Logfile of HijackThis v1.99.1
Scan saved at 05:33:00, on 29/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\WINDOWS\system32\CTsvcCDA.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Nikon\Wireless Camera Setup Utility\NkPtpEnum.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\dumprep.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Documents and Settings\chic\disaster recovery\HijackThis.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\WINDOWS\system32\wuauclt.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.celticfc.net/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~4\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MRC] "C:\Program Files\PC Tune-Up\PCTuneUp.exe" /MBRSTART
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.00\MediaManager\grab.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Common Files\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) -
http://by116fd.bay116.hotmail.msn.com/resources/MsnPUpld.cab
O16 - DPF: {AF2E62B6-F9E1-4D4F-A10A-9DC8E6DCBCC0} (VideoEgg ActiveX Loader) - http://update.videoegg.com/Install/Windows…ggPublisher.exe
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://cdn2.zone.msn.com/binFramework/v10/…ro.cab56649.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O16 - DPF: {F04A8AE2-A59D-11D2-8792-00C04F8EF29D} (Hotmail Attachments Control) -
http://by110fd.bay110.hotmail.msn.com/activex/HMAtchmt.ocx
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~4\Office12\GR99D3~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.EXE
O23 - Service: dlcd_device - Unknown owner - C:\WINDOWS\system32\dlcdcoms.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel® Corporation - C:\Program Files\Intel\PROSetWired\NCS\Sync\NetSvc.exe
O23 - Service: NkPtpEnumP2 - Unknown owner - C:\Program Files\Nikon\Wireless Camera Setup Utility\NkPtpEnum.exe" -a -d="C:\Program Files\Nikon\Wireless Camera Setup Utility\NkPtpip.dll (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
ComboFix 08-01-23.1C - chic 2008-01-29 5:17:41.9 - NTFSx86 MINIMAL
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1033.18.800 [GMT 0:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
Command switches used :: C:\Documents and Settings\chic\Desktop\CFScript.txt
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
FILE
C:\WINDOWS\Internet Logs\xDB1.tmp
C:\WINDOWS\Internet Logs\xDB2.tmp
C:\WINDOWS\Internet Logs\xDB3.tmp
C:\WINDOWS\Internet Logs\xDB4.tmp
C:\WINDOWS\Internet Logs\xDB5.tmp
C:\WINDOWS\Internet Logs\xDB6.tmp
C:\WINDOWS\Internet Logs\xDB7.tmp
C:\WINDOWS\Internet Logs\xDB8.tmp
C:\WINDOWS\Internet Logs\xDB9.tmp
C:\WINDOWS\Internet Logs\xDBA.tmp
C:\WINDOWS\Internet Logs\xDBD.tmp
C:\WINDOWS\system32\dllcache\OLD7CE.tmp
C:\WINDOWS\system32\dllcache\OLD7D2.tmp
C:\WINDOWS\system32\dllcache\OLD7D6.tmp
C:\WINDOWS\system32\dllcache\OLD7DA.tmp
C:\WINDOWS\system32\dllcache\OLD7DD.tmp
C:\WINDOWS\system32\dllcache\OLD7E1.tmp
C:\WINDOWS\system32\dllcache\OLDAED.tmp
C:\WINDOWS\system32\dllcache\OLDAF0.tmp
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\WINDOWS\Internet Logs\xDB1.tmp
C:\WINDOWS\Internet Logs\xDB2.tmp
C:\WINDOWS\Internet Logs\xDB3.tmp
C:\WINDOWS\Internet Logs\xDB4.tmp
C:\WINDOWS\Internet Logs\xDB5.tmp
C:\WINDOWS\Internet Logs\xDB6.tmp
C:\WINDOWS\Internet Logs\xDB7.tmp
C:\WINDOWS\Internet Logs\xDB8.tmp
C:\WINDOWS\Internet Logs\xDB9.tmp
C:\WINDOWS\Internet Logs\xDBA.tmp
C:\WINDOWS\Internet Logs\xDBD.tmp
C:\WINDOWS\system32\dllcache\OLD7CE.tmp
C:\WINDOWS\system32\dllcache\OLD7D2.tmp
C:\WINDOWS\system32\dllcache\OLD7D6.tmp
C:\WINDOWS\system32\dllcache\OLD7DA.tmp
C:\WINDOWS\system32\dllcache\OLD7DD.tmp
C:\WINDOWS\system32\dllcache\OLD7E1.tmp
C:\WINDOWS\system32\dllcache\OLDAED.tmp
C:\WINDOWS\system32\dllcache\OLDAF0.tmp
.
((((((((((((((((((((((((( Files Created from 2007-12-28 to 2008-01-29 )))))))))))))))))))))))))))))))
.
2008-01-27 21:22 . 2000-08-31 08:00 51,200 –a—— C:\WINDOWS\Nircmd.exe
2008-01-27 17:20 . 2008-01-27 17:20 d——– C:\Program Files\Malwarebytes' Anti-Malware
2008-01-26 20:02 . 2001-08-17 13:28 771,581 –a—— C:\WINDOWS\system32\dllcache\winacisa.sys
2008-01-26 20:01 . 2001-08-17 13:28 701,386 –a—— C:\WINDOWS\system32\dllcache\wdhaalba.sys
2008-01-26 20:00 . 2001-08-17 13:28 794,654 –a—— C:\WINDOWS\system32\dllcache\usr1801.sys
2008-01-26 19:59 . 2001-08-17 22:36 525,568 –a—— C:\WINDOWS\system32\dllcache\tridxp.dll
2008-01-26 19:58 . 2004-08-04 05:00 571,392 –a—— C:\WINDOWS\system32\dllcache\tintlgnt.ime
2008-01-26 19:57 . 2001-08-17 12:18 285,760 –a—— C:\WINDOWS\system32\dllcache\stlnata.sys
2008-01-26 19:56 . 2004-08-04 05:00 456,704 –a—— C:\WINDOWS\system32\dllcache\smtpsvc.dll
2008-01-26 19:55 . 2001-08-17 22:36 386,560 –a—— C:\WINDOWS\system32\dllcache\sgiul50.dll
2008-01-26 19:54 . 2001-08-17 22:36 495,616 –a—— C:\WINDOWS\system32\dllcache\sblfx.dll
2008-01-26 19:53 . 2001-08-17 13:28 899,146 –a—— C:\WINDOWS\system32\dllcache\r2mdkxga.sys
2008-01-26 19:52 . 2004-08-04 05:00 482,304 –a—— C:\WINDOWS\system32\dllcache\pintlgnt.ime
2008-01-26 19:51 . 2001-08-17 14:05 351,616 –a—— C:\WINDOWS\system32\dllcache\ovcodek2.sys
2008-01-26 19:50 . 2001-08-17 12:50 198,144 –a—— C:\WINDOWS\system32\dllcache\nv3.sys
2008-01-26 19:49 . 2004-08-04 00:56 1,737,856 –a—— C:\WINDOWS\system32\dllcache\mtxparhd.dll
2008-01-26 19:48 . 2004-08-04 05:00 1,875,968 –a—— C:\WINDOWS\system32\dllcache\msir3jp.lex
2008-01-26 19:47 . 2004-08-04 05:00 1,158,818 –a—— C:\WINDOWS\system32\dllcache\korwbrkr.lex
2008-01-26 19:46 . 2004-08-04 00:56 152,576 –a—— C:\WINDOWS\system32\dllcache\irftp.exe
2008-01-26 19:45 . 2004-08-04 05:00 13,463,552 –a—— C:\WINDOWS\system32\dllcache\hwxjpn.dll
2008-01-26 19:44 . 2004-08-03 22:41 1,041,536 –a—— C:\WINDOWS\system32\dllcache\hsfdpsp2.sys
2008-01-26 19:43 . 2001-08-17 14:56 1,733,120 –a—— C:\WINDOWS\system32\dllcache\g400d.dll
2008-01-26 19:42 . 2001-08-17 14:56 470,144 –a—— C:\WINDOWS\system32\dllcache\g200d.dll
2008-01-26 19:41 . 2001-08-17 13:28 634,134 –a—— C:\WINDOWS\system32\dllcache\el656ct5.sys
2008-01-26 19:40 . 2001-08-17 12:14 952,007 –a—— C:\WINDOWS\system32\dllcache\diwan.sys
2008-01-26 19:39 . 2004-08-04 05:00 1,677,824 –a—— C:\WINDOWS\system32\dllcache\chsbrkr.dll
2008-01-26 19:38 . 2001-08-17 13:28 871,388 –a—— C:\WINDOWS\system32\dllcache\bcmdm.sys
2008-01-26 19:37 . 2004-08-04 00:56 870,784 –a—— C:\WINDOWS\system32\dllcache\ati3d1ag.dll
2008-01-26 19:36 . 2001-08-17 13:28 762,780 –a—— C:\WINDOWS\system32\dllcache\3cwmcru.sys
2008-01-26 19:35 . 2004-05-13 00:39 876,653 –a—— C:\WINDOWS\system32\dllcache\fp4awel.dll
2008-01-26 15:42 . 2008-01-27 16:25 d——– C:\Program Files\Microsoft CAPICOM 2.1.0.2
2008-01-26 10:47 . 2008-01-26 10:47 d——– C:\Program Files\Windows Desktop Search
2008-01-26 10:43 . 2007-07-30 19:19 271,224 –a—— C:\WINDOWS\system32\mucltui.dll
2008-01-26 10:43 . 2007-07-30 19:19 207,736 –a—— C:\WINDOWS\system32\muweb.dll
2008-01-26 10:43 . 2007-07-30 19:19 30,072 –a—— C:\WINDOWS\system32\mucltui.dll.mui
2008-01-26 10:27 . 2006-10-26 19:56 32,592 –a—— C:\WINDOWS\system32\msonpmon.dll
2008-01-26 10:24 . 2008-01-26 10:24 d——– C:\Program Files\Microsoft Works
2008-01-26 10:23 . 2008-01-26 10:23 d——– C:\Program Files\MSBuild
2008-01-26 10:21 . 2008-01-26 10:21 d——– C:\Program Files\Microsoft.NET
2008-01-26 10:12 . 2008-01-26 10:12 dr-h—– C:\MSOCache
2008-01-20 18:23 . 2008-01-22 05:41 1,358 –a—— C:\WINDOWS\system32\tmp.reg
2008-01-18 21:16 . 2008-01-25 18:28 d——– C:\Program Files\Opera
2008-01-15 21:13 . 2008-01-15 21:13 54,156 –ah—– C:\WINDOWS\QTFont.qfn
2008-01-15 21:13 . 2008-01-15 21:13 1,409 –a—— C:\WINDOWS\QTFont.for
2007-12-30 19:16 . 2007-12-30 19:16 d——– C:\Program Files\Free DVD Ripper
2007-12-30 19:16 . 2002-07-17 09:03 45,056 –a—— C:\WINDOWS\system32\WNASPI32.DLL
2007-12-30 19:16 . 2002-07-17 08:05 16,512 –a—— C:\WINDOWS\system32\drivers\ASPI32.SYS
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-29 05:14 284,252 –sha-w C:\WINDOWS\system32\drivers\fidbox.idx
2008-01-29 05:14 20,987,936 –sha-w C:\WINDOWS\system32\drivers\fidbox.dat
2008-01-28 22:23 64,000 —-a-w C:\WINDOWS\Internet Logs\xDBE.tmp
2008-01-28 19:26 5,865,984 —-a-w C:\WINDOWS\Internet Logs\xDBC.tmp
2008-01-28 19:26 121,344 —-a-w C:\WINDOWS\Internet Logs\xDBB.tmp
2008-01-27 21:50 28,013,001 —-a-w C:\WINDOWS\Internet Logs\tvDebug.zip
2008-01-27 15:02 ——— d—–w C:\Program Files\Dl_cats
2008-01-20 17:10 ——— d—–w C:\Program Files\Enigma Software Group
2008-01-20 10:18 ——— d—–w C:\Program Files\Apple Software Update
2008-01-16 18:30 ——— d—–w C:\Program Files\PC Tune-Up
2007-12-30 19:30 ——— d—–w C:\Program Files\DivX
2007-12-29 15:09 ——— d—–w C:\Program Files\Common Files\Synacast
2007-12-29 15:05 ——— d—–w C:\Program Files\PPLive
2007-12-11 19:46 524,288 —-a-w C:\WINDOWS\system32\DivXsm.exe
2007-12-11 19:46 3,596,288 —-a-w C:\WINDOWS\system32\qt-dx331.dll
2007-12-11 19:45 200,704 —-a-w C:\WINDOWS\system32\ssldivx.dll
2007-12-11 19:45 1,044,480 —-a-w C:\WINDOWS\system32\libdivx.dll
2007-12-11 19:44 823,296 —-a-w C:\WINDOWS\system32\divx_xx0c.dll
2007-12-11 19:44 823,296 —-a-w C:\WINDOWS\system32\divx_xx07.dll
2007-12-11 19:44 81,920 —-a-w C:\WINDOWS\system32\dpl100.dll
2007-12-11 19:44 802,816 —-a-w C:\WINDOWS\system32\divx_xx11.dll
2007-12-11 19:44 682,496 —-a-w C:\WINDOWS\system32\DivX.dll
2007-12-11 19:44 593,920 —-a-w C:\WINDOWS\system32\dpuGUI11.dll
2007-12-11 19:44 57,344 —-a-w C:\WINDOWS\system32\dpv11.dll
2007-12-11 19:44 53,248 —-a-w C:\WINDOWS\system32\dpuGUI10.dll
2007-12-11 19:44 344,064 —-a-w C:\WINDOWS\system32\dpus11.dll
2007-12-11 19:44 294,912 —-a-w C:\WINDOWS\system32\dpu11.dll
2007-12-11 19:44 294,912 —-a-w C:\WINDOWS\system32\dpu10.dll
2007-12-11 19:44 196,608 —-a-w C:\WINDOWS\system32\dtu100.dll
2007-12-11 19:44 156,992 —-a-w C:\WINDOWS\system32\DivXCodecVersionChecker.exe
2007-12-11 19:43 12,288 —-a-w C:\WINDOWS\system32\DivXWMPExtType.dll
2007-12-08 19:27 ——— d—–w C:\Program Files\DVDCoverPrint
2007-12-08 13:08 ——— d—–w C:\Program Files\Acoustica CD Label Maker
2007-12-05 20:39 ——— d—–w C:\Program Files\CheckPoint
2007-11-14 16:05 75,248 —-a-w C:\WINDOWS\zllsputility.exe
2007-11-14 16:05 1,086,952 —-a-w C:\WINDOWS\system32\zpeng24.dll
2007-11-08 19:03 512 —-a-w C:\ScanSectorLog.dat
2007-11-07 09:26 721,920 —-a-w C:\WINDOWS\system32\lsasrv.dll
2007-11-07 09:26 721,920 —-a-w C:\WINDOWS\system32\dllcache\lsasrv.dll
2007-10-30 23:42 3,590,656 —-a-w C:\WINDOWS\system32\dllcache\mshtml.dll
2007-10-30 17:20 360,064 —-a-w C:\WINDOWS\system32\dllcache\tcpip.sys
2007-10-29 22:43 1,287,680 —-a-w C:\WINDOWS\system32\quartz.dll
2007-10-29 22:43 1,287,680 —-a-w C:\WINDOWS\system32\dllcache\quartz.dll
2007-03-15 18:04 26,622,970 —-a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2007_03_14_18_05_40_full.dmp.zip
2006-05-25 05:56 80,132 —-a-w C:\WINDOWS\Internet Logs\vsmon_2nd_2006_05_25_00_42_13_small.dmp.zip
2006-05-22 16:23 23,882,343 —-a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2006_05_22_10_08_03_full.dmp.zip
2006-05-22 16:23 23,877,553 —-a-w C:\WINDOWS\Internet Logs\vsmon_on_demand_2006_05_22_10_07_55_full.dmp.zip
.
((((((((((((((((((((((((((((( snapshot@2008-01-27_22.05.18.21 )))))))))))))))))))))))))))))))))))))))))
.
+ 2000-08-31 08:00:00 163,328 —-a-w C:\WINDOWS\erdnt\Hiv-backup\ERDNT.EXE
+ 2008-01-29 05:17:12 733,184 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\
00000001\NTUSER.DAT
+ 2008-01-29 05:17:12 512,000 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\
00000002\UsrClass.dat
+ 2008-01-29 05:17:14 6,598,656 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\
00000003\ntuser.dat
+ 2008-01-29 05:17:15 1,347,584 —-a-w C:\WINDOWS\erdnt\Hiv-backup\Users\
00000004\UsrClass.dat
- 2008-01-27 21:52:33 778,188 —-a-w C:\WINDOWS\system32\ZoneLabs\avsys\bases\sfdb.dat
+ 2008-01-29 05:14:04 779,084 —-a-w C:\WINDOWS\system32\ZoneLabs\avsys\bases\sfdb.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"{EBF2BA02-9094-4C5A-858B-BB198F3D8DE2}"= C:\Program Files\Winamp Toolbar\winamptb.dll [2007-10-04 20:06 1135968]
[HKEY_CLASSES_ROOT\clsid\{ebf2ba02-9094-4c5a-858b-bb198f3d8de2}]
[HKEY_CLASSES_ROOT\WINAMPTB.AOLToolBand.1]
[HKEY_CLASSES_ROOT\TypeLib\{538CD77C-BFDD-49b0-9562-77419CAB89D1}]
[HKEY_CLASSES_ROOT\WINAMPTB.AOLToolBand]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 05:00 15360]
"MRC"="C:\Program Files\PC Tune-Up\PCTuneUp.exe" [2007-10-12 07:57 2435072]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ZoneAlarm Client"="C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" [2007-11-14 16:05 919016]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2008-01-26 08:02 579072]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2007-06-29 05:24 286720]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 05:00 15360]
"AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2008-01-25 19:28 219136]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"RunNarrator"="Narrator.exe" [2004-08-04 05:00 53760 C:\WINDOWS\system32\narrator.exe]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Windows Desktop Search.lnk - C:\Program Files\Windows Desktop Search\WindowsSearch.exe [2007-02-05 15:40:46 118784]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{88485281-8b4b-4f8d-9ede-82e29a064277}"= C:\PROGRA~1\MarkAny\CONTEN~1\MACSMA~1.DLL [2004-11-23 15:51 192512]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Program Files\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 15:39 294400]
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Microsoft Office.lnk]
path=C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Microsoft Office.lnk
backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\dla]
–a—— 2004-08-13 00:05 122939 C:\WINDOWS\system32\dla\tfswctrl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\EverioService]
——— 2006-11-22 20:10 151552 C:\Program Files\CyberLink\PCM4Everio\EverioService.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
–a—— 2007-07-31 17:44 271672 C:\Program Files\iTunes\iTunesHelper.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MAAgent]
–a—— 2007-01-30 19:36 57344 C:\Program Files\MarkAny\ContentSafer\MAAgent.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
–a—— 2007-06-29 05:24 286720 C:\Program Files\QuickTime\qttask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SMSTray]
–a—— 2007-02-23 15:32 126976 C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
–a—— 2007-03-14 02:43 83608 C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TkBellExe]
–a—— 2005-12-18 14:26 180269 C:\Program Files\Common Files\Real\Update_OB\realsched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdateManager]
–a—— 2004-01-07 00:01 110592 C:\Program Files\Common Files\Sonic\Update Manager\sgtray.exe
S0 ntcdrdrv;ntcdrdrv;C:\WINDOWS\system32\DRIVERS\ntcdrdrv.sys []
S2 Ca536av;5.0M MPEG4 DV Video Capture;C:\WINDOWS\system32\Drivers\Ca536av.sys [2003-07-09 03:49]
S2 NkPtpEnumP2;NkPtpEnumP2;"C:\Program Files\Nikon\Wireless Camera Setup Utility\NkPtpEnum.exe" -a []
S3 ambitucm;Ambit USB Cable Modem NDIS Driver;C:\WINDOWS\system32\DRIVERS\ambitucm.sys [2001-11-12 05:40]
S3 ASPI;Advanced SCSI Programming Interface Driver;C:\WINDOWS\System32\DRIVERS\ASPI32.sys [2002-07-17 08:05]
S3 dlcd_device;dlcd_device;C:\WINDOWS\system32\dlcdcoms.exe [2005-06-21 08:19]
S3 DTV_Capture_2X0;DVB-T Receiver;C:\WINDOWS\system32\Drivers\DTV_Capture_2X0.sys [2004-09-06 13:40]
S3 DTV_Loader_2X1;DVB-T Loader;C:\WINDOWS\system32\Drivers\DTV_Loader_2X1.sys [2005-06-29 10:21]
S3 k600bus;Sony Ericsson 600i driver (WDM);C:\WINDOWS\system32\DRIVERS\k600bus.sys [2005-03-04 19:08]
S3 k600mdfl;Sony Ericsson 600i USB WMC Modem Filter;C:\WINDOWS\system32\DRIVERS\k600mdfl.sys [2005-03-04 19:11]
S3 k600mdm;Sony Ericsson 600i USB WMC Modem Drivers;C:\WINDOWS\system32\DRIVERS\k600mdm.sys [2005-03-04 19:11]
S3 k600mgmt;Sony Ericsson 600i USB WMC Device Management Drivers;C:\WINDOWS\system32\DRIVERS\k600mgmt.sys [2005-03-04 19:13]
S3 k600obex;Sony Ericsson 600i USB WMC OBEX Interface Drivers;C:\WINDOWS\system32\DRIVERS\k600obex.sys [2005-03-04 19:15]
S3 ss_bus;SAMSUNG Mobile USB Device 1.0 driver (WDM);C:\WINDOWS\system32\DRIVERS\ss_bus.sys [2005-08-30 17:57]
S3 ss_mdfl;SAMSUNG Mobile USB Modem 1.0 Filter;C:\WINDOWS\system32\DRIVERS\ss_mdfl.sys [2005-08-30 17:58]
S3 ss_mdm;SAMSUNG Mobile USB Modem 1.0 Drivers;C:\WINDOWS\system32\DRIVERS\ss_mdm.sys [2005-08-30 17:59]
S3 USBCamera;5.0M MPEG4 DV Bulk Driver;C:\WINDOWS\system32\Drivers\Bulk536.sys [2003-05-14 09:28]
S3 VBus;Virtual Bus;C:\WINDOWS\system32\DRIVERS\NkVBus.sys [2005-06-17 11:11]
.
Contents of the 'Scheduled Tasks' folder
"2008-01-21 22:36:02 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe
"2008-01-29 05:10:58 C:\WINDOWS\Tasks\User_Feed_Synchronization-{8ED3B4A8-B4E1-4007-B1F7-212178E5A582}.job"
- C:\WINDOWS\system32\msfeedssync.exe
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-01-29 05:21:22
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-01-29 5:22:10
ComboFix-quarantined-files.txt 2008-01-29 05:22:02
ComboFix2.txt 2008-01-28 18:34:51
ComboFix3.txt 2008-01-27 22:06:02
ComboFix4.txt 2008-01-25 22:47:26
.
2008-01-09 05:20:19 — E O F —
5 mins between crashes - everything very slow.