AnnDePlume
Topic Starter
My internet service has been suspended several times in the past two months for sending bulk spam e-mail.
Have updated windows and antivirus programs but have been hit again.
We have 5 user accounts. The system is most entertainment oriented (online games, myspace, youtube, funny videos) and creating videos (my kids do that I wouldn't know how). I don't remember what I used to do anymore, I stay up all night cleaning the system and studying the registry tryng to make sense of it all.
I'm glad my Internet service has been proactive in stopping illegal actions. I'm not so glad that I could get deported to Guantanamo (?).
I've managed to delete everthing but the rootkits and the viruses.
Some start up registries that would otherwise have shown up have been disabled through either S&D or directly by me through administrator tools, but this HJT log has the Ignore products restored. You may notice alot of network services are absent, that was my previous effort to prevent remote activation (we do not use).
Here is my tattered start up log as a baseline. PS there are more problems such as antivirus programs not working properly. :
Logfile of HijackThis v1.99.1
Scan saved at 3:08:53 AM, on 7/20/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\system32\ehkxnv.exe
C:\WINDOWS\Resources\mdm.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Common Files\Microsoft Shared\Works Shared\WkUFind.exe
C:\PROGRA~1\PESTPA~1\PPControl.exe
C:\PROGRA~1\PESTPA~1\PestPatrolCL.exe
C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\DOCUME~1\Mine\LOCALS~1\Temp\Temporary Directory 1 for hijackthis.zip\HijackThis.exe
C:\Program Files\Plaxo\2.12.1.1\PlaxoHelper.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Common Files\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\Yahoo!\Yahoo! Music Jukebox\ymetray.exe
C:\WINDOWS\system32\msiexec.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaul…rch/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.co.uk/0SEENWW/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer provided by Yahoo!
R3 - URLSearchHook: (no name) - {EA756889-2338-43DB-8F07-D1CA6FB9C90D} - (no file)
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Yahoo! IE Services Button - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn1\yt.dll
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Documents and Settings\Deanna 2.CUDDLES\My Documents\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [adcrdv] C:\WINDOWS\system32\adcrdv.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe"
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [ajhxtyqgtze] C:\WINDOWS\system32\ajhxtyqgtze.exe
O4 - HKLM\..\Run: [akepgexz] C:\WINDOWS\system32\akepgexz.exe
O4 - HKLM\..\Run: [atkeuaqtglto] C:\WINDOWS\system32\atkeuaqtglto.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [bivwwr] C:\WINDOWS\system32\bivwwr.exe
O4 - HKLM\..\Run: [ccdhqihdat] C:\WINDOWS\system32\ccdhqihdat.exe
O4 - HKLM\..\Run: [cypmqzqzwat] C:\WINDOWS\system32\cypmqzqzwat.exe
O4 - HKLM\..\Run: [czogma] C:\WINDOWS\system32\czogma.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [dfdzx] C:\WINDOWS\system32\dfdzx.exe
O4 - HKLM\..\Run: [dkbhapwkch] C:\WINDOWS\system32\dkbhapwkch.exe
O4 - HKLM\..\Run: [dlgwpfkdd] C:\WINDOWS\system32\dlgwpfkdd.exe
O4 - HKLM\..\Run: [ehkxnv] C:\WINDOWS\system32\ehkxnv.exe
O4 - HKLM\..\Run: [euhmkni] C:\WINDOWS\system32\euhmkni.exe
O4 - HKLM\..\Run: [evibzsb] C:\WINDOWS\system32\evibzsb.exe
O4 - HKLM\..\Run: [fapqunidij] C:\WINDOWS\system32\fapqunidij.exe
O4 - HKLM\..\Run: [ffkjkgk] C:\WINDOWS\system32\ffkjkgk.exe
O4 - HKLM\..\Run: [fole] C:\WINDOWS\system32\fole.exe
O4 - HKLM\..\Run: [fyhmkqdk] C:\WINDOWS\system32\fyhmkqdk.exe
O4 - HKLM\..\Run: [fyzogzmhqxpq] C:\WINDOWS\system32\fyzogzmhqxpq.exe
O4 - HKLM\..\Run: [gd] C:\WINDOWS\system32\gd.exe
O4 - HKLM\..\Run: [ggo] C:\WINDOWS\system32\ggo.exe
O4 - HKLM\..\Run: [gprdm] C:\WINDOWS\system32\gprdm.exe
O4 - HKLM\..\Run: [grkqmmidmav] C:\WINDOWS\system32\grkqmmidmav.exe
O4 - HKLM\..\Run: [gxqfz] C:\WINDOWS\system32\gxqfz.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [howfviiwvd] C:\WINDOWS\system32\howfviiwvd.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [hrr] C:\WINDOWS\system32\hrr.exe
O4 - HKLM\..\Run: [hvsbquk] C:\WINDOWS\system32\hvsbquk.exe
O4 - HKLM\..\Run: [hymjnwhnieoh] C:\WINDOWS\system32\hymjnwhnieoh.exe
O4 - HKLM\..\Run: [ict] C:\WINDOWS\system32\ict.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [ik] C:\WINDOWS\system32\ik.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [joarnpz] C:\WINDOWS\system32\joarnpz.exe
O4 - HKLM\..\Run: [jzrgy] C:\WINDOWS\system32\jzrgy.exe
O4 - HKLM\..\Run: [kbmoadnmz] C:\WINDOWS\system32\kbmoadnmz.exe
O4 - HKLM\..\Run: [klnkoqpb] C:\WINDOWS\system32\klnkoqpb.exe
O4 - HKLM\..\Run: [ksmgwp] C:\WINDOWS\system32\ksmgwp.exe
O4 - HKLM\..\Run: [kzhdssu] C:\WINDOWS\system32\kzhdssu.exe
O4 - HKLM\..\Run: [lgmsy] C:\WINDOWS\system32\lgmsy.exe
O4 - HKLM\..\Run: [lpitgrltjvqy] C:\WINDOWS\system32\lpitgrltjvqy.exe
O4 - HKLM\..\Run: [lwrwbxlflw] C:\WINDOWS\system32\lwrwbxlflw.exe
O4 - HKLM\..\Run: [lycgbhhkg] C:\WINDOWS\system32\lycgbhhkg.exe
O4 - HKLM\..\Run: [m] C:\WINDOWS\system32\m.exe
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Program Files\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Common Files\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [muijk] C:\WINDOWS\system32\muijk.exe
O4 - HKLM\..\Run: [n] C:\WINDOWS\system32\n.exe
O4 - HKLM\..\Run: [nagjhzgkucq] C:\WINDOWS\system32\nagjhzgkucq.exe
O4 - HKLM\..\Run: [nvi] C:\WINDOWS\system32\nvi.exe
O4 - HKLM\..\Run: [ofvsuimbk] C:\WINDOWS\system32\ofvsuimbk.exe
O4 - HKLM\..\Run: [ogvjbomutmgu] C:\WINDOWS\system32\ogvjbomutmgu.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] C:\PROGRA~1\PESTPA~1\PPControl.exe
O4 - HKLM\..\Run: [PestPatrolCL] C:\PROGRA~1\PESTPA~1\PestPatrolCL.exe c:\
O4 - HKLM\..\Run: [pg] C:\WINDOWS\system32\pg.exe
O4 - HKLM\..\Run: [pof] C:\WINDOWS\system32\pof.exe
O4 - HKLM\..\Run: [pqvfejequbr] C:\WINDOWS\system32\pqvfejequbr.exe
O4 - HKLM\..\Run: [prnpqx] C:\WINDOWS\system32\prnpqx.exe
O4 - HKLM\..\Run: [pvvpadwy] C:\WINDOWS\system32\pvvpadwy.exe
O4 - HKLM\..\Run: [qlcsz] C:\WINDOWS\system32\qlcsz.exe
O4 - HKLM\..\Run: [qvicwnxpcu] C:\WINDOWS\system32\qvicwnxpcu.exe
O4 - HKLM\..\Run: [rab] C:\WINDOWS\system32\rab.exe
O4 - HKLM\..\Run: [rtbkm] C:\WINDOWS\system32\rtbkm.exe
O4 - HKLM\..\Run: [rtmiqwwt] C:\WINDOWS\system32\rtmiqwwt.exe
O4 - HKLM\..\Run: [rxgqdxuoqr] C:\WINDOWS\system32\rxgqdxuoqr.exe
O4 - HKLM\..\Run: [sqmtmzlwz] C:\WINDOWS\system32\sqmtmzlwz.exe
O4 - HKLM\..\Run: [srcsqsf] C:\WINDOWS\system32\srcsqsf.exe
O4 - HKLM\..\Run: [uc] C:\WINDOWS\system32\uc.exe
O4 - HKLM\..\Run: [uoyqpabd] C:\WINDOWS\system32\uoyqpabd.exe
O4 - HKLM\..\Run: [urzyysdasfh] C:\WINDOWS\system32\urzyysdasfh.exe
O4 - HKLM\..\Run: [uumhy] C:\WINDOWS\system32\uumhy.exe
O4 - HKLM\..\Run: [vc] C:\WINDOWS\system32\vc.exe
O4 - HKLM\..\Run: [vf] C:\WINDOWS\system32\vf.exe
O4 - HKLM\..\Run: [vlfompskx] C:\WINDOWS\system32\vlfompskx.exe
O4 - HKLM\..\Run: [vvc] C:\WINDOWS\system32\vvc.exe
O4 - HKLM\..\Run: [vya] C:\WINDOWS\system32\vya.exe
O4 - HKLM\..\Run: [vysmpvzmpihd] C:\WINDOWS\system32\vysmpvzmpihd.exe
O4 - HKLM\..\Run: [w] C:\WINDOWS\system32\w.exe
O4 - HKLM\..\Run: [wbs] C:\WINDOWS\system32\wbs.exe
O4 - HKLM\..\Run: [wf] C:\WINDOWS\system32\wf.exe
O4 - HKLM\..\Run: [xbi] C:\WINDOWS\system32\xbi.exe
O4 - HKLM\..\Run: [xd] C:\WINDOWS\system32\xd.exe
O4 - HKLM\..\Run: [xtvymox] C:\WINDOWS\system32\xtvymox.exe
O4 - HKLM\..\Run: [xx] C:\WINDOWS\system32\xx.exe
O4 - HKLM\..\Run: [ybk] C:\WINDOWS\system32\ybk.exe
O4 - HKLM\..\Run: [ybtvjuz] C:\WINDOWS\system32\ybtvjuz.exe
O4 - HKLM\..\Run: [yi] C:\WINDOWS\system32\yi.exe
O4 - HKLM\..\Run: [yrc] C:\WINDOWS\system32\yrc.exe
O4 - HKLM\..\Run: [zdpq] C:\WINDOWS\system32\zdpq.exe
O4 - HKLM\..\Run: [csziqestx] C:\WINDOWS\system32\csziqestx.exe
O4 - HKLM\..\Run: [pb] C:\WINDOWS\system32\pb.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\RunServices: [ehkxnv] C:\WINDOWS\system32\ehkxnv.exe
O4 - HKLM\..\RunServices: [csziqestx] C:\WINDOWS\system32\csziqestx.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [HijackThis startup scan] C:\DOCUME~1\Mine\LOCALS~1\Temp\Temporary Directory 1 for hijackthis.zip\HijackThis.exe /startupscan
O4 - HKCU\..\Run: [PlaxoUpdate] C:\Program Files\Plaxo\2.12.1.1\PlaxoHelper.exe -a
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Microsoft Works Calendar Reminders.lnk = ?
O4 - Global Startup: ymetray.lnk = C:\Program Files\Yahoo!\Yahoo! Music Jukebox\ymetray.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/…lscbase8300.cab
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://msnuk.oberon-media.com//online2/MSN…mjolauncher.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://cdn2.zone.msn.com/binFramework/v10/…ro.cab56649.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/popcaploader_v10.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Print Spooler Service (et9o22aa3xlsike) - Unknown owner - C:\WINDOWS\system32\ehkxnv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Machine Debug Manager (MCH_Debug) - Unknown owner - C:\WINDOWS\Resources\mdm.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe
Have updated windows and antivirus programs but have been hit again.
We have 5 user accounts. The system is most entertainment oriented (online games, myspace, youtube, funny videos) and creating videos (my kids do that I wouldn't know how). I don't remember what I used to do anymore, I stay up all night cleaning the system and studying the registry tryng to make sense of it all.
I'm glad my Internet service has been proactive in stopping illegal actions. I'm not so glad that I could get deported to Guantanamo (?).
I've managed to delete everthing but the rootkits and the viruses.
Some start up registries that would otherwise have shown up have been disabled through either S&D or directly by me through administrator tools, but this HJT log has the Ignore products restored. You may notice alot of network services are absent, that was my previous effort to prevent remote activation (we do not use).
Here is my tattered start up log as a baseline. PS there are more problems such as antivirus programs not working properly. :
Logfile of HijackThis v1.99.1
Scan saved at 3:08:53 AM, on 7/20/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\system32\ehkxnv.exe
C:\WINDOWS\Resources\mdm.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Common Files\Microsoft Shared\Works Shared\WkUFind.exe
C:\PROGRA~1\PESTPA~1\PPControl.exe
C:\PROGRA~1\PESTPA~1\PestPatrolCL.exe
C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\DOCUME~1\Mine\LOCALS~1\Temp\Temporary Directory 1 for hijackthis.zip\HijackThis.exe
C:\Program Files\Plaxo\2.12.1.1\PlaxoHelper.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Common Files\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\Yahoo!\Yahoo! Music Jukebox\ymetray.exe
C:\WINDOWS\system32\msiexec.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaul…rch/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.co.uk/0SEENWW/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer provided by Yahoo!
R3 - URLSearchHook: (no name) - {EA756889-2338-43DB-8F07-D1CA6FB9C90D} - (no file)
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn1\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Yahoo! IE Services Button - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn1\yt.dll
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Documents and Settings\Deanna 2.CUDDLES\My Documents\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [adcrdv] C:\WINDOWS\system32\adcrdv.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Elements 4.0\apdproxy.exe"
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [ajhxtyqgtze] C:\WINDOWS\system32\ajhxtyqgtze.exe
O4 - HKLM\..\Run: [akepgexz] C:\WINDOWS\system32\akepgexz.exe
O4 - HKLM\..\Run: [atkeuaqtglto] C:\WINDOWS\system32\atkeuaqtglto.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [bivwwr] C:\WINDOWS\system32\bivwwr.exe
O4 - HKLM\..\Run: [ccdhqihdat] C:\WINDOWS\system32\ccdhqihdat.exe
O4 - HKLM\..\Run: [cypmqzqzwat] C:\WINDOWS\system32\cypmqzqzwat.exe
O4 - HKLM\..\Run: [czogma] C:\WINDOWS\system32\czogma.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [dfdzx] C:\WINDOWS\system32\dfdzx.exe
O4 - HKLM\..\Run: [dkbhapwkch] C:\WINDOWS\system32\dkbhapwkch.exe
O4 - HKLM\..\Run: [dlgwpfkdd] C:\WINDOWS\system32\dlgwpfkdd.exe
O4 - HKLM\..\Run: [ehkxnv] C:\WINDOWS\system32\ehkxnv.exe
O4 - HKLM\..\Run: [euhmkni] C:\WINDOWS\system32\euhmkni.exe
O4 - HKLM\..\Run: [evibzsb] C:\WINDOWS\system32\evibzsb.exe
O4 - HKLM\..\Run: [fapqunidij] C:\WINDOWS\system32\fapqunidij.exe
O4 - HKLM\..\Run: [ffkjkgk] C:\WINDOWS\system32\ffkjkgk.exe
O4 - HKLM\..\Run: [fole] C:\WINDOWS\system32\fole.exe
O4 - HKLM\..\Run: [fyhmkqdk] C:\WINDOWS\system32\fyhmkqdk.exe
O4 - HKLM\..\Run: [fyzogzmhqxpq] C:\WINDOWS\system32\fyzogzmhqxpq.exe
O4 - HKLM\..\Run: [gd] C:\WINDOWS\system32\gd.exe
O4 - HKLM\..\Run: [ggo] C:\WINDOWS\system32\ggo.exe
O4 - HKLM\..\Run: [gprdm] C:\WINDOWS\system32\gprdm.exe
O4 - HKLM\..\Run: [grkqmmidmav] C:\WINDOWS\system32\grkqmmidmav.exe
O4 - HKLM\..\Run: [gxqfz] C:\WINDOWS\system32\gxqfz.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [howfviiwvd] C:\WINDOWS\system32\howfviiwvd.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [hrr] C:\WINDOWS\system32\hrr.exe
O4 - HKLM\..\Run: [hvsbquk] C:\WINDOWS\system32\hvsbquk.exe
O4 - HKLM\..\Run: [hymjnwhnieoh] C:\WINDOWS\system32\hymjnwhnieoh.exe
O4 - HKLM\..\Run: [ict] C:\WINDOWS\system32\ict.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [ik] C:\WINDOWS\system32\ik.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [joarnpz] C:\WINDOWS\system32\joarnpz.exe
O4 - HKLM\..\Run: [jzrgy] C:\WINDOWS\system32\jzrgy.exe
O4 - HKLM\..\Run: [kbmoadnmz] C:\WINDOWS\system32\kbmoadnmz.exe
O4 - HKLM\..\Run: [klnkoqpb] C:\WINDOWS\system32\klnkoqpb.exe
O4 - HKLM\..\Run: [ksmgwp] C:\WINDOWS\system32\ksmgwp.exe
O4 - HKLM\..\Run: [kzhdssu] C:\WINDOWS\system32\kzhdssu.exe
O4 - HKLM\..\Run: [lgmsy] C:\WINDOWS\system32\lgmsy.exe
O4 - HKLM\..\Run: [lpitgrltjvqy] C:\WINDOWS\system32\lpitgrltjvqy.exe
O4 - HKLM\..\Run: [lwrwbxlflw] C:\WINDOWS\system32\lwrwbxlflw.exe
O4 - HKLM\..\Run: [lycgbhhkg] C:\WINDOWS\system32\lycgbhhkg.exe
O4 - HKLM\..\Run: [m] C:\WINDOWS\system32\m.exe
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Program Files\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Common Files\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [muijk] C:\WINDOWS\system32\muijk.exe
O4 - HKLM\..\Run: [n] C:\WINDOWS\system32\n.exe
O4 - HKLM\..\Run: [nagjhzgkucq] C:\WINDOWS\system32\nagjhzgkucq.exe
O4 - HKLM\..\Run: [nvi] C:\WINDOWS\system32\nvi.exe
O4 - HKLM\..\Run: [ofvsuimbk] C:\WINDOWS\system32\ofvsuimbk.exe
O4 - HKLM\..\Run: [ogvjbomutmgu] C:\WINDOWS\system32\ogvjbomutmgu.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] C:\PROGRA~1\PESTPA~1\PPControl.exe
O4 - HKLM\..\Run: [PestPatrolCL] C:\PROGRA~1\PESTPA~1\PestPatrolCL.exe c:\
O4 - HKLM\..\Run: [pg] C:\WINDOWS\system32\pg.exe
O4 - HKLM\..\Run: [pof] C:\WINDOWS\system32\pof.exe
O4 - HKLM\..\Run: [pqvfejequbr] C:\WINDOWS\system32\pqvfejequbr.exe
O4 - HKLM\..\Run: [prnpqx] C:\WINDOWS\system32\prnpqx.exe
O4 - HKLM\..\Run: [pvvpadwy] C:\WINDOWS\system32\pvvpadwy.exe
O4 - HKLM\..\Run: [qlcsz] C:\WINDOWS\system32\qlcsz.exe
O4 - HKLM\..\Run: [qvicwnxpcu] C:\WINDOWS\system32\qvicwnxpcu.exe
O4 - HKLM\..\Run: [rab] C:\WINDOWS\system32\rab.exe
O4 - HKLM\..\Run: [rtbkm] C:\WINDOWS\system32\rtbkm.exe
O4 - HKLM\..\Run: [rtmiqwwt] C:\WINDOWS\system32\rtmiqwwt.exe
O4 - HKLM\..\Run: [rxgqdxuoqr] C:\WINDOWS\system32\rxgqdxuoqr.exe
O4 - HKLM\..\Run: [sqmtmzlwz] C:\WINDOWS\system32\sqmtmzlwz.exe
O4 - HKLM\..\Run: [srcsqsf] C:\WINDOWS\system32\srcsqsf.exe
O4 - HKLM\..\Run: [uc] C:\WINDOWS\system32\uc.exe
O4 - HKLM\..\Run: [uoyqpabd] C:\WINDOWS\system32\uoyqpabd.exe
O4 - HKLM\..\Run: [urzyysdasfh] C:\WINDOWS\system32\urzyysdasfh.exe
O4 - HKLM\..\Run: [uumhy] C:\WINDOWS\system32\uumhy.exe
O4 - HKLM\..\Run: [vc] C:\WINDOWS\system32\vc.exe
O4 - HKLM\..\Run: [vf] C:\WINDOWS\system32\vf.exe
O4 - HKLM\..\Run: [vlfompskx] C:\WINDOWS\system32\vlfompskx.exe
O4 - HKLM\..\Run: [vvc] C:\WINDOWS\system32\vvc.exe
O4 - HKLM\..\Run: [vya] C:\WINDOWS\system32\vya.exe
O4 - HKLM\..\Run: [vysmpvzmpihd] C:\WINDOWS\system32\vysmpvzmpihd.exe
O4 - HKLM\..\Run: [w] C:\WINDOWS\system32\w.exe
O4 - HKLM\..\Run: [wbs] C:\WINDOWS\system32\wbs.exe
O4 - HKLM\..\Run: [wf] C:\WINDOWS\system32\wf.exe
O4 - HKLM\..\Run: [xbi] C:\WINDOWS\system32\xbi.exe
O4 - HKLM\..\Run: [xd] C:\WINDOWS\system32\xd.exe
O4 - HKLM\..\Run: [xtvymox] C:\WINDOWS\system32\xtvymox.exe
O4 - HKLM\..\Run: [xx] C:\WINDOWS\system32\xx.exe
O4 - HKLM\..\Run: [ybk] C:\WINDOWS\system32\ybk.exe
O4 - HKLM\..\Run: [ybtvjuz] C:\WINDOWS\system32\ybtvjuz.exe
O4 - HKLM\..\Run: [yi] C:\WINDOWS\system32\yi.exe
O4 - HKLM\..\Run: [yrc] C:\WINDOWS\system32\yrc.exe
O4 - HKLM\..\Run: [zdpq] C:\WINDOWS\system32\zdpq.exe
O4 - HKLM\..\Run: [csziqestx] C:\WINDOWS\system32\csziqestx.exe
O4 - HKLM\..\Run: [pb] C:\WINDOWS\system32\pb.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRA~1\PESTPA~1\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRA~1\PESTPA~1\CookiePatrol.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\RunServices: [ehkxnv] C:\WINDOWS\system32\ehkxnv.exe
O4 - HKLM\..\RunServices: [csziqestx] C:\WINDOWS\system32\csziqestx.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [HijackThis startup scan] C:\DOCUME~1\Mine\LOCALS~1\Temp\Temporary Directory 1 for hijackthis.zip\HijackThis.exe /startupscan
O4 - HKCU\..\Run: [PlaxoUpdate] C:\Program Files\Plaxo\2.12.1.1\PlaxoHelper.exe -a
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE" -quiet
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Microsoft Works Calendar Reminders.lnk = ?
O4 - Global Startup: ymetray.lnk = C:\Program Files\Yahoo!\Yahoo! Music Jukebox\ymetray.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/…lscbase8300.cab
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://msnuk.oberon-media.com//online2/MSN…mjolauncher.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://cdn2.zone.msn.com/binFramework/v10/…ro.cab56649.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/popcaploader_v10.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Print Spooler Service (et9o22aa3xlsike) - Unknown owner - C:\WINDOWS\system32\ehkxnv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Machine Debug Manager (MCH_Debug) - Unknown owner - C:\WINDOWS\Resources\mdm.exe
O23 - Service: PCTEL Speaker Phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe