xdpb10
Topic Starter
Hi, I'm new to the forum, and I've been reading through a lot of people's virus removal stuff, and it looks like I have one very similar to a few others on the site. I tried running through their troubleshooting steps but fear I may have just done more damage than good
Hopefully not though. If anyone can help me, here are my log files.
Thanks,
Edit:: -Symptoms-
My IE Browser randomly opens with carp** ads even though I don't use IE. Also I was having problems where dvdplay.exe would populate the task manager hundreds of times, and crash my system. I was able to rem out dvdplay.exe and pull it from the registry, but the file still exists, and won't leave.
ComboFix 08-01-20.1 - xdpb10 2008-01-21 11:52:42.4 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.676 [GMT -7:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\temp\tn3
C:\WINDOWS\system32\drivers\core.cache.dsk . . . . failed to delete
.
—- Previous Run ——-
.
C:\temp\tn3
.
((((((((((((((((((((((((( Files Created from 2007-12-21 to 2008-01-21 )))))))))))))))))))))))))))))))
.
2008-01-21 11:55 . 2008-01-21 11:55 d——– C:\Temp\tn3
2008-01-21 00:10 . 2004-08-03 23:00 260,272 –a—— C:\cmldr
2008-01-21 00:10 . 2008-01-20 21:27 211 –a—— C:\Boot.bak
2008-01-20 23:49 . 2000-08-31 08:00 51,200 –a—— C:\WINDOWS\NirCmd.exe
2008-01-20 23:30 . 2008-01-20 23:30 d——– C:\Program Files\Trend Micro
2008-01-20 22:57 . 2008-01-20 22:57 d——– C:\Program Files\Lavasoft
2008-01-20 22:57 . 2008-01-20 22:57 d——– C:\Documents and Settings\All Users\Application Data\Lavasoft
2008-01-20 21:34 . 2008-01-21 11:30 d——– C:\Documents and Settings\Bob The Terrible\Application Data\AVG7
2008-01-20 21:33 . 2008-01-20 21:33 d——– C:\Documents and Settings\LocalService\Application Data\AVG7
2008-01-20 21:33 . 2008-01-20 21:33 d——– C:\Documents and Settings\All Users\Application Data\Grisoft
2008-01-20 21:33 . 2008-01-20 21:36 d——– C:\Documents and Settings\All Users\Application Data\avg7
2008-01-20 20:13 . 2008-01-20 20:17 d——– C:\Temp\backedup-restore files
2008-01-20 16:04 . 2007-07-09 06:16 582,656 —–c— C:\WINDOWS\system32\dllcache\rpcrt4.dll
2008-01-20 15:44 . 2007-07-30 19:19 25,944 –a—— C:\WINDOWS\system32\wuapi.dll.mui
2008-01-20 12:08 . 2008-01-20 12:08 4,286 –a—— C:\WINDOWS\system32\everybodybets.32x32.4.ico
2008-01-20 10:48 . 2008-01-20 20:06 d——– C:\WINDOWS\system32\winzs6
2008-01-20 10:48 . 2008-01-20 20:03 d——– C:\WINDOWS\system32\nui4
2008-01-20 10:48 . 2008-01-20 10:48 d——– C:\WINDOWS\system32\nGpxx01
2008-01-20 10:48 . 2008-01-20 10:48 d——– C:\WINDOWS\system32\extz1
2008-01-20 10:48 . 2008-01-20 11:19 d——– C:\WINDOWS\system32\comz7
2008-01-20 10:48 . 2008-01-20 11:19 d–hs—- C:\WINDOWS\RWxib3cgTWFuc2ZpZWxk
2008-01-20 10:48 . 2008-01-21 11:55 d——– C:\Temp
2008-01-20 10:48 . 2008-01-20 10:48 86,016 –a—— C:\WINDOWS\system32\drivers\sdbuss.sys
2008-01-20 10:48 . 2008-01-21 11:56 932 ——— C:\WINDOWS\system32\drivers\core.cache.dsk
2008-01-15 18:38 . 2008-01-20 18:11 54,156 –ah—– C:\WINDOWS\QTFont.qfn
2008-01-15 18:38 . 2008-01-15 18:38 1,409 –a—— C:\WINDOWS\QTFont.for
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-21 05:56 ——— d—–w C:\Program Files\Common Files\Wise Installation Wizard
2008-01-21 05:52 ——— d—–w C:\Program Files\polaris
2008-01-21 04:24 ——— d—–w C:\Program Files\Common Files\Mediafour
2008-01-21 04:21 ——— d—–w C:\Program Files\Microsoft IntelliPoint
2008-01-21 04:19 ——— d—–w C:\Program Files\QuickTime
2008-01-21 04:01 158,208 —-a-w C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\MSConfig .exe
2008-01-21 03:18 158,208 —-a-w C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe
2008-01-21 01:00 ——— d—–w C:\Program Files\3DO
2008-01-21 00:26 ——— d—–w C:\Documents and Settings\All Users\Application Data\ScanSoft
2008-01-21 00:18 ——— d—–w C:\Program Files\WinPcap
2008-01-21 00:16 ——— d–h–w C:\Program Files\InstallShield Installation Information
2008-01-20 22:30 15,360 —-a-w C:\WINDOWS\system32\ctfmon.exe
2008-01-20 20:54 ——— d—–w C:\Program Files\iPod
2008-01-17 18:48 ——— d—–w C:\Documents and Settings\Bob The Terrible\Application Data\AdobeUM
2007-12-14 18:32 12,632 —-a-w C:\WINDOWS\system32\lsdelete.exe
2007-11-07 09:26 721,920 —-a-w C:\WINDOWS\system32\lsasrv.dll
2007-10-29 22:43 1,287,680 —-a-w C:\WINDOWS\system32\quartz.dll
2007-10-28 00:40 227,328 —-a-w C:\WINDOWS\system32\wmasf.dll
2005-07-29 23:24 472 –sha-r C:\WINDOWS\RWxib3cgTWFuc2ZpZWxk\lqU2vaw0nqIRwZtDtqU4.vbs
.
((((((((((((((((((((((((((((( snapshot@2008-01-21_ 0.02.20.18 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-01-21 06:49:55 241,664 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
+ 2008-01-21 07:10:15 241,664 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
- 2008-01-21 06:49:55 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
+ 2008-01-21 07:10:15 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
- 2008-01-21 06:49:56 237,568 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
+ 2008-01-21 07:10:15 14,024,704 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\ntuser.dat
- 2008-01-21 06:49:56 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
+ 2008-01-21 07:10:15 122,880 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
- 2008-01-21 06:49:56 14,024,704 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\ntuser.dat
+ 2008-01-21 07:10:15 237,568 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\NTUSER.DAT
- 2008-01-21 06:49:56 122,880 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2008-01-21 07:10:15 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{2A6198FD-491D-41F3-827F-5D52125C2269}]
C:\WINDOWS\system32\mllmn.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{398b7d2e-8aeb-4c17-b878-e3d9668902de}]
C:\WINDOWS\system32\yvpbppb.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\{A08FB30D-51C4-4E54-AA5E-FF18739802EA}]
@=Mediafour Mac Volume Icons
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2008-01-20 15:30 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-10-22 12:22 7700480]
"nwiz"="nwiz.exe" [2006-10-22 12:22 1622016 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="NvMCTray.dll" [2006-10-22 12:22 86016 C:\WINDOWS\system32\nvmctray.dll]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2008-01-20 21:33 579072]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"NvMediaCenter"="C:\WINDOWS\System32\NVMCTRAY.DLL" [2006-10-22 12:22 86016]
"AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2008-01-20 21:33 219136]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 01000000
"NoWinKeys"= 01000000
"NoRecentDocsNetHood"= 00000000
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"EditLevel"= 0 (0x0)
"NoCommonGroups"= 0 (0x0)
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^InterVideo WinCinema Manager.lnk]
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Microsoft Office.lnk]
backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^Bob The Terrible^Start Menu^Programs^Startup^Drempels Desktop.lnk]
[HKLM\~\startupfolder\C:^DOCUME~1^ALLUSE~1^Start Menu^Programs^Startup^Corel Registration.lnk]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CanonMyPrinter]
–a—— 2006-03-21 18:30 1191936 C:\Program Files\Canon\MyPrinter\BJMyPrt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CoolSwitch]
–a—— 2001-10-08 11:59 45632 C:\WINDOWS\System32\taskswitch.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
–a—— 2008-01-20 15:30 15360 C:\WINDOWS\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
–a—— 2003-10-06 14:57 24576 C:\WINDOWS\system32\CTHELPER.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTSysVol]
–a—— 2003-07-14 14:56 53248 C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools-1033]
–a—— 2003-04-27 10:54 77824 C:\Program Files\D-Tools\daemon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelliPoint]
C:\Program Files\Microsoft IntelliPoint\ipoint.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
–a—— 2006-06-14 15:24 278528 C:\Program Files\iTunes\iTunesHelper.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
C:\WINDOWS\system32\dumprep 0 -k
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MDDiskProtect.exe]
C:\Program Files\Mediafour\MacDrive\MDDiskProtect.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Mediafour Mac Volume Notifications]
C:\Program Files\Common Files\Mediafour\MACVNTFY.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Mediafour XPlay Tray Notification Icon]
C:\Program Files\Mediafour\XPlay\XPTRYICN.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
–a—— 2004-10-13 09:24 1694208 C:\Program Files\Messenger\msmsgs.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]
–a—— 2004-10-15 16:03 4886528 C:\Program Files\MSN Messenger\msnmsgr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
–a—— 2006-10-22 12:22 7700480 C:\WINDOWS\system32\NvCpl.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
–a—— 2006-10-22 12:22 86016 C:\WINDOWS\system32\NvMcTray.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
–a—— 2006-10-22 12:22 1622016 C:\WINDOWS\system32\nwiz.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\QuickTime\qttask .exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\runner1]
C:\WINDOWS\mrofinu1000106.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Synchronization Manager]
–a—— 2004-08-04 00:56 143360 C:\WINDOWS\system32\mobsync.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"NVSvc"=2 (0x2)
"SSCMntr"=2 (0x2)
"rpcapd"=3 (0x3)
"NMap"=3 (0x3)
"AWHelpServer"=3 (0x3)
"wuauserv"=2 (0x2)
"iPodService"=3 (0x3)
"IDriverT"=3 (0x3)
"TSMDataEngine"=2 (0x2)
"tmproxy"=3 (0x3)
"TmPfw"=2 (0x2)
"Tmntsrv"=2 (0x2)
"PcCtlCom"=2 (0x2)
"Creative Service for CDROM Access"=2 (0x2)
R0 amdagpxp;AMD NB AGP Bus Filter;C:\WINDOWS\system32\DRIVERS\amdagpxp.sys [2001-12-11 14:52]
R0 amdeide;amdeide;C:\WINDOWS\system32\DRIVERS\amdeide.sys [2002-01-14 08:41]
R0 MDPMGRNT;MDPMGRNT;C:\WINDOWS\system32\drivers\MDPMGRNT.sys [2005-07-20 15:35]
R0 stwlfbus;stwlfbus;C:\WINDOWS\system32\DRIVERS\stwlfbus.sys [2003-04-27 11:39]
R1 MDFSYSNT;MDFSYSNT;C:\WINDOWS\system32\drivers\MDFSYSNT.sys [2006-09-13 11:53]
R1 sdbuss;sdbuss;C:\WINDOWS\system32\drivers\sdbuss.sys [2008-01-20 10:48]
R1 SSCBus;Virtual bus device (SuperSpeed Software, Inc.);C:\WINDOWS\system32\DRIVERS\SSCBus.sys [2001-09-19 13:55]
R3 ctgame;Game Port;C:\WINDOWS\system32\DRIVERS\ctgame.sys [2002-12-30 10:53]
R3 st3wolf;st3wolf;C:\WINDOWS\system32\DRIVERS\st3wolf.sys [2003-04-27 10:43]
S3 iMSPQMn;iMSPQMn;C:\DOCUME~1\BOBTHE~1\LOCALS~1\Temp\iMSPQMn.sys []
S3 SSCRDisk;RamDisk by SuperSpeed Software, Inc.;C:\WINDOWS\system32\DRIVERS\SSCRDisk.sys [2001-09-19 12:24]
S3 wdm_au8830;Aureal Vortex 8830 Audio Driver (WDM);C:\WINDOWS\system32\drivers\adm8830.sys [2001-10-05 12:13]
S4 SSCMntr;SSC Monitor;C:\WINDOWS\System32\SSCMntr.exe [2003-07-14 15:20]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\Y]
\Shell\AutoRun\command - Y:\autorun.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{488159a0-2200-11d7-bd07-806d6172696f}]
\Shell\AutoRun\command - E:\autorun.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5ec47b87-2a03-11d9-9f70-00e08120eff1}]
\Shell\AutoRun\command - G:\JDSecure\Windows\JDSecure20.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5edae1b0-ba6f-11d8-9e98-00e08120eff1}]
\Shell\AutoRun\command - F:\CBTNuggetPlayer.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6d5f144a-3790-11d9-9f90-00e08120eff1}]
\Shell\AutoRun\command - G:\JDSecure\Windows\JDSecure20.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7dd138d2-d959-11da-86fc-806d6172696f}]
\Shell\AutoRun\command - F:\START.exe WELCOME.dbd
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-21 11:58:58
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-01-21 12:01:26 - machine was rebooted [Bob The Terrible]
ComboFix-quarantined-files.txt 2008-01-21 19:01:24
ComboFix2.txt 2008-01-21 07:02:43
===========================================================================
===========================================================================
===========================================================================
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:06:16 PM, on 1/21/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaul…rch/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaul…//www.yahoo.com
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\SnagIt 7\SnagItBHO.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {2A6198FD-491D-41F3-827F-5D52125C2269} - C:\WINDOWS\system32\mllmn.dll (file missing)
O2 - BHO: (no name) - {398b7d2e-8aeb-4c17-b878-e3d9668902de} - C:\WINDOWS\system32\yvpbppb.dll (file missing)
O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Program Files\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\SnagIt 7\SnagItIEAddin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'Default user')
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&xport; to Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd…b?1200868988375
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.1_01) -
O16 - DPF: {CAFEEFAC-0014-0001-0001-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1_01) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{8D716A26-E4F6-475D-9DE4-18C0F75D8946}: NameServer = 192.168.1.1
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
–
End of file - 6341 bytes
===============================================================================
===============================================================================
===============================================================================
RenV log file
\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\
RESOLVED.
I went through and removed all those bad registry keys, and bad files. Got it working. I would delete this post, but I don't have rights apparently.
Thanks.
Hopefully not though. If anyone can help me, here are my log files.
Thanks,
Edit:: -Symptoms-
My IE Browser randomly opens with carp** ads even though I don't use IE. Also I was having problems where dvdplay.exe would populate the task manager hundreds of times, and crash my system. I was able to rem out dvdplay.exe and pull it from the registry, but the file still exists, and won't leave.
ComboFix 08-01-20.1 - xdpb10 2008-01-21 11:52:42.4 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.676 [GMT -7:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\temp\tn3
C:\WINDOWS\system32\drivers\core.cache.dsk . . . . failed to delete
.
—- Previous Run ——-
.
C:\temp\tn3
.
((((((((((((((((((((((((( Files Created from 2007-12-21 to 2008-01-21 )))))))))))))))))))))))))))))))
.
2008-01-21 11:55 . 2008-01-21 11:55 d——– C:\Temp\tn3
2008-01-21 00:10 . 2004-08-03 23:00 260,272 –a—— C:\cmldr
2008-01-21 00:10 . 2008-01-20 21:27 211 –a—— C:\Boot.bak
2008-01-20 23:49 . 2000-08-31 08:00 51,200 –a—— C:\WINDOWS\NirCmd.exe
2008-01-20 23:30 . 2008-01-20 23:30 d——– C:\Program Files\Trend Micro
2008-01-20 22:57 . 2008-01-20 22:57 d——– C:\Program Files\Lavasoft
2008-01-20 22:57 . 2008-01-20 22:57 d——– C:\Documents and Settings\All Users\Application Data\Lavasoft
2008-01-20 21:34 . 2008-01-21 11:30 d——– C:\Documents and Settings\Bob The Terrible\Application Data\AVG7
2008-01-20 21:33 . 2008-01-20 21:33 d——– C:\Documents and Settings\LocalService\Application Data\AVG7
2008-01-20 21:33 . 2008-01-20 21:33 d——– C:\Documents and Settings\All Users\Application Data\Grisoft
2008-01-20 21:33 . 2008-01-20 21:36 d——– C:\Documents and Settings\All Users\Application Data\avg7
2008-01-20 20:13 . 2008-01-20 20:17 d——– C:\Temp\backedup-restore files
2008-01-20 16:04 . 2007-07-09 06:16 582,656 —–c— C:\WINDOWS\system32\dllcache\rpcrt4.dll
2008-01-20 15:44 . 2007-07-30 19:19 25,944 –a—— C:\WINDOWS\system32\wuapi.dll.mui
2008-01-20 12:08 . 2008-01-20 12:08 4,286 –a—— C:\WINDOWS\system32\everybodybets.32x32.4.ico
2008-01-20 10:48 . 2008-01-20 20:06 d——– C:\WINDOWS\system32\winzs6
2008-01-20 10:48 . 2008-01-20 20:03 d——– C:\WINDOWS\system32\nui4
2008-01-20 10:48 . 2008-01-20 10:48 d——– C:\WINDOWS\system32\nGpxx01
2008-01-20 10:48 . 2008-01-20 10:48 d——– C:\WINDOWS\system32\extz1
2008-01-20 10:48 . 2008-01-20 11:19 d——– C:\WINDOWS\system32\comz7
2008-01-20 10:48 . 2008-01-20 11:19 d–hs—- C:\WINDOWS\RWxib3cgTWFuc2ZpZWxk
2008-01-20 10:48 . 2008-01-21 11:55 d——– C:\Temp
2008-01-20 10:48 . 2008-01-20 10:48 86,016 –a—— C:\WINDOWS\system32\drivers\sdbuss.sys
2008-01-20 10:48 . 2008-01-21 11:56 932 ——— C:\WINDOWS\system32\drivers\core.cache.dsk
2008-01-15 18:38 . 2008-01-20 18:11 54,156 –ah—– C:\WINDOWS\QTFont.qfn
2008-01-15 18:38 . 2008-01-15 18:38 1,409 –a—— C:\WINDOWS\QTFont.for
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-21 05:56 ——— d—–w C:\Program Files\Common Files\Wise Installation Wizard
2008-01-21 05:52 ——— d—–w C:\Program Files\polaris
2008-01-21 04:24 ——— d—–w C:\Program Files\Common Files\Mediafour
2008-01-21 04:21 ——— d—–w C:\Program Files\Microsoft IntelliPoint
2008-01-21 04:19 ——— d—–w C:\Program Files\QuickTime
2008-01-21 04:01 158,208 —-a-w C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\MSConfig .exe
2008-01-21 03:18 158,208 —-a-w C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe
2008-01-21 01:00 ——— d—–w C:\Program Files\3DO
2008-01-21 00:26 ——— d—–w C:\Documents and Settings\All Users\Application Data\ScanSoft
2008-01-21 00:18 ——— d—–w C:\Program Files\WinPcap
2008-01-21 00:16 ——— d–h–w C:\Program Files\InstallShield Installation Information
2008-01-20 22:30 15,360 —-a-w C:\WINDOWS\system32\ctfmon.exe
2008-01-20 20:54 ——— d—–w C:\Program Files\iPod
2008-01-17 18:48 ——— d—–w C:\Documents and Settings\Bob The Terrible\Application Data\AdobeUM
2007-12-14 18:32 12,632 —-a-w C:\WINDOWS\system32\lsdelete.exe
2007-11-07 09:26 721,920 —-a-w C:\WINDOWS\system32\lsasrv.dll
2007-10-29 22:43 1,287,680 —-a-w C:\WINDOWS\system32\quartz.dll
2007-10-28 00:40 227,328 —-a-w C:\WINDOWS\system32\wmasf.dll
2005-07-29 23:24 472 –sha-r C:\WINDOWS\RWxib3cgTWFuc2ZpZWxk\lqU2vaw0nqIRwZtDtqU4.vbs
.
—-a-w 158,208 2008-01-21 04:01:35 C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\MSConfig .exe
((((((((((((((((((((((((((((( snapshot@2008-01-21_ 0.02.20.18 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-01-21 06:49:55 241,664 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
+ 2008-01-21 07:10:15 241,664 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000001\NTUSER.DAT
- 2008-01-21 06:49:55 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
+ 2008-01-21 07:10:15 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000002\UsrClass.dat
- 2008-01-21 06:49:56 237,568 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\NTUSER.DAT
+ 2008-01-21 07:10:15 14,024,704 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000003\ntuser.dat
- 2008-01-21 06:49:56 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
+ 2008-01-21 07:10:15 122,880 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000004\UsrClass.dat
- 2008-01-21 06:49:56 14,024,704 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\ntuser.dat
+ 2008-01-21 07:10:15 237,568 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000005\NTUSER.DAT
- 2008-01-21 06:49:56 122,880 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
+ 2008-01-21 07:10:15 8,192 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\00000006\UsrClass.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{2A6198FD-491D-41F3-827F-5D52125C2269}]
C:\WINDOWS\system32\mllmn.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{398b7d2e-8aeb-4c17-b878-e3d9668902de}]
C:\WINDOWS\system32\yvpbppb.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\{A08FB30D-51C4-4E54-AA5E-FF18739802EA}]
@=Mediafour Mac Volume Icons
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2008-01-20 15:30 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-10-22 12:22 7700480]
"nwiz"="nwiz.exe" [2006-10-22 12:22 1622016 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="NvMCTray.dll" [2006-10-22 12:22 86016 C:\WINDOWS\system32\nvmctray.dll]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2008-01-20 21:33 579072]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"NvMediaCenter"="C:\WINDOWS\System32\NVMCTRAY.DLL" [2006-10-22 12:22 86016]
"AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2008-01-20 21:33 219136]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 01000000
"NoWinKeys"= 01000000
"NoRecentDocsNetHood"= 00000000
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"EditLevel"= 0 (0x0)
"NoCommonGroups"= 0 (0x0)
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^InterVideo WinCinema Manager.lnk]
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Microsoft Office.lnk]
backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^Bob The Terrible^Start Menu^Programs^Startup^Drempels Desktop.lnk]
[HKLM\~\startupfolder\C:^DOCUME~1^ALLUSE~1^Start Menu^Programs^Startup^Corel Registration.lnk]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CanonMyPrinter]
–a—— 2006-03-21 18:30 1191936 C:\Program Files\Canon\MyPrinter\BJMyPrt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CoolSwitch]
–a—— 2001-10-08 11:59 45632 C:\WINDOWS\System32\taskswitch.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
–a—— 2008-01-20 15:30 15360 C:\WINDOWS\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
–a—— 2003-10-06 14:57 24576 C:\WINDOWS\system32\CTHELPER.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTSysVol]
–a—— 2003-07-14 14:56 53248 C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools-1033]
–a—— 2003-04-27 10:54 77824 C:\Program Files\D-Tools\daemon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelliPoint]
C:\Program Files\Microsoft IntelliPoint\ipoint.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
–a—— 2006-06-14 15:24 278528 C:\Program Files\iTunes\iTunesHelper.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
C:\WINDOWS\system32\dumprep 0 -k
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MDDiskProtect.exe]
C:\Program Files\Mediafour\MacDrive\MDDiskProtect.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Mediafour Mac Volume Notifications]
C:\Program Files\Common Files\Mediafour\MACVNTFY.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Mediafour XPlay Tray Notification Icon]
C:\Program Files\Mediafour\XPlay\XPTRYICN.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
–a—— 2004-10-13 09:24 1694208 C:\Program Files\Messenger\msmsgs.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]
–a—— 2004-10-15 16:03 4886528 C:\Program Files\MSN Messenger\msnmsgr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
–a—— 2006-10-22 12:22 7700480 C:\WINDOWS\system32\NvCpl.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
–a—— 2006-10-22 12:22 86016 C:\WINDOWS\system32\NvMcTray.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
–a—— 2006-10-22 12:22 1622016 C:\WINDOWS\system32\nwiz.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\QuickTime\qttask .exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\runner1]
C:\WINDOWS\mrofinu1000106.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Synchronization Manager]
–a—— 2004-08-04 00:56 143360 C:\WINDOWS\system32\mobsync.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"NVSvc"=2 (0x2)
"SSCMntr"=2 (0x2)
"rpcapd"=3 (0x3)
"NMap"=3 (0x3)
"AWHelpServer"=3 (0x3)
"wuauserv"=2 (0x2)
"iPodService"=3 (0x3)
"IDriverT"=3 (0x3)
"TSMDataEngine"=2 (0x2)
"tmproxy"=3 (0x3)
"TmPfw"=2 (0x2)
"Tmntsrv"=2 (0x2)
"PcCtlCom"=2 (0x2)
"Creative Service for CDROM Access"=2 (0x2)
R0 amdagpxp;AMD NB AGP Bus Filter;C:\WINDOWS\system32\DRIVERS\amdagpxp.sys [2001-12-11 14:52]
R0 amdeide;amdeide;C:\WINDOWS\system32\DRIVERS\amdeide.sys [2002-01-14 08:41]
R0 MDPMGRNT;MDPMGRNT;C:\WINDOWS\system32\drivers\MDPMGRNT.sys [2005-07-20 15:35]
R0 stwlfbus;stwlfbus;C:\WINDOWS\system32\DRIVERS\stwlfbus.sys [2003-04-27 11:39]
R1 MDFSYSNT;MDFSYSNT;C:\WINDOWS\system32\drivers\MDFSYSNT.sys [2006-09-13 11:53]
R1 sdbuss;sdbuss;C:\WINDOWS\system32\drivers\sdbuss.sys [2008-01-20 10:48]
R1 SSCBus;Virtual bus device (SuperSpeed Software, Inc.);C:\WINDOWS\system32\DRIVERS\SSCBus.sys [2001-09-19 13:55]
R3 ctgame;Game Port;C:\WINDOWS\system32\DRIVERS\ctgame.sys [2002-12-30 10:53]
R3 st3wolf;st3wolf;C:\WINDOWS\system32\DRIVERS\st3wolf.sys [2003-04-27 10:43]
S3 iMSPQMn;iMSPQMn;C:\DOCUME~1\BOBTHE~1\LOCALS~1\Temp\iMSPQMn.sys []
S3 SSCRDisk;RamDisk by SuperSpeed Software, Inc.;C:\WINDOWS\system32\DRIVERS\SSCRDisk.sys [2001-09-19 12:24]
S3 wdm_au8830;Aureal Vortex 8830 Audio Driver (WDM);C:\WINDOWS\system32\drivers\adm8830.sys [2001-10-05 12:13]
S4 SSCMntr;SSC Monitor;C:\WINDOWS\System32\SSCMntr.exe [2003-07-14 15:20]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\Y]
\Shell\AutoRun\command - Y:\autorun.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{488159a0-2200-11d7-bd07-806d6172696f}]
\Shell\AutoRun\command - E:\autorun.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5ec47b87-2a03-11d9-9f70-00e08120eff1}]
\Shell\AutoRun\command - G:\JDSecure\Windows\JDSecure20.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5edae1b0-ba6f-11d8-9e98-00e08120eff1}]
\Shell\AutoRun\command - F:\CBTNuggetPlayer.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6d5f144a-3790-11d9-9f90-00e08120eff1}]
\Shell\AutoRun\command - G:\JDSecure\Windows\JDSecure20.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7dd138d2-d959-11da-86fc-806d6172696f}]
\Shell\AutoRun\command - F:\START.exe WELCOME.dbd
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-21 11:58:58
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-01-21 12:01:26 - machine was rebooted [Bob The Terrible]
ComboFix-quarantined-files.txt 2008-01-21 19:01:24
ComboFix2.txt 2008-01-21 07:02:43
===========================================================================
===========================================================================
===========================================================================
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:06:16 PM, on 1/21/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaul…rch/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaul…//www.yahoo.com
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\SnagIt 7\SnagItBHO.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {2A6198FD-491D-41F3-827F-5D52125C2269} - C:\WINDOWS\system32\mllmn.dll (file missing)
O2 - BHO: (no name) - {398b7d2e-8aeb-4c17-b878-e3d9668902de} - C:\WINDOWS\system32\yvpbppb.dll (file missing)
O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Program Files\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\SnagIt 7\SnagItIEAddin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'Default user')
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&xport; to Microsoft Excel - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Program Files\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd…b?1200868988375
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.1_01) -
O16 - DPF: {CAFEEFAC-0014-0001-0001-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1_01) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{8D716A26-E4F6-475D-9DE4-18C0F75D8946}: NameServer = 192.168.1.1
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
–
End of file - 6341 bytes
===============================================================================
===============================================================================
===============================================================================
RenV log file
Ran on Mon 01/21/2008 - 12:06:57.96 —-a-w 158,208 2008-01-21 04:01:35 C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\MSConfig .exe Entries: 1 (1) Directories: 0 Files: 1 Bytes: 158,208 Blocks: 309
\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\
RESOLVED.
I went through and removed all those bad registry keys, and bad files. Got it working. I would delete this post, but I don't have rights apparently.
Thanks.