have run ATF cleaner, SDfix, Combofix and Ccleaner as advised.
Combofix log not possible as it kept getting stuck for ages on 'deleting files/folders' page
logs + HJT logs requested as follows,
do your best guys
many thanks
Steve H.
———————————
SDFix: Version 1.118
Run by [removed] on 2007-12-20 at 21:58
Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix
Safe Mode:
Checking Services:
Restoring Windows Registry Values
Restoring Windows Default Hosts File
Rebooting…
Normal Mode:
Checking Files:
Trojan Files Found:
C:\WINDOWS\system32\9_exception.nls - Deleted
Removing Temp Files…
ADS Check:
C:\WINDOWS
No streams found.
C:\WINDOWS\system32
No streams found.
C:\WINDOWS\system32\svchost.exe
No streams found.
C:\WINDOWS\system32\ntoskrnl.exe
No streams found.
Final Check:
catchme 0.3.1262.1 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-12-20 22:04:27
Windows 5.1.2600 FAT NTAPI
scanning hidden processes …
scanning hidden services …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0
Remaining Services:
——————
Authorized Application Key Export:
Remaining Files:
—————
File Backups: - C:\SDFix\backups\backups.zip
Files with Hidden Attributes:
Sat 2 Sep 2006 214 ..SH. — "C:\AUTOEXEC.BAK"
Mon 29 Aug 2005 1,690 ..SHR — "C:\MSDOS.BAK"
Tue 30 Jan 2001 172,099 …H. — "C:\ZZ.EXE"
Thu 30 Sep 1993 1,754 …H. — "C:\CHOICE.COM"
Thu 23 Aug 2001 200,704 ..SHR — "C:\WINDOWS\SYSTEM32\igihoc.exe"
Sun 2 Dec 2007 20,810 ..SH. — "C:\WINDOWS\SYSTEM32\gzjhroqx.dllbox"
Thu 20 Dec 2007 20,810 ..SH. — "C:\WINDOWS\SYSTEM32\urlpcnpu.dllbox"
Sat 11 Aug 2007 4,348 ..SH. — "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
Sat 11 Aug 2007 20 A..H. — "C:\Documents and Settings\h1gg1\My Documents\My Music\License Backup\drmv1lic.bak"
Sat 11 Aug 2007 4,348 …H. — "C:\Documents and Settings\h1gg1\My Documents\My Music\License Backup\drmv1key.bak"
Sat 11 Aug 2007 9,655 A.SH. — "C:\Documents and Settings\h1gg1\My Documents\My Music\License Backup\drmv2key.bak"
Mon 28 May 2001 42,496 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL0002.TMP"
Tue 2 Oct 2001 78,336 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL1110.TMP"
Mon 25 Mar 2002 26,624 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL0626.TMP"
Tue 10 Dec 2002 26,112 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL3840.tmp"
Sat 1 Nov 2003 83,456 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL2901.tmp"
Sat 29 Mar 2003 59,904 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL1156.tmp"
Mon 13 Oct 2003 80,896 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL3550.tmp"
Tue 4 Nov 2003 86,528 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL2472.tmp"
Wed 5 Nov 2003 88,064 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL0261.tmp"
Sun 1 Feb 2004 107,008 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Templates\~WRL0731.tmp"
Wed 17 Jul 2002 19,456 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3988.TMP"
Sat 21 Feb 2004 124,416 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2561.tmp"
Sun 21 Sep 2003 80,384 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3958.tmp"
Sat 21 Feb 2004 118,784 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3870.tmp"
Sat 21 Feb 2004 120,320 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0677.tmp"
Sat 21 Feb 2004 113,152 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL1901.tmp"
Sat 21 Feb 2004 114,176 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3466.tmp"
Sat 21 Feb 2004 118,272 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0820.tmp"
Sat 21 Feb 2004 107,520 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2972.tmp"
Sun 22 Feb 2004 108,032 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3131.tmp"
Sun 22 Feb 2004 107,520 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0208.tmp"
Sun 22 Feb 2004 142,848 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2770.tmp"
Sun 22 Feb 2004 143,872 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3968.tmp"
Mon 15 Mar 2004 82,432 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3754.tmp"
Mon 23 Feb 2004 123,904 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2678.tmp"
Mon 23 Feb 2004 121,344 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2008.tmp"
Mon 15 Mar 2004 80,384 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL1925.tmp"
Mon 15 Mar 2004 78,848 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0715.tmp"
Mon 15 Mar 2004 79,360 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL1751.tmp"
Mon 15 Mar 2004 81,920 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2677.tmp"
Mon 15 Mar 2004 79,872 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL1487.tmp"
Mon 15 Mar 2004 80,896 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0052.tmp"
Mon 15 Mar 2004 78,848 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2941.tmp"
Mon 15 Mar 2004 81,920 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL1570.tmp"
Sat 27 Mar 2004 87,552 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL1505.tmp"
Sat 27 Mar 2004 91,136 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3950.tmp"
Sat 27 Mar 2004 93,696 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL1285.tmp"
Mon 15 Nov 2004 36,352 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0004.tmp"
Sun 30 Jan 2005 53,760 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0005.tmp"
Sun 30 Jan 2005 56,832 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3746.tmp"
Sun 30 Jan 2005 56,320 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL2454.tmp"
Sun 27 Mar 2005 122,880 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0006.tmp"
Sun 27 Mar 2005 126,976 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3927.tmp"
Sun 27 Mar 2005 132,608 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3657.tmp"
Sun 27 Mar 2005 151,552 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL3832.tmp"
Fri 7 Jul 2006 23,040 A..H. — "C:\Documents and Settings\h1gg1\Application Data\Microsoft\Word\~WRL0007.tmp"
Finished!
—————————————-
install.txt
Adaptec Easy CD Creator 4
ATI Display Driver
AVG Anti-Spyware 7.5
CCleaner (remove only)
J2SE Runtime Environment 5.0 Update 6
J2SE Runtime Environment 5.0 Update 8
Lara Croft Tomb Raider: Angel Of Darkeness
LiveReg (Symantec Corporation)
LiveUpdate 1.6 (Symantec Corporation)
Microsoft Picture It! Publishing 2001
Microsoft Word 2000 SR-1
Microsoft Works 2001 Setup Launcher
Microsoft Works 6.0
Mozilla Firefox (2.0.0.11)
Napster
Napster Burn Engine
QuickTime
RealPlayer
Sony Picture Utility
Sony USB Driver
Spybot - Search & Destroy 1.4
WebFldrs XP
Windows Media Format Runtime
Windows Media Player 10
Works Suite OS Pack
Works Synchronization
ZoneAlarm Pro
————————————————————–
HJT log
Logfile of HijackThis v1.99.1
Scan saved at 23:28, on 2007-12-20
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\System32\ZoneLabs\vsmon.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Common Files\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Hijackthis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.lycos.co.uk/
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Security Toolbar - {11A69AE4-FBED-4832-A2BF-45AF82825583} - C:\WINDOWS\system32\urlpcnpu.dll
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Program Files\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Microsoft Works\WkDetect.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [07d104b4] rundll32.exe "C:\WINDOWS\System32\hexpcytu.dll",b
O4 - Global Startup: Microsoft Works Calendar Reminders.lnk = C:\Program Files\Common Files\Microsoft Shared\Works Shared\wkcalrem.exe
O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f007.mail.lycos.co.uk/app/uploader/FileUploader.cab
O20 - AppInit_DLLs: C:\WINDOWS\System32\__c00965A6.dat
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\System32\ZoneLabs\vsmon.exe
———————————–