Okay, that found a bunch of stuff to clean. Here is the log.
********
6:54 PM: | Start of Session, Wednesday, May 31, 2006 |
6:54 PM: Spy Sweeper started
6:54 PM: Sweep initiated using definitions version 689
6:54 PM: Starting Memory Sweep
7:06 PM: Memory Sweep Complete, Elapsed Time: 00:11:07
7:06 PM: Starting Registry Sweep
7:06 PM: Found Adware: mirar webband
7:06 PM: HKU\.default\software\microsoft\internet explorer\toolbar\webbrowser\ || {9a9c9b68-f908-4aab-8d0c-10ea8997f37e} (ID = 135063)
7:06 PM: Found Adware: surfsidekick
7:06 PM: HKLM\software\microsoft\internet explorer\urlsearchhooks\ || {02ee5b04-f144-47bb-83fb-a60bd91b74a9} (ID = 143400)
7:06 PM: Found Adware: zenosearchassistant
7:06 PM: HKLM\software\microsoft\windows\currentversion\app management\arpcache\zeno search assistant\ (2 subtraces) (ID = 147930)
7:06 PM: HKLM\software\microsoft\windows\currentversion\app management\arpcache\enhanced ads by zeno\ (2 subtraces) (ID = 147931)
7:06 PM: Found Adware: findthewebsiteyouneed hijack
7:06 PM: HKU\.default\software\microsoft\internet explorer\search\searchassistant explorer\main\ || default_search_url (ID = 555438)
7:06 PM: Found Adware: command
7:06 PM: HKLM\software\microsoft\windows\currentversion\uninstall\{3877c2cd-f137-4144-bdb2-0a811492f920}\ (7 subtraces) (ID = 892523)
7:06 PM: HKLM\software\microsoft\windows\currentversion\uninstall\{3877c2cd-f137-4144-bdb2-0a811492f920}\ || nomodify (ID = 958653)
7:06 PM: HKLM\software\microsoft\windows\currentversion\uninstall\{3877c2cd-f137-4144-bdb2-0a811492f920}\ || noremove (ID = 958654)
7:06 PM: HKLM\software\microsoft\windows\currentversion\uninstall\{3877c2cd-f137-4144-bdb2-0a811492f920}\ || norepair (ID = 958655)
7:06 PM: HKLM\system\currentcontrolset\enum\root\legacy_cmdservice\0000\ (6 subtraces) (ID = 1016064)
7:06 PM: HKLM\system\currentcontrolset\enum\root\legacy_cmdservice\ (8 subtraces) (ID = 1016072)
7:06 PM: HKCR\mirar_dummy_ats.mirar_dummy_ats1\ (5 subtraces) (ID = 1055242)
7:06 PM: HKCR\mirar_dummy_ats.mirar_dummy_ats1.1\ (3 subtraces) (ID = 1055248)
7:06 PM: HKCR\mirar_dummy_ats.mirar_dummy_ats1.1\clsid\ (1 subtraces) (ID = 1055250)
7:06 PM: HKCR\typelib\{34568171-e2ca-4fcd-a99f-43771f766b8a}\ (9 subtraces) (ID = 1055268)
7:06 PM: HKLM\software\classes\mirar_dummy_ats.mirar_dummy_ats1\ (5 subtraces) (ID = 1055285)
7:06 PM: HKLM\software\classes\mirar_dummy_ats.mirar_dummy_ats1.1\ (3 subtraces) (ID = 1055291)
7:06 PM: HKLM\software\classes\mirar_dummy_ats.mirar_dummy_ats1.1\clsid\ (1 subtraces) (ID = 1055293)
7:06 PM: HKLM\software\classes\typelib\{34568171-e2ca-4fcd-a99f-43771f766b8a}\ (9 subtraces) (ID = 1055323)
7:06 PM: HKLM\software\microsoft\windows\currentversion\shareddlls\ || c:\windows\system32\winats.dll (ID = 1055333)
7:06 PM: HKLM\software\microsoft\windows\currentversion\moduleusage\c:/windows/system32/winats.dll\ (2 subtraces) (ID = 1066860)
7:06 PM: HKLM\software\microsoft\windows\currentversion\uninstall\{a394e835-c8d6-4b4b-884b-d2709059f3be}\ (7 subtraces) (ID = 1110756)
7:06 PM: HKLM\software\microsoft\windows\currentversion\uninstall\{3877c2cd-f137-4144-bdb2-0a811492f920}\ || uninstallstring (ID = 1134952)
7:06 PM: Found Adware: winantivirus pro
7:06 PM: HKLM\software\winantivirus pro 2006\ (2 subtraces) (ID = 1216196)
7:06 PM: Found Adware: bookedspace
7:06 PM: HKCR\appid\cfg32s.dll\ (1 subtraces) (ID = 1347879)
7:06 PM: HKCR\appid\{27a1ca0d-78ce-4e23-8a89-2c95c15954b3}\ (1 subtraces) (ID = 1347881)
7:06 PM: HKLM\software\classes\appid\cfg32s.dll\ (1 subtraces) (ID = 1347930)
7:06 PM: HKLM\software\classes\appid\{27a1ca0d-78ce-4e23-8a89-2c95c15954b3}\ (1 subtraces) (ID = 1347932)
7:06 PM: HKU\WRSS_Profile_S-1-5-21-1417001333-1993962763-842925246-500\software\microsoft\internet explorer\urlsearchhooks\ || {02ee5b04-f144-47bb-83fb-a60bd91b74a9} (ID = 143397)
7:06 PM: HKU\WRSS_Profile_S-1-5-21-1417001333-1993962763-842925246-500\software\microsoft\windows\currentversion\run\ || surfsidekick 3 (ID = 143403)
7:06 PM: HKU\S-1-5-21-1417001333-1993962763-842925246-1003\software\microsoft\internet explorer\search\searchassistant explorer\main\ || default_search_url (ID = 555437)
7:07 PM: HKU\S-1-5-18\software\microsoft\internet explorer\toolbar\webbrowser\ || {9a9c9b68-f908-4aab-8d0c-10ea8997f37e} (ID = 135102)
7:07 PM: HKU\S-1-5-18\software\microsoft\internet explorer\search\searchassistant explorer\main\ || default_search_url (ID = 555437)
7:07 PM: Registry Sweep Complete, Elapsed Time:00:01:00
7:07 PM: Starting Cookie Sweep
7:07 PM: Found Spy Cookie: 2o7.net cookie
7:07 PM: rhonda@2o7[2].txt (ID = 1957)
7:07 PM: Found Spy Cookie: falkag cookie
7:07 PM: [removed][2].txt (ID = 2650)
7:07 PM: Found Spy Cookie: atwola cookie
7:07 PM: rhonda@atwola[1].txt (ID = 2255)
7:07 PM: Cookie Sweep Complete, Elapsed Time: 00:00:00
7:07 PM: Starting File Sweep
7:07 PM: c:\windows\zabstract (6 subtraces) (ID = -2147449272)
7:07 PM: Found Adware: dollarrevenue
7:07 PM: drsmartload1.exe (ID = 245972)
7:13 PM: Found Adware: enbrowser
7:13 PM: uni_ehhh.exe (ID = 296335)
7:13 PM: qsxxauzw.exe (ID = 294100)
7:42 PM: atmtd.dll._ (ID = 166754)
7:43 PM: Found Adware: targetsaver
7:43 PM: tsupdate2[1].ini (ID = 193498)
7:47 PM: drsmartload45a.exe (ID = 298783)
7:47 PM: drsmartload46a.exe (ID = 298784)
7:48 PM: dquloqzx.exe (ID = 294100)
7:52 PM: drsmartload45a.exe (ID = 298756)
7:55 PM: installer[1].exe (ID = 231664)
7:55 PM: vocabulary (ID = 78283)
7:55 PM: nt68rrtc12.sys (ID = 220230)
7:55 PM: af[1].exe (ID = 293578)
7:56 PM: atmtd.dll (ID = 166754)
7:56 PM: mzrwc.dll (ID = 195129)
7:56 PM: class-barrel (ID = 78229)
7:56 PM: stub_venthh.exe (ID = 294169)
7:56 PM: sskknwrd.dll (ID = 77733)
7:57 PM: zxdnt3d.cfg (ID = 91140)
7:57 PM: zeno.lnk (ID = 146127)
7:57 PM: oa1sval1kihpsrpbujl5w0.vbs (ID = 185675)
7:59 PM: File Sweep Complete, Elapsed Time: 00:51:52
7:59 PM: Full Sweep has completed. Elapsed time 01:04:14
7:59 PM: Traces Found: 140
8:12 PM: Removal process initiated
8:12 PM: Quarantining All Traces: dollarrevenue
8:12 PM: Quarantining All Traces: enbrowser
8:12 PM: Quarantining All Traces: surfsidekick
8:12 PM: Quarantining All Traces: bookedspace
8:12 PM: Quarantining All Traces: command
8:12 PM: Quarantining All Traces: findthewebsiteyouneed hijack
8:12 PM: Quarantining All Traces: mirar webband
8:12 PM: Quarantining All Traces: targetsaver
8:13 PM: Quarantining All Traces: winantivirus pro
8:13 PM: Quarantining All Traces: zenosearchassistant
8:13 PM: Quarantining All Traces: 2o7.net cookie
8:13 PM: Quarantining All Traces: atwola cookie
8:13 PM: Quarantining All Traces: falkag cookie
8:13 PM: Removal process completed. Elapsed time 00:01:21
********
6:49 PM: | Start of Session, Wednesday, May 31, 2006 |
6:49 PM: Spy Sweeper started
6:50 PM: Your spyware definitions have been updated.
6:54 PM: | End of Session, Wednesday, May 31, 2006 |
Logfile of HijackThis v1.99.1
Scan saved at 8:16:25 PM, on 5/31/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Common Files\Network Associates\TalkBack\TBMon.exe
C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
C:\Program Files\Network Associates\VirusScan\Mcshield.exe
C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\PROGRA~1\NETWOR~1\COMMON~1\naPrdMgr.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\DOCUME~1\Rhonda\LOCALS~1\Temp\Temporary Directory 6 for hijackthis.zip\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://yahoo.sbc.com/dial
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://yahoo.sbc.com/dial
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Common Files\Network Associates\TalkBack\TBMon.exe"
O4 - HKLM\..\Run: ["C:\Program Files\SBC Yahoo!\Connection Manager\ConnectionManager] SBC Yahoo! Connection Manager
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [NI.UWA6P_0001_N73M1004] "C:\DOCUME~1\Rhonda\LOCALS~1\Temp\Temporary Internet Files\Content.IE5\H7HM4MUB\WinAntiVirusPro2006FreeInstall[1].exe" -nag
O4 - HKLM\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /startintray
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Program Files\Yahoo!\Messenger\ypager.exe -quiet
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AIM] C:\Program Files\AIM\aim.exe -cnetwait.odl
O4 - HKCU\..\Run: [a-squared] "C:\Program Files\a-squared\a2guard.exe"
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &AIM Search - res://C:\Program Files\AIM Toolbar\AIMBar.dll/aimsearch.htm
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM\aim.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {231B1C6E-F934-42A2-92B6-C2FEFEC24276} (yucsetreg Class) - C:\Program Files\Yahoo!\common\yucconfig.dll
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) -
http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {C432C4BD-3566-411C-8F3C-E5E0D3AE5D33} (CBrowser Class) -
http://viewers.streamingfaith.com/common/m…MINIBrowser.CAB
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
O23 - Service: Userinit Logon Verification (UsrInitVerif) - Unknown owner - C:\WINDOWS\userinit.exe (file missing)