ComboFix 08-04-20.5 - rakiba mcneil 2008-04-21 6:36:04.2 - NTFSx86
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
—- Previous Run ——-
.
C:\Documents and Settings\All Users\Application Data\OnlineHelpmate
C:\Documents and Settings\All Users\Application Data\OnlineHelpmate\Abbr
C:\Documents and Settings\All Users\Application Data\OnlineHelpmate\prod_code
C:\Documents and Settings\All Users\Application Data\storageprotector
C:\Documents and Settings\All Users\Application Data\storageprotector\Data\ac
C:\Documents and Settings\All Users\Application Data\storageprotector\Data\em
C:\Documents and Settings\All Users\Application Data\storageprotector\Data\oid
C:\Documents and Settings\All Users\Application Data\storageprotector\Data\StorageProtector.exe.cer
C:\Documents and Settings\All Users\Application Data\storageprotector\Data\user
C:\Documents and Settings\B5_BABYGURL\Application Data\macromedia\Flash Player\#SharedObjects\4YGRCYTA\www.broadcaster.com
C:\Documents and Settings\B5_BABYGURL\Application Data\macromedia\Flash Player\#SharedObjects\4YGRCYTA\www.broadcaster.com\played_list.sol
C:\Documents and Settings\B5_BABYGURL\Application Data\macromedia\Flash Player\#SharedObjects\4YGRCYTA\www.broadcaster.com\video_queue.sol
C:\Documents and Settings\B5_BABYGURL\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#www.broadcaster.com
C:\Documents and Settings\B5_BABYGURL\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#www.broadcaster.com\settings.sol
C:\Documents and Settings\Michael McNeil\Application Data\OnlineHelpmate
C:\Documents and Settings\Michael McNeil\Application Data\OnlineHelpmate\Logs\update.log
C:\Documents and Settings\rakiba mcneil\Application Data\OnlineHelpmate
C:\Documents and Settings\rakiba mcneil\Application Data\OnlineHelpmate\Logs\update.log
C:\Program Files\Common Files\OnlineHelpmate
C:\Program Files\Common Files\OnlineHelpmate\stm.exe
C:\Program Files\inetget2
C:\Program Files\OnlineHelpmate
C:\Program Files\OnlineHelpmate\data\GDCW.exe
C:\WINDOWS\BMbb8867b9.xml
C:\WINDOWS\cookies.ini
C:\WINDOWS\Fonts\'
C:\WINDOWS\Fonts\a.zip
C:\WINDOWS\pskt.ini
C:\WINDOWS\system32\dbxDgrevCheck.dll
C:\WINDOWS\system32\drivers\fad.sys
C:\WINDOWS\SYSTEM32\ehkmp.ini2
C:\WINDOWS\system32\gebyyvu.dll
C:\WINDOWS\SYSTEM32\hpfnqpot.ini
C:\WINDOWS\SYSTEM32\kjjlm.ini
C:\WINDOWS\SYSTEM32\kjjlm.ini2
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\pabuqjql.dll
C:\WINDOWS\system32\pac.txt
C:\WINDOWS\system32\pmkkmaxt.dll
C:\WINDOWS\system32\topqnfph.dll
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\LEGACY_DHLP
——-\Legacy_6TO4
——-\Service_6to4
((((((((((((((((((((((((( Files Created from 2008-03-21 to 2008-04-21 )))))))))))))))))))))))))))))))
.
2008-04-13 01:20 . 2008-04-13 01:20 d——– C:\Program Files\Malwarebytes' Anti-Malware
2008-04-12 08:00 . 2008-04-12 08:00 d——– C:\Deckard
2008-04-12 07:45 . 2008-04-12 07:45 d——– C:\Documents and Settings\rakiba mcneil\Application Data\Malwarebytes
2008-04-12 07:44 . 2008-04-12 07:44 d——– C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-04-12 07:07 . 2008-04-12 07:07 d——– C:\WINDOWS\ERUNT
2008-04-12 07:05 . 2008-04-12 07:05 d——– C:\SDFIX
2008-04-09 11:13 . 2008-04-09 11:13 d——– C:\Documents and Settings\All Users\Application Data\Yahoo! Companion
2008-04-09 01:45 . 2008-04-09 01:45 d——– C:\Documents and Settings\B5_BABYGURL\Application Data\Symantec
2008-04-06 23:54 . 2008-04-07 00:07 20,454 –a—— C:\WINDOWS\hpoins01.dat
2008-04-06 23:54 . 2003-04-05 23:24 16,618 ——— C:\WINDOWS\hpomdl01.dat
2008-04-03 09:36 . 2008-04-03 09:36 d——– C:\Documents and Settings\All Users\Symantec Temporary Files
2008-03-28 07:46 . 2008-03-28 07:46 d——– C:\Program Files\Virtools
2008-03-27 22:22 . 2008-03-27 22:22 d——– C:\Documents and Settings\rakiba mcneil\Application Data\MySpace
2008-03-26 21:34 . 2008-03-26 21:34 d——– C:\Program Files\Windows Sidebar
2008-03-26 21:33 . 2008-04-03 07:58 d——– C:\Program Files\Norton 360
2008-03-26 21:30 . 2008-03-26 21:36 123,952 –a—— C:\WINDOWS\SYSTEM32\DRIVERS\SYMEVENT.SYS
2008-03-26 21:30 . 2008-03-26 21:36 60,800 –a—— C:\WINDOWS\SYSTEM32\S32EVNT1.DLL
2008-03-26 21:30 . 2008-03-26 21:36 10,563 –a—— C:\WINDOWS\SYSTEM32\DRIVERS\SYMEVENT.CAT
2008-03-26 21:30 . 2008-03-26 21:36 805 –a—— C:\WINDOWS\SYSTEM32\DRIVERS\SYMEVENT.INF
2008-03-25 22:13 . 2008-03-26 20:46 d——– C:\Documents and Settings\All Users\Application Data\Trend Micro
2008-03-25 19:39 . 2008-04-12 08:24 d——– C:\Program Files\Trend Micro
2008-03-23 13:10 . 2008-04-19 20:54 d——– C:\Documents and Settings\rakiba mcneil\Application Data\LimeWire
2008-03-23 13:09 . 2008-03-23 13:44 d——– C:\Program Files\LimeWire
2008-03-23 11:56 . 2008-03-23 11:56 d——– C:\Documents and Settings\rakiba mcneil\Application Data\Printer Info Cache
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-21 10:50 ——— d—–w C:\Program Files\Common Files\Symantec Shared
2008-04-17 15:20 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\OpenOffice.org2
2008-04-13 14:35 ——— d—–w C:\Program Files\Java
2008-04-12 14:30 ——— d—–w C:\Documents and Settings\All Users\Application Data\Lavasoft
2008-04-08 11:06 ——— d—–w C:\Program Files\RegistryFix
2008-04-07 13:37 ——— d–h–w C:\Program Files\InstallShield Installation Information
2008-04-07 13:37 ——— d—–w C:\Program Files\Hasbro Interactive
2008-04-07 09:08 ——— d—–w C:\Documents and Settings\All Users\Application Data\Symantec
2008-03-28 02:22 ——— d—–w C:\Program Files\MySpace
2008-03-27 01:36 ——— d—–w C:\Program Files\Symantec
2008-03-27 01:35 ——— d—–w C:\Program Files\Yahoo!
2008-03-27 01:35 ——— d—–w C:\Documents and Settings\All Users\Application Data\yahoo!
2008-03-23 16:44 ——— d—–w C:\Program Files\Oberon Media
2008-03-23 15:56 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\Image Zone Express
2008-03-20 05:47 ——— d—–w C:\Documents and Settings\Michael McNeil\Application Data\Symantec
2008-03-19 09:47 1,845,248 —-a-w C:\WINDOWS\SYSTEM32\win32k.sys
2008-03-19 09:47 1,845,248 ——w C:\WINDOWS\SYSTEM32\DLLCACHE\win32k.sys
2008-03-18 02:04 ——— d—a-w C:\Documents and Settings\All Users\Application Data\TEMP
2008-03-17 22:57 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\EA
2008-03-17 22:57 ——— d—–w C:\Documents and Settings\All Users\Application Data\EA
2008-03-17 14:22 ——— d—–w C:\Program Files\directx
2008-03-16 21:22 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\Symantec
2008-03-16 16:40 ——— d-sh–w C:\Documents and Settings\rakiba mcneil\Application Data\Earthlink
2008-03-15 22:23 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\Apple Computer
2008-03-15 22:21 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\Webroot
2008-03-15 17:50 ——— d—–w C:\Documents and Settings\All Users\Application Data\McAfee
2008-03-15 17:45 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\McAfee
2008-03-15 17:45 ——— d—–w C:\Documents and Settings\Michael McNeil\Application Data\McAfee
2008-03-10 00:50 ——— d—–w C:\Documents and Settings\B5_BABYGURL\Application Data\eAcceleration
2008-03-08 17:22 ——— d—–w C:\Documents and Settings\B5_BABYGURL\Application Data\McAfee
2008-03-08 16:41 ——— d—–w C:\Documents and Settings\Michael McNeil\Application Data\eAcceleration
2008-03-07 14:17 15,354 —-a-w C:\WINDOWS\SYSTEM32\instdump.zip
2008-03-07 04:13 ——— d—–w C:\Program Files\OpenOffice.org 2.0
2008-03-07 01:32 706 —-a-w C:\WINDOWS\system32\drivers\COH_Mon.inf
2008-03-07 01:32 23,904 —-a-w C:\WINDOWS\system32\drivers\COH_Mon.sys
2008-03-07 01:32 10,537 —-a-w C:\WINDOWS\system32\drivers\coh_mon.cat
2008-03-07 00:12 ——— d—–w C:\Program Files\Webroot
2008-03-07 00:12 ——— d—–w C:\Documents and Settings\LocalService\Application Data\Webroot
2008-03-07 00:12 ——— d—–w C:\Documents and Settings\All Users\Application Data\Webroot
2008-03-06 01:30 ——— d—–w C:\Documents and Settings\LocalService\Application Data\McAfee
2008-03-06 00:08 ——— d—–w C:\Program Files\Napster
2008-03-03 19:11 ——— d—–w C:\Program Files\Google
2008-03-03 18:51 164 —-a-w C:\install.dat
2008-03-02 18:49 ——— d—–w C:\Program Files\3B Software
2008-03-02 15:09 ——— d—–w C:\Documents and Settings\rakiba mcneil\Application Data\Lavasoft
2008-03-02 15:08 ——— d—–w C:\Program Files\TurboTax
2008-03-02 15:08 ——— d—–w C:\Program Files\Common Files\Intuit
2008-03-02 15:00 ——— d–h–r C:\Documents and Settings\rakiba mcneil\Application Data\yahoo!
2008-03-02 05:10 ——— d—–w C:\Program Files\FinePixViewer
2008-03-02 05:08 ——— d—–w C:\Program Files\Comcast Play Games
2008-03-02 01:45 ——— d—–w C:\Program Files\Incomplete
2008-03-01 22:36 3,591,680 —-a-w C:\WINDOWS\SYSTEM32\DLLCACHE\mshtml.dll
2008-02-29 08:55 70,656 —-a-w C:\WINDOWS\SYSTEM32\DLLCACHE\ie4uinit.exe
2008-02-29 08:55 625,664 —-a-w C:\WINDOWS\SYSTEM32\DLLCACHE\iexplore.exe
2008-02-22 10:00 13,824 ——w C:\WINDOWS\SYSTEM32\DLLCACHE\ieudinit.exe
2008-02-20 06:51 282,624 —-a-w C:\WINDOWS\SYSTEM32\gdi32.dll
2008-02-20 06:51 282,624 ——w C:\WINDOWS\SYSTEM32\DLLCACHE\gdi32.dll
2008-02-20 05:32 45,568 —-a-w C:\WINDOWS\SYSTEM32\dnsrslvr.dll
2008-02-20 05:32 45,568 ——w C:\WINDOWS\SYSTEM32\DLLCACHE\dnsrslvr.dll
2008-02-20 05:32 148,992 ——w C:\WINDOWS\SYSTEM32\DLLCACHE\dnsapi.dll
2008-02-20 01:06 579,464 —-a-w C:\WINDOWS\SYSTEM32\SymNeti.dll
2008-02-20 01:06 207,240 —-a-w C:\WINDOWS\SYSTEM32\SymRedir.dll
2008-02-15 05:44 161,792 —-a-w C:\WINDOWS\SYSTEM32\DLLCACHE\ieakui.dll
2008-01-29 16:02 107,368 —-a-w C:\WINDOWS\SYSTEM32\GEARAspi.dll
2005-05-30 00:53 774,144 -c–a-w C:\Program Files\RngInterstitial.dll
2003-08-27 18:19 36,963 -c–a-r C:\Program Files\Common Files\SM1updtr.dll
2005-11-03 20:57 104 -csh–r C:\WINDOWS\SYSTEM32\D70A4B06D0.sys
2005-11-03 20:57 6,580 -csha-w C:\WINDOWS\SYSTEM32\KGyGaAvL.sys
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{602ADB0E-4AFF-4217-8AA1-95DAC4DFA408}]
2008-02-23 22:08 349552 –a—— C:\Program Files\Common Files\Symantec Shared\coShared\Browser\2.6\coIEPlg.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6D53EC84-6AAE-4787-AEEE-F4628F01010C}]
2008-03-26 21:35 116088 –a—— C:\PROGRA~1\COMMON~1\SYMANT~1\IDS\IPSBHO.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA}"= "C:\Program Files\Common Files\Symantec Shared\coShared\Browser\2.6\CoIEPlg.dll" [2008-02-23 22:08 349552]
[HKEY_CLASSES_ROOT\clsid\{7febefe3-6b19-4349-98d2-ffb09d4b49ca}]
[HKEY_CLASSES_ROOT\CoIEPlg.CoToolbar.1]
[HKEY_CLASSES_ROOT\CoIEPlg.CoToolbar]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA}"= C:\Program Files\Common Files\Symantec Shared\coShared\Browser\2.6\CoIEPlg.dll [2008-02-23 22:08 349552]
[HKEY_CLASSES_ROOT\clsid\{7febefe3-6b19-4349-98d2-ffb09d4b49ca}]
[HKEY_CLASSES_ROOT\CoIEPlg.CoToolbar.1]
[HKEY_CLASSES_ROOT\CoIEPlg.CoToolbar]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\OverlayExcluded]
@={4433A54A-1AC8-432F-90FC-85F045CF383C}
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\OverlayPending]
@={F17C0B1E-EF8E-4AD4-8E1B-7D7E8CB23225}
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\OverlayProtected]
@={476D0EA3-80F9-48B5-B70B-05E677C9C148}
[HKEY_CLASSES_ROOT\CLSID\{4433A54A-1AC8-432F-90FC-85F045CF383C}]
2008-02-26 04:34 576352 –a—— C:\Program Files\Common Files\Symantec Shared\Backup\buShell.dll
[HKEY_CLASSES_ROOT\CLSID\{F17C0B1E-EF8E-4AD4-8E1B-7D7E8CB23225}]
2008-02-26 04:34 576352 –a—— C:\Program Files\Common Files\Symantec Shared\Backup\buShell.dll
[HKEY_CLASSES_ROOT\CLSID\{476D0EA3-80F9-48B5-B70B-05E677C9C148}]
2008-02-26 04:34 576352 –a—— C:\Program Files\Common Files\Symantec Shared\Backup\buShell.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 03:56 15360]
"MySpaceIM"="C:\Program Files\MySpace\IM\MySpaceIM.exe" [2008-02-01 16:32 8699904]
"Yahoo! Pager"="C:\Program Files\Yahoo!\Messenger\YahooMessenger.exe" [2007-08-30 17:43 4670704]
"WMPNSCFG"="C:\Program Files\Windows Media Player\WMPNSCFG.exe" [2006-10-18 21:05 204288]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BCMSMMSG"="BCMSMMSG.exe" [2003-06-02 07:00 122880 C:\WINDOWS\BCMSMMSG.exe]
"UpdateManager"="C:\Program Files\Common Files\Sonic\Update Manager\sgtray.exe" [2003-08-19 02:01 110592]
"ccApp"="C:\Program Files\Common Files\Symantec Shared\ccApp.exe" [2008-02-18 15:37 51048]
"osCheck"="C:\Program Files\Norton 360\osCheck.exe" [2008-02-26 10:50 988512]
"QuickTime Task"="C:\Program Files\QuickTime\QTTask.exe" [2008-01-10 16:27 385024]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"MySpaceIM"="C:\Program Files\MySpace\IM\MySpaceIM.exe" [2008-02-01 16:32 8699904]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Adobe Reader Speed Launch.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 22:05:26 29696]
hpoddt01.exe.lnk - C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe [2003-04-06 01:06:58 28672]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.XVID"= xvid.dll
"vidc.DIV3"= DivXc32.dll
"vidc.DIV4"= DivXc32f.dll
"msacm.divxa32"= divxa32.acm
"VIDC.JPEG"= jpegCode.dll
"VIDC.MJPG"= jpegCode.dll
"VIDC.NSVI"= NSVIDEO.DLL
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\LimeWire\\LimeWire.exe"=
"C:\\Program Files\\Common Files\\AOL\\Loader\\aolload.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"C:\\Program Files\\Yahoo!\\Messenger\\YServer.exe"=
"C:\\Program Files\\MySpace\\IM\\MySpaceIM.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
"8888:TCP"= 8888:TCP:limewire
R2 LiveUpdate Notice;LiveUpdate Notice;"C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe" /h ccCommon []
S3 COH_Mon;COH_Mon;C:\WINDOWS\system32\Drivers\COH_Mon.sys [2008-03-06 21:32]
S3 Dual Mode;Dual Mode Video Capture;C:\WINDOWS\system32\DRIVERS\CoachVc.sys [2002-10-09 22:24]
*Newly Created Service* - COMHOST
.
Contents of the 'Scheduled Tasks' folder
"2008-04-07 04:24:36 C:\WINDOWS\Tasks\FRU Task #Hewlett-Packard#hp psc 1200 series#1207541522.job"
- C:\Program Files\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe4-I
"2008-04-20 12:11:22 C:\WINDOWS\Tasks\User_Feed_Synchronization-{F74708FD-5478-4F02-B118-F0836B8D7616}.job"
- C:\WINDOWS\system32\msfeedssync.exe
.
**************************************************************************
catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-04-21 06:50:47
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
——————— DLLs Loaded Under Running Processes ———————
PROCESS: C:\WINDOWS\explorer.exe
-> ?:\Program Files\Common Files\Symantec Shared\ccIPC.dll
.
———————— Other Running Processes ————————
.
C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
C:\WINDOWS\SYSTEM32\dllhost.exe
C:\WINDOWS\SYSTEM32\HPZipm12.exe
C:\WINDOWS\SYSTEM32\snmp.exe
C:\Program Files\Windows Media Player\wmpnetwk.exe
C:\Program Files\Yahoo!\Messenger\Ymsgr_tray.exe
.
**************************************************************************
.
Completion time: 2008-04-21 7:05:54 - machine was rebooted [rakiba mcneil]
ComboFix-quarantined-files.txt 2008-04-21 11:05:40
Pre-Run: 25,754,533,888 bytes free
Post-Run: 25,774,080,000 bytes free
271 — E O F — 2008-04-09 05:50:15