This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

Total hijack

18 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

My other computer has become infested, the desktop taken over etc. I have disabled IE and installed Firefox 1.5 beta, have installed MS Antispyware which gets stuck on thousands of signatues for unknown.spyware.65. All help gratefully accepted.
Thanks
W

Here is the HJT log

Logfile of HijackThis v1.99.1
Scan saved at 21:53:21, on 09/18/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\ntgv.exe
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\shnlog.exe
C:\WINDOWS\popuper.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\carpserv.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\Hui.exe
C:\WINDOWS\System32\intmonp.exe
C:\WINDOWS\system32\mswi32.exe
C:\WINDOWS\System32\intmon.exe
C:\WINDOWS\System32\intell32.exe
C:\Program Files\FSI\F-Prot\F-StopW.EXE
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\Program Files\Microsoft AntiSpyware\GIANTAntiSpywareMain.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\Microsoft AntiSpyware\gcasServAlert.exe
C:\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.bestwebslinks.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.bestwebslinks.com/bar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.bestwebslinks.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.bestwebslinks.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.bestwebslinks.com/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.bestwebslinks.com/search.php?qq=%1
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.bestwebslinks.com/
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O2 - BHO: HP Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\System32\hp9D55.tmp
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Mfi] C:\WINDOWS\System32\Hui.exe
O4 - HKLM\..\Run: [Isu] C:\WINDOWS\System32\Rah.exe
O4 - HKLM\..\Run: [Vad] C:\WINDOWS\System32\Jrp.exe
O4 - HKLM\..\Run: [Hvo] C:\WINDOWS\System32\Qfj.exe
O4 - HKLM\..\Run: [Aqo] C:\WINDOWS\System32\Buq.exe
O4 - HKLM\..\Run: [webscan] C:\Program Files\Acceleration Software\Anti-Virus\stopsignav.exe -k
O4 - HKLM\..\Run: [Fmt] C:\WINDOWS\System32\Cro.exe
O4 - HKLM\..\Run: [Eve] C:\WINDOWS\System32\Kle.exe
O4 - HKLM\..\Run: [Ivi] C:\WINDOWS\System32\Oca.exe
O4 - HKLM\..\Run: [Vlh] C:\WINDOWS\System32\Ddc.exe
O4 - HKLM\..\Run: [Kgu] C:\WINDOWS\System32\Bsv.exe
O4 - HKLM\..\Run: [Rpk] C:\WINDOWS\System32\Mdc.exe
O4 - HKLM\..\Run: [Mma] C:\WINDOWS\System32\Hul.exe
O4 - HKLM\..\Run: [Miu] C:\WINDOWS\System32\Ujc.exe
O4 - HKLM\..\Run: [Int] C:\WINDOWS\System32\Bcq.exe
O4 - HKLM\..\Run: [Vmb] C:\WINDOWS\System32\Vcj.exe
O4 - HKLM\..\Run: [Neo] C:\WINDOWS\System32\Oiq.exe
O4 - HKLM\..\Run: [Lab] C:\WINDOWS\System32\Cge.exe
O4 - HKLM\..\Run: [Nkq] C:\WINDOWS\System32\Drv.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [Vhj] C:\WINDOWS\System32\Mig.exe
O4 - HKLM\..\Run: [Dbj] C:\WINDOWS\System32\Qtv.exe
O4 - HKLM\..\Run: [Iqt] C:\WINDOWS\System32\Hkk.exe
O4 - HKLM\..\Run: [Hop] C:\WINDOWS\System32\Vhi.exe
O4 - HKLM\..\Run: [Jqm] C:\WINDOWS\System32\Cqq.exe
O4 - HKLM\..\Run: [mswi32.exe] C:\WINDOWS\system32\mswi32.exe
O4 - HKLM\..\Run: [Arh] C:\WINDOWS\System32\Upu.exe
O4 - HKLM\..\Run: [Cvn] C:\WINDOWS\System32\Ldo.exe
O4 - HKLM\..\Run: [Kud] C:\WINDOWS\System32\Clp.exe
O4 - HKLM\..\Run: [Uhg] C:\WINDOWS\System32\Duq.exe
O4 - HKLM\..\Run: [Jvh] C:\WINDOWS\System32\Pmt.exe
O4 - HKLM\..\Run: [Ull] C:\WINDOWS\System32\Jvk.exe
O4 - HKLM\..\Run: [Ldn] C:\WINDOWS\System32\Nra.exe
O4 - HKLM\..\Run: [Hus] C:\WINDOWS\System32\Etq.exe
O4 - HKLM\..\Run: [Rlu] C:\WINDOWS\System32\Dkq.exe
O4 - HKLM\..\Run: [Ema] C:\WINDOWS\System32\Aum.exe
O4 - HKLM\..\Run: [Jud] C:\WINDOWS\System32\Kiu.exe
O4 - HKLM\..\Run: [Vio] C:\WINDOWS\System32\Msq.exe
O4 - HKLM\..\Run: [Bls] C:\WINDOWS\System32\Icv.exe
O4 - HKLM\..\Run: [Gta] C:\WINDOWS\System32\Sbd.exe
O4 - HKLM\..\Run: [Hik] C:\WINDOWS\System32\Ppn.exe
O4 - HKLM\..\Run: [Tbo] C:\WINDOWS\System32\Rbm.exe
O4 - HKLM\..\Run: [Mol] C:\WINDOWS\System32\Apo.exe
O4 - HKLM\..\Run: [Mhk] C:\WINDOWS\System32\Utg.exe
O4 - HKLM\..\Run: [Itv] C:\WINDOWS\System32\Ris.exe
O4 - HKLM\..\Run: [Sot] C:\WINDOWS\System32\Nsb.exe
O4 - HKLM\..\Run: [Nak] C:\WINDOWS\Asn.exe
O4 - HKLM\..\Run: [Tvn] C:\WINDOWS\Uab.exe
O4 - HKLM\..\Run: [Lru] C:\WINDOWS\System32\Rkc.exe
O4 - HKLM\..\Run: [Lnd] C:\WINDOWS\Gju.exe
O4 - HKLM\..\Run: [Hjm] C:\WINDOWS\Kgc.exe
O4 - HKLM\..\Run: [Fpc] C:\WINDOWS\System32\Fer.exe
O4 - HKLM\..\Run: [Gnf] C:\WINDOWS\System32\Don.exe
O4 - HKLM\..\Run: [Lhd] C:\WINDOWS\Jdi.exe
O4 - HKLM\..\Run: [Jch] C:\WINDOWS\Rub.exe
O4 - HKLM\..\Run: [Hng] C:\WINDOWS\Ejb.exe
O4 - HKLM\..\Run: [Ose] C:\WINDOWS\Hke.exe
O4 - HKLM\..\Run: [Qik] C:\WINDOWS\Lar.exe
O4 - HKLM\..\Run: [Tuq] C:\WINDOWS\System32\Mqu.exe
O4 - HKLM\..\Run: [Nbt] C:\WINDOWS\Ksh.exe
O4 - HKLM\..\Run: [Lmt] C:\WINDOWS\System32\Bkq.exe
O4 - HKLM\..\Run: [Ksa] C:\WINDOWS\Ruj.exe
O4 - HKLM\..\Run: [Bcc] C:\WINDOWS\Qnc.exe
O4 - HKLM\..\Run: [Mua] C:\WINDOWS\Uio.exe
O4 - HKLM\..\Run: [Mja] C:\WINDOWS\Nef.exe
O4 - HKLM\..\Run: [Ckd] C:\WINDOWS\Qld.exe
O4 - HKLM\..\Run: [Kjf] C:\WINDOWS\System32\Hvc.exe
O4 - HKLM\..\Run: [Hap] C:\WINDOWS\System32\Ars.exe
O4 - HKLM\..\Run: [Bgp] C:\WINDOWS\System32\Ncf.exe
O4 - HKLM\..\Run: [Ffk] C:\WINDOWS\Kiv.exe
O4 - HKLM\..\Run: [Gcg] C:\WINDOWS\System32\Ugs.exe
O4 - HKLM\..\Run: [Njs] C:\WINDOWS\Gcd.exe
O4 - HKLM\..\Run: [Nml] C:\WINDOWS\System32\Acv.exe
O4 - HKLM\..\Run: [Smo] C:\WINDOWS\Anh.exe
O4 - HKLM\..\Run: [Ocm] C:\WINDOWS\System32\Npc.exe
O4 - HKLM\..\Run: [Tdh] C:\WINDOWS\System32\Vdc.exe
O4 - HKLM\..\Run: [Vsq] C:\WINDOWS\Rpo.exe
O4 - HKLM\..\Run: [Qqa] C:\WINDOWS\System32\Hot.exe
O4 - HKLM\..\Run: [Pia] C:\WINDOWS\System32\Gcp.exe
O4 - HKLM\..\Run: [Hbe] C:\WINDOWS\Pvv.exe
O4 - HKLM\..\Run: [Orv] C:\WINDOWS\Vjm.exe
O4 - HKLM\..\Run: [Cgp] C:\WINDOWS\Fij.exe
O4 - HKLM\..\Run: [Oqq] C:\WINDOWS\Gdk.exe
O4 - HKLM\..\Run: [Ubb] C:\WINDOWS\System32\Gqu.exe
O4 - HKLM\..\Run: [Hrf] C:\WINDOWS\System32\Omb.exe
O4 - HKLM\..\Run: [Pkd] C:\WINDOWS\System32\Eue.exe
O4 - HKLM\..\Run: [Dsb] C:\WINDOWS\System32\Sla.exe
O4 - HKLM\..\Run: [Epi] C:\WINDOWS\System32\Dth.exe
O4 - HKLM\..\Run: [Ukd] C:\WINDOWS\System32\Jkr.exe
O4 - HKLM\..\Run: [Hge] C:\WINDOWS\System32\Mqh.exe
O4 - HKLM\..\Run: [Hvs] C:\WINDOWS\Hmm.exe
O4 - HKLM\..\Run: [Tfe] C:\WINDOWS\Orj.exe
O4 - HKLM\..\Run: [Oie] C:\WINDOWS\System32\Sdf.exe
O4 - HKLM\..\Run: [Mdf] C:\WINDOWS\Gcs.exe
O4 - HKLM\..\Run: [Eom] C:\WINDOWS\System32\Let.exe
O4 - HKLM\..\Run: [Iim] C:\WINDOWS\Oio.exe
O4 - HKLM\..\Run: [Ffn] C:\WINDOWS\Kks.exe
O4 - HKLM\..\Run: [Jsr] C:\WINDOWS\Qfu.exe
O4 - HKLM\..\Run: [Obi] C:\WINDOWS\Gik.exe
O4 - HKLM\..\Run: [Sam] C:\WINDOWS\System32\Uvv.exe
O4 - HKLM\..\Run: [Gkt] C:\WINDOWS\Iit.exe
O4 - HKLM\..\Run: [Avb] C:\WINDOWS\Edg.exe
O4 - HKLM\..\Run: [Fjf] C:\WINDOWS\Ipb.exe
O4 - HKLM\..\Run: [Gev] C:\WINDOWS\System32\Qek.exe
O4 - HKLM\..\Run: [Ijj] C:\WINDOWS\Jhl.exe
O4 - HKLM\..\Run: [Umn] C:\WINDOWS\System32\Uvd.exe
O4 - HKLM\..\Run: [Nns] C:\WINDOWS\System32\Cat.exe
O4 - HKLM\..\Run: [Pps] C:\WINDOWS\Vrk.exe
O4 - HKLM\..\Run: [Iif] C:\WINDOWS\Ils.exe
O4 - HKLM\..\Run: [Rpi] C:\WINDOWS\Sih.exe
O4 - HKLM\..\Run: [Ngk] C:\WINDOWS\System32\Bdh.exe
O4 - HKLM\..\Run: [Afh] C:\WINDOWS\System32\Peh.exe
O4 - HKLM\..\Run: [Oek] C:\WINDOWS\Oqd.exe
O4 - HKLM\..\Run: [Ngf] C:\WINDOWS\System32\Kni.exe
O4 - HKLM\..\Run: [Pob] C:\WINDOWS\Nce.exe
O4 - HKLM\..\Run: [Ups] C:\WINDOWS\Kbo.exe
O4 - HKLM\..\Run: [Sae] C:\WINDOWS\Sib.exe
O4 - HKLM\..\Run: [Emu] C:\WINDOWS\System32\Fhb.exe
O4 - HKLM\..\Run: [Ghb] C:\WINDOWS\Blk.exe
O4 - HKLM\..\Run: [Veh] C:\WINDOWS\System32\Jcb.exe
O4 - HKLM\..\Run: [Aom] C:\WINDOWS\System32\Ivb.exe
O4 - HKLM\..\Run: [Agd] C:\WINDOWS\Sed.exe
O4 - HKLM\..\Run: [Slk] C:\WINDOWS\Uep.exe
O4 - HKLM\..\Run: [Cnf] C:\WINDOWS\Apm.exe
O4 - HKLM\..\Run: [Cfj] C:\WINDOWS\Nga.exe
O4 - HKLM\..\Run: [Sdl] C:\WINDOWS\System32\Dvm.exe
O4 - HKLM\..\Run: [Nbb] C:\WINDOWS\Cgn.exe
O4 - HKLM\..\Run: [Gdd] C:\WINDOWS\System32\Ovg.exe
O4 - HKLM\..\Run: [Dam] C:\WINDOWS\Aps.exe
O4 - HKLM\..\Run: [Jgi] C:\WINDOWS\System32\Prb.exe
O4 - HKLM\..\Run: [Bek] C:\WINDOWS\System32\Vnn.exe
O4 - HKLM\..\Run: [Cvk] C:\WINDOWS\System32\Hrv.exe
O4 - HKLM\..\Run: [Hjk] C:\WINDOWS\Cdn.exe
O4 - HKLM\..\Run: [Dem] C:\WINDOWS\Kos.exe
O4 - HKLM\..\Run: [Qoq] C:\WINDOWS\System32\Vsl.exe
O4 - HKLM\..\Run: [Gtf] C:\WINDOWS\Rfm.exe
O4 - HKLM\..\Run: [Doe] C:\WINDOWS\System32\Ngc.exe
O4 - HKLM\..\Run: [Baa] C:\WINDOWS\System32\Aff.exe
O4 - HKLM\..\Run: [Lnj] C:\WINDOWS\Tth.exe
O4 - HKLM\..\Run: [Hfq] C:\WINDOWS\System32\Vud.exe
O4 - HKLM\..\Run: [Puu] C:\WINDOWS\Lmt.exe
O4 - HKLM\..\Run: [Rpn] C:\WINDOWS\System32\Nob.exe
O4 - HKLM\..\Run: [Rjc] C:\WINDOWS\Bnc.exe
O4 - HKLM\..\Run: [Ubn] C:\WINDOWS\Cec.exe
O4 - HKLM\..\Run: [Rpt] C:\WINDOWS\Dio.exe
O4 - HKLM\..\Run: [Lvk] C:\WINDOWS\Knn.exe
O4 - HKLM\..\Run: [Dbv] C:\WINDOWS\System32\Psb.exe
O4 - HKLM\..\Run: [Dob] C:\WINDOWS\Dqs.exe
O4 - HKLM\..\Run: [Epn] C:\WINDOWS\System32\Bvu.exe
O4 - HKLM\..\Run: [Lgq] C:\WINDOWS\Lvh.exe
O4 - HKLM\..\Run: [Lec] C:\WINDOWS\Flk.exe
O4 - HKLM\..\Run: [Eqo] C:\WINDOWS\Mrr.exe
O4 - HKLM\..\Run: [Jpj] C:\WINDOWS\System32\Qrb.exe
O4 - HKLM\..\Run: [Hsk] C:\WINDOWS\Bom.exe
O4 - HKLM\..\Run: [Nmg] C:\WINDOWS\System32\Tkq.exe
O4 - HKLM\..\Run: [Mna] C:\WINDOWS\System32\Pmm.exe
O4 - HKLM\..\Run: [Rbf] C:\WINDOWS\System32\Rpi.exe
O4 - HKLM\..\Run: [Ntj] C:\WINDOWS\Nhn.exe
O4 - HKLM\..\Run: [Fdq] C:\WINDOWS\Hbq.exe
O4 - HKLM\..\Run: [Hfi] C:\WINDOWS\System32\Iun.exe
O4 - HKLM\..\Run: [Dkp] C:\WINDOWS\System32\Oup.exe
O4 - HKLM\..\Run: [Lrl] C:\WINDOWS\System32\Onn.exe
O4 - HKLM\..\Run: [Ben] C:\WINDOWS\Gqt.exe
O4 - HKLM\..\Run: [Njb] C:\WINDOWS\Vub.exe
O4 - HKLM\..\Run: [Ipd] C:\WINDOWS\System32\Koa.exe
O4 - HKLM\..\Run: [Ahr] C:\WINDOWS\Ehv.exe
O4 - HKLM\..\Run: [Oqt] C:\WINDOWS\System32\Dgp.exe
O4 - HKLM\..\Run: [Sud] C:\WINDOWS\Ktd.exe
O4 - HKLM\..\Run: [Inn] C:\WINDOWS\System32\Njs.exe
O4 - HKLM\..\Run: [Nfk] C:\WINDOWS\System32\Egj.exe
O4 - HKLM\..\Run: [Qvu] C:\WINDOWS\Cdk.exe
O4 - HKLM\..\Run: [Pfm] C:\WINDOWS\System32\Qip.exe
O4 - HKLM\..\Run: [Kor] C:\WINDOWS\Irq.exe
O4 - HKLM\..\Run: [Cbu] C:\WINDOWS\System32\Cat.exe
O4 - HKLM\..\Run: [Svv] C:\WINDOWS\System32\Lhd.exe
O4 - HKLM\..\Run: [Ktp] C:\WINDOWS\Eea.exe
O4 - HKLM\..\Run: [Qri] C:\WINDOWS\System32\Ihn.exe
O4 - HKLM\..\Run: [Tpe] C:\WINDOWS\System32\Gnn.exe
O4 - HKLM\..\Run: [Qqh] C:\WINDOWS\System32\Hag.exe
O4 - HKLM\..\Run: [Ttj] C:\WINDOWS\System32\Uhv.exe
O4 - HKLM\..\Run: [Eag] C:\WINDOWS\Dqo.exe
O4 - HKLM\..\Run: [Blm] C:\WINDOWS\Itr.exe
O4 - HKLM\..\Run: [Gbq] C:\WINDOWS\Nca.exe
O4 - HKLM\..\Run: [Fhe] C:\WINDOWS\Guu.exe
O4 - HKLM\..\Run: [Ftq] C:\WINDOWS\Lha.exe
O4 - HKLM\..\Run: [Grf] C:\WINDOWS\System32\Ogf.exe
O4 - HKLM\..\Run: [Vtf] C:\WINDOWS\System32\Dkk.exe
O4 - HKLM\..\Run: [Odc] C:\WINDOWS\System32\Gvu.exe
O4 - HKLM\..\Run: [Ntl] C:\WINDOWS\Ftq.exe
O4 - HKLM\..\Run: [RegSvr32] C:\WINDOWS\System32\msmsgs.exe
O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
O4 - HKLM\..\Run: [Idv] C:\WINDOWS\System32\Evu.exe
O4 - HKLM\..\Run: [Iuf] C:\WINDOWS\System32\Ouu.exe
O4 - HKLM\..\Run: [Iou] C:\WINDOWS\Cgb.exe
O4 - HKLM\..\Run: [Vkh] C:\WINDOWS\System32\Uij.exe
O4 - HKLM\..\Run: [Jjf] C:\WINDOWS\Nai.exe
O4 - HKLM\..\Run: [Ivd] C:\WINDOWS\Hpq.exe
O4 - HKLM\..\Run: [Unh] C:\WINDOWS\System32\Foh.exe
O4 - HKLM\..\Run: [Vca] C:\WINDOWS\Ukc.exe
O4 - HKLM\..\Run: [Bog] C:\WINDOWS\Ohb.exe
O4 - HKLM\..\Run: [Pef] C:\WINDOWS\Bpn.exe
O4 - HKLM\..\Run: [Ude] C:\WINDOWS\System32\Vfq.exe
O4 - HKLM\..\Run: [Ooq] C:\WINDOWS\Chb.exe
O4 - HKLM\..\Run: [Ihe] C:\WINDOWS\System32\Vsn.exe
O4 - HKLM\..\Run: [Hsc] C:\WINDOWS\System32\Lvv.exe
O4 - HKLM\..\Run: [Cjc] C:\WINDOWS\Tjv.exe
O4 - HKLM\..\Run: [Qio] C:\WINDOWS\Cbf.exe
O4 - HKLM\..\Run: [Lej] C:\WINDOWS\System32\Cgp.exe
O4 - HKLM\..\Run: [Sde] C:\WINDOWS\System32\Ded.exe
O4 - HKLM\..\Run: [Tai] C:\WINDOWS\Ivr.exe
O4 - HKLM\..\Run: [Qsu] C:\WINDOWS\System32\Vnd.exe
O4 - HKLM\..\Run: [Cml] C:\WINDOWS\Afc.exe
O4 - HKLM\..\Run: [Jbk] C:\WINDOWS\Fuc.exe
O4 - HKLM\..\Run: [F-StopW] C:\Program Files\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [Atp] C:\WINDOWS\System32\Mle.exe
O4 - HKLM\..\Run: [Dks] C:\WINDOWS\Jrt.exe
O4 - HKLM\..\Run: [Lqu] C:\WINDOWS\System32\Urn.exe
O4 - HKLM\..\Run: [Slu] C:\WINDOWS\Iie.exe
O4 - HKLM\..\Run: [Uao] C:\WINDOWS\Mgn.exe
O4 - HKLM\..\Run: [Tlh] C:\WINDOWS\System32\Pff.exe
O4 - HKLM\..\Run: [Ire] C:\WINDOWS\System32\Tua.exe
O4 - HKLM\..\Run: [Iju] C:\WINDOWS\Sdl.exe
O4 - HKLM\..\Run: [Hca] C:\WINDOWS\System32\Suj.exe
O4 - HKLM\..\Run: [Ktu] C:\WINDOWS\Ssi.exe
O4 - HKLM\..\Run: [Sjn] C:\WINDOWS\Uri.exe
O4 - HKLM\..\Run: [Gfg] C:\WINDOWS\Mos.exe
O4 - HKLM\..\Run: [Qeu] C:\WINDOWS\Dgs.exe
O4 - HKLM\..\Run: [Mnd] C:\WINDOWS\Goq.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Mpt] C:\WINDOWS\System32\Vtg.exe
O4 - HKLM\..\Run: [Gpd] C:\WINDOWS\System32\Fen.exe
O4 - HKLM\..\Run: [Orc] C:\WINDOWS\System32\Pli.exe
O4 - HKLM\..\Run: [Emm] C:\WINDOWS\Tld.exe
O4 - HKLM\..\Run: [Rcb] C:\WINDOWS\System32\Ati.exe
O4 - HKLM\..\RunServices: [SystemTools] C:\WINDOWS\System32\kernels32.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Mfi] C:\WINDOWS\System32\Hui.exe
O4 - HKCU\..\Run: [Isu] C:\WINDOWS\System32\Rah.exe
O4 - HKCU\..\Run: [Vad] C:\WINDOWS\System32\Jrp.exe
O4 - HKCU\..\Run: [x3yy] C:\WINDOWS\System32\x3yy\jfdkeapj.exe
O4 - HKCU\..\Run: [Hvo] C:\WINDOWS\System32\Qfj.exe
O4 - HKCU\..\Run: [Aqo] C:\WINDOWS\System32\Buq.exe
O4 - HKCU\..\Run: [Fmt] C:\WINDOWS\System32\Cro.exe
O4 - HKCU\..\Run: [Eve] C:\WINDOWS\System32\Kle.exe
O4 - HKCU\..\Run: [Ivi] C:\WINDOWS\System32\Oca.exe
O4 - HKCU\..\Run: [Vlh] C:\WINDOWS\System32\Ddc.exe
O4 - HKCU\..\Run: [Kgu] C:\WINDOWS\System32\Bsv.exe
O4 - HKCU\..\Run: [Rpk] C:\WINDOWS\System32\Mdc.exe
O4 - HKCU\..\Run: [Oru] C:\WINDOWS\System32\Vlc.exe
O4 - HKCU\..\Run: [Mma] C:\WINDOWS\System32\Hul.exe
O4 - HKCU\..\Run: [Miu] C:\WINDOWS\System32\Ujc.exe
O4 - HKCU\..\Run: [Int] C:\WINDOWS\System32\Bcq.exe
O4 - HKCU\..\Run: [Vmb] C:\WINDOWS\System32\Vcj.exe
O4 - HKCU\..\Run: [Neo] C:\WINDOWS\System32\Oiq.exe
O4 - HKCU\..\Run: [Lab] C:\WINDOWS\System32\Cge.exe
O4 - HKCU\..\Run: [Nkq] C:\WINDOWS\System32\Drv.exe
O4 - HKCU\..\Run: [Vhj] C:\WINDOWS\System32\Mig.exe
O4 - HKCU\..\Run: [Dbj] C:\WINDOWS\System32\Qtv.exe
O4 - HKCU\..\Run: [Iqt] C:\WINDOWS\System32\Hkk.exe
O4 - HKCU\..\Run: [Hop] C:\WINDOWS\System32\Vhi.exe
O4 - HKCU\..\Run: [Jqm] C:\WINDOWS\System32\Cqq.exe
O4 - HKCU\..\Run: [Arh] C:\WINDOWS\System32\Upu.exe
O4 - HKCU\..\Run: [Cvn] C:\WINDOWS\System32\Ldo.exe
O4 - HKCU\..\Run: [Avp] C:\WINDOWS\Vsq.exe
O4 - HKCU\..\Run: [Bnu] C:\WINDOWS\Lpm.exe
O4 - HKCU\..\Run: [Omc] C:\WINDOWS\Hcs.exe
O4 - HKCU\..\Run: [Tqu] C:\WINDOWS\Uai.exe
O4 - HKCU\..\Run: [Mua] C:\WINDOWS\Uio.exe
O4 - HKCU\..\Run: [Gjg] C:\WINDOWS\Voi.exe
O4 - HKCU\..\Run: [Ggf] C:\WINDOWS\Eau.exe
O4 - HKCU\..\Run: [Rjh] C:\WINDOWS\Sui.exe
O4 - HKCU\..\Run: [Olu] C:\WINDOWS\Jrh.exe
O4 - HKCU\..\Run: [Fov] C:\WINDOWS\Emg.exe
O4 - HKCU\..\Run: [Pok] C:\WINDOWS\Pun.exe
O4 - HKCU\..\Run: [Kud] C:\WINDOWS\System32\Clp.exe
O4 - HKCU\..\Run: [Uhg] C:\WINDOWS\System32\Duq.exe
O4 - HKCU\..\Run: [Jvh] C:\WINDOWS\System32\Pmt.exe
O4 - HKCU\..\Run: [Jen] C:\WINDOWS\Pqg.exe
O4 - HKCU\..\Run: [Ull] C:\WINDOWS\System32\Jvk.exe
O4 - HKCU\..\Run: [Bko] C:\WINDOWS\Ddj.exe
O4 - HKCU\..\Run: [Ejl] C:\WINDOWS\Vhv.exe
O4 - HKCU\..\Run: [Auc] C:\WINDOWS\Mng.exe
O4 - HKCU\..\Run: [Ldn] C:\WINDOWS\System32\Nra.exe
O4 - HKCU\..\Run: [Hus] C:\WINDOWS\System32\Etq.exe
O4 - HKCU\..\Run: [Rlu] C:\WINDOWS\System32\Dkq.exe
O4 - HKCU\..\Run: [Iht] C:\WINDOWS\Dbb.exe
O4 - HKCU\..\Run: [Ema] C:\WINDOWS\System32\Aum.exe
O4 - HKCU\..\Run: [Jud] C:\WINDOWS\System32\Kiu.exe
O4 - HKCU\..\Run: [Spt] C:\WINDOWS\Hvi.exe
O4 - HKCU\..\Run: [Tpl] C:\WINDOWS\Lao.exe
O4 - HKCU\..\Run: [Tdb] C:\WINDOWS\Gam.exe
O4 - HKCU\..\Run: [Jod] C:\WINDOWS\Jpt.exe
O4 - HKCU\..\Run: [Kms] C:\WINDOWS\Foq.exe
O4 - HKCU\..\Run: [Ggr] C:\WINDOWS\Mrs.exe
O4 - HKCU\..\Run: [Vio] C:\WINDOWS\System32\Msq.exe
O4 - HKCU\..\Run: [Bls] C:\WINDOWS\System32\Icv.exe
O4 - HKCU\..\Run: [Trn] C:\WINDOWS\Qng.exe
O4 - HKCU\..\Run: [Gta] C:\WINDOWS\System32\Sbd.exe
O4 - HKCU\..\Run: [Hik] C:\WINDOWS\System32\Ppn.exe
O4 - HKCU\..\Run: [Tbo] C:\WINDOWS\System32\Rbm.exe
O4 - HKCU\..\Run: [Hba] C:\WINDOWS\Lpv.exe
O4 - HKCU\..\Run: [Mol] C:\WINDOWS\System32\Apo.exe
O4 - HKCU\..\Run: [Mhk] C:\WINDOWS\System32\Utg.exe
O4 - HKCU\..\Run: [Kdn] C:\WINDOWS\Cgf.exe
O4 - HKCU\..\Run: [Itv] C:\WINDOWS\System32\Ris.exe
O4 - HKCU\..\Run: [Ped] C:\WINDOWS\Ecj.exe
O4 - HKCU\..\Run: [Ohc] C:\WINDOWS\Emo.exe
O4 - HKCU\..\Run: [Fvc] C:\WINDOWS\Coc.exe
O4 - HKCU\..\Run: [Sot] C:\WINDOWS\System32\Nsb.exe
O4 - HKCU\..\Run: [Ahc] C:\WINDOWS\Cva.exe
O4 - HKCU\..\Run: [Bar] C:\WINDOWS\Esj.exe
O4 - HKCU\..\Run: [Icb] C:\WINDOWS\Mlp.exe
O4 - HKCU\..\Run: [Nak] C:\WINDOWS\Asn.exe
O4 - HKCU\..\Run: [Tvn] C:\WINDOWS\Uab.exe
O4 - HKCU\..\Run: [Lru] C:\WINDOWS\System32\Rkc.exe
O4 - HKCU\..\Run: [Lnd] C:\WINDOWS\Gju.exe
O4 - HKCU\..\Run: [Hjm] C:\WINDOWS\Kgc.exe
O4 - HKCU\..\Run: [Fpc] C:\WINDOWS\System32\Fer.exe
O4 - HKCU\..\Run: [Gnf] C:\WINDOWS\System32\Don.exe
O4 - HKCU\..\Run: [Lhd] C:\WINDOWS\Jdi.exe
O4 - HKCU\..\Run: [Jch] C:\WINDOWS\Rub.exe
O4 - HKCU\..\Run: [Hng] C:\WINDOWS\Ejb.exe
O4 - HKCU\..\Run: [Ose] C:\WINDOWS\Hke.exe
O4 - HKCU\..\Run: [Qik] C:\WINDOWS\Lar.exe
O4 - HKCU\..\Run: [Tuq] C:\WINDOWS\System32\Mqu.exe
O4 - HKCU\..\Run: [Nbt] C:\WINDOWS\Ksh.exe
O4 - HKCU\..\Run: [Lmt] C:\WINDOWS\System32\Bkq.exe
O4 - HKCU\..\Run: [Ksa] C:\WINDOWS\Ruj.exe
O4 - HKCU\..\Run: [Bcc] C:\WINDOWS\Qnc.exe
O4 - HKCU\..\Run: [Mja] C:\WINDOWS\Nef.exe
O4 - HKCU\..\Run: [Ckd] C:\WINDOWS\Qld.exe
O4 - HKCU\..\Run: [Kjf] C:\WINDOWS\System32\Hvc.exe
O4 - HKCU\..\Run: [Hap] C:\WINDOWS\System32\Ars.exe
O4 - HKCU\..\Run: [Bgp] C:\WINDOWS\System32\Ncf.exe
O4 - HKCU\..\Run: [Ffk] C:\WINDOWS\Kiv.exe
O4 - HKCU\..\Run: [Gcg] C:\WINDOWS\System32\Ugs.exe
O4 - HKCU\..\Run: [Njs] C:\WINDOWS\Gcd.exe
O4 - HKCU\..\Run: [Nml] C:\WINDOWS\System32\Acv.exe
O4 - HKCU\..\Run: [Smo] C:\WINDOWS\Anh.exe
O4 - HKCU\..\Run: [Ocm] C:\WINDOWS\System32\Npc.exe
O4 - HKCU\..\Run: [Tdh] C:\WINDOWS\System32\Vdc.exe
O4 - HKCU\..\Run: [Vsq] C:\WINDOWS\Rpo.exe
O4 - HKCU\..\Run: [Qqa] C:\WINDOWS\System32\Hot.exe
O4 - HKCU\..\Run: [Pia] C:\WINDOWS\System32\Gcp.exe
O4 - HKCU\..\Run: [Hbe] C:\WINDOWS\Pvv.exe
O4 - HKCU\..\Run: [Orv] C:\WINDOWS\Vjm.exe
O4 - HKCU\..\Run: [Cgp] C:\WINDOWS\Fij.exe
O4 - HKCU\..\Run: [Oqq] C:\WINDOWS\Gdk.exe
O4 - HKCU\..\Run: [Ubb] C:\WINDOWS\System32\Gqu.exe
O4 - HKCU\..\Run: [Hrf] C:\WINDOWS\System32\Omb.exe
O4 - HKCU\..\Run: [Pkd] C:\WINDOWS\System32\Eue.exe
O4 - HKCU\..\Run: [Dsb] C:\WINDOWS\System32\Sla.exe
O4 - HKCU\..\Run: [Epi] C:\WINDOWS\System32\Dth.exe
O4 - HKCU\..\Run: [Ukd] C:\WINDOWS\System32\Jkr.exe
O4 - HKCU\..\Run: [Hge] C:\WINDOWS\System32\Mqh.exe
O4 - HKCU\..\Run: [Hvs] C:\WINDOWS\Hmm.exe
O4 - HKCU\..\Run: [Tfe] C:\WINDOWS\Orj.exe
O4 - HKCU\..\Run: [Oie] C:\WINDOWS\System32\Sdf.exe
O4 - HKCU\..\Run: [Mdf] C:\WINDOWS\Gcs.exe
O4 - HKCU\..\Run: [Eom] C:\WINDOWS\System32\Let.exe
O4 - HKCU\..\Run: [Iim] C:\WINDOWS\Oio.exe
O4 - HKCU\..\Run: [Ffn] C:\WINDOWS\Kks.exe
O4 - HKCU\..\Run: [Jsr] C:\WINDOWS\Qfu.exe
O4 - HKCU\..\Run: [Obi] C:\WINDOWS\Gik.exe
O4 - HKCU\..\Run: [Sam] C:\WINDOWS\System32\Uvv.exe
O4 - HKCU\..\Run: [Gkt] C:\WINDOWS\Iit.exe
O4 - HKCU\..\Run: [Avb] C:\WINDOWS\Edg.exe
O4 - HKCU\..\Run: [Fjf] C:\WINDOWS\Ipb.exe
O4 - HKCU\..\Run: [Gev] C:\WINDOWS\System32\Qek.exe
O4 - HKCU\..\Run: [Ijj] C:\WINDOWS\Jhl.exe
O4 - HKCU\..\Run: [Umn] C:\WINDOWS\System32\Uvd.exe
O4 - HKCU\..\Run: [Nns] C:\WINDOWS\System32\Cat.exe
O4 - HKCU\..\Run: [Pps] C:\WINDOWS\Vrk.exe
O4 - HKCU\..\Run: [Iif] C:\WINDOWS\Ils.exe
O4 - HKCU\..\Run: [Rpi] C:\WINDOWS\Sih.exe
O4 - HKCU\..\Run: [Ngk] C:\WINDOWS\System32\Bdh.exe
O4 - HKCU\..\Run: [Afh] C:\WINDOWS\System32\Peh.exe
O4 - HKCU\..\Run: [Oek] C:\WINDOWS\Oqd.exe
O4 - HKCU\..\Run: [Ngf] C:\WINDOWS\System32\Kni.exe
O4 - HKCU\..\Run: [Pob] C:\WINDOWS\Nce.exe
O4 - HKCU\..\Run: [Ups] C:\WINDOWS\Kbo.exe
O4 - HKCU\..\Run: [Sae] C:\WINDOWS\Sib.exe
O4 - HKCU\..\Run: [Emu] C:\WINDOWS\System32\Fhb.exe
O4 - HKCU\..\Run: [Ghb] C:\WINDOWS\Blk.exe
O4 - HKCU\..\Run: [Veh] C:\WINDOWS\System32\Jcb.exe
O4 - HKCU\..\Run: [Aom] C:\WINDOWS\System32\Ivb.exe
O4 - HKCU\..\Run: [Agd] C:\WINDOWS\Sed.exe
O4 - HKCU\..\Run: [Slk] C:\WINDOWS\Uep.exe
O4 - HKCU\..\Run: [Cnf] C:\WINDOWS\Apm.exe
O4 - HKCU\..\Run: [Cfj] C:\WINDOWS\Nga.exe
O4 - HKCU\..\Run: [Sdl] C:\WINDOWS\System32\Dvm.exe
O4 - HKCU\..\Run: [Nbb] C:\WINDOWS\Cgn.exe
O4 - HKCU\..\Run: [Gdd] C:\WINDOWS\System32\Ovg.exe
O4 - HKCU\..\Run: [Dam] C:\WINDOWS\Aps.exe
O4 - HKCU\..\Run: [Jgi] C:\WINDOWS\System32\Prb.exe
O4 - HKCU\..\Run: [Bek] C:\WINDOWS\System32\Vnn.exe
O4 - HKCU\..\Run: [Cvk] C:\WINDOWS\System32\Hrv.exe
O4 - HKCU\..\Run: [Hjk] C:\WINDOWS\Cdn.exe
O4 - HKCU\..\Run: [Dem] C:\WINDOWS\Kos.exe
O4 - HKCU\..\Run: [Qoq] C:\WINDOWS\System32\Vsl.exe
O4 - HKCU\..\Run: [Gtf] C:\WINDOWS\Rfm.exe
O4 - HKCU\..\Run: [Doe] C:\WINDOWS\System32\Ngc.exe
O4 - HKCU\..\Run: [Baa] C:\WINDOWS\System32\Aff.exe
O4 - HKCU\..\Run: [Lnj] C:\WINDOWS\Tth.exe
O4 - HKCU\..\Run: [Hfq] C:\WINDOWS\System32\Vud.exe
O4 - HKCU\..\Run: [Puu] C:\WINDOWS\Lmt.exe
O4 - HKCU\..\Run: [Rpn] C:\WINDOWS\System32\Nob.exe
O4 - HKCU\..\Run: [Rjc] C:\WINDOWS\Bnc.exe
O4 - HKCU\..\Run: [Ubn] C:\WINDOWS\Cec.exe
O4 - HKCU\..\Run: [Rpt] C:\WINDOWS\Dio.exe
O4 - HKCU\..\Run: [Lvk] C:\WINDOWS\Knn.exe
O4 - HKCU\..\Run: [Dbv] C:\WINDOWS\System32\Psb.exe
O4 - HKCU\..\Run: [Dob] C:\WINDOWS\Dqs.exe
O4 - HKCU\..\Run: [Epn] C:\WINDOWS\System32\Bvu.exe
O4 - HKCU\..\Run: [Lgq] C:\WINDOWS\Lvh.exe
O4 - HKCU\..\Run: [Lec] C:\WINDOWS\Flk.exe
O4 - HKCU\..\Run: [Eqo] C:\WINDOWS\Mrr.exe
O4 - HKCU\..\Run: [Jpj] C:\WINDOWS\System32\Qrb.exe
O4 - HKCU\..\Run: [Hsk] C:\WINDOWS\Bom.exe
O4 - HKCU\..\Run: [Nmg] C:\WINDOWS\System32\Tkq.exe
O4 - HKCU\..\Run: [Mna] C:\WINDOWS\System32\Pmm.exe
O4 - HKCU\..\Run: [Rbf] C:\WINDOWS\System32\Rpi.exe
O4 - HKCU\..\Run: [Ntj] C:\WINDOWS\Nhn.exe
O4 - HKCU\..\Run: [Fdq] C:\WINDOWS\Hbq.exe
O4 - HKCU\..\Run: [Hfi] C:\WINDOWS\System32\Iun.exe
O4 - HKCU\..\Run: [Dkp] C:\WINDOWS\System32\Oup.exe
O4 - HKCU\..\Run: [Lrl] C:\WINDOWS\System32\Onn.exe
O4 - HKCU\..\Run: [Ben] C:\WINDOWS\Gqt.exe
O4 - HKCU\..\Run: [Njb] C:\WINDOWS\Vub.exe
O4 - HKCU\..\Run: [Ipd] C:\WINDOWS\System32\Koa.exe
O4 - HKCU\..\Run: [Ahr] C:\WINDOWS\Ehv.exe
O4 - HKCU\..\Run: [Oqt] C:\WINDOWS\System32\Dgp.exe
O4 - HKCU\..\Run: [Sud] C:\WINDOWS\Ktd.exe
O4 - HKCU\..\Run: [Inn] C:\WINDOWS\System32\Njs.exe
O4 - HKCU\..\Run: [Nfk] C:\WINDOWS\System32\Egj.exe
O4 - HKCU\..\Run: [Qvu] C:\WINDOWS\Cdk.exe
O4 - HKCU\..\Run: [Pfm] C:\WINDOWS\System32\Qip.exe
O4 - HKCU\..\Run: [Kor] C:\WINDOWS\Irq.exe
O4 - HKCU\..\Run: [Cbu] C:\WINDOWS\System32\Cat.exe
O4 - HKCU\..\Run: [Svv] C:\WINDOWS\System32\Lhd.exe
O4 - HKCU\..\Run: [Ktp] C:\WINDOWS\Eea.exe
O4 - HKCU\..\Run: [Qri] C:\WINDOWS\System32\Ihn.exe
O4 - HKCU\..\Run: [Tpe] C:\WINDOWS\System32\Gnn.exe
O4 - HKCU\..\Run: [Qqh] C:\WINDOWS\System32\Hag.exe
O4 - HKCU\..\Run: [Ttj] C:\WINDOWS\System32\Uhv.exe
O4 - HKCU\..\Run: [Eag] C:\WINDOWS\Dqo.exe
O4 - HKCU\..\Run: [Blm] C:\WINDOWS\Itr.exe
O4 - HKCU\..\Run: [Gbq] C:\WINDOWS\Nca.exe
O4 - HKCU\..\Run: [Fhe] C:\WINDOWS\Guu.exe
O4 - HKCU\..\Run: [Ftq] C:\WINDOWS\Lha.exe
O4 - HKCU\..\Run: [Grf] C:\WINDOWS\System32\Ogf.exe
O4 - HKCU\..\Run: [Vtf] C:\WINDOWS\System32\Dkk.exe
O4 - HKCU\..\Run: [Odc] C:\WINDOWS\System32\Gvu.exe
O4 - HKCU\..\Run: [Ntl] C:\WINDOWS\Ftq.exe
O4 - HKCU\..\Run: [Idv] C:\WINDOWS\System32\Evu.exe
O4 - HKCU\..\Run: [Iuf] C:\WINDOWS\System32\Ouu.exe
O4 - HKCU\..\Run: [Iou] C:\WINDOWS\Cgb.exe
O4 - HKCU\..\Run: [Vkh] C:\WINDOWS\System32\Uij.exe
O4 - HKCU\..\Run: [Jjf] C:\WINDOWS\Nai.exe
O4 - HKCU\..\Run: [Ivd] C:\WINDOWS\Hpq.exe
O4 - HKCU\..\Run: [Unh] C:\WINDOWS\System32\Foh.exe
O4 - HKCU\..\Run: [Vca] C:\WINDOWS\Ukc.exe
O4 - HKCU\..\Run: [Bog] C:\WINDOWS\Ohb.exe
O4 - HKCU\..\Run: [Pef] C:\WINDOWS\Bpn.exe
O4 - HKCU\..\Run: [Ude] C:\WINDOWS\System32\Vfq.exe
O4 - HKCU\..\Run: [Ooq] C:\WINDOWS\Chb.exe
O4 - HKCU\..\Run: [Ihe] C:\WINDOWS\System32\Vsn.exe
O4 - HKCU\..\Run: [Hsc] C:\WINDOWS\System32\Lvv.exe
O4 - HKCU\..\Run: [Cjc] C:\WINDOWS\Tjv.exe
O4 - HKCU\..\Run: [Qio] C:\WINDOWS\Cbf.exe
O4 - HKCU\..\Run: [Lej] C:\WINDOWS\System32\Cgp.exe
O4 - HKCU\..\Run: [Sde] C:\WINDOWS\System32\Ded.exe
O4 - HKCU\..\Run: [Tai] C:\WINDOWS\Ivr.exe
O4 - HKCU\..\Run: [Qsu] C:\WINDOWS\System32\Vnd.exe
O4 - HKCU\..\Run: [Cml] C:\WINDOWS\Afc.exe
O4 - HKCU\..\Run: [Jbk] C:\WINDOWS\Fuc.exe
O4 - HKCU\..\Run: [Atp] C:\WINDOWS\System32\Mle.exe
O4 - HKCU\..\Run: [Dks] C:\WINDOWS\Jrt.exe
O4 - HKCU\..\Run: [Lqu] C:\WINDOWS\System32\Urn.exe
O4 - HKCU\..\Run: [Slu] C:\WINDOWS\Iie.exe
O4 - HKCU\..\Run: [Uao] C:\WINDOWS\Mgn.exe
O4 - HKCU\..\Run: [Tlh] C:\WINDOWS\System32\Pff.exe
O4 - HKCU\..\Run: [Ire] C:\WINDOWS\System32\Tua.exe
O4 - HKCU\..\Run: [Iju] C:\WINDOWS\Sdl.exe
O4 - HKCU\..\Run: [Hca] C:\WINDOWS\System32\Suj.exe
O4 - HKCU\..\Run: [Ktu] C:\WINDOWS\Ssi.exe
O4 - HKCU\..\Run: [Sjn] C:\WINDOWS\Uri.exe
O4 - HKCU\..\Run: [Gfg] C:\WINDOWS\Mos.exe
O4 - HKCU\..\Run: [Qeu] C:\WINDOWS\Dgs.exe
O4 - HKCU\..\Run: [Mnd] C:\WINDOWS\Goq.exe
O4 - HKCU\..\Run: [Mpt] C:\WINDOWS\System32\Vtg.exe
O4 - HKCU\..\Run: [Gpd] C:\WINDOWS\System32\Fen.exe
O4 - HKCU\..\Run: [Orc] C:\WINDOWS\System32\Pli.exe
O4 - HKCU\..\Run: [Emm] C:\WINDOWS\Tld.exe
O4 - HKCU\..\Run: [Rcb] C:\WINDOWS\System32\Ati.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O15 - Trusted Zone: *.clickspring.net
O15 - Trusted Zone: www.master69.biz
O15 - Trusted Zone: *.mt-download.com
O15 - Trusted Zone: *.my-internet.info
O15 - Trusted Zone: *.searchmiracle.com
O15 - Trusted Zone: www.sgrunt.biz
O15 - Trusted Zone: *.skoobidoo.com
O15 - Trusted Zone: *.slotchbar.com
O15 - Trusted Zone: *.vxiframe.biz
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted Zone: www.yeak.net
O15 - Trusted Zone: *.ysbweb.com
O15 - Trusted Zone: *.clickspring.net (HKLM)
O15 - Trusted Zone: *.mt-download.com (HKLM)
O15 - Trusted Zone: *.my-internet.info (HKLM)
O15 - Trusted Zone: *.searchmiracle.com (HKLM)
O15 - Trusted Zone: *.skoobidoo.com (HKLM)
O15 - Trusted Zone: *.slotchbar.com (HKLM)
O15 - Trusted Zone: *.vxiframe.biz (HKLM)
O15 - Trusted Zone: *.windupdates.com (HKLM)
O15 - Trusted Zone: *.ysbweb.com (HKLM)
O15 - Trusted IP range: [removed]
O15 - Trusted IP range: 66.197.161.149 (HKLM)
O16 - DPF: {22A88341-AFCB-45F0-A856-C2BAE74F878E} (InstallX Class) - http://www.20x2p.com/6fcb612e/enter.cab
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup151.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: Workstation NetLogon Service ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\ntgv.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
hi


Download Ad-aware Second Edition here and install it. If you already have Ad-aware Second Edition skip to the next step.

Open adaware and Click the "Check for updates now" line on the main screen. Click the "Connect" button on the webupdate screen.

If an update is available download it and install it. Click the "Finish" button to go back to the main screen.

Click on the "Settings" button (gear symbol in the upper right corner of the main status screen) in the quick launch toolbar to open the General settings screen. Check the "Automatically quarantine objects prior to removal" setting and then click "Proceed" to save your changes

Click the "Scan now" button in the main menu on the left side of the main status screen or use the "Start" button in lower right corner. This will open the Preparing System Scan screen. Please deselect "Search for negligible risk entries", as negligible risk entries (MRU's) are not considered to be a threat. Then select "Use custom scanning options" and click "Customize". This will open the "Scan Settings Page. Make sure all of the following are On with a "green" checkmark:

Scan within archives
Scan active processes
Scan Registry
Deep-scan Registry
Scan my IE Favorites for banned URLs
Scan my Hosts File

Then click on the "Tweak" Button to open up the tweak settings.

Open up the Scanning Engine section and make sure all of the following are On with a "green" checkmark:

Scan registry for all users instead of current user only

Make sure the following is unchecked with a "red" X:

Unload recognized processes & modules during scan.

Open up the Cleaning Engine section and make sure all of the following are On with a "green" checkmark:

Always try to unload modules before deletion
During Removal, unload Explorer and IE if necessary
Let Windows remove files in use at next reboot.

Click the "Proceed" button to save settings.

Click the "Next" button to start the scan.

When a scan is completed the Performing System Scan screen will change name to "Scan Complete".

Click the "Next" button to get to the Scanning Results screens where more information about the objects detected during the scan is available.

Click the Critical Objects Tab. In general all of the items listed will be bad. Be carefull with the Hosts file entries. Malware uses the hosts file to redirect you websites. However you can use the hosts file as a way to prevent malware. If the object has 127.0.0.1 in it, it should most likely not be deleted as it is protecting against unwanted sites. For more information on how to use a host file to protect yourself read here. So in short, you may or may not want to fix the hosts file entries.

To fix all the bad critical objects do the following:

Right click on one of them to open up the selection screen. Click the "Select All" button to select all entries. In general all should be selected with the exception of the good hosts file entries.

When all are selected Click "Next" and then "OK" in the pop-up window to confirm the removal.

Then,

Download SPYBOT Search and Destroy here if it is not already installed on your computer
Install the program and then start it. Once the program has started make sure you are in the Spybot-S&D section. Click on the "Search for Updates" button. Download all updates. In some cases the program will restart after an update. When updated, click on the "Check for Problems" button. When the Check is over All problems displayed in red are regarded as real threats and should be dealt with. Make sure they are all selected and click the "Fix selected problems" button.

then next
reboot into
safe mode

rescan with everything you have there, including microsoft antispyware
allow them to remova what they find

reboot back to normal mode

rescan with hijackthis and post a fresh hjt log
Thank you for the help.
Here is the latest HJT log - I am still getting problems on the MS antispyware - unclassified.spyware.65 keeps showing and does not permit the program to run since it has too many signatures. I also still have double icons on the desktop and the Smartsecurity hijacked desptop keeps returning.
Many thanks

Logfile of HijackThis v1.99.1
Scan saved at 11:43:17, on 09/20/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\carpserv.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\Hui.exe
C:\Program Files\FSI\F-Prot\F-StopW.EXE
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\Microsoft AntiSpyware\GIANTAntiSpywareMain.exe
C:\Desktop\HijackThis.exe
C:\Program Files\Microsoft AntiSpyware\gcasServAlert.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Microsoft AntiSpyware\gcasServAlert.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Mfi] C:\WINDOWS\System32\Hui.exe
O4 - HKLM\..\Run: [Isu] C:\WINDOWS\System32\Rah.exe
O4 - HKLM\..\Run: [Vad] C:\WINDOWS\System32\Jrp.exe
O4 - HKLM\..\Run: [Aqo] C:\WINDOWS\System32\Buq.exe
O4 - HKLM\..\Run: [webscan] C:\Program Files\Acceleration Software\Anti-Virus\stopsignav.exe -k
O4 - HKLM\..\Run: [Fmt] C:\WINDOWS\System32\Cro.exe
O4 - HKLM\..\Run: [Eve] C:\WINDOWS\System32\Kle.exe
O4 - HKLM\..\Run: [Ivi] C:\WINDOWS\System32\Oca.exe
O4 - HKLM\..\Run: [Vlh] C:\WINDOWS\System32\Ddc.exe
O4 - HKLM\..\Run: [Kgu] C:\WINDOWS\System32\Bsv.exe
O4 - HKLM\..\Run: [Rpk] C:\WINDOWS\System32\Mdc.exe
O4 - HKLM\..\Run: [Mma] C:\WINDOWS\System32\Hul.exe
O4 - HKLM\..\Run: [Miu] C:\WINDOWS\System32\Ujc.exe
O4 - HKLM\..\Run: [Int] C:\WINDOWS\System32\Bcq.exe
O4 - HKLM\..\Run: [Vmb] C:\WINDOWS\System32\Vcj.exe
O4 - HKLM\..\Run: [Lab] C:\WINDOWS\System32\Cge.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [Vhj] C:\WINDOWS\System32\Mig.exe
O4 - HKLM\..\Run: [Dbj] C:\WINDOWS\System32\Qtv.exe
O4 - HKLM\..\Run: [Iqt] C:\WINDOWS\System32\Hkk.exe
O4 - HKLM\..\Run: [Hop] C:\WINDOWS\System32\Vhi.exe
O4 - HKLM\..\Run: [Jqm] C:\WINDOWS\System32\Cqq.exe
O4 - HKLM\..\Run: [Arh] C:\WINDOWS\System32\Upu.exe
O4 - HKLM\..\Run: [Cvn] C:\WINDOWS\System32\Ldo.exe
O4 - HKLM\..\Run: [Kud] C:\WINDOWS\System32\Clp.exe
O4 - HKLM\..\Run: [Uhg] C:\WINDOWS\System32\Duq.exe
O4 - HKLM\..\Run: [Jvh] C:\WINDOWS\System32\Pmt.exe
O4 - HKLM\..\Run: [Ull] C:\WINDOWS\System32\Jvk.exe
O4 - HKLM\..\Run: [Ldn] C:\WINDOWS\System32\Nra.exe
O4 - HKLM\..\Run: [Hus] C:\WINDOWS\System32\Etq.exe
O4 - HKLM\..\Run: [Rlu] C:\WINDOWS\System32\Dkq.exe
O4 - HKLM\..\Run: [Ema] C:\WINDOWS\System32\Aum.exe
O4 - HKLM\..\Run: [Jud] C:\WINDOWS\System32\Kiu.exe
O4 - HKLM\..\Run: [Vio] C:\WINDOWS\System32\Msq.exe
O4 - HKLM\..\Run: [Bls] C:\WINDOWS\System32\Icv.exe
O4 - HKLM\..\Run: [Gta] C:\WINDOWS\System32\Sbd.exe
O4 - HKLM\..\Run: [Hik] C:\WINDOWS\System32\Ppn.exe
O4 - HKLM\..\Run: [Tbo] C:\WINDOWS\System32\Rbm.exe
O4 - HKLM\..\Run: [Mol] C:\WINDOWS\System32\Apo.exe
O4 - HKLM\..\Run: [Mhk] C:\WINDOWS\System32\Utg.exe
O4 - HKLM\..\Run: [Itv] C:\WINDOWS\System32\Ris.exe
O4 - HKLM\..\Run: [Sot] C:\WINDOWS\System32\Nsb.exe
O4 - HKLM\..\Run: [Nak] C:\WINDOWS\Asn.exe
O4 - HKLM\..\Run: [Tvn] C:\WINDOWS\Uab.exe
O4 - HKLM\..\Run: [Lru] C:\WINDOWS\System32\Rkc.exe
O4 - HKLM\..\Run: [Lnd] C:\WINDOWS\Gju.exe
O4 - HKLM\..\Run: [Hjm] C:\WINDOWS\Kgc.exe
O4 - HKLM\..\Run: [Fpc] C:\WINDOWS\System32\Fer.exe
O4 - HKLM\..\Run: [Gnf] C:\WINDOWS\System32\Don.exe
O4 - HKLM\..\Run: [Lhd] C:\WINDOWS\Jdi.exe
O4 - HKLM\..\Run: [Jch] C:\WINDOWS\Rub.exe
O4 - HKLM\..\Run: [Hng] C:\WINDOWS\Ejb.exe
O4 - HKLM\..\Run: [Ose] C:\WINDOWS\Hke.exe
O4 - HKLM\..\Run: [Qik] C:\WINDOWS\Lar.exe
O4 - HKLM\..\Run: [Tuq] C:\WINDOWS\System32\Mqu.exe
O4 - HKLM\..\Run: [Nbt] C:\WINDOWS\Ksh.exe
O4 - HKLM\..\Run: [Lmt] C:\WINDOWS\System32\Bkq.exe
O4 - HKLM\..\Run: [Ksa] C:\WINDOWS\Ruj.exe
O4 - HKLM\..\Run: [Bcc] C:\WINDOWS\Qnc.exe
O4 - HKLM\..\Run: [Mua] C:\WINDOWS\Uio.exe
O4 - HKLM\..\Run: [Mja] C:\WINDOWS\Nef.exe
O4 - HKLM\..\Run: [Ckd] C:\WINDOWS\Qld.exe
O4 - HKLM\..\Run: [Kjf] C:\WINDOWS\System32\Hvc.exe
O4 - HKLM\..\Run: [Hap] C:\WINDOWS\System32\Ars.exe
O4 - HKLM\..\Run: [Bgp] C:\WINDOWS\System32\Ncf.exe
O4 - HKLM\..\Run: [Ffk] C:\WINDOWS\Kiv.exe
O4 - HKLM\..\Run: [Gcg] C:\WINDOWS\System32\Ugs.exe
O4 - HKLM\..\Run: [Njs] C:\WINDOWS\Gcd.exe
O4 - HKLM\..\Run: [Nml] C:\WINDOWS\System32\Acv.exe
O4 - HKLM\..\Run: [Smo] C:\WINDOWS\Anh.exe
O4 - HKLM\..\Run: [Ocm] C:\WINDOWS\System32\Npc.exe
O4 - HKLM\..\Run: [Tdh] C:\WINDOWS\System32\Vdc.exe
O4 - HKLM\..\Run: [Vsq] C:\WINDOWS\Rpo.exe
O4 - HKLM\..\Run: [Qqa] C:\WINDOWS\System32\Hot.exe
O4 - HKLM\..\Run: [Pia] C:\WINDOWS\System32\Gcp.exe
O4 - HKLM\..\Run: [Hbe] C:\WINDOWS\Pvv.exe
O4 - HKLM\..\Run: [Orv] C:\WINDOWS\Vjm.exe
O4 - HKLM\..\Run: [Cgp] C:\WINDOWS\Fij.exe
O4 - HKLM\..\Run: [Oqq] C:\WINDOWS\Gdk.exe
O4 - HKLM\..\Run: [Ubb] C:\WINDOWS\System32\Gqu.exe
O4 - HKLM\..\Run: [Hrf] C:\WINDOWS\System32\Omb.exe
O4 - HKLM\..\Run: [Pkd] C:\WINDOWS\System32\Eue.exe
O4 - HKLM\..\Run: [Dsb] C:\WINDOWS\System32\Sla.exe
O4 - HKLM\..\Run: [Epi] C:\WINDOWS\System32\Dth.exe
O4 - HKLM\..\Run: [Ukd] C:\WINDOWS\System32\Jkr.exe
O4 - HKLM\..\Run: [Hge] C:\WINDOWS\System32\Mqh.exe
O4 - HKLM\..\Run: [Hvs] C:\WINDOWS\Hmm.exe
O4 - HKLM\..\Run: [Tfe] C:\WINDOWS\Orj.exe
O4 - HKLM\..\Run: [Oie] C:\WINDOWS\System32\Sdf.exe
O4 - HKLM\..\Run: [Mdf] C:\WINDOWS\Gcs.exe
O4 - HKLM\..\Run: [Eom] C:\WINDOWS\System32\Let.exe
O4 - HKLM\..\Run: [Iim] C:\WINDOWS\Oio.exe
O4 - HKLM\..\Run: [Ffn] C:\WINDOWS\Kks.exe
O4 - HKLM\..\Run: [Jsr] C:\WINDOWS\Qfu.exe
O4 - HKLM\..\Run: [Obi] C:\WINDOWS\Gik.exe
O4 - HKLM\..\Run: [Sam] C:\WINDOWS\System32\Uvv.exe
O4 - HKLM\..\Run: [Gkt] C:\WINDOWS\Iit.exe
O4 - HKLM\..\Run: [Avb] C:\WINDOWS\Edg.exe
O4 - HKLM\..\Run: [Fjf] C:\WINDOWS\Ipb.exe
O4 - HKLM\..\Run: [Gev] C:\WINDOWS\System32\Qek.exe
O4 - HKLM\..\Run: [Ijj] C:\WINDOWS\Jhl.exe
O4 - HKLM\..\Run: [Umn] C:\WINDOWS\System32\Uvd.exe
O4 - HKLM\..\Run: [Nns] C:\WINDOWS\System32\Cat.exe
O4 - HKLM\..\Run: [Pps] C:\WINDOWS\Vrk.exe
O4 - HKLM\..\Run: [Iif] C:\WINDOWS\Ils.exe
O4 - HKLM\..\Run: [Rpi] C:\WINDOWS\Sih.exe
O4 - HKLM\..\Run: [Ngk] C:\WINDOWS\System32\Bdh.exe
O4 - HKLM\..\Run: [Afh] C:\WINDOWS\System32\Peh.exe
O4 - HKLM\..\Run: [Oek] C:\WINDOWS\Oqd.exe
O4 - HKLM\..\Run: [Ngf] C:\WINDOWS\System32\Kni.exe
O4 - HKLM\..\Run: [Pob] C:\WINDOWS\Nce.exe
O4 - HKLM\..\Run: [Ups] C:\WINDOWS\Kbo.exe
O4 - HKLM\..\Run: [Sae] C:\WINDOWS\Sib.exe
O4 - HKLM\..\Run: [Emu] C:\WINDOWS\System32\Fhb.exe
O4 - HKLM\..\Run: [Ghb] C:\WINDOWS\Blk.exe
O4 - HKLM\..\Run: [Veh] C:\WINDOWS\System32\Jcb.exe
O4 - HKLM\..\Run: [Aom] C:\WINDOWS\System32\Ivb.exe
O4 - HKLM\..\Run: [Agd] C:\WINDOWS\Sed.exe
O4 - HKLM\..\Run: [Slk] C:\WINDOWS\Uep.exe
O4 - HKLM\..\Run: [Cnf] C:\WINDOWS\Apm.exe
O4 - HKLM\..\Run: [Cfj] C:\WINDOWS\Nga.exe
O4 - HKLM\..\Run: [Sdl] C:\WINDOWS\System32\Dvm.exe
O4 - HKLM\..\Run: [Nbb] C:\WINDOWS\Cgn.exe
O4 - HKLM\..\Run: [Gdd] C:\WINDOWS\System32\Ovg.exe
O4 - HKLM\..\Run: [Dam] C:\WINDOWS\Aps.exe
O4 - HKLM\..\Run: [Jgi] C:\WINDOWS\System32\Prb.exe
O4 - HKLM\..\Run: [Bek] C:\WINDOWS\System32\Vnn.exe
O4 - HKLM\..\Run: [Cvk] C:\WINDOWS\System32\Hrv.exe
O4 - HKLM\..\Run: [Hjk] C:\WINDOWS\Cdn.exe
O4 - HKLM\..\Run: [Dem] C:\WINDOWS\Kos.exe
O4 - HKLM\..\Run: [Qoq] C:\WINDOWS\System32\Vsl.exe
O4 - HKLM\..\Run: [Gtf] C:\WINDOWS\Rfm.exe
O4 - HKLM\..\Run: [Doe] C:\WINDOWS\System32\Ngc.exe
O4 - HKLM\..\Run: [Baa] C:\WINDOWS\System32\Aff.exe
O4 - HKLM\..\Run: [Lnj] C:\WINDOWS\Tth.exe
O4 - HKLM\..\Run: [Hfq] C:\WINDOWS\System32\Vud.exe
O4 - HKLM\..\Run: [Puu] C:\WINDOWS\Lmt.exe
O4 - HKLM\..\Run: [Rpn] C:\WINDOWS\System32\Nob.exe
O4 - HKLM\..\Run: [Rjc] C:\WINDOWS\Bnc.exe
O4 - HKLM\..\Run: [Ubn] C:\WINDOWS\Cec.exe
O4 - HKLM\..\Run: [Rpt] C:\WINDOWS\Dio.exe
O4 - HKLM\..\Run: [Lvk] C:\WINDOWS\Knn.exe
O4 - HKLM\..\Run: [Dbv] C:\WINDOWS\System32\Psb.exe
O4 - HKLM\..\Run: [Dob] C:\WINDOWS\Dqs.exe
O4 - HKLM\..\Run: [Epn] C:\WINDOWS\System32\Bvu.exe
O4 - HKLM\..\Run: [Lgq] C:\WINDOWS\Lvh.exe
O4 - HKLM\..\Run: [Lec] C:\WINDOWS\Flk.exe
O4 - HKLM\..\Run: [Eqo] C:\WINDOWS\Mrr.exe
O4 - HKLM\..\Run: [Jpj] C:\WINDOWS\System32\Qrb.exe
O4 - HKLM\..\Run: [Hsk] C:\WINDOWS\Bom.exe
O4 - HKLM\..\Run: [Nmg] C:\WINDOWS\System32\Tkq.exe
O4 - HKLM\..\Run: [Mna] C:\WINDOWS\System32\Pmm.exe
O4 - HKLM\..\Run: [Rbf] C:\WINDOWS\System32\Rpi.exe
O4 - HKLM\..\Run: [Ntj] C:\WINDOWS\Nhn.exe
O4 - HKLM\..\Run: [Fdq] C:\WINDOWS\Hbq.exe
O4 - HKLM\..\Run: [Hfi] C:\WINDOWS\System32\Iun.exe
O4 - HKLM\..\Run: [Dkp] C:\WINDOWS\System32\Oup.exe
O4 - HKLM\..\Run: [Lrl] C:\WINDOWS\System32\Onn.exe
O4 - HKLM\..\Run: [Ben] C:\WINDOWS\Gqt.exe
O4 - HKLM\..\Run: [Njb] C:\WINDOWS\Vub.exe
O4 - HKLM\..\Run: [Ipd] C:\WINDOWS\System32\Koa.exe
O4 - HKLM\..\Run: [Ahr] C:\WINDOWS\Ehv.exe
O4 - HKLM\..\Run: [Oqt] C:\WINDOWS\System32\Dgp.exe
O4 - HKLM\..\Run: [Sud] C:\WINDOWS\Ktd.exe
O4 - HKLM\..\Run: [Inn] C:\WINDOWS\System32\Njs.exe
O4 - HKLM\..\Run: [Nfk] C:\WINDOWS\System32\Egj.exe
O4 - HKLM\..\Run: [Qvu] C:\WINDOWS\Cdk.exe
O4 - HKLM\..\Run: [Pfm] C:\WINDOWS\System32\Qip.exe
O4 - HKLM\..\Run: [Kor] C:\WINDOWS\Irq.exe
O4 - HKLM\..\Run: [Cbu] C:\WINDOWS\System32\Cat.exe
O4 - HKLM\..\Run: [Svv] C:\WINDOWS\System32\Lhd.exe
O4 - HKLM\..\Run: [Ktp] C:\WINDOWS\Eea.exe
O4 - HKLM\..\Run: [Qri] C:\WINDOWS\System32\Ihn.exe
O4 - HKLM\..\Run: [Tpe] C:\WINDOWS\System32\Gnn.exe
O4 - HKLM\..\Run: [Qqh] C:\WINDOWS\System32\Hag.exe
O4 - HKLM\..\Run: [Ttj] C:\WINDOWS\System32\Uhv.exe
O4 - HKLM\..\Run: [Eag] C:\WINDOWS\Dqo.exe
O4 - HKLM\..\Run: [Blm] C:\WINDOWS\Itr.exe
O4 - HKLM\..\Run: [Gbq] C:\WINDOWS\Nca.exe
O4 - HKLM\..\Run: [Fhe] C:\WINDOWS\Guu.exe
O4 - HKLM\..\Run: [Ftq] C:\WINDOWS\Lha.exe
O4 - HKLM\..\Run: [Grf] C:\WINDOWS\System32\Ogf.exe
O4 - HKLM\..\Run: [Vtf] C:\WINDOWS\System32\Dkk.exe
O4 - HKLM\..\Run: [Odc] C:\WINDOWS\System32\Gvu.exe
O4 - HKLM\..\Run: [Ntl] C:\WINDOWS\Ftq.exe
O4 - HKLM\..\Run: [Idv] C:\WINDOWS\System32\Evu.exe
O4 - HKLM\..\Run: [Iuf] C:\WINDOWS\System32\Ouu.exe
O4 - HKLM\..\Run: [Iou] C:\WINDOWS\Cgb.exe
O4 - HKLM\..\Run: [Vkh] C:\WINDOWS\System32\Uij.exe
O4 - HKLM\..\Run: [Jjf] C:\WINDOWS\Nai.exe
O4 - HKLM\..\Run: [Ivd] C:\WINDOWS\Hpq.exe
O4 - HKLM\..\Run: [Unh] C:\WINDOWS\System32\Foh.exe
O4 - HKLM\..\Run: [Vca] C:\WINDOWS\Ukc.exe
O4 - HKLM\..\Run: [Bog] C:\WINDOWS\Ohb.exe
O4 - HKLM\..\Run: [Pef] C:\WINDOWS\Bpn.exe
O4 - HKLM\..\Run: [Ude] C:\WINDOWS\System32\Vfq.exe
O4 - HKLM\..\Run: [Ooq] C:\WINDOWS\Chb.exe
O4 - HKLM\..\Run: [Ihe] C:\WINDOWS\System32\Vsn.exe
O4 - HKLM\..\Run: [Hsc] C:\WINDOWS\System32\Lvv.exe
O4 - HKLM\..\Run: [Cjc] C:\WINDOWS\Tjv.exe
O4 - HKLM\..\Run: [Qio] C:\WINDOWS\Cbf.exe
O4 - HKLM\..\Run: [Lej] C:\WINDOWS\System32\Cgp.exe
O4 - HKLM\..\Run: [Sde] C:\WINDOWS\System32\Ded.exe
O4 - HKLM\..\Run: [Tai] C:\WINDOWS\Ivr.exe
O4 - HKLM\..\Run: [Qsu] C:\WINDOWS\System32\Vnd.exe
O4 - HKLM\..\Run: [Cml] C:\WINDOWS\Afc.exe
O4 - HKLM\..\Run: [Jbk] C:\WINDOWS\Fuc.exe
O4 - HKLM\..\Run: [F-StopW] C:\Program Files\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [Atp] C:\WINDOWS\System32\Mle.exe
O4 - HKLM\..\Run: [Dks] C:\WINDOWS\Jrt.exe
O4 - HKLM\..\Run: [Lqu] C:\WINDOWS\System32\Urn.exe
O4 - HKLM\..\Run: [Slu] C:\WINDOWS\Iie.exe
O4 - HKLM\..\Run: [Uao] C:\WINDOWS\Mgn.exe
O4 - HKLM\..\Run: [Tlh] C:\WINDOWS\System32\Pff.exe
O4 - HKLM\..\Run: [Ire] C:\WINDOWS\System32\Tua.exe
O4 - HKLM\..\Run: [Iju] C:\WINDOWS\Sdl.exe
O4 - HKLM\..\Run: [Hca] C:\WINDOWS\System32\Suj.exe
O4 - HKLM\..\Run: [Ktu] C:\WINDOWS\Ssi.exe
O4 - HKLM\..\Run: [Sjn] C:\WINDOWS\Uri.exe
O4 - HKLM\..\Run: [Gfg] C:\WINDOWS\Mos.exe
O4 - HKLM\..\Run: [Qeu] C:\WINDOWS\Dgs.exe
O4 - HKLM\..\Run: [Mnd] C:\WINDOWS\Goq.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Mpt] C:\WINDOWS\System32\Vtg.exe
O4 - HKLM\..\Run: [Gpd] C:\WINDOWS\System32\Fen.exe
O4 - HKLM\..\Run: [Orc] C:\WINDOWS\System32\Pli.exe
O4 - HKLM\..\Run: [Emm] C:\WINDOWS\Tld.exe
O4 - HKLM\..\Run: [Rcb] C:\WINDOWS\System32\Ati.exe
O4 - HKLM\..\Run: [Mej] C:\WINDOWS\System32\Pis.exe
O4 - HKLM\..\Run: [Reh] C:\WINDOWS\Opd.exe
O4 - HKLM\..\Run: [Ojd] C:\WINDOWS\Snu.exe
O4 - HKLM\..\Run: [Mbc] C:\WINDOWS\System32\Jhf.exe
O4 - HKLM\..\Run: [Cfm] C:\WINDOWS\System32\Mro.exe
O4 - HKLM\..\Run: [Ipv] C:\WINDOWS\System32\Ohf.exe
O4 - HKLM\..\Run: [Dfl] C:\WINDOWS\Njc.exe
O4 - HKLM\..\Run: [Jdi] C:\WINDOWS\System32\Bgg.exe
O4 - HKLM\..\Run: [Odr] C:\WINDOWS\System32\Esd.exe
O4 - HKLM\..\Run: [Kmh] C:\WINDOWS\Irp.exe
O4 - HKLM\..\Run: [Lki] C:\WINDOWS\System32\Mnj.exe
O4 - HKLM\..\Run: [Pat] C:\WINDOWS\Kcv.exe
O4 - HKLM\..\Run: [Mov] C:\WINDOWS\System32\Ffk.exe
O4 - HKLM\..\Run: [Bvq] C:\WINDOWS\Upg.exe
O4 - HKLM\..\Run: [Ajj] C:\WINDOWS\Kee.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Mfi] C:\WINDOWS\System32\Hui.exe
O4 - HKCU\..\Run: [Isu] C:\WINDOWS\System32\Rah.exe
O4 - HKCU\..\Run: [Vad] C:\WINDOWS\System32\Jrp.exe
O4 - HKCU\..\Run: [x3yy] C:\WINDOWS\System32\x3yy\dpchajbq.exe
O4 - HKCU\..\Run: [Aqo] C:\WINDOWS\System32\Buq.exe
O4 - HKCU\..\Run: [Fmt] C:\WINDOWS\System32\Cro.exe
O4 - HKCU\..\Run: [Eve] C:\WINDOWS\System32\Kle.exe
O4 - HKCU\..\Run: [Ivi] C:\WINDOWS\System32\Oca.exe
O4 - HKCU\..\Run: [Vlh] C:\WINDOWS\System32\Ddc.exe
O4 - HKCU\..\Run: [Kgu] C:\WINDOWS\System32\Bsv.exe
O4 - HKCU\..\Run: [Rpk] C:\WINDOWS\System32\Mdc.exe
O4 - HKCU\..\Run: [Oru] C:\WINDOWS\System32\Vlc.exe
O4 - HKCU\..\Run: [Mma] C:\WINDOWS\System32\Hul.exe
O4 - HKCU\..\Run: [Miu] C:\WINDOWS\System32\Ujc.exe
O4 - HKCU\..\Run: [Int] C:\WINDOWS\System32\Bcq.exe
O4 - HKCU\..\Run: [Vmb] C:\WINDOWS\System32\Vcj.exe
O4 - HKCU\..\Run: [Lab] C:\WINDOWS\System32\Cge.exe
O4 - HKCU\..\Run: [Vhj] C:\WINDOWS\System32\Mig.exe
O4 - HKCU\..\Run: [Dbj] C:\WINDOWS\System32\Qtv.exe
O4 - HKCU\..\Run: [Iqt] C:\WINDOWS\System32\Hkk.exe
O4 - HKCU\..\Run: [Hop] C:\WINDOWS\System32\Vhi.exe
O4 - HKCU\..\Run: [Jqm] C:\WINDOWS\System32\Cqq.exe
O4 - HKCU\..\Run: [Arh] C:\WINDOWS\System32\Upu.exe
O4 - HKCU\..\Run: [Cvn] C:\WINDOWS\System32\Ldo.exe
O4 - HKCU\..\Run: [Avp] C:\WINDOWS\Vsq.exe
O4 - HKCU\..\Run: [Bnu] C:\WINDOWS\Lpm.exe
O4 - HKCU\..\Run: [Omc] C:\WINDOWS\Hcs.exe
O4 - HKCU\..\Run: [Tqu] C:\WINDOWS\Uai.exe
O4 - HKCU\..\Run: [Mua] C:\WINDOWS\Uio.exe
O4 - HKCU\..\Run: [Gjg] C:\WINDOWS\Voi.exe
O4 - HKCU\..\Run: [Ggf] C:\WINDOWS\Eau.exe
O4 - HKCU\..\Run: [Rjh] C:\WINDOWS\Sui.exe
O4 - HKCU\..\Run: [Olu] C:\WINDOWS\Jrh.exe
O4 - HKCU\..\Run: [Fov] C:\WINDOWS\Emg.exe
O4 - HKCU\..\Run: [Pok] C:\WINDOWS\Pun.exe
O4 - HKCU\..\Run: [Kud] C:\WINDOWS\System32\Clp.exe
O4 - HKCU\..\Run: [Uhg] C:\WINDOWS\System32\Duq.exe
O4 - HKCU\..\Run: [Jvh] C:\WINDOWS\System32\Pmt.exe
O4 - HKCU\..\Run: [Jen] C:\WINDOWS\Pqg.exe
O4 - HKCU\..\Run: [Ull] C:\WINDOWS\System32\Jvk.exe
O4 - HKCU\..\Run: [Bko] C:\WINDOWS\Ddj.exe
O4 - HKCU\..\Run: [Ejl] C:\WINDOWS\Vhv.exe
O4 - HKCU\..\Run: [Auc] C:\WINDOWS\Mng.exe
O4 - HKCU\..\Run: [Ldn] C:\WINDOWS\System32\Nra.exe
O4 - HKCU\..\Run: [Hus] C:\WINDOWS\System32\Etq.exe
O4 - HKCU\..\Run: [Rlu] C:\WINDOWS\System32\Dkq.exe
O4 - HKCU\..\Run: [Iht] C:\WINDOWS\Dbb.exe
O4 - HKCU\..\Run: [Ema] C:\WINDOWS\System32\Aum.exe
O4 - HKCU\..\Run: [Jud] C:\WINDOWS\System32\Kiu.exe
O4 - HKCU\..\Run: [Spt] C:\WINDOWS\Hvi.exe
O4 - HKCU\..\Run: [Tpl] C:\WINDOWS\Lao.exe
O4 - HKCU\..\Run: [Tdb] C:\WINDOWS\Gam.exe
O4 - HKCU\..\Run: [Jod] C:\WINDOWS\Jpt.exe
O4 - HKCU\..\Run: [Kms] C:\WINDOWS\Foq.exe
O4 - HKCU\..\Run: [Ggr] C:\WINDOWS\Mrs.exe
O4 - HKCU\..\Run: [Vio] C:\WINDOWS\System32\Msq.exe
O4 - HKCU\..\Run: [Bls] C:\WINDOWS\System32\Icv.exe
O4 - HKCU\..\Run: [Trn] C:\WINDOWS\Qng.exe
O4 - HKCU\..\Run: [Gta] C:\WINDOWS\System32\Sbd.exe
O4 - HKCU\..\Run: [Hik] C:\WINDOWS\System32\Ppn.exe
O4 - HKCU\..\Run: [Tbo] C:\WINDOWS\System32\Rbm.exe
O4 - HKCU\..\Run: [Hba] C:\WINDOWS\Lpv.exe
O4 - HKCU\..\Run: [Mol] C:\WINDOWS\System32\Apo.exe
O4 - HKCU\..\Run: [Mhk] C:\WINDOWS\System32\Utg.exe
O4 - HKCU\..\Run: [Kdn] C:\WINDOWS\Cgf.exe
O4 - HKCU\..\Run: [Itv] C:\WINDOWS\System32\Ris.exe
O4 - HKCU\..\Run: [Ped] C:\WINDOWS\Ecj.exe
O4 - HKCU\..\Run: [Ohc] C:\WINDOWS\Emo.exe
O4 - HKCU\..\Run: [Fvc] C:\WINDOWS\Coc.exe
O4 - HKCU\..\Run: [Sot] C:\WINDOWS\System32\Nsb.exe
O4 - HKCU\..\Run: [Ahc] C:\WINDOWS\Cva.exe
O4 - HKCU\..\Run: [Bar] C:\WINDOWS\Esj.exe
O4 - HKCU\..\Run: [Icb] C:\WINDOWS\Mlp.exe
O4 - HKCU\..\Run: [Nak] C:\WINDOWS\Asn.exe
O4 - HKCU\..\Run: [Tvn] C:\WINDOWS\Uab.exe
O4 - HKCU\..\Run: [Lru] C:\WINDOWS\System32\Rkc.exe
O4 - HKCU\..\Run: [Lnd] C:\WINDOWS\Gju.exe
O4 - HKCU\..\Run: [Hjm] C:\WINDOWS\Kgc.exe
O4 - HKCU\..\Run: [Fpc] C:\WINDOWS\System32\Fer.exe
O4 - HKCU\..\Run: [Gnf] C:\WINDOWS\System32\Don.exe
O4 - HKCU\..\Run: [Lhd] C:\WINDOWS\Jdi.exe
O4 - HKCU\..\Run: [Jch] C:\WINDOWS\Rub.exe
O4 - HKCU\..\Run: [Hng] C:\WINDOWS\Ejb.exe
O4 - HKCU\..\Run: [Ose] C:\WINDOWS\Hke.exe
O4 - HKCU\..\Run: [Qik] C:\WINDOWS\Lar.exe
O4 - HKCU\..\Run: [Tuq] C:\WINDOWS\System32\Mqu.exe
O4 - HKCU\..\Run: [Nbt] C:\WINDOWS\Ksh.exe
O4 - HKCU\..\Run: [Lmt] C:\WINDOWS\System32\Bkq.exe
O4 - HKCU\..\Run: [Ksa] C:\WINDOWS\Ruj.exe
O4 - HKCU\..\Run: [Bcc] C:\WINDOWS\Qnc.exe
O4 - HKCU\..\Run: [Mja] C:\WINDOWS\Nef.exe
O4 - HKCU\..\Run: [Ckd] C:\WINDOWS\Qld.exe
O4 - HKCU\..\Run: [Kjf] C:\WINDOWS\System32\Hvc.exe
O4 - HKCU\..\Run: [Hap] C:\WINDOWS\System32\Ars.exe
O4 - HKCU\..\Run: [Bgp] C:\WINDOWS\System32\Ncf.exe
O4 - HKCU\..\Run: [Ffk] C:\WINDOWS\Kiv.exe
O4 - HKCU\..\Run: [Gcg] C:\WINDOWS\System32\Ugs.exe
O4 - HKCU\..\Run: [Njs] C:\WINDOWS\Gcd.exe
O4 - HKCU\..\Run: [Nml] C:\WINDOWS\System32\Acv.exe
O4 - HKCU\..\Run: [Smo] C:\WINDOWS\Anh.exe
O4 - HKCU\..\Run: [Ocm] C:\WINDOWS\System32\Npc.exe
O4 - HKCU\..\Run: [Tdh] C:\WINDOWS\System32\Vdc.exe
O4 - HKCU\..\Run: [Vsq] C:\WINDOWS\Rpo.exe
O4 - HKCU\..\Run: [Qqa] C:\WINDOWS\System32\Hot.exe
O4 - HKCU\..\Run: [Pia] C:\WINDOWS\System32\Gcp.exe
O4 - HKCU\..\Run: [Hbe] C:\WINDOWS\Pvv.exe
O4 - HKCU\..\Run: [Orv] C:\WINDOWS\Vjm.exe
O4 - HKCU\..\Run: [Cgp] C:\WINDOWS\Fij.exe
O4 - HKCU\..\Run: [Oqq] C:\WINDOWS\Gdk.exe
O4 - HKCU\..\Run: [Ubb] C:\WINDOWS\System32\Gqu.exe
O4 - HKCU\..\Run: [Hrf] C:\WINDOWS\System32\Omb.exe
O4 - HKCU\..\Run: [Pkd] C:\WINDOWS\System32\Eue.exe
O4 - HKCU\..\Run: [Dsb] C:\WINDOWS\System32\Sla.exe
O4 - HKCU\..\Run: [Epi] C:\WINDOWS\System32\Dth.exe
O4 - HKCU\..\Run: [Ukd] C:\WINDOWS\System32\Jkr.exe
O4 - HKCU\..\Run: [Hge] C:\WINDOWS\System32\Mqh.exe
O4 - HKCU\..\Run: [Hvs] C:\WINDOWS\Hmm.exe
O4 - HKCU\..\Run: [Tfe] C:\WINDOWS\Orj.exe
O4 - HKCU\..\Run: [Oie] C:\WINDOWS\System32\Sdf.exe
O4 - HKCU\..\Run: [Mdf] C:\WINDOWS\Gcs.exe
O4 - HKCU\..\Run: [Eom] C:\WINDOWS\System32\Let.exe
O4 - HKCU\..\Run: [Iim] C:\WINDOWS\Oio.exe
O4 - HKCU\..\Run: [Ffn] C:\WINDOWS\Kks.exe
O4 - HKCU\..\Run: [Jsr] C:\WINDOWS\Qfu.exe
O4 - HKCU\..\Run: [Obi] C:\WINDOWS\Gik.exe
O4 - HKCU\..\Run: [Sam] C:\WINDOWS\System32\Uvv.exe
O4 - HKCU\..\Run: [Gkt] C:\WINDOWS\Iit.exe
O4 - HKCU\..\Run: [Avb] C:\WINDOWS\Edg.exe
O4 - HKCU\..\Run: [Fjf] C:\WINDOWS\Ipb.exe
O4 - HKCU\..\Run: [Gev] C:\WINDOWS\System32\Qek.exe
O4 - HKCU\..\Run: [Ijj] C:\WINDOWS\Jhl.exe
O4 - HKCU\..\Run: [Umn] C:\WINDOWS\System32\Uvd.exe
O4 - HKCU\..\Run: [Nns] C:\WINDOWS\System32\Cat.exe
O4 - HKCU\..\Run: [Pps] C:\WINDOWS\Vrk.exe
O4 - HKCU\..\Run: [Iif] C:\WINDOWS\Ils.exe
O4 - HKCU\..\Run: [Rpi] C:\WINDOWS\Sih.exe
O4 - HKCU\..\Run: [Ngk] C:\WINDOWS\System32\Bdh.exe
O4 - HKCU\..\Run: [Afh] C:\WINDOWS\System32\Peh.exe
O4 - HKCU\..\Run: [Oek] C:\WINDOWS\Oqd.exe
O4 - HKCU\..\Run: [Ngf] C:\WINDOWS\System32\Kni.exe
O4 - HKCU\..\Run: [Pob] C:\WINDOWS\Nce.exe
O4 - HKCU\..\Run: [Ups] C:\WINDOWS\Kbo.exe
O4 - HKCU\..\Run: [Sae] C:\WINDOWS\Sib.exe
O4 - HKCU\..\Run: [Emu] C:\WINDOWS\System32\Fhb.exe
O4 - HKCU\..\Run: [Ghb] C:\WINDOWS\Blk.exe
O4 - HKCU\..\Run: [Veh] C:\WINDOWS\System32\Jcb.exe
O4 - HKCU\..\Run: [Aom] C:\WINDOWS\System32\Ivb.exe
O4 - HKCU\..\Run: [Agd] C:\WINDOWS\Sed.exe
O4 - HKCU\..\Run: [Slk] C:\WINDOWS\Uep.exe
O4 - HKCU\..\Run: [Cnf] C:\WINDOWS\Apm.exe
O4 - HKCU\..\Run: [Cfj] C:\WINDOWS\Nga.exe
O4 - HKCU\..\Run: [Sdl] C:\WINDOWS\System32\Dvm.exe
O4 - HKCU\..\Run: [Nbb] C:\WINDOWS\Cgn.exe
O4 - HKCU\..\Run: [Gdd] C:\WINDOWS\System32\Ovg.exe
O4 - HKCU\..\Run: [Dam] C:\WINDOWS\Aps.exe
O4 - HKCU\..\Run: [Jgi] C:\WINDOWS\System32\Prb.exe
O4 - HKCU\..\Run: [Bek] C:\WINDOWS\System32\Vnn.exe
O4 - HKCU\..\Run: [Cvk] C:\WINDOWS\System32\Hrv.exe
O4 - HKCU\..\Run: [Hjk] C:\WINDOWS\Cdn.exe
O4 - HKCU\..\Run: [Dem] C:\WINDOWS\Kos.exe
O4 - HKCU\..\Run: [Qoq] C:\WINDOWS\System32\Vsl.exe
O4 - HKCU\..\Run: [Gtf] C:\WINDOWS\Rfm.exe
O4 - HKCU\..\Run: [Doe] C:\WINDOWS\System32\Ngc.exe
O4 - HKCU\..\Run: [Baa] C:\WINDOWS\System32\Aff.exe
O4 - HKCU\..\Run: [Lnj] C:\WINDOWS\Tth.exe
O4 - HKCU\..\Run: [Hfq] C:\WINDOWS\System32\Vud.exe
O4 - HKCU\..\Run: [Puu] C:\WINDOWS\Lmt.exe
O4 - HKCU\..\Run: [Rpn] C:\WINDOWS\System32\Nob.exe
O4 - HKCU\..\Run: [Rjc] C:\WINDOWS\Bnc.exe
O4 - HKCU\..\Run: [Ubn] C:\WINDOWS\Cec.exe
O4 - HKCU\..\Run: [Rpt] C:\WINDOWS\Dio.exe
O4 - HKCU\..\Run: [Lvk] C:\WINDOWS\Knn.exe
O4 - HKCU\..\Run: [Dbv] C:\WINDOWS\System32\Psb.exe
O4 - HKCU\..\Run: [Dob] C:\WINDOWS\Dqs.exe
O4 - HKCU\..\Run: [Epn] C:\WINDOWS\System32\Bvu.exe
O4 - HKCU\..\Run: [Lgq] C:\WINDOWS\Lvh.exe
O4 - HKCU\..\Run: [Lec] C:\WINDOWS\Flk.exe
O4 - HKCU\..\Run: [Eqo] C:\WINDOWS\Mrr.exe
O4 - HKCU\..\Run: [Jpj] C:\WINDOWS\System32\Qrb.exe
O4 - HKCU\..\Run: [Hsk] C:\WINDOWS\Bom.exe
O4 - HKCU\..\Run: [Nmg] C:\WINDOWS\System32\Tkq.exe
O4 - HKCU\..\Run: [Mna] C:\WINDOWS\System32\Pmm.exe
O4 - HKCU\..\Run: [Rbf] C:\WINDOWS\System32\Rpi.exe
O4 - HKCU\..\Run: [Ntj] C:\WINDOWS\Nhn.exe
O4 - HKCU\..\Run: [Fdq] C:\WINDOWS\Hbq.exe
O4 - HKCU\..\Run: [Hfi] C:\WINDOWS\System32\Iun.exe
O4 - HKCU\..\Run: [Dkp] C:\WINDOWS\System32\Oup.exe
O4 - HKCU\..\Run: [Lrl] C:\WINDOWS\System32\Onn.exe
O4 - HKCU\..\Run: [Ben] C:\WINDOWS\Gqt.exe
O4 - HKCU\..\Run: [Njb] C:\WINDOWS\Vub.exe
O4 - HKCU\..\Run: [Ipd] C:\WINDOWS\System32\Koa.exe
O4 - HKCU\..\Run: [Ahr] C:\WINDOWS\Ehv.exe
O4 - HKCU\..\Run: [Oqt] C:\WINDOWS\System32\Dgp.exe
O4 - HKCU\..\Run: [Sud] C:\WINDOWS\Ktd.exe
O4 - HKCU\..\Run: [Inn] C:\WINDOWS\System32\Njs.exe
O4 - HKCU\..\Run: [Nfk] C:\WINDOWS\System32\Egj.exe
O4 - HKCU\..\Run: [Qvu] C:\WINDOWS\Cdk.exe
O4 - HKCU\..\Run: [Pfm] C:\WINDOWS\System32\Qip.exe
O4 - HKCU\..\Run: [Kor] C:\WINDOWS\Irq.exe
O4 - HKCU\..\Run: [Cbu] C:\WINDOWS\System32\Cat.exe
O4 - HKCU\..\Run: [Svv] C:\WINDOWS\System32\Lhd.exe
O4 - HKCU\..\Run: [Ktp] C:\WINDOWS\Eea.exe
O4 - HKCU\..\Run: [Qri] C:\WINDOWS\System32\Ihn.exe
O4 - HKCU\..\Run: [Tpe] C:\WINDOWS\System32\Gnn.exe
O4 - HKCU\..\Run: [Qqh] C:\WINDOWS\System32\Hag.exe
O4 - HKCU\..\Run: [Ttj] C:\WINDOWS\System32\Uhv.exe
O4 - HKCU\..\Run: [Eag] C:\WINDOWS\Dqo.exe
O4 - HKCU\..\Run: [Blm] C:\WINDOWS\Itr.exe
O4 - HKCU\..\Run: [Gbq] C:\WINDOWS\Nca.exe
O4 - HKCU\..\Run: [Fhe] C:\WINDOWS\Guu.exe
O4 - HKCU\..\Run: [Ftq] C:\WINDOWS\Lha.exe
O4 - HKCU\..\Run: [Grf] C:\WINDOWS\System32\Ogf.exe
O4 - HKCU\..\Run: [Vtf] C:\WINDOWS\System32\Dkk.exe
O4 - HKCU\..\Run: [Odc] C:\WINDOWS\System32\Gvu.exe
O4 - HKCU\..\Run: [Ntl] C:\WINDOWS\Ftq.exe
O4 - HKCU\..\Run: [Idv] C:\WINDOWS\System32\Evu.exe
O4 - HKCU\..\Run: [Iuf] C:\WINDOWS\System32\Ouu.exe
O4 - HKCU\..\Run: [Iou] C:\WINDOWS\Cgb.exe
O4 - HKCU\..\Run: [Vkh] C:\WINDOWS\System32\Uij.exe
O4 - HKCU\..\Run: [Jjf] C:\WINDOWS\Nai.exe
O4 - HKCU\..\Run: [Ivd] C:\WINDOWS\Hpq.exe
O4 - HKCU\..\Run: [Unh] C:\WINDOWS\System32\Foh.exe
O4 - HKCU\..\Run: [Vca] C:\WINDOWS\Ukc.exe
O4 - HKCU\..\Run: [Bog] C:\WINDOWS\Ohb.exe
O4 - HKCU\..\Run: [Pef] C:\WINDOWS\Bpn.exe
O4 - HKCU\..\Run: [Ude] C:\WINDOWS\System32\Vfq.exe
O4 - HKCU\..\Run: [Ooq] C:\WINDOWS\Chb.exe
O4 - HKCU\..\Run: [Ihe] C:\WINDOWS\System32\Vsn.exe
O4 - HKCU\..\Run: [Hsc] C:\WINDOWS\System32\Lvv.exe
O4 - HKCU\..\Run: [Cjc] C:\WINDOWS\Tjv.exe
O4 - HKCU\..\Run: [Qio] C:\WINDOWS\Cbf.exe
O4 - HKCU\..\Run: [Lej] C:\WINDOWS\System32\Cgp.exe
O4 - HKCU\..\Run: [Sde] C:\WINDOWS\System32\Ded.exe
O4 - HKCU\..\Run: [Tai] C:\WINDOWS\Ivr.exe
O4 - HKCU\..\Run: [Qsu] C:\WINDOWS\System32\Vnd.exe
O4 - HKCU\..\Run: [Cml] C:\WINDOWS\Afc.exe
O4 - HKCU\..\Run: [Jbk] C:\WINDOWS\Fuc.exe
O4 - HKCU\..\Run: [Atp] C:\WINDOWS\System32\Mle.exe
O4 - HKCU\..\Run: [Dks] C:\WINDOWS\Jrt.exe
O4 - HKCU\..\Run: [Lqu] C:\WINDOWS\System32\Urn.exe
O4 - HKCU\..\Run: [Slu] C:\WINDOWS\Iie.exe
O4 - HKCU\..\Run: [Uao] C:\WINDOWS\Mgn.exe
O4 - HKCU\..\Run: [Tlh] C:\WINDOWS\System32\Pff.exe
O4 - HKCU\..\Run: [Ire] C:\WINDOWS\System32\Tua.exe
O4 - HKCU\..\Run: [Iju] C:\WINDOWS\Sdl.exe
O4 - HKCU\..\Run: [Hca] C:\WINDOWS\System32\Suj.exe
O4 - HKCU\..\Run: [Ktu] C:\WINDOWS\Ssi.exe
O4 - HKCU\..\Run: [Sjn] C:\WINDOWS\Uri.exe
O4 - HKCU\..\Run: [Gfg] C:\WINDOWS\Mos.exe
O4 - HKCU\..\Run: [Qeu] C:\WINDOWS\Dgs.exe
O4 - HKCU\..\Run: [Mnd] C:\WINDOWS\Goq.exe
O4 - HKCU\..\Run: [Mpt] C:\WINDOWS\System32\Vtg.exe
O4 - HKCU\..\Run: [Gpd] C:\WINDOWS\System32\Fen.exe
O4 - HKCU\..\Run: [Orc] C:\WINDOWS\System32\Pli.exe
O4 - HKCU\..\Run: [Emm] C:\WINDOWS\Tld.exe
O4 - HKCU\..\Run: [Rcb] C:\WINDOWS\System32\Ati.exe
O4 - HKCU\..\Run: [Mej] C:\WINDOWS\System32\Pis.exe
O4 - HKCU\..\Run: [Reh] C:\WINDOWS\Opd.exe
O4 - HKCU\..\Run: [Ojd] C:\WINDOWS\Snu.exe
O4 - HKCU\..\Run: [Mbc] C:\WINDOWS\System32\Jhf.exe
O4 - HKCU\..\Run: [Cfm] C:\WINDOWS\System32\Mro.exe
O4 - HKCU\..\Run: [Ipv] C:\WINDOWS\System32\Ohf.exe
O4 - HKCU\..\Run: [Dfl] C:\WINDOWS\Njc.exe
O4 - HKCU\..\Run: [Jdi] C:\WINDOWS\System32\Bgg.exe
O4 - HKCU\..\Run: [Odr] C:\WINDOWS\System32\Esd.exe
O4 - HKCU\..\Run: [Kmh] C:\WINDOWS\Irp.exe
O4 - HKCU\..\Run: [Lki] C:\WINDOWS\System32\Mnj.exe
O4 - HKCU\..\Run: [Pat] C:\WINDOWS\Kcv.exe
O4 - HKCU\..\Run: [Mov] C:\WINDOWS\System32\Ffk.exe
O4 - HKCU\..\Run: [Bvq] C:\WINDOWS\Upg.exe
O4 - HKCU\..\Run: [Ajj] C:\WINDOWS\Kee.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O15 - Trusted IP range: 66.197.161.149
O16 - DPF: {22A88341-AFCB-45F0-A856-C2BAE74F878E} (InstallX Class) - http://www.20x2p.com/6fcb612e/enter.cab
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup151.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
Download and Save Spywadfix to your computer from this link:
http://www.thespykiller.co.uk/files/spywadfix.exe

It will automatically extract to c:\spywad where it needs to be to run and will automatically open the remove spywad.vbs script for you ready to paste in the line mentioned below.
If you have script blocking enabled you will get a warning about a malicious script wanting to run. Please allow this script to run.

It is not malicious.
It will open an Input box. Paste this line into the box

C:\WINDOWS\System32\Hui.exe

The script will kill that process, backup and then delete any matching files in System32 and your Windows Directory. It will create a log of all files deleted. This log file will be named Spywad.txt and be located inside the C:\Spywad Folder. The backups will also be located in two subfolders there. One named Systems and the other named Window.

The script will search the Windows Directory and delete desktop.html and popup.html if they exist. It will add entries to the log if these files are found and deleted.

It will then kill Explorer. You will lose your taskbar and desktop. It will repair the registry entries returning your windows default desktop and context menu functions.
It will restart Explorer.


after restart hijackthis should start automatically, if not start it
normally i would tell you what items to fix, but this time i'll tell what to leave untouched. read the list carefully as fixing these entries accidentally can be harmful !!
doublecheck if in doubt
leave these:

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [F-StopW] C:\Program Files\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup151.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe



with the rest of the log items: put a checkmark next to them, close all browsers and explorer windows, and click fix checked


When finished, post the contents of Spywad.txt and a new Hijackthis log.

i suppose this wont get the desktop fixed yet, because there possibly is another trojan holding it.
we will get that one next :)

good luck :D
Hi Illukka Problem - I downloaded and installed spywadfix but when I tried to remove the hui.exe entry I got an error message saying permission denied code 800A0046. So, what do I do next please? Kind regards and many thanks for all your help.
Hi again Illukka
It occured to me that hui.exe was running and that caused the problem so I went into safe mode and tried spywadfix from there - it worked fine and I then ran HJT, deleted 521 items and retained what you suggested; I reverted to normal mode and got a clean desktop - then I ran MS Antispware and found 7 trojans and adware and attach the relevant reports.

09/21/2005 08:47:52
C:\WINDOWS\system32\Etq.exe
C:\WINDOWS\system32\Eue.exe
C:\WINDOWS\system32\Evu.exe
C:\WINDOWS\system32\Fen.exe
C:\WINDOWS\system32\Fer.exe
C:\WINDOWS\system32\Ffk.exe
C:\WINDOWS\system32\Fgo.exe
C:\WINDOWS\system32\Fhb.exe
C:\WINDOWS\system32\Fja.exe
C:\WINDOWS\system32\Foh.exe
C:\WINDOWS\system32\Gcp.exe
C:\WINDOWS\system32\Gic.exe
C:\WINDOWS\system32\Gnn.exe
C:\WINDOWS\system32\Gqu.exe
C:\WINDOWS\system32\Gvu.exe
C:\WINDOWS\system32\Hag.exe
C:\WINDOWS\system32\Hai.exe
C:\WINDOWS\system32\Hkk.exe
C:\WINDOWS\system32\Hoi.exe
C:\WINDOWS\system32\Hot.exe
C:\WINDOWS\system32\Hrv.exe
C:\WINDOWS\system32\Hui.exe
C:\WINDOWS\system32\Hul.exe
C:\WINDOWS\system32\Hvc.exe
C:\WINDOWS\system32\Iaa.exe
C:\WINDOWS\system32\Icv.exe
C:\WINDOWS\system32\Ifn.exe
C:\WINDOWS\system32\Ihn.exe
C:\WINDOWS\system32\Iun.exe
C:\WINDOWS\system32\Ivb.exe
C:\WINDOWS\system32\Jcb.exe
C:\WINDOWS\system32\Jhf.exe
C:\WINDOWS\system32\Jkr.exe
C:\WINDOWS\system32\Jrp.exe
C:\WINDOWS\system32\Jvk.exe
C:\WINDOWS\system32\Khv.exe
C:\WINDOWS\system32\Kiu.exe
C:\WINDOWS\system32\Kle.exe
C:\WINDOWS\system32\Kni.exe
C:\WINDOWS\system32\Koa.exe
C:\WINDOWS\system32\Ldo.exe
C:\WINDOWS\system32\Let.exe
C:\WINDOWS\system32\Lhd.exe
C:\WINDOWS\system32\Ltv.exe
C:\WINDOWS\system32\Lvv.exe
C:\WINDOWS\system32\Mdc.exe
C:\WINDOWS\system32\Mig.exe
C:\WINDOWS\system32\Mle.exe
C:\WINDOWS\system32\Mnj.exe
C:\WINDOWS\system32\Mqh.exe
C:\WINDOWS\system32\Mqu.exe
C:\WINDOWS\system32\Mro.exe
C:\WINDOWS\system32\Msq.exe
C:\WINDOWS\system32\Ncf.exe
C:\WINDOWS\system32\Ncp.exe
C:\WINDOWS\system32\Nfr.exe
C:\WINDOWS\system32\Ngc.exe
C:\WINDOWS\system32\Njs.exe
C:\WINDOWS\system32\Nob.exe
C:\WINDOWS\system32\Npc.exe
C:\WINDOWS\system32\Nqo.exe
C:\WINDOWS\system32\Nra.exe
C:\WINDOWS\system32\Nsb.exe
C:\WINDOWS\system32\Oca.exe
C:\WINDOWS\system32\Ogf.exe
C:\WINDOWS\system32\Ohf.exe
C:\WINDOWS\system32\Omb.exe
C:\WINDOWS\system32\Onn.exe
C:\WINDOWS\system32\Oup.exe
C:\WINDOWS\system32\Ouu.exe
C:\WINDOWS\system32\Ovg.exe
C:\WINDOWS\system32\Peh.exe
C:\WINDOWS\system32\Pff.exe
C:\WINDOWS\system32\Pis.exe
C:\WINDOWS\system32\Pkh.exe
C:\WINDOWS\system32\Pli.exe
C:\WINDOWS\system32\Pmm.exe
C:\WINDOWS\system32\Pmt.exe
C:\WINDOWS\system32\Ppn.exe
C:\WINDOWS\system32\Prb.exe
C:\WINDOWS\system32\Psb.exe
C:\WINDOWS\system32\Qbb.exe
C:\WINDOWS\system32\Qek.exe
C:\WINDOWS\system32\Qip.exe
C:\WINDOWS\system32\Qrb.exe
C:\WINDOWS\system32\Qtv.exe
C:\WINDOWS\system32\Rah.exe
C:\WINDOWS\system32\Rbm.exe
C:\WINDOWS\system32\Rcj.exe
C:\WINDOWS\system32\Ris.exe
C:\WINDOWS\system32\Rkc.exe
C:\WINDOWS\system32\Rpi.exe
C:\WINDOWS\system32\Rps.exe
C:\WINDOWS\system32\Sbd.exe
C:\WINDOWS\system32\Sdf.exe
C:\WINDOWS\system32\Sds.exe
C:\WINDOWS\system32\Sla.exe
C:\WINDOWS\system32\Suj.exe
C:\WINDOWS\system32\Tkq.exe
C:\WINDOWS\system32\Tua.exe
C:\WINDOWS\system32\Ugs.exe
C:\WINDOWS\system32\Uhv.exe
C:\WINDOWS\system32\Uij.exe
C:\WINDOWS\system32\Ujc.exe
C:\WINDOWS\system32\Upu.exe
C:\WINDOWS\system32\Urn.exe
C:\WINDOWS\system32\Utg.exe
C:\WINDOWS\system32\Uvd.exe
C:\WINDOWS\system32\Uvv.exe
C:\WINDOWS\system32\Vcj.exe
C:\WINDOWS\system32\Vdc.exe
C:\WINDOWS\system32\Vfq.exe
C:\WINDOWS\system32\Vhi.exe
C:\WINDOWS\system32\Vlc.exe
C:\WINDOWS\system32\Vnd.exe
C:\WINDOWS\system32\Vnn.exe
C:\WINDOWS\system32\Vpq.exe
C:\WINDOWS\system32\Vsl.exe
C:\WINDOWS\system32\Vsn.exe
C:\WINDOWS\system32\Vtg.exe
C:\WINDOWS\system32\Vud.exe
C:\WINDOWS\system32\vxh8jkdq2.exe
C:\WINDOWS\Afc.exe
C:\WINDOWS\Anh.exe
C:\WINDOWS\Apm.exe
C:\WINDOWS\Aps.exe
C:\WINDOWS\Asn.exe
C:\WINDOWS\Blk.exe
C:\WINDOWS\Bnc.exe
C:\WINDOWS\Bom.exe
C:\WINDOWS\Bpn.exe
C:\WINDOWS\Cbf.exe
C:\WINDOWS\Cdk.exe
C:\WINDOWS\Cdn.exe
C:\WINDOWS\Cec.exe
C:\WINDOWS\Cgb.exe
C:\WINDOWS\Cgn.exe
C:\WINDOWS\Chb.exe
C:\WINDOWS\Dgs.exe
C:\WINDOWS\Dio.exe
C:\WINDOWS\Dqo.exe
C:\WINDOWS\Dqs.exe
C:\WINDOWS\Ece.exe
C:\WINDOWS\Edg.exe
C:\WINDOWS\Eea.exe
C:\WINDOWS\Ehv.exe
C:\WINDOWS\Ejb.exe
C:\WINDOWS\Fij.exe
C:\WINDOWS\Flk.exe
C:\WINDOWS\Ftq.exe
C:\WINDOWS\Fuc.exe
C:\WINDOWS\Gcd.exe
C:\WINDOWS\Gcs.exe
C:\WINDOWS\Gdk.exe
C:\WINDOWS\Gik.exe
C:\WINDOWS\Gju.exe
C:\WINDOWS\Goq.exe
C:\WINDOWS\gpmz.exe
C:\WINDOWS\Gqt.exe
C:\WINDOWS\Guu.exe
C:\WINDOWS\Hbq.exe
C:\WINDOWS\Hke.exe
C:\WINDOWS\Hmm.exe
C:\WINDOWS\Hpq.exe
C:\WINDOWS\Hqd.exe
C:\WINDOWS\Iie.exe
C:\WINDOWS\Iit.exe
C:\WINDOWS\Ils.exe
C:\WINDOWS\Ipb.exe
C:\WINDOWS\Irp.exe
C:\WINDOWS\Irq.exe
C:\WINDOWS\Itr.exe
C:\WINDOWS\Ivr.exe
C:\WINDOWS\Jdi.exe
C:\WINDOWS\Jfi.exe
C:\WINDOWS\Jhl.exe
C:\WINDOWS\Jrt.exe
C:\WINDOWS\Kbo.exe
C:\WINDOWS\Kcv.exe
C:\WINDOWS\Kee.exe
C:\WINDOWS\Kgc.exe
C:\WINDOWS\Kiv.exe
C:\WINDOWS\Kks.exe
C:\WINDOWS\Knc.exe
C:\WINDOWS\Knn.exe
C:\WINDOWS\Kos.exe
C:\WINDOWS\Krm.exe
C:\WINDOWS\Ksh.exe
C:\WINDOWS\Ktd.exe
C:\WINDOWS\Lar.exe
C:\WINDOWS\Lha.exe
C:\WINDOWS\Lmt.exe
C:\WINDOWS\Lvh.exe
C:\WINDOWS\Met.exe
C:\WINDOWS\Mgn.exe
C:\WINDOWS\Mos.exe
C:\WINDOWS\Mrr.exe
C:\WINDOWS\Nai.exe
C:\WINDOWS\Nca.exe
C:\WINDOWS\Nce.exe
C:\WINDOWS\Nef.exe
C:\WINDOWS\Nej.exe
C:\WINDOWS\Nga.exe
C:\WINDOWS\Nhn.exe
C:\WINDOWS\Njc.exe
C:\WINDOWS\Ohb.exe
C:\WINDOWS\Oio.exe
C:\WINDOWS\Opd.exe
C:\WINDOWS\Oqd.exe
C:\WINDOWS\Orj.exe
C:\WINDOWS\Pvv.exe
C:\WINDOWS\Qfu.exe
C:\WINDOWS\Qld.exe
C:\WINDOWS\Qnc.exe
C:\WINDOWS\Rfm.exe
C:\WINDOWS\Rlv.exe
C:\WINDOWS\Rpo.exe
C:\WINDOWS\Rub.exe
C:\WINDOWS\Ruj.exe
C:\WINDOWS\Sdl.exe
C:\WINDOWS\Sed.exe
C:\WINDOWS\Sib.exe
C:\WINDOWS\Sih.exe
C:\WINDOWS\Snu.exe
C:\WINDOWS\Ssi.exe
C:\WINDOWS\Tdd.exe
C:\WINDOWS\Tjv.exe
C:\WINDOWS\Tld.exe
C:\WINDOWS\Tth.exe
C:\WINDOWS\Uab.exe
C:\WINDOWS\Uep.exe
C:\WINDOWS\Uio.exe
C:\WINDOWS\Ukc.exe
C:\WINDOWS\Upg.exe
C:\WINDOWS\Uri.exe
C:\WINDOWS\Vjm.exe
C:\WINDOWS\Vrk.exe
C:\WINDOWS\Vub.exe
desktop.html found and deleted.
popup.html found and deleted.


Logfile of HijackThis v1.99.1
Scan saved at 10:07:11, on 09/21/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\carpserv.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\FSI\F-Prot\F-StopW.EXE
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.cnet.com
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [F-StopW] C:\Program Files\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O15 - Trusted IP range: 66.197.161.149
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup151.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe

Even though I deleted it O15 has reappeared - not sure what the reference is to.

Thanks again!
hi
the 015 item looks legit
lets check if it hides something malicious

Download rkfiles.zip from here
UNZIP the contents to a permanent folder

Reboot in SAFE MODE !! Important !!
°To get into the Safe mode as the computer is booting press and hold your "F8 Key". Use your arrow keys to move to "Safe Mode" and press your Enter key

Please set your system to show all files.
Click Start.
Open My Computer.
Select the Tools menu and click Folder Options.
Select the View Tab. Under the Hidden files and folders heading, select Show hidden files and folders.
Uncheck: Hide file extensions for known file types
Uncheck the Hide protected operating system files (recommended) option.
Click Yes to confirm.
Click OK.

Doubleclick rkfiles.bat
It will scan for a while, so please be patient.
Wait till the doswindow closes and reboot back to normal mode.

Post the contents of C:\log.txt in your next reply.


also the first log of your showed signs of another infection

to verify its gone lets do panda online virus scan:
go to Panda ActiveScan

checkmark auto clean and do the scan
when finished save the report it makes and post here too
Hi again Here are the two logs - I ran activescan first but it gave me no options to fix anything. I also ran it again after running rkfiles C:\Program Files\rkfiles PLEASE NOTE THAT ALL FILES FOUND BY THIS METHOD ARE NOT BAD FILES, THERE MIGHT BE LEGIT FILES LISTED AND PLEASE BE CAREFUL WHILE FIXING. IF YOU ARE UNSURE OF WHAT IT IS LEAVE THEM ALONE. Files Found in system Folder………… ———————— C:\WINDOWS\system32\vxh8jkdq6.exe: UPX! C:\WINDOWS\system32\ole32vbs.exe: FSG! C:\WINDOWS\system32\dfrg.msc: AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAQAAAAAwGpEc213 Files Found in all users startup Folder………… ———————— Files Found in all users windows Folder………… ———————— C:\WINDOWS\sasent.dll: UPX! C:\WINDOWS\sasetup.dll: UPX! C:\WINDOWS\thin-137-3-x-x.exe: UPX! Finished bye Before running rkfiles Incident Status Location Adware:adware/adsmart No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\1.qtdfmp Adware:adware/sahagent No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\bundletracking.asp Dialer:dialer.cos No disinfected C:\Documents and Settings\Owner\Application Data\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\exsplorer.lnk Dialer:dialer.akd No disinfected C:\Documents and Settings\Owner\Application Data\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\WinMoviePlugIn.lnk Adware:adware/virmaid No disinfected C:\WINDOWS\SYSTEM32\ole32vbs.exe Spyware:spyware/smitfraud No disinfected C:\WINDOWS\SYSTEM32\ptainfo1.ico Adware:adware/craft No disinfected C:\WINDOWS\SYSTEM32\web.exe Adware:adware/ncase No disinfected C:\TEMP\salm.log Adware:adware/cws.searchmeup No disinfected C:\WINDOWS\drexinit.dll Adware:adware/cws No disinfected C:\Documents and Settings\Owner\Favorites\Online Gambling Adware:Adware/Startpage.TA No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\1.qtdfmp Virus:Trj/Small.LW Disinfected C:\Documents and Settings\Owner\Local Settings\Temp\7.qtdfmp Adware:Adware/Popuper No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\temp.frD303 Virus:Bck/Dumador.AB Disinfected C:\Documents and Settings\Owner\Local Settings\Temp\trA.exe Dialer:Dialer.NO No disinfected C:\RECYCLER\S-1-5-21-1482476501-1708537768-839522115-1003\Dc2.exe Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Abj.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Abm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Acs.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aef.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aki.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Alt.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Apb.html Virus:Trj/Ldpinch.JD Disinfected C:\WINDOWS\assest.dll Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Atm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aup.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bjs.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bka.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bmc.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bnl.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cal.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cje.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cka.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cml.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cul.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Deo.html Virus:Trj/Agent.NN Disinfected C:\WINDOWS\drexinit.dll Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Emr.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Erm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Esm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Esu.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Evs.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fbg.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fid.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fsn.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gng.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gno.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Goi.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Grd.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gug.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gvh.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hck.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hkd.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hnb.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hss.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Huf.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ifq.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iht.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iil.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ioe.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iuq.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Jap.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Kac.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Kgm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Lfp.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Lvo.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mbr.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mdf.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mfj.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mjq.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mnv.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Nau.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Nlh.html Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_acirpa.dat Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_ckifvl.txt Virus:Trj/Downloader.DKJ Disinfected C:\WINDOWS\n_dvoqzz.log Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_endwjs.dat Adware:Adware/SuperSpider No disinfected C:\WINDOWS\n_ksgikm.dat Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_lbgdcd.dat Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_pmxnfw.txt Adware:Adware/CWS.HomeSearchAsisstantNo disinfected C:\WINDOWS\n_qutoxx.dat Adware:Adware/Howprotect No disinfected C:\WINDOWS\n_wnfoye.dat Virus:Bck/Haxdoor.H Disinfected C:\WINDOWS\n_wvvzir.txt Adware:Adware/SearchExe No disinfected C:\WINDOWS\n_yvgaqx.txt Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Obn.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ods.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Oia.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Otg.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Oti.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Pbs.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Poh.html Virus:Trj/Downloader.BNW Disinfected C:\WINDOWS\prntsvra.dll Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qer.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qff.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qpt.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qtd.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Rgr.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Rlj.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Rmo.html Dialer:Dialer.CRZ No disinfected C:\WINDOWS\sasent.dll Dialer:Dialer.CRZ No disinfected C:\WINDOWS\sasetup.dll Adware:Adware/PsGuard No disinfected C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Internet Explorer\Desktop.htt Dialer:Dialer.BZG No disinfected C:\WINDOWS\system32\LogFiles\OD7211900.so Adware:Adware/PsGuard No disinfected C:\WINDOWS\system32\ole32vbs.exe Virus:Trj/Small.LW Disinfected C:\WINDOWS\system32\vxh8jkdq7.exe Adware:Adware/Startpage.TA No disinfected C:\WINDOWS\system32\vxh8jkdq8.exe Virus:Trj/Downloader.BQE Disinfected C:\WINDOWS\system32\web.exe Virus:Bck/Dumador.AB Disinfected C:\WINDOWS\system32\winldra.exe Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tci.html Spyware:Spyware/BetterInet No disinfected C:\WINDOWS\thin-137-3-x-x.exe Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tif.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tpe.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tsu.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tvg.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ubp.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Uqf.html After running rkfiles Incident Status Location Adware:adware/adsmart No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\1.qtdfmp Adware:adware/sahagent No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\bundletracking.asp Dialer:dialer.cos No disinfected C:\Documents and Settings\Owner\Application Data\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\exsplorer.lnk Dialer:dialer.akd No disinfected C:\Documents and Settings\Owner\Application Data\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\WinMoviePlugIn.lnk Adware:adware/virmaid No disinfected C:\WINDOWS\SYSTEM32\ole32vbs.exe Spyware:spyware/smitfraud No disinfected C:\WINDOWS\SYSTEM32\ptainfo1.ico Adware:adware/ncase No disinfected C:\TEMP\salm.log Adware:adware/cws No disinfected C:\Documents and Settings\Owner\Favorites\Online Gambling Adware:Adware/Startpage.TA No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\1.qtdfmp Adware:Adware/Popuper No disinfected C:\Documents and Settings\Owner\Local Settings\Temp\temp.frD303 Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Abj.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Abm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Acs.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aef.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aki.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Alt.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Apb.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Atm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aup.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bjs.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bka.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bmc.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bnl.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cal.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cje.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cka.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cml.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cul.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Deo.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Emr.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Erm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Esm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Esu.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Evs.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fbg.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fid.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fsn.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gng.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gno.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Goi.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Grd.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gug.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gvh.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hck.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hkd.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hnb.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hss.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Huf.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ifq.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iht.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iil.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ioe.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iuq.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Jap.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Kac.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Kgm.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Lfp.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Lvo.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mbr.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mdf.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mfj.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mjq.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mnv.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Nau.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Nlh.html Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_ckifvl.txt Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_endwjs.dat Adware:Adware/SuperSpider No disinfected C:\WINDOWS\n_ksgikm.dat Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_lbgdcd.dat Adware:Adware/SearchAid No disinfected C:\WINDOWS\n_pmxnfw.txt Adware:Adware/CWS.HomeSearchAsisstantNo disinfected C:\WINDOWS\n_qutoxx.dat Adware:Adware/Howprotect No disinfected C:\WINDOWS\n_wnfoye.dat Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Obn.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ods.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Oia.html Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Otg.html
hi

first: sorry, due to a DNS issue i could not acces this site for some time :(

i'm afraid the rkfiles log shows that another infection is present

lets kill it


Please print these next instructions out, or copy them to a NotePad file for reading while in Safe Mode.


Download smitRem.exe and save the file to your desktop.
Double click on the file to extract it to it's own folder on the desktop.

Place a shortcut to Panda ActiveScan on your desktop.

Please download the trial version of Ewido Security Suite here:
http://www.ewido.net/en/download/

Please read Ewido Setup Instructions
Install it, and update the definitions to the newest files. Do NOT run a scan yet.

If you have not already installed Ad-Aware SE 1.06, follow these download and setup instructions, otherwise, check for updates:
Ad-Aware SE Setup
Don't run it yet!

Next, please reboot your computer in SafeMode by doing the following:
  • Restart your computer
  • After hearing your computer beep once during startup, but before the Windows icon appears, press F8.
  • Instead of Windows loading as normal, a menu should appear
  • Select the first option, to run Windows in Safe Mode.
Now scan with HJT and place a checkmark next to each of the following items, then click FIX CHECKED:
===================================================

O15 - Trusted IP range: 66.197.161.149

===================================================

Close HiJackThis.

Open the smitRem folder, then double click the RunThis.bat file to start the tool. Follow the prompts on screen.
Wait for the tool to complete and disk cleanup to finish.

The tool will create a log named smitfiles.txt in the root of your drive, eg; Local Disk C: or partition where your operating system is installed. Please post that log along with all others requested in your next reply.


Open Ad-aware and do a full scan. Remove all it finds.


Run Ewido:
  • Click on scanner
  • Click on Complete System Scan and the scan will begin.
  • NOTE: During some scans with ewido it is finding cases of false positives.
  • You will need to step through the process of cleaning files one-by-one.
  • If ewido detects a file you KNOW to be legitimate, select none as the action.
  • DO NOT select "Perform action on all infections"
  • If you are unsure of any entry found select none for now.
  • When the scan is finished, click the Save report button at the bottom of the screen.
  • Save the report to your desktop
Close Ewido

Next go to Control Panel click Display > Desktop > Customize Desktop > Web > Uncheck "Security Info" if present.

Reboot back into Windows and click the Panda ActiveScan shortcut, then do a full system scan. Make sure the autoclean box is checked!
Save the scan log and post it along with a new HijackThis Log, the contents of the smitfiles.txt log and the Ewido Log by using Add Reply.
Let us know if any problems persist.


good luck again
Hi Illukka
Followed your instructions - my version of activescan has no facility for disinfecting anything other than viruses!
here are the logs


smitRem log file
version 2.5

by noahdfear

The current date is: 09/25/2005
The current time is: 8:46:57.27

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Pre-run Files Present


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~

cars
sexual life
shopping
Online Gambling folder


~~~ system32 folder ~~~

ole32vbs.exe
logfiles


~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~


~~~ Miscellaneous Files/folders ~~~




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Post-run Files Present


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~



~~~ Miscellaneous Files/folders ~~~




~~~ Wininet.dll ~~~

CLEAN! :)


ewido security suite - Scan report
———————————————————

+ Created on: 09:48:52, 09/25/2005
+ Report-Checksum: D01697DD

+ Scan result:

HKLM\SOFTWARE\Classes\CLSID\{44FA143F-05A1-A796-536B-363BB7DC977C} -> Spyware.CoolWebSearch : Cleaned with backup
:mozilla.13:C:\Documents and Settings\Owner\Application Data\Mozilla\Firefox\Profiles\q2szy3t1.default\cookies.txt -> Spyware.Cookie.2o7 : Cleaned with backup
C:\Documents and Settings\Owner\Cookies\owner@com[1].txt -> Spyware.Cookie.Com : Cleaned with backup
C:\WINDOWS\n_acirpa.dat -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_ckifvl.txt -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_endwjs.dat -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_ksgikm.dat -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_lbgdcd.dat -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_pmxnfw.txt -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_qutoxx.dat -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_wnfoye.dat -> TrojanDownloader.Agent.ap : Cleaned with backup
C:\WINDOWS\n_ykuvvr.txt -> TrojanDownloader.Agent.bq : Cleaned with backup
C:\WINDOWS\n_yvgaqx.txt -> Trojan.Feat : Cleaned with backup
C:\WINDOWS\sasent.dll -> Dialer.Generic : Cleaned with backup
C:\WINDOWS\sasetup.dll -> Dialer.Generic : Cleaned with backup
C:\WINDOWS\system32\vxh8jkdq6.exe -> Trojan.LowZones.y : Cleaned with backup
C:\WINDOWS\thin-137-3-x-x.exe -> Adware.BetterInternet : Cleaned with backup


::Report End

Incident Status Location

Dialer:dialer.cos No disinfected C:\Documents and Settings\Owner\Application Data\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\exsplorer.lnk
Dialer:dialer.akd No disinfected C:\Documents and Settings\Owner\Application Data\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\WinMoviePlugIn.lnk
Spyware:spyware/smitfraud No disinfected C:\WINDOWS\SYSTEM32\ptainfo1.ico
Adware:adware/adsmart No disinfected C:\WINDOWS\SYSTEM32\vx.tll
Dialer:dialer.bb No disinfected HKEY_CLASSES_ROOT\Interface\{D6188A7D-376C-4970-91AD-675BFCF3762E}
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Abj.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Abm.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Acs.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aef.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aki.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Alt.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Apb.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Atm.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Aup.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bjs.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bka.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bmc.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Bnl.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cal.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cje.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cka.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cml.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Cul.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Deo.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Emr.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Erm.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Esm.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Esu.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Evs.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fbg.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fid.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Fsn.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gng.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gno.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Goi.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Grd.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gug.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Gvh.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hck.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hkd.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hnb.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Hss.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Huf.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ifq.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iht.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iil.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ioe.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Iuq.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Jap.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Kac.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Kgm.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Lfp.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Lvo.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mbr.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mdf.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mfj.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mjq.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Mnv.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Nau.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Nlh.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Obn.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ods.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Oia.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Otg.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Oti.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Pbs.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Poh.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qer.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qff.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qpt.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Qtd.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Rgr.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Rlj.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Rmo.html
Adware:Adware/PsGuard No disinfected C:\WINDOWS\system32\config\systemprofile\Application Data\Microsoft\Internet Explorer\Desktop.htt
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tci.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tif.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tpe.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tsu.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Tvg.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Ubp.html
Spyware:Spyware/Slimield No disinfected C:\WINDOWS\Uqf.html


Logfile of HijackThis v1.99.1
Scan saved at 20:16:40, on 09/25/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\Program Files\ewido\security suite\ewidoctrl.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\system32\carpserv.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Trend Micro\Internet Security 2005\pccguide.exe
C:\Program Files\Sunbelt Software\CounterSpy Client\sunasDTServ.exe
C:\Program Files\Sunbelt Software\CounterSpy Client\sunasServ.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\WINDOWS\system32\wuauclt.exe
C:\hjt\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.cnet.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.cnet.com
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Internet Security 2005\pccguide.exe"
O4 - HKLM\..\Run: [sunasDTServ] C:\Program Files\Sunbelt Software\CounterSpy Client\sunasDTServ.exe
O4 - HKLM\..\Run: [sunasServ] C:\Program Files\Sunbelt Software\CounterSpy Client\sunasServ.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1127291062155
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1127291052240
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {E7DBFB6C-113A-47CF-B278-F5C6AF4DE1BD} - http://download.abacast.com/download/files/abasetup151.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe


ewido security suite - Scan report
———————————————————

+ Created on: 20:39:31, 09/25/2005
+ Report-Checksum: 572C702C

+ Scan result:

C:\Documents and Settings\Owner\Cookies\owner@com[1].txt -> Spyware.Cookie.Com : Cleaned with backup


::Report End


Every product gives different results!

Any more to do?

Many, many thanks for all your help!

Regards

W
hi

you can manually delete those files panda active scan reports

otherwise looks good

now a few words on prevention:

Now that you are clean, please follow these simple steps in order to keep your computer clean and secure:
  • Disable and Enable System Restore. - If you are using Windows ME or XP then you should disable and re-enable system restore to make sure there are no infected files found in a restore point.

    You can find instructions on how to enable and reenable system restore here:

    Managing Windows Millenium System Restore

    or

    Windows XP System Restore Guide

    Reenable system restore with instructions from tutorial above

  • Make your Internet Explorer more secure - This can be done by following these simple instructions:
    • From within Internet Explorer click on the Tools menu and then click on Options.
    • Click once on the Security tab
    • Click once on the Internet icon so it becomes highlighted.
    • Click once on the Custom Level button.
      • Change the Download signed ActiveX controls to Prompt
      • Change the Download unsigned ActiveX controls to Disable
      • Change the Initialize and script ActiveX controls not marked as safe to Disable
      • Change the Installation of desktop items to Prompt
      • Change the Launching programs and files in an IFRAME to Prompt
      • Change the Navigate sub-frames across different domains to Prompt
      • When all these settings have been made, click on the OK button.
      • If it prompts you as to whether or not you want to save the settings, press the Yes button.
    • Next press the Apply button and then the OK to exit the Internet Properties page.
  • Use an AntiVirus Software - It is very important that your computer has an anti-virus software running on your machine. This alone can save you a lot of trouble with malware in the future.

    See this link for a listing of some online & their stand-alone antivirus programs:

    Virus, Spyware, and Malware Protection and Removal Resources

  • Update your AntiVirus Software - It is imperitive that you update your Antivirus software at least once a week (Even more if you wish). If you do not update your antivirus software then it will not be able to catch any of the new variants that may come out.

  • Use a Firewall - I can not stress how important it is that you use a Firewall on your computer. Without a firewall your computer is succeptible to being hacked and taken over. I am very serious about this and see it happen almost every day with my clients. Simply using a Firewall in its default configuration can lower your risk greatly.

    For a tutorial on Firewalls and a listing of some available ones see the link below:

    Understanding and Using Firewalls

  • Visit Microsoft's Windows Update Site Frequently - It is important that you visit http://www.windowsupdate.com regularly. This will ensure your computer has always the latest security updates available installed on your computer. If there are new updates to install, install them immediately, reboot your computer, and revisit the site until there are no more critical updates.

  • Install Spybot - Search and Destroy - Install and download Spybot - Search and Destroy with its TeaTimer option. This will provide realtime spyware & hijacker protection on your computer alongside your virus protection. You should also scan your computer with program on a regular basis just as you would an antivirus software.

    A tutorial on installing & using this product can be found here:

    Using Spybot - Search & Destroy to remove Spyware , Malware, and Hijackers

  • Install Ad-Aware - Install and download Ad-Aware. ou should also scan your computer with program on a regular basis just as you would an antivirus software in conjunction with Spybot.

    A tutorial on installing & using this product can be found here:

    Using Ad-aware to remove Spyware, Malware, & Hijackers from Your Computer

  • Install SpywareBlaster - SpywareBlaster will added a large list of programs and sites into your Internet Explorer settings that will protect you from running and downloading known malicious programs.

    A tutorial on installing & using this product can be found here:

    Using SpywareBlaster to protect your computer from Spyware and Malware

  • Update all these programs regularly - Make sure you update all the programs I have listed regularly. Without regular updates you WILL NOT be protected when new malicious programs are released.
Follow this list and your potential for being infected again will reduce dramatically.

here are some additional utilities that will enhance your safety
  • IE/Spyad <= IE/Spyad places over 4000 websites and domains in the IE Restricted list which will severely impair attempts to infect your system. It basically prevents any downloads (Cookies etc) from the sites listed, although you will still be able to connect to the sites.
  • MVPS Hosts file <= The MVPS Hosts file replaces your current HOSTS file with one containing well know ad sites etc. Basically, this prevents your coputer from connecting to those sites by redirecting them to 127.0.0.1 which is your local computer
  • Google Toolbar <= Get the free google toolbar to help stop pop up windows.
  • Winpatrol <= Download and install the free version of Winpatrol. a tutorial for this product is located here:
    Using Winpatrol to protect your computer from malicious software
cheers and greetings from finland..
hi

glad we could help :D


as this is now resolved, i'll close this topic now

If you need this topic reopened, please request this by sending an email to us at the following link
(Click for address)
Include your post user name and detail why you need it reopened with a valid link to your post.
Any bad links or emails that are not from the original poster will be deleted without response.
Any emails without the subject "Reopen" will be deleted without being looked at.

If this is not your thread please start a New Topic.
Glad we could be of assistance. This topic is now closed. If you wish it reopened, please send us an email (Click for address) with a link to your thread.

Do not bother contacting us if you are not the topic starter. A valid, working link to the closed topic is required along with the user name used. If the user name does not match the one in the thread linked, the email will be deleted.
Make sure you use proper prevention to keep from having problems occur to your computer in the future.

Coyote's Installed programs for prevention:

http://forums.tomcoyote.org/index.php?showtopic=31418

The help you receive here is free. If you wish to show your appreciation, then you may donate to help keep us online.

Visit the CoyoteStore http://TomCoyote.org/coyotestore.php

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI