Can I just check off those items in HJT and hit FIX to kill them from startup?
Should I just delete all the quarantined stuff that panda complained about? I'd like to run it again once you think I'm clean, and see what pops up, I'd like to see a short list.
I included HJT log below, also.
==============================================================================
ComboFix 07-09-05.5 - "Owner" 2007-09-06 17:11:17.3 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.1.1252.1.1033.18.672 [GMT -5:00]
* Created a new restore point
FILE::
C:\WINDOWS\system32\ddccy
((((((((((((((((((((((((( Files Created from 2007-08-06 to 2007-09-06 )))))))))))))))))))))))))))))))
2007-09-06 10:18 73,728 –a—— C:\WINNT\system32\pv.exe
2007-09-06 10:18 39,184 –a—— C:\WINNT\system32\Ntrights.exe
2007-09-06 10:18 175,616 –a—— C:\WINNT\system32\strings.exe
2007-09-06 10:18 16,384 –a—— C:\WINNT\system32\restart.exe
2007-09-06 10:18 126,976 –a—— C:\WINNT\system32\zip.exe
2007-09-06 10:18 11,254 –a—— C:\WINNT\system32\locate.com
2007-09-05 22:17 d——– C:\WINNT\system32\ActiveScan
2007-09-05 12:18 d——– C:\VundoFix Backups
2007-09-05 10:05 51,200 –a—— C:\WINNT\NirCmd.exe
2007-09-05 09:47 d——– C:\BRIDAL
2007-09-05 00:54 d——– C:\HJT
2007-09-04 23:46 d——– C:\DOCUME~1\ADMINI~1\APPLIC~1\Symantec
2007-09-04 23:46 d——– C:\DOCUME~1\ADMINI~1\APPLIC~1\InterVideo
2007-09-04 23:46 d——– C:\DOCUME~1\ADMINI~1\APPLIC~1\InterTrust
2007-09-04 21:11 d——– C:\DOCUME~1\LOCALS~1\APPLIC~1\NetMon
2007-08-20 17:57 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Apple Computer
2007-08-17 00:34 d——– C:\Program Files\Security Task Manager
2007-08-17 00:34 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\SecTaskMan
2007-08-14 11:09 21,760 –a—— C:\WINNT\system32\dllcache\usbstor.sys
2007-08-14 10:27 d——– C:\music library
2007-08-13 23:32 d——– C:\Program Files\Real
2007-08-13 23:27 d——– C:\DOCUME~1\Owner\APPLIC~1\Real
2007-08-13 23:13 d——– C:\Program Files\Best Buy Rhapsody
2007-08-13 22:56 10,368 –a—— C:\WINNT\system32\iviaspi.sys
2007-08-13 22:56 10,368 –a—— C:\WINNT\system32\drivers\_iviaspi.sys
2007-08-13 22:56 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\InstallShield
2007-08-13 22:55 d——– C:\Program Files\Sandisk
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
2007-09-06 17:14 ——— d——– C:\Program Files\Norton Internet Security
2007-09-06 17:14 ——— d——– C:\Program Files\Common Files\Symantec Shared
2007-09-05 22:53 ——— d——– C:\Program Files\Norton AntiVirus
2007-08-17 03:15 ——— d——– C:\DOCUME~1\Owner\APPLIC~1\Apple Computer
2007-08-16 20:54 ——— d——– C:\Program Files\Symantec
2007-08-14 08:57 ——— d–h—– C:\Program Files\InstallShield Installation Information
2007-08-13 22:56 ——— d——– C:\Program Files\Common Files\InstallShield
2007-08-13 22:32 ——— d——– C:\Program Files\2Wire
((((((((((((((((((((((((((((( snapshot_2007-09-05_101611.60 )))))))))))))))))))))))))))))))))))))))))
—-a-w 141,424 2006-08-24 13:28:54 C:\WINNT\Downloaded Program Files\asinst.dll
—-a-w 73,728 2006-08-02 17:39:06 C:\WINNT\system32\asuninst.exe
—-a-w 11,776 2003-03-25 23:53:50 C:\WINNT\system32\ZPORT4AS.dll
—-a-w 110,592 2007-03-29 14:20:50 C:\WINNT\system32\ActiveScan\as.dll
—-a-w 233,472 2006-10-05 21:15:26 C:\WINNT\system32\ActiveScan\ascontrol.dll
—-a-w 96,256 2005-06-03 19:03:18 C:\WINNT\system32\ActiveScan\asmdat.dll
—-a-w 36,864 2003-08-01 16:00:16 C:\WINNT\system32\ActiveScan\certdll.dll
—-a-w 86,016 2005-05-20 18:42:44 C:\WINNT\system32\ActiveScan\instlsp.dll
—-a-w 4,608 2006-02-16 23:20:20 C:\WINNT\system32\ActiveScan\memvfile.dll
—-a-w 348,160 2005-10-25 23:08:32 C:\WINNT\system32\ActiveScan\msvcr71.dll
—-a-w 139,264 2004-05-04 20:01:02 C:\WINNT\system32\ActiveScan\pavaleas.dll
—-a-w 45,056 2006-07-14 18:04:10 C:\WINNT\system32\ActiveScan\pavdr.exe
—-a-w 159,832 2006-04-10 15:50:02 C:\WINNT\system32\ActiveScan\pavexcom.dll
—-a-w 94,208 2006-02-14 18:05:38 C:\WINNT\system32\ActiveScan\pavinas.dll
—-a-w 180,224 2006-02-16 23:35:38 C:\WINNT\system32\ActiveScan\pavoe.dll
—-a-w 122,880 2006-10-05 21:15:38 C:\WINNT\system32\ActiveScan\pavpz.dll
—-a-w 8,704 2006-06-30 19:13:38 C:\WINNT\system32\ActiveScan\pfdnnt.exe
—-a-w 49,152 2004-02-04 19:08:42 C:\WINNT\system32\ActiveScan\port32.dll
—-a-w 69,632 2006-08-01 18:23:10 C:\WINNT\system32\ActiveScan\pscpu.dll
—-a-w 1,388,544 2006-08-23 18:06:08 C:\WINNT\system32\ActiveScan\pskahk.dll
—-a-w 10,752 2006-08-17 16:38:14 C:\WINNT\system32\ActiveScan\pskalloc.dll
—-a-w 61,440 2006-09-04 16:49:54 C:\WINNT\system32\ActiveScan\pskas.dll
—-a-w 779,264 2006-08-18 13:46:18 C:\WINNT\system32\ActiveScan\pskavs.dll
—-a-w 417,792 2007-03-26 19:25:34 C:\WINNT\system32\ActiveScan\pskcmp.dll
—-a-w 90,112 2006-08-09 15:42:24 C:\WINNT\system32\ActiveScan\pskfss.dll
—-a-w 208,896 2006-07-19 15:55:58 C:\WINNT\system32\ActiveScan\pskhtml.dll
—-a-w 9,728 2006-01-20 21:57:00 C:\WINNT\system32\ActiveScan\pskmas.dll
—-a-w 14,336 2006-05-17 14:50:12 C:\WINNT\system32\ActiveScan\pskmdfs.dll
—-a-w 33,280 2006-08-16 15:58:12 C:\WINNT\system32\ActiveScan\pskpack.dll
—-a-w 266,240 2006-06-30 19:42:36 C:\WINNT\system32\ActiveScan\pskscs.dll
—-a-w 62,976 2006-08-17 19:33:14 C:\WINNT\system32\ActiveScan\pskutil.dll
—-a-w 13,312 2006-08-08 18:13:10 C:\WINNT\system32\ActiveScan\pskvfile.dll
—-a-w 69,632 2006-08-18 13:53:08 C:\WINNT\system32\ActiveScan\pskvfs.dll
—-a-w 167,936 2006-08-18 13:49:50 C:\WINNT\system32\ActiveScan\pskvm.dll
—-a-w 353,840 2007-04-18 22:16:04 C:\WINNT\system32\ActiveScan\psscan.dll
—-a-w 35,328 2007-01-22 19:42:48 C:\WINNT\system32\ActiveScan\rawvfile.dll
—-a-w 9,488 1997-09-18 11:12:32 C:\WINNT\system32\ActiveScan\sporder.dll
—-a-w 69,632 2006-02-28 22:23:40 C:\WINNT\system32\ActiveScan\tcpvfile.dll
—-a-w 262,144 2007-09-06 22:10:30 C:\WINNT\system32\config\systemprofile\ntuser.dat
—-a-w 16,384 2007-09-06 22:14:33 C:\WINNT\system32\config\systemprofile\Cookies\index.dat
—-a-w 32,768 2007-09-06 22:14:33 C:\WINNT\system32\config\systemprofile\Local Settings\History\History.IE5\index.dat
—-a-w 32,768 2007-09-06 22:14:33 C:\WINNT\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat
—-a-w 262,144 2007-09-05 15:06:01 C:\WINNT\system32\config\systemprofile\ntuser.dat
—-a-w 16,384 2007-08-18 20:00:00 C:\WINNT\system32\config\systemprofile\Cookies\index.dat
—-a-w 32,768 2007-08-18 20:00:00 C:\WINNT\system32\config\systemprofile\Local Settings\History\History.IE5\index.dat
—-a-w 32,768 2007-08-18 20:00:00 C:\WINNT\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
*Note* empty entries & legit default entries are not shown
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINNT\System32\NvCpl.dll" [2004-03-03 11:29]
"Keyboard Preload Check"="C:\OEMDRVRS\KEYB\Preload.exe" []
"PROMon.exe"="PROMon.exe" [2002-04-18 18:32 C:\WINNT\system32\PROMon.exe]
"CTHelper"="CTHELPER.EXE" [2002-07-02 17:56 C:\WINNT\system32\cthelper.exe]
"UpdReg"="C:\WINNT\UpdReg.EXE" []
"Jet Detection"="C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe" [2007-09-05 22:48]
"AdaptecDirectCD"="C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe" [2006-11-18 14:19]
"2wSysTray"="C:\Program Files\2Wire\2PortalMon.exe" [2007-09-05 22:46]
"Hot Key Kbd 9910 Daemon"="SK9910DM.EXE" [2001-01-03 14:50 C:\WINNT\system32\SK9910DM.EXE]
"NAV Agent"="C:\PROGRA~1\NORTON~1\navapw32.exe" [2007-09-05 22:53]
"iamapp"="C:\Program Files\Norton Internet Security\IAMAPP.EXE" [2007-09-05 22:53]
"NvMediaCenter"="C:\WINNT\System32\NvMcTray.dll" [2004-03-03 11:29]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Microsoft Works Update Detection"="C:\Program Files\Microsoft Works\WkDetect.exe" []
"ctfmon.exe"="C:\WINNT\System32\ctfmon.exe" [2002-08-29 05:41]
"Uniblue SpyEraser"="C:\Program Files\Uniblue\SpyEraser\SpyEraser.exe" [2007-07-24 13:21]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"DriverLoad"=
"DriverCheck"=
"SystemDriverLoad"=
"SystemDriver"=
"FDriver"=
"ADriver"=
"CDriver"=
"DDriver"=
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
"Authentication Packages"= msv1_0 C:\\WINNT\\System32\\ddccy
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, zwebauth.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ADriver]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CDriver]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DDriver]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DriverCheck]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DriverLoad]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FDriver]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
"C:\Program Files\QuickTime\qttask.exe" -atboottime
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SystemDriver]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SystemDriverLoad]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"mnmsrvcAudioSrv"=2 (0x2)
"mnmsrvc"=3 (0x3)
R1 cdudf_xp;cdudf_xp;C:\WINNT\System32\drivers\cdudf_xp.sys
R1 pwd_2k;pwd_2k;C:\WINNT\System32\drivers\pwd_2k.sys
R1 Sk9920nt;PS/2 Keyboard Filter Driver for NT 4.0;C:\WINNT\System32\DRIVERS\Sk9920nt.sys
R1 UdfReadr_xp;UdfReadr_xp;C:\WINNT\System32\drivers\UdfReadr_xp.sys
R2 NISSERV;Norton Internet Security Service;C:\Program Files\Norton Internet Security\NISSERV.EXE
R2 NMSSvc;Intel® NMS;C:\WINNT\System32\NMSSvc.exe
R2 RioPNP;RioPNP;C:\WINNT\System32\drivers\RioPNP.sys
R3 2WIREPCP;2Wire USB;C:\WINNT\System32\DRIVERS\2WirePCP.sys
R3 GTWModem;GTW V.92 Voicemodem;C:\WINNT\System32\DRIVERS\GWMDM.sys
R3 NMSCFG;NIC Management Service Configuration Driver;\??\C:\WINNT\System32\drivers\NMSCFG.SYS
R3 Sk99202k;PS/2 Keyboard Filter Driver for Win2000;C:\WINNT\System32\DRIVERS\Sk99202k.sys
S3 BCMModem;BCM V.90 56K Modem;C:\WINNT\System32\DRIVERS\BCMDM.sys
S3 dvd_2K;dvd_2K;C:\WINNT\System32\drivers\dvd_2K.sys
S3 mmc_2K;mmc_2K;C:\WINNT\System32\drivers\mmc_2K.sys
S3 PCDRDRV;Pcdr Helper Driver;\??\C:\Atf\Qctest\PCDoc\PCDRDRV.sys
S4 mnmsrvcAudioSrv;NetMeeting Remote Desktop Sharing mnmsrvcAudioSrv;C:\WINNT\System32\2052b.exe srv
*Newly Created Service* - NMSCFG
*Newly Created Service* - NMSSVC
*Newly Created Service* - SYMTDI
Contents of the 'Scheduled Tasks' folder
"2007-09-06 22:15:33 C:\WINNT\Tasks\Symantec NetDetect.job"
- C:\Program Files\Symantec\LiveUpdate\NDETECT.EXE
"2007-09-05 03:45:23 C:\WINNT\Tasks\Uniblue SpyEraser.job"
- C:\Program Files\Uniblue\SpyEraser\SpyEraser.exe
**************************************************************************
catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2007-09-06 17:14:44
Windows 5.1.2600 Service Pack 1 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
Completion time: 2007-09-06 17:16:19 - machine was rebooted
C:\ComboFix-quarantined-files.txt … 2007-09-06 17:16
C:\ComboFix2.txt … 2007-09-05 13:11
C:\ComboFix3.txt … 2007-09-05 10:17
— E O F —
====================================================================
Logfile of HijackThis v1.99.1
Scan saved at 5:22:22 PM, on 9/6/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton Internet Security\NISUM.EXE
C:\WINNT\System32\nvsvc32.exe
C:\Program Files\Norton Internet Security\NISSERV.EXE
C:\Program Files\Norton Internet Security\SymProxySvc.exe
C:\WINNT\System32\PROMon.exe
C:\WINNT\System32\CTHELPER.EXE
C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe
C:\WINNT\System32\SK9910DM.EXE
C:\WINNT\System32\RUNDLL32.EXE
C:\WINNT\System32\ctfmon.exe
C:\Program Files\Uniblue\SpyEraser\SpyEraser.exe
C:\WINNT\System32\NMSSvc.exe
C:\WINNT\system32\notepad.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\HJT\scanner.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://dsl.sbc.yahoo.com/
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Keyboard Preload Check] C:\OEMDRVRS\KEYB\Preload.exe /DEVID: /CLASS:Keyboard /RunValue:"Keyboard Preload Check"
O4 - HKLM\..\Run: [PROMon.exe] PROMon.exe
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [2wSysTray] C:\Program Files\2Wire\2PortalMon.exe
O4 - HKLM\..\Run: [Hot Key Kbd 9910 Daemon] SK9910DM.EXE
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [iamapp] C:\Program Files\Norton Internet Security\IAMAPP.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [Microsoft Works Update Detection] C:\Program Files\Microsoft Works\WkDetect.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINNT\System32\ctfmon.exe
O4 - HKCU\..\Run: [Uniblue SpyEraser] "C:\Program Files\Uniblue\SpyEraser\SpyEraser.exe" -m
O12 - Plugin for .edf: C:\Program Files\Internet Explorer\PLUGINS\NPInfotl.dll
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {072D3F2E-5FB6-11D3-B461-00C04FA35A21} (CFForm Runtime) -
http://www.historytoday.com/CFIDE/classes/CFJava.cab
O16 - DPF: {739E8D90-2F4C-43AD-A1B8-66C356FCEA35} (RunExeActiveX.RunExe) - hcp://system/RunExeActiveX.CAB
O16 - DPF: {8E28B3A9-FE83-45D1-B657-D5426B81A121} (CustomerCtrl Class) -
http://cs6b.instantservice.com/jars/customerxsigned32.cab
O16 - DPF: {99CDFD87-F97A-42E1-9C13-D18220D90AD1} (StartFirstControl.CheckFirst) - hcp://system/StartFirstControl.CAB
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) -
http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {AE1C01E3-0283-11D3-9B3F-00C04F8EF466} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {BB5C5554-2B89-4D18-9938-D7EFEDDB2346} (ebcardatl Class) -
http://fast.ebrary.com/support/plugins/ebraryReader.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Internet Security Service (NISSERV) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISSERV.EXE
O23 - Service: Norton Internet Security Accounts Manager (NISUM) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISUM.EXE
O23 - Service: Intel® NMS (NMSSvc) - Intel Corporation - C:\WINNT\System32\NMSSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Norton Internet Security Proxy Service (SymProxySvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\SymProxySvc.exe