This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

[Closed] I Could Use Some Help

16 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Some software was installed from the internet, and I thought that I got everything, but the norton pops up with a message that it has caught a virus. There are 4 in a row, and it is always the same file. I don't remember what the name is, but if it is important I most likely get it next time it pops up. Norton scans origanally found viruses but has not in last few scans.

Here is the hijack log.

Logfile of HijackThis v1.99.1
Scan saved at 2:16:54 PM, on 9/17/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&a…&pf=desktop
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&a…&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://as.starware.com/dp/search?x=wKX1ILE…iULOFVWlEm6xshe
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {2004652A-4CCE-4EA5-A49E-FEEBF2A2BA8B} - C:\WINDOWS\system32\xxyvsqq.dll
O2 - BHO: (no name) - {55EDB93B-6FCC-2A25-DA97-095A187E5D18} - C:\Program Files\Fawkjxva\qvmxiiyw.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: HP view - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WfwiEvalPostExpire] C:\Program Files\Altiris\Wise Installation Studio\Windows Installer Editor\EvalPostExpire.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [CTDrive] rundll32.exe C:\WINDOWS\system32\drvfah.dll,startup
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MoveMinutesQuickCheck] "c:\program files\moveminute4101801\moveminute_w.exe" /boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - HKCU\..\Run: [Windows update loader] C:\Windows\xpupdate.exe
O4 - Startup: MostFun.lnk = C:\Program Files\MostFun\Bin\MostFun.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Updates from HP.lnk = C:\Program Files\Updates from HP\309731\Program\Updates from HP.exe
O4 - Global Startup: ymetray.lnk = C:\Program Files\Yahoo!\Yahoo! Music Engine\ymetray.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\HP_Administrator\Start Menu\Programs\>IMVU\Run IMVU.lnk (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - http://www.musicnotes.com/download/mnviewer.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC…bin/AvSniff.cab
O16 - DPF: {49232000-16E4-426C-A231-62846947304B} (SysData Class) - http://ipgweb.cce.hp.com/rdqcpc/downloads/sysinfo.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by116fd.bay116.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1169490640273
O16 - DPF: {716FF502-492C-418B-99A2-DD47C5D1641A} (Installer Class) - http://mip.cybermed.co.kr/~distribution/GaiaInstaller.cab
O16 - DPF: {814EA0DA-E0D9-4AA4-833C-A1A6D38E79E9} (DASWebDownload Class) - http://das.microsoft.com/activate/cab/x86/…tail/DASAct.cab
O16 - DPF: {82774781-8F4E-11D1-AB1C-0000F8773BF0} (DLC Class) - https://transfers.ds.microsoft.com/FTM/Tran…ransferCtrl.cab
O16 - DPF: {9294206B-A9B2-4F73-938E-89F694F48101} - http://xlonhcld.xlontech.net/100348/movemi…4/ldsdlprod.cab
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - http://www.sibelius.com/download/software/…tiveXPlugin.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMesse…pDownloader.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe…nt.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O16 - DPF: {D4323BF2-006A-4440-A2F5-27E3E7AB25F8} (Virtools WebPlayer Class) - http://a532.g.akamai.net/f/532/6712/5m/vir…l/installer.exe
O16 - DPF: {FA945BB6-9D37-43FC-9B2A-AF09F56CBBF0} (moDiagCollectionActiveX Object) - http://yme.music.yahoo.com/qos/cabs/DiagCo…tionControl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6DC692FA-CD57-43DF-AFDA-B96CF3372F0E}: NameServer = 205.246.172.215,24.221.208.5
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: HookDLL.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: winnbl32 - C:\WINDOWS\SYSTEM32\winnbl32.dll
O20 - Winlogon Notify: xxyvsqq - C:\WINDOWS\SYSTEM32\xxyvsqq.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: GEARSecurity - Unknown owner - C:\WINDOWS\system32\gearsec.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Unknown owner - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: SQL Server (SQLEXPRESS) (MSSQL$SQLEXPRESS) - Unknown owner - c:\Program Files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe" -sSQLEXPRESS (file missing)
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
Hello Memzit :)

My name is SNOWHITE and I will be helping you with your Malware problem.

PLEASE READ THIS POST COMPLETELY, IT MAY MAKE IT EASIER FOR YOU IF YOU COPY AND PASTE THIS POST INTO A NEW TEXT DOCUMENT OR PRINT IT FOR REFERENCE LATER



Please follow the steps below exactly in the order they are written:

Step #1

Please download VundoFix.exe to your desktop
  • Double-click VundoFix.exe to run it.
  • Click the Scan for Vundo button.
  • Once it's done scanning, click the Remove Vundo button.
  • You will receive a prompt asking if you want to remove the files, click YES
  • Once you click yes, your desktop will go blank as it starts removing Vundo.
  • When completed, it will prompt that it will reboot your computer, click OK.
  • Please post the contents of C:\vundofix.txt and a new HiJackThis log in a reply to this thread.
Note: It is possible that VundoFix encountered a file it could not remove. In this case, VundoFix will run on reboot, simply follow the above instructions starting from "Click the Scan for Vundo button" when VundoFix appears upon rebooting.

Step #2

Download SDFix and save it to your Desktop.

Double click SDFix.exe and it will extract the files to %systemdrive%
(Drive that contains the Windows Directory, typically C:\SDFix)

Please then reboot your computer in Safe Mode by doing the following :
  • Restart your computer
  • After hearing your computer beep once during startup, but before the Windows icon appears, tap the F8 key continually;
  • Instead of Windows loading as normal, the Advanced Options Menu should appear;
  • Select the first option, to run Windows in Safe Mode, then press Enter.
  • Choose your usual account.
  • Open the extracted SDFix folder and double click RunThis.bat to start the script.
  • Type Y to begin the cleanup process.
  • It will remove any Trojan Services and Registry Entries that it finds then prompt you to press any key to Reboot.
  • Press any Key and it will restart the PC.
  • When the PC restarts the Fixtool will run again and complete the removal process then display Finished, press any key to end the script and load your desktop icons.
  • Once the desktop icons load the SDFix report will open on screen and also save into the SDFix folder as Report.txt
    (Report.txt will also be copied to Clipboard ready for posting back on the forum).
  • Finally paste the contents of the Report.txt back on the forum with a new HijackThis log
Step #3

Please download SmitfraudFix (by S!Ri) to your Desktop.

Double-click SmitfraudFix.exe
Select option #1 - Search by typing 1 and press "Enter"; a text file will appear, which lists infected files (if present).
Please copy/paste the content of that report into your next reply.

NOTE: If the tool fails to launch from the Desktop, please move SmitfraudFix.exe directly to the root of the system drive (usually C:), and launch from there.


NOTE: process.exe is detected by some antivirus programs (AntiVir, Dr.Web, Kaspersky) as a "RiskTool"; it is not a virus, but a program used to stop system processes. Antivirus programs cannot distinguish between "good" and "malicious" use of such programs, therefore they may alert the user.
http://www.beyondlogic.org/consulting/proc…processutil.htm

Step #4

Please download Deckard's System Scanner (DSS) and save it to your Desktop.
  • Close all other windows before proceeding.
  • Double-click on dss.exe and follow the prompts.
  • When it has finished, dss will open two Notepads main.txt and extra.txt – please copy (CTRL+A and then CTRL+C) and paste (CTRL+V) the contents of main.txt and extra.txt in your next reply.
In your next post please include the following reports:
  • VundoFix report
  • SDFix report
  • SmitfraudFix report
  • dss scan reports main.txt and extra.txt
Let me know how the things went.

Regards,
Thank you very much for your help. I completed all four steps. Here is the reports requested. Let me know if there is any thing else I should do. Step #1 VundoFix V6.5.8 Checking Java version… Java version is 1.4.2.3 Old versions of java are exploitable and should be removed. Java version is 1.5.0.6 Old versions of java are exploitable and should be removed. Scan started at 3:15:47 PM 9/17/2007 Listing files found while scanning…. C:\windows\system32\drvfah2.dll C:\WINDOWS\system32\xxyvsqq.dll Beginning removal… Attempting to delete C:\windows\system32\drvfah2.dll C:\windows\system32\drvfah2.dll Has been deleted! Attempting to delete C:\WINDOWS\system32\xxyvsqq.dll C:\WINDOWS\system32\xxyvsqq.dll Could not be deleted. Performing Repairs to the registry. Done! VundoFix V6.5.8 Checking Java version… Java version is 1.4.2.3 Old versions of java are exploitable and should be removed. Java version is 1.5.0.6 Old versions of java are exploitable and should be removed. Scan started at 3:27:00 PM 9/17/2007 Listing files found while scanning…. C:\windows\system32\xxyvsqq.dll Beginning removal… Attempting to delete C:\windows\system32\xxyvsqq.dll C:\windows\system32\xxyvsqq.dll Has been deleted! Performing Repairs to the registry. Done!
All in one post was to long so each step will be in a seperate post. Step #2 SDFix: Version 1.105 Run by [removed] on Mon 09/17/2007 at 03:45 PM Microsoft Windows XP [Version 5.1.2600] Running From: C:\SDFix Safe Mode: Checking Services: Restoring Windows Registry Values Restoring Windows Default Hosts File Rebooting… Normal Mode: Checking Files: Trojan Files Found: C:\Documents and Settings\HP_Administrator\Local Settings\Temp\win19B3.tmp.exe - Deleted C:\Documents and Settings\HP_Administrator\Local Settings\Temp\win19B9.tmp.exe - Deleted C:\Documents and Settings\HP_Administrator\Local Settings\Temp\win19C3.tmp.exe - Deleted C:\WINDOWS\temp\win5FB2.tmp.exe - Deleted C:\WINDOWS\Temp\win5FB2.tmp.exe - Deleted C:\Program Files\Common Files\Yazzle1162OinUninstaller.exe - Deleted C:\Documents and Settings\HP_Administrator\Application Data\Install.dat - Deleted Removing Temp Files… ADS Check: C:\WINDOWS No streams found. C:\WINDOWS\system32 No streams found. C:\WINDOWS\system32\svchost.exe No streams found. C:\WINDOWS\system32\ntoskrnl.exe No streams found. Final Check: Remaining Services: —————— Authorized Application Key Export: [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "C:\\Program Files\\Updates from HP\\309731\\Program\\Updates from HP.exe"="C:\\Program Files\\Updates from HP\\309731\\Program\\Updates from HP.exe:*:Enabled:BackWeb for Pavilion" "C:\\Program Files\\EarthLink TotalAccess\\TaskPanl.exe"="C:\\Program Files\\EarthLink TotalAccess\\TaskPanl.exe:*:Enabled:Earthlink" "C:\\Program Files\\Messenger\\msmsgs.exe"="C:\\Program Files\\Messenger\\msmsgs.exe:*:Enabled:Windows Messenger" "C:\\Program Files\\Google\\Google Talk\\googletalk.exe"="C:\\Program Files\\Google\\Google Talk\\googletalk.exe:*:Enabled:Google Talk" "C:\\Program Files\\Yahoo!\\Messenger\\YPager.exe"="C:\\Program Files\\Yahoo!\\Messenger\\YPager.exe:*:Enabled:Yahoo! Messenger" "C:\\Program Files\\Yahoo!\\Messenger\\YServer.exe"="C:\\Program Files\\Yahoo!\\Messenger\\YServer.exe:*:Enabled:Yahoo! FT Server" "C:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Civilization4.exe"="C:\\Program Files\\Firaxis Games\\Sid Meier's Civilization 4\\Civilization4.exe:*:Enabled:Sid Meier's Civilization 4" "C:\\Program Files\\Yahoo!\\Yahoo! Music Engine\\YahooMusicEngine.exe"="C:\\Program Files\\Yahoo!\\Yahoo! Music Engine\\YahooMusicEngine.exe:*:Enabled:Yahoo! Music Engine" "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.0" "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)" "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" "C:\\Program Files\\MostFun\\Bin\\MostFun.exe"="C:\\Program Files\\MostFun\\Bin\\MostFun.exe:*:Enabled:MostFun" "C:\\DOCUME~1\\HP_ADM~1\\LOCALS~1\\Temp\\win19B1.tmp.exe"="C:\\DOCUME~1\\HP_ADM~1\\LOCALS~1\\Temp\\win19B1.tmp.exe:*:Enabled:win19B1.tmp" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "%ProgramFiles%\\iTunes\\iTunes.exe"="%ProgramFiles%\\iTunes\\iTunes.exe:*:enabled:iTunes" "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.0" "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)" "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" Remaining Files: ————— File Backups: - C:\SDFix\backups\backups.zip Files with Hidden Attributes: C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\pokemon\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\online HighSchool\fitness\~$ssignment 2.doc C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\online HighSchool\fitness\~$sssignment 1.doc C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\pokemon\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Servatrixians(Trixies)\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\site.memzit.com\pictures\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\site.memzit.com\test\~$Main.mht C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1148-20\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1155-24\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1157-01\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1203-01\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1746-33\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1758-16\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-02-1950-00\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1422-28\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1430-27\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\Thumbs.db C:\Documents and Settings\HP_Administrator\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1148-20\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1155-24\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1157-01\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1203-01\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1746-33\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1758-16\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-02-1950-00\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1422-28\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1430-27\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Alanis Morissette\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Alanis Morissette\Everything - Single\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Alanis Morissette\Everything - Single\AlbumArt_{C7E1B9A5-9538-4D43-8B9C-229EF2B87B36}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Alanis Morissette\Everything - Single\AlbumArt_{C7E1B9A5-9538-4D43-8B9C-229EF2B87B36}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Alanis Morissette\Everything - Single\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Alanis Morissette\Everything - Single\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\Beneath These Stars\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\Beneath These Stars\AlbumArt_{CC8F8FBE-EEE2-4FB5-ACB6-0C830E445C49}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\Beneath These Stars\AlbumArt_{CC8F8FBE-EEE2-4FB5-ACB6-0C830E445C49}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\Beneath These Stars\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\Beneath These Stars\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\Beneath These Stars\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\The Oceans in Me\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\The Oceans in Me\AlbumArt_{0ED0EBCB-018E-4485-8FE5-63090F5504BA}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\The Oceans in Me\AlbumArt_{0ED0EBCB-018E-4485-8FE5-63090F5504BA}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\The Oceans in Me\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\The Oceans in Me\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Cherie Call\The Oceans in Me\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\AlbumArt_{A2C10397-54EC-49D4-A5A2-179A01520BC0}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\AlbumArt_{A2C10397-54EC-49D4-A5A2-179A01520BC0}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Deardorf Peterson Group\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Deardorf Peterson Group\Portal\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Deardorf Peterson Group\Portal\AlbumArt_{651FD0C7-7D65-4BC5-8B0D-E71DFD4192EC}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Deardorf Peterson Group\Portal\AlbumArt_{651FD0C7-7D65-4BC5-8B0D-E71DFD4192EC}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Deardorf Peterson Group\Portal\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Deardorf Peterson Group\Portal\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\Shepherd Moons\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\Shepherd Moons\AlbumArt_{5843046C-FE53-452E-AAD2-CFC9187B6BAB}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\Shepherd Moons\AlbumArt_{5843046C-FE53-452E-AAD2-CFC9187B6BAB}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\Shepherd Moons\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\Shepherd Moons\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Enya\Shepherd Moons\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Fall Out Boy\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Fall Out Boy\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Fall Out Boy\From Under the Cork Tree\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Fall Out Boy\From Under the Cork Tree\AlbumArt_{BEC47316-A373-4054-8368-7D8D139252D7}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Fall Out Boy\From Under the Cork Tree\AlbumArt_{BEC47316-A373-4054-8368-7D8D139252D7}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Fall Out Boy\From Under the Cork Tree\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Fall Out Boy\From Under the Cork Tree\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\From Under the Cork Tree\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\From Under the Cork Tree\AlbumArt_{BEC47316-A373-4054-8368-7D8D139252D7}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\From Under the Cork Tree\AlbumArt_{BEC47316-A373-4054-8368-7D8D139252D7}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\From Under the Cork Tree\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\From Under the Cork Tree\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\From Under the Cork Tree\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Avril Lavigne\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Avril Lavigne\Let Go\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Avril Lavigne\Let Go\AlbumArt_{DF37EBF1-2582-4663-B52A-CBB2957E32C9}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Avril Lavigne\Let Go\AlbumArt_{DF37EBF1-2582-4663-B52A-CBB2957E32C9}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Avril Lavigne\Let Go\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Avril Lavigne\Let Go\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Unknown Artist\Unknown Album\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Unknown Artist\Unknown Album\AlbumArt_{6675FC7C-41B9-4BB4-83E4-1E0F68C78F62}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Unknown Artist\Unknown Album\AlbumArt_{6675FC7C-41B9-4BB4-83E4-1E0F68C78F62}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Unknown Artist\Unknown Album\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\iTunes\iTunes Music\Unknown Artist\Unknown Album\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\King Sunny Ade & His African Beats\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\King Sunny Ade & His African Beats\Synchro Series\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\King Sunny Ade & His African Beats\Synchro Series\AlbumArt_{67B7BD5D-DB1C-42D6-94CE-ED833733EA9A}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\King Sunny Ade & His African Beats\Synchro Series\AlbumArt_{67B7BD5D-DB1C-42D6-94CE-ED833733EA9A}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\King Sunny Ade & His African Beats\Synchro Series\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\King Sunny Ade & His African Beats\Synchro Series\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Mark Knopfler\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Mark Knopfler\shangri-la\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Mark Knopfler\shangri-la\AlbumArt_{C48DCAF6-2F16-4907-B5EF-48950D78A7B5}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Mark Knopfler\shangri-la\AlbumArt_{C48DCAF6-2F16-4907-B5EF-48950D78A7B5}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Mark Knopfler\shangri-la\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Mark Knopfler\shangri-la\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\Wicked\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\Wicked\AlbumArt_{A4E73CDB-B1D6-4B42-8D73-D947C9B04288}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\Wicked\AlbumArt_{A4E73CDB-B1D6-4B42-8D73-D947C9B04288}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\Wicked\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\Wicked\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Broadway Cast\Wicked\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\Anastasia [Atlantic]\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\Anastasia [Atlantic]\AlbumArt_{6675FC7C-41B9-4BB4-83E4-1E0F68C78F62}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\Anastasia [Atlantic]\AlbumArt_{6675FC7C-41B9-4BB4-83E4-1E0F68C78F62}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\Anastasia [Atlantic]\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\Anastasia [Atlantic]\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Original Soundtrack\Anastasia [Atlantic]\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Robert Randolph & the Family Band\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Robert Randolph & the Family Band\Unclassified\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Robert Randolph & the Family Band\Unclassified\AlbumArt_{26A33310-6993-4A56-8C9C-9D6EF06F3FCC}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Robert Randolph & the Family Band\Unclassified\AlbumArt_{26A33310-6993-4A56-8C9C-9D6EF06F3FCC}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Robert Randolph & the Family Band\Unclassified\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Robert Randolph & the Family Band\Unclassified\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Rosie Thomas\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Rosie Thomas\Only With Laughter Can You Win\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Rosie Thomas\Only With Laughter Can You Win\AlbumArt_{A4D1E22A-5BA7-4371-BD03-036A45194952}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Rosie Thomas\Only With Laughter Can You Win\AlbumArt_{A4D1E22A-5BA7-4371-BD03-036A45194952}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Rosie Thomas\Only With Laughter Can You Win\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Rosie Thomas\Only With Laughter Can You Win\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\AlbumArt_{08115859-E625-4BCD-83A8-57E01873B42F}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\AlbumArt_{08115859-E625-4BCD-83A8-57E01873B42F}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\AlbumArt_{EFFDEB51-C913-4EE1-8B2A-C80112057955}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\AlbumArt_{EFFDEB51-C913-4EE1-8B2A-C80112057955}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Music\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Sample Playlists\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\The Shins\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\The Shins\Chutes Too Narrow\AlbumArtSmall.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\The Shins\Chutes Too Narrow\AlbumArt_{0777EFA4-BE8E-4322-947F-86D4AFD96B62}_Large.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\The Shins\Chutes Too Narrow\AlbumArt_{0777EFA4-BE8E-4322-947F-86D4AFD96B62}_Small.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\The Shins\Chutes Too Narrow\desktop.ini C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\The Shins\Chutes Too Narrow\Folder.jpg C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1148-20\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1155-24\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1157-01\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1203-01\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1746-33\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1758-16\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-02-1950-00\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1422-28\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1430-27\Thumbs.db C:\Documents and Settings\Marie\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1148-20\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1155-24\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1157-01\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-01-1203-01\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1746-33\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-07-30-1758-16\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-02-1950-00\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1422-28\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\2006-09-06-1430-27\Thumbs.db C:\Documents and Settings\Nyles\Local Settings\Application Data\Microsoft\Messenger\[removed]\Sharing Folders\[removed]\david archuleta\Thumbs.db C:\WINDOWS\SMINST\HPCD.sys C:\Documents and Settings\All Users\Documents\Recorded TV\TempRec\TempSBE\SBE1.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0002.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0003.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0314.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0345.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0357.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0730.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0883.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL0976.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL1248.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL1512.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL1728.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL2128.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL2359.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL2360.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL2402.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL2438.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL2999.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL3095.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL3486.tmp C:\Documents and Settings\HP_Administrator\Application Data\Microsoft\Word\~WRL3994.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL0334.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL0949.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL1167.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL1670.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL2801.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL2930.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL3665.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL3979.tmp C:\Documents and Settings\HP_Administrator\My Documents\~WRL4067.tmp C:\Documents and Settings\Marie\My Documents\~WRL0001.tmp C:\Program Files\InterActual\InterActual Player\iti58.tmp C:\~BCWipe.stu\DOCUME~1_HP_ADM~1_LOCALS~1_Temp\shl27E.tmp C:\~BCWipe.stu\DOCUME~1_HP_ADM~1_LOCALS~1_Temp\shl5.tmp C:\~BCWipe.stu\DOCUME~1_HP_ADM~1_LOCALS~1_Temp\~$RD1933.tmp C:\~BCWipe.stu\DOCUME~1_HP_ADM~1_LOCALS~1_Temp\~$RD3066.tmp Finished!
Step #3 SmitFraudFix v2.225 Scan done at 16:22:17.32, Mon 09/17/2007 Run from C:\Documents and Settings\HP_Administrator\Desktop\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT The filesystem type is NTFS Fix run in normal mode »»»»»»»»»»»»»»»»»»»»»»»» Process C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Common Files\Symantec Shared\ccProxy.exe C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe C:\Program Files\Norton Internet Security\ISSVC.exe C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\WINDOWS\system32\CTsvcCDA.exe C:\WINDOWS\eHome\ehRecvr.exe C:\WINDOWS\eHome\ehSched.exe c:\Program Files\Common Files\LightScribe\LSSrvc.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\System32\snmp.exe c:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\svchost.exe C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe c:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\system32\dllhost.exe C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe C:\WINDOWS\SOUNDMAN.EXE C:\hp\drivers\hplsbwatcher\lsburnwatcher.exe C:\HP\KBD\KBD.EXE C:\windows\system\hpsysdrv.exe C:\WINDOWS\system32\hphmon06.exe C:\WINDOWS\ehome\ehtray.exe C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\eHome\ehmsas.exe C:\WINDOWS\ALCWZRD.EXE C:\WINDOWS\ALCMTR.EXE C:\WINDOWS\AGRSMMSG.exe C:\Program Files\Common Files\Real\Update_OB\realsched.exe C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe C:\Program Files\QuickTime\qttask.exe C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\Program Files\MSN Messenger\MsnMsgr.Exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe C:\Program Files\Updates from HP\309731\Program\Updates from HP.exe C:\Program Files\Yahoo!\Yahoo! Music Engine\ymetray.exe C:\Program Files\MostFun\Bin\MostFun.exe C:\WINDOWS\system32\wbem\unsecapp.exe C:\Program Files\Internet Explorer\iexplore.exe C:\WINDOWS\system32\cmd.exe C:\Program Files\Messenger\msmsgs.exe »»»»»»»»»»»»»»»»»»»»»»»» hosts »»»»»»»»»»»»»»»»»»»»»»»» C:\ »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32 »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\HP_Administrator »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\HP_Administrator\Application Data »»»»»»»»»»»»»»»»»»»»»»»» Start Menu »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\HP_ADM~1\FAVORI~1 »»»»»»»»»»»»»»»»»»»»»»»» Desktop »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components] "Source"="About:Home" "SubscribedURL"="About:Home" "FriendlyName"="My Current Home Page" »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{89aef01d-d237-49c7-84dc-4e1904c1fd31}"="AutoDisc Ware" [HKEY_CLASSES_ROOT\CLSID\{89aef01d-d237-49c7-84dc-4e1904c1fd31}\InProcServer32] @="C:\WINDOWS\system32\sbnudh.dll" [HKEY_CURRENT_USER\Software\Classes\CLSID\{89aef01d-d237-49c7-84dc-4e1904c1fd31}\InProcServer32] @="C:\WINDOWS\system32\sbnudh.dll" »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs"="HookDLL.DLL" »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Rustock »»»»»»»»»»»»»»»»»»»»»»»» DNS Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Packet Scheduler Miniport DNS Server Search Order: 205.246.172.215 DNS Server Search Order: 24.221.208.5 HKLM\SYSTEM\CCS\Services\Tcpip\..\{6DC692FA-CD57-43DF-AFDA-B96CF3372F0E}: NameServer=205.246.172.215,24.221.208.5 HKLM\SYSTEM\CS1\Services\Tcpip\..\{6DC692FA-CD57-43DF-AFDA-B96CF3372F0E}: NameServer=205.246.172.215,24.221.208.5 HKLM\SYSTEM\CS3\Services\Tcpip\..\{6DC692FA-CD57-43DF-AFDA-B96CF3372F0E}: NameServer=205.246.172.215,24.221.208.5 »»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection »»»»»»»»»»»»»»»»»»»»»»»» End
Step #4
Directories/Files moved to C:\Deckard\System Scanner\backup

2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\10164$System.Windows.Forms.dll$v2.0.50727
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\1068$System.Drawing.dll$v2.0.50727
2007-05-09 18:07:04 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\23dziuhr.zob
2007-05-13 11:43:13 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\2573wrdata.~lk
2007-09-12 19:49:34 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\2NO6PHCS
2007-08-02 11:45:28 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\2ygw42co.ww5
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\3644$CommonLanguageRuntimeLibrary$v2.0.50727
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\4816$CommonLanguageRuntimeLibrary$v2.0.50727
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\4816$System.Windows.Forms.dll$v2.0.50727
2007-08-01 09:42:15 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\4mzbvp32.gp1
2007-09-04 11:34:03 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\51fu0hgx.ger
2007-03-01 10:46:31 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\5h00hqwy.qps
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\6044$CommonLanguageRuntimeLibrary$v2.0.50727
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\8352$System.Windows.Forms.dll$v2.0.50727
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\9244$System.Windows.Forms.dll$v2.0.50727
2007-04-25 11:21:12 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\Adobe
2007-08-30 19:17:38 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\cqsjlng3.xsl
2007-01-30 19:23:32 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\Creative
2007-01-24 11:10:15 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\Deployment
2007-09-17 16:05:16 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\Excel8.0
2007-09-04 11:44:37 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\gluepjru.1ww
2007-08-03 05:46:19 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\Google Toolbar
2007-08-16 14:17:22 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\hekujbhk.wz4
2007-09-03 08:32:46 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\hsperfdata_HP_Administrator
2007-02-14 09:23:58 0 d——– C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\hvvpn2al.3uh
2005-03-15 14:51:28 24613 –a—— C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\IadHide5.dll
New HiJackThis file

Logfile of HijackThis v1.99.1
Scan saved at 4:49:15 PM, on 9/17/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&a…&pf=desktop
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&a…&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://as.starware.com/dp/search?x=wKX1ILE…iULOFVWlEm6xshe
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {55EDB93B-6FCC-2A25-DA97-095A187E5D18} - C:\Program Files\Fawkjxva\qvmxiiyw.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: HP view - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WfwiEvalPostExpire] C:\Program Files\Altiris\Wise Installation Studio\Windows Installer Editor\EvalPostExpire.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [CTDrive] rundll32.exe C:\WINDOWS\system32\drvfah.dll,startup
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MoveMinutesQuickCheck] "c:\program files\moveminute4101801\moveminute_w.exe" /boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - Startup: MostFun.lnk = C:\Program Files\MostFun\Bin\MostFun.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Updates from HP.lnk = C:\Program Files\Updates from HP\309731\Program\Updates from HP.exe
O4 - Global Startup: ymetray.lnk = C:\Program Files\Yahoo!\Yahoo! Music Engine\ymetray.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\HP_Administrator\Start Menu\Programs\>IMVU\Run IMVU.lnk (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - http://www.musicnotes.com/download/mnviewer.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC…bin/AvSniff.cab
O16 - DPF: {49232000-16E4-426C-A231-62846947304B} (SysData Class) - http://ipgweb.cce.hp.com/rdqcpc/downloads/sysinfo.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by116fd.bay116.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1169490640273
O16 - DPF: {716FF502-492C-418B-99A2-DD47C5D1641A} (Installer Class) - http://mip.cybermed.co.kr/~distribution/GaiaInstaller.cab
O16 - DPF: {814EA0DA-E0D9-4AA4-833C-A1A6D38E79E9} (DASWebDownload Class) - http://das.microsoft.com/activate/cab/x86/…tail/DASAct.cab
O16 - DPF: {82774781-8F4E-11D1-AB1C-0000F8773BF0} (DLC Class) - https://transfers.ds.microsoft.com/FTM/Tran…ransferCtrl.cab
O16 - DPF: {9294206B-A9B2-4F73-938E-89F694F48101} - http://xlonhcld.xlontech.net/100348/movemi…4/ldsdlprod.cab
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - http://www.sibelius.com/download/software/…tiveXPlugin.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMesse…pDownloader.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe…nt.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O16 - DPF: {D4323BF2-006A-4440-A2F5-27E3E7AB25F8} (Virtools WebPlayer Class) - http://a532.g.akamai.net/f/532/6712/5m/vir…l/installer.exe
O16 - DPF: {FA945BB6-9D37-43FC-9B2A-AF09F56CBBF0} (moDiagCollectionActiveX Object) - http://yme.music.yahoo.com/qos/cabs/DiagCo…tionControl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6DC692FA-CD57-43DF-AFDA-B96CF3372F0E}: NameServer = 205.246.172.215,24.221.208.5
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: HookDLL.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: winnbl32 - C:\WINDOWS\SYSTEM32\winnbl32.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: GEARSecurity - Unknown owner - C:\WINDOWS\system32\gearsec.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Unknown owner - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: SQL Server (SQLEXPRESS) (MSSQL$SQLEXPRESS) - Unknown owner - c:\Program Files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe" -sSQLEXPRESS (file missing)
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
Memzit,

Step #1

Please go to Start > Control Panel > Add/Remove Programs and remove the following (if present):

Outerinfo
Security Toolbar

If you get any problem while uninstalling the programs please let me know.

Please note any other programs that you don't recognize in that list in your next response

Step #2

1. Download combofix from one of these links:
Link1
Link2
2. Double click combofix.exe & follow the prompts.
3. When finished, it shall produce a log for you. Post that log in your next reply

Note:
Do not mouseclick combofix's window whilst it's running. That may cause it to stall.

In your next post please include the following reports:
  • ComboFix report
  • New HijackThis log
Let me know how the things went.

Regards,
Here is the log file for combofix.exe

ComboFix 07-09-17.2 - "HP_Administrator" 2007-09-17 20:20:45.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.403 [GMT -6:00]
* Created a new restore point
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Program Files\SecCenter
C:\Program Files\SecCenter\scprot4.exe
C:\WINDOWS\system32\drivers\cell_bg.gif
C:\WINDOWS\system32\drivers\cell_footer.gif
C:\WINDOWS\system32\drivers\cell_header_block.gif
C:\WINDOWS\system32\drivers\cell_header_remove.gif
C:\WINDOWS\system32\drivers\detect.htm
C:\WINDOWS\system32\gtv_sd.bin
C:\WINDOWS\system32\winnbl32.dll
D:\Autorun.inf

.
((((((((((((((((((((((((( Files Created from 2007-08-18 to 2007-09-18 )))))))))))))))))))))))))))))))
.

2007-09-17 20:20 51,200 –a—— C:\WINDOWS\NirCmd.exe
2007-09-17 16:24 d——– C:\Deckard
2007-09-17 15:43 d——– C:\WINDOWS\ERUNT
2007-09-17 15:15 d——– C:\VundoFix Backups
2007-09-13 13:34 d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\Cakewalk
2007-09-13 13:28 180,224 –a—— C:\WINDOWS\system32\ReWire.dll
2007-09-13 13:27 d——– C:\Program Files\Cakewalk
2007-09-13 13:27 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Cakewalk
2007-09-13 13:27 d——– C:\Cakewalk Projects
2007-09-10 11:01 28,672 –a—— C:\WINDOWS\system32\drivers\CO_Mon.sys
2007-09-10 10:57 d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\WholeSecurity
2007-09-10 10:14 d——– C:\temp
2007-09-09 12:26 23,040 –a—— C:\WINDOWS\system32\dllcache\xrxwbtmp.dll
2007-09-09 12:26 116,224 –a—— C:\WINDOWS\system32\dllcache\xrxwiadr.dll
2007-09-09 12:00 74,240 –a—— C:\WINDOWS\system32\dllcache\camexo20.dll
2007-09-09 12:00 314,752 –a—— C:\WINDOWS\system32\dllcache\camdro21.sys
2007-09-09 12:00 223,232 –a—— C:\WINDOWS\system32\dllcache\camdrv21.sys
2007-09-09 12:00 171,264 –a—— C:\WINDOWS\system32\dllcache\camdrv30.sys
2007-09-08 19:39 d——– C:\WINDOWS\system32\srvuqsja
2007-09-08 19:39 d——– C:\Program Files\Wpsgzplxqqqqqq
2007-09-08 19:39 d——– C:\DOCUME~1\Nyles\APPLIC~1\Yahoo!
2007-09-08 19:39 d——– C:\DOCUME~1\Nyles\APPLIC~1\Creative
2007-09-08 19:38 d——– C:\DOCUME~1\Nyles\APPLIC~1\Google
2007-08-30 10:22 d——– C:\WINDOWS\system32\ogvhbfee
2007-08-30 09:40 d——– C:\Program Files\ydobcrotqqqqqq
2007-08-27 14:32 d——– C:\Program Files\Virtools
2007-08-25 12:44 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\SecTaskMan
2007-08-17 16:36 d——– C:\Program Files\Evrsoft First Page 2006

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-17 16:29 ——— d——– C:\Program Files\Common Files\Symantec Shared
2007-09-16 10:48 ——— d——– C:\Program Files\PartyGaming
2007-09-12 03:08 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Microsoft Help
2007-08-21 08:47 ——— d-a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\TEMP
2007-08-15 14:34 ——— d——– C:\Program Files\The Weather Channel FW
2007-08-03 05:46 ——— d——– C:\Program Files\Google
2007-08-01 14:57 ——— dr-h—– C:\DOCUME~1\ALLUSE~1\APPLIC~1\yahoo!
2007-08-01 14:57 ——— d——– C:\Program Files\Yahoo!
2007-08-01 14:57 ——— d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\Yahoo!
2007-08-01 14:57 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Yahoo! Companion
2007-08-01 10:05 ——— d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\Google
2007-08-01 09:57 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Google
2007-07-18 06:43 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Sandlot Games
2007-06-26 14:55 110 –a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\MostFunGameId.bin
2005-10-05 17:15 251 –a—— C:\Program Files\wt3d.ini
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{55EDB93B-6FCC-2A25-DA97-095A187E5D18}]
C:\Program Files\Fawkjxva\qvmxiiyw.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 13:03]
"SoundMan"="SOUNDMAN.EXE" [2005-04-06 18:57 C:\WINDOWS\SOUNDMAN.EXE]
"Recguard"="C:\WINDOWS\SMINST\RECGUARD.EXE" [2004-04-14 07:43]
"PS2"="C:\WINDOWS\system32\ps2.exe" [2004-10-25 08:17]
"LSBWatcher"="c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe" [2004-10-14 08:54]
"KBD"="C:\HP\KBD\KBD.EXE" [2003-02-11 06:02]
"hpsysdrv"="c:\windows\system\hpsysdrv.exe" [1998-05-07 03:04]
"HPHmon06"="C:\WINDOWS\system32\hphmon06.exe" [2004-06-07 05:42]
"High Definition Audio Property Page Shortcut"="HDAudPropShortcut.exe" [2004-03-17 18:10 C:\WINDOWS\system32\Hdaudpropshortcut.exe]
"ehTray"="C:\WINDOWS\ehome\ehtray.exe" [2004-08-10 05:04]
"ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-11-03 23:10]
"AlcWzrd"="ALCWZRD.EXE" [2005-04-06 18:53 C:\WINDOWS\ALCWZRD.EXE]
"AGRSMMSG"="AGRSMMSG.exe" [2005-03-04 12:01 C:\WINDOWS\AGRSMMSG.exe]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2006-05-21 00:40]
"Adobe Photo Downloader"="C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" [2005-06-06 23:46]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-07-22 11:03]
"WfwiEvalPostExpire"="C:\Program Files\Altiris\Wise Installation Studio\Windows Installer Editor\EvalPostExpire.exe" []
"ccApp"="C:\Program Files\Common Files\Symantec Shared\ccApp.exe" [2007-01-09 17:32]
"Symantec NetDriver Monitor"="C:\PROGRA~1\SYMNET~1\SNDMon.exe" [2007-04-30 15:34]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2006-07-29 19:34]
"MoveMinutesQuickCheck"="c:\program files\moveminute4101801\moveminute_w.exe" []
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-09 22:00]
"CTSyncU.exe"="C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe" [2006-06-12 15:32]

C:\DOCUME~1\HP_ADM~1\STARTM~1\Programs\Startup\
MostFun.lnk - C:\Program Files\MostFun\Bin\MostFun.exe [2007-05-29 17:12:42]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"=C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"=C:\WINDOWS\Resources\Themes\Royale.theme

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{89aef01d-d237-49c7-84dc-4e1904c1fd31}"= C:\WINDOWS\system32\sbnudh.dll [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"appinit_dlls"=HookDLL.DLL

R2 SQLWriter;SQL Server VSS Writer;"c:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe"
R3 s3m;s3m;C:\WINDOWS\system32\DRIVERS\s3m.sys
S4 msvsmon80;Visual Studio 2005 Remote Debugger;"C:\Program Files\Microsoft Visual Studio 8\Common7\IDE\Remote Debugger\x86\msvsmon.exe" /service msvsmon80


[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D]
AutoRun\command- C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Info.exe protect.ed 480 480

.
Contents of the 'Scheduled Tasks' folder
"2007-09-16 15:23:16 C:\WINDOWS\Tasks\Norton AntiVirus - Scan my computer - HP_Administrator.job"
- C:\PROGRA~1\NORTON~1\NORTON~1\Navw32.exe
"2007-09-18 02:52:00 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Program Files\Symantec\LiveUpdate\NDetect.exe
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-17 20:31:14
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden autostart entries …

scanning hidden files …

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-17 20:53:42 - machine was rebooted
C:\ComboFix-quarantined-files.txt … 2007-09-17 20:53
.
— E O F —

And this is the new hiJackThis log


Logfile of HijackThis v1.99.1
Scan saved at 8:55:37 PM, on 9/17/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton Internet Security\ISSVC.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
c:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\snmp.exe
c:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
c:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\cmd.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
C:\HP\KBD\KBD.EXE
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\hphmon06.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\ALCWZRD.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Updates from HP\309731\Program\Updates from HP.exe
C:\Program Files\Yahoo!\Yahoo! Music Engine\ymetray.exe
C:\Program Files\MostFun\Bin\MostFun.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&a…&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://as.starware.com/dp/search?x=wKX1ILE…iULOFVWlEm6xshe
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {55EDB93B-6FCC-2A25-DA97-095A187E5D18} - C:\Program Files\Fawkjxva\qvmxiiyw.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: HP view - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WfwiEvalPostExpire] C:\Program Files\Altiris\Wise Installation Studio\Windows Installer Editor\EvalPostExpire.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MoveMinutesQuickCheck] "c:\program files\moveminute4101801\moveminute_w.exe" /boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - Startup: MostFun.lnk = C:\Program Files\MostFun\Bin\MostFun.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Updates from HP.lnk = C:\Program Files\Updates from HP\309731\Program\Updates from HP.exe
O4 - Global Startup: ymetray.lnk = C:\Program Files\Yahoo!\Yahoo! Music Engine\ymetray.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\HP_Administrator\Start Menu\Programs\>IMVU\Run IMVU.lnk (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - http://www.musicnotes.com/download/mnviewer.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC…bin/AvSniff.cab
O16 - DPF: {49232000-16E4-426C-A231-62846947304B} (SysData Class) - http://ipgweb.cce.hp.com/rdqcpc/downloads/sysinfo.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by116fd.bay116.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1169490640273
O16 - DPF: {716FF502-492C-418B-99A2-DD47C5D1641A} (Installer Class) - http://mip.cybermed.co.kr/~distribution/GaiaInstaller.cab
O16 - DPF: {814EA0DA-E0D9-4AA4-833C-A1A6D38E79E9} (DASWebDownload Class) - http://das.microsoft.com/activate/cab/x86/…tail/DASAct.cab
O16 - DPF: {82774781-8F4E-11D1-AB1C-0000F8773BF0} (DLC Class) - https://transfers.ds.microsoft.com/FTM/Tran…ransferCtrl.cab
O16 - DPF: {9294206B-A9B2-4F73-938E-89F694F48101} - http://xlonhcld.xlontech.net/100348/movemi…4/ldsdlprod.cab
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - http://www.sibelius.com/download/software/…tiveXPlugin.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMesse…pDownloader.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe…nt.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O16 - DPF: {D4323BF2-006A-4440-A2F5-27E3E7AB25F8} (Virtools WebPlayer Class) - http://a532.g.akamai.net/f/532/6712/5m/vir…l/installer.exe
O16 - DPF: {FA945BB6-9D37-43FC-9B2A-AF09F56CBBF0} (moDiagCollectionActiveX Object) - http://yme.music.yahoo.com/qos/cabs/DiagCo…tionControl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6DC692FA-CD57-43DF-AFDA-B96CF3372F0E}: NameServer = 205.246.172.215,24.221.208.5
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: HookDLL.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: GEARSecurity - Unknown owner - C:\WINDOWS\system32\gearsec.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Unknown owner - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: SQL Server (SQLEXPRESS) (MSSQL$SQLEXPRESS) - Unknown owner - c:\Program Files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe" -sSQLEXPRESS (file missing)
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
Hello Memzit :)

Step #1

Open notepad and copy/paste the text in the codebox below into it:

File::
C:\WINDOWS\system32\sbnudh.dll

Folder::
C:\WINDOWS\system32\srvuqsja
C:\Program Files\Wpsgzplxqqqqqq
C:\WINDOWS\system32\ogvhbfee
C:\Program Files\ydobcrotqqqqqq
C:\Program Files\Fawkjxva

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{55EDB93B-6FCC-2A25-DA97-095A187E5D18}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{89aef01d-d237-49c7-84dc-4e1904c1fd31}"=-
[-HKEY_CLASSES_ROOT\CLSID\{55EDB93B-6FCC-2A25-DA97-095A187E5D18}]
[-HKEY_CLASSES_ROOT\CLSID\{89aef01d-d237-49c7-84dc-4e1904c1fd31}]


Save this as "CFScript"


[external image: Posted Image]

Refering to the picture above, drag CFScript into ComboFix.exe

This will start ComboFix again. After reboot, (in case it asks to reboot), post the contents of Combofix.txt in your next reply.

Step #2

- Please download ATF Cleaner by Atribune.
This program is for XP and Windows 2000 only
  • - Please download AVG Anti-Spyware to your Desktop or to your usual Download Folder.
    http://www.ewido.net/en/download/
    • Install AVG Anti-Spyware by double clicking the installer.
    • Follow the prompts. Make sure that Launch AVG Anti-Spyware is checked.
    • On the main screen under Your Computer's security.
    • Click on Change state next to Resident shield. It should now change to inactive.
    • Click on Change state next to Automatic updates. It should now change to inactive.
    • Next to Last Update, click on Update now. (You will need an active internet connection to perform this)
    • Wait until you see the Update succesfull message.
  • Right-click the AVG Anti-Spyware Tray Icon and uncheck Start with Windows.
  • Right-click the AVG Anti-Spyware Tray Icon and select Exit. Confirm by clicking Yes.
If you are having problems with the updater, you can use this link to manually update ewido.
AVG Anti-Spyware manual updates.
Download the Full database to your Desktop or to your usual Download Folder and install it by double clicking the file. Make sure that AVG Anti-Spyware is closed before installing the update.

- Reboot your computer in Safe Mode.
  • If the computer is running, shut down Windows, and then turn off the power.
  • Wait 30 seconds, and then turn the computer on.
  • Start tapping the F8 key. The Windows Advanced Options Menu appears. If you begin tapping the F8 key too soon, some computers display a "keyboard error" message. To resolve this, restart the computer and try again.
  • Ensure that the Safe Mode option is selected.
  • Press Enter. The computer then begins to start in Safe mode.
  • Login on your usual account.
- Double-click ATF-Cleaner.exe to run the program.
Under Main choose: Select All
Click the Empty Selected button.
If you use Firefox browserClick Firefox at the top and choose: Select All
Click the Empty Selected button.
NOTE: If you would like to keep your saved passwords, please click No at the prompt.
If you use Opera browserClick Opera at the top and choose: Select All
Click the Empty Selected button.
NOTE: If you would like to keep your saved passwords, please click No at the prompt.
Click Exit on the Main menu to close the program.
For Technical Support, double-click the e-mail address located at the bottom of each menu.

- Close ALL open Windows / Programs / Folders. Please start AVG Anti-Spyware and run a full scan.
  • Click on Scanner on the toolbar.
  • Click on the Settings tab.
    • Under How to act?
      • Click on Recommended Action and choose Quarantine from the popup menu.
    • Under How to scan?
      • All checkboxes should be ticked.
    • Under Possibly unwanted software:
      • All checkboxes should be ticked.
    • Under Reports:
      • Select Automatically generate report after every scan and uncheck Only if threats were found.
    • Under What to scan?
      • Select Scan every file.
  • Click on the Scan tab.
  • Click on Complete System Scan to start the scan process.
  • Let the program scan the machine.
  • When the scan has finished, follow the instructions below.
    IMPORTANT : Don't click on the "Save Scan Report" button before you did hit the "Apply all Actions" button.
    • Make sure that Set all elements to: shows Quarantine (1), if not click on the link and choose Quarantine from the popup menu. (2)
    • At the bottom of the window click on the Apply all Actions button. (3)
      [external image: Posted Image]
  • When done, click the Save Scan Report button. (4)
    • Click the Save Report as button.
    • Save the report to your Desktop.
  • Right-click the AVG Anti-Spyware Tray Icon and select Exit. Confirm by clicking Yes.
Reboot in Normal Mode.

Step #3

Download and Save Blacklight to your desktop (choose "I ACCEPT" then click "DOWNLOAD" on the website).

Double-click fsbl.exe then accept the agreement, click > "Scan" then > "Next".

You'll see a list of all items found. There will also be a log on your desktop with the name "fsbl.xxxxxxxxxxxxxx.log" (the xxxxxxxxxxxxxx stand for numbers).

Copy and paste this log in your next reply. Don't choose the rename option yet! I want to see the log first, because legitimate items can also be present there, such as "wbemtest.exe"

In your next post please include the following reports:
  • ComboFix report
  • AVG Anti-Spyware report
  • Blacklight
  • New HijackThis log.
Let me know how the things went.

Regards,
Step 1
ComboFix 07-09-17.2 - "HP_Administrator" 2007-09-17 20:20:45.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.403 [GMT -6:00]
* Created a new restore point
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Program Files\SecCenter
C:\Program Files\SecCenter\scprot4.exe
C:\WINDOWS\system32\drivers\cell_bg.gif
C:\WINDOWS\system32\drivers\cell_footer.gif
C:\WINDOWS\system32\drivers\cell_header_block.gif
C:\WINDOWS\system32\drivers\cell_header_remove.gif
C:\WINDOWS\system32\drivers\detect.htm
C:\WINDOWS\system32\gtv_sd.bin
C:\WINDOWS\system32\winnbl32.dll
D:\Autorun.inf

.
((((((((((((((((((((((((( Files Created from 2007-08-18 to 2007-09-18 )))))))))))))))))))))))))))))))
.

2007-09-17 20:20 51,200 –a—— C:\WINDOWS\NirCmd.exe
2007-09-17 16:24 d——– C:\Deckard
2007-09-17 15:43 d——– C:\WINDOWS\ERUNT
2007-09-17 15:15 d——– C:\VundoFix Backups
2007-09-13 13:34 d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\Cakewalk
2007-09-13 13:28 180,224 –a—— C:\WINDOWS\system32\ReWire.dll
2007-09-13 13:27 d——– C:\Program Files\Cakewalk
2007-09-13 13:27 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Cakewalk
2007-09-13 13:27 d——– C:\Cakewalk Projects
2007-09-10 11:01 28,672 –a—— C:\WINDOWS\system32\drivers\CO_Mon.sys
2007-09-10 10:57 d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\WholeSecurity
2007-09-10 10:14 d——– C:\temp
2007-09-09 12:26 23,040 –a—— C:\WINDOWS\system32\dllcache\xrxwbtmp.dll
2007-09-09 12:26 116,224 –a—— C:\WINDOWS\system32\dllcache\xrxwiadr.dll
2007-09-09 12:00 74,240 –a—— C:\WINDOWS\system32\dllcache\camexo20.dll
2007-09-09 12:00 314,752 –a—— C:\WINDOWS\system32\dllcache\camdro21.sys
2007-09-09 12:00 223,232 –a—— C:\WINDOWS\system32\dllcache\camdrv21.sys
2007-09-09 12:00 171,264 –a—— C:\WINDOWS\system32\dllcache\camdrv30.sys
2007-09-08 19:39 d——– C:\WINDOWS\system32\srvuqsja
2007-09-08 19:39 d——– C:\Program Files\Wpsgzplxqqqqqq
2007-09-08 19:39 d——– C:\DOCUME~1\Nyles\APPLIC~1\Yahoo!
2007-09-08 19:39 d——– C:\DOCUME~1\Nyles\APPLIC~1\Creative
2007-09-08 19:38 d——– C:\DOCUME~1\Nyles\APPLIC~1\Google
2007-08-30 10:22 d——– C:\WINDOWS\system32\ogvhbfee
2007-08-30 09:40 d——– C:\Program Files\ydobcrotqqqqqq
2007-08-27 14:32 d——– C:\Program Files\Virtools
2007-08-25 12:44 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\SecTaskMan
2007-08-17 16:36 d——– C:\Program Files\Evrsoft First Page 2006

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-17 16:29 ——— d——– C:\Program Files\Common Files\Symantec Shared
2007-09-16 10:48 ——— d——– C:\Program Files\PartyGaming
2007-09-12 03:08 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Microsoft Help
2007-08-21 08:47 ——— d-a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\TEMP
2007-08-15 14:34 ——— d——– C:\Program Files\The Weather Channel FW
2007-08-03 05:46 ——— d——– C:\Program Files\Google
2007-08-01 14:57 ——— dr-h—– C:\DOCUME~1\ALLUSE~1\APPLIC~1\yahoo!
2007-08-01 14:57 ——— d——– C:\Program Files\Yahoo!
2007-08-01 14:57 ——— d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\Yahoo!
2007-08-01 14:57 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Yahoo! Companion
2007-08-01 10:05 ——— d——– C:\DOCUME~1\HP_ADM~1\APPLIC~1\Google
2007-08-01 09:57 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Google
2007-07-18 06:43 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Sandlot Games
2007-06-26 14:55 110 –a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\MostFunGameId.bin
2005-10-05 17:15 251 –a—— C:\Program Files\wt3d.ini
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{55EDB93B-6FCC-2A25-DA97-095A187E5D18}]
C:\Program Files\Fawkjxva\qvmxiiyw.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 13:03]
"SoundMan"="SOUNDMAN.EXE" [2005-04-06 18:57 C:\WINDOWS\SOUNDMAN.EXE]
"Recguard"="C:\WINDOWS\SMINST\RECGUARD.EXE" [2004-04-14 07:43]
"PS2"="C:\WINDOWS\system32\ps2.exe" [2004-10-25 08:17]
"LSBWatcher"="c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe" [2004-10-14 08:54]
"KBD"="C:\HP\KBD\KBD.EXE" [2003-02-11 06:02]
"hpsysdrv"="c:\windows\system\hpsysdrv.exe" [1998-05-07 03:04]
"HPHmon06"="C:\WINDOWS\system32\hphmon06.exe" [2004-06-07 05:42]
"High Definition Audio Property Page Shortcut"="HDAudPropShortcut.exe" [2004-03-17 18:10 C:\WINDOWS\system32\Hdaudpropshortcut.exe]
"ehTray"="C:\WINDOWS\ehome\ehtray.exe" [2004-08-10 05:04]
"ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-11-03 23:10]
"AlcWzrd"="ALCWZRD.EXE" [2005-04-06 18:53 C:\WINDOWS\ALCWZRD.EXE]
"AGRSMMSG"="AGRSMMSG.exe" [2005-03-04 12:01 C:\WINDOWS\AGRSMMSG.exe]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2006-05-21 00:40]
"Adobe Photo Downloader"="C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" [2005-06-06 23:46]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-07-22 11:03]
"WfwiEvalPostExpire"="C:\Program Files\Altiris\Wise Installation Studio\Windows Installer Editor\EvalPostExpire.exe" []
"ccApp"="C:\Program Files\Common Files\Symantec Shared\ccApp.exe" [2007-01-09 17:32]
"Symantec NetDriver Monitor"="C:\PROGRA~1\SYMNET~1\SNDMon.exe" [2007-04-30 15:34]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2006-07-29 19:34]
"MoveMinutesQuickCheck"="c:\program files\moveminute4101801\moveminute_w.exe" []
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-09 22:00]
"CTSyncU.exe"="C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe" [2006-06-12 15:32]

C:\DOCUME~1\HP_ADM~1\STARTM~1\Programs\Startup\
MostFun.lnk - C:\Program Files\MostFun\Bin\MostFun.exe [2007-05-29 17:12:42]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"InstallVisualStyle"=C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"=C:\WINDOWS\Resources\Themes\Royale.theme

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{89aef01d-d237-49c7-84dc-4e1904c1fd31}"= C:\WINDOWS\system32\sbnudh.dll [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"appinit_dlls"=HookDLL.DLL

R2 SQLWriter;SQL Server VSS Writer;"c:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe"
R3 s3m;s3m;C:\WINDOWS\system32\DRIVERS\s3m.sys
S4 msvsmon80;Visual Studio 2005 Remote Debugger;"C:\Program Files\Microsoft Visual Studio 8\Common7\IDE\Remote Debugger\x86\msvsmon.exe" /service msvsmon80


[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D]
AutoRun\command- C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Info.exe protect.ed 480 480

.
Contents of the 'Scheduled Tasks' folder
"2007-09-16 15:23:16 C:\WINDOWS\Tasks\Norton AntiVirus - Scan my computer - HP_Administrator.job"
- C:\PROGRA~1\NORTON~1\NORTON~1\Navw32.exe
"2007-09-18 02:52:00 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Program Files\Symantec\LiveUpdate\NDetect.exe
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-17 20:31:14
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden autostart entries …

scanning hidden files …

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-17 20:53:42 - machine was rebooted
C:\ComboFix-quarantined-files.txt … 2007-09-17 20:53
.
— E O F —











Step 2

———————————————————
AVG Anti-Spyware - Scan Report
———————————————————

+ Created at: 2:38:33 AM 9/20/2007

+ Scan result:



HKLM\SOFTWARE\Classes\CLSID\{06E962DD-B18A-0606-5CE6-C7D5A96BA3AA} -> Adware.CoolWebSearch : Ignored.
HKU\S-1-5-21-391007031-1749074558-2869225544-1008\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{736B5468-BDAD-41BE-92D0-22AE2DDF7BCB} -> Adware.Generic : Ignored.
HKU\S-1-5-21-391007031-1749074558-2869225544-1008\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{F79FD28E-36EE-4989-AA61-9DD8E30A82FA} -> Trojan.Small : Ignored.


::Report end










Step 3

09/20/07 05:53:14 [Info]: BlackLight Engine 1.0.64 initialized
09/20/07 05:53:14 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/20/07 05:53:14 [Note]: 7019 4
09/20/07 05:53:14 [Note]: 7005 0
09/20/07 05:53:23 [Note]: 7006 0
09/20/07 05:53:23 [Note]: 7011 404
09/20/07 05:53:23 [Note]: 7026 0
09/20/07 05:53:23 [Note]: 7026 0
09/20/07 05:53:28 [Note]: FSRAW library version 1.7.1022
09/20/07 06:01:28 [Note]: 2000 1012
09/20/07 06:01:57 [Note]: 7007 0










New HiJackThis log

Logfile of HijackThis v1.99.1
Scan saved at 6:11:25 AM, on 9/20/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton Internet Security\ISSVC.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
c:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\snmp.exe
c:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
c:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
C:\HP\KBD\KBD.EXE
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\hphmon06.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\ALCWZRD.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\internet explorer\iexplore.exe
C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Updates from HP\309731\Program\Updates from HP.exe
C:\Program Files\Yahoo!\Yahoo! Music Engine\ymetray.exe
C:\Program Files\MostFun\Bin\MostFun.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\PROGRA~1\MI1933~1\OFFICE11\OUTLOOK.EXE
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Norton Internet Security\Norton AntiVirus\OPScan.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&a…&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://as.starware.com/dp/search?x=wKX1ILE…iULOFVWlEm6xshe
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: HP view - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Program Files\HP\Digital Imaging\bin\HPDTLK02.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn2\yt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WfwiEvalPostExpire] C:\Program Files\Altiris\Wise Installation Studio\Windows Installer Editor\EvalPostExpire.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MoveMinutesQuickCheck] "c:\program files\moveminute4101801\moveminute_w.exe" /boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - Startup: MostFun.lnk = C:\Program Files\MostFun\Bin\MostFun.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Updates from HP.lnk = C:\Program Files\Updates from HP\309731\Program\Updates from HP.exe
O4 - Global Startup: ymetray.lnk = C:\Program Files\Yahoo!\Yahoo! Music Engine\ymetray.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\HP_Administrator\Start Menu\Programs\>IMVU\Run IMVU.lnk (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {1239CC52-59EF-4DFA-8C61-90FFA846DF7E} (Musicnotes Viewer) - http://www.musicnotes.com/download/mnviewer.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedC…bin/AvSniff.cab
O16 - DPF: {49232000-16E4-426C-A231-62846947304B} (SysData Class) - http://ipgweb.cce.hp.com/rdqcpc/downloads/sysinfo.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by116fd.bay116.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedC…n/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1169490640273
O16 - DPF: {716FF502-492C-418B-99A2-DD47C5D1641A} (Installer Class) - http://mip.cybermed.co.kr/~distribution/GaiaInstaller.cab
O16 - DPF: {814EA0DA-E0D9-4AA4-833C-A1A6D38E79E9} (DASWebDownload Class) - http://das.microsoft.com/activate/cab/x86/…tail/DASAct.cab
O16 - DPF: {82774781-8F4E-11D1-AB1C-0000F8773BF0} (DLC Class) - https://transfers.ds.microsoft.com/FTM/Tran…ransferCtrl.cab
O16 - DPF: {9294206B-A9B2-4F73-938E-89F694F48101} - http://xlonhcld.xlontech.net/100348/movemi…4/ldsdlprod.cab
O16 - DPF: {A8F2B9BD-A6A0-486A-9744-18920D898429} (ScorchPlugin Class) - http://www.sibelius.com/download/software/…tiveXPlugin.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMesse…pDownloader.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Messe…nt.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O16 - DPF: {D4323BF2-006A-4440-A2F5-27E3E7AB25F8} (Virtools WebPlayer Class) - http://a532.g.akamai.net/f/532/6712/5m/vir…l/installer.exe
O16 - DPF: {FA945BB6-9D37-43FC-9B2A-AF09F56CBBF0} (moDiagCollectionActiveX Object) - http://yme.music.yahoo.com/qos/cabs/DiagCo…tionControl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6DC692FA-CD57-43DF-AFDA-B96CF3372F0E}: NameServer = 205.246.172.215,24.221.208.5
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: HookDLL.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: GEARSecurity - Unknown owner - C:\WINDOWS\system32\gearsec.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Unknown owner - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: SQL Server (SQLEXPRESS) (MSSQL$SQLEXPRESS) - Unknown owner - c:\Program Files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe" -sSQLEXPRESS (file missing)
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
Hello Memzit :)

You have posted wrong combofix report -> 2007-09-17 20:20:45.1 <- this one is old, could you please post the newest combofix report.

Also, i see this in AVG report:

HKLM\SOFTWARE\Classes\CLSID\{06E962DD-B18A-0606-5CE6-C7D5A96BA3AA} -> Adware.CoolWebSearch : Ignored.
HKU\S-1-5-21-391007031-1749074558-2869225544-1008\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{736B5468-BDAD-41BE-92D0-22AE2DDF7BCB} -> Adware.Generic : Ignored.
HKU\S-1-5-21-391007031-1749074558-2869225544-1008\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{F79FD28E-36EE-4989-AA61-9DD8E30A82FA} -> Trojan.Small : Ignored.


If you haven't changed set Recommended Action to Quarantine before you clicked the Apply all Actions button, please follow the same steps for running scan with AVG Antispyware and post the report back here. Please make sure that you set Recommended Action to Quarantine.


Please re-open HiJackThis and click on "Do a system scan only". Check the boxes next to all the entries listed below.

R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://as.starware.com/dp/search?x=wKX1ILE…iULOFVWlEm6xshe

Now close all windows other than HiJackThis, then click Fix Checked. Close HiJackThis.

Please post the combofix report and AVG Antispyware report so i can make sure that the threats are not present anymore, also new HIjackThis log.

Thanks.

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI