This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

Virut.A has my system tied up

159 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Hi, I had to do a reinstall of XP Pro last week, and I have everything running, but I have a real virus problem.

I have a virus that is not allowing me to install antivirus software or if it does, it mucks it up. I use the AVG antivirus and when I manage to get it installed, the virus attacks the PC and puts it into a loop of restarts.

If I go to the pandasoft website and try to do an online scan, it crashes that, same if I try to do it in safe mode.

I can't install AVG in safe mode because it errors out.

The virus that is attacking is Virut.A.

Any ideas on how to kill this?

I was thinking of taking the hard drive to another computer that actively has antivirus software running, and trying to kill it with that, would that work?

Its driving me crazy because I really wish to have an antivirus software that is running, uncorrupted on my machine.

Thanks.

Here is my hijack this logfile

Logfile of HijackThis v1.99.1
Scan saved at 2:02:34 PM, on 9/7/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Microsoft IntelliPoint\Point32.exe
C:\Hijack This\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.drudgereport.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/…b?1157241948859
O16 - DPF: {9732FB42-C321-11D1-836F-00A0C993F125} (mhLabel Class) - http://www.pcpitstop.com/mhLbl.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
Hello Euqruob and Welcome to TomCoyote,

STEP 1.
======
MWAV Scan
Please download MWAV to a convenient location. Disconnect from the Internet before running the scan.
This scan only produces a report, it doesn't clean your system. I will analyze the report and recommend a course of action depending on the results.
This scan might take around 3+ hours to finish when set to scan everything.

Note: If you receive a pop-up saying you need to purchase, etc. etc.—just click the x in the upper right-hand corner and close it.

Double-click on mwav.exe.
Put a check next to the below items before scanning:
  • Memory
  • Startup Folders
  • Drive - All Local Drives
  • Folder - then click "browse" to change the directory to C: (default is C:\Windows)
  • Registry
  • System Folders
  • Services
  • Include Sub-Directory
  • Scan All Files
Please make sure ALL of these are checked, then press the Scan button. This typically will take hours to complete.

**NOTE*** Sometimes MWav will pause and it appears to be finished, but it isn't done. Just let it run until it says it's complete.

On the bottom portion of the window, you will see the lower panel where MWav is listing "infected items", please highlight everything in that lower panel and copy them by holding CTRL + C then paste it here. The whole log will be extremely BIG so there is no way to post the log. I just need the infected items list.

STEP 2.
======

Create a new folder on the desktop.
Copy the contents of this next code box to Notepad.
Name the file inspect.bat
Save as Type: All files
Save in that new folder on the desktop.

Double click on inspect.bat and let it run.
When finished it will open a file in Notepad.
That file will be named lsa.txt
Please post the contents of lsa.txt into your next reply here.

If not exist Files MkDir Files 


regedit /a /e files\2.txt HKEY_CURRENT_USER\Software\Microsoft\OLE 
regedit /a /e files\3.txt HKEY_CURRENT_USER\System\CurrentControlSet\Control\Lsa 
regedit /a /e files\4.txt HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole 
regedit /a /e files\5.txt HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa 
regedit /e /a files\6.txt HKEY_USERS\DEFAULT\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA 
regedit /a /e files\7.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center" 
regedit /a /e files\8.txt "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center" 
Regedit /a /e files\9.txt HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies 
Regedit /a /e files\10.txt HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies 
Regedit /a /e files\11.txt HKEY_LOCAL_MACHINE\SOFTWARE\Policies\WindowsFirewall 
Regedit /a /e files\12.txt HKEY_CURRENT_USER\SOFTWARE\Policies\WindowsFirewall 
regedit /a /e files\13.txt HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters
regedit /a /e files\14.txt HKEY_LOCAL_MACHINE\SYSTEM\Services\SharedAccess


Copy files\*.txt = lsa.txt 
rmdir /s /q files 
Start Notepad lsa.txt

STEP 3.
======
WinPFind
Please Download the following tools to assist us in removing this infection! Download WinPFind from http://www.bleepingcomputer.com/files/winpfind.php
  • Right Click the Zip Folder and Select Extract All
  • Extract it somewhere you will remember like the Desktop
  • Don’t do anything with it yet!
Reboot.
When the machine first starts again it will generally list some equipment that is installed in your machine, amount of memory, hard drives installed etc. At this point you should gently tap the F8 key repeatedly until you are presented with a Windows XP Advanced Options menu.
Select the option for Safe Mode using the arrow keys.
Then press enter on your keyboard to boot into Safe Mode

  • Doubleclick WinPFind.exe
  • Click on Configure Scan Options.
  • Remove all the checkmarks under Folder Options on the left side by clicking the button Remove All, uncheck Run Addon's and click Apply.
  • Click Start Scan
    It will scan the entire System, so please be patient! This scan may take awhile
Once the Scan is Complete
  • Reboot your computer into normal mode.
  • Go to the WinPFind folder
  • Locate WinPFind.txt
  • Copy the results from the WinPFind.txt file and post the results in your next reply.

Please post (reply) with the results from MWAV, lsa.txt, results of WinPFind.
Here is the info from the Mwav scan, it ran nearly 9 hours! I am proceeding with step 2 and 3 File C:\WINDOWS\system32\spoolsv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\MsPMSPSv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\wscntfy.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\PROGRA~1\Adobe\ACROBA~3.0\Distillr\acrotray.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\spoolsv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\MsPMSPSv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. Entry "HKCR\Alg.AlgSetup" refers to invalid object "{27D0BCCC-344D-4287-AF37-0C72C161C14C}". Action Taken: No Action Taken. Entry "HKCR\Alg.AlgSetup.1" refers to invalid object "{27D0BCCC-344D-4287-AF37-0C72C161C14C}". Action Taken: No Action Taken. Entry "HKCR\MailFileAtt" refers to invalid object "{00020D05-0000-0000-C000-000000000046}". Action Taken: No Action Taken. Entry "HKCR\mapifvbx.object" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken. Entry "HKCR\mapifvbx.object.1" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken. Entry "HKCR\Plenoptic.Plenoptic" refers to invalid object "{607C27E9-AB27-11d3-A116-A0EA50C10801}". Action Taken: No Action Taken. Entry "HKCR\Plenoptic.Plenoptic.1" refers to invalid object "{607C27E9-AB27-11d3-A116-A0EA50C10801}". Action Taken: No Action Taken. Entry "HKCR\RTCCore.RTCClient" refers to invalid object "{7a42ea29-a2b7-40c4-b091-f6f024aa89be}". Action Taken: No Action Taken. Entry "HKCR\RTCCore.RTCClient.1" refers to invalid object "{7a42ea29-a2b7-40c4-b091-f6f024aa89be}". Action Taken: No Action Taken. Entry "HKCR\WMPPublsihCntr.WMPPublsihCntr" refers to invalid object "{939438A9-CF0F-44d8-9140-599736F0D3A2}". Action Taken: No Action Taken. Entry "HKCR\WMPPublsihCntr.WMPPublsihCntr.1" refers to invalid object "{939438A9-CF0F-44d8-9140-599736F0D3A2}". Action Taken: No Action Taken. Entry "HKCR\WMPShell.HWEventHandler" refers to invalid object "{9B186A8F-F520-4eeb-B553-118304AC46C5}". Action Taken: No Action Taken. Entry "HKCR\WMPShell.HWEventHandler.1" refers to invalid object "{9B186A8F-F520-4eeb-B553-118304AC46C5}". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\system32\pxwma.dll". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\system32\DIMM.DLL". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\CH Gameport Devices" refers to invalid object "C:\Program Files\CH Products\Gameport Devices\CH Gameport Devices". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\cmmgr32.exe" refers to invalid object "C:\WINDOWS\System32\cmmgr32.exe". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\CTCplFW.exe" refers to invalid object "C:\Program Files\Creative\SBAudigy\Diagnostics\CTCplFW.exe". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\minstall.exe" refers to invalid object "". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Program Files\Adobe\Acrobat 6.0\TempIccProfiles\". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Program Files\Adobe\Acrobat 6.0\TempIccProfiles\Non-Recommended\". Action Taken: No Action Taken. Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".mpga". Action Taken: No Action Taken. Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".part". Action Taken: No Action Taken. Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object "OpenWithList". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{FFB59000-EB47-45BC-842A-EFFBDA635C94}". Action Taken: No Action Taken. File C:\WINDOWS\system32\pxinsa64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxcpya64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\wscntfy.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\MsPMSPSv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxinsi64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxcpyi64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\spoolsv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\Download.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\esupdate.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\Getvlist.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\kavsign.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\MWAVL.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\MWAVReg.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\setpriv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\unregx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\DOCUME~1\NEILBO~1.000\LOCALS~1\Temp\viewtcp.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Program Files\Internet Explorer\iexplore.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Program Files\Microsoft IntelliPoint\point32.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Program Files\Mozilla Firefox\firefox.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\SIERRA\Half-Life\hltv.exe tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\WINDOWS\system32\pxinsa64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxcpya64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\wscntfy.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\MsPMSPSv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxinsi64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxcpyi64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\spoolsv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\regplib.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\ReadReg.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\mididef.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\killapps.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\CtPanel.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\CtHelper.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\support\amd64\ctzapxx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\regplib.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\ReadReg.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\mididef.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\killapps.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\CtPanel.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\CtHelper.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\support\amd64\ctzapxx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\regplib.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\ReadReg.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\mididef.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\killapps.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\CtPanel.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\CtHelper.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\support\amd64\ctzapxx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\814.exe infected by "Trojan-Downloader.Win32.Dyfuca.fb" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\Download.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\esupdate.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\Getvlist.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\kavsign.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\MWAVL.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\MWAVReg.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\setpriv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\unregx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\viewtcp.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{7EB9527A-EC00-4A4F-B80E-4A7D56ECD86A}\RP304\A0045831.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{7EB9527A-EC00-4A4F-B80E-4A7D56ECD86A}\RP304\A0045832.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP44\A0010093.exe tagged as "not-a-virus:AdWare.Win32.Agent.y". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010306.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010313.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010317.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010330.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010633.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010634.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010635.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011278.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011285.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011289.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011303.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011714.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011715.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011716.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011781.exe tagged as "not-a-virus:AdWare.Win32.Agent.y". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011846.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011853.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011857.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011870.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012183.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012184.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012185.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012868.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013406.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013438.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013439.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013442.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0014153.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0014788.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0014789.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0015327.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016110.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016155.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016158.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016825.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0017090.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0017091.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0023944.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0024207.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025017.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025018.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025020.EXE tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025232.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025237.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025241.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025246.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025259.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025334.EXE infected by "Trojan-Downloader.Win32.Dyfuca.fb" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025349.EXE tagged as "not-a-virus:AdWare.Win32.ZenoSearch.o". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025400.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025429.exe infected by "Trojan-Dropper.Win32.Small.qn" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025784.dll tagged as "not-a-virus:AdWare.Win32.CASClient.n". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025785.dll tagged as "not-a-virus:AdWare.Win32.CASClient.n". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025786.exe tagged as "not-a-virus:AdWare.Win32.WebHancer". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025792.dll tagged as "not-a-virus:AdWare.Win32.Mirar.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025794.ocx infected by "Trojan-Dropper.Win32.VB.dq" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032001.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032006.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032008.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032011.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032314.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032315.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032316.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032785.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0033005.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0033291.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken. File C:\Program Files\Internet Explorer\iexplore.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Program Files\Microsoft IntelliPoint\point32.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Program Files\Mozilla Firefox\firefox.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\SIERRA\Half-Life\hltv.exe tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\WINDOWS\system32\pxinsa64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxcpya64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\wscntfy.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\MsPMSPSv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxinsi64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\pxcpyi64.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\system32\spoolsv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\regplib.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\ReadReg.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\mididef.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\killapps.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\CtPanel.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\wdm\common\amd64\CtHelper.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF000\Drivers\support\amd64\ctzapxx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\regplib.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\ReadReg.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\mididef.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\killapps.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\CtPanel.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\wdm\common\amd64\CtHelper.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF001\Drivers\support\amd64\ctzapxx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\regplib.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\ReadReg.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\mididef.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\killapps.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\CtPanel.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\wdm\common\amd64\CtHelper.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\WINDOWS\Temp\CRF002\Drivers\support\amd64\ctzapxx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\814.exe infected by "Trojan-Downloader.Win32.Dyfuca.fb" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\Download.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\esupdate.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\Getvlist.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\kavsign.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\MWAVL.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\MWAVReg.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\setpriv.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\unregx.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\Documents and Settings\Neil Bourque.NEIL.000\Local Settings\Temp\viewtcp.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{7EB9527A-EC00-4A4F-B80E-4A7D56ECD86A}\RP304\A0045831.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{7EB9527A-EC00-4A4F-B80E-4A7D56ECD86A}\RP304\A0045832.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP44\A0010093.exe tagged as "not-a-virus:AdWare.Win32.Agent.y". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010306.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010313.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010317.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010330.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010633.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010634.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0010635.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011278.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011285.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011289.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP45\A0011303.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011714.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011715.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011716.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011781.exe tagged as "not-a-virus:AdWare.Win32.Agent.y". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011846.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011853.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011857.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0011870.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012183.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012184.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012185.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0012868.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013406.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013438.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013439.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0013442.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP46\A0014153.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0014788.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0014789.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0015327.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016110.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016155.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016158.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0016825.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0017090.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP47\A0017091.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0023944.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0024207.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025017.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025018.EXE infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025020.EXE tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025232.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025237.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025241.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025246.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025259.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025334.EXE infected by "Trojan-Downloader.Win32.Dyfuca.fb" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025349.EXE tagged as "not-a-virus:AdWare.Win32.ZenoSearch.o". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025400.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025429.exe infected by "Trojan-Dropper.Win32.Small.qn" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025784.dll tagged as "not-a-virus:AdWare.Win32.CASClient.n". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025785.dll tagged as "not-a-virus:AdWare.Win32.CASClient.n". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025786.exe tagged as "not-a-virus:AdWare.Win32.WebHancer". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025792.dll tagged as "not-a-virus:AdWare.Win32.Mirar.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP51\A0025794.ocx infected by "Trojan-Dropper.Win32.VB.dq" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032001.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032006.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032008.exe infected by "Trojan.Win32.VB.tg" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032011.exe tagged as "not-a-virus:AdWare.Win32.PurityScan.es". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032314.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032315.exe infected by "Virus.Win32.Virut.a" Virus! Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032316.exe tagged as "not-a-virus:AdWare.Win32.SurfSide.ay". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0032785.EXE tagged as not-a-virus:Server-Proxy.Win32.Hltv. No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0033005.EXE tagged as "not-a-virus:AdWare.Win32.CommAd.a". Action Taken: No Action Taken. File C:\System Volume Information\_restore{74883764-FDBD-4B3F-927C-16E8F55CABF3}\RP59\A0033291.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken.
Contents of lsa.txt REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole] "DefaultLaunchPermission"=hex:01,00,04,80,64,00,00,00,80,00,00,00,00,00,00,00,\ 14,00,00,00,02,00,50,00,03,00,00,00,00,00,18,00,01,00,00,00,01,01,00,00,00,\ 00,00,05,12,00,00,00,00,00,00,00,00,00,18,00,01,00,00,00,01,01,00,00,00,00,\ 00,05,04,00,00,00,00,00,00,00,00,00,18,00,01,00,00,00,01,02,00,00,00,00,00,\ 05,20,00,00,00,20,02,00,00,01,05,00,00,00,00,00,05,15,00,00,00,a0,5f,84,1f,\ 5e,2e,6b,49,ce,12,03,03,f4,01,00,00,01,05,00,00,00,00,00,05,15,00,00,00,a0,\ 5f,84,1f,5e,2e,6b,49,ce,12,03,03,f4,01,00,00 "EnableDCOM"="Y" "MachineLaunchRestriction"=hex:01,00,04,80,48,00,00,00,58,00,00,00,00,00,00,00,\ 14,00,00,00,02,00,34,00,02,00,00,00,00,00,18,00,1f,00,00,00,01,02,00,00,00,\ 00,00,05,20,00,00,00,20,02,00,00,00,00,14,00,0b,00,00,00,01,01,00,00,00,00,\ 00,01,00,00,00,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,\ 00,00,00,00,05,20,00,00,00,20,02,00,00 "MachineAccessRestriction"=hex:01,00,04,80,44,00,00,00,54,00,00,00,00,00,00,00,\ 14,00,00,00,02,00,30,00,02,00,00,00,00,00,14,00,03,00,00,00,01,01,00,00,00,\ 00,00,05,07,00,00,00,00,00,14,00,07,00,00,00,01,01,00,00,00,00,00,01,00,00,\ 00,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,00,00,00,00,\ 05,20,00,00,00,20,02,00,00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat\ActivationSecurityCheckExemptionList] "{A50398B8-9075-4FBF-A7A1-456BF21937AD}"="1" "{AD65A69D-3831-40D7-9629-9B0B50A93843}"="1" "{0040D221-54A1-11D1-9DE0-006097042D69}"="1" "{2A6D72F1-6E7E-4702-B99C-E40D3DED33C3}"="1" REGEDIT4 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa] "Authentication Packages"=hex(7):6d,73,76,31,5f,30,00,00 "Bounds"=hex:00,30,00,00,00,20,00,00 "Security Packages"=hex(7):6b,65,72,62,65,72,6f,73,00,6d,73,76,31,5f,30,00,73,\ 63,68,61,6e,6e,65,6c,00,77,64,69,67,65,73,74,00,00 "LsaPid"=dword:00000304 "SecureBoot"=dword:00000001 "auditbaseobjects"=dword:00000000 "crashonauditfail"=dword:00000000 "disabledomaincreds"=dword:00000000 "everyoneincludesanonymous"=dword:00000000 "fipsalgorithmpolicy"=dword:00000000 "forceguest"=dword:00000001 "fullprivilegeauditing"=hex:00 "limitblankpassworduse"=dword:00000001 "lmcompatibilitylevel"=dword:00000000 "nodefaultadminowner"=dword:00000001 "nolmhash"=dword:00000000 "restrictanonymous"=dword:00000000 "restrictanonymoussam"=dword:00000001 "Notification Packages"=hex(7):73,63,65,63,6c,69,00,00 "ImpersonatePrivilegeUpgradeToolHasRun"=dword:00000001 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\AccessProviders] "ProviderOrder"=hex(7):57,69,6e,64,6f,77,73,20,4e,54,20,41,63,63,65,73,73,20,\ 50,72,6f,76,69,64,65,72,00,00 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\AccessProviders\Windows NT Access Provider] "ProviderPath"=hex(2):25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,73,79,73,74,65,6d,\ 33,32,5c,6e,74,6d,61,72,74,61,2e,64,6c,6c,00 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Audit] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Audit\PerUserAuditing] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Audit\PerUserAuditing\System] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Data] "Pattern"=hex:99,3a,2b,f7,25,7c,d3,04,9e,ed,be,b4,bb,e1,3b,e1,63,32,61,65,64,\ 63,37,32,00,68,07,00,01,00,00,00,dc,00,00,00,e0,00,00,00,48,fa,06,00,97,55,\ 5a,74,04,00,00,00,a0,fd,06,00,b8,fd,06,00,40,46,c6,ae [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\GBG] "GrafBlumGroup"=hex:62,16,72,e9,21,c3,4a,34,4f [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\JD] "Lookup"=hex:b6,ab,5e,5c,e0,6e [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Kerberos] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Kerberos\Domains] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Kerberos\SidCache] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\MSV1_0] "Auth132"="IISSUBA" "ntlmminclientsec"=dword:00000000 "ntlmminserversec"=dword:00000000 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Skew1] "SkewMatrix"=hex:4a,77,9a,7c,e8,0e,80,7a,83,c6,46,89,e9,47,88,a1 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\SSO] [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\SSO\Passport1.4] "SSOURL"="http://www.passport.com" [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\SspiCache] "Time"=hex:da,a5,3a,bd,c8,ce,c6,01 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\SspiCache\digest.dll] "Name"="Digest" "Comment"="Digest SSPI Authentication Package" "Capabilities"=dword:00004050 "RpcId"=dword:0000ffff "Version"=dword:00000001 "TokenSize"=dword:0000ffff "Time"=hex:00,06,7c,95,f8,79,c4,01 "Type"=dword:00000031 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\SspiCache\msapsspc.dll] "Name"="DPA" "Comment"="DPA Security Package" "Capabilities"=dword:00000037 "RpcId"=dword:00000011 "Version"=dword:00000001 "TokenSize"=dword:00000300 "Time"=hex:00,06,7c,95,f8,79,c4,01 "Type"=dword:00000031 [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\SspiCache\msnsspc.dll] "Name"="MSN" "Comment"="MSN Security Package" "Capabilities"=dword:00000037 "RpcId"=dword:00000012 "Version"=dword:00000001 "TokenSize"=dword:00000300 "Time"=hex:00,06,7c,95,f8,79,c4,01 "Type"=dword:00000031 REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "AntiVirusDisableNotify"=dword:00000000 "FirewallDisableNotify"=dword:00000000 "UpdatesDisableNotify"=dword:00000000 "AntiVirusOverride"=dword:00000000 "FirewallOverride"=dword:00000000 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] "DisableMonitoring"=dword:00000001 REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center] "FirstRun"=dword:00000001 REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies] [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] "NoDriveTypeAutoRun"=hex:5f,00,00,00 REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] @="" "NoDriveTypeAutoRun"=hex:5f,00,00,00 "NoCDBurning"=dword:00000000 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum] "{BDEADF00-C265-11D0-BCED-00A0C90AB50F}"=dword:00000001 "{6DFD7C5C-2451-11d3-A299-00C04F8EF6AF}"=dword:40000021 "{0DF44EAA-FF21-4412-828E-260A8728E7F1}"=dword:00000020 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ratings] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] "dontdisplaylastusername"=dword:00000000 "legalnoticecaption"="" "legalnoticetext"="" "shutdownwithoutlogon"=dword:00000001 "undockwithoutlogon"=dword:00000001 REGEDIT4 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters] "ServiceDll"=hex(2):25,53,79,73,74,65,6d,52,6f,6f,74,25,5c,53,79,73,74,65,6d,\ 33,32,5c,69,70,6e,61,74,68,6c,70,2e,64,6c,6c,00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "EnableFirewall"=dword:00000000 "DoNotAllowExceptions"=dword:00000000 "DisableNotifications"=dword:00000000 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "C:\\WINDOWS\\System32\\DPNSVR.EXE"="C:\\WINDOWS\\System32\\DPNSVR.EXE:*:Disabled:Microsoft DirectPlay8 Server" "D:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Civilization4.exe"="D:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Civilization4.exe:*:Enabled:Sid Meier's Civilization 4" "D:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Warlords\\Civ4Warlords.exe"="D:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Warlords\\Civ4Warlords.exe:*:Enabled:Sid Meier's Civilization 4 Warlords" "D:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Warlords\\Civ4Warlords_PitBoss.exe"="D:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Warlords\\Civ4Warlords_PitBoss.exe:*:Enabled:Sid Meier's Civilization 4 Pitboss" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List] "1900:UDP"="1900:UDP:LocalSubNet:Disabled:@xpsp2res.dll,-22007" "2869:TCP"="2869:TCP:LocalSubNet:Disabled:@xpsp2res.dll,-22008" 
Contents of WinPFind

WARNING: not all files found by this scanner are bad. Consult with a knowledgable person before proceeding.

If you see a message in the titlebar saying "Not responding…" you can ignore it. Windows sometimes displays this message due to the high volume of disk I/O. As long as the hard disk light is flashing, the program is still working properly.

»»»»»»»»»»»»»»»»» Windows OS and Versions »»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
Logfile created on: 9/8/2006 5:52:29 PM
WinPFind v1.5.0 Folder = C:\WinPFind\WinPFind\
Microsoft Windows XP Service Pack 2 (Version = 5.1.2600)
Internet Explorer (Version = 6.0.2900.2180)

»»»»»»»»»»»»»»»»» Checking Selected Standard Folders »»»»»»»»»»»»»»»»»»»»

»»»»»»»»»»»»»»»»» Checking Selected Startup Folders »»»»»»»»»»»»»»»»»»»»»

»»»»»»»»»»»»»»»»» Checking Selected Registry Keys »»»»»»»»»»»»»»»»»»»»»»»

>>> Internet Explorer Settings <<<


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main]
\\Start Page - http://www.microsoft.com/isapi/redir.dll?p…ER}&ar=home
\\Search Page - http://www.microsoft.com/isapi/redir.dll?p…amp;ar=iesearch
\\Default_Page_URL - http://www.microsoft.com/isapi/redir.dll?p…&ar=msnhome
\\Default_Search_URL - http://www.microsoft.com/isapi/redir.dll?p…amp;ar=iesearch
\\Local Page - %SystemRoot%\system32\blank.htm

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search]
\\CustomizeSearch - http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchcust.htm
\\SearchAssistant - http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm


[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]

>>> BHO's <<<
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - AcroIEHlprObj Class = C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated)
\{53707962-6F74-2D53-2644-206D7942484F} - = C:\Program Files\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
\{AE7CD045-E861-484f-8273-0445EE161910} - AcroIEToolbarHelper Class = C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll ()

>>> Internet Explorer Bars, Toolbars and Extensions <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars]
\{182EC0BE-5110-49C8-A062-BEB1D02A220B} - Adobe PDF = C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll ()
\{4D5C8C25-D075-11d0-B416-00C04FB90376} - &Tip of the Day = %SystemRoot%\System32\shdocvw.dll (Microsoft Corporation)

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Explorer Bars]
\{32683183-48a0-441b-a342-7c2a440a9478} - = ()

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ToolBar]
\\{47833539-D0C5-4125-9FA8-0819E2EAAC93} - Adobe PDF = C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll ()

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar]
\ShellBrowser\\{01E04581-4EEE-11D0-BFE9-00AA005B4383} - &Address = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\CmdMapping]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions]
\{85d1f590-48f4-11d9-9669-0800200c9a66} - MenuText: Uninstall BitDefender Online Scanner v8 = ()
\{92780B25-18CC-41C8-B9BE-3C9C571A8263} - ButtonText: Research =
\{FB5F1910-F110-11d2-BB9E-00C04F795683} - ButtonText: Messenger = C:\Program Files\Messenger\msmsgs.exe (Microsoft Corporation)

>>> Approved Shell Extensions (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
\\{42071714-76d4-11d1-8b24-00a0c9068ff3} - Display Panning CPL Extension = deskpan.dll ()
\\{764BF0E1-F219-11ce-972D-00AA00A14F56} - Shell extensions for file compression = ()
\\{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} - Encryption Context Menu = ()
\\{88895560-9AA2-1069-930E-00AA0030EBC8} - HyperTerminal Icon Ext = C:\WINDOWS\System32\hticons.dll (Hilgraeve, Inc.)
\\{0DF44EAA-FF21-4412-828E-260A8728E7F1} - Taskbar and Start Menu = ()
\\{32683183-48a0-441b-a342-7c2a440a9478} - Media Band = ()
\\{7A9D77BD-5403-11d2-8785-2E0420524153} - User Accounts = ()
\\{A70C977A-BF00-412C-90B7-034C51DA2439} - NvCpl DesktopContext Class = C:\WINDOWS\system32\nvcpl.dll (NVIDIA Corporation)
\\{1CDB2949-8F65-4355-8456-263E7C208A5D} - Desktop Explorer = C:\WINDOWS\system32\nvshell.dll ()
\\{1E9B04FB-F9E5-4718-997B-B8DA88302A47} - Desktop Explorer Menu = C:\WINDOWS\system32\nvshell.dll ()
\\{1E9B04FB-F9E5-4718-997B-B8DA88302A48} - nView Desktop Context Menu = C:\WINDOWS\system32\nvshell.dll ()
\\{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} - Shell Extensions for RealOne Player = C:\Program Files\Real\RealPlayer\rpshell.dll (RealNetworks, Inc.)
\\{D25B2CAB-8A9A-4517-A9B2-CB5F68A5A802} - Adobe.Acrobat.ContextMenu = C:\Program Files\Adobe\Acrobat 6.0\Acrobat Elements\ContextMenu.dll (Adobe Systems Inc.)
\\{FFB699E0-306A-11d3-8BD1-00104B6F7516} - Play on my TV helper = C:\WINDOWS\system32\nvcpl.dll (NVIDIA Corporation)
\\{8FF88D21-7BD0-11D1-BFB7-00AA00262A11} - WinAce Archiver 2.65 Context Menu Shell Extension = C:\Program Files\WinAce\arcext.dll (e-merge GmbH)
\\{8FF88D25-7BD0-11D1-BFB7-00AA00262A11} - WinAce Archiver 2.65 DragDrop Shell Extension = C:\Program Files\WinAce\arcext.dll (e-merge GmbH)
\\{8FF88D27-7BD0-11D1-BFB7-00AA00262A11} - WinAce Archiver 2.65 Context Menu Shell Extension = C:\Program Files\WinAce\arcext.dll (e-merge GmbH)
\\{8FF88D23-7BD0-11D1-BFB7-00AA00262A11} - WinAce Archiver 2.65 Property Sheet Shell Extension = C:\Program Files\WinAce\arcext.dll (e-merge GmbH)

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]

>>> Context Menu Handlers (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers]
\Adobe.Acrobat.ContextMenu - {D25B2CAB-8A9A-4517-A9B2-CB5F68A5A802} = C:\Program Files\Adobe\Acrobat 6.0\Acrobat Elements\ContextMenu.dll (Adobe Systems Inc.)
\ZFAdd - {8FF88D27-7BD0-11D1-BFB7-00AA00262A11} = C:\Program Files\WinAce\arcext.dll (e-merge GmbH)

[HKEY_LOCAL_MACHINE\Software\Classes\AllFilesystemObjects\shellex\ContextMenuHandlers]

[HKEY_LOCAL_MACHINE\Software\Classes\Directory\shellex\ContextMenuHandlers]
\ZFAdd - {8FF88D27-7BD0-11D1-BFB7-00AA00262A11} = C:\Program Files\WinAce\arcext.dll (e-merge GmbH)

[HKEY_LOCAL_MACHINE\Software\Classes\Directory\BackGround\shellex\ContextMenuHandlers]
\00nView - {1E9B04FB-F9E5-4718-997B-B8DA88302A48} = C:\WINDOWS\system32\nvshell.dll ()
\NvCplDesktopContext - {A70C977A-BF00-412C-90B7-034C51DA2439} = C:\WINDOWS\system32\nvcpl.dll (NVIDIA Corporation)

[HKEY_LOCAL_MACHINE\Software\Classes\Folder\shellex\ContextMenuHandlers]

>>> Column Handlers (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Folder\shellex\ColumnHandlers]

>>> Registry Run Keys <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
Zone Labs Client - C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe (Zone Labs, LLC)
NvCplDaemon - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll ()

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents]
IMAIL Installed = 1
MAPI Installed = 1
MSFS Installed = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\load]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\run]

>>> Startup Links <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\\Common Startup]
C:\Documents and Settings\All Users.WINDOWS\Start Menu\Programs\Startup\Acrobat Assistant.lnk - C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe (Adobe Systems Inc.)
C:\Documents and Settings\All Users.WINDOWS\Start Menu\Programs\Startup\Adobe Gamma Loader.lnk - C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe (Adobe Systems, Inc.)
C:\Documents and Settings\All Users.WINDOWS\Start Menu\Programs\Startup\desktop.ini ()

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\\Startup]
C:\Documents and Settings\Administrator.NEIL.000\Start Menu\Programs\Startup\desktop.ini ()

>>> MSConfig Disabled Items <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig]

[All Users Startup Folder Disabled Items]

[Current User Startup Folder Disabled Items]

>>> User Agent Post Platform <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform]
\\SV1 -

>>> AppInit Dll's <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs]

>>> Image File Execution Options <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options]
\Your Image File Name Here without a path - Debugger = ntsd -d

>>> Shell Service Object Delay Load <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
\\PostBootReminder - {7849596a-48ea-486e-8937-a2a3009f31a9} = %SystemRoot%\system32\SHELL32.dll (Microsoft Corporation)
\\CDBurn - {fbeb8a05-beee-4442-804e-409d6c4515e9} = %SystemRoot%\system32\SHELL32.dll (Microsoft Corporation)
\\WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} = %SystemRoot%\System32\webcheck.dll (Microsoft Corporation)
\\SysTray - {35CEC8A3-2BE6-11D2-8773-92E220524153} = C:\WINDOWS\System32\stobject.dll (Microsoft Corporation)
\\WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} = C:\WINDOWS\system32\WPDShServiceObj.dll (Microsoft Corporation)

>>> Shell Execute Hooks <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
\\{AEB6717E-7E19-11d0-97EE-00C04FD91972} - URL Exec Hook = shell32.dll (Microsoft Corporation)

>>> Shared Task Scheduler <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
\\{438755C2-A8BA-11D1-B96B-00A0C90312E1} - Browseui preloader = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)
\\{8C7461EF-2B13-11d2-BE35-3078302C2030} - Component Categories cache daemon = %SystemRoot%\System32\browseui.dll (Microsoft Corporation)

>>> Winlogon <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
\\UserInit = C:\WINDOWS\system32\userinit.exe,
\\Shell = Explorer.exe
\\System =

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]
\crypt32chain - crypt32.dll = (Microsoft Corporation)
\cryptnet - cryptnet.dll = (Microsoft Corporation)
\cscdll - cscdll.dll = (Microsoft Corporation)
\ScCertProp - wlnotify.dll = (Microsoft Corporation)
\Schedule - wlnotify.dll = (Microsoft Corporation)
\sclgntfy - sclgntfy.dll = (Microsoft Corporation)
\SensLogn - WlNotify.dll = (Microsoft Corporation)
\termsrv - wlnotify.dll = (Microsoft Corporation)
\WgaLogon - = ()
\wlballoon - wlnotify.dll = (Microsoft Corporation)

>>> DNS Name Servers <<<
{30D066D7-1943-42ED-B533-B3526F03E9A2} - (1394 Net Adapter)
{B7D50416-7D91-42D1-97CB-729968FB8BD2} - (NVIDIA nForce MCP Networking Adapter)

>>> All Winsock2 Catalogs <<<
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries]
\000000000001\\LibraryPath - %SystemRoot%\System32\mswsock.dll (Microsoft Corporation)
\000000000002\\LibraryPath - %SystemRoot%\System32\winrnr.dll (Microsoft Corporation)
\000000000003\\LibraryPath - %SystemRoot%\System32\mswsock.dll (Microsoft Corporation)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries]
\000000000001\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000002\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000003\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000004\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000005\\PackedCatalogItem - %SystemRoot%\system32\rsvpsp.dll (Microsoft Corporation)
\000000000006\\PackedCatalogItem - %SystemRoot%\system32\rsvpsp.dll (Microsoft Corporation)
\000000000007\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000008\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000009\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000010\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000011\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000012\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000013\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)
\000000000014\\PackedCatalogItem - %SystemRoot%\system32\mswsock.dll (Microsoft Corporation)

>>> Protocol Handlers (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler]
\ipp - ()
\msdaipp - ()

>>> Protocol Filters (Non-Microsoft Only) <<<
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Filter]


»»»»»»»»»»»»»»»»»»»»»»»» Scan Complete »»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»»
Hello euqruob

I am sorry that it took almost 9 hours for the MWAV scan to complete. But we obtained some vital information. I am trying to keep you off the Net while we clear some things up.

STEP 1.
======
Cleanmgr
To clean temporary files:
  • Go > start > run and type cleanmgr and click OK
  • Scan your system for files to remove.
  • Make sure Temporary Files, Temporary Internet Files and Recycle Bin are the only things checked.
  • Click OK to remove those files.
  • Click Yes to confirm deletion.
Step 2
=====
Using Windows Explorer, locate the following files/folders, and delete them:
C:\814.exe<=file
Exit Explorer.


Step 3
=====
You have some infected Windows system files. Let's try the following to replace them.

Go to start > Run > copy and paste in:
sfc /scannow <=there is a space between the sfc and the /
Click 'OK'
You will need your XP/2000/ME disk. If you don't have it and instead only have a recovery CD, there is a work around. View the following link for a tutorial:

http://www.updatexp.com/scannow-sfc.html

sfc - system file checker, retrieves the correct version of the file from %Systemroot%\System32\Dllcache or the Windows installation source files, and then replaces the incorrect file.

If you want to see what was replaced, right click My Computer > manage, expand event viewer > system.

I am very interested in what files were replaced. Were the following are replaced?
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\wscntfy.exe


Please post (reply) and let me know what was replaced.
Did everything, however, the My Computer > manage, expand event viewer > system log could not be pulled. I opened the log but as I scrolled down, it said it was corrupt and I couldn't see it anymore.
Hi euqruob,

I don't know if the files were replaced or not. I do not want you connected to the Net very much. However, I hate for you to spend almost 9 hours to run MWAV again. So I want you to submit the files to Jotti and post (reply) with the results.

STEP 1.
======
Please show all files for your system.
You will need to reverse this process when all steps are done.


Submit File to Jotti
Please click on Jotti
Use the "Browse" button and locate the following file on your computer:
C:\WINDOWS\system32\spoolsv.exe
Click the "Submit" button.
Please copy and post (reply) with the results

If Jotti's service load is too high, you can use the following scanner instead:
http://www.virustotal.com/xhtml/index_en.html

Please also check the properties of those files (right-click and select properties from the popupmenu). Look if you can find some company information, etc.

Please repeat the above step with the following files.
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Internet Explorer\iexplore.exe


Please reply with all the results. We need to get your Windows files fixed and then work on the others.
Here are the 4 files. I have been on the net a bit this morning, but no new downloads or installations. File: spoolsv.exe Status: INFECTED/MALWARE MD5 6eb8aadb8a316f1825cddf7eaba8eb13 Packers detected: - Scanner results AntiVir Found W32/Virut.A ArcaVir Found W32.Virtob.C Avast Found Win32:Virut-B AVG Antivirus Found Win32/Virut.A BitDefender Found Win32.Virtob.C ClamAV Found W32.Virut.A Dr.Web Found Win32.Virut F-Prot Antivirus Found W32/Splendor.4960 Fortinet Found W32/Virut.A Kaspersky Anti-Virus Found Virus.Win32.Virut.a NOD32 Found Win32/Virut.5127 Norman Virus Control Found W32/Virut.A UNA Found nothing VirusBuster Found Win32.Virut.A VBA32 Found Virus.Win32.Virut.A File: MsPMSPSv.exe Status: INFECTED/MALWARE MD5 8c6c6fb1e4a9031d60f923da9064ce70 Packers detected: - Scanner results AntiVir Found W32/Virut.A ArcaVir Found W32.Virtob.C Avast Found Win32:Virut-B AVG Antivirus Found Win32/Virut.A BitDefender Found Win32.Virtob.C ClamAV Found W32.Virut.A Dr.Web Found Win32.Virut F-Prot Antivirus Found W32/Splendor.4960 Fortinet Found W32/Virut.A Kaspersky Anti-Virus Found Virus.Win32.Virut.a NOD32 Found Win32/Virut.5127 Norman Virus Control Found W32/Virut.A UNA Found nothing VirusBuster Found Win32.Virut.A VBA32 Found Virus.Win32.Virut.A File: wscntfy.exe Status: INFECTED/MALWARE MD5 7ab3a53e49be1e2138bd2bba69b8c0db Packers detected: - Scanner results AntiVir Found W32/Virut.A ArcaVir Found W32.Virtob.C Avast Found Win32:Virut-B AVG Antivirus Found Win32/Virut.A BitDefender Found Win32.Virtob.C ClamAV Found W32.Virut.A Dr.Web Found Win32.Virut F-Prot Antivirus Found W32/Splendor.4960 Fortinet Found W32/Virut.A Kaspersky Anti-Virus Found Virus.Win32.Virut.a NOD32 Found Win32/Virut.5127 Norman Virus Control Found W32/Virut.A UNA Found nothing VirusBuster Found Win32.Virut.A VBA32 Found Virus.Win32.Virut.A iexplore.exe Status: INFECTED/MALWARE MD5 235efdcfb663d03c33665355e47dc411 Packers detected: - Scanner results AntiVir Found W32/Virut.A ArcaVir Found W32.Virtob.C Avast Found Win32:Virut-B AVG Antivirus Found Win32/Virut.A BitDefender Found Win32.Virtob.C ClamAV Found W32.Virut.A Dr.Web Found Win32.Virut F-Prot Antivirus Found W32/Splendor.4960 Fortinet Found W32/Virut.A Kaspersky Anti-Virus Found Virus.Win32.Virut.a NOD32 Found Win32/Virut.5127 Norman Virus Control Found W32/Virut.A UNA Found nothing VirusBuster Found Win32.Virut.A VBA32 Found Virus.Win32.Virut.A
Sadly, no, this whole thing started when I had to re-install XP. If I were to get another HD, and install XP on it and antivirus software and make my existing C drive a slave, could I clean it out then and replace the C drive back? And, repeat again with the D drive?
Hello euqruob,

Do you have a C:\Windows\ServicePackFiles\i386 folder? Back-up files would be contained there. If you have the folder then try to rename the files below (system32 folder and Internet Explorer folder) like
spoolsv.exe => oldspoolsv.exe.

When you reboot, the files should be replaced from those in the i386 folder. Now if the i396 files are not infected, you may now have clean files. If they are replaced, then submit the files to Jotti like you did previously and let me know the results.

C:\WINDOWS\system32\spoolsv.exe<=file
C:\WINDOWS\system32\MsPMSPSv.exe<=file
C:\WINDOWS\system32\wscntfy.exe<=file
C:\Program Files\Internet Explorer\iexplore.exe<=file


Please let me know if this worked?
I have the folder, I went and renamed the four files, rebooted, and it did not replace into the Win32 and program files/internet explorer the new files. Before I did this, I went to the i386 folder and found the files, but not the MsPMSPSv.exe file. Should I manually move the files over from the I386 folder and submit them? Thanks

Should I manually move the files over from the I386 folder and submit them?


I would try that. I cannot hurt anything since we know the other files are infected anyway.

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI