This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

[Resolved] my log need help!

9 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Hello my computer is running very slow and i have lots of viruses and spywares i need help :(
umm i keep getting this pop up that i am infected with a trojan.win32.patched and here is my log also i have zone alarm and spybot zone alarm isnt that good but i dont know what to do please help and i have viruses in my cpu wich slows it down too also i found some virus named gwand.exe virus..


Logfile of HijackThis v1.99.1
Scan saved at 9:34:41 PM, on 12/23/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\mecpjitl.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\LimeWire\LimeWire.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ycomp/def…/search/ie.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ycomp/def…//www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/def…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O2 - BHO: (no name) - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - (no file)
O2 - BHO: (no name) - {0695D99F-7DCA-4F94-8150-93F6B7D3D772} - C:\WINDOWS\system32\ljhgh.dll (file missing)
O2 - BHO: POS plugin - {369A87BB-07DF-4AB6-B23D-B5BF81338572} - C:\WINDOWS\poswin.dll
O2 - BHO: (no name) - {3964D8D6-86D0-493A-B460-A805B5401114} - (no file)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {82090068-24E0-4475-8300-144F9FBB921D} - C:\WINDOWS\system32\rqolj.dll (file missing)
O2 - BHO: (no name) - {C6039E6C-BDE9-4de5-BB40-768CAA584FDC} - C:\WINDOWS\system32\jufpecnk.dll
O4 - HKLM\..\Run: [g4356cbvy63] C:\WINDOWS\g4356cbvy63
O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
O4 - HKLM\..\Run: [Salestart] "C:\Program Files\Common Files\WinAntiSpyware 2007\WAS7Mon.exe"
O4 - HKLM\..\Run: [uwas7cw] "C:\Program Files\Common Files\WinAntiSpyware 2007\uwas7cw.exe" -c
O4 - HKLM\..\Run: [{57-79-91-1F-ZN}] C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe CHD003
O4 - HKLM\..\Run: [TMT] C:\WINDOWS\Gwang.exe
O4 - HKLM\..\Run: [win3207038822111] C:\WINDOWS\win3207038822111.exe
O4 - HKLM\..\Run: [SearchIndexer] rundll32.exe "C:\WINDOWS\system32\uggoyfdc.dll",sitypnow
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [WinPop] C:\Program Files\WinPop\winpop.exe
O4 - HKCU\..\Run: [Insider] C:\Program Files\Insider\Insider.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: LimeWire On Startup.lnk = C:\Program Files\LimeWire\LimeWire.exe
O4 - Startup: TA_Start.lnk = C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/…html?p=ZNfox000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International*
O20 - Winlogon Notify: ljhgh - C:\WINDOWS\system32\ljhgh.dll (file missing)
O20 - Winlogon Notify: urqpqqn - urqpqqn.dll (file missing)
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: DomainService - - C:\WINDOWS\system32\mecpjitl.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Net Agent - Unknown owner - C:\WINDOWS\dls0523pmw.exe (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
I don't see a anti-virus program running. Get this free one.

Click HERE Click the Download Now and Save, Install, Update and run a full scan.


Empty Recycle Bin

Reboot and "copy/paste" a new log file into this thread.
Also please describe how your computer behaves at the moment
Hello, thank you for for the reply. I followed your instructions and downloaded avg. I ran a scan it got to 13000 files then found a threat and it doesn't go further it stays on the same file i tried this in normal and safe mode. Also i picked up a virus its in the virus vault should i delete it? anyways my computer has gotten worse. Everything is slow.I try to run my game and gameguard tells me i got 2 adwares and cant play it. When i try to open a file like my computer it comes up as your computer is infected with a virus called trojan.win23.patched.


here is my new log


Logfile of HijackThis v1.99.1
Scan saved at 10:36:06 PM, on 12/25/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\system32\mecpjitl.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\Grisoft\AVG7\avgwb.dat
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ycomp/def…/search/ie.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ycomp/def…//www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/def…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O2 - BHO: (no name) - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - (no file)
O2 - BHO: (no name) - {0695D99F-7DCA-4F94-8150-93F6B7D3D772} - C:\WINDOWS\system32\ljhgh.dll (file missing)
O2 - BHO: POS plugin - {369A87BB-07DF-4AB6-B23D-B5BF81338572} - C:\WINDOWS\poswin.dll
O2 - BHO: (no name) - {3964D8D6-86D0-493A-B460-A805B5401114} - (no file)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {82090068-24E0-4475-8300-144F9FBB921D} - C:\WINDOWS\system32\rqolj.dll (file missing)
O2 - BHO: (no name) - {C6039E6C-BDE9-4de5-BB40-768CAA584FDC} - C:\WINDOWS\system32\jufpecnk.dll
O4 - HKLM\..\Run: [g4356cbvy63] C:\WINDOWS\g4356cbvy63
O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
O4 - HKLM\..\Run: [Salestart] "C:\Program Files\Common Files\WinAntiSpyware 2007\WAS7Mon.exe"
O4 - HKLM\..\Run: [uwas7cw] "C:\Program Files\Common Files\WinAntiSpyware 2007\uwas7cw.exe" -c
O4 - HKLM\..\Run: [{57-79-91-1F-ZN}] C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe CHD003
O4 - HKLM\..\Run: [TMT] C:\WINDOWS\Gwang.exe
O4 - HKLM\..\Run: [win3207038822111] C:\WINDOWS\win3207038822111.exe
O4 - HKLM\..\Run: [SearchIndexer] rundll32.exe "C:\WINDOWS\system32\uggoyfdc.dll",sitypnow
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [WinPop] C:\Program Files\WinPop\winpop.exe
O4 - HKCU\..\Run: [Insider] C:\Program Files\Insider\Insider.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: LimeWire On Startup.lnk = C:\Program Files\LimeWire\LimeWire.exe
O4 - Startup: TA_Start.lnk = C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/…html?p=ZNfox000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O20 - Winlogon Notify: ljhgh - C:\WINDOWS\system32\ljhgh.dll (file missing)
O20 - Winlogon Notify: urqpqqn - urqpqqn.dll (file missing)
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: DomainService - - C:\WINDOWS\system32\mecpjitl.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Net Agent - Unknown owner - C:\WINDOWS\dls0523pmw.exe (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Have a happy holidays

soz for double post

No problem.
Your PC is badly infected but I think we can over time clean it.


* Download Dr.Web CureIt to the desktop:
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
  • Doubleclick the drweb-cureit.exe file and Allow to run the express scan
  • This will scan the files currently running in memory and when something is found, click the yes button when it asks you if you want to cure it. This is only a short scan.
  • Once the short scan has finished, mark the drives that you want to scan.
  • Select all drives. A red dot shows which drives have been chosen.
  • Click the green arrow at the right, and the scan will start.
  • Click 'Yes to all' if it asks if you want to cure/move the file.
  • When the scan has finished, look if you can click next icon next to the files found: [external image: Posted Image]
  • If so, click it and then click the next icon right below and select Move incurable as you'll see in next image:
    [external image: Posted Image]
    This will move it to the %userprofile%\DoctorWeb\quarantaine-folder if it can't be cured. (this in case if we need samples)
  • After selecting, in the Dr.Web CureIt menu on top, click file and choose save report list
  • Save the report to your desktop. The report will be called DrWeb.csv
  • Close Dr.Web Cureit.
  • Reboot your computer!! Because it could be possible that files in use will be moved/deleted during reboot.
  • After reboot, post the contents of the log from Dr.Web you saved previously in your next reply.
sorry for this post i thought i did something wrong. Ill edit this when i finish the scan
here it is MBDownloader_876919.exe;C:\Documents and Settings\Alex\Local Settings\Temp;Adware.Mirarbar;Incurable.Moved.; sdexe.exe;C:\Documents and Settings\Alex\Local Settings\Temp;Adware.ClickSpring;Incurable.Moved.; uwas7cw.exe.vzr;C:\Program Files\Common Files\WinAntiSpyware 2007;Trojan.Fakealert;Deleted.; WAS7Mon.exe.vzr;C:\Program Files\Common Files\WinAntiSpyware 2007;Trojan.DownLoader.32655;Deleted.; vihyli83122.dll;C:\Program Files\LimeWire;Adware.Websearch;Incurable.Moved.; A0473238.exe;C:\System Volume Information\_restore{D6573070-355B-4EC4-8E2A-143B50280AAE}\RP152;Trojan.EzulaAd;Deleted.; A0475215.exe;C:\System Volume Information\_restore{D6573070-355B-4EC4-8E2A-143B50280AAE}\RP152;Trojan.EzulaAd;Deleted.; A0475218.dll;C:\System Volume Information\_restore{D6573070-355B-4EC4-8E2A-143B50280AAE}\RP152;Trojan.Virtumod;Deleted.; A0475219.exe;C:\System Volume Information\_restore{D6573070-355B-4EC4-8E2A-143B50280AAE}\RP152;Trojan.Swizzor;Deleted.; A0476225.exe;C:\System Volume Information\_restore{D6573070-355B-4EC4-8E2A-143B50280AAE}\RP152;Trojan.EzulaAd;Deleted.; b135.exe;C:\WINDOWS;Trojan.MulDrop.9626;Deleted.; b143.exe;C:\WINDOWS;Trojan.Rond;Deleted.; b147.exe;C:\WINDOWS;Trojan.Rond;Deleted.; retadpu572.exe.tmp;C:\WINDOWS;Trojan.DownLoader.24772;Deleted.; apmksisp.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; aqpxyheu.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; aqvwheqk.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; atqjisxq.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; bfvbsunr.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; bgtuqcuj.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; burpurps.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; bwultcvs.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; byadokoi.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; byxvvvt.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; cafwtqfe.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; ckegcilt.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; dhuwomay.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; dlceniil.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; efccayy.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; efladyic.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; emekrovd.dll;C:\WINDOWS\system32;Trojan.Fakealert.372;Deleted.; fcfmauuv.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; frantxis.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; gxpnsgpx.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; haptnsbq.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; hggfdde.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; hwrowtaq.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; iabnjngk.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; ibspllvw.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; iejbpsfr.dll;C:\WINDOWS\system32;Trojan.Virtumod.227;Deleted.; iifcyyy.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; ikhnhnim.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; itxxdstp.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; jeaqjlfd.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; jxxiaboh.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; jyvmnmse.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; kjtfenqc.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; klyrctab.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; lbbuqnad.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; lgughdre.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; lqjurdnu.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; mbrmglil.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; meafueue.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; mp43.exe;C:\WINDOWS\system32;BackDoor.Generic.1570;Deleted.; msenpfvr.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; ncvyttuy.dll;C:\WINDOWS\system32;Trojan.Juan.25;Deleted.; nnnkjhe.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; nsukbffk.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; nywlfeqo.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; oakggssp.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; odhmlllr.exe;C:\WINDOWS\system32;Trojan.DownLoader.26570;Deleted.; opnnljh.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; pkgngprg.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; pvtcpean.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; pymjfwgc.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; qnryjmhc.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; rpqrpkqt.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; rspjxwse.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; sdtqkcyr.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; shqwjlrm.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; sojergxk.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; tekvpbui.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; tmpkxfiw.dll;C:\WINDOWS\system32;Trojan.Fakealert.372;Deleted.; ujceihfn.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; uxclortg.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; uxhqmyuw.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; vgjuplyb.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; vqmfyvpy.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; vrevmfoe.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; vveivwec.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; wbjgntjl.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; wceavvyt.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; WinNB58.dll;C:\WINDOWS\system32;Adware.Mirarbar;Incurable.Moved.; wxvuymoi.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; xnvxvmad.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; xpxcwxly.exe;C:\WINDOWS\system32;Trojan.EzulaAd;Deleted.; xwpktlrr.exe;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; yayywxu.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; ytjdqtuk.dll;C:\WINDOWS\system32;Trojan.Virtumod;Deleted.; ~.exe;C:\WINDOWS\system32;Trojan.Proxy.1724;Deleted.; b02FdUe1065.exe;C:\WINDOWS\system32\b02FdUe;Trojan.DownLoader.24715;Deleted.; dnslook11.exe;C:\WINDOWS\system32\frd1;Trojan.DownLoader.5013;Deleted.; rMa01yy1065.exe;C:\WINDOWS\system32\rMa01yy;Trojan.DownLoader.24715;Deleted.; z53.exe;C:\WINDOWS\system32\Z11;Trojan.MulDrop.9663;Deleted.; w0716.exe;C:\WINDOWS\system32\Z3;Trojan.DownLoader.26881;Deleted.; st2.exe;C:\WINDOWS\system32\Z5;Trojan.MulDrop.6135;Deleted.; 2.tmp;C:\WINDOWS\Temp;Trojan.Proxy.1724;Deleted.; also there is like 7 missing because i ran the scan 7 got deleted then my pc somehow shut down
I suggest you do this:

Double-click My Computer.
Click the Tools menu, and then click Folder Options.
Click the View tab.
Clear "Hide file extensions for known file types."
Under the "Hidden files" folder, select "Show hidden files and folders."
Clear "Hide protected operating system files."
Click Apply, and then click OK.


Please do not delete anything unless instructed to.

Next:


Please download ATF Cleaner by Atribune.
Download - ATF Cleaner»

Double-click ATF-Cleaner.exe to run the program.
Under Main choose: Select All
Click the Empty Selected button.


(If you use FireFox or the Opera browser
To keep saved passwords, click No at the prompt.)

It's normal after running ATF cleaner that the PC will be slower to boot the first time.

Next:

Download ComboFix from Here to your Desktop.
  • Double click combofix.exe and follow the prompts.
  • When finished, it shall produce a log for you, combofix.txt. Post that log and a HiJackthis log in your next reply
Note: Do not mouseclick while its running. That may cause it to stall
ComboFix 07-12-21.4 - Alex 2007-12-26 15:05:22.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.168 [GMT -5:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
* Created a new restore point
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Documents and Settings\Alex\Application Data\ASKS~1
C:\Documents and Settings\Alex\Application Data\SMANTE~1
C:\Documents and Settings\Alex\Application Data\SSEMBL~1
C:\Documents and Settings\Alex\Application Data\WinAntiSpyware 2007 Free
C:\Documents and Settings\Alex\Application Data\WinAntiSpyware 2007 Free\DownloadUWAS7.url
C:\Documents and Settings\Alex\Application Data\WinAntiSpyware 2007
C:\Documents and Settings\Alex\Application Data\WinAntiSpyware 2007\Logs\update.log
C:\Documents and Settings\Alex\Application Data\WinTouch
C:\Documents and Settings\Alex\Application Data\WinTouch\wintouch.cfg
C:\Documents and Settings\Alex\Application Data\YMANTE~1
C:\Documents and Settings\Alex\My Documents\CROSOF~1
C:\Documents and Settings\Alex\My Documents\ICROSO~1.NET
C:\Documents and Settings\Alex\My Documents\YMANTE~1
C:\Documents and Settings\Alex\Start Menu\Programs\Startup\ta_start.lnk
C:\Documents and Settings\All Users\Application Data.\salesmonitor
C:\Documents and Settings\All Users\Application Data.\winantispyware 2007
C:\Documents and Settings\All Users\Application Data.\winantispyware 2007\Data\Abbr
C:\Documents and Settings\All Users\Application Data.\winantispyware 2007\Data\ProductCode
C:\Documents and Settings\All Users\Application Data\WinAntiSpyware 2007\Data\Abbr
C:\Documents and Settings\All Users\Application Data\WinAntiSpyware 2007\Data\ProductCode
C:\Documents and Settings\Guest\Desktop\Live Safety Center.lnk
C:\Documents and Settings\Guest\Desktop\Online Security Guide.lnk
C:\Documents and Settings\Guest\Favorites\Online Security Guide.lnk
C:\Program Files\Common Files\ecurit~1
C:\Program Files\Common Files\scurit~1
C:\Program Files\Common Files\winantispyware 2007
C:\Program Files\Common Files\winantispyware 2007\err.log
C:\Program Files\Insider
C:\Program Files\Insider\Insider.exe
C:\Program Files\Insider\UnInstall.exe
C:\Program Files\sembly~1
C:\Program Files\smante~1
C:\Program Files\ssembl~1
C:\Program Files\stem~1
C:\Program Files\winantispyware 2007
C:\Program Files\WinAntiSpyware 2007\AsAgents.dll
C:\Program Files\WinAntiSpyware 2007\errors.log
C:\Program Files\WinAntiSpyware 2007\fopnl.dll
C:\Program Files\WinAntiSpyware 2007\mfc71.dll
C:\Program Files\WinAntiSpyware 2007\msvcp71.dll
C:\Program Files\winantispyware 2007\msvcr71.dll
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\57b388f7bfbb4f7d6b45a3be\#data
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\57b388f7bfbb4f7d6b45a3be\#internal
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\57b388f7bfbb4f7d6b45a3be\#name
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\b85d5e9e07db43d32693108c\#data
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\b85d5e9e07db43d32693108c\#internal
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\b85d5e9e07db43d32693108c\#name
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\cd7b76882d0d48ec6fe22b81\#data
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\cd7b76882d0d48ec6fe22b81\#internal
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\4177a1b8c2204d01b3bc729e\cd7b76882d0d48ec6fe22b81\#name
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\87dc69b1279b4556fd759585\#data
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\87dc69b1279b4556fd759585\#internal
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\87dc69b1279b4556fd759585\#name
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\93a88d756bd845bba520418e\#data
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\93a88d756bd845bba520418e\#internal
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\93a88d756bd845bba520418e\#name
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\c65e75fb4b4849e8abe8378f\#data
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\c65e75fb4b4849e8abe8378f\#internal
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\c65e75fb4b4849e8abe8378f\#name
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\e36f04fd9447428dbe70cf8b\#data
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\e36f04fd9447428dbe70cf8b\#internal
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\e36f04fd9447428dbe70cf8b\#name
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\e36f04fd9447428dbe70cf8b\Alex
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\f187b8d7340d4b53f2f8ffb6\#data
C:\Program Files\winantispyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\f187b8d7340d4b53f2f8ffb6\#internal
C:\Program Files\WinAntiSpyware 2007\RTMonitor.dat\bffa3855e9414c2e5c526d9c\c747b53e28014dbc5c675493\f187b8d7340d4b53f2f8ffb6\#name
C:\Program Files\winantispyware 2007\shellext.dll
C:\Program Files\winantispyware 2007\was7.dmp
C:\Program Files\winantispyware 2007\was7.exe
C:\Program Files\ystem3~1
C:\temp\0c2
C:\temp\0c2\tmpFF.log
C:\temp\0c2\tmpRC.log
C:\Temp\1cb
C:\Temp\1cb\syscheck.log
C:\Temp\abW9
C:\Temp\abW9\tOasF.log
C:\temp\brr
C:\temp\brr\tmpZTF.log
C:\temp\tn3
C:\WINDOWS\b138.exe
C:\WINDOWS\cookies.ini
C:\WINDOWS\Gwang.exe
C:\WINDOWS\icroso~1.net
C:\WINDOWS\retadpu2000219.exe
C:\WINDOWS\smbols~1
C:\WINDOWS\system32\B0
C:\WINDOWS\system32\b02FdUe
C:\WINDOWS\system32\B1
C:\WINDOWS\system32\B2
C:\WINDOWS\system32\B3
C:\WINDOWS\system32\B5
C:\WINDOWS\system32\cdfyoggu.ini
C:\WINDOWS\system32\cdfyoggu.ini2
C:\WINDOWS\system32\driver
C:\WINDOWS\system32\ecurit~1
C:\WINDOWS\system32\mcroso~1
C:\WINDOWS\system32\msnav32.ax
C:\WINDOWS\system32\pac.txt
C:\WINDOWS\system32\rMa01yy
C:\WINDOWS\system32\stem~1
C:\WINDOWS\system32\tcjhyrjv.dll
C:\WINDOWS\system32\tmpkxfiw.dllbox
C:\WINDOWS\system32\uggoyfdc.dll
C:\WINDOWS\system32\vjryhjct.ini
C:\WINDOWS\system32\wapisvit.exe
C:\WINDOWS\system32\win
C:\WINDOWS\system32\Z1
C:\WINDOWS\system32\Z1\mwspasrt83122.exe
C:\WINDOWS\system32\Z11
C:\WINDOWS\system32\Z3
C:\WINDOWS\system32\Z5
C:\WINDOWS\system32\Z7
C:\WINDOWS\system32\Z9
C:\WINDOWS\system32\Z9\bw73.exe
C:\WINDOWS\uni_eh44.exe
C:\WINDOWS\uninst1014.exe
C:\WINDOWS\win3207038822111.exe
C:\WINDOWS\wr.txt
C:\WINDOWS\xhelper.dll

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.
——-\LEGACY_CORE
——-\LEGACY_DOMAINSERVICE
——-\LEGACY_FOPN
——-\LEGACY_NET_AGENT
——-\Net Agent


((((((((((((((((((((((((( Files Created from 2007-11-26 to 2007-12-26 )))))))))))))))))))))))))))))))
.

2007-12-26 10:25 . 2007-12-26 10:49 d——– C:\Documents and Settings\Alex\DoctorWeb
2007-12-26 00:06 . 2007-12-26 00:06 d——– C:\WINDOWS\system\msvcp71.dll
2007-12-25 00:53 . 2007-12-26 00:06 d——– C:\Documents and Settings\All Users\Application Data\Grisoft(2)
2007-12-24 21:16 . 2007-12-24 21:16 0 –a—— C:\WINDOWS\system32\drivers\dump_wmimmc.sys
2007-12-24 01:54 . 2007-12-24 01:54 230 –a—— C:\WINDOWS\system32\spupdsvc.inf
2007-12-23 20:33 . 2007-12-26 15:12 355,205 –a—— C:\WINDOWS\system32\vsconfig.xml
2007-12-23 20:21 . 2007-12-24 01:52 d——– C:\Program Files\Enigma Software Group
2007-12-23 04:19 . 2007-12-23 04:19 d——– C:\Program Files\NHN USA
2007-12-23 04:19 . 2007-09-27 12:08 692,224 –a—— C:\WINDOWS\system32\ijjiSetup.exe
2007-12-23 04:19 . 2007-06-21 18:59 58,776 –a—— C:\WINDOWS\system32\ijjiPlugin2.dll

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2145-07-12 06:58 ——— d—–w C:\Documents and Settings\Alex\Application Data\teamspeak2
2037-08-30 04:25 ——— d—–w C:\Documents and Settings\Alex\Application Data\MailFrontier
2037-08-17 05:29 ——— d–h–w C:\Documents and Settings\Alex\Application Data\ijjigame
2037-08-17 05:27 ——— d—–w C:\Documents and Settings\All Users\Application Data\IJJIGame
2037-08-11 21:39 ——— d—–w C:\Program Files\Java
2037-07-28 23:20 ——— d—–w C:\Program Files\LimeWire
2037-07-19 20:11 ——— d—–w C:\Program Files\Common Files\PocketSoft
2037-07-19 20:10 ——— d—–w C:\Program Files\RedlightCenter
2037-07-15 05:48 ——— d—–w C:\Documents and Settings\All Users\Application Data\Skype
2037-07-14 23:37 ——— d—–w C:\Documents and Settings\Alex\Application Data\Skype
2007-12-26 20:11 76,460 –sha-w C:\WINDOWS\system32\drivers\fidbox.idx
2007-12-26 20:11 6,255,904 –sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-12-26 05:06 ——— d—–w C:\Documents and Settings\All Users\Application Data\Avg7
2007-12-26 05:06 ——— d—–w C:\Documents and Settings\Alex\Application Data\AVG7
2007-12-26 02:52 ——— d—–w C:\Documents and Settings\Alex\Application Data\LimeWire
2007-12-23 19:59 ——— d—–w C:\Program Files\SwiftSwitch
2007-12-23 09:19 ——— d–h–w C:\Program Files\InstallShield Installation Information
2007-11-14 21:05 75,248 —-a-w C:\WINDOWS\zllsputility.exe
2007-11-14 21:05 1,086,952 —-a-w C:\WINDOWS\system32\zpeng24.dll
2007-07-02 18:43 76,224 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_07_02_14_23_33_small.dmp.zip
2007-07-02 18:43 68,106 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_07_02_14_24_06_small.dmp.zip
2007-07-01 04:22 22,287,865 -c–a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2007_06_30_14_33_12_full.dmp.zip
2007-06-29 18:27 22,200,590 -c–a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2007_06_28_21_31_07_full.dmp.zip
2007-06-28 04:20 22,220,914 -c–a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2007_06_27_14_48_20_full.dmp.zip
2007-06-21 05:40 75,041 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_06_21_01_31_16_small.dmp.zip
2007-06-21 05:40 72,483 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_06_21_01_33_43_small.dmp.zip
2007-06-26 19:15 6,365 -csha-w C:\WINDOWS\system32\jloqr.bak1
2003-02-19 03:04 6,369 -csha-w C:\WINDOWS\system32\npppo.bak1
2007-06-20 05:10 1,959,691 -csha-w C:\WINDOWS\system32\npppo.bak2
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{0695D99F-7DCA-4F94-8150-93F6B7D3D772}]
C:\WINDOWS\system32\ljhgh.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{369A87BB-07DF-4AB6-B23D-B5BF81338572}]
C:\WINDOWS\poswin.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{82090068-24E0-4475-8300-144F9FBB921D}]
C:\WINDOWS\system32\rqolj.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 15:56]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"P17Helper"="Rundll32 P17.dll" []
"{57-79-91-1F-ZN}"="C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe" []
"ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2007-11-14 16:05]

C:\Documents and Settings\Alex\Start Menu\Programs\Startup\
LimeWire On Startup.lnk - C:\Program Files\LimeWire\LimeWire.exe [2007-08-16 17:00:00]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ljhgh]
C:\WINDOWS\system32\ljhgh.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\urqpqqn]
urqpqqn.dll

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
2004-08-03 15:56 15360 –a–c— C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTsysVol]
C:\Program Files\Creative\SBAudigy\Surround Mixer\CTSysVol.exe /r

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2007-07-12 03:00 132496 –a—— C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdReg]
2000-05-11 00:00 90112 ——— C:\WINDOWS\UpdReg.EXE

R3 P17;Sound Blaster Audigy;C:\WINDOWS\system32\drivers\P17.sys [2005-07-07 03:14]
S3 wdm_au8810;Aureal Vortex 8810 Audio Driver (WDM);C:\WINDOWS\system32\drivers\adm8810.sys [2001-08-17 12:19]
S3 XDva009;XDva009;C:\WINDOWS\system32\XDva009.sys []

.
Contents of the 'Scheduled Tasks' folder
"2007-12-25 05:00:00 C:\WINDOWS\Tasks\At1.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2003-03-15 12:21:07 C:\WINDOWS\Tasks\At10.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2003-05-15 14:01:07 C:\WINDOWS\Tasks\At11.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2007-12-26 16:00:01 C:\WINDOWS\Tasks\At12.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2007-12-26 17:00:01 C:\WINDOWS\Tasks\At13.job"
"2007-12-26 18:00:00 C:\WINDOWS\Tasks\At14.job"
"2007-12-26 19:00:00 C:\WINDOWS\Tasks\At15.job"
"2007-12-26 20:00:29 C:\WINDOWS\Tasks\At16.job"
"2007-12-24 21:00:00 C:\WINDOWS\Tasks\At17.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2007-12-23 22:00:00 C:\WINDOWS\Tasks\At18.job"
"2007-12-23 23:00:00 C:\WINDOWS\Tasks\At19.job"
"2007-12-24 06:00:00 C:\WINDOWS\Tasks\At2.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2007-12-24 00:00:00 C:\WINDOWS\Tasks\At20.job"
"2007-12-24 01:00:00 C:\WINDOWS\Tasks\At21.job"
"2007-12-24 02:00:00 C:\WINDOWS\Tasks\At22.job"
"2007-12-26 03:00:00 C:\WINDOWS\Tasks\At23.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2007-12-25 04:00:00 C:\WINDOWS\Tasks\At24.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2007-12-25 05:00:01 C:\WINDOWS\Tasks\At25.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-24 06:00:00 C:\WINDOWS\Tasks\At26.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-24 07:00:00 C:\WINDOWS\Tasks\At27.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-24 08:00:01 C:\WINDOWS\Tasks\At28.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2003-12-01 09:00:00 C:\WINDOWS\Tasks\At29.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-24 07:00:01 C:\WINDOWS\Tasks\At3.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2003-10-20 09:00:00 C:\WINDOWS\Tasks\At30.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2003-05-17 02:26:50 C:\WINDOWS\Tasks\At31.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2003-05-17 02:26:50 C:\WINDOWS\Tasks\At32.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2003-05-17 02:26:50 C:\WINDOWS\Tasks\At33.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2003-05-17 02:26:50 C:\WINDOWS\Tasks\At34.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2003-05-17 02:26:50 C:\WINDOWS\Tasks\At35.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-26 16:00:01 C:\WINDOWS\Tasks\At36.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-26 17:00:01 C:\WINDOWS\Tasks\At37.job"
"2007-12-26 18:00:00 C:\WINDOWS\Tasks\At38.job"
"2007-12-26 19:00:00 C:\WINDOWS\Tasks\At39.job"
"2007-12-24 08:00:01 C:\WINDOWS\Tasks\At4.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2007-12-26 20:00:59 C:\WINDOWS\Tasks\At40.job"
"2007-12-24 21:00:00 C:\WINDOWS\Tasks\At41.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-23 22:00:01 C:\WINDOWS\Tasks\At42.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-23 23:00:00 C:\WINDOWS\Tasks\At43.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-24 00:00:00 C:\WINDOWS\Tasks\At44.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-24 01:00:00 C:\WINDOWS\Tasks\At45.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-24 02:00:00 C:\WINDOWS\Tasks\At46.job"
"2007-12-26 03:00:01 C:\WINDOWS\Tasks\At47.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2007-12-25 04:00:00 C:\WINDOWS\Tasks\At48.job"
- C:\WINDOWS\system32\TSHP67Me.exe
"2003-12-01 09:00:00 C:\WINDOWS\Tasks\At5.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2003-10-20 09:00:00 C:\WINDOWS\Tasks\At6.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2003-03-15 12:21:07 C:\WINDOWS\Tasks\At7.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2003-03-15 12:21:07 C:\WINDOWS\Tasks\At8.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
"2003-03-15 12:21:07 C:\WINDOWS\Tasks\At9.job"
- C:\WINDOWS\system32\C3s6s4uK.exe
.
**************************************************************************

catchme 0.3.1333 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-12-26 15:14:00
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden autostart entries …

scanning hidden files …

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-12-26 15:17:41 - machine was rebooted




The hi jack this log——————————————————



Logfile of HijackThis v1.99.1
Scan saved at 3:23:06 PM, on 12/26/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\Rundll32.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\LimeWire\LimeWire.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/def…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: (no name) - {0695D99F-7DCA-4F94-8150-93F6B7D3D772} - C:\WINDOWS\system32\ljhgh.dll (file missing)
O2 - BHO: POS plugin - {369A87BB-07DF-4AB6-B23D-B5BF81338572} - C:\WINDOWS\poswin.dll (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {82090068-24E0-4475-8300-144F9FBB921D} - C:\WINDOWS\system32\rqolj.dll (file missing)
O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
O4 - HKLM\..\Run: [{57-79-91-1F-ZN}] C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe CHD003
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: LimeWire On Startup.lnk = C:\Program Files\LimeWire\LimeWire.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/…html?p=ZNfox000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O20 - Winlogon Notify: ljhgh - C:\WINDOWS\system32\ljhgh.dll (file missing)
O20 - Winlogon Notify: urqpqqn - urqpqqn.dll (file missing)
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
Open notepad and copy/paste the text in the quotebox below into it:

File::
C:\WINDOWS\system32\drivers\dump_wmimmc.sys
C:\WINDOWS\system32\jloqr.bak1
C:\WINDOWS\system32\npppo.bak1
C:\WINDOWS\system32\npppo.bak2
C:\WINDOWS\system32\ljhgh.dll
C:\WINDOWS\poswin.dll
C:\WINDOWS\system32\rqolj.dll
C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe
C:\WINDOWS\system32\C3s6s4uK.exe
C:\WINDOWS\system32\TSHP67Me.exe

C:\WINDOWS\Tasks\At1.job
C:\WINDOWS\Tasks\At10.job
C:\WINDOWS\Tasks\At11.job
C:\WINDOWS\Tasks\At12.job
C:\WINDOWS\Tasks\At13.job
C:\WINDOWS\Tasks\At14.job
C:\WINDOWS\Tasks\At15.job
C:\WINDOWS\Tasks\At16.job
C:\WINDOWS\Tasks\At17.job
C:\WINDOWS\Tasks\At18.job
C:\WINDOWS\Tasks\At19.job
C:\WINDOWS\Tasks\At2.job
C:\WINDOWS\Tasks\At20.job
C:\WINDOWS\Tasks\At21.job
C:\WINDOWS\Tasks\At22.job
C:\WINDOWS\Tasks\At23.job
C:\WINDOWS\Tasks\At24.job
C:\WINDOWS\Tasks\At25.job
C:\WINDOWS\Tasks\At26.job
C:\WINDOWS\Tasks\At27.job
C:\WINDOWS\Tasks\At28.job
C:\WINDOWS\Tasks\At29.job
C:\WINDOWS\Tasks\At3.job
C:\WINDOWS\Tasks\At30.job
C:\WINDOWS\Tasks\At31.job
C:\WINDOWS\Tasks\At32.job
C:\WINDOWS\Tasks\At33.job
C:\WINDOWS\Tasks\At34.job
C:\WINDOWS\Tasks\At35.job
C:\WINDOWS\Tasks\At36.job
C:\WINDOWS\Tasks\At37.job
C:\WINDOWS\Tasks\At38.job
C:\WINDOWS\Tasks\At39.job
C:\WINDOWS\Tasks\At4.job
C:\WINDOWS\Tasks\At40.job
C:\WINDOWS\Tasks\At41.job
C:\WINDOWS\Tasks\At42.job
C:\WINDOWS\Tasks\At43.job
C:\WINDOWS\Tasks\At44.job
C:\WINDOWS\Tasks\At45.job
C:\WINDOWS\Tasks\At46.job
C:\WINDOWS\Tasks\At47.job
C:\WINDOWS\Tasks\At48.job
C:\WINDOWS\Tasks\At5.job
C:\WINDOWS\Tasks\At6.job
C:\WINDOWS\Tasks\At7.job
C:\WINDOWS\Tasks\At8.job
C:\WINDOWS\Tasks\At9.job

Driver::
dump_wmimmc

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{0695D99F-7DCA-4F94-8150-93F6B7D3D772}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{369A87BB-07DF-4AB6-B23D-B5BF81338572}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{82090068-24E0-4475-8300-144F9FBB921D}]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ljhgh]

Save this as Save this as "CFScript"


[external image: Posted Image]

Refering to the picture above, drag CFScript.txt into ComboFix.exe

Then post the results log and a new HijackThis log.


Also please describe how your computer behaves at the moment.
ComboFix 07-12-21.4 - Alex 2007-12-27 18:12:35.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.202 [GMT -5:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
Command switches used :: C:\Documents and Settings\Alex\Desktop\CFScript.txt
* Created a new restore point

FILE
C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe
C:\WINDOWS\poswin.dll
C:\WINDOWS\system32\C3s6s4uK.exe
C:\WINDOWS\system32\drivers\dump_wmimmc.sys
C:\WINDOWS\system32\jloqr.bak1
C:\WINDOWS\system32\ljhgh.dll
C:\WINDOWS\system32\npppo.bak1
C:\WINDOWS\system32\npppo.bak2
C:\WINDOWS\system32\rqolj.dll
C:\WINDOWS\system32\TSHP67Me.exe
C:\WINDOWS\Tasks\At1.job
C:\WINDOWS\Tasks\At10.job
C:\WINDOWS\Tasks\At11.job
C:\WINDOWS\Tasks\At12.job
C:\WINDOWS\Tasks\At13.job
C:\WINDOWS\Tasks\At14.job
C:\WINDOWS\Tasks\At15.job
C:\WINDOWS\Tasks\At16.job
C:\WINDOWS\Tasks\At17.job
C:\WINDOWS\Tasks\At18.job
C:\WINDOWS\Tasks\At19.job
C:\WINDOWS\Tasks\At2.job
C:\WINDOWS\Tasks\At20.job
C:\WINDOWS\Tasks\At21.job
C:\WINDOWS\Tasks\At22.job
C:\WINDOWS\Tasks\At23.job
C:\WINDOWS\Tasks\At24.job
C:\WINDOWS\Tasks\At25.job
C:\WINDOWS\Tasks\At26.job
C:\WINDOWS\Tasks\At27.job
C:\WINDOWS\Tasks\At28.job
C:\WINDOWS\Tasks\At29.job
C:\WINDOWS\Tasks\At3.job
C:\WINDOWS\Tasks\At30.job
C:\WINDOWS\Tasks\At31.job
C:\WINDOWS\Tasks\At32.job
C:\WINDOWS\Tasks\At33.job
C:\WINDOWS\Tasks\At34.job
C:\WINDOWS\Tasks\At35.job
C:\WINDOWS\Tasks\At36.job
C:\WINDOWS\Tasks\At37.job
C:\WINDOWS\Tasks\At38.job
C:\WINDOWS\Tasks\At39.job
C:\WINDOWS\Tasks\At4.job
C:\WINDOWS\Tasks\At40.job
C:\WINDOWS\Tasks\At41.job
C:\WINDOWS\Tasks\At42.job
C:\WINDOWS\Tasks\At43.job
C:\WINDOWS\Tasks\At44.job
C:\WINDOWS\Tasks\At45.job
C:\WINDOWS\Tasks\At46.job
C:\WINDOWS\Tasks\At47.job
C:\WINDOWS\Tasks\At48.job
C:\WINDOWS\Tasks\At5.job
C:\WINDOWS\Tasks\At6.job
C:\WINDOWS\Tasks\At7.job
C:\WINDOWS\Tasks\At8.job
C:\WINDOWS\Tasks\At9.job
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\jloqr.bak1
C:\WINDOWS\system32\npppo.bak1
C:\WINDOWS\system32\npppo.bak2
C:\WINDOWS\Tasks\At1.job
C:\WINDOWS\Tasks\At10.job
C:\WINDOWS\Tasks\At11.job
C:\WINDOWS\Tasks\At12.job
C:\WINDOWS\Tasks\At13.job
C:\WINDOWS\Tasks\At14.job
C:\WINDOWS\Tasks\At15.job
C:\WINDOWS\Tasks\At16.job
C:\WINDOWS\Tasks\At17.job
C:\WINDOWS\Tasks\At18.job
C:\WINDOWS\Tasks\At19.job
C:\WINDOWS\Tasks\At2.job
C:\WINDOWS\Tasks\At20.job
C:\WINDOWS\Tasks\At21.job
C:\WINDOWS\Tasks\At22.job
C:\WINDOWS\Tasks\At23.job
C:\WINDOWS\Tasks\At24.job
C:\WINDOWS\Tasks\At25.job
C:\WINDOWS\Tasks\At26.job
C:\WINDOWS\Tasks\At27.job
C:\WINDOWS\Tasks\At28.job
C:\WINDOWS\Tasks\At29.job
C:\WINDOWS\Tasks\At3.job
C:\WINDOWS\Tasks\At30.job
C:\WINDOWS\Tasks\At31.job
C:\WINDOWS\Tasks\At32.job
C:\WINDOWS\Tasks\At33.job
C:\WINDOWS\Tasks\At34.job
C:\WINDOWS\Tasks\At35.job
C:\WINDOWS\Tasks\At36.job
C:\WINDOWS\Tasks\At37.job
C:\WINDOWS\Tasks\At38.job
C:\WINDOWS\Tasks\At39.job
C:\WINDOWS\Tasks\At4.job
C:\WINDOWS\Tasks\At40.job
C:\WINDOWS\Tasks\At41.job
C:\WINDOWS\Tasks\At42.job
C:\WINDOWS\Tasks\At43.job
C:\WINDOWS\Tasks\At44.job
C:\WINDOWS\Tasks\At45.job
C:\WINDOWS\Tasks\At46.job
C:\WINDOWS\Tasks\At47.job
C:\WINDOWS\Tasks\At48.job
C:\WINDOWS\Tasks\At5.job
C:\WINDOWS\Tasks\At6.job
C:\WINDOWS\Tasks\At7.job
C:\WINDOWS\Tasks\At8.job
C:\WINDOWS\Tasks\At9.job

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.
——-\LEGACY_DUMP_WMIMMC


((((((((((((((((((((((((( Files Created from 2007-11-27 to 2007-12-27 )))))))))))))))))))))))))))))))
.

2007-12-26 10:25 . 2007-12-26 10:49 d——– C:\Documents and Settings\Alex\DoctorWeb
2007-12-26 00:06 . 2007-12-26 00:06 d——– C:\WINDOWS\system\msvcp71.dll
2007-12-25 00:53 . 2007-12-26 00:06 d——– C:\Documents and Settings\All Users\Application Data\Grisoft(2)
2007-12-24 01:54 . 2007-12-24 01:54 230 –a—— C:\WINDOWS\system32\spupdsvc.inf
2007-12-23 20:33 . 2007-12-27 18:19 355,205 –a—— C:\WINDOWS\system32\vsconfig.xml
2007-12-23 20:21 . 2007-12-24 01:52 d——– C:\Program Files\Enigma Software Group
2007-12-23 04:19 . 2007-12-23 04:19 d——– C:\Program Files\NHN USA
2007-12-23 04:19 . 2007-09-27 12:08 692,224 –a—— C:\WINDOWS\system32\ijjiSetup.exe
2007-12-23 04:19 . 2007-06-21 18:59 58,776 –a—— C:\WINDOWS\system32\ijjiPlugin2.dll

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2145-07-12 06:58 ——— d—–w C:\Documents and Settings\Alex\Application Data\teamspeak2
2037-08-30 04:25 ——— d—–w C:\Documents and Settings\Alex\Application Data\MailFrontier
2037-08-17 05:29 ——— d–h–w C:\Documents and Settings\Alex\Application Data\ijjigame
2037-08-17 05:27 ——— d—–w C:\Documents and Settings\All Users\Application Data\IJJIGame
2037-08-11 21:39 ——— d—–w C:\Program Files\Java
2037-07-28 23:20 ——— d—–w C:\Program Files\LimeWire
2037-07-19 20:11 ——— d—–w C:\Program Files\Common Files\PocketSoft
2037-07-19 20:10 ——— d—–w C:\Program Files\RedlightCenter
2037-07-15 05:48 ——— d—–w C:\Documents and Settings\All Users\Application Data\Skype
2037-07-14 23:37 ——— d—–w C:\Documents and Settings\Alex\Application Data\Skype
2007-12-27 23:18 77,852 –sha-w C:\WINDOWS\system32\drivers\fidbox.idx
2007-12-27 23:18 6,255,904 –sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2007-12-26 20:18 ——— d—–w C:\Documents and Settings\Alex\Application Data\LimeWire
2007-12-26 05:06 ——— d—–w C:\Documents and Settings\All Users\Application Data\Avg7
2007-12-26 05:06 ——— d—–w C:\Documents and Settings\Alex\Application Data\AVG7
2007-12-23 19:59 ——— d—–w C:\Program Files\SwiftSwitch
2007-12-23 09:19 ——— d–h–w C:\Program Files\InstallShield Installation Information
2007-11-14 21:05 75,248 —-a-w C:\WINDOWS\zllsputility.exe
2007-11-14 21:05 1,086,952 —-a-w C:\WINDOWS\system32\zpeng24.dll
2007-07-02 18:43 76,224 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_07_02_14_23_33_small.dmp.zip
2007-07-02 18:43 68,106 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_07_02_14_24_06_small.dmp.zip
2007-07-01 04:22 22,287,865 -c–a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2007_06_30_14_33_12_full.dmp.zip
2007-06-29 18:27 22,200,590 -c–a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2007_06_28_21_31_07_full.dmp.zip
2007-06-28 04:20 22,220,914 -c–a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2007_06_27_14_48_20_full.dmp.zip
2007-06-21 05:40 75,041 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_06_21_01_31_16_small.dmp.zip
2007-06-21 05:40 72,483 —-a-w C:\WINDOWS\Internet Logs\zlclient_2nd_2007_06_21_01_33_43_small.dmp.zip
.

((((((((((((((((((((((((((((( snapshot@2007-12-26_15.15.39.96 )))))))))))))))))))))))))))))))))))))))))
.
+ 2005-02-25 03:35:05 14,048 —-a-w C:\WINDOWS\$hf_mig$\KB898461\spmsg.dll
+ 2005-02-25 03:35:05 209,632 —-a-w C:\WINDOWS\$hf_mig$\KB898461\spuninst.exe
+ 2005-02-25 03:35:05 22,752 —-a-w C:\WINDOWS\$hf_mig$\KB898461\spupdsvc.exe
+ 2005-02-25 03:35:05 22,240 —-a-w C:\WINDOWS\$hf_mig$\KB898461\update\spcustom.dll
+ 2005-02-25 03:35:05 718,048 —-a-w C:\WINDOWS\$hf_mig$\KB898461\update\update.exe
+ 2005-02-25 03:35:06 371,936 —-a-w C:\WINDOWS\$hf_mig$\KB898461\update\updspapi.dll
+ 2005-02-25 03:35:05 209,632 -c—-w C:\WINDOWS\$NtUninstallKB898461$\spuninst\spuninst.exe
+ 2005-02-25 03:35:06 371,936 -c—-w C:\WINDOWS\$NtUninstallKB898461$\spuninst\updspapi.dll
- 2007-12-26 20:12:58 4,212 —h–w C:\WINDOWS\system32\zllictbl.dat
+ 2007-12-27 23:19:45 4,212 —h–w C:\WINDOWS\system32\zllictbl.dat
- 2007-12-26 20:13:24 186,820 —-a-w C:\WINDOWS\system32\ZoneLabs\avsys\bases\sfdb.dat
+ 2007-12-27 23:19:50 188,892 —-a-w C:\WINDOWS\system32\ZoneLabs\avsys\bases\sfdb.dat
- 2007-12-26 20:14:04 1,102,336 —-a-w C:\WINDOWS\system32\ZoneLabs\zlqrtdb.dat
+ 2007-12-27 23:21:24 1,214,464 —-a-w C:\WINDOWS\system32\ZoneLabs\zlqrtdb.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 15:56]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"P17Helper"="Rundll32 P17.dll" []
"{57-79-91-1F-ZN}"="C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe" []
"ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2007-11-14 16:05]

C:\Documents and Settings\Alex\Start Menu\Programs\Startup\
LimeWire On Startup.lnk - C:\Program Files\LimeWire\LimeWire.exe [2007-08-16 17:00:00]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\urqpqqn]
urqpqqn.dll

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
2004-08-03 15:56 15360 –a–c— C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTsysVol]
C:\Program Files\Creative\SBAudigy\Surround Mixer\CTSysVol.exe /r

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2007-07-12 03:00 132496 –a—— C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdReg]
2000-05-11 00:00 90112 ——— C:\WINDOWS\UpdReg.EXE

R3 P17;Sound Blaster Audigy;C:\WINDOWS\system32\drivers\P17.sys [2005-07-07 03:14]
S3 wdm_au8810;Aureal Vortex 8810 Audio Driver (WDM);C:\WINDOWS\system32\drivers\adm8810.sys [2001-08-17 12:19]
S3 XDva009;XDva009;C:\WINDOWS\system32\XDva009.sys []

.
**************************************************************************

catchme 0.3.1333 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-12-27 18:21:19
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes …

scanning hidden autostart entries …

scanning hidden files …

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-12-27 18:24:15 - machine was rebooted
C:\ComboFix2.txt … 2007-12-26 15:17
.
2007-12-27 23:06:43 — E O F —
heres hijackthis log


Logfile of HijackThis v1.99.1
Scan saved at 6:31:11 PM, on 12/27/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ycomp/def…//www.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
O4 - HKLM\..\Run: [{57-79-91-1F-ZN}] C:\Documents and Settings\Alex\Local Settings\Temp\thinksnet.exe CHD003
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: LimeWire On Startup.lnk = C:\Program Files\LimeWire\LimeWire.exe
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/…html?p=ZNfox000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O20 - Winlogon Notify: urqpqqn - urqpqqn.dll (file missing)
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe



yeah also my computer has got better but on start up it still acts slow but it has decently improved!

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI