Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 2:52:08 PM, on 3/22/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Comodo\Firewall\CPF.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\StartupMonitor.exe
C:\Program Files\Comodo\Firewall\cmdagent.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Mozilla Firefox 3 Beta 3\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
O2 - BHO: (no name) - {58519573-F295-47F5-B85B-A3EC23028F2F} - C:\WINDOWS\system32\ssqpo.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Program Files\Comodo\Firewall\CPF.exe" /background
O4 - HKLM\..\Run: [NvCplDaemon] "RUNDLL32.EXE" C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] "RUNDLL32.EXE" C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Run StartupMonitor] StartupMonitor.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O20 - Winlogon Notify: ljjhfef - ljjhfef.dll (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Comodo Application Agent (CmdAgent) - COMODO - C:\Program Files\Comodo\Firewall\cmdagent.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
–
End of file - 3692 bytes
ComboFix 08-03-22.1 - CJ 2008-03-22 14:43:20.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.765 [GMT -5:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Temp\sanR24
C:\WINDOWS\BM17ece268.xml
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\edyoeroj.dll
C:\WINDOWS\system32\hell.dll
C:\WINDOWS\system32\iDlo01
C:\WINDOWS\system32\joreoyde.ini
C:\WINDOWS\system32\ljjhfef.dll
C:\WINDOWS\system32\micminng.dll
C:\WINDOWS\system32\pac.txt
.
((((((((((((((((((((((((( Files Created from 2008-02-22 to 2008-03-22 )))))))))))))))))))))))))))))))
.
2008-03-21 17:12 . 2008-03-21 17:12 d——– C:\Program Files\Trend Micro
2008-03-21 16:47 . 2008-03-21 16:47 d——– C:\VundoFix Backups
2008-03-20 21:18 . 2008-03-22 07:39 7,919 –a—— C:\WINDOWS\CJ8.xlb
2008-03-11 22:37 . 2008-03-22 14:43 d——– C:\Temp
2008-03-09 23:56 . 2008-03-09 23:56 d——– C:\WINDOWS\system32\URTTemp
2008-03-09 23:53 . 2008-03-09 23:53 d——– C:\Program Files\Domain Research Tool
2008-03-07 00:03 . 2008-03-07 00:03 120,872 –a—— C:\WINDOWS\system32\MSForms.TWD
2008-03-06 21:41 . 2008-03-06 21:41 d——– C:\Program Files\Microsoft IntelliPoint
2008-03-06 21:40 . 2008-03-06 21:40 d——– C:\Program Files\Microsoft IntelliPoint 5.2
2008-03-06 21:15 . 2008-03-06 21:15 d——– C:\Program Files\Symantec
2008-03-06 21:15 . 2008-03-06 21:15 d——– C:\Documents and Settings\CJ\Application Data\Symantec
2008-03-06 21:15 . 2008-03-06 21:15 d——– C:\Documents and Settings\All Users\Application Data\Symantec
2008-03-06 21:15 . 2002-11-13 16:46 124,167 –a—— C:\WINDOWS\system32\SYMEVNT.386
2008-03-06 21:15 . 2002-11-13 16:46 83,672 –a—— C:\WINDOWS\system32\S32EVNT1.DLL
2008-03-06 21:15 . 2002-11-13 16:46 73,480 –a—— C:\WINDOWS\system32\drivers\SYMEVENT.SYS
2008-03-06 21:15 . 2008-03-06 21:15 32 –ahs—- C:\WINDOWS\system32\{935B51E2-20F4-4D33-BEFD-4D72E8558BC5}.dat
2008-03-06 21:15 . 2008-03-06 21:15 32 –ahs—- C:\WINDOWS\{F505996E-3644-4F29-9C3A-00AFED80D1DB}.dat
2008-03-06 21:15 . 2008-03-06 21:15 14 –a—— C:\WINDOWS\system32\SR2.dat
2008-03-06 21:14 . 2008-03-21 04:56 d——– C:\Program Files\Norton AntiVirus
2008-03-06 21:14 . 2008-03-06 21:35 d——– C:\Program Files\Common Files\Symantec Shared
2008-03-06 19:44 . 2008-03-06 19:44 d——– C:\Program Files\Microsoft IntelliPoint 4.0
2008-03-06 18:48 . 2008-03-06 18:48 d——– C:\Program Files\Foxit Software
2008-03-06 16:29 . 2008-03-06 16:29 410 –a—— C:\WINDOWS\BRWMARK.INI
2008-03-06 16:29 . 2008-03-06 16:29 34 –a—— C:\WINDOWS\system32\BD2140.DAT
2008-03-06 16:28 . 2008-03-06 16:28 145 –a—— C:\WINDOWS\BRVIDEO.INI
2008-03-06 16:28 . 2008-03-06 16:28 0 –a—— C:\WINDOWS\brmx2001.ini
2008-03-06 16:27 . 2008-03-06 16:27 d–h—– C:\Program Files\InstallShield Installation Information
2008-03-06 16:27 . 2008-03-06 16:27 d——– C:\Program Files\Brownie
2008-03-06 16:27 . 2008-03-06 16:27 d——– C:\Program Files\Brother
2008-03-06 16:27 . 2007-04-24 01:30 192,512 ——— C:\WINDOWS\system32\Pdrvinst.dll
2008-03-06 16:27 . 2006-12-20 21:23 176,128 –a—— C:\WINDOWS\system32\BROSNMP.DLL
2008-03-06 16:27 . 2007-08-19 11:34 94,208 –a—— C:\WINDOWS\system32\BRRBTOOL.EXE
2008-03-06 16:27 . 2004-08-10 00:42 77,824 ——— C:\WINDOWS\system32\brlmw03a.dll
2008-03-06 16:27 . 2004-09-23 10:00 24,223 –a—— C:\WINDOWS\system32\BRLM03A.DLL
2008-03-06 16:27 . 2008-03-06 16:28 9,853 –a—— C:\WINDOWS\HL-2140.INI
2008-03-06 16:27 . 2008-03-06 20:02 217 –a—— C:\WINDOWS\Brownie.ini
2008-03-06 16:27 . 2004-08-10 01:00 114 ——— C:\WINDOWS\system32\brlmw03a.ini
2008-03-06 16:22 . 2004-08-03 23:01 25,856 –a—— C:\WINDOWS\system32\drivers\usbprint.sys
2008-03-06 16:22 . 2004-08-03 23:01 25,856 –a–c— C:\WINDOWS\system32\dllcache\usbprint.sys
2008-03-04 02:22 . 2008-03-04 02:22 d——– C:\Program Files\KeyTweak
2008-03-03 17:20 . 2008-03-03 17:20 35,262 –a—— C:\WINDOWS\CJ.acl
2008-03-03 13:01 . 2008-03-03 13:01 d——– C:\WINDOWS\Sun
2008-03-03 12:52 . 2007-09-24 23:31 69,632 –a—— C:\WINDOWS\system32\javacpl.cpl
2008-03-03 12:51 . 2008-03-03 12:52 d——– C:\Program Files\Java
2008-03-03 12:50 . 2008-03-03 12:50 d——– C:\Program Files\Common Files\Java
2008-03-03 02:30 . 2008-03-21 04:57 54 –a—— C:\WINDOWS\JascCmdFile.INI
2008-03-03 01:14 . 2008-03-03 01:14 319,488 –ah—– C:\ffastun0.ffx
2008-03-03 01:14 . 2008-03-03 01:14 106,496 –ah—– C:\ffastun.ffl
2008-03-03 01:14 . 2008-03-03 01:14 49,152 –ah—– C:\ffastun.ffo
2008-03-03 01:14 . 2008-03-03 01:14 4,413 –ah—– C:\ffastun.ffa
2008-03-02 23:44 . 2008-03-22 14:35 d——– C:\Program Files\Mozilla Firefox 3 Beta 3
2008-03-02 23:05 . 2008-03-02 23:05 d——– C:\Documents and Settings\CJ\Application Data\Media Player Classic
2008-03-02 21:41 . 2008-03-02 21:41 d——– C:\Program Files\Jasc Software Inc
2008-03-02 21:41 . 2008-03-02 21:41 d——– C:\Program Files\Common Files\Jasc Software Inc
2008-03-02 21:41 . 2008-03-02 21:41 d——– C:\Documents and Settings\CJ\Application Data\Jasc Software Inc
2008-03-02 21:41 . 2008-03-02 21:41 d——– C:\Documents and Settings\All Users\Application Data\InstallShield
2008-03-02 21:39 . 2008-03-15 20:31 d——– C:\Program Files\CoffeeCup Software
2008-03-02 21:39 . 2004-11-22 20:56 913,560 –a—— C:\WINDOWS\system32\wodFtpDLX.ocx
2008-03-02 21:39 . 1999-03-22 12:29 233,472 –a—— C:\WINDOWS\system32\Ilda32.dll
2008-03-02 21:39 . 1998-06-17 04:00 18,944 –a—— C:\WINDOWS\system32\BORLNDMM.DLL
2008-03-02 21:39 . 2008-03-15 20:32 13 –a—— C:\WINDOWS\system32\WinSys32.crc
2008-03-02 21:18 . 2008-03-02 21:18 0 –a—— C:\WINDOWS\nsreg.dat
2008-03-02 18:30 . 2008-03-02 18:30 d——– C:\Documents and Settings\All Users\Application Data\nView_Profiles
2008-03-02 18:29 . 2008-03-02 18:30 d——– C:\WINDOWS\nview
2008-03-02 18:29 . 2007-02-14 00:32 208,896 –a—— C:\WINDOWS\system32\nvudisp.exe
2008-03-02 18:29 . 2008-03-22 14:45 51,048 –a—— C:\WINDOWS\system32\nvapps.xml
2008-03-02 18:29 . 2007-02-14 00:32 16,960 –a—— C:\WINDOWS\system32\nvdisp.nvu
2008-03-02 17:57 . 2008-03-02 17:57 d—s—- C:\Documents and Settings\CJ\UserData
2008-03-02 17:43 . 2008-03-02 17:43 d–h—– C:\WINDOWS\system32\GroupPolicy
2008-03-02 17:19 . 2008-03-02 17:19 d——– C:\WINDOWS\system32\NtmsData
2008-03-02 17:08 . 2004-08-03 23:08 26,496 –a–c— C:\WINDOWS\system32\dllcache\usbstor.sys
2008-03-02 10:12 . 2008-03-02 10:12 d——– C:\Documents and Settings\CJ\Application Data\Comodo
2008-03-02 10:12 . 2008-03-02 10:12 d——– C:\Documents and Settings\All Users\Application Data\Comodo
2008-03-02 10:10 . 2008-03-02 05:59 211 –a—— C:\boot.ini.comodofirewall
2008-03-02 10:09 . 2008-03-02 10:09 d——– C:\Program Files\Comodo
2008-03-02 10:08 . 2008-03-02 23:42 d——– C:\Downloads
2008-03-02 07:24 . 2008-03-02 21:41 d——– C:\Program Files\Common Files\InstallShield
2008-03-02 07:24 . 2006-03-23 19:51 208,896 –a—— C:\WINDOWS\system32\NVUNINST.EXE
2008-03-02 07:22 . 2008-03-02 07:22 14,656 –a—— C:\WINDOWS\gdrv.sys
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-03-02 11:04 ——— d—–w C:\Program Files\microsoft frontpage
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{58519573-F295-47F5-B85B-A3EC23028F2F}]
C:\WINDOWS\system32\ssqpo.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"COMODO Firewall Pro"="C:\Program Files\Comodo\Firewall\CPF.exe" [2008-03-02 10:09 1115728]
"NvCplDaemon"="RUNDLL32.exe" [2004-08-03 19:56 33280 C:\WINDOWS\system32\rundll32.exe]
"NvMediaCenter"="RUNDLL32.exe" [2004-08-03 19:56 33280 C:\WINDOWS\system32\rundll32.exe]
"Run StartupMonitor"="StartupMonitor.exe" [2000-05-20 17:23 86016 C:\WINDOWS\StartupMonitor.exe]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoAutoUpdate"= 1 (0x1)
[HKEY_LOCAL_MACHINE\software\policies\microsoft\windows\windowsupdate\au]
"NoAutoUpdate"= 1 (0x1)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ljjhfef]
ljjhfef.dll
[HKLM\~\startupfolder\C:^Documents and Settings^CJ^Start Menu^Programs^Startup^Microsoft Find Fast.lnk]
path=C:\Documents and Settings\CJ\Start Menu\Programs\Startup\Microsoft Find Fast.lnk
backup=C:\WINDOWS\pss\Microsoft Find Fast.lnkStartup
[HKLM\~\startupfolder\C:^Documents and Settings^CJ^Start Menu^Programs^Startup^Office Startup.lnk]
path=C:\Documents and Settings\CJ\Start Menu\Programs\Startup\Office Startup.lnk
backup=C:\WINDOWS\pss\Office Startup.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\14dfd1f4]
C:\WINDOWS\system32\edyoeroj.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BM17ece268]
C:\WINDOWS\system32\tciirvgr.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BrStsWnd]
——— 2007-07-31 20:37 815104 C:\Program Files\Brownie\BrstsWnd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ccApp]
–a—— 2002-11-14 19:29 54976 C:\Program Files\Common Files\Symantec Shared\ccApp.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ccRegVfy]
–a—— 2002-11-14 19:29 59072 C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DeltTray]
-ra—— 2002-07-29 15:18 24576 C:\WINDOWS\system32\delttray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelliPoint]
–a—— 2004-06-03 01:50 204800 C:\Program Files\Microsoft IntelliPoint\point32.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\POINTER]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SSC_UserPrompt]
–a—— 2004-11-02 16:59 218240 C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
S3 gdrv;gdrv;C:\WINDOWS\gdrv.sys [2008-03-02 07:22]
.
Contents of the 'Scheduled Tasks' folder
"2008-03-12 03:44:25 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Program Files\Symantec\LiveUpdate\NDETECT.EXE
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-03-22 14:45:14
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
———————— Other Running Processes ————————
.
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
.
**************************************************************************
.
Completion time: 2008-03-22 14:46:08 - machine was rebooted
ComboFix-quarantined-files.txt 2008-03-22 19:46:06