ipab.exe] C:\WINDOWS\system32\ipab.exe
O4 - HKLM\..\RunOnce: [crkm32.exe] C:\WINDOWS\system32\crkm32.exe
O4 - HKLM\..\RunOnce: [atldb.exe] C:\WINDOWS\system32\atldb.exe
O4 - HKLM\..\RunOnce: [nettl.exe] C:\WINDOWS\system32\nettl.exe
O4 - HKLM\..\RunOnce: [netmr.exe] C:\WINDOWS\netmr.exe
O4 - HKLM\..\RunOnce: [iezk.exe] C:\WINDOWS\system32\iezk.exe
O4 - HKLM\..\RunOnce: [sdkwo.exe] C:\WINDOWS\system32\sdkwo.exe
O4 - HKLM\..\RunOnce: [apivz32.exe] C:\WINDOWS\system32\apivz32.exe
O4 - HKLM\..\RunOnce: [sdkki32.exe] C:\WINDOWS\system32\sdkki32.exe
O4 - HKLM\..\RunOnce: [ipfo32.exe] C:\WINDOWS\system32\ipfo32.exe
O4 - HKLM\..\RunOnce: [sdkrx.exe] C:\WINDOWS\sdkrx.exe
O4 - HKLM\..\RunOnce: [sysnv32.exe] C:\WINDOWS\sysnv32.exe
O4 - HKLM\..\RunOnce: [netpb.exe] C:\WINDOWS\system32\netpb.exe
O4 - HKLM\..\RunOnce: [sdkdb.exe] C:\WINDOWS\sdkdb.exe
O4 - HKLM\..\RunOnce: [mfcyd32.exe] C:\WINDOWS\mfcyd32.exe
O4 - HKLM\..\RunOnce: [appfk.exe] C:\WINDOWS\system32\appfk.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: PowerReg Scheduler.exe
O8 - Extra context menu item: Download with Star Downloader - C:\Program Files\Star Downloader\sdie.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5co…b?1100384263687
O17 - HKLM\System\CCS\Services\Tcpip\..\{82885F72-3646-4E49-B714-35D795F0F5F2}: NameServer = 129.79.1.1 129.79.5.100
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\nthh.exe" /s (file missing)
O23 - Service: DefWatch - Symantec Corporation - C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\PROGRA~1\SYMANT~1\SYMANT~1\Rtvscan.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
Logfile of HijackThis v1.99.1
Scan saved at 10:18:22 PM, on 5/28/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ntda.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\PROGRA~1\SYMANT~1\SYMANT~1\Rtvscan.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
C:\WINDOWS\system32\carpserv.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\CMMON32.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\jiqtt.dll/sp.html#93256
R3 - Default URLSearchHook is missing
N3 - Netscape 7: user_pref("browser.startup.homepage", "www.iub.edu"); (C:\Documents and Settings\Casey\Application Data\Mozilla\Profiles\default\0nrbdnyx.slt\prefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%5Csearchplugins%5CSBWeb_01.src"); (C:\Documents and Settings\Casey\Application Data\Mozilla\Profiles\default\0nrbdnyx.slt\prefs.js)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Class - {2366F987-C10B-122D-8480-E366C679402B} - C:\WINDOWS\system32\d3hc.dll
O2 - BHO: Class - {A989B009-49B7-5A55-1A34-1D32EE1EA30B} - C:\WINDOWS\ntda.dll
O2 - BHO: Class - {DDF69936-9289-A3BA-6911-C5BB49DC85D8} - C:\WINDOWS\system32\appui32.dll
O2 - BHO: Class - {F452FA15-98C9-BD51-AC62-418E0C391EC0} - C:\WINDOWS\ipog.dll
O2 - BHO: Class - {FA6A4655-C13C-BF9A-C97E-513B7A9A010A} - C:\WINDOWS\system32\apijv32.dll
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [sdkcs.exe] C:\WINDOWS\system32\sdkcs.exe
O4 - HKLM\..\Run: [nettn.exe] C:\WINDOWS\nettn.exe
O4 - HKLM\..\Run: [atlbb32.exe] C:\WINDOWS\atlbb32.exe
O4 - HKLM\..\Run: [ntgz.exe] C:\WINDOWS\ntgz.exe
O4 - HKLM\..\Run: [crel.exe] C:\WINDOWS\crel.exe
O4 - HKLM\..\Run: [javajr.exe] C:\WINDOWS\system32\javajr.exe
O4 - HKLM\..\Run: [ntda.exe] C:\WINDOWS\ntda.exe
O4 - HKLM\..\RunOnce: [nthh.exe] C:\WINDOWS\system32\nthh.exe
O4 - HKLM\..\RunOnce: [d3ra.exe] C:\WINDOWS\d3ra.exe
O4 - HKLM\..\RunOnce: [netbl32.exe] C:\WINDOWS\netbl32.exe
O4 - HKLM\..\RunOnce: [syskp32.exe] C:\WINDOWS\system32\syskp32.exe
O4 - HKLM\..\RunOnce: [javasa.exe] C:\WINDOWS\system32\javasa.exe
O4 - HKLM\..\RunOnce: [iekt32.exe] C:\WINDOWS\iekt32.exe
O4 - HKLM\..\RunOnce: [crbk32.exe] C:\WINDOWS\system32\crbk32.exe
O4 - HKLM\..\RunOnce: [msbx.exe] C:\WINDOWS\msbx.exe
O4 - HKLM\..\RunOnce: [msrw.exe] C:\WINDOWS\msrw.exe
O4 - HKLM\..\RunOnce: [apipw.exe] C:\WINDOWS\apipw.exe
O4 - HKLM\..\RunOnce: [ntzj.exe] C:\WINDOWS\ntzj.exe
O4 - HKLM\..\RunOnce: [atlka32.exe] C:\WINDOWS\atlka32.exe
O4 - HKLM\..\RunOnce: [javayx32.exe] C:\WINDOWS\system32\javayx32.exe
O4 - HKLM\..\RunOnce: [msak.exe] C:\WINDOWS\msak.exe
O4 - HKLM\..\RunOnce: [sdkkx32.exe] C:\WINDOWS\sdkkx32.exe
O4 - HKLM\..\RunOnce: [appwv.exe] C:\WINDOWS\system32\appwv.exe
O4 - HKLM\..\RunOnce: [msff32.exe] C:\WINDOWS\system32\msff32.exe
O4 - HKLM\..\RunOnce: [winge.exe] C:\WINDOWS\winge.exe
O4 - HKLM\..\RunOnce: [d3do32.exe] C:\WINDOWS\d3do32.exe
O4 - HKLM\..\RunOnce: [sdkma.exe] C:\WINDOWS\sdkma.exe
O4 - HKLM\..\RunOnce: [ipff32.exe] C:\WINDOWS\system32\ipff32.exe
O4 - HKLM\..\RunOnce: [crzf32.exe] C:\WINDOWS\crzf32.exe
O4 - HKLM\..\RunOnce: [d3hn32.exe] C:\WINDOWS\d3hn32.exe
O4 - HKLM\..\RunOnce: [iefp32.exe] C:\WINDOWS\iefp32.exe
O4 - HKLM\..\RunOnce: [d3eo.exe] C:\WINDOWS\system32\d3eo.exe
O4 - HKLM\..\RunOnce: [nethi32.exe] C:\WINDOWS\nethi32.exe
O4 - HKLM\..\RunOnce: [d3ks32.exe] C:\WINDOWS\system32\d3ks32.exe
O4 - HKLM\..\RunOnce: [addoy.exe] C:\WINDOWS\addoy.exe
O4 - HKLM\..\RunOnce: [ntjq.exe] C:\WINDOWS\system32\ntjq.exe
O4 - HKLM\..\RunOnce: [iptm32.exe] C:\WINDOWS\iptm32.exe
O4 - HKLM\..\RunOnce: [appxs.exe] C:\WINDOWS\system32\appxs.exe
O4 - HKLM\..\RunOnce: [d3dm32.exe] C:\WINDOWS\system32\d3dm32.exe
O4 - HKLM\..\RunOnce: [appun32.exe] C:\WINDOWS\system32\appun32.exe
O4 - HKLM\..\RunOnce: [creu.exe] C:\WINDOWS\system32\creu.exe
O4 - HKLM\..\RunOnce: [atloo.exe] C:\WINDOWS\atloo.exe
O4 - HKLM\..\RunOnce: [iebj32.exe] C:\WINDOWS\system32\iebj32.exe
O4 - HKLM\..\RunOnce: [crii.exe] C:\WINDOWS\system32\crii.exe
O4 - HKLM\..\RunOnce: [apioc.exe] C:\WINDOWS\apioc.exe
O4 - HKLM\..\RunOnce: [d3vh.exe] C:\WINDOWS\system32\d3vh.exe
O4 - HKLM\..\RunOnce: [ipab.exe] C:\WINDOWS\system32\ipab.exe
O4 - HKLM\..\RunOnce: [crkm32.exe] C:\WINDOWS\system32\crkm32.exe
O4 - HKLM\..\RunOnce: [atldb.exe] C:\WINDOWS\system32\atldb.exe
O4 - HKLM\..\RunOnce: [nettl.exe] C:\WINDOWS\system32\nettl.exe
O4 - HKLM\..\RunOnce: [netmr.exe] C:\WINDOWS\netmr.exe
O4 - HKLM\..\RunOnce: [iezk.exe] C:\WINDOWS\system32\iezk.exe
O4 - HKLM\..\RunOnce: [sdkwo.exe] C:\WINDOWS\system32\sdkwo.exe
O4 - HKLM\..\RunOnce: [apivz32.exe] C:\WINDOWS\system32\apivz32.exe
O4 - HKLM\..\RunOnce: [sdkki32.exe] C:\WINDOWS\system32\sdkki32.exe
O4 - HKLM\..\RunOnce: [ipfo32.exe] C:\WINDOWS\system32\ipfo32.exe
O4 - HKLM\..\RunOnce: [sdkrx.exe] C:\WINDOWS\sdkrx.exe
O4 - HKLM\..\RunOnce: [sysnv32.exe] C:\WINDOWS\sysnv32.exe
O4 - HKLM\..\RunOnce: [netpb.exe] C:\WINDOWS\system32\netpb.exe
O4 - HKLM\..\RunOnce: [sdkdb.exe] C:\WINDOWS\sdkdb.exe
O4 - HKLM\..\RunOnce: [mfcyd32.exe] C:\WINDOWS\mfcyd32.exe
O4 - HKLM\..\RunOnce: [appfk.exe] C:\WINDOWS\system32\appfk.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: PowerReg Scheduler.exe
O8 - Extra context menu item: Download with Star Downloader - C:\Program Files\Star Downloader\sdie.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/cabs/FPDC_1_0_0_44.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5co…b?1100384263687
O17 - HKLM\System\CCS\Services\Tcpip\..\{82885F72-3646-4E49-B714-35D795F0F5F2}: NameServer = 129.79.1.1 129.79.5.100
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\nthh.exe" /s (file missing)
O23 - Service: DefWatch - Symantec Corporation - C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\PROGRA~1\SYMANT~1\SYMANT~1\Rtvscan.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe