Ok I am back. First of all the three system files you asked me to delete would not let me. They said access denied. These are the tmp40FA.tmp.dll and tabapp.dll. The other one had DecECD.dll.vir after the dll so I didn't know if I should delete that one anyway when the others wouldn't delete anyway.
Here are my two logs you asked for:
Logfile of HijackThis v1.99.1
Scan saved at 19:21:11, on 5/20/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Program Files\Spyware Doctor\svcntaux.exe
C:\Program Files\Spyware Doctor\swdsvc.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.google.ca/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.google.ca/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra button: Popup Blocker - {0D555BC6-E331-48b3-A60E-AAC0DF79438A} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Popup Blocker - {0D555BC6-E331-48b3-A60E-AAC0DF79438A} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Program Files\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Program Files\ICQ\ICQ.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: symsupportutil -
http://www.symantec.com/techsupp/activedat…supportutil.CAB
O16 - DPF: YExplorer1_8US.CAB - http://photos.groups.yahoo.com/ocx/us/yexplorer1_8us.cab
O16 - DPF: {04063354-A10E-4427-A1EC-F3CC81587BC6} (Mines Control) -
http://www.worldwinner.com/games/v40/mines/mines.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/d…can_unicode.cab
O16 - DPF: {1663ed61-23eb-11d2-b92f-008048fdd814} (MeadCo ScriptX Advanced) -
https://www.epost.ca/printing/smsx.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {1A1F56AA-3401-46F9-B277-D57F3421F821} (FunGamesLoader Object) -
http://www.worldwinner.com/games/v46/share…GamesLoader.cab
O16 - DPF: {226ACC34-3194-40E2-9AE8-834FCFE9E80D} (CPlayFirstmsiControl Object) -
http://www.playfirst.com/play/game/mystery…msi.1.0.0.8.cab
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/m…01/mcinsctl.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) -
http://carolfamilyandhobby.spaces.live.com…ad/MsnPUpld.cab
O16 - DPF: {556DDE35-E955-11D0-A707-000000521957} -
http://www.xblock.com/download/xclean_micro.exe
O16 - DPF: {58FC4C77-71C2-4972-A8CD-78691AD85158} (BJA Control) -
http://www.worldwinner.com/games/v49/bjattack/bjattack.cab
O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/Facebo…otoUploader.cab
O16 - DPF: {615F158E-D5CA-422F-A8E7-F6A5EED7063B} (Bejeweled Control) -
http://www.worldwinner.com/games/v44/bejeweled/bejeweled.cab
O16 - DPF: {6C6FE41A-0DA6-42A1-9AD8-792026B2B2A7} (FreeCell Control) -
http://www.worldwinner.com/games/v41/freecell/freecell.cab
O16 - DPF: {7A32634B-029C-4836-A023-528983982A49} -
http://sc.communities.msn.com/controls/chat/msnchat42.cab
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) -
http://www.bigfishgames.com/online/luxor2/mjolauncher.cab
O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) -
http://ipgweb.cce.hp.com/rdqna/downloads/msxml4.cab
O16 - DPF: {8A94C905-FF9D-43B6-8708-F0F22D22B1CB} (Wwlaunch Control) - http://www.worldwinner.com/games/shared/wwlaunch.cab
O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} -
http://playroom.icq.com/odyssey_web8.cab
O16 - DPF: {9903F4ED-B673-456A-A15F-ED90C7DE9EF5} (Sol Control) -
http://www.worldwinner.com/games/v46/sol/sol.cab
O16 - DPF: {9AA73F41-EC64-489E-9A73-9CD52E528BC4} (ZoneAxRcMgr Class) -
http://cdn2.zone.msn.com/binframework/v10/…gr.cab31267.cab
O16 - DPF: {A91FB93D-7561-4524-8484-5C27C8FA8D42} (WwLuxor Control) -
http://www.worldwinner.com/games/v49/luxor/luxor.cab
O16 - DPF: {AC2881FD-5760-46DB-83AE-20A5C6432A7E} (SwapIt Control) -
http://www.worldwinner.com/games/v67/swapit/swapit.cab
O16 - DPF: {B1826A9F-4AA0-4510-BA77-9013E74E4B9B} -
http://www.trendmicro.com/spyware-scan/as4web.cab
O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yahoo.com/…utocomplete.cab
O16 - DPF: {BA94245D-2AA0-4953-9D9F-B0EE4CC02C43} (Tilecity Control) -
http://www.worldwinner.com/games/v42/tilecity/tilecity.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) -
http://aolsvc.aol.com/onlinegames/ghbabeld…zylomplayer.cab
O16 - DPF: {C432C4BD-3566-411C-8F3C-E5E0D3AE5D33} (CBrowser Class) -
http://viewers.multicastmedia.com/common/m…MINIBrowser.CAB
O16 - DPF: {D03A1C33-1913-4533-A8C1-F2C8D13045DE} -
http://www.cjb.net/search.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O16 - DPF: {D54160C3-DB7B-4534-9B65-190EE4A9C7F7} (SproutLauncherCtrl Class) -
http://www.bigfishgames.com/online/feeding…outLauncher.cab
O16 - DPF: {D77EF652-9A6B-40C8-A4B9-1C0697C6CF41} (TikGames Online Control) -
http://zone.msn.com/bingame/gold/UnSkin/gf.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) -
http://zone.msn.com/bingame/chzl/default/p…ploader_v10.cab
O16 - DPF: {E12EB891-D000-421B-A8ED-EDE1BDCA14A0} (GolfSol Control) -
http://www.worldwinner.com/games/v42/golfsol/golfsol.cab
O16 - DPF: {EF148DBB-5B6D-4130-B2A1-661571E86260} (Playtime Games Launcher) -
http://www.bigfishgames.com/online/mahjong…ameLauncher.cab
O16 - DPF: {EF99BD32-C1FB-11D2-892F-0090271D4F88} (Yahoo! Toolbar) -
http://us.dl1.yimg.com/download.companion….ebio5_1_6_0.cab
O16 - DPF: {F127B9BA-89EA-4B04-9C67-2074A9DF61FD} (Photo Upload Plugin Class) -
http://walmart.pnimedia.com/upload/activex…tupv2.0.0.9.cab?
O16 - DPF: {F5820AD3-9B20-423E-B2AA-7AF2B4055746} (CRegistryDownload Class) -
http://download.paltalk.com/webregtest/RegDload.CAB
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
O23 - Service: LiveUpdate Notice Service - Unknown owner - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifEng.dll (file missing)
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
and the other one:
[05/20/2007, 18:37:25] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\Annie2\Desktop\VirtumundoBeGone.exe" )
[05/20/2007, 18:37:32] - Detected System Information:
[05/20/2007, 18:37:32] - Windows Version: 5.1.2600, Service Pack 2
[05/20/2007, 18:37:33] - Current Username: Annie2 (Admin)
[05/20/2007, 18:37:33] - Windows is in NORMAL mode.
[05/20/2007, 18:37:33] - Searching for Browser Helper Objects:
[05/20/2007, 18:37:33] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Adobe PDF Reader Link Helper)
[05/20/2007, 18:37:33] - BHO 2: {4E7BD74F-2B8D-469E-9EB4-FE6FA694B13E} (Nick Aracde Toolbar)
[05/20/2007, 18:37:33] - BHO 3: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
[05/20/2007, 18:37:33] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/20/2007, 18:37:33] - No filename found. Continuing.
[05/20/2007, 18:37:33] - BHO 4: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Windows Live Sign-in Helper)
[05/20/2007, 18:37:33] - BHO 5: {A24B57F8-505D-4fc5-9960-740E304D1ABA} ()
[05/20/2007, 18:37:33] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/20/2007, 18:37:33] - Checking for HKLM\…\Winlogon\Notify\tmp40FA.tmp
[05/20/2007, 18:37:33] - Key not found: HKLM\…\Winlogon\Notify\tmp40FA.tmp, continuing.
[05/20/2007, 18:37:33] - BHO 6: {AA58ED58-01DD-4d91-8333-CF10577473F7} (Google Toolbar Helper)
[05/20/2007, 18:37:33] - BHO 7: {d74814a9-68c4-4d0e-bcc3-6643ec7911fa} ()
[05/20/2007, 18:37:33] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/20/2007, 18:37:33] - Checking for HKLM\…\Winlogon\Notify\DecECD
[05/20/2007, 18:37:33] - Found: HKLM\…\Winlogon\Notify\DecECD - This is probably Virtumundo.
[05/20/2007, 18:37:33] - Assigning {d74814a9-68c4-4d0e-bcc3-6643ec7911fa} MSEvents Object
[05/20/2007, 18:37:33] - BHO list has been changed! Starting over…
[05/20/2007, 18:37:33] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Adobe PDF Reader Link Helper)
[05/20/2007, 18:37:33] - BHO 2: {4E7BD74F-2B8D-469E-9EB4-FE6FA694B13E} (Nick Aracde Toolbar)
[05/20/2007, 18:37:33] - BHO 3: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
[05/20/2007, 18:37:33] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/20/2007, 18:37:33] - No filename found. Continuing.
[05/20/2007, 18:37:33] - BHO 4: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Windows Live Sign-in Helper)
[05/20/2007, 18:37:33] - BHO 5: {A24B57F8-505D-4fc5-9960-740E304D1ABA} ()
[05/20/2007, 18:37:33] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/20/2007, 18:37:33] - Checking for HKLM\…\Winlogon\Notify\tmp40FA.tmp
[05/20/2007, 18:37:33] - Key not found: HKLM\…\Winlogon\Notify\tmp40FA.tmp, continuing.
[05/20/2007, 18:37:33] - BHO 6: {AA58ED58-01DD-4d91-8333-CF10577473F7} (Google Toolbar Helper)
[05/20/2007, 18:37:33] - BHO 7: {d74814a9-68c4-4d0e-bcc3-6643ec7911fa} (MSEvents Object)
[05/20/2007, 18:37:33] - ALERT: Found MSEvents Object!
[05/20/2007, 18:37:33] - Finished Searching Browser Helper Objects
[05/20/2007, 18:37:33] - *** Detected MSEvents Object
[05/20/2007, 18:37:33] - Trying to remove MSEvents Object…
[05/20/2007, 18:37:34] - Terminating Process: IEXPLORE.EXE
[05/20/2007, 18:37:35] - Terminating Process: RUNDLL32.EXE
[05/20/2007, 18:37:37] - Disabling Automatic Shell Restart
[05/20/2007, 18:37:37] - Terminating Process: EXPLORER.EXE
[05/20/2007, 18:37:38] - Suspending the NT Session Manager System Service
[05/20/2007, 18:37:38] - Terminating Windows NT Logon/Logoff Manager
[05/20/2007, 18:37:38] - Re-enabling Automatic Shell Restart
[05/20/2007, 18:37:38] - File to disable: C:\WINDOWS\system32\DecECD.dll
[05/20/2007, 18:37:38] - Renaming C:\WINDOWS\system32\DecECD.dll -> C:\WINDOWS\system32\DecECD.dll.vir
[05/20/2007, 18:37:38] - File successfully renamed!
[05/20/2007, 18:37:38] - Removing HKLM\…\Browser Helper Objects\{d74814a9-68c4-4d0e-bcc3-6643ec7911fa}
[05/20/2007, 18:37:38] - Removing HKCR\CLSID\{d74814a9-68c4-4d0e-bcc3-6643ec7911fa}
[05/20/2007, 18:37:38] - Adding Kill Bit for ActiveX for GUID: {d74814a9-68c4-4d0e-bcc3-6643ec7911fa}
[05/20/2007, 18:37:38] - Deleting ATLEvents/MSEvents Registry entries
[05/20/2007, 18:37:38] - Removing HKLM\…\Winlogon\Notify\DecECD
[05/20/2007, 18:37:38] - Searching for Browser Helper Objects:
[05/20/2007, 18:37:38] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Adobe PDF Reader Link Helper)
[05/20/2007, 18:37:38] - BHO 2: {4E7BD74F-2B8D-469E-9EB4-FE6FA694B13E} (Nick Aracde Toolbar)
[05/20/2007, 18:37:38] - BHO 3: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
[05/20/2007, 18:37:38] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/20/2007, 18:37:38] - No filename found. Continuing.
[05/20/2007, 18:37:38] - BHO 4: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Windows Live Sign-in Helper)
[05/20/2007, 18:37:38] - BHO 5: {A24B57F8-505D-4fc5-9960-740E304D1ABA} ()
[05/20/2007, 18:37:38] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/20/2007, 18:37:38] - Checking for HKLM\…\Winlogon\Notify\tmp40FA.tmp
[05/20/2007, 18:37:38] - Key not found: HKLM\…\Winlogon\Notify\tmp40FA.tmp, continuing.
[05/20/2007, 18:37:38] - BHO 6: {AA58ED58-01DD-4d91-8333-CF10577473F7} (Google Toolbar Helper)
[05/20/2007, 18:37:39] - Finished Searching Browser Helper Objects
[05/20/2007, 18:37:39] - Finishing up…
[05/20/2007, 18:37:39] - A restart is needed.
[05/20/2007, 18:37:39] - Automatic Reboot on STOP Error is not set. User will have to manually restart.
[05/20/2007, 18:38:11] - Attempting to Restart via STOP error (Blue Screen!)
I didn't get the blue screen though. It just restarted when I clicked ok.