Scotty,
Below are the report and logs that you requested:
1. SDFix report <——————————————————————————————–
SDFix: Version 1.95
Run by [removed] on Sun 08/05/2007 at 9:17a
Microsoft Windows 2000 [Version 5.00.2195]
Running From: C:\SDFix
Safe Mode:
Checking Services:
Restoring Windows Registry Values
Restoring Windows Default Hosts File
Rebooting…
Normal Mode:
Checking Files:
Trojan Files Found:
C:\WINNT\system32\drivers\etc\hosts.bho - Deleted
C:\WINNT\system32\TFTP1380 - Deleted
Removing Temp Files…
ADS Check:
C:\WINNT
No streams found.
C:\WINNT\system32
No streams found.
C:\WINNT\system32\svchost.exe
No streams found.
C:\WINNT\system32\ntoskrnl.exe
No streams found.
Final Check:
Remaining Services:
——————
Remaining Files:
—————
Backups Folder: - C:\SDFix\backups\backups.zip
Files with Hidden Attributes:
C:\Documents and Settings\Administrator\Application Data\Microsoft\Word\~WRL0003.tmp
C:\Documents and Settings\Administrator\Application Data\Microsoft\Word\~WRL0671.tmp
C:\Documents and Settings\Administrator\Application Data\Microsoft\Word\~WRL2675.tmp
C:\Documents and Settings\Administrator\Application Data\Microsoft\Word\~WRL3196.tmp
C:\Documents and Settings\Administrator\Application Data\Microsoft\Word\~WRL3457.tmp
C:\Documents and Settings\Administrator\My Documents\~WRL0004.tmp
C:\Documents and Settings\Administrator\My Documents\~WRL0005.tmp
C:\Documents and Settings\Administrator\My Documents\~WRL0006.tmp
C:\Documents and Settings\Administrator\My Documents\~WRL0974.tmp
C:\Documents and Settings\Administrator\My Documents\~WRL1210.tmp
C:\Peng\EXTRA\~WRL0047.tmp
C:\Peng\EXTRA\~WRL0068.tmp
C:\Peng\EXTRA\~WRL0096.tmp
C:\Peng\EXTRA\~WRL0126.tmp
C:\Peng\EXTRA\~WRL0144.tmp
C:\Peng\EXTRA\~WRL0145.tmp
C:\Peng\EXTRA\~WRL0149.tmp
C:\Peng\EXTRA\~WRL0153.tmp
C:\Peng\EXTRA\~WRL0171.tmp
C:\Peng\EXTRA\~WRL0177.tmp
C:\Peng\EXTRA\~WRL0186.tmp
C:\Peng\EXTRA\~WRL0198.tmp
C:\Peng\EXTRA\~WRL0216.tmp
C:\Peng\EXTRA\~WRL0226.tmp
C:\Peng\EXTRA\~WRL0236.tmp
C:\Peng\EXTRA\~WRL0266.tmp
C:\Peng\EXTRA\~WRL0283.tmp
C:\Peng\EXTRA\~WRL0294.tmp
C:\Peng\EXTRA\~WRL0309.tmp
C:\Peng\EXTRA\~WRL0353.tmp
C:\Peng\EXTRA\~WRL0382.tmp
C:\Peng\EXTRA\~WRL0394.tmp
C:\Peng\EXTRA\~WRL0396.tmp
C:\Peng\EXTRA\~WRL0418.tmp
C:\Peng\EXTRA\~WRL0450.tmp
C:\Peng\EXTRA\~WRL0472.tmp
C:\Peng\EXTRA\~WRL0473.tmp
C:\Peng\EXTRA\~WRL0490.tmp
C:\Peng\EXTRA\~WRL0512.tmp
C:\Peng\EXTRA\~WRL0527.tmp
C:\Peng\EXTRA\~WRL0561.tmp
C:\Peng\EXTRA\~WRL0610.tmp
C:\Peng\EXTRA\~WRL0646.tmp
C:\Peng\EXTRA\~WRL0660.tmp
C:\Peng\EXTRA\~WRL0664.tmp
C:\Peng\EXTRA\~WRL0687.tmp
C:\Peng\EXTRA\~WRL0695.tmp
C:\Peng\EXTRA\~WRL0713.tmp
C:\Peng\EXTRA\~WRL0720.tmp
C:\Peng\EXTRA\~WRL0731.tmp
C:\Peng\EXTRA\~WRL0732.tmp
C:\Peng\EXTRA\~WRL0763.tmp
C:\Peng\EXTRA\~WRL0765.tmp
C:\Peng\EXTRA\~WRL0778.tmp
C:\Peng\EXTRA\~WRL0787.tmp
C:\Peng\EXTRA\~WRL0790.tmp
C:\Peng\EXTRA\~WRL0812.tmp
C:\Peng\EXTRA\~WRL0831.tmp
C:\Peng\EXTRA\~WRL0845.tmp
C:\Peng\EXTRA\~WRL0859.tmp
C:\Peng\EXTRA\~WRL0860.tmp
C:\Peng\EXTRA\~WRL0861.tmp
C:\Peng\EXTRA\~WRL0863.tmp
C:\Peng\EXTRA\~WRL0864.tmp
C:\Peng\EXTRA\~WRL0920.tmp
C:\Peng\EXTRA\~WRL0922.tmp
C:\Peng\EXTRA\~WRL0965.tmp
C:\Peng\EXTRA\~WRL0967.tmp
C:\Peng\EXTRA\~WRL0984.tmp
C:\Peng\EXTRA\~WRL0991.tmp
C:\Peng\EXTRA\~WRL0998.tmp
C:\Peng\EXTRA\~WRL1001.tmp
C:\Peng\EXTRA\~WRL1013.tmp
C:\Peng\EXTRA\~WRL1019.tmp
C:\Peng\EXTRA\~WRL1040.tmp
C:\Peng\EXTRA\~WRL1050.tmp
C:\Peng\EXTRA\~WRL1070.tmp
C:\Peng\EXTRA\~WRL1071.tmp
C:\Peng\EXTRA\~WRL1079.tmp
C:\Peng\EXTRA\~WRL1080.tmp
C:\Peng\EXTRA\~WRL1086.tmp
C:\Peng\EXTRA\~WRL1089.tmp
C:\Peng\EXTRA\~WRL1104.tmp
C:\Peng\EXTRA\~WRL1115.tmp
C:\Peng\EXTRA\~WRL1118.tmp
C:\Peng\EXTRA\~WRL1121.tmp
C:\Peng\EXTRA\~WRL1123.tmp
C:\Peng\EXTRA\~WRL1125.tmp
C:\Peng\EXTRA\~WRL1135.tmp
C:\Peng\EXTRA\~WRL1152.tmp
C:\Peng\EXTRA\~WRL1153.tmp
C:\Peng\EXTRA\~WRL1188.tmp
C:\Peng\EXTRA\~WRL1199.tmp
C:\Peng\EXTRA\~WRL1236.tmp
C:\Peng\EXTRA\~WRL1238.tmp
C:\Peng\EXTRA\~WRL1240.tmp
C:\Peng\EXTRA\~WRL1247.tmp
C:\Peng\EXTRA\~WRL1277.tmp
C:\Peng\EXTRA\~WRL1282.tmp
C:\Peng\EXTRA\~WRL1287.tmp
C:\Peng\EXTRA\~WRL1307.tmp
C:\Peng\EXTRA\~WRL1311.tmp
C:\Peng\EXTRA\~WRL1320.tmp
C:\Peng\EXTRA\~WRL1340.tmp
C:\Peng\EXTRA\~WRL1359.tmp
C:\Peng\EXTRA\~WRL1385.tmp
C:\Peng\EXTRA\~WRL1387.tmp
C:\Peng\EXTRA\~WRL1391.tmp
C:\Peng\EXTRA\~WRL1392.tmp
C:\Peng\EXTRA\~WRL1396.tmp
C:\Peng\EXTRA\~WRL1457.tmp
C:\Peng\EXTRA\~WRL1482.tmp
C:\Peng\EXTRA\~WRL1490.tmp
C:\Peng\EXTRA\~WRL1515.tmp
C:\Peng\EXTRA\~WRL1532.tmp
C:\Peng\EXTRA\~WRL1541.tmp
C:\Peng\EXTRA\~WRL1551.tmp
C:\Peng\EXTRA\~WRL1554.tmp
C:\Peng\EXTRA\~WRL1564.tmp
C:\Peng\EXTRA\~WRL1578.tmp
C:\Peng\EXTRA\~WRL1611.tmp
C:\Peng\EXTRA\~WRL1617.tmp
C:\Peng\EXTRA\~WRL1625.tmp
C:\Peng\EXTRA\~WRL1629.tmp
C:\Peng\EXTRA\~WRL1631.tmp
C:\Peng\EXTRA\~WRL1639.tmp
C:\Peng\EXTRA\~WRL1646.tmp
C:\Peng\EXTRA\~WRL1653.tmp
C:\Peng\EXTRA\~WRL1661.tmp
C:\Peng\EXTRA\~WRL1672.tmp
C:\Peng\EXTRA\~WRL1690.tmp
C:\Peng\EXTRA\~WRL1697.tmp
C:\Peng\EXTRA\~WRL1700.tmp
C:\Peng\EXTRA\~WRL1750.tmp
C:\Peng\EXTRA\~WRL1823.tmp
C:\Peng\EXTRA\~WRL1835.tmp
C:\Peng\EXTRA\~WRL1837.tmp
C:\Peng\EXTRA\~WRL1854.tmp
C:\Peng\EXTRA\~WRL1873.tmp
C:\Peng\EXTRA\~WRL1887.tmp
C:\Peng\EXTRA\~WRL1888.tmp
C:\Peng\EXTRA\~WRL1906.tmp
C:\Peng\EXTRA\~WRL1909.tmp
C:\Peng\EXTRA\~WRL1910.tmp
C:\Peng\EXTRA\~WRL1912.tmp
C:\Peng\EXTRA\~WRL1922.tmp
C:\Peng\EXTRA\~WRL1964.tmp
C:\Peng\EXTRA\~WRL1980.tmp
C:\Peng\EXTRA\~WRL1982.tmp
C:\Peng\EXTRA\~WRL1994.tmp
C:\Peng\EXTRA\~WRL1996.tmp
C:\Peng\EXTRA\~WRL2021.tmp
C:\Peng\EXTRA\~WRL2033.tmp
C:\Peng\EXTRA\~WRL2043.tmp
C:\Peng\EXTRA\~WRL2059.tmp
C:\Peng\EXTRA\~WRL2066.tmp
C:\Peng\EXTRA\~WRL2077.tmp
C:\Peng\EXTRA\~WRL2081.tmp
C:\Peng\EXTRA\~WRL2094.tmp
C:\Peng\EXTRA\~WRL2104.tmp
C:\Peng\EXTRA\~WRL2117.tmp
C:\Peng\EXTRA\~WRL2119.tmp
C:\Peng\EXTRA\~WRL2190.tmp
C:\Peng\EXTRA\~WRL2192.tmp
C:\Peng\EXTRA\~WRL2194.tmp
C:\Peng\EXTRA\~WRL2206.tmp
C:\Peng\EXTRA\~WRL2215.tmp
C:\Peng\EXTRA\~WRL2218.tmp
C:\Peng\EXTRA\~WRL2223.tmp
C:\Peng\EXTRA\~WRL2235.tmp
C:\Peng\EXTRA\~WRL2251.tmp
C:\Peng\EXTRA\~WRL2285.tmp
C:\Peng\EXTRA\~WRL2293.tmp
C:\Peng\EXTRA\~WRL2326.tmp
C:\Peng\EXTRA\~WRL2328.tmp
C:\Peng\EXTRA\~WRL2329.tmp
C:\Peng\EXTRA\~WRL2372.tmp
C:\Peng\EXTRA\~WRL2374.tmp
C:\Peng\EXTRA\~WRL2382.tmp
C:\Peng\EXTRA\~WRL2385.tmp
C:\Peng\EXTRA\~WRL2389.tmp
C:\Peng\EXTRA\~WRL2426.tmp
C:\Peng\EXTRA\~WRL2431.tmp
C:\Peng\EXTRA\~WRL2441.tmp
C:\Peng\EXTRA\~WRL2446.tmp
C:\Peng\EXTRA\~WRL2450.tmp
C:\Peng\EXTRA\~WRL2453.tmp
C:\Peng\EXTRA\~WRL2470.tmp
C:\Peng\EXTRA\~WRL2484.tmp
C:\Peng\EXTRA\~WRL2485.tmp
C:\Peng\EXTRA\~WRL2531.tmp
C:\Peng\EXTRA\~WRL2537.tmp
C:\Peng\EXTRA\~WRL2596.tmp
C:\Peng\EXTRA\~WRL2613.tmp
C:\Peng\EXTRA\~WRL2618.tmp
C:\Peng\EXTRA\~WRL2634.tmp
C:\Peng\EXTRA\~WRL2650.tmp
C:\Peng\EXTRA\~WRL2653.tmp
C:\Peng\EXTRA\~WRL2679.tmp
C:\Peng\EXTRA\~WRL2680.tmp
C:\Peng\EXTRA\~WRL2685.tmp
C:\Peng\EXTRA\~WRL2692.tmp
C:\Peng\EXTRA\~WRL2710.tmp
C:\Peng\EXTRA\~WRL2723.tmp
C:\Peng\EXTRA\~WRL2752.tmp
C:\Peng\EXTRA\~WRL2759.tmp
C:\Peng\EXTRA\~WRL2775.tmp
C:\Peng\EXTRA\~WRL2800.tmp
C:\Peng\EXTRA\~WRL2813.tmp
C:\Peng\EXTRA\~WRL2834.tmp
C:\Peng\EXTRA\~WRL2837.tmp
C:\Peng\EXTRA\~WRL2878.tmp
C:\Peng\EXTRA\~WRL2879.tmp
C:\Peng\EXTRA\~WRL2891.tmp
C:\Peng\EXTRA\~WRL2896.tmp
C:\Peng\EXTRA\~WRL2909.tmp
C:\Peng\EXTRA\~WRL2910.tmp
C:\Peng\EXTRA\~WRL2911.tmp
C:\Peng\EXTRA\~WRL2914.tmp
C:\Peng\EXTRA\~WRL2922.tmp
C:\Peng\EXTRA\~WRL2923.tmp
C:\Peng\EXTRA\~WRL2941.tmp
C:\Peng\EXTRA\~WRL2942.tmp
C:\Peng\EXTRA\~WRL2959.tmp
C:\Peng\EXTRA\~WRL2986.tmp
C:\Peng\EXTRA\~WRL2998.tmp
C:\Peng\EXTRA\~WRL3022.tmp
C:\Peng\EXTRA\~WRL3045.tmp
C:\Peng\EXTRA\~WRL3078.tmp
C:\Peng\EXTRA\~WRL3096.tmp
C:\Peng\EXTRA\~WRL3105.tmp
C:\Peng\EXTRA\~WRL3107.tmp
C:\Peng\EXTRA\~WRL3108.tmp
C:\Peng\EXTRA\~WRL3110.tmp
C:\Peng\EXTRA\~WRL3117.tmp
C:\Peng\EXTRA\~WRL3118.tmp
C:\Peng\EXTRA\~WRL3119.tmp
C:\Peng\EXTRA\~WRL3125.tmp
C:\Peng\EXTRA\~WRL3134.tmp
C:\Peng\EXTRA\~WRL3153.tmp
C:\Peng\EXTRA\~WRL3181.tmp
C:\Peng\EXTRA\~WRL3185.tmp
C:\Peng\EXTRA\~WRL3195.tmp
C:\Peng\EXTRA\~WRL3197.tmp
C:\Peng\EXTRA\~WRL3249.tmp
C:\Peng\EXTRA\~WRL3257.tmp
C:\Peng\EXTRA\~WRL3273.tmp
C:\Peng\EXTRA\~WRL3274.tmp
C:\Peng\EXTRA\~WRL3276.tmp
C:\Peng\EXTRA\~WRL3279.tmp
C:\Peng\EXTRA\~WRL3294.tmp
C:\Peng\EXTRA\~WRL3355.tmp
C:\Peng\EXTRA\~WRL3370.tmp
C:\Peng\EXTRA\~WRL3383.tmp
C:\Peng\EXTRA\~WRL3394.tmp
C:\Peng\EXTRA\~WRL3424.tmp
C:\Peng\EXTRA\~WRL3428.tmp
C:\Peng\EXTRA\~WRL3431.tmp
C:\Peng\EXTRA\~WRL3453.tmp
C:\Peng\EXTRA\~WRL3461.tmp
C:\Peng\EXTRA\~WRL3473.tmp
C:\Peng\EXTRA\~WRL3478.tmp
C:\Peng\EXTRA\~WRL3479.tmp
C:\Peng\EXTRA\~WRL3513.tmp
C:\Peng\EXTRA\~WRL3539.tmp
C:\Peng\EXTRA\~WRL3544.tmp
C:\Peng\EXTRA\~WRL3590.tmp
C:\Peng\EXTRA\~WRL3621.tmp
C:\Peng\EXTRA\~WRL3651.tmp
C:\Peng\EXTRA\~WRL3657.tmp
C:\Peng\EXTRA\~WRL3664.tmp
C:\Peng\EXTRA\~WRL3668.tmp
C:\Peng\EXTRA\~WRL3674.tmp
C:\Peng\EXTRA\~WRL3687.tmp
C:\Peng\EXTRA\~WRL3693.tmp
C:\Peng\EXTRA\~WRL3705.tmp
C:\Peng\EXTRA\~WRL3718.tmp
C:\Peng\EXTRA\~WRL3720.tmp
C:\Peng\EXTRA\~WRL3754.tmp
C:\Peng\EXTRA\~WRL3774.tmp
C:\Peng\EXTRA\~WRL3775.tmp
C:\Peng\EXTRA\~WRL3791.tmp
C:\Peng\EXTRA\~WRL3793.tmp
C:\Peng\EXTRA\~WRL3807.tmp
C:\Peng\EXTRA\~WRL3821.tmp
C:\Peng\EXTRA\~WRL3841.tmp
C:\Peng\EXTRA\~WRL3852.tmp
C:\Peng\EXTRA\~WRL3858.tmp
C:\Peng\EXTRA\~WRL3880.tmp
C:\Peng\EXTRA\~WRL3887.tmp
C:\Peng\EXTRA\~WRL3893.tmp
C:\Peng\EXTRA\~WRL3900.tmp
C:\Peng\EXTRA\~WRL3925.tmp
C:\Peng\EXTRA\~WRL3937.tmp
C:\Peng\EXTRA\~WRL3954.tmp
C:\Peng\EXTRA\~WRL3967.tmp
C:\Peng\EXTRA\~WRL3994.tmp
C:\Peng\EXTRA\~WRL3998.tmp
C:\Peng\EXTRA\~WRL4018.tmp
C:\Peng\EXTRA\~WRL4019.tmp
C:\Peng\EXTRA\~WRL4020.tmp
C:\Peng\EXTRA\~WRL4022.tmp
C:\Peng\EXTRA\~WRL4027.tmp
C:\Peng\EXTRA\~WRL4038.tmp
C:\Peng\EXTRA\~WRL4057.tmp
C:\Peng\EXTRA\~WRL4071.tmp
C:\Peng\EXTRA\~WRL4077.tmp
C:\Peng\EXTRA\~WRL4078.tmp
C:\Peng\EXTRA\~WRL4100.tmp
Finished
2. ComboFix log: <———————————————————————————————-
ComboFix 07-08-05.4 - "Administrator" 08/05/2007 11:02:03.1 - NTFSx86
Microsoft Windows 2000 Professional 5.0.2195.4.1252.1.1033.18.29 [GMT -4:00]
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
C:\WINNT\NDNuninstall4_80.exe
((((((((((((((((((((((((( Files Created from 2007-07-05 to 2007-08-05 )))))))))))))))))))))))))))))))
2007-08-05 11:02 16,384 –a—-t- C:\WINNT\system32\Perflib_Perfdata_29c.dat
2007-08-05 11:00 51,200 –a—— C:\WINNT\nircmd.exe
2007-08-05 09:16 d——– C:\WINNT\ERUNT
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
10/14/04 08:59a 226266 –a–c— C:\DOCUME~1\ADMINI~1\APPLIC~1\tvmknwrd.dll
10/06/92 07:56p 59586 –a–c— C:\Program Files\NRCOPY.EXE
10/04/92 12:18p 50719 –a–c— C:\Program Files\NRHELP.TXT
10/04/92 12:17p 60024 –a–c— C:\Program Files\NRHELP.COM
09/26/04 11:30p 24856 –a–c— C:\DOCUME~1\ADMINI~1\APPLIC~1\GDIPFONTCACHEV1.DAT
09/25/92 09:57p 41213 –a–c— C:\Program Files\NRF20OTH.AR
09/25/92 09:56p 155086 –a–c— C:\Program Files\NRF20REC.AR
09/25/92 09:56p 122105 –a–c— C:\Program Files\NRF20EXA.AR
09/25/92 09:09p 9590 –a–c— C:\Program Files\INSTALL.DAT
09/02/02 04:58p 2837 –a–c— C:\Program Files\INSTALL.LOG
09/02/02 04:25p 271 —h-c— C:\Program Files\desktop.ini
09/02/02 04:25p 21952 —h-c— C:\Program Files\folder.htt
06/26/04 10:23p 169504 –a–c— C:\DOCUME~1\ADMINI~1\APPLIC~1\shb.dat
05/10/92 10:34p 141068 –a–c— C:\Program Files\INSTALL.EXE
05/10/92 02:42p 48 –a–c— C:\Program Files\DISK.ID
03/16/03 12:54p 14848 –a–c— C:\Program Files\potdiff.xls
03/01/03 04:37p 110886 –a–c— C:\DOCUME~1\ADMINI~1\APPLIC~1\gykffmh.exe
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{C6548A94-6C19-DD6F-1F26-B300B04EEE47}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Synchronization Manager"="mobsync.exe" [06/19/03 03:05p C:\WINNT\system32\mobsync.exe]
"LoadQM"="loadqm.exe" [05/03/00 06:23p C:\WINNT\loadqm.exe]
"AdaptecDirectCD"="C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe" [01/11/01 05:00a]
"hpfsched"="C:\WINNT\hpfsched.exe" [03/03/99 05:39a]
"WinampAgent"="C:\Program Files\Winamp2\Winampa.exe" [03/20/02 03:15a]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [02/22/03 01:21p]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [10/25/06 07:58p]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NetZero_uoltray"="C:\Program Files\NetZero\exec.exe" [08/01/04 05:47p]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [06/24/07 08:20a]
"RealPlayer"="C:\Program Files\Real\RealPlayer\realplay.exe" [03/20/07 08:24p]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\runonce]
"^SetupICWDesktop"=C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Adobe Gamma Loader.lnk - C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2004-03-23 21:00:53]
Image Transfer.lnk - C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe [2003-11-29 23:44:47]
WinZip Quick Pick.lnk - C:\Program Files\WinZip\WZQKPICK.EXE [2007-04-11 11:10:00]
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\1]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\Calvin_And_Hobbes_Dance.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\10]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\chamee.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\11]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\spiderman.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\12]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\monkeybanana.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\13]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\dora15.jpg
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\14]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\penguin2.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\2]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\moecharacter.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\3]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\kissin_susie.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\4]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\stickman.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\5]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\stickman2.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\6]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\stickman3.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\7]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\stickmanfish2.gif
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\8]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\sunsunsun.jpg
FriendlyName=
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\9]
Source= C:\Documents and Settings\Administrator\My Documents\My Pictures\stickmanfish3.gif
FriendlyName=
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{EDB0E980-90BD-11D4-8599-0008C7D3B6F8}"= C:\PROGRA~1\Qualcomm\Eudora\EuShlExt.dll [04/04/02 02:00p 77824]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sglfb.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\tga.sys]
@="Driver"
R0 PrtSeqRd;PrtSeqRd;C:\WINNT\system32\drivers\PrtSeqRd.sys
R0 SONYPVM1;Sony Memory Stick Driver(SONYPVM1);C:\WINNT\system32\DRIVERS\SONYPVM1.SYS
R0 ultra66;ultra66;C:\WINNT\system32\DRIVERS\ultra66.sys
R1 cdudf;cdudf;C:\WINNT\system32\drivers\cdudf.sys
R1 pwd_2K;pwd_2K;C:\WINNT\system32\drivers\pwd_2K.sys
R1 UdfReadr;UdfReadr;C:\WINNT\system32\drivers\UdfReadr.sys
R2 HPFECP20;HPFECP20;C:\WINNT\system32\drivers\HPFECP20.SYS
R3 admjoy;Aureal Game Port Enumerator;C:\WINNT\system32\DRIVERS\admjoy.sys
R3 EL90BC;3Com EtherLink XL B/C Adapter Driver;C:\WINNT\system32\DRIVERS\el90xbc5.sys
R3 mf;mf;C:\WINNT\system32\DRIVERS\mf.sys
R3 mmc_2K;mmc_2K;C:\WINNT\system32\drivers\mmc_2K.sys
R3 wdm_au8830;Aureal Vortex 8830 Audio Driver (WDM);C:\WINNT\system32\drivers\adm8830.sys
R3 Winacpci;Winacpci;C:\WINNT\system32\DRIVERS\winacpci.sys
S2 .NET Connection Service;.NET Framework Service;C:\WINNT\svchost.exe
S3 dvd_2K;dvd_2K;C:\WINNT\system32\drivers\dvd_2K.sys
S3 MPE;BDA MPE Filter;C:\WINNT\system32\DRIVERS\MPE.sys
S3 pmxscan;Visioneer USB Kernel;C:\WINNT\system32\DRIVERS\usbscan.sys
S3 USB_RNDIS_2K;Westell WireSpeed Dual Connect Modem;C:\WINNT\system32\DRIVERS\usb8023k.sys
Contents of the 'Scheduled Tasks' folder
2006-12-27 17:00:45 C:\WINNT\Tasks\AppleSoftwareUpdate.job - C:\Program Files\Apple Software Update\SoftwareUpdate.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2007-08-05 11:08:37
Windows 5.0.2195 Service Pack 4 NTFS
scanning hidden processes …
scanning hidden registry entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 08/05/2007 11:10:01
C:\ComboFix-quarantined-files.txt … 08/05/07 11:09a
— E O F —
3. THe new HijackThis log after executing SDFix and ComboFix: <—————————————-
Logfile of HijackThis v1.99.1
Scan saved at 11:30:21 AM, on 8/5/2007
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\MATLAB6p1\webserver\bin\win32\matlabserver.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\MsPMSPSv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\ZipToA.exe
C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\Program Files\Winamp2\Winampa.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\NetZero\exec.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
C:\Program Files\WinZip\WZQKPICK.EXE
C:\WINNT\explorer.exe
C:\WINNT\system32\notepad.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINNT\system32\NOTEPAD.EXE
C:\Program Files\Hijackthis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL =
http://proxy.lib.berkeley.edu:7777/proxy.pac
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer =
http://proxy.lib.berkeley.edu:7777/
O2 - BHO: (no name) - SOFTWARE - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: (no name) - {C6548A94-6C19-DD6F-1F26-B300B04EEE47} - (no file)
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: ZeroBar - {F5735C15-1FB2-41FE-BA12-242757E69DDE} - C:\Program Files\NetZero\Toolbar.dll (file missing)
O3 - Toolbar: (no name) - {2A82A7AA-87E3-CDE8-13FC-CCE37BB3D5CC} - (no file)
O3 - Toolbar: (no name) - {2CDE1A7D-A478-4291-BF31-E1B4C16F92EB} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Adaptec\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [hpfsched] C:\WINNT\hpfsched.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp2\Winampa.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [NetZero_uoltray] C:\Program Files\NetZero\exec.exe regrun
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [RealPlayer] "C:\Program Files\Real\RealPlayer\realplay.exe" /RunUPGToolCommandReBoot
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Image Transfer.lnk = C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: &AIM Search - res://C:\Program Files\AIM Toolbar\AIMBar.dll/aimsearch.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM95\aim.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O9 - Extra button: WeatherBug - {AF6CABAB-61F9-4f12-A198-B7D41EF1CB52} - C:\Program Files\AWS\WeatherBug\Weather.exe (file missing) (HKCU)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} -
http://a1540.g.akamai.net/7/1540/52/200212…meInstaller.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://update.microsoft.com/windowsupdate/…b?1171074499735
O20 - Winlogon Notify: NavLogon - C:\WINNT\System32\NavLogon.dll
O23 - Service: .NET Framework Service (.NET Connection Service) - Unknown owner - C:\WINNT\svchost.exe (file missing)
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: MATLAB Server (matlabserver) - Unknown owner - C:\MATLAB6p1\webserver\bin\win32\matlabserver.exe
O23 - Service: ZipToA - Iomega Corporation - C:\WINNT\System32\ZipToA.exe