Combofix Log.
"Administrator" - Tue 02/13/2007 14:02:09 Service Pack 4
ComboFix 07-02-11 - Running from: "C:\Program Files\Mozilla Firefox"
((((((((((((((((((((((((((((((( Files Created from 2007-01-13 to 2007-02-13 ))))))))))))))))))))))))))))))))))
2007-02-13 11:31 16,384 –a—-t- C:\WINNT\SYSTEM32\Perflib_Perfdata_404.dat
2007-02-13 09:36 16,384 –a—-t- C:\WINNT\SYSTEM32\Perflib_Perfdata_184.dat
2007-02-12 21:06 d——– C:\Program Files\Hijackthis
2007-02-09 11:39 d——– C:\Program Files\Lavasoft
2007-02-09 11:39 d——– C:\DOCUME~1\ADMINI~1\Application Data\Lavasoft
2007-02-08 16:56 3,968 –a—— C:\WINNT\SYSTEM32\DRIVERS\AvgAsCln.sys
2007-02-08 16:56 d——– C:\Program Files\Grisoft
2007-02-08 16:40 d——– C:\aboutbuster
2007-02-08 16:38 d——– C:\WINNT\SYSTEM32\unknown
2007-02-08 13:59 0 –a—— C:\WINNT\nsreg.dat
2007-02-08 13:58 d——– C:\Program Files\Mozilla Firefox
2007-02-01 14:05 6,216 –a—— C:\WINNT\SYSTEM32\PcUndo.reg
2007-02-01 14:04 4,608 –a—— C:\WINNT\SYSTEM32\Rsrc32.dll
2007-02-01 14:04 12,288 –a—— C:\WINNT\SYSTEM32\regocx32.exe
2007-02-01 14:04 d——– C:\Program Files\Easy Desk Utilities
2007-02-01 14:03 71,680 –a—— C:\WINNT\ST5UNST.EXE
2007-02-01 14:03 29,696 –a—— C:\WINNT\SYSTEM32\VB5StKit.dll
2007-01-31 16:11 d——– C:\Program Files\Registry Mechanic
2007-01-30 14:58 16,384 –a—-t- C:\WINNT\SYSTEM32\Perflib_Perfdata_464.dat
2007-01-30 14:29 16,384 –a—-t- C:\WINNT\SYSTEM32\Perflib_Perfdata_468.dat
2007-01-30 13:04 16,384 –a—-t- C:\WINNT\SYSTEM32\Perflib_Perfdata_444.dat
2007-01-30 10:40 16,384 –a—-t- C:\WINNT\SYSTEM32\Perflib_Perfdata_478.dat
2007-01-26 16:59 d-a—— C:\DOCUME~1\ALLUSE~1\Application Data\TEMP
2007-01-26 16:59 d——– C:\DOCUME~1\ADMINI~1\Application Data\PC Tools
2007-01-26 14:54 d-a—— C:\Program Files\Spyware Doctor
2007-01-26 11:40 d——– C:\WINNT\pss
2007-01-25 11:54 d——– C:\WINNT\SYSTEM32\SoftwareDistribution
2007-01-25 11:49 d——– C:\DOCUME~1\ADMINI~1\SecurityScans
2007-01-25 11:05 d——– C:\Program Files\Microsoft Baseline Security Analyzer 2
2007-01-24 12:59 16,384 –a—-t- C:\WINNT\SYSTEM32\Perflib_Perfdata_4b0.dat
2007-01-23 18:15 d——– C:\DOCUME~1\ALLUSE~1\Application Data\Maxtor
2007-01-23 18:04 d——– C:\Program Files\Maxtor
2007-01-23 17:40 40,752 –a—— C:\WINNT\SYSTEM32\DRIVERS\1394bus.sys
2007-01-23 17:40 37,680 –a—— C:\WINNT\SYSTEM32\DRIVERS\ohci1394.sys
2007-01-23 17:39 24,784 –a—— C:\WINNT\SYSTEM32\DRIVERS\openhci.sys
2007-01-23 15:30 8,412 ——— C:\WINNT\SYSTEM32\DRIVERS\ALiGP.SYS
2007-01-23 15:30 5,337 ——— C:\WINNT\SYSTEM32\DRIVERS\ALiRTHUB.SYS
2007-01-23 15:30 35,587 ——— C:\WINNT\SYSTEM32\rmusb20.EXE
2007-01-23 15:30 28,672 ——— C:\WINNT\SYSTEM32\Unusb20.exe
2007-01-23 15:30 17,835 ——— C:\WINNT\SYSTEM32\DRIVERS\ALiHUB.SYS
2007-01-23 15:30 12,288 ——— C:\WINNT\SYSTEM32\PCIVP.SYS
2007-01-23 15:30 111,768 ——— C:\WINNT\SYSTEM32\DRIVERS\ALiEHCI.SYS
2007-01-23 15:30 d——– C:\WINNT\SYSTEM32\ALIEHCI
(((((((((((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-02-13 00:35 877 –a—— C:\DOCUME~1\ADMINI~1\Application Data\adobedlm.log
2007-02-13 00:35 6 –a—— C:\DOCUME~1\ADMINI~1\Application Data\dm.ini
2007-02-13 00:27 ——– d——– C:\Program Files\Common Files\adobe
2007-02-08 13:59 ——– d——– C:\DOCUME~1\ADMINI~1\Application Data\mozilla
2007-02-08 10:46 271 –ah—– C:\Program Files\desktop.ini
2007-02-08 10:46 21952 –ah-c— C:\Program Files\folder.htt
2007-02-07 08:25 ——– d——– C:\Program Files\adaptec
2007-02-05 12:37 ——– d——– C:\Program Files\norton systemworks
2007-02-01 16:07 ——– d——– C:\Program Files\Common Files\symantec shared
2007-01-25 11:54 ——– d-ah—– C:\Program Files\windowsupdate
2007-01-24 15:50 48776 –a—— C:\WINNT\SYSTEM32\s32evnt1.dll
2007-01-24 15:50 115000 –a—— C:\WINNT\SYSTEM32\DRIVERS\SYMEVENT.SYS
2007-01-24 15:50 ——– d——– C:\Program Files\symantec
2007-01-24 12:51 ——– d——– C:\DOCUME~1\ADMINI~1\Application Data\weatherbug
2007-01-23 18:12 ——– d–h—– C:\Program Files\installshield installation information
2007-01-23 18:03 ——– d——– C:\Program Files\Common Files\installshield
2007-01-23 08:45 ——– d——– C:\Program Files\jd catalog viewer
2007-01-22 07:48 ——– d——– C:\DOCUME~1\ADMINI~1\Application Data\adobeum
2007-01-05 10:30 ——– d——– C:\Program Files\msn gaming zone
2007-01-05 10:26 ——– d-a—— C:\Program Files\kazaa
2006-12-23 10:44 538 –a—— C:\WINNT\smartcdripper.dat
2006-12-22 11:17 ——– d——– C:\Program Files\del.icio.us
(((((((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run]
"NvCplDaemon"="RUNDLL32.EXE NvQTwk,NvCplDaemon initialize"
"nwiz"="nwiz.exe /install"
"Synchronization Manager"="mobsync.exe /logon"
"HPDJ Taskbar Utility"="C:\\WINNT\\system32\\spool\\drivers\\w32x86\\3\\hpztsb04.exe"
"MaxtorOneTouch"="C:\\Program Files\\Maxtor\\OneTouch\\utils\\Onetouch.exe"
"mspm"="C:\\Program Files\\Maxtor\\OneTouch\\utils\\mspm.exe"
"mxomssmenu"="\"C:\\Program Files\\Maxtor\\OneTouch Status\\maxmenumgr.exe\""
"!AVG Anti-Spyware"="\"C:\\Program Files\\Grisoft\\AVG Anti-Spyware 7.5\\avgas.exe\" /minimized"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL]
"Installed"="1"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI]
"NoChange"="1"
"Installed"="1"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS]
"Installed"="1"
[HKEY_USERS\.default\software\microsoft\windows\currentversion\runonce]
"^SetupICWDesktop"="C:\\Program Files\\Internet Explorer\\Connection Wizard\\icwconn1.exe /desktop"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-disabled]
"TkBellExe"="\"C:\\Program Files\\Common Files\\Real\\Update_OB\\realsched.exe\" -osboot"
"QuickTime Task"="\"C:\\Program Files\\QuickTime\\qttask.exe\" -atboottime"
"LTWinModem1"="ltmsg.exe 9"
"Adaptec DirectCD"="C:\\PROGRA~1\\Adaptec\\DirectCD\\directcd.exe"
"InstantAccess"="C:\\PROGRA~1\\Xerox\\CONTRO~1.0\\TEXTBR~1.0\\Bin\\INSTAN~1.EXE /h"
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{57B86673-276A-48B2-BAE7-C6DBB3020EB8}"="AVG Anti-Spyware 7.5"
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\0]
Source REG_SZ
http://webmail.bellsouth.net/en_US/images/bkg1.gif
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"="msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, zwebauth.dll"
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows NT\CurrentVersion\Svchost]
rpcss REG_MULTI_SZ RpcSs\0\0
wugroup REG_MULTI_SZ wuauserv\0\0
BITSgroup REG_MULTI_SZ BITS\0\0
Contents of the 'Scheduled Tasks' folder
C:\WINNT\tasks\Norton AntiVirus - Run Full System Scan - Administrator.job
C:\WINNT\tasks\Norton AntiVirus - Run Norton QuickScan - Administrator.job
C:\WINNT\tasks\Norton SystemWorks One Button Checkup.job
C:\WINNT\tasks\Symantec Drmc.job
********************************************************************
catchme 0.1 W2K/XP - userland rootkit detector by Gmer, 17 October 2006
http://www.gmer.net
scanning hidden processes …
scanning hidden services …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0
********************************************************************
Completion time: Tue 2007-02-13 14:04:35
HIJACKTHIS. Log
Logfile of HijackThis v1.99.1
Scan saved at 2:07:21 PM, on 2/13/2007
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\WINNT\system32\drivers\dcfssvc.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Norton SystemWorks\Norton GoBack\GBPoll.exe
C:\Program Files\Maxtor\Maxtor Backup\MaxBackServiceInt.exe
C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
C:\PROGRA~1\NORTON~1\NORTON~3\NPROTECT.EXE
C:\Program Files\Maxtor\OneTouch\Utils\SyncServices.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\PROGRA~1\NORTON~1\NORTON~3\SPEEDD~1\NOPDB.EXE
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINNT\System32\ups.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Program Files\Maxtor\OneTouch\utils\Onetouch.exe
C:\Program Files\Maxtor\OneTouch\utils\mspm.exe
C:\Program Files\Maxtor\OneTouch Status\maxmenumgr.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Norton SystemWorks\Norton GoBack\GBTray.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Program Files\Hijackthis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.foxnews.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
http://rd.yahoo.com/slv/ycheck/as/*http://…/search/ie.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: del.icio.us Toolbar Helper - {7AA07AE6-01EF-44EC-93CA-9D7CD41CCDB6} - C:\Program Files\del.icio.us\Internet Explorer Buttons\dlcsIE.dll
O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O3 - Toolbar: (no name) - {014DA6C9-189F-421a-88CD-07CFE51CFF10} - (no file)
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O3 - Toolbar: del.icio.us - {981FE6A8-260C-4930-960F-C3BC82746CB0} - C:\Program Files\del.icio.us\Internet Explorer Buttons\dlcsIE.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\system32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [MaxtorOneTouch] C:\Program Files\Maxtor\OneTouch\utils\Onetouch.exe
O4 - HKLM\..\Run: [mspm] C:\Program Files\Maxtor\OneTouch\utils\mspm.exe
O4 - HKLM\..\Run: [mxomssmenu] "C:\Program Files\Maxtor\OneTouch Status\maxmenumgr.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - Global Startup: Norton GoBack.lnk = C:\Program Files\Norton SystemWorks\Norton GoBack\GBTray.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra button: Express Cleanup - {5E638779-1818-4754-A595-EF1C63B87A56} - C:\Program Files\Norton SystemWorks\Norton Cleanup\WCQuick.lnk
O9 - Extra 'Tools' menuitem: Express Cleanup - {5E638779-1818-4754-A595-EF1C63B87A56} - C:\Program Files\Norton SystemWorks\Norton Cleanup\WCQuick.lnk
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC…bin/AvSniff.cab
O16 - DPF: {352797A0-EFD0-4FA6-B229-145120EA4B8A} (Walt Disney Internet Group Hardware Control) - https://disneyblast.go.com/v3/setup/activex…wareControl.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {A90A5822-F108-45AD-8482-9BC8B12DD539} (Crucial cpcScan) - http://www.crucial.com/controls/cpcScanner.cab
O16 - DPF: {EF99BD32-C1FB-11D2-892F-0090271D4F88} -
http://us.dl1.yimg.com/download.yahoo.com/…/yiebio4028.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{1904A8F5-780E-4D9E-8722-2B42466BD072}: NameServer = 12.127.16.68,12.127.17.72
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: pcAnywhere Host Service (awhost32) - Symantec Corporation - C:\Program Files\Symantec\pcAnywhere\awhost32.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Dcfssvc - Eastman Kodak Company - C:\WINNT\system32\drivers\dcfssvc.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: GoBack Polling Service (GBPoll) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton GoBack\GBPoll.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: MaxBackServiceInt - Unknown owner - C:\Program Files\Maxtor\Maxtor Backup\MaxBackServiceInt.exe
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton UnErase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~3\NPROTECT.EXE
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: MaxSyncService (NTService1) - - C:\Program Files\Maxtor\OneTouch\Utils\SyncServices.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
O23 - Service: ptssvc - Unknown owner - C:\Program Files\KODAK\KODAK EASYSHARE Software\bin\ptssvc.exe (file missing)
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~3\SPEEDD~1\NOPDB.EXE
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe