supershineygirl
ComboFix 08-01-18.5 - Sage 2008-01-22 16:35:53.4 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.1065 [GMT -8:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
Command switches used :: C:\Documents and Settings\Sage\Desktop\CFScript.txt
* Created a new restore point
FILE
C:\Documents and Settings\Sage\Desktop\Program exe Files\Nero Photoshow Deluxe 5\nero_photoshow_deluxe_5_setup.exe
C:\WINDOWS\system32\r_server.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Documents and Settings\Sage\Desktop\Program exe Files\Nero Photoshow Deluxe 5\nero_photoshow_deluxe_5_setup.exe
C:\Program Files\Radmin
C:\Program Files\Radmin\help.cnt
C:\Program Files\Radmin\help.hlp
C:\Program Files\Radmin\license.txt
C:\Program Files\Radmin\r_server.exe
C:\Program Files\Radmin\raddrv.dll
C:\Program Files\Radmin\radmin.exe
C:\Program Files\Radmin\README.TXT
C:\Program Files\Radmin\uninstal.exe
C:\Program Files\Radmin\uninstal.ini
C:\Program Files\VCOM
C:\Program Files\VCOM\SystemSuite\BPM95.DLL
C:\Program Files\VCOM\SystemSuite\debug\TSCDebug.log
C:\Program Files\VCOM\SystemSuite\Filter32.VXD
C:\Program Files\VCOM\SystemSuite\LSP_LOG.htm
C:\Program Files\VCOM\SystemSuite\report\20061004.log
C:\Program Files\VCOM\SystemSuite\report\20080107.log
C:\Program Files\VCOM\SystemSuite\report\20080110.log
C:\Program Files\VCOM\SystemSuite\spyexclude.ini
C:\Program Files\VCOM\SystemSuite\tmpreflt.inf
C:\Program Files\VCOM\SystemSuite\tmxpflt.inf
C:\Program Files\VCOM\SystemSuite\TrLib9x.dll
C:\Program Files\VCOM\SystemSuite\VSAPI32.VXD
C:\Program Files\VCOM\SystemSuite\VsapiNT.inf
C:\Program Files\VCOM\SystemSuite\VSS4DF2F.012
C:\Program Files\VCOM\SystemSuite\VSS4DF2F.013
C:\Program Files\VCOM\SystemSuite\VSS4DG1N.01E
C:\Program Files\VCOM\SystemSuite\VSS4DM0V.01J
C:\Program Files\VCOM\SystemSuite\VSS4DNFF.018
C:\Program Files\VCOM\SystemSuite\VSSBEDEN.015
C:\Program Files\VCOM\SystemSuite\VSSBEDEN.016
C:\WINDOWS\system32\r_server.exe
.
((((((((((((((((((((((((( Files Created from 2007-12-23 to 2008-01-23 )))))))))))))))))))))))))))))))
.
2008-01-21 14:40 . 2008-01-21 14:40 54,156 –ah—– C:\WINDOWS\QTFont.qfn
2008-01-21 14:40 . 2008-01-21 14:40 1,409 –a—— C:\WINDOWS\QTFont.for
2008-01-21 08:43 . 2008-01-21 08:43 d——– C:\WINDOWS\system32\Kaspersky Lab
2008-01-20 11:01 . 2004-08-03 23:00 260,272 –a—— C:\cmldr
2008-01-20 11:01 . 2006-05-17 16:45 211 –a—— C:\Boot.bak
2008-01-20 06:54 . 2000-08-31 08:00 51,200 –a—— C:\WINDOWS\NirCmd.exe
2008-01-19 12:00 . 2008-01-19 12:00 d——– C:\WINDOWS\ERUNT
2008-01-11 19:19 . 2008-01-22 09:25 d——– C:\Documents and Settings\All Users\Application Data\Kaspersky Lab
2008-01-11 19:13 . 2008-01-11 19:13 d——– C:\kav
2008-01-11 04:30 . 2008-01-11 04:30 d——– C:\Documents and Settings\Sage\Application Data\EPSON
2008-01-10 21:16 . 2008-01-11 03:15 d——– C:\Documents and Settings\All Users\Application Data\FLEXnet
2008-01-10 21:07 . 2008-01-10 21:07 d——– C:\Program Files\Bonjour
2008-01-10 20:42 . 2008-01-10 20:42 d——– C:\Program Files\Common Files\Macrovision Shared
2008-01-06 18:54 . 2008-01-11 07:13 155,648 –a—— C:\WINDOWS\system32\NeroCheck.exe
2008-01-06 02:51 . 2006-04-20 03:51 359,808 ——— C:\WINDOWS\system32\drivers\tcpip.sys.ORIGINAL
2008-01-06 02:51 . 2006-04-20 03:51 359,808 —–c— C:\WINDOWS\system32\dllcache\tcpip.sys.ORIGINAL
2008-01-06 02:50 . 2008-01-15 17:59 d——– C:\Downloads
2008-01-06 02:50 . 2008-01-06 02:50 2,560 –a—— C:\WINDOWS\system32\bitcometres.dll
2008-01-06 02:48 . 2008-01-10 21:51 d——– C:\Program Files\BitComet
2008-01-02 21:44 . 2008-01-02 21:44 d——– C:\Program Files\STOIK Imaging
2008-01-02 21:44 . 2008-01-02 21:44 d——– C:\Documents and Settings\Sage\Application Data\STOIK
2007-12-28 13:01 . 2007-12-28 13:01 d——– C:\Documents and Settings\Sage\Application Data\iWin
2007-12-28 13:00 . 2008-01-06 08:24 d——– C:\Program Files\iWin.com
2007-12-28 13:00 . 2008-01-06 08:19 d-a—— C:\Documents and Settings\All Users\Application Data\TEMP
2007-12-28 12:54 . 2007-12-28 12:54 d——– C:\Documents and Settings\All Users\Application Data\iWin Games
2007-12-25 06:48 . 2008-01-06 08:25 d——– C:\Program Files\JewelQuest_at
2007-12-23 10:58 . 2007-12-23 10:58 d——– C:\Documents and Settings\All Users\Application Data\Simple Star
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-23 00:42 ——— d—–w C:\Program Files\YPOPs
2008-01-20 19:36 ——— d—–w C:\Program Files\WinFax
2008-01-20 19:36 ——— d—–w C:\Program Files\RAM Boost Pro
2008-01-20 19:36 ——— d—–w C:\Program Files\LIVEUPDATE
2008-01-20 19:36 ——— d—–w C:\Program Files\iTunes
2008-01-20 19:36 ——— d—–w C:\Program Files\CloneCD
2008-01-20 19:36 ——— d—–w C:\Program Files\AtomTime Pro
2008-01-20 15:03 ——— d—–w C:\Program Files\QuickTime
2008-01-11 16:34 ——— d—–w C:\Program Files\Common Files\Roxio Shared
2008-01-11 14:15 ——— d—–w C:\Program Files\SmartDraw 2008
2008-01-11 06:17 ——— d—–w C:\Program Files\Common Files\Adobe
2008-01-11 04:53 ——— d—–w C:\Program Files\Trillian
2008-01-07 04:11 ——— d—–w C:\Documents and Settings\Sage\Application Data\Corel
2008-01-06 16:57 359,808 ——w C:\WINDOWS\system32\drivers\tcpip.sys
2008-01-06 16:26 ——— d–h–w C:\Program Files\InstallShield Installation Information
2007-12-25 11:25 ——— d—–w C:\Documents and Settings\Sage\Application Data\Nero
2007-12-23 20:12 ——— d—–w C:\Program Files\Common Files\Simple Star Shared
2007-12-22 07:15 ——— d—–w C:\Documents and Settings\All Users\Application Data\Nero
2007-12-16 16:43 ——— d—–w C:\Documents and Settings\All Users\Application Data\Simple Star Shared
2007-12-11 06:57 ——— d—–w C:\Documents and Settings\Sage\Application Data\ZoomBrowser EX
2007-12-11 06:44 ——— d—–w C:\Documents and Settings\All Users\Application Data\ZoomBrowser
2006-06-15 06:05 53,760 —-a-w C:\Program Files\vacs.doc
2006-06-14 07:31 369,607 —-a-w C:\Program Files\easymtu.zip
2006-05-30 07:31 12,754,672 —-a-w C:\Program Files\MP10Setup.exe
.
((((((((((((((((((((((((((((( snapshot@2008-01-20_ 7.10.57.60 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-01-20 14:55:01 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
+ 2008-01-23 00:35:35 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
- 2008-01-20 14:55:01 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
+ 2008-01-23 00:35:35 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
- 2008-01-20 14:55:01 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
+ 2008-01-23 00:35:35 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
- 2008-01-20 14:55:01 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
+ 2008-01-23 00:35:36 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
- 2008-01-20 14:55:01 14,290,944 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\ntuser.dat
+ 2008-01-23 00:35:36 14,290,944 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\ntuser.dat
- 2008-01-20 14:55:01 163,840 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2008-01-23 00:35:37 163,840 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2005-05-24 20:27:16 213,048 —-a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavss.dll
+ 2007-08-29 23:47:20 94,208 —-a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavuninstall.exe
+ 2007-08-29 23:49:54 950,272 —-a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavwebscan.dll
+ 2008-01-11 15:13:52 98,304 —-a-w C:\WINDOWS\system32\spool\drivers\w32x86\3\E_FATIACA.EXE
+ 2008-01-12 04:08:25 99,840 —-a-w C:\WINDOWS\system32\spool\drivers\w32x86\3\E_S4I2H1.EXE
+ 2008-01-23 00:41:01 16,384 —-atw C:\WINDOWS\Temp\Perflib_Perfdata_58c.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RAM Boost Pro"="C:\Program Files\RAM Boost Pro\RAMBoostPro.exe" [2008-01-06 18:55 278528]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [ ]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe" [2008-01-06 18:55 171448]
"LDM"="C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe" [ ]
"updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2008-01-06 18:55 313472]
"Nero PhotoShow Media Manager"="C:\PROGRA~1\Nero\PHOTOS~1\data\Xtras\MSSYSM~1.EXE" [ ]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"VTTimer"="VTTimer.exe" [2005-03-09 03:33 53248 C:\WINDOWS\system32\VTTimer.exe]
"VTTrayp"="VTtrayp.exe" [2005-03-12 17:33 147456 C:\WINDOWS\system32\VTTrayp.exe]
"SoundMAXPnP"="C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe" [2008-01-06 18:54 1368064]
"SoundMAX"="C:\Program Files\Analog Devices\SoundMAX\Smax4 .exe" [ ]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2008-01-11 07:13 155648]
"AtomTime"="C:\Program Files\AtomTime Pro\AtomTime.EXE" [2008-01-11 07:07 396316]
"WFXSwtch"="C:\PROGRA~1\WinFax\WFXSWTCH.exe" [2008-01-11 07:07 27648]
"WinFaxAppPortStarter"="wfxsnt40.exe" [2001-09-10 15:03 45568 C:\WINDOWS\system32\WFXSNT40.EXE]
"CloneCDElbyCDFL"="C:\Program Files\CloneCD\ElbyCheck.exe" [2008-01-11 07:08 45056]
"CloneCDTray"="C:\Program Files\CloneCD\CloneCDTray.exe" [2008-01-11 07:13 73728]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe" [2008-01-11 07:13 83608]
"EPSON Stylus CX3800 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.exe" [2008-01-11 07:13 98304]
"iTunesHelper"="C:\Program Files\iTunes\iTunesHelper.exe" [2008-01-11 07:13 278528]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2008-01-11 07:14 185784]
"Corel Photo Downloader"="C:\Program Files\Corel\Corel Snapfire\Corel Photo Downloader.exe" [2008-01-11 20:08 462336]
"zBrowser Launcher"="C:\Program Files\Logitech\iTouch\iTouch.exe" [2008-01-07 00:52 892928]
"Logitech Utility"="Logi_MwX.Exe" [2003-11-07 01:50 19968 C:\WINDOWS\LOGI_MWX.EXE]
"mmtask"="c:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe" [2008-01-11 20:08 53248]
"Openwares LiveUpdate"="C:\Program Files\LiveUpdate\LiveUpdate.exe" [2008-01-11 20:08 61440]
"EPSON Stylus Photo R200 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I2H1.exe" [2008-01-11 20:08 99840]
"RaidTool"="C:\Program Files\VIA\RAID\raid_tool.exe" [2008-01-10 22:47 589824]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"ICQ Lite"="C:\PROGRA~1\ICQLite\ICQLite.exe" [ ]
C:\Documents and Settings\Sage\Start Menu\Programs\Startup\
AcomData PushButton Manager.lnk - C:\Documents and Settings\Sage\Application Data\Microsoft\Installer\{3EB255B0-0707-4A8E-8044-B4B51A36CEDA}\_124305e.exe [2007-03-06 00:49:57]
Anapod Manager.lnk - C:\Program Files\Red Chair Software\Anapod Explorer\anamgr.exe [2006-12-04 22:15:34]
YPOPs.lnk - C:\Program Files\YPOPs\YPOPs.exe [2007-01-25 23:55:59]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Adobe Reader Speed Launch.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 21:05:26]
Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe [2007-07-28 17:44:57]
Service Manager.lnk - C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe [2005-05-03 21:07:32]
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{A213B520-C6C2-11d0-AF9D-008029E1027E}"= C:\Program Files\WinFax\WfxSeh32.Dll [1998-07-27 03:54 38400]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RaidTool]
–a—— 2008-01-10 22:47 589824 C:\Program Files\VIA\RAID\raid_tool.exe
R0 Defrag32b;Defrag32Boot;C:\WINDOWS\system32\drivers\Defrag32b.sys [2005-11-22 10:33]
R0 viamraid;viamraid;C:\WINDOWS\system32\DRIVERS\viamraid.sys [2005-04-28 03:22]
R2 Defrag32;Defrag32;C:\WINDOWS\system32\drivers\Defrag32.sys [2005-11-22 10:33]
R2 PDSched;PDScheduler;"C:\Program Files\Raxco\PerfectDisk\PDSched.exe" [2005-11-29 10:16]
R2 wfxsvc;WinFax PRO;C:\WINDOWS\system32\WFXSVC.EXE [2000-09-28 22:58]
S2 r_server;Remote Administrator Service;"C:\WINDOWS\system32\r_server.exe" []
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-22 16:42:29
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
——————— DLLs Loaded Under Running Processes ———————
PROCESS: C:\WINDOWS\Explorer.EXE [6.00.2900.3156]
-> C:\Program Files\ArcSoft\PhotoImpression 5\share\pihook.dll
.
Completion time: 2008-01-22 16:45:33 - machine was rebooted
ComboFix-quarantined-files.txt 2008-01-23 00:45:31
ComboFix2.txt 2008-01-21 16:38:04
ComboFix3.txt 2008-01-20 19:39:34
ComboFix4.txt 2008-01-20 15:11:25
.
2008-01-07 09:07:15 — E O F —
HJT
Logfile of HijackThis v1.99.1
Scan saved at 4:48:46 PM, on 1/22/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svAchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe
C:\WINDOWS\system32\PSIService.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\WFXSVC.EXE
C:\Program Files\Raxco\PerfectDisk\PDSched.exe
C:\Program Files\WinFax\WFXMOD32.EXE
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Program Files\AtomTime Pro\AtomTime.EXE
C:\PROGRA~1\WinFax\WFXSWTCH.exe
C:\WINDOWS\system32\wfxsnt40.exe
C:\Program Files\CloneCD\CloneCDTray.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Corel\Corel Snapfire\Corel Photo Downloader.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I2H1.EXE
C:\Program Files\VIA\RAID\raid_tool.exe
C:\Program Files\RAM Boost Pro\RAMBoostPro.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Initio\AcomData PushButton Manager v1.10\inihid_xp.exe
C:\Program Files\Red Chair Software\Anapod Explorer\anamgr.exe
C:\Program Files\YPOPs\YPOPs.exe
C:\Program Files\Hijackthis\iseeu.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.netflix.com/MemberHome
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost;*.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.2.1.2.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar4.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar4.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4 .exe" /tray
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AtomTime] "C:\Program Files\AtomTime Pro\AtomTime.EXE"
O4 - HKLM\..\Run: [WFXSwtch] C:\PROGRA~1\WinFax\WFXSWTCH.exe
O4 - HKLM\..\Run: [WinFaxAppPortStarter] wfxsnt40.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [EPSON Stylus CX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE /P26 "EPSON Stylus CX3800 Series" /O6 "USB001" /M "Stylus CX3800"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Corel Photo Downloader] C:\Program Files\Corel\Corel Snapfire\Corel Photo Downloader.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [mmtask] c:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate.exe
O4 - HKLM\..\Run: [EPSON Stylus Photo R200 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I2H1.EXE /P30 "EPSON Stylus Photo R200 Series" /O6 "USB002" /M "Stylus Photo R200"
O4 - HKLM\..\Run: [RaidTool] C:\Program Files\VIA\RAID\raid_tool.exe
O4 - HKCU\..\Run: [RAM Boost Pro] C:\Program Files\RAM Boost Pro\RAMBoostPro.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKCU\..\Run: [Nero PhotoShow Media Manager] C:\PROGRA~1\Nero\PHOTOS~1\data\Xtras\MSSYSM~1.EXE
O4 - Startup: AcomData PushButton Manager.lnk = ?
O4 - Startup: Anapod Manager.lnk = C:\Program Files\Red Chair Software\Anapod Explorer\anamgr.exe
O4 - Startup: YPOPs.lnk = ?
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.2.1.2.dll/206 (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=67633
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/d…can_unicode.cab
O16 - DPF: {9522B3FB-7A2B-4646-8AF6-36E7F593073C} (cpbrkpie Control) - http://a19.g.akamai.net/7/19/7125/4056/ftp…302/Coupons.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/…ro.cab34246.cab
O16 - DPF: {D821DC4A-0814-435E-9820-661C543A4679} (CRLDownloadWrapper Class) - http://drmlicense.one.microsoft.com/crlupdate/en/crlocx.ocx
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: MSSQL$MICROSOFTSMLBIZ - Unknown owner - C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe" -sMICROSOFTSMLBIZ (file missing)
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: SQLAgent$MICROSOFTSMLBIZ - Unknown owner - C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlagent.EXE" -i MICROSOFTSMLBIZ (file missing)
O23 - Service: WinFax PRO (wfxsvc) - Symantec Corporation - C:\WINDOWS\system32\WFXSVC.EXE
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.1065 [GMT -8:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
Command switches used :: C:\Documents and Settings\Sage\Desktop\CFScript.txt
* Created a new restore point
FILE
C:\Documents and Settings\Sage\Desktop\Program exe Files\Nero Photoshow Deluxe 5\nero_photoshow_deluxe_5_setup.exe
C:\WINDOWS\system32\r_server.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Documents and Settings\Sage\Desktop\Program exe Files\Nero Photoshow Deluxe 5\nero_photoshow_deluxe_5_setup.exe
C:\Program Files\Radmin
C:\Program Files\Radmin\help.cnt
C:\Program Files\Radmin\help.hlp
C:\Program Files\Radmin\license.txt
C:\Program Files\Radmin\r_server.exe
C:\Program Files\Radmin\raddrv.dll
C:\Program Files\Radmin\radmin.exe
C:\Program Files\Radmin\README.TXT
C:\Program Files\Radmin\uninstal.exe
C:\Program Files\Radmin\uninstal.ini
C:\Program Files\VCOM
C:\Program Files\VCOM\SystemSuite\BPM95.DLL
C:\Program Files\VCOM\SystemSuite\debug\TSCDebug.log
C:\Program Files\VCOM\SystemSuite\Filter32.VXD
C:\Program Files\VCOM\SystemSuite\LSP_LOG.htm
C:\Program Files\VCOM\SystemSuite\report\20061004.log
C:\Program Files\VCOM\SystemSuite\report\20080107.log
C:\Program Files\VCOM\SystemSuite\report\20080110.log
C:\Program Files\VCOM\SystemSuite\spyexclude.ini
C:\Program Files\VCOM\SystemSuite\tmpreflt.inf
C:\Program Files\VCOM\SystemSuite\tmxpflt.inf
C:\Program Files\VCOM\SystemSuite\TrLib9x.dll
C:\Program Files\VCOM\SystemSuite\VSAPI32.VXD
C:\Program Files\VCOM\SystemSuite\VsapiNT.inf
C:\Program Files\VCOM\SystemSuite\VSS4DF2F.012
C:\Program Files\VCOM\SystemSuite\VSS4DF2F.013
C:\Program Files\VCOM\SystemSuite\VSS4DG1N.01E
C:\Program Files\VCOM\SystemSuite\VSS4DM0V.01J
C:\Program Files\VCOM\SystemSuite\VSS4DNFF.018
C:\Program Files\VCOM\SystemSuite\VSSBEDEN.015
C:\Program Files\VCOM\SystemSuite\VSSBEDEN.016
C:\WINDOWS\system32\r_server.exe
.
((((((((((((((((((((((((( Files Created from 2007-12-23 to 2008-01-23 )))))))))))))))))))))))))))))))
.
2008-01-21 14:40 . 2008-01-21 14:40 54,156 –ah—– C:\WINDOWS\QTFont.qfn
2008-01-21 14:40 . 2008-01-21 14:40 1,409 –a—— C:\WINDOWS\QTFont.for
2008-01-21 08:43 . 2008-01-21 08:43 d——– C:\WINDOWS\system32\Kaspersky Lab
2008-01-20 11:01 . 2004-08-03 23:00 260,272 –a—— C:\cmldr
2008-01-20 11:01 . 2006-05-17 16:45 211 –a—— C:\Boot.bak
2008-01-20 06:54 . 2000-08-31 08:00 51,200 –a—— C:\WINDOWS\NirCmd.exe
2008-01-19 12:00 . 2008-01-19 12:00 d——– C:\WINDOWS\ERUNT
2008-01-11 19:19 . 2008-01-22 09:25 d——– C:\Documents and Settings\All Users\Application Data\Kaspersky Lab
2008-01-11 19:13 . 2008-01-11 19:13 d——– C:\kav
2008-01-11 04:30 . 2008-01-11 04:30 d——– C:\Documents and Settings\Sage\Application Data\EPSON
2008-01-10 21:16 . 2008-01-11 03:15 d——– C:\Documents and Settings\All Users\Application Data\FLEXnet
2008-01-10 21:07 . 2008-01-10 21:07 d——– C:\Program Files\Bonjour
2008-01-10 20:42 . 2008-01-10 20:42 d——– C:\Program Files\Common Files\Macrovision Shared
2008-01-06 18:54 . 2008-01-11 07:13 155,648 –a—— C:\WINDOWS\system32\NeroCheck.exe
2008-01-06 02:51 . 2006-04-20 03:51 359,808 ——— C:\WINDOWS\system32\drivers\tcpip.sys.ORIGINAL
2008-01-06 02:51 . 2006-04-20 03:51 359,808 —–c— C:\WINDOWS\system32\dllcache\tcpip.sys.ORIGINAL
2008-01-06 02:50 . 2008-01-15 17:59 d——– C:\Downloads
2008-01-06 02:50 . 2008-01-06 02:50 2,560 –a—— C:\WINDOWS\system32\bitcometres.dll
2008-01-06 02:48 . 2008-01-10 21:51 d——– C:\Program Files\BitComet
2008-01-02 21:44 . 2008-01-02 21:44 d——– C:\Program Files\STOIK Imaging
2008-01-02 21:44 . 2008-01-02 21:44 d——– C:\Documents and Settings\Sage\Application Data\STOIK
2007-12-28 13:01 . 2007-12-28 13:01 d——– C:\Documents and Settings\Sage\Application Data\iWin
2007-12-28 13:00 . 2008-01-06 08:24 d——– C:\Program Files\iWin.com
2007-12-28 13:00 . 2008-01-06 08:19 d-a—— C:\Documents and Settings\All Users\Application Data\TEMP
2007-12-28 12:54 . 2007-12-28 12:54 d——– C:\Documents and Settings\All Users\Application Data\iWin Games
2007-12-25 06:48 . 2008-01-06 08:25 d——– C:\Program Files\JewelQuest_at
2007-12-23 10:58 . 2007-12-23 10:58 d——– C:\Documents and Settings\All Users\Application Data\Simple Star
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-23 00:42 ——— d—–w C:\Program Files\YPOPs
2008-01-20 19:36 ——— d—–w C:\Program Files\WinFax
2008-01-20 19:36 ——— d—–w C:\Program Files\RAM Boost Pro
2008-01-20 19:36 ——— d—–w C:\Program Files\LIVEUPDATE
2008-01-20 19:36 ——— d—–w C:\Program Files\iTunes
2008-01-20 19:36 ——— d—–w C:\Program Files\CloneCD
2008-01-20 19:36 ——— d—–w C:\Program Files\AtomTime Pro
2008-01-20 15:03 ——— d—–w C:\Program Files\QuickTime
2008-01-11 16:34 ——— d—–w C:\Program Files\Common Files\Roxio Shared
2008-01-11 14:15 ——— d—–w C:\Program Files\SmartDraw 2008
2008-01-11 06:17 ——— d—–w C:\Program Files\Common Files\Adobe
2008-01-11 04:53 ——— d—–w C:\Program Files\Trillian
2008-01-07 04:11 ——— d—–w C:\Documents and Settings\Sage\Application Data\Corel
2008-01-06 16:57 359,808 ——w C:\WINDOWS\system32\drivers\tcpip.sys
2008-01-06 16:26 ——— d–h–w C:\Program Files\InstallShield Installation Information
2007-12-25 11:25 ——— d—–w C:\Documents and Settings\Sage\Application Data\Nero
2007-12-23 20:12 ——— d—–w C:\Program Files\Common Files\Simple Star Shared
2007-12-22 07:15 ——— d—–w C:\Documents and Settings\All Users\Application Data\Nero
2007-12-16 16:43 ——— d—–w C:\Documents and Settings\All Users\Application Data\Simple Star Shared
2007-12-11 06:57 ——— d—–w C:\Documents and Settings\Sage\Application Data\ZoomBrowser EX
2007-12-11 06:44 ——— d—–w C:\Documents and Settings\All Users\Application Data\ZoomBrowser
2006-06-15 06:05 53,760 —-a-w C:\Program Files\vacs.doc
2006-06-14 07:31 369,607 —-a-w C:\Program Files\easymtu.zip
2006-05-30 07:31 12,754,672 —-a-w C:\Program Files\MP10Setup.exe
.
((((((((((((((((((((((((((((( snapshot@2008-01-20_ 7.10.57.60 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-01-20 14:55:01 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
+ 2008-01-23 00:35:35 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
- 2008-01-20 14:55:01 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
+ 2008-01-23 00:35:35 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
- 2008-01-20 14:55:01 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
+ 2008-01-23 00:35:35 229,376 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
- 2008-01-20 14:55:01 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
+ 2008-01-23 00:35:36 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
- 2008-01-20 14:55:01 14,290,944 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\ntuser.dat
+ 2008-01-23 00:35:36 14,290,944 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\ntuser.dat
- 2008-01-20 14:55:01 163,840 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2008-01-23 00:35:37 163,840 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2005-05-24 20:27:16 213,048 —-a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavss.dll
+ 2007-08-29 23:47:20 94,208 —-a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavuninstall.exe
+ 2007-08-29 23:49:54 950,272 —-a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavwebscan.dll
+ 2008-01-11 15:13:52 98,304 —-a-w C:\WINDOWS\system32\spool\drivers\w32x86\3\E_FATIACA.EXE
+ 2008-01-12 04:08:25 99,840 —-a-w C:\WINDOWS\system32\spool\drivers\w32x86\3\E_S4I2H1.EXE
+ 2008-01-23 00:41:01 16,384 —-atw C:\WINDOWS\Temp\Perflib_Perfdata_58c.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RAM Boost Pro"="C:\Program Files\RAM Boost Pro\RAMBoostPro.exe" [2008-01-06 18:55 278528]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [ ]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe" [2008-01-06 18:55 171448]
"LDM"="C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe" [ ]
"updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2008-01-06 18:55 313472]
"Nero PhotoShow Media Manager"="C:\PROGRA~1\Nero\PHOTOS~1\data\Xtras\MSSYSM~1.EXE" [ ]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"VTTimer"="VTTimer.exe" [2005-03-09 03:33 53248 C:\WINDOWS\system32\VTTimer.exe]
"VTTrayp"="VTtrayp.exe" [2005-03-12 17:33 147456 C:\WINDOWS\system32\VTTrayp.exe]
"SoundMAXPnP"="C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe" [2008-01-06 18:54 1368064]
"SoundMAX"="C:\Program Files\Analog Devices\SoundMAX\Smax4 .exe" [ ]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2008-01-11 07:13 155648]
"AtomTime"="C:\Program Files\AtomTime Pro\AtomTime.EXE" [2008-01-11 07:07 396316]
"WFXSwtch"="C:\PROGRA~1\WinFax\WFXSWTCH.exe" [2008-01-11 07:07 27648]
"WinFaxAppPortStarter"="wfxsnt40.exe" [2001-09-10 15:03 45568 C:\WINDOWS\system32\WFXSNT40.EXE]
"CloneCDElbyCDFL"="C:\Program Files\CloneCD\ElbyCheck.exe" [2008-01-11 07:08 45056]
"CloneCDTray"="C:\Program Files\CloneCD\CloneCDTray.exe" [2008-01-11 07:13 73728]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe" [2008-01-11 07:13 83608]
"EPSON Stylus CX3800 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.exe" [2008-01-11 07:13 98304]
"iTunesHelper"="C:\Program Files\iTunes\iTunesHelper.exe" [2008-01-11 07:13 278528]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2008-01-11 07:14 185784]
"Corel Photo Downloader"="C:\Program Files\Corel\Corel Snapfire\Corel Photo Downloader.exe" [2008-01-11 20:08 462336]
"zBrowser Launcher"="C:\Program Files\Logitech\iTouch\iTouch.exe" [2008-01-07 00:52 892928]
"Logitech Utility"="Logi_MwX.Exe" [2003-11-07 01:50 19968 C:\WINDOWS\LOGI_MWX.EXE]
"mmtask"="c:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe" [2008-01-11 20:08 53248]
"Openwares LiveUpdate"="C:\Program Files\LiveUpdate\LiveUpdate.exe" [2008-01-11 20:08 61440]
"EPSON Stylus Photo R200 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I2H1.exe" [2008-01-11 20:08 99840]
"RaidTool"="C:\Program Files\VIA\RAID\raid_tool.exe" [2008-01-10 22:47 589824]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"ICQ Lite"="C:\PROGRA~1\ICQLite\ICQLite.exe" [ ]
C:\Documents and Settings\Sage\Start Menu\Programs\Startup\
AcomData PushButton Manager.lnk - C:\Documents and Settings\Sage\Application Data\Microsoft\Installer\{3EB255B0-0707-4A8E-8044-B4B51A36CEDA}\_124305e.exe [2007-03-06 00:49:57]
Anapod Manager.lnk - C:\Program Files\Red Chair Software\Anapod Explorer\anamgr.exe [2006-12-04 22:15:34]
YPOPs.lnk - C:\Program Files\YPOPs\YPOPs.exe [2007-01-25 23:55:59]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Adobe Reader Speed Launch.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 21:05:26]
Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe [2007-07-28 17:44:57]
Service Manager.lnk - C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe [2005-05-03 21:07:32]
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{A213B520-C6C2-11d0-AF9D-008029E1027E}"= C:\Program Files\WinFax\WfxSeh32.Dll [1998-07-27 03:54 38400]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RaidTool]
–a—— 2008-01-10 22:47 589824 C:\Program Files\VIA\RAID\raid_tool.exe
R0 Defrag32b;Defrag32Boot;C:\WINDOWS\system32\drivers\Defrag32b.sys [2005-11-22 10:33]
R0 viamraid;viamraid;C:\WINDOWS\system32\DRIVERS\viamraid.sys [2005-04-28 03:22]
R2 Defrag32;Defrag32;C:\WINDOWS\system32\drivers\Defrag32.sys [2005-11-22 10:33]
R2 PDSched;PDScheduler;"C:\Program Files\Raxco\PerfectDisk\PDSched.exe" [2005-11-29 10:16]
R2 wfxsvc;WinFax PRO;C:\WINDOWS\system32\WFXSVC.EXE [2000-09-28 22:58]
S2 r_server;Remote Administrator Service;"C:\WINDOWS\system32\r_server.exe" []
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-22 16:42:29
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
——————— DLLs Loaded Under Running Processes ———————
PROCESS: C:\WINDOWS\Explorer.EXE [6.00.2900.3156]
-> C:\Program Files\ArcSoft\PhotoImpression 5\share\pihook.dll
.
Completion time: 2008-01-22 16:45:33 - machine was rebooted
ComboFix-quarantined-files.txt 2008-01-23 00:45:31
ComboFix2.txt 2008-01-21 16:38:04
ComboFix3.txt 2008-01-20 19:39:34
ComboFix4.txt 2008-01-20 15:11:25
.
2008-01-07 09:07:15 — E O F —
HJT
Logfile of HijackThis v1.99.1
Scan saved at 4:48:46 PM, on 1/22/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svAchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe
C:\WINDOWS\system32\PSIService.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\WFXSVC.EXE
C:\Program Files\Raxco\PerfectDisk\PDSched.exe
C:\Program Files\WinFax\WFXMOD32.EXE
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Program Files\AtomTime Pro\AtomTime.EXE
C:\PROGRA~1\WinFax\WFXSWTCH.exe
C:\WINDOWS\system32\wfxsnt40.exe
C:\Program Files\CloneCD\CloneCDTray.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Corel\Corel Snapfire\Corel Photo Downloader.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I2H1.EXE
C:\Program Files\VIA\RAID\raid_tool.exe
C:\Program Files\RAM Boost Pro\RAMBoostPro.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Initio\AcomData PushButton Manager v1.10\inihid_xp.exe
C:\Program Files\Red Chair Software\Anapod Explorer\anamgr.exe
C:\Program Files\YPOPs\YPOPs.exe
C:\Program Files\Hijackthis\iseeu.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.netflix.com/MemberHome
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost;*.local
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.2.1.2.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar4.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar4.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4 .exe" /tray
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AtomTime] "C:\Program Files\AtomTime Pro\AtomTime.EXE"
O4 - HKLM\..\Run: [WFXSwtch] C:\PROGRA~1\WinFax\WFXSWTCH.exe
O4 - HKLM\..\Run: [WinFaxAppPortStarter] wfxsnt40.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [EPSON Stylus CX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACA.EXE /P26 "EPSON Stylus CX3800 Series" /O6 "USB001" /M "Stylus CX3800"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Corel Photo Downloader] C:\Program Files\Corel\Corel Snapfire\Corel Photo Downloader.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [mmtask] c:\Program Files\MusicMatch\MusicMatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate.exe
O4 - HKLM\..\Run: [EPSON Stylus Photo R200 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I2H1.EXE /P30 "EPSON Stylus Photo R200 Series" /O6 "USB002" /M "Stylus Photo R200"
O4 - HKLM\..\Run: [RaidTool] C:\Program Files\VIA\RAID\raid_tool.exe
O4 - HKCU\..\Run: [RAM Boost Pro] C:\Program Files\RAM Boost Pro\RAMBoostPro.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKCU\..\Run: [Nero PhotoShow Media Manager] C:\PROGRA~1\Nero\PHOTOS~1\data\Xtras\MSSYSM~1.EXE
O4 - Startup: AcomData PushButton Manager.lnk = ?
O4 - Startup: Anapod Manager.lnk = C:\Program Files\Red Chair Software\Anapod Explorer\anamgr.exe
O4 - Startup: YPOPs.lnk = ?
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.2.1.2.dll/206 (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=67633
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/d…can_unicode.cab
O16 - DPF: {9522B3FB-7A2B-4646-8AF6-36E7F593073C} (cpbrkpie Control) - http://a19.g.akamai.net/7/19/7125/4056/ftp…302/Coupons.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/…ro.cab34246.cab
O16 - DPF: {D821DC4A-0814-435E-9820-661C543A4679} (CRLDownloadWrapper Class) - http://drmlicense.one.microsoft.com/crlupdate/en/crlocx.ocx
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: MSSQL$MICROSOFTSMLBIZ - Unknown owner - C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe" -sMICROSOFTSMLBIZ (file missing)
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: SQLAgent$MICROSOFTSMLBIZ - Unknown owner - C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlagent.EXE" -i MICROSOFTSMLBIZ (file missing)
O23 - Service: WinFax PRO (wfxsvc) - Symantec Corporation - C:\WINDOWS\system32\WFXSVC.EXE