cece
Topic Starter
Hi All,
A worm affecting the boot directory had invaded our PC, causing it to reboot itself over and over again in an infinite cycle. Luckily I was still able to do some scans and clean-ups.
Here is the AVG log:
———————————————————
AVG Anti-Spyware - Scan Report
———————————————————
+ Created at: 9:50:42 PM 1/8/2007
+ Scan result:
C:\Documents and Settings\a\Local Settings\Temporary Internet Files\Content.IE5\4D2BCLYV\heixia[1].exe -> Heuristic.Win32.AVKiller : Cleaned.
C:\WINDOWS\heixia.exe -> Heuristic.Win32.AVKiller : Cleaned.
C:\WINDOWS\system32\QQhx.dat -> Heuristic.Win32.AVKiller : Cleaned.
C:\WINDOWS\system32\wqajne.exe -> Heuristic.Win32.AVKiller : Cleaned.
C:\Documents and Settings\a\Cookies\a@adbrite[2].txt -> TrackingCookie.Adbrite : Cleaned.
C:\Documents and Settings\a\Cookies\[removed][1].txt -> TrackingCookie.Tacoda : Cleaned.
C:\Documents and Settings\a\Cookies\a@tacoda[1].txt -> TrackingCookie.Tacoda : Cleaned.
C:\Documents and Settings\a\Local Settings\Temp\gLZt.dll -> Trojan.Agent.jz : Cleaned.
C:\Documents and Settings\a\Local Settings\Temp\zt3\SVCHQST.EXE -> Trojan.Agent.jz : Cleaned.
C:\WINDOWS\mh.exe -> Trojan.VB.jz : Cleaned.
C:\WINDOWS\system32\DirectX\dmnit.exe -> Trojan.VB.jz : Cleaned.
C:\WINDOWS\system32\devgt.exe -> Trojan.VB.jz : Cleaned.
C:\Documents and Settings\a\Local Settings\Temp\8j.com -> Worm.Delf.bd : Cleaned.
C:\WINDOWS\system32\drivers\spoclsv.exe -> Worm.Delf.bd : Cleaned.
C:\WINDOWS\system32\spool\drivers\GameSetup.exe -> Worm.Delf.bd : Cleaned.
C:\setup.exe -> Worm.Delf.bd : Cleaned.
::Report end
——————————————
and here is the HiJack This log:
Logfile of HijackThis v1.99.1
Scan saved at 9:55:37 PM, on 1/8/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\Program Files\Softwin\BitDefender8\bdmcon.exe
C:\Program Files\Softwin\BitDefender8\bdnagent.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\DOCUME~1\a\LOCALS~1\Temp\exp1orer.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Common Files\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Program Files\Common Files\Softwin\BitDefender Scan Server\bdss.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\HijackThis.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {491AF6C5-21F2-46E1-C653-3DF529127D7B} - C:\WINDOWS\wcidBHO.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {85CF4327-68DE-1974-B32E-766E84A9706C} - C:\WINDOWS\wcidBHO.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [BDMCon] "C:\Program Files\Softwin\BitDefender8\bdmcon.exe"
O4 - HKLM\..\Run: [BDNewsAgent] "C:\Program Files\Softwin\BitDefender8\bdnagent.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Syzmy3] C:\DOCUME~1\a\LOCALS~1\Temp\exp1orer.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Norton Confidence Online - {144FDEB7-A23D-4D39-A00E-AA44195535B6} - C:\WINDOWS\wcidButton.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: HKJC Applet - https://bet.hongkongjockeyclub.com/ib/ch/HKJC.cab
O16 - DPF: {003FACAF-40CB-4358-96D2-B0D8CEF4DBF5} (SKeyHelper Class) - https://bet.hongkongjockeyclub.com/ib/SKey/…ab/EWinSKey.CAB
O16 - DPF: {CCC46940-DED0-476C-A27E-115B10DAE0B4} - http://td.nortonconfidenceonline.com/plug-in/WSAS.cab
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Program Files\Common Files\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing)
O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Program Files\Common Files\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing)
————————————————–
The system no longer reboots itself incessantly, but it still takes quite a while for it start up. Nonetheless I'm sure it's not completely clean yet.
As always, any help would be greatly appreciated.!
Thanks in advance!
A worm affecting the boot directory had invaded our PC, causing it to reboot itself over and over again in an infinite cycle. Luckily I was still able to do some scans and clean-ups.
Here is the AVG log:
———————————————————
AVG Anti-Spyware - Scan Report
———————————————————
+ Created at: 9:50:42 PM 1/8/2007
+ Scan result:
C:\Documents and Settings\a\Local Settings\Temporary Internet Files\Content.IE5\4D2BCLYV\heixia[1].exe -> Heuristic.Win32.AVKiller : Cleaned.
C:\WINDOWS\heixia.exe -> Heuristic.Win32.AVKiller : Cleaned.
C:\WINDOWS\system32\QQhx.dat -> Heuristic.Win32.AVKiller : Cleaned.
C:\WINDOWS\system32\wqajne.exe -> Heuristic.Win32.AVKiller : Cleaned.
C:\Documents and Settings\a\Cookies\a@adbrite[2].txt -> TrackingCookie.Adbrite : Cleaned.
C:\Documents and Settings\a\Cookies\[removed][1].txt -> TrackingCookie.Tacoda : Cleaned.
C:\Documents and Settings\a\Cookies\a@tacoda[1].txt -> TrackingCookie.Tacoda : Cleaned.
C:\Documents and Settings\a\Local Settings\Temp\gLZt.dll -> Trojan.Agent.jz : Cleaned.
C:\Documents and Settings\a\Local Settings\Temp\zt3\SVCHQST.EXE -> Trojan.Agent.jz : Cleaned.
C:\WINDOWS\mh.exe -> Trojan.VB.jz : Cleaned.
C:\WINDOWS\system32\DirectX\dmnit.exe -> Trojan.VB.jz : Cleaned.
C:\WINDOWS\system32\devgt.exe -> Trojan.VB.jz : Cleaned.
C:\Documents and Settings\a\Local Settings\Temp\8j.com -> Worm.Delf.bd : Cleaned.
C:\WINDOWS\system32\drivers\spoclsv.exe -> Worm.Delf.bd : Cleaned.
C:\WINDOWS\system32\spool\drivers\GameSetup.exe -> Worm.Delf.bd : Cleaned.
C:\setup.exe -> Worm.Delf.bd : Cleaned.
::Report end
——————————————
and here is the HiJack This log:
Logfile of HijackThis v1.99.1
Scan saved at 9:55:37 PM, on 1/8/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\Program Files\Softwin\BitDefender8\bdmcon.exe
C:\Program Files\Softwin\BitDefender8\bdnagent.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\DOCUME~1\a\LOCALS~1\Temp\exp1orer.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Common Files\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Program Files\Common Files\Softwin\BitDefender Scan Server\bdss.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\HijackThis.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {491AF6C5-21F2-46E1-C653-3DF529127D7B} - C:\WINDOWS\wcidBHO.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {85CF4327-68DE-1974-B32E-766E84A9706C} - C:\WINDOWS\wcidBHO.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [BDMCon] "C:\Program Files\Softwin\BitDefender8\bdmcon.exe"
O4 - HKLM\..\Run: [BDNewsAgent] "C:\Program Files\Softwin\BitDefender8\bdnagent.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Syzmy3] C:\DOCUME~1\a\LOCALS~1\Temp\exp1orer.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Norton Confidence Online - {144FDEB7-A23D-4D39-A00E-AA44195535B6} - C:\WINDOWS\wcidButton.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: HKJC Applet - https://bet.hongkongjockeyclub.com/ib/ch/HKJC.cab
O16 - DPF: {003FACAF-40CB-4358-96D2-B0D8CEF4DBF5} (SKeyHelper Class) - https://bet.hongkongjockeyclub.com/ib/SKey/…ab/EWinSKey.CAB
O16 - DPF: {CCC46940-DED0-476C-A27E-115B10DAE0B4} - http://td.nortonconfidenceonline.com/plug-in/WSAS.cab
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Program Files\Common Files\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing)
O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Program Files\Common Files\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing)
————————————————–
The system no longer reboots itself incessantly, but it still takes quite a while for it start up. Nonetheless I'm sure it's not completely clean yet.
As always, any help would be greatly appreciated.!
Thanks in advance!