ComboFix 08-01-03.3 - Teresa 2008-01-04 9:46:33.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.500 [GMT -5:00]
Running from: C:\Downloads\ComboFix.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Documents and Settings\Teresa\Application Data\FunWebProducts
C:\Documents and Settings\Teresa\Application Data\FunWebProducts\Data\Teresa\avatar.dat
C:\Documents and Settings\Teresa\Application Data\FunWebProducts\Data\Teresa\register.dat
C:\Documents and Settings\Teresa\Application Data\FunWebProducts\Data\Teresa\zbucks.dat
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Program Files\3269.exe
C:\Program Files\AIM\aim.exe
C:\Program Files\AIM6\aim6.exe
C:\Program Files\bivwpwbw
C:\Program Files\bivwpwbw\rmnkxwna.dll
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Program Files\FunWebProducts
C:\Program Files\FunWebProducts\ScreenSaver\Images\
00CEEBCD.urr
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Program Files\GRISOFT\AVG7\avgcc.exe
C:\Program Files\GRISOFT\AVG7\avgw.exe
C:\Program Files\Helper
C:\Program Files\Helper\Helper8.dll
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\lsass.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MySpace\IM\MySpaceIM.exe
C:\Program Files\outerinfo
C:\Program Files\outerinfo\FF\chrome.manifest
C:\Program Files\outerinfo\FF\components\FF.dll
C:\Program Files\outerinfo\FF\components\OuterinfoAds.xpt
C:\Program Files\outerinfo\FF\install.rdf
C:\Program Files\outerinfo\OiUninstaller.exe
C:\Program Files\outerinfo\Outerinfo.exe~
C:\Program Files\outerinfo\outerinfo.ico
C:\Program Files\outerinfo\Terms.rtf
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask .exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Save\Save.exe
C:\Program Files\SecCenter
C:\Program Files\SecCenter\scprot4.exe~
C:\Program Files\smss.exe
C:\Program Files\spoolsv.exe
C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe
C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe
C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe
C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe
C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe
C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe
C:\Temp\bkR11
C:\WINDOWS\Casino.ico
C:\WINDOWS\Free Online Dating.ico
C:\WINDOWS\lsass .exe
C:\WINDOWS\lsass .exe
C:\WINDOWS\lsass.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe
C:\WINDOWS\Spyware Remover.ico
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\drvnapr.dll
C:\WINDOWS\system32\fccaxuv.dll
C:\WINDOWS\system32\gebcccd.dll
C:\WINDOWS\system32\gjkkj.ini
C:\WINDOWS\system32\gjkkj.ini2
C:\WINDOWS\system32\jkkjg.dll
C:\WINDOWS\system32\jkkjg.exe
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\njprckha
C:\WINDOWS\system32\njprckha\bg1.gif
C:\WINDOWS\system32\njprckha\bgtop.gif
C:\WINDOWS\system32\njprckha\bottom1.gif
C:\WINDOWS\system32\njprckha\essentials.gif
C:\WINDOWS\system32\njprckha\icon1.ico
C:\WINDOWS\system32\njprckha\install1.gif
C:\WINDOWS\system32\njprckha\left1.gif
C:\WINDOWS\system32\njprckha\li.gif
C:\WINDOWS\system32\njprckha\logo.gif
C:\WINDOWS\system32\njprckha\main.htm
C:\WINDOWS\system32\njprckha\mainframe.htm
C:\WINDOWS\system32\njprckha\njprckha1.exe
C:\WINDOWS\system32\njprckha\njprckha2.exe
C:\WINDOWS\system32\njprckha\njprckha3.exe
C:\WINDOWS\system32\njprckha\reinstall1.gif
C:\WINDOWS\system32\njprckha\right1.gif
C:\WINDOWS\system32\njprckha\s1.htm
C:\WINDOWS\system32\njprckha\s2.htm
C:\WINDOWS\system32\njprckha\s3.htm
C:\WINDOWS\system32\njprckha\SMTop1.gif
C:\WINDOWS\system32\njprckha\SMTop2.gif
C:\WINDOWS\system32\njprckha\SMTop3.gif
C:\WINDOWS\system32\njprckha\SMTop4.gif
C:\WINDOWS\system32\njprckha\soft1_off.gif
C:\WINDOWS\system32\njprckha\soft1_off_ext.gif
C:\WINDOWS\system32\njprckha\soft1_on.gif
C:\WINDOWS\system32\njprckha\soft1_on_ext.gif
C:\WINDOWS\system32\njprckha\soft2_off.gif
C:\WINDOWS\system32\njprckha\soft2_off_ext.gif
C:\WINDOWS\system32\njprckha\soft2_on.gif
C:\WINDOWS\system32\njprckha\soft2_on_ext.gif
C:\WINDOWS\system32\njprckha\soft3_off.gif
C:\WINDOWS\system32\njprckha\soft3_off_ext.gif
C:\WINDOWS\system32\njprckha\soft3_on.gif
C:\WINDOWS\system32\njprckha\soft3_on_ext.gif
C:\WINDOWS\system32\njprckha\softbottom_off.gif
C:\WINDOWS\system32\njprckha\softbottom_on.gif
C:\WINDOWS\system32\njprckha\softleft_off.gif
C:\WINDOWS\system32\njprckha\softleft_on.gif
C:\WINDOWS\system32\njprckha\top1.gif
C:\WINDOWS\system32\njprckha\top2.gif
C:\WINDOWS\system32\njprckha\turnoff1.gif
C:\WINDOWS\system32\njprckha\turnon1.gif
C:\WINDOWS\system32\pac.txt
C:\WINDOWS\system32\RCX11.tmp
C:\WINDOWS\system32\RCX12.tmp
C:\WINDOWS\system32\RCX13.tmp
C:\WINDOWS\system32\RCX1A.tmp
C:\WINDOWS\system32\RCX1B.tmp
C:\WINDOWS\system32\RCX1F.tmp
C:\WINDOWS\system32\RCX21.tmp
C:\WINDOWS\system32\RCX22.tmp
C:\WINDOWS\system32\RCX23.tmp
C:\WINDOWS\system32\RCX25.tmp
C:\WINDOWS\system32\RCX27.tmp
C:\WINDOWS\system32\RCX36.tmp
C:\WINDOWS\system32\RCX39.tmp
C:\WINDOWS\system32\RCX3A.tmp
C:\WINDOWS\system32\RCX4F.tmp
C:\WINDOWS\system32\RCX63.tmp
C:\WINDOWS\system32\RCX6B.tmp
C:\WINDOWS\system32\RCX81.tmp
C:\WINDOWS\system32\RCXE.tmp
C:\WINDOWS\system32\xpdx.sys
C:\WINDOWS\system32\xxywuvu.dll
C:\winlogon.exe
C:\x.dat
C:\z.dat
"C:\Program Files\AIM\aim .exe" replaces infected copy of "C:\Program Files\AIM\aim.exe"
"C:\Program Files\AIM6\aim6 .exe" replaces infected copy of "C:\Program Files\AIM6\aim6.exe"
"C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc .exe" replaces infected copy of "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe"
"C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier .exe" replaces infected copy of "C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe"
"C:\Program Files\GRISOFT\AVG7\avgcc .exe" replaces infected copy of "C:\Program Files\GRISOFT\AVG7\avgcc.exe"
"C:\Program Files\GRISOFT\AVG7\avgw .exe" replaces infected copy of "C:\Program Files\GRISOFT\AVG7\avgw.exe"
"C:\Program Files\iTunes\iTunesHelper .exe" replaces infected copy of "C:\Program Files\iTunes\iTunesHelper.exe"
"C:\Program Files\Java\jre1.6.0_01\bin\jusched .exe" replaces infected copy of "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
"C:\Program Files\Java\jre1.6.0_03\bin\jusched .exe" replaces infected copy of "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
"C:\Program Files\Messenger\msmsgs .exe" replaces infected copy of "C:\Program Files\Messenger\msmsgs.exe"
"C:\Program Files\MySpace\IM\MySpaceIM .exe" replaces infected copy of "C:\Program Files\MySpace\IM\MySpaceIM.exe"
"C:\Program Files\Save\Save .exe" replaces infected copy of "C:\Program Files\Save\Save.exe"
"C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe" replaces infected copy of "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe"
"C:\Program Files\Yahoo!\Messenger\YahooMessenger .exe" replaces infected copy of "C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe"
"C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig .exe" replaces infected copy of "C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe"
"C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig .exe" replaces infected copy of "C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe"
"C:\WINDOWS\system32\ctfmon .exe" replaces infected copy of "C:\WINDOWS\system32\ctfmon.exe"
.
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\LEGACY_DOMAINSERVICE
——-\DomainService
——-\xpdx
((((((((((((((((((((((((( Files Created from 2007-12-04 to 2008-01-04 )))))))))))))))))))))))))))))))
.
2008-01-04 09:12 . 2008-01-04 09:12 d——– C:\Documents and Settings\Robert Reese & Ryan\Application Data\AVG7
2008-01-03 16:33 . 2008-01-03 16:33 d——– C:\Documents and Settings\Sarah\Application Data\AVG7
2008-01-03 15:59 . 2008-01-03 16:00 d——– C:\Documents and Settings\Teresa\Application Data\AVG7
2008-01-03 15:59 . 2008-01-03 15:59 d——– C:\Documents and Settings\LocalService\Application Data\AVG7
2008-01-03 15:59 . 2008-01-03 15:59 d——– C:\Documents and Settings\All Users\Application Data\Grisoft
2008-01-03 15:57 . 2008-01-03 15:57 1,031,398 –ahs—- C:\WINDOWS\system32\qolueqeq.ini
2008-01-02 15:41 . 2000-08-31 08:00 51,200 –a—— C:\WINDOWS\NirCmd.exe
2008-01-02 11:18 . 2008-01-02 11:18 d——– C:\Program Files\V2_Myspace
2008-01-02 11:07 . 2008-01-04 09:58 d——– C:\Program Files\Trillian
2008-01-02 11:07 . 2008-01-02 11:07 d——– C:\Program Files\AskPBar
2008-01-02 10:58 . 2008-01-04 09:40 d——– C:\Documents and Settings\All Users\Application Data\Avg7
2008-01-02 10:09 . 2007-09-05 23:22 289,144 –a—— C:\WINDOWS\system32\VCCLSID.exe
2008-01-02 10:09 . 2006-04-27 16:49 288,417 –a—— C:\WINDOWS\system32\SrchSTS.exe
2008-01-02 10:09 . 2007-12-20 23:11 81,920 –a—— C:\WINDOWS\system32\IEDFix.exe
2008-01-02 10:09 . 2003-06-05 20:13 53,248 –a—— C:\WINDOWS\system32\Process.exe
2008-01-02 10:09 . 2004-07-31 17:50 51,200 –a—— C:\WINDOWS\system32\dumphive.exe
2008-01-02 10:09 . 2007-10-03 23:36 25,600 –a—— C:\WINDOWS\system32\WS2Fix.exe
2008-01-02 10:09 . 2008-01-02 10:10 2,860 –a—— C:\WINDOWS\system32\tmp.reg
2008-01-02 09:37 . 2008-01-02 09:37 d——– C:\Documents and Settings\Administrator\Application Data\MySpace
2007-12-31 14:54 . 2007-12-31 14:54 d——– C:\WINDOWS\Snowy Treasure Hunter 3
2007-12-31 14:54 . 2007-12-31 14:54 d——– C:\Program Files\Snowy Treasure Hunter 3
2007-12-31 12:12 . 2007-12-31 12:12 d——– C:\Documents and Settings\Teresa\Application Data\Pogo Games
2007-12-31 12:11 . 2007-12-31 12:12 d——– C:\Program Files\Lottso! de Luxe
2007-12-29 12:10 . 2007-12-29 12:10 d——– C:\Documents and Settings\All Users\Application Data\FireGlow
2007-12-29 10:01 . 2007-12-29 10:01 d——– C:\Documents and Settings\All Users\Application Data\Meridian93
2007-12-29 10:00 . 2007-12-29 10:00 d——– C:\Documents and Settings\Teresa\Application Data\Meridian93
2007-12-28 11:21 . 2007-12-28 11:21 d——– C:\Documents and Settings\Administrator\Application Data\Aim
2007-12-28 11:20 . 2007-12-28 11:20 d——– C:\Documents and Settings\Administrator\Application Data\acccore
2007-12-28 10:53 . 2007-12-28 10:53 d——– C:\Documents and Settings\Teresa\Application Data\acccore
2007-12-28 10:51 . 2007-12-28 10:51 d——– C:\Program Files\Common Files\AOL
2007-12-28 10:51 . 2008-01-04 10:00 d——– C:\Program Files\AIM6
2007-12-28 09:36 . 2007-12-28 09:36 d——– C:\Documents and Settings\All Users\Application Data\HiddenSecretsNightmare
2007-12-27 15:07 . 2007-12-27 15:13 d——– C:\Program Files\Restaurant Empire
2007-12-27 13:05 . 2007-12-27 13:05 d——– C:\WINDOWS\Bigfish Games Miss Management
2007-12-27 13:05 . 2007-12-27 13:05 d——– C:\Program Files\Bigfish Games Miss Management
2007-12-27 12:56 . 2008-01-01 19:22 d——– C:\Program Files\Flowers Story
2007-12-27 12:54 . 2007-12-27 12:54 d——– C:\Program Files\Indianboy 2007 Present Discord Times Precracked Full version
2007-12-27 12:50 . 2007-12-27 12:50 d——– C:\WINDOWS\Cake Mania 2
2007-12-27 12:50 . 2007-12-27 12:50 d——– C:\Program Files\Cake Mania 2
2007-12-27 12:48 . 2007-12-27 12:48 d——– C:\Program Files\Plumeboom - The First Chapter
2007-12-27 12:36 . 2007-12-27 12:36 d——– C:\WINDOWS\Mystery in London
2007-12-27 12:36 . 2007-12-27 12:36 d——– C:\WINDOWS\Little Shop - Big City
2007-12-27 12:36 . 2007-12-27 12:36 d——– C:\WINDOWS\Dream Day - First Home
2007-12-27 12:36 . 2007-12-27 12:36 d——– C:\Program Files\Mystery in London
2007-12-27 12:36 . 2007-12-27 12:37 d——– C:\Program Files\Little Shop - Big City
2007-12-27 12:36 . 2007-12-27 12:37 d——– C:\Program Files\Dream Day - First Home
2007-12-27 12:35 . 2007-12-27 12:35 d——– C:\WINDOWS\Hidden Secrets - The Nightmare
2007-12-27 12:35 . 2007-12-27 12:35 d——– C:\WINDOWS\Christmasville
2007-12-27 12:35 . 2007-12-31 09:25 d——– C:\Program Files\Hidden Secrets - The Nightmare
2007-12-27 12:35 . 2007-12-27 12:35 d——– C:\Program Files\Christmasville
2007-12-27 12:34 . 2007-12-27 12:34 d——– C:\WINDOWS\Santa's Super Friends
2007-12-27 12:34 . 2007-12-31 12:09 d——– C:\Program Files\Santa's Super Friends
2007-12-27 11:31 . 2007-12-27 11:31 d——– C:\WINDOWS\Home Sweet Home
2007-12-27 11:31 . 2007-12-27 11:31 d——– C:\Program Files\Home Sweet Home
2007-12-27 11:17 . 2007-12-27 11:17 2,560 –a—— C:\WINDOWS\system32\bitcometres.dll
2007-12-27 10:24 . 2007-12-28 17:41 d——– C:\Documents and Settings\Teresa\Application Data\ZoomBrowser EX
2007-12-27 10:23 . 2007-12-27 10:23 d——– C:\Documents and Settings\Teresa\Application Data\CANON INC
2007-12-27 10:23 . 2007-12-28 17:41 d——– C:\Documents and Settings\Teresa\Application Data\CameraWindowDC
2007-12-27 10:23 . 2004-08-04 03:56 159,232 –a—— C:\WINDOWS\system32\ptpusd.dll
2007-12-27 10:23 . 2004-08-04 01:58 15,104 –a—— C:\WINDOWS\system32\drivers\usbscan.sys
2007-12-27 10:23 . 2001-08-17 22:36 5,632 –a—— C:\WINDOWS\system32\ptpusb.dll
2007-12-23 15:31 . 2007-12-23 15:31 d——– C:\Documents and Settings\All Users\Application Data\ZoomBrowser
2007-12-23 15:30 . 2007-12-23 15:32 d——– C:\Program Files\Canon
2007-12-23 15:29 . 2007-12-23 15:29 d——– C:\Program Files\Common Files\Canon
2007-12-23 12:05 . 2007-12-23 12:25 d——– C:\Program Files\HollyAChristmasStoryAT
2007-12-21 13:00 . 2007-12-21 13:33 288 –a—— C:\WINDOWS\cncscore.ini
2007-12-21 12:58 . 2007-12-21 12:58 d——– C:\Program Files\Feyruna Fairy Forest
2007-12-21 12:58 . 2007-12-21 12:58 17,408 –a–c— C:\psapi.dll
2007-12-21 12:19 . 2007-12-21 12:19 d——– C:\Program Files\Dcads Games Collection
2007-12-21 12:19 . 2007-12-21 12:19 80,105 –a—— C:\WINDOWS\system32\dcads-remove.exe
2007-12-20 14:43 . 2007-12-20 14:43 d——– C:\WINDOWS\Burger Shop
2007-12-20 14:43 . 2007-12-20 14:43 d——– C:\Program Files\Burger Shop
2007-12-20 14:43 . 2007-12-20 14:43 552 –a—— C:\WINDOWS\system32\d3d8caps.dat
2007-12-20 12:25 . 2007-12-20 12:25 d——– C:\Documents and Settings\All Users\Application Data\WinZip
2007-12-20 11:32 . 2007-12-26 21:36 d——– C:\Program Files\Google
2007-12-20 11:31 . 2007-12-31 14:55 d——– C:\Program Files\BitComet
2007-12-20 11:26 . 2007-12-20 11:26 d—-c— C:\GTS Downloads
2007-12-20 11:25 . 2007-12-20 11:25 d—-c— C:\Global Torrent Searcher
2007-12-20 11:21 . 2007-12-20 11:21 173,989 –a–c— C:\Global Torrent Searcher.zip
2007-12-20 10:59 . 2007-01-18 07:00 3,968 –a—— C:\WINDOWS\system32\drivers\AvgArCln.sys
2007-12-20 10:29 . 2007-12-20 10:29 d——– C:\Documents and Settings\Administrator\Application Data\Lavasoft
2007-12-20 10:13 . 2007-12-20 10:13 30,800 –a—— C:\WINDOWS\xpupdate .exe
2007-12-20 10:03 . 2007-12-20 10:03 2 –a–c— C:\1826874728
2007-12-20 10:02 . 2007-12-20 12:39 d——– C:\Program Files\Qgscvrai
2007-12-20 10:02 . 2007-12-20 10:02 1,283,174 –a–c— C:\Install
2007-12-20 10:02 . 2007-12-20 10:06 109 –ahs—- C:\WINDOWS\system32\1826874728.dat
2007-12-20 10:00 . 2007-12-20 10:00 134 –a–c— C:\n.bat
2007-12-20 09:59 . 2007-12-20 09:59 d——– C:\WINDOWS\system32\daSgo05
2007-12-20 09:59 . 2008-01-04 09:56 d—-c— C:\Temp
2007-12-20 09:59 . 2007-12-20 10:20 376,320 –a–c— C:\WINDOWS\mrofinu1188.exe.tmp
2007-12-19 18:51 . 2007-12-26 21:33 d——– C:\Program Files\FabFashion_at
2007-12-19 15:38 . 2008-01-02 04:08 d——– C:\Program Files\Paradise Pet Salon
2007-12-19 10:34 . 2007-12-20 13:12 d——– C:\Program Files\ParadisePetSalon_at
2007-12-19 08:17 . 2007-12-26 21:35 d——– C:\Program Files\GHOSTHunters_at
2007-12-19 07:00 . 2007-12-19 07:00 d——– C:\Documents and Settings\All Users\Application Data\Shockwave
2007-12-18 18:57 . 2007-12-18 18:58 d——– C:\Program Files\BuildALot_at
2007-12-15 20:48 . 2007-12-29 22:13 d——– C:\Documents and Settings\Teresa\Application Data\Home Sweet Home
2007-12-15 18:46 . 2007-12-15 18:46 d——– C:\Documents and Settings\Teresa\Application Data\GameHouse
2007-12-15 18:46 . 2007-12-15 18:46 d——– C:\Documents and Settings\All Users\Application Data\n7-89-o9-3r-4t-r9
2007-12-14 15:37 . 2007-12-14 15:37 d——– C:\Documents and Settings\All Users\Application Data\PopCap
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-04 15:00 ——— d—–w C:\Program Files\Save
2008-01-04 15:00 ——— d—–w C:\Program Files\AIM
2008-01-04 14:56 ——— d—–w C:\Program Files\QuickTime
2008-01-03 21:33 ——— d—–w C:\Documents and Settings\Sarah\Application Data\IMVU
2007-12-31 19:33 ——— d—–w C:\Documents and Settings\Teresa\Application Data\LimeWire
2007-12-31 14:20 ——— d—–w C:\Program Files\Java
2007-12-28 16:21 ——— d—–w C:\Program Files\AOD
2007-12-28 15:52 ——— d—–w C:\Program Files\Viewpoint
2007-12-28 15:52 ——— d—–w C:\Documents and Settings\All Users\Application Data\Viewpoint
2007-12-28 15:52 ——— d—–w C:\Documents and Settings\All Users\Application Data\AOL
2007-12-28 08:48 ——— d—a-w C:\Documents and Settings\All Users\Application Data\TEMP
2007-12-27 02:45 ——— d—–w C:\Program Files\Shockwave.com
2007-12-27 02:44 ——— d—–w C:\Program Files\Nick Jr. Arcade
2007-12-27 02:44 ——— d—–w C:\Program Files\Nick Arcade
2007-12-27 02:40 ——— d—–w C:\Program Files\THQ
2007-12-27 02:23 ——— d—–w C:\Program Files\iWin.com
2007-12-26 18:18 ——— d–h–r C:\Documents and Settings\Teresa\Application Data\yahoo!
2007-12-20 16:13 ——— d—–w C:\Program Files\LimeWire
2007-12-20 16:07 ——— d—–w C:\Program Files\Common Files\Symantec Shared
2007-12-20 16:07 ——— d—–w C:\Documents and Settings\All Users\Application Data\Symantec
2007-12-20 16:03 ——— d—–w C:\Program Files\Symantec
2007-12-20 00:52 ——— d—–w C:\Documents and Settings\All Users\Application Data\HipSoft
2007-12-19 10:40 ——— d—–w C:\Documents and Settings\Sarah\Application Data\Big Fish Games
2007-12-16 02:50 ——— d—–w C:\Documents and Settings\Teresa\Application Data\Big Fish Games
2007-12-15 23:46 ——— d—–w C:\Program Files\GameHouse
2007-12-13 20:43 ——— d—–w C:\Documents and Settings\Teresa\Application Data\Wildfire
2007-12-13 20:20 ——— d—–w C:\Program Files\CathysCaribbeanClub_at
2007-12-13 20:16 ——— d—–w C:\Program Files\Mystic Inn
2007-12-13 20:15 ——— d—–w C:\Documents and Settings\Teresa\Application Data\iWin
2007-12-13 20:15 ——— d—–w C:\Documents and Settings\All Users\Application Data\SpinTop Games
2007-12-13 20:14 ——— d—–w C:\Program Files\Mystery Case Files - Prime Suspects
2007-12-13 20:14 ——— d—–w C:\Documents and Settings\Teresa\Application Data\Abra Academy2
2007-12-13 20:09 ——— d—–w C:\Documents and Settings\All Users\Application Data\PlayFirst
2007-12-13 20:06 ——— d—–w C:\Program Files\Common Files\AOL(2)
2007-12-13 20:06 ——— d—–w C:\Documents and Settings\All Users\Application Data\AOL Downloads
2007-12-13 20:05 ——— d—–w C:\Program Files\Mirror Magic Deluxe
2007-12-13 20:05 ——— d—–w C:\Program Files\BitTorrent
2007-12-13 20:04 ——— d—–w C:\Documents and Settings\Teresa\Application Data\BitTorrent
2007-12-13 19:55 ——— d—–w C:\Documents and Settings\Sarah\Application Data\Move Networks
2007-12-12 17:03 ——— d—–w C:\Program Files\Oberon Media
2007-12-05 17:40 ——— d—–w C:\Program Files\Mystery Case Files - Ravenhearst
2007-12-05 17:13 ——— d—–w C:\Program Files\Carrie the Caregiver
2007-12-05 17:09 ——— d—–w C:\Program Files\Fairy Godmother Tycoon
2007-11-26 18:29 ——— d—–w C:\Documents and Settings\All Users\Application Data\Sandlot Games
2007-11-23 18:45 ——— d—–w C:\Program Files\Plantasia
2007-11-19 00:29 ——— d—–w C:\Documents and Settings\Teresa\Application Data\FrimaStudio
2007-11-17 13:19 ——— d—–w C:\Documents and Settings\All Users\Application Data\Fugazo
2007-11-15 22:19 ——— d—–w C:\Documents and Settings\All Users\Application Data\MumboJumbo
2007-11-13 10:25 20,480 —-a-w C:\WINDOWS\system32\drivers\secdrv.sys
2007-11-11 14:09 ——— d—–w C:\Documents and Settings\Teresa\Application Data\PlayFirst
2007-11-10 00:14 ——— d—–w C:\Program Files\Unity
2007-11-04 14:29 ——— d—–w C:\Documents and Settings\Robert Reese & Ryan\Application Data\Wildfire
2007-11-04 00:22 ——— d—–w C:\Documents and Settings\All Users\Application Data\Apple Computer
2007-09-11 13:49 110 —-a-w C:\Documents and Settings\All Users\Application Data\MostFunGameId.bin
2007-05-09 23:17 774,144 —-a-w C:\Program Files\RngInterstitial.dll
.
—-a-w 52,840 2007-12-20 15:43:31 C:\Program Files\Common Files\Symantec Shared\ccApp .exe
—-a-w 450,560 2007-12-24 14:57:06 C:\Program Files\VIAudioi\SBADeck\ADeck .exe
—-a-w 4,670,968 2007-12-30 02:04:38 C:\Program Files\Yahoo!\Messenger\YAHOOM~1 .EXE
—-a-w 30,800 2007-12-20 15:13:59 C:\WINDOWS\xpupdate .exe
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{032233ba-293d-4547-bce8-5f6fcc3f56be}]
2007-05-01 10:57 1362968 –a—— C:\Program Files\V2_Myspace\tbV2_M.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{76F262CF-0308-0FB4-F7A3-043266F3A47C}]
C:\Program Files\Qgscvrai\ytxhaatm.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{8E015787-B1E3-404a-95DE-3E71E1FA0305}]
C:\WINDOWS\system32\spads.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{F4D76F09-7896-458A-890F-E1F05C46069F}
{032233BA-293D-4547-BCE8-5F6FCC3F56BE}
[HKEY_CLASSES_ROOT\clsid\{032233ba-293d-4547-bce8-5f6fcc3f56be}]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"{032233BA-293D-4547-BCE8-5F6FCC3F56BE}"= C:\Program Files\V2_Myspace\tbV2_M.dll [2007-05-01 10:57 1362968]
[HKEY_CLASSES_ROOT\clsid\{032233ba-293d-4547-bce8-5f6fcc3f56be}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Aim6"="" []
"WhenUSave"="C:\Program Files\Save\Save.exe" [2008-01-04 09:39 803184]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe" [2008-01-04 09:39 171448]
"MySpaceIM"="C:\Program Files\MySpace\IM\MySpaceIM.exe" [2008-01-04 09:39 8720384]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2008-01-04 09:39 1694208]
"BitTorrent"="C:\Program Files\BitTorrent\bittorrent.exe" [ ]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"VTTrayp"="VTtrayp.exe" [2007-04-25 14:41 176128 C:\WINDOWS\system32\VTTrayp.exe]
"VTTimer"="VTTimer.exe" [2006-09-14 17:54 53248 C:\WINDOWS\system32\VTTimer.exe]
"AudioDeck"="C:\Program Files\VIAudioi\SBADeck\ADeck.exe" [ ]
"Symantec PIF AlertEng"="C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-04 09:38 517768]
"WinService32"="C:\WINDOWS\System59\svchost.exe" [ ]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2008-01-04 09:39 132496]
"QuickTime Task"="C:\Program Files\QuickTime\qttask .exe" [ ]
"ccApp"="C:\Program Files\Common Files\Symantec Shared\ccApp.exe" [ ]
"6ce3e5c7"="C:\WINDOWS\system32\qeqeuloq.dll" [ ]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2008-01-04 09:39 579072]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"MySpaceIM"="C:\Program Files\MySpace\IM\MySpaceIM.exe" [2008-01-04 09:39 8720384]
"AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2008-01-04 09:47 219136]
C:\Documents and Settings\Sarah\Start Menu\Programs\Startup\
IMVU.lnk - C:\Program Files\IMVU\IMVUClient.exe [2007-08-02 18:02:30]
C:\Documents and Settings\Teresa\Start Menu\Programs\Startup\
MostFun.lnk - C:\Program Files\MostFun\Bin\MostFun.exe [2007-08-28 16:47:20]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE [1999-02-17 23:05:56]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qomnlml]
qomnlml.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winexy32]
winexy32.dll
S2 ccSetMgrRemoteRegistry;Symantec Settings Manager ccSetMgrRemoteRegistry;C:\WINDOWS\system32\adsmsextx.exe srv []
S3 cur_bus;Curitel USB Composite Device driver (WDM);C:\WINDOWS\system32\DRIVERS\cur_bus.sys [2005-07-19 18:39]
S3 cur_mdfl;Curitel Packet Service Filter;C:\WINDOWS\system32\DRIVERS\cur_mdfl.sys [2005-07-19 18:40]
S3 cur_mdm;Curitel Packet Service Drivers;C:\WINDOWS\system32\DRIVERS\cur_mdm.sys [2005-07-19 18:40]
S3 cur_serd;Curitel Packet Service Diagnostic Serial Port (WDM);C:\WINDOWS\system32\DRIVERS\cur_serd.sys [2005-07-19 18:42]
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-01-04 10:00:52
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-01-04 10:09:09 - machine was rebooted [Teresa]
ComboFix-quarantined-files.txt 2008-01-04 15:09:06
.
2007-12-14 13:04:37 — E O F —
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~END~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Logfile of HijackThis v1.99.1
Scan saved at 10:11:08 AM, on 1/4/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Viewpoint\Common\ViewpointService.exe
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\WINDOWS\system32\VTTimer.exe
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Program Files\AIM6\aim6.exe
C:\Program Files\Save\Save.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Program Files\MySpace\IM\MySpaceIM.exe
C:\Program Files\MostFun\Bin\MostFun.exe
C:\Program Files\AIM6\aolsoftware.exe
C:\WINDOWS\System32\wbem\unsecapp.exe
C:\Program Files\MySpace\IM\MySpaceIM.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Hijackthis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.myspace.com/
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
R3 - URLSearchHook: V2_Myspace toolbar - {032233ba-293d-4547-bce8-5f6fcc3f56be} - C:\Program Files\V2_Myspace\tbV2_M.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: V2_Myspace toolbar - {032233ba-293d-4547-bce8-5f6fcc3f56be} - C:\Program Files\V2_Myspace\tbV2_M.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.11.30.dll
O2 - BHO: Yahoo! IE Services Button - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {76F262CF-0308-0FB4-F7A3-043266F3A47C} - C:\Program Files\Qgscvrai\ytxhaatm.dll (file missing)
O2 - BHO: browser optimizer superiorads - {8E015787-B1E3-404a-95DE-3E71E1FA0305} - C:\WINDOWS\system32\spads.dll (file missing)
O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL
O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Program Files\AskPBar\bar\1.bin\ASKPBAR.DLL
O3 - Toolbar: V2_Myspace toolbar - {032233ba-293d-4547-bce8-5f6fcc3f56be} - C:\Program Files\V2_Myspace\tbV2_M.dll
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [AudioDeck] C:\Program Files\VIAudioi\SBADeck\ADeck.exe 1
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [WinService32] C:\WINDOWS\System59\svchost.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask .exe" -atboottime
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [6ce3e5c7] rundll32.exe "C:\WINDOWS\system32\qeqeuloq.dll",b
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [WhenUSave] "C:\Program Files\Save\Save.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [MySpaceIM] C:\Program Files\MySpace\IM\MySpaceIM.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" –force_start_minimized
O4 - Startup: MostFun.lnk = C:\Program Files\MostFun\Bin\MostFun.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\PROGRA~1\AIM\aim .exe (file missing)
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.1.11.30.dll/206 (file missing)
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\Sarah\Start Menu\Programs\IMVU\Run IMVU.lnk
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://a1540.g.akamai.net/7/1540/52/200705…ex/qtplugin.cab
O16 - DPF: {149E45D8-163E-4189-86FC-45022AB2B6C9} (SpinTop DRM Control) - file:///C:/Program%20Files/Agatha%20Christie%20-%20Peril%20at%20End%20House/Images/stg_drm.ocx
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {48DD0448-9209-4F81-9F6D-D83562940134} (MySpace Uploader Control) - http://lads.myspace.com/upload/MySpaceUploader1005.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
http://update.microsoft.com/microsoftupdat…b?1177792156437
O16 - DPF: {77E32299-629F-43C6-AB77-6A1E6D7663F6} (Groove Control) - http://www.nick.com/common/groove/gx/GrooveAX27.cab
O16 - DPF: {7D731A83-6C80-4EA4-9646-5E06A0513274} (Sandlot Loader Control) -
http://www.shockwave.com/content/snailmail…gwebinstall.cab
O16 - DPF: {CC450D71-CC90-424C-8638-1F2DBAC87A54} (ArmHelper Control) - file:///C:/Program%20Files/Wedding%20Dash/Images/armhelper.ocx
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) -
http://www.shockwave.com/content/insaniqua…ploader_v10.cab
O20 - Winlogon Notify: qomnlml - qomnlml.dll (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: winexy32 - winexy32.dll (file missing)
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: Symantec Settings Manager ccSetMgrRemoteRegistry (ccSetMgrRemoteRegistry) - Unknown owner - C:\WINDOWS\system32\adsmsextx.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Unknown owner - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifEng.dll (file missing)
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Viewpoint Manager Service - Viewpoint Corporation - C:\Program Files\Viewpoint\Common\ViewpointService.exe
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~END~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
SDFix: Version 1.122
Run by [removed] on Fri 01/04/2008 at 10:19 AM
Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix
Safe Mode:
Checking Services:
Restoring Windows Registry Values
Restoring Windows Default Hosts File
Rebooting…
Normal Mode:
Checking Files:
Trojan Files Found:
C:\182687~1 - Deleted
C:\WINDOWS\system32\daSgo05\daSgo051080.exe - Deleted
C:\n.bat - Deleted
C:\WINDOWS\mrofinu1188.exe.tmp - Deleted
Folder C:\WINDOWS\system32\daSgo05 - Removed
Removing Temp Files…
ADS Check:
C:\WINDOWS
No streams found.
C:\WINDOWS\system32
No streams found.
C:\WINDOWS\system32\svchost.exe
No streams found.
C:\WINDOWS\system32\ntoskrnl.exe
No streams found.
Final Check:
catchme 0.3.1333.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-01-04 10:26:49
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden services & system hive …
scanning hidden registry entries …
scanning hidden files …
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0
Remaining Services:
——————
Authorized Application Key Export:
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
Remaining Files:
—————
File Backups: - C:\SDFix\backups\backups.zip
Files with Hidden Attributes:
Thu 31 May 2007 1,492,560 …H. — "C:\Program Files\Big City Adventure - San Francisco\Big City Adventure - San Francisco.exe"
Fri 4 May 2007 2,498,560 …H. — "C:\Program Files\Cake Mania\Cake Mania.exe"
Thu 31 May 2007 16,082,512 …H. — "C:\Program Files\Mystery Case Files - Prime Suspects\Mystery Case Files - Prime Suspects.exe"
Sat 5 May 2007 15,384,576 …H. — "C:\Program Files\Mystery Case Files - Huntsville\Mystery Case Files - Huntsville.exe"
Fri 4 May 2007 1,572,864 …H. — "C:\Program Files\Virtual Villagers\Virtual Villagers.exe"
Fri 4 May 2007 2,035,712 …H. — "C:\Program Files\Virtual Villagers - The Lost Children\Virtual Villagers - The Lost Children.exe"
Tue 3 Jul 2007 4,348 A.SH. — "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
Mon 30 Apr 2007 0 A.SH. — "C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp"
Tue 1 May 2007 7,318 A..H. — "C:\Documents and Settings\Robert Reese & Ryan\Application Data\Microsoft\Office\Shortcut Bar\Off1.tmp"
Finished!