Yes I do have the red combo.exe file on the desktop.
No Isent you the new one.
There are 3 combo files in C: One is the quarentined files, the other 2 are logs. For the sake of clarity I post below both of them.
ComboFix 07-08-17.2 - "khan" 2007-08-23 2:57:23.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.250 [GMT 2:00]
Command switches used :: C:\Documents and Settings\khan\Desktop\CFScript.txt
* Created a new restore point
((((((((((((((((((((((((( Files Created from 2007-07-23 to 2007-08-23 )))))))))))))))))))))))))))))))
2007-08-23 01:09 51,200 –a—— C:\WINDOWS\nircmd.exe
2007-08-22 17:40 50,688 –a—— C:\ATF-Cleaner.exe
2007-08-22 03:22 251,392 –a—— C:\hijackthis_sfx.exe
2007-08-21 21:36 12,413,440 –a—— C:\avgas-setup-7.5.1.43.exe
2007-08-21 20:18 d——– C:\WINDOWS\network diagnostic
2007-08-21 20:12 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Windows Genuine Advantage
2007-08-21 20:06 d–hs—- C:\DOCUME~1\khan\UserData
2007-08-21 09:18 d-a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\TEMP
2007-08-15 14:00 d——– C:\Program Files\MSXML 6.0
2007-08-15 02:00 552 –a—— C:\WINDOWS\system32\d3d8caps.dat
2007-08-14 23:01 159,232 –a—— C:\WINDOWS\system32\sf.exe
2007-08-14 23:01 149,504 –a—— C:\WINDOWS\system32\Systen.dll
2007-08-14 22:02 d——– C:\Program Files\Lavasoft
2007-08-14 22:02 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-08-14 22:01 d——– C:\Program Files\Common Files\Wise Installation Wizard
2007-08-13 20:26 24,816 –a—— C:\WINDOWS\system32\mdimon.dll
2007-08-13 20:25 d——– C:\Program Files\Microsoft ActiveSync
2007-08-13 20:24 d——– C:\WINDOWS\SHELLNEW
2007-08-13 20:24 d——– C:\Program Files\Microsoft.NET
2007-08-12 01:24 d——– C:\DOCUME~1\khan\APPLIC~1\CyberLink
2007-08-12 01:16 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\CyberLink
2007-08-12 01:11 d——– C:\Program Files\CyberLink
2007-08-07 17:59 d–h—– C:\Program Files\Zero G Registry
2007-08-07 17:59 d——– C:\Program Files\Britannica 8.0
2007-08-07 17:56 d–h—– C:\DOCUME~1\khan\InstallAnywhere
2007-08-03 01:06 d——– C:\DOCUME~1\khan\APPLIC~1\Talkback
2007-08-02 21:50 d——– C:\DOCUME~1\khan\APPLIC~1\SiteAdvisor
2007-07-28 23:13 d——– C:\Program Files\Nero
2007-07-28 23:13 d——– C:\Program Files\Common Files\Ahead
2007-07-27 18:58 65,536 –a—— C:\WINDOWS\system32\WMErrNLD.dll
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-08-23 02:56 ——— d——– C:\DOCUME~1\khan\APPLIC~1\uTorrent
2007-08-12 01:14 ——— d–h—– C:\Program Files\InstallShield Installation Information
2007-08-12 01:11 505392 –a—— C:\WINDOWS\system32\msvcp71.dll
2007-07-27 18:59 5194 –a—— C:\WINDOWS\pchealth\helpctr\PackageStore\SkuStore.bin
2007-07-21 13:27 ——— d——– C:\Program Files\All Audio Converter
2007-07-21 13:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Help
2007-07-20 02:11 ——— d——– C:\Program Files\Windows Media Connect 2
2007-07-13 19:48 ——— d——– C:\Program Files\McAfee
2007-07-13 19:44 ——— d——– C:\Program Files\Microsoft CAPICOM 2.1.0.2
2007-07-13 19:33 ——— d——– C:\Program Files\McAfee.com
2007-07-13 19:33 ——— d——– C:\Program Files\Common Files\McAfee
2007-07-13 19:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Lavasoft
2007-07-07 22:45 ——— d——– C:\DOCUME~1\khan\APPLIC~1\vlc
2007-07-07 22:44 ——— d——– C:\Program Files\VideoLAN
2007-06-26 08:08 1104896 –a—— C:\WINDOWS\system32\msxml3.dll
2007-06-19 15:37 282112 –a—— C:\WINDOWS\system32\gdi32.dll
2007-06-13 12:23 937984 -r-hs—- C:\WINDOWS\system32\svdhost.exe
2007-06-13 12:23 1033216 –a—— C:\WINDOWS\explorer.exe
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"{0228e555-4f9c-4e35-a3ec-b109a192b4c2}"="C:\Program Files\Google\Gmail Notifier\gnotify.exe" [2005-07-15 23:48]
"SoundMan"="SOUNDMAN.EXE" [2003-12-19 11:53 C:\WINDOWS\SOUNDMAN.EXE]
"DAEMON Tools-1033"="C:\Program Files\D-Tools\daemon.exe" [2004-08-22 18:05]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2003-07-28 14:19]
"nwiz"="nwiz.exe" [2003-07-28 14:19 C:\WINDOWS\system32\nwiz.exe]
"NeroFilterCheck"="C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe" [2006-01-12 16:40]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06]
"RemoteControl"="C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" [2007-02-07 16:24]
"LanguageShortcut"="C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" [2007-02-07 16:21]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvMediaCenter"="C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit" []
"NVIEW"="nview.dll,nViewLoadHook" []
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2006-06-01 13:32]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 03:56]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\runonce]
"nlsf"=cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll"
"tscuninstall"=%systemroot%\system32\tscupgrd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\TrkWks]
C:\WINDOWS\System32\Systen.dll 2007-08-14 23:01 149504 C:\WINDOWS\system32\Systen.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS]
@=""
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
"C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Norton Ghost 9.0]
C:\Program Files\Symantec\Norton Ghost\Agent\GhostTray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install
R0 viamraid;viamraid;C:\WINDOWS\system32\DRIVERS\viamraid.sys
R2 {95808DC4-FA4A-4c74-92FE-5B863F82066B};{95808DC4-FA4A-4c74-92FE-5B863F82066B};\??\C:\Program Files\CyberLink\PowerDVD�0.fcl
S2 nvtvSND;nVidia WDM TVAudio Crossbar;C:\WINDOWS\system32\DRIVERS\nvtvsnd.sys
S3 FETNDIS;VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver;C:\WINDOWS\system32\DRIVERS\fetnd5.sys
S3 GMSIPCI;GMSIPCI;\??\I:\INSTALL\GMSIPCI.SYS
*Newly Created Service* - CATCHME
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{254AB3C6-9303-C330-0500-020203040804}]
C:\WINDOWS\system32\Netstarter.exe
Contents of the 'Scheduled Tasks' folder
2007-07-13 17:33:19 C:\WINDOWS\Tasks\McDefragTask.job - C:\WINDOWS\system32\defrag.exe
2007-07-31 23:00:10 C:\WINDOWS\Tasks\McQcTask.job - c:\program files\mcafee\mqc\QcConsol.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2007-08-23 02:58:48
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-08-23 2:59:19
C:\ComboFix-quarantined-files.txt … 2007-08-23 02:59
C:\ComboFix2.txt … 2007-08-23 01:16
— E O F —
ComboFix 07-08-17.2 - "khan" 2007-08-23 1:12:08.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.257 [GMT 2:00]
* Created a new restore point
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
C:\WINDOWS\3354171.dll
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\packet.dll
C:\WINDOWS\system32\wpcap.dll
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
——-\NPF
((((((((((((((((((((((((( Files Created from 2007-07-22 to 2007-08-22 )))))))))))))))))))))))))))))))
2007-08-23 01:09 51,200 –a—— C:\WINDOWS\nircmd.exe
2007-08-22 17:40 50,688 –a—— C:\ATF-Cleaner.exe
2007-08-22 03:24 5,149,152 –a—— C:\rminstall.exe
2007-08-22 03:22 251,392 –a—— C:\hijackthis_sfx.exe
2007-08-21 21:36 12,413,440 –a—— C:\avgas-setup-7.5.1.43.exe
2007-08-21 20:18 d——– C:\WINDOWS\network diagnostic
2007-08-21 20:12 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Windows Genuine Advantage
2007-08-21 20:06 d–hs—- C:\DOCUME~1\khan\UserData
2007-08-21 09:18 d-a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\TEMP
2007-08-15 14:00 d——– C:\Program Files\MSXML 6.0
2007-08-15 02:00 552 –a—— C:\WINDOWS\system32\d3d8caps.dat
2007-08-14 23:01 159,232 –a—— C:\WINDOWS\system32\sf.exe
2007-08-14 23:01 149,504 –a—— C:\WINDOWS\system32\Systen.dll
2007-08-14 22:02 d——– C:\Program Files\Lavasoft
2007-08-14 22:02 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-08-14 22:01 d——– C:\Program Files\Common Files\Wise Installation Wizard
2007-08-13 20:26 24,816 –a—— C:\WINDOWS\system32\mdimon.dll
2007-08-13 20:25 d——– C:\Program Files\Microsoft ActiveSync
2007-08-13 20:24 d——– C:\WINDOWS\SHELLNEW
2007-08-13 20:24 d——– C:\Program Files\Microsoft.NET
2007-08-12 01:24 d——– C:\DOCUME~1\khan\APPLIC~1\CyberLink
2007-08-12 01:16 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\CyberLink
2007-08-12 01:11 d——– C:\Program Files\CyberLink
2007-08-07 17:59 d–h—– C:\Program Files\Zero G Registry
2007-08-07 17:59 d——– C:\Program Files\Britannica 8.0
2007-08-07 17:56 d–h—– C:\DOCUME~1\khan\InstallAnywhere
2007-08-03 01:06 d——– C:\DOCUME~1\khan\APPLIC~1\Talkback
2007-08-02 21:50 d——– C:\DOCUME~1\khan\APPLIC~1\SiteAdvisor
2007-07-28 23:13 d——– C:\Program Files\Nero
2007-07-28 23:13 d——– C:\Program Files\Common Files\Ahead
2007-07-27 18:58 65,536 –a—— C:\WINDOWS\system32\WMErrNLD.dll
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-08-23 01:10 ——— d——– C:\DOCUME~1\khan\APPLIC~1\uTorrent
2007-08-12 01:14 ——— d–h—– C:\Program Files\InstallShield Installation Information
2007-08-12 01:11 505392 –a—— C:\WINDOWS\system32\msvcp71.dll
2007-07-27 18:59 5194 –a—— C:\WINDOWS\pchealth\helpctr\PackageStore\SkuStore.bin
2007-07-21 13:27 ——— d——– C:\Program Files\All Audio Converter
2007-07-21 13:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Help
2007-07-20 02:11 ——— d——– C:\Program Files\Windows Media Connect 2
2007-07-13 19:48 ——— d——– C:\Program Files\McAfee
2007-07-13 19:44 ——— d——– C:\Program Files\Microsoft CAPICOM 2.1.0.2
2007-07-13 19:33 ——— d——– C:\Program Files\McAfee.com
2007-07-13 19:33 ——— d——– C:\Program Files\Common Files\McAfee
2007-07-13 19:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Lavasoft
2007-07-07 22:45 ——— d——– C:\DOCUME~1\khan\APPLIC~1\vlc
2007-07-07 22:44 ——— d——– C:\Program Files\VideoLAN
2007-06-26 08:08 1104896 –a—— C:\WINDOWS\system32\msxml3.dll
2007-06-19 15:37 282112 –a—— C:\WINDOWS\system32\gdi32.dll
2007-06-13 12:23 937984 -r-hs—- C:\WINDOWS\system32\svdhost.exe
2007-06-13 12:23 1033216 –a—— C:\WINDOWS\explorer.exe
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"{0228e555-4f9c-4e35-a3ec-b109a192b4c2}"="C:\Program Files\Google\Gmail Notifier\gnotify.exe" [2005-07-15 23:48]
"SoundMan"="SOUNDMAN.EXE" [2003-12-19 11:53 C:\WINDOWS\SOUNDMAN.EXE]
"DAEMON Tools-1033"="C:\Program Files\D-Tools\daemon.exe" [2004-08-22 18:05]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2003-07-28 14:19]
"nwiz"="nwiz.exe" [2003-07-28 14:19 C:\WINDOWS\system32\nwiz.exe]
"NeroFilterCheck"="C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe" [2006-01-12 16:40]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06]
"RemoteControl"="C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" [2007-02-07 16:24]
"LanguageShortcut"="C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" [2007-02-07 16:21]
"RegistryMechanic"="" []
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvMediaCenter"="C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit" []
"NVIEW"="nview.dll,nViewLoadHook" []
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2006-06-01 13:32]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 03:56]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\runonce]
"nlsf"=cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll"
"tscuninstall"=%systemroot%\system32\tscupgrd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\TrkWks]
C:\WINDOWS\System32\Systen.dll 2007-08-14 23:01 149504 C:\WINDOWS\system32\Systen.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS]
@=""
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
"C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Norton Ghost 9.0]
C:\Program Files\Symantec\Norton Ghost\Agent\GhostTray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install
R0 viamraid;viamraid;C:\WINDOWS\system32\DRIVERS\viamraid.sys
R2 {95808DC4-FA4A-4c74-92FE-5B863F82066B};{95808DC4-FA4A-4c74-92FE-5B863F82066B};\??\C:\Program Files\CyberLink\PowerDVD�0.fcl
S2 nvtvSND;nVidia WDM TVAudio Crossbar;C:\WINDOWS\system32\DRIVERS\nvtvsnd.sys
S3 FETNDIS;VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver;C:\WINDOWS\system32\DRIVERS\fetnd5.sys
S3 GMSIPCI;GMSIPCI;\??\I:\INSTALL\GMSIPCI.SYS
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{254AB3C6-9303-C330-0500-020203040804}]
C:\WINDOWS\system32\Netstarter.exe
Contents of the 'Scheduled Tasks' folder
2007-07-13 17:33:19 C:\WINDOWS\Tasks\McDefragTask.job - C:\WINDOWS\system32\defrag.exe
2007-07-31 23:00:10 C:\WINDOWS\Tasks\McQcTask.job - c:\program files\mcafee\mqc\QcConsol.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2007-08-23 01:15:15
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-08-23 1:16:37 - machine was rebooted
C:\ComboFix-quarantined-files.txt … 2007-08-23 01:16
— E O F —
ComboFix 07-08-17.2 - "khan" 2007-08-23 1:12:08.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.257 [GMT 2:00]
* Created a new restore point
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
C:\WINDOWS\3354171.dll
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\packet.dll
C:\WINDOWS\system32\wpcap.dll
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
——-\NPF
((((((((((((((((((((((((( Files Created from 2007-07-22 to 2007-08-22 )))))))))))))))))))))))))))))))
2007-08-23 01:09 51,200 –a—— C:\WINDOWS\nircmd.exe
2007-08-22 17:40 50,688 –a—— C:\ATF-Cleaner.exe
2007-08-22 03:24 5,149,152 –a—— C:\rminstall.exe
2007-08-22 03:22 251,392 –a—— C:\hijackthis_sfx.exe
2007-08-21 21:36 12,413,440 –a—— C:\avgas-setup-7.5.1.43.exe
2007-08-21 20:18 d——– C:\WINDOWS\network diagnostic
2007-08-21 20:12 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Windows Genuine Advantage
2007-08-21 20:06 d–hs—- C:\DOCUME~1\khan\UserData
2007-08-21 09:18 d-a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\TEMP
2007-08-15 14:00 d——– C:\Program Files\MSXML 6.0
2007-08-15 02:00 552 –a—— C:\WINDOWS\system32\d3d8caps.dat
2007-08-14 23:01 159,232 –a—— C:\WINDOWS\system32\sf.exe
2007-08-14 23:01 149,504 –a—— C:\WINDOWS\system32\Systen.dll
2007-08-14 22:02 d——– C:\Program Files\Lavasoft
2007-08-14 22:02 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-08-14 22:01 d——– C:\Program Files\Common Files\Wise Installation Wizard
2007-08-13 20:26 24,816 –a—— C:\WINDOWS\system32\mdimon.dll
2007-08-13 20:25 d——– C:\Program Files\Microsoft ActiveSync
2007-08-13 20:24 d——– C:\WINDOWS\SHELLNEW
2007-08-13 20:24 d——– C:\Program Files\Microsoft.NET
2007-08-12 01:24 d——– C:\DOCUME~1\khan\APPLIC~1\CyberLink
2007-08-12 01:16 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\CyberLink
2007-08-12 01:11 d——– C:\Program Files\CyberLink
2007-08-07 17:59 d–h—– C:\Program Files\Zero G Registry
2007-08-07 17:59 d——– C:\Program Files\Britannica 8.0
2007-08-07 17:56 d–h—– C:\DOCUME~1\khan\InstallAnywhere
2007-08-03 01:06 d——– C:\DOCUME~1\khan\APPLIC~1\Talkback
2007-08-02 21:50 d——– C:\DOCUME~1\khan\APPLIC~1\SiteAdvisor
2007-07-28 23:13 d——– C:\Program Files\Nero
2007-07-28 23:13 d——– C:\Program Files\Common Files\Ahead
2007-07-27 18:58 65,536 –a—— C:\WINDOWS\system32\WMErrNLD.dll
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-08-23 01:10 ——— d——– C:\DOCUME~1\khan\APPLIC~1\uTorrent
2007-08-12 01:14 ——— d–h—– C:\Program Files\InstallShield Installation Information
2007-08-12 01:11 505392 –a—— C:\WINDOWS\system32\msvcp71.dll
2007-07-27 18:59 5194 –a—— C:\WINDOWS\pchealth\helpctr\PackageStore\SkuStore.bin
2007-07-21 13:27 ——— d——– C:\Program Files\All Audio Converter
2007-07-21 13:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Help
2007-07-20 02:11 ——— d——– C:\Program Files\Windows Media Connect 2
2007-07-13 19:48 ——— d——– C:\Program Files\McAfee
2007-07-13 19:44 ——— d——– C:\Program Files\Microsoft CAPICOM 2.1.0.2
2007-07-13 19:33 ——— d——– C:\Program Files\McAfee.com
2007-07-13 19:33 ——— d——– C:\Program Files\Common Files\McAfee
2007-07-13 19:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Lavasoft
2007-07-07 22:45 ——— d——– C:\DOCUME~1\khan\APPLIC~1\vlc
2007-07-07 22:44 ——— d——– C:\Program Files\VideoLAN
2007-06-26 08:08 1104896 –a—— C:\WINDOWS\system32\msxml3.dll
2007-06-19 15:37 282112 –a—— C:\WINDOWS\system32\gdi32.dll
2007-06-13 12:23 937984 -r-hs—- C:\WINDOWS\system32\svdhost.exe
2007-06-13 12:23 1033216 –a—— C:\WINDOWS\explorer.exe
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"{0228e555-4f9c-4e35-a3ec-b109a192b4c2}"="C:\Program Files\Google\Gmail Notifier\gnotify.exe" [2005-07-15 23:48]
"SoundMan"="SOUNDMAN.EXE" [2003-12-19 11:53 C:\WINDOWS\SOUNDMAN.EXE]
"DAEMON Tools-1033"="C:\Program Files\D-Tools\daemon.exe" [2004-08-22 18:05]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2003-07-28 14:19]
"nwiz"="nwiz.exe" [2003-07-28 14:19 C:\WINDOWS\system32\nwiz.exe]
"NeroFilterCheck"="C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe" [2006-01-12 16:40]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06]
"RemoteControl"="C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" [2007-02-07 16:24]
"LanguageShortcut"="C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" [2007-02-07 16:21]
"RegistryMechanic"="" []
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvMediaCenter"="C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit" []
"NVIEW"="nview.dll,nViewLoadHook" []
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2006-06-01 13:32]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 03:56]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\runonce]
"nlsf"=cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll"
"tscuninstall"=%systemroot%\system32\tscupgrd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\TrkWks]
C:\WINDOWS\System32\Systen.dll 2007-08-14 23:01 149504 C:\WINDOWS\system32\Systen.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS]
@=""
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
"C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Norton Ghost 9.0]
C:\Program Files\Symantec\Norton Ghost\Agent\GhostTray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install
R0 viamraid;viamraid;C:\WINDOWS\system32\DRIVERS\viamraid.sys
R2 {95808DC4-FA4A-4c74-92FE-5B863F82066B};{95808DC4-FA4A-4c74-92FE-5B863F82066B};\??\C:\Program Files\CyberLink\PowerDVD�0.fcl
S2 nvtvSND;nVidia WDM TVAudio Crossbar;C:\WINDOWS\system32\DRIVERS\nvtvsnd.sys
S3 FETNDIS;VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver;C:\WINDOWS\system32\DRIVERS\fetnd5.sys
S3 GMSIPCI;GMSIPCI;\??\I:\INSTALL\GMSIPCI.SYS
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{254AB3C6-9303-C330-0500-020203040804}]
C:\WINDOWS\system32\Netstarter.exe
Contents of the 'Scheduled Tasks' folder
2007-07-13 17:33:19 C:\WINDOWS\Tasks\McDefragTask.job - C:\WINDOWS\system32\defrag.exe
2007-07-31 23:00:10 C:\WINDOWS\Tasks\McQcTask.job - c:\program files\mcafee\mqc\QcConsol.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2007-08-23 01:15:15
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-08-23 1:16:37 - machine was rebooted
C:\ComboFix-quarantined-files.txt … 2007-08-23 01:16
— E O F —
ComboFix 07-08-17.2 - "khan" 2007-08-23 2:57:23.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.250 [GMT 2:00]
Command switches used :: C:\Documents and Settings\khan\Desktop\CFScript.txt
* Created a new restore point
((((((((((((((((((((((((( Files Created from 2007-07-23 to 2007-08-23 )))))))))))))))))))))))))))))))
2007-08-23 01:09 51,200 –a—— C:\WINDOWS\nircmd.exe
2007-08-22 17:40 50,688 –a—— C:\ATF-Cleaner.exe
2007-08-22 03:22 251,392 –a—— C:\hijackthis_sfx.exe
2007-08-21 21:36 12,413,440 –a—— C:\avgas-setup-7.5.1.43.exe
2007-08-21 20:18 d——– C:\WINDOWS\network diagnostic
2007-08-21 20:12 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Windows Genuine Advantage
2007-08-21 20:06 d–hs—- C:\DOCUME~1\khan\UserData
2007-08-21 09:18 d-a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\TEMP
2007-08-15 14:00 d——– C:\Program Files\MSXML 6.0
2007-08-15 02:00 552 –a—— C:\WINDOWS\system32\d3d8caps.dat
2007-08-14 23:01 159,232 –a—— C:\WINDOWS\system32\sf.exe
2007-08-14 23:01 149,504 –a—— C:\WINDOWS\system32\Systen.dll
2007-08-14 22:02 d——– C:\Program Files\Lavasoft
2007-08-14 22:02 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-08-14 22:01 d——– C:\Program Files\Common Files\Wise Installation Wizard
2007-08-13 20:26 24,816 –a—— C:\WINDOWS\system32\mdimon.dll
2007-08-13 20:25 d——– C:\Program Files\Microsoft ActiveSync
2007-08-13 20:24 d——– C:\WINDOWS\SHELLNEW
2007-08-13 20:24 d——– C:\Program Files\Microsoft.NET
2007-08-12 01:24 d——– C:\DOCUME~1\khan\APPLIC~1\CyberLink
2007-08-12 01:16 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\CyberLink
2007-08-12 01:11 d——– C:\Program Files\CyberLink
2007-08-07 17:59 d–h—– C:\Program Files\Zero G Registry
2007-08-07 17:59 d——– C:\Program Files\Britannica 8.0
2007-08-07 17:56 d–h—– C:\DOCUME~1\khan\InstallAnywhere
2007-08-03 01:06 d——– C:\DOCUME~1\khan\APPLIC~1\Talkback
2007-08-02 21:50 d——– C:\DOCUME~1\khan\APPLIC~1\SiteAdvisor
2007-07-28 23:13 d——– C:\Program Files\Nero
2007-07-28 23:13 d——– C:\Program Files\Common Files\Ahead
2007-07-27 18:58 65,536 –a—— C:\WINDOWS\system32\WMErrNLD.dll
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-08-23 02:56 ——— d——– C:\DOCUME~1\khan\APPLIC~1\uTorrent
2007-08-12 01:14 ——— d–h—– C:\Program Files\InstallShield Installation Information
2007-08-12 01:11 505392 –a—— C:\WINDOWS\system32\msvcp71.dll
2007-07-27 18:59 5194 –a—— C:\WINDOWS\pchealth\helpctr\PackageStore\SkuStore.bin
2007-07-21 13:27 ——— d——– C:\Program Files\All Audio Converter
2007-07-21 13:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Help
2007-07-20 02:11 ——— d——– C:\Program Files\Windows Media Connect 2
2007-07-13 19:48 ——— d——– C:\Program Files\McAfee
2007-07-13 19:44 ——— d——– C:\Program Files\Microsoft CAPICOM 2.1.0.2
2007-07-13 19:33 ——— d——– C:\Program Files\McAfee.com
2007-07-13 19:33 ——— d——– C:\Program Files\Common Files\McAfee
2007-07-13 19:27 ——— d——– C:\DOCUME~1\khan\APPLIC~1\Lavasoft
2007-07-07 22:45 ——— d——– C:\DOCUME~1\khan\APPLIC~1\vlc
2007-07-07 22:44 ——— d——– C:\Program Files\VideoLAN
2007-06-26 08:08 1104896 –a—— C:\WINDOWS\system32\msxml3.dll
2007-06-19 15:37 282112 –a—— C:\WINDOWS\system32\gdi32.dll
2007-06-13 12:23 937984 -r-hs—- C:\WINDOWS\system32\svdhost.exe
2007-06-13 12:23 1033216 –a—— C:\WINDOWS\explorer.exe
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"{0228e555-4f9c-4e35-a3ec-b109a192b4c2}"="C:\Program Files\Google\Gmail Notifier\gnotify.exe" [2005-07-15 23:48]
"SoundMan"="SOUNDMAN.EXE" [2003-12-19 11:53 C:\WINDOWS\SOUNDMAN.EXE]
"DAEMON Tools-1033"="C:\Program Files\D-Tools\daemon.exe" [2004-08-22 18:05]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2003-07-28 14:19]
"nwiz"="nwiz.exe" [2003-07-28 14:19 C:\WINDOWS\system32\nwiz.exe]
"NeroFilterCheck"="C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe" [2006-01-12 16:40]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06]
"RemoteControl"="C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" [2007-02-07 16:24]
"LanguageShortcut"="C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" [2007-02-07 16:21]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvMediaCenter"="C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit" []
"NVIEW"="nview.dll,nViewLoadHook" []
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2006-06-01 13:32]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 03:56]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\runonce]
"nlsf"=cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll"
"tscuninstall"=%systemroot%\system32\tscupgrd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\TrkWks]
C:\WINDOWS\System32\Systen.dll 2007-08-14 23:01 149504 C:\WINDOWS\system32\Systen.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS]
@=""
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
"C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Norton Ghost 9.0]
C:\Program Files\Symantec\Norton Ghost\Agent\GhostTray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install
R0 viamraid;viamraid;C:\WINDOWS\system32\DRIVERS\viamraid.sys
R2 {95808DC4-FA4A-4c74-92FE-5B863F82066B};{95808DC4-FA4A-4c74-92FE-5B863F82066B};\??\C:\Program Files\CyberLink\PowerDVD�0.fcl
S2 nvtvSND;nVidia WDM TVAudio Crossbar;C:\WINDOWS\system32\DRIVERS\nvtvsnd.sys
S3 FETNDIS;VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver;C:\WINDOWS\system32\DRIVERS\fetnd5.sys
S3 GMSIPCI;GMSIPCI;\??\I:\INSTALL\GMSIPCI.SYS
*Newly Created Service* - CATCHME
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{254AB3C6-9303-C330-0500-020203040804}]
C:\WINDOWS\system32\Netstarter.exe
Contents of the 'Scheduled Tasks' folder
2007-07-13 17:33:19 C:\WINDOWS\Tasks\McDefragTask.job - C:\WINDOWS\system32\defrag.exe
2007-07-31 23:00:10 C:\WINDOWS\Tasks\McQcTask.job - c:\program files\mcafee\mqc\QcConsol.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2007-08-23 02:58:48
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-08-23 2:59:19
C:\ComboFix-quarantined-files.txt … 2007-08-23 02:59
C:\ComboFix2.txt … 2007-08-23 01:16
— E O F —Sorry I think I posted one of the logs twice. One was completed at 2:59 and the other at 1:16. So they are different.I do not know how to delete the duplicate post so I am leaving everything as is.