bigbonelessjerk
aha, here we have a result! the clock is still on 24 hour mode should i reset it and start avast and defender again?
ComboFix 08-04-26.5 - ———— 2008-04-27 13:26:41.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.1652 [GMT -7:00]
Running from: C:\Documents and Settings\[removed]\desktop\combofix.exe
Command switches used :: /killall
* Created a new restore point
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\WINDOWS\system32\bpnvdlwd.ini
C:\WINDOWS\system32\dllcache\spoolsv.exe
C:\WINDOWS\system32\hiijmUvw.ini
C:\WINDOWS\system32\hiijmUvw.ini2
C:\WINDOWS\system32\vlmywpox.ini
.
((((((((((((((((((((((((( Files Created from 2008-03-27 to 2008-04-27 )))))))))))))))))))))))))))))))
.
2008-04-24 21:42 . 2008-04-24 22:15 d——– C:\Program Files\EsetOnlineScanner
2008-04-24 20:50 . 2004-08-04 05:00 28,288 –a–c— C:\WINDOWS\system32\dllcache\xjis.nls
2008-04-24 20:48 . 2004-08-04 05:00 13,463,552 –a–c— C:\WINDOWS\system32\dllcache\hwxjpn.dll
2008-04-24 20:47 . 2004-08-04 05:00 2,134,528 –a–c— C:\WINDOWS\system32\dllcache\smtpsnap.dll
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\WindowsShell.Manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\wuaucpl.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\sapi.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\nwc.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\ncpa.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 488 -rah—– C:\WINDOWS\system32\logonui.exe.manifest
2008-04-24 20:34 . 2004-08-04 00:56 152,576 –a—— C:\WINDOWS\system32\irftp.exe
2008-04-24 20:34 . 2004-08-04 00:56 27,136 –a—— C:\WINDOWS\system32\irmon.dll
2008-04-24 20:34 . 2004-08-04 00:56 8,192 –a—— C:\WINDOWS\system32\wshirda.dll
2008-04-24 20:29 . 2004-08-04 05:00 1,086,058 -ra—— C:\WINDOWS\SET46.tmp
2008-04-24 20:29 . 2004-08-04 05:00 1,042,903 -ra—— C:\WINDOWS\SET43.tmp
2008-04-24 20:29 . 2004-08-04 05:00 13,753 -ra—— C:\WINDOWS\SET52.tmp
2008-04-24 13:18 . 2008-04-25 23:40 2,145,386,496 –a—— C:\WINDOWS\MEMORY.DMP
2008-04-23 22:55 . 2008-04-23 22:55 d——– C:\Program Files\Common Files\Webroot Shared
2008-04-23 22:55 . 2008-04-23 22:55 d——– C:\Documents and Settings\————\Application Data\Webroot
2008-04-23 22:53 . 2005-04-20 10:34 487,936 –a—— C:\WINDOWS\system32\wwSecure.exe
2008-04-23 22:53 . 2005-04-18 13:49 57,344 –a—— C:\WINDOWS\Unwash6.exe
2008-04-23 19:30 . 2008-04-23 19:30 d——– C:\WINDOWS\system32\Kaspersky Lab
2008-04-23 19:30 . 2008-04-23 19:30 d——– C:\Documents and Settings\All Users\Application Data\Kaspersky Lab
2008-04-22 18:44 . 2008-04-22 18:44 d——– C:\Documents and Settings\————\Application Data\Malwarebytes
2008-04-22 18:43 . 2008-04-22 18:43 d——– C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-04-21 20:08 . 2008-04-21 20:08 1,482 –a—— C:\WINDOWS\system32\qjveiuar.dll
2008-04-21 20:08 . 2008-04-21 20:08 1,482 –a—— C:\WINDOWS\system32\gnifujls.dll
2008-04-21 19:53 . 2004-08-04 05:00 221,184 –a—— C:\WINDOWS\system32\wmpns.dll
2008-04-21 19:51 . 2004-08-04 05:00 16,384 –a–c— C:\WINDOWS\system32\dllcache\isignup.exe
2008-04-21 19:07 . 2004-08-04 05:00 1,086,058 -ra—— C:\WINDOWS\SETB9.tmp
2008-04-21 19:07 . 2004-08-04 05:00 1,042,903 -ra—— C:\WINDOWS\SETB6.tmp
2008-04-21 19:07 . 2004-08-04 05:00 13,753 -ra—— C:\WINDOWS\SETC5.tmp
2008-04-13 23:32 . 2008-04-13 23:32 5 –a—— C:\WINDOWS\system32\SndDrv32_d.dlx
2008-04-13 23:32 . 2008-04-13 23:32 5 –ahs—- C:\WINDOWS\system32\AuxDrv32_d.dlx
2008-04-13 23:23 . 2005-08-25 18:19 115,920 –a—— C:\WINDOWS\system32\MSINET.OCX
2008-04-13 22:55 . 2008-04-23 22:55 d——– C:\Program Files\[spyscanner]
2008-04-13 22:55 . 2008-04-13 22:56 d——– C:\Documents and Settings\All Users\Application Data\Lavasoft
2008-04-13 22:53 . 2008-04-13 22:53 d——– C:\Program Files\Common Files\Wise Installation Wizard
2008-04-13 17:18 . 2008-04-25 23:43 d——– C:\Program Files\hjtSpyware
2008-04-13 16:55 . 2008-04-22 19:19 d——– C:\Documents and Settings\All Users\Application Data\ktetifmn
2008-04-13 12:14 . 2008-04-13 12:14 d——– C:\WINDOWS\Sun
2008-04-12 22:08 . 2008-04-12 22:08 d——– C:\Documents and Settings\————\Application Data\Amazon
2008-04-12 13:44 . 2008-04-12 13:44 d——– C:\Program Files\NeroInstall.bak
2008-04-12 13:36 . 2008-04-12 13:36 d——– C:\Program Files\Nero
2008-04-12 13:36 . 2008-04-12 13:41 d——– C:\Program Files\Common Files\Nero
2008-04-12 12:54 . 2008-02-28 13:26 1,414,440 –a—— C:\WINDOWS\system32\ShellManager310E2D762.dll
2008-04-08 20:06 . 2008-04-08 20:06 d——– C:\Program Files\iPod
2008-03-28 23:37 . 2008-03-28 23:37 90,112 –a—— C:\WINDOWS\system32\QuickTimeVR.qtx
2008-03-28 23:37 . 2008-03-28 23:37 57,344 –a—— C:\WINDOWS\system32\QuickTime.qts
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-15 01:07 ——— d—a-w C:\Documents and Settings\All Users\Application Data\TEMP
2008-04-12 20:36 ——— d—–w C:\Documents and Settings\All Users\Application Data\Nero
2008-04-09 03:06 ——— d—–w C:\Program Files\iTunes
2008-04-09 03:04 ——— d—–w C:\Program Files\QuickTime
2008-03-24 04:17 ——— d—–w C:\Program Files\NoteBurner
2008-03-24 03:39 ——— d—–w C:\Documents and Settings\————\Application Data\drms
2008-03-24 03:31 ——— d—–w C:\Program Files\Java
2008-03-24 03:29 ——— d—–w C:\Program Files\Common Files\Java
2008-03-22 02:05 ——— d—–w C:\Program Files\Family Tree Maker 2006
2008-03-22 02:02 ——— d—–w C:\Documents and Settings\————\Application Data\HP
2008-03-22 02:00 ——— d—–w C:\Documents and Settings\All Users\Application Data\HP
2008-03-22 01:59 ——— d—–w C:\Program Files\HP
2008-03-22 01:59 ——— d—–w C:\Program Files\Hewlett-Packard
2008-03-22 01:59 ——— d—–w C:\Program Files\Common Files\HP
2008-02-29 00:38 972,072 —-a-w C:\WINDOWS\UNNeroMediaHome.exe
2008-02-28 18:39 ——— d—–w C:\Documents and Settings\————\Application Data\U3
2008-02-26 23:14 972,072 —-a-w C:\WINDOWS\UNRecode.exe
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DS Clock"="C:\Program Files\DS Clock\dsclock.exe" [2007-10-07 20:39 450560]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2004-08-04 05:00 110592 C:\WINDOWS\system32\bthprops.cpl]
"IntelWireless"="C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" [2004-10-30 15:59 385024]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2005-03-24 16:41 5525504]
"Windows Defender"="C:\Program Files\Windows Defender\MSASCui.exe" [2006-11-03 20:20 866584]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"DWQueuedReporting"="C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe" [2007-03-13 16:38 39264]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IntelWireless]
C:\Program Files\Intel\Wireless\Bin\LgNotify.dll 2004-09-07 17:08 110592 C:\Program Files\Intel\Wireless\Bin\LgNotify.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\iTunes\\iTunes.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
"C:\\Program Files\\Common Files\\Nero\\Nero Web\\SetupX.exe"=
R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-03-29 11:31]
R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-03-29 11:35]
S0 ntcdrdrv;ntcdrdrv;C:\WINDOWS\system32\DRIVERS\ntcdrdrv.sys []
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\H]
\Shell\AutoRun\command - H:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{9a8d16bc-e292-11dc-bf9a-0010c6945ddb}]
\Shell\AutoRun\command - F:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{9a8d16be-e292-11dc-bf9a-0010c6945ddb}]
\Shell\AutoRun\command - H:\LaunchU3.exe -a
.
Contents of the 'Scheduled Tasks' folder
"2008-04-26 06:46:00 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe
"2008-04-27 14:00:53 C:\WINDOWS\Tasks\MP Scheduled Scan.job"
- C:\Program Files\Windows Defender\MpCmdRun.exe
.
**************************************************************************
catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-04-27 13:28:47
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
———————— Other Running Processes ————————
.
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\ZCfgSvc.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\Program Files\Intel\Wireless\Bin\WLKEEPER.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Nero\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\wwSecure.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\Setup\avast.setup
.
**************************************************************************
.
Completion time: 2008-04-27 13:32:28 - machine was rebooted
ComboFix-quarantined-files.txt 2008-04-27 20:32:24
Pre-Run: 84,898,156,544 bytes free
Post-Run: 84,893,646,848 bytes free
164 — E O F — 2008-04-27 20:12:07
Logfile of HijackThis v1.99.1
Scan saved at 13:53, on 2008-04-27
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
C:\Program Files\DS Clock\dsclock.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Nero\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\wwSecure.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\hjtSpyware\hjtSpyware.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [IntelWireless] C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKCU\..\Run: [DS Clock] "C:\Program Files\DS Clock\dsclock.exe"
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O20 - Winlogon Notify: IntelWireless - C:\Program Files\Intel\Wireless\Bin\LgNotify.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE
O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: WLANKEEPER - Intel® Corporation - C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
O23 - Service: Washer AutoComplete (wwSecSvc) - Webroot Software, Inc. - C:\WINDOWS\system32\wwSecure.exe
ComboFix 08-04-26.5 - ———— 2008-04-27 13:26:41.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.1652 [GMT -7:00]
Running from: C:\Documents and Settings\[removed]\desktop\combofix.exe
Command switches used :: /killall
* Created a new restore point
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\WINDOWS\system32\bpnvdlwd.ini
C:\WINDOWS\system32\dllcache\spoolsv.exe
C:\WINDOWS\system32\hiijmUvw.ini
C:\WINDOWS\system32\hiijmUvw.ini2
C:\WINDOWS\system32\vlmywpox.ini
.
((((((((((((((((((((((((( Files Created from 2008-03-27 to 2008-04-27 )))))))))))))))))))))))))))))))
.
2008-04-24 21:42 . 2008-04-24 22:15 d——– C:\Program Files\EsetOnlineScanner
2008-04-24 20:50 . 2004-08-04 05:00 28,288 –a–c— C:\WINDOWS\system32\dllcache\xjis.nls
2008-04-24 20:48 . 2004-08-04 05:00 13,463,552 –a–c— C:\WINDOWS\system32\dllcache\hwxjpn.dll
2008-04-24 20:47 . 2004-08-04 05:00 2,134,528 –a–c— C:\WINDOWS\system32\dllcache\smtpsnap.dll
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\WindowsShell.Manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\wuaucpl.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\sapi.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\nwc.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 749 -rah—– C:\WINDOWS\system32\ncpa.cpl.manifest
2008-04-24 20:45 . 2008-04-24 20:45 488 -rah—– C:\WINDOWS\system32\logonui.exe.manifest
2008-04-24 20:34 . 2004-08-04 00:56 152,576 –a—— C:\WINDOWS\system32\irftp.exe
2008-04-24 20:34 . 2004-08-04 00:56 27,136 –a—— C:\WINDOWS\system32\irmon.dll
2008-04-24 20:34 . 2004-08-04 00:56 8,192 –a—— C:\WINDOWS\system32\wshirda.dll
2008-04-24 20:29 . 2004-08-04 05:00 1,086,058 -ra—— C:\WINDOWS\SET46.tmp
2008-04-24 20:29 . 2004-08-04 05:00 1,042,903 -ra—— C:\WINDOWS\SET43.tmp
2008-04-24 20:29 . 2004-08-04 05:00 13,753 -ra—— C:\WINDOWS\SET52.tmp
2008-04-24 13:18 . 2008-04-25 23:40 2,145,386,496 –a—— C:\WINDOWS\MEMORY.DMP
2008-04-23 22:55 . 2008-04-23 22:55 d——– C:\Program Files\Common Files\Webroot Shared
2008-04-23 22:55 . 2008-04-23 22:55 d——– C:\Documents and Settings\————\Application Data\Webroot
2008-04-23 22:53 . 2005-04-20 10:34 487,936 –a—— C:\WINDOWS\system32\wwSecure.exe
2008-04-23 22:53 . 2005-04-18 13:49 57,344 –a—— C:\WINDOWS\Unwash6.exe
2008-04-23 19:30 . 2008-04-23 19:30 d——– C:\WINDOWS\system32\Kaspersky Lab
2008-04-23 19:30 . 2008-04-23 19:30 d——– C:\Documents and Settings\All Users\Application Data\Kaspersky Lab
2008-04-22 18:44 . 2008-04-22 18:44 d——– C:\Documents and Settings\————\Application Data\Malwarebytes
2008-04-22 18:43 . 2008-04-22 18:43 d——– C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-04-21 20:08 . 2008-04-21 20:08 1,482 –a—— C:\WINDOWS\system32\qjveiuar.dll
2008-04-21 20:08 . 2008-04-21 20:08 1,482 –a—— C:\WINDOWS\system32\gnifujls.dll
2008-04-21 19:53 . 2004-08-04 05:00 221,184 –a—— C:\WINDOWS\system32\wmpns.dll
2008-04-21 19:51 . 2004-08-04 05:00 16,384 –a–c— C:\WINDOWS\system32\dllcache\isignup.exe
2008-04-21 19:07 . 2004-08-04 05:00 1,086,058 -ra—— C:\WINDOWS\SETB9.tmp
2008-04-21 19:07 . 2004-08-04 05:00 1,042,903 -ra—— C:\WINDOWS\SETB6.tmp
2008-04-21 19:07 . 2004-08-04 05:00 13,753 -ra—— C:\WINDOWS\SETC5.tmp
2008-04-13 23:32 . 2008-04-13 23:32 5 –a—— C:\WINDOWS\system32\SndDrv32_d.dlx
2008-04-13 23:32 . 2008-04-13 23:32 5 –ahs—- C:\WINDOWS\system32\AuxDrv32_d.dlx
2008-04-13 23:23 . 2005-08-25 18:19 115,920 –a—— C:\WINDOWS\system32\MSINET.OCX
2008-04-13 22:55 . 2008-04-23 22:55 d——– C:\Program Files\[spyscanner]
2008-04-13 22:55 . 2008-04-13 22:56 d——– C:\Documents and Settings\All Users\Application Data\Lavasoft
2008-04-13 22:53 . 2008-04-13 22:53 d——– C:\Program Files\Common Files\Wise Installation Wizard
2008-04-13 17:18 . 2008-04-25 23:43 d——– C:\Program Files\hjtSpyware
2008-04-13 16:55 . 2008-04-22 19:19 d——– C:\Documents and Settings\All Users\Application Data\ktetifmn
2008-04-13 12:14 . 2008-04-13 12:14 d——– C:\WINDOWS\Sun
2008-04-12 22:08 . 2008-04-12 22:08 d——– C:\Documents and Settings\————\Application Data\Amazon
2008-04-12 13:44 . 2008-04-12 13:44 d——– C:\Program Files\NeroInstall.bak
2008-04-12 13:36 . 2008-04-12 13:36 d——– C:\Program Files\Nero
2008-04-12 13:36 . 2008-04-12 13:41 d——– C:\Program Files\Common Files\Nero
2008-04-12 12:54 . 2008-02-28 13:26 1,414,440 –a—— C:\WINDOWS\system32\ShellManager310E2D762.dll
2008-04-08 20:06 . 2008-04-08 20:06 d——– C:\Program Files\iPod
2008-03-28 23:37 . 2008-03-28 23:37 90,112 –a—— C:\WINDOWS\system32\QuickTimeVR.qtx
2008-03-28 23:37 . 2008-03-28 23:37 57,344 –a—— C:\WINDOWS\system32\QuickTime.qts
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-04-15 01:07 ——— d—a-w C:\Documents and Settings\All Users\Application Data\TEMP
2008-04-12 20:36 ——— d—–w C:\Documents and Settings\All Users\Application Data\Nero
2008-04-09 03:06 ——— d—–w C:\Program Files\iTunes
2008-04-09 03:04 ——— d—–w C:\Program Files\QuickTime
2008-03-24 04:17 ——— d—–w C:\Program Files\NoteBurner
2008-03-24 03:39 ——— d—–w C:\Documents and Settings\————\Application Data\drms
2008-03-24 03:31 ——— d—–w C:\Program Files\Java
2008-03-24 03:29 ——— d—–w C:\Program Files\Common Files\Java
2008-03-22 02:05 ——— d—–w C:\Program Files\Family Tree Maker 2006
2008-03-22 02:02 ——— d—–w C:\Documents and Settings\————\Application Data\HP
2008-03-22 02:00 ——— d—–w C:\Documents and Settings\All Users\Application Data\HP
2008-03-22 01:59 ——— d—–w C:\Program Files\HP
2008-03-22 01:59 ——— d—–w C:\Program Files\Hewlett-Packard
2008-03-22 01:59 ——— d—–w C:\Program Files\Common Files\HP
2008-02-29 00:38 972,072 —-a-w C:\WINDOWS\UNNeroMediaHome.exe
2008-02-28 18:39 ——— d—–w C:\Documents and Settings\————\Application Data\U3
2008-02-26 23:14 972,072 —-a-w C:\WINDOWS\UNRecode.exe
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DS Clock"="C:\Program Files\DS Clock\dsclock.exe" [2007-10-07 20:39 450560]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2004-08-04 05:00 110592 C:\WINDOWS\system32\bthprops.cpl]
"IntelWireless"="C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" [2004-10-30 15:59 385024]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2005-03-24 16:41 5525504]
"Windows Defender"="C:\Program Files\Windows Defender\MSASCui.exe" [2006-11-03 20:20 866584]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"DWQueuedReporting"="C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe" [2007-03-13 16:38 39264]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IntelWireless]
C:\Program Files\Intel\Wireless\Bin\LgNotify.dll 2004-09-07 17:08 110592 C:\Program Files\Intel\Wireless\Bin\LgNotify.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Program Files\\iTunes\\iTunes.exe"=
"C:\\Program Files\\Messenger\\msmsgs.exe"=
"C:\\Program Files\\Common Files\\Nero\\Nero Web\\SetupX.exe"=
R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-03-29 11:31]
R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-03-29 11:35]
S0 ntcdrdrv;ntcdrdrv;C:\WINDOWS\system32\DRIVERS\ntcdrdrv.sys []
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\H]
\Shell\AutoRun\command - H:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{9a8d16bc-e292-11dc-bf9a-0010c6945ddb}]
\Shell\AutoRun\command - F:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{9a8d16be-e292-11dc-bf9a-0010c6945ddb}]
\Shell\AutoRun\command - H:\LaunchU3.exe -a
.
Contents of the 'Scheduled Tasks' folder
"2008-04-26 06:46:00 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe
"2008-04-27 14:00:53 C:\WINDOWS\Tasks\MP Scheduled Scan.job"
- C:\Program Files\Windows Defender\MpCmdRun.exe
.
**************************************************************************
catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-04-27 13:28:47
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
———————— Other Running Processes ————————
.
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\ZCfgSvc.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\Program Files\Intel\Wireless\Bin\WLKEEPER.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Nero\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\wwSecure.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\Setup\avast.setup
.
**************************************************************************
.
Completion time: 2008-04-27 13:32:28 - machine was rebooted
ComboFix-quarantined-files.txt 2008-04-27 20:32:24
Pre-Run: 84,898,156,544 bytes free
Post-Run: 84,893,646,848 bytes free
164 — E O F — 2008-04-27 20:12:07
Logfile of HijackThis v1.99.1
Scan saved at 13:53, on 2008-04-27
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\ZcfgSvc.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
C:\Program Files\DS Clock\dsclock.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Nero\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\wwSecure.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\hjtSpyware\hjtSpyware.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [IntelWireless] C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKCU\..\Run: [DS Clock] "C:\Program Files\DS Clock\dsclock.exe"
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O20 - Winlogon Notify: IntelWireless - C:\Program Files\Intel\Wireless\Bin\LgNotify.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: HP Port Resolver - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBPRO.EXE
O23 - Service: HP Status Server - Hewlett-Packard Company - C:\WINDOWS\system32\spool\drivers\w32x86\3\HPBOID.EXE
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: WLANKEEPER - Intel® Corporation - C:\Program Files\Intel\Wireless\Bin\WLKeeper.exe
O23 - Service: Washer AutoComplete (wwSecSvc) - Webroot Software, Inc. - C:\WINDOWS\system32\wwSecure.exe