Cobo fix log
ComboFix 08-05-12.1 - kuldip 2008-05-13 15:42:08.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.200 [GMT -7:00]
Running from: G:\Documents and Settings\[removed]\Desktop\ComboFix.exe
* Created a new restore point
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Application Data\macromedia\Flash Player\#SharedObjects\PEK65LXQ\www.broadcaster.com
G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Application Data\macromedia\Flash Player\#SharedObjects\PEK65LXQ\www.broadcaster.com\played_list.sol
G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#www.broadcaster.com
G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#www.broadcaster.com\settings.sol
G:\WINDOWS\system32\afinding.exe
G:\WINDOWS\system32\comsa32.sys
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\Legacy_AFINDING
——-\Legacy_PERFMONS
——-\Legacy_ROUTING
——-\Legacy_WSERVING
((((((((((((((((((((((((( Files Created from 2008-04-13 to 2008-05-13 )))))))))))))))))))))))))))))))
.
2008-05-13 15:38 . 2008-05-13 15:38 d——– G:\327882R2FWJFW
2008-05-13 15:06 . 2008-05-13 15:06 d——– G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Application Data\Malwarebytes
2008-05-13 15:05 . 2008-05-13 15:05 d——– G:\Documents and Settings\All Users.WINDOWS\Application Data\Malwarebytes
2008-05-13 15:05 . 2008-05-05 20:46 27,048 –a—— G:\WINDOWS\system32\drivers\mbamcatchme.sys
2008-05-13 15:05 . 2008-05-05 20:46 15,864 –a—— G:\WINDOWS\system32\drivers\mbam.sys
2008-05-10 13:47 . 2007-01-18 05:00 3,968 –a—— G:\WINDOWS\system32\drivers\AvgArCln.sys
2008-05-06 20:49 . 2008-05-06 21:06 96,645 –a—— G:\WINDOWS\system32\drivers\klin.dat
2008-05-06 20:49 . 2008-05-06 21:06 87,941 –a—— G:\WINDOWS\system32\drivers\klick.dat
2008-05-06 20:48 . 2008-05-06 20:48 d——– D:\Program Files\Kaspersky Lab
2008-05-06 20:48 . 2008-05-13 16:48 13,896,992 –ahs—- G:\WINDOWS\system32\drivers\fidbox.dat
2008-05-06 20:48 . 2008-05-13 16:48 723,232 –ahs—- G:\WINDOWS\system32\drivers\fidbox2.dat
2008-05-06 20:48 . 2008-05-13 16:48 51,428 –ahs—- G:\WINDOWS\system32\drivers\fidbox.idx
2008-05-06 20:48 . 2008-05-13 16:48 7,040 –ahs—- G:\WINDOWS\system32\drivers\fidbox2.idx
2008-05-06 18:48 . 2008-05-06 18:48 d——– G:\Documents and Settings\All Users.WINDOWS\Application Data\Kaspersky Lab Setup Files
2008-05-06 18:18 . 2008-05-06 18:18 d——– D:\Program Files\AVG
2008-05-06 18:01 . 2008-05-06 18:15 d——– G:\Documents and Settings\All Users.WINDOWS\Application Data\avg8
2008-05-06 17:50 . 2008-05-13 15:41 1,024 –ah—– G:\Documents and Settings\KULDIP~1~KUL\NTUSER.DAT.LOG
2008-05-06 17:50 . 2008-05-13 15:41 1,024 –ah—– G:\Documents and Settings\Application Data\NTUSER.DAT.LOG
2008-05-02 12:22 . 2008-05-02 12:32 d-a—— G:\Documents and Settings\All Users.WINDOWS\Application Data\TEMP
2008-05-02 12:22 . 2005-08-25 18:19 115,920 –a—— G:\WINDOWS\system32\MSINET.OCX
2008-05-01 20:54 . 2008-05-04 23:26 d——– D:\Program Files\EsetOnlineScanner
2008-04-27 21:24 . 2008-04-27 21:24 d——– G:\Deckard
2008-04-16 18:15 . 2008-05-13 16:51 54,156 –ah—– G:\WINDOWS\QTFont.qfn
2008-04-16 18:15 . 2008-04-16 18:15 1,409 –a—— G:\WINDOWS\QTFont.for
2008-04-16 18:08 . 2008-02-18 11:16 30,464 –a—— G:\WINDOWS\system32\drivers\usbaapl.sys
2008-04-16 18:07 . 2008-04-16 18:07 d——– G:\Documents and Settings\All Users.WINDOWS\Application Data\Apple
2008-04-16 18:07 . 2008-04-16 18:07 d——– D:\Program Files\Common Files\Apple
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-13 23:52 ——— d—–w G:\Documents and Settings\All Users.WINDOWS\Application Data\Kaspersky Lab
2008-05-07 01:47 ——— d—–w G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Application Data\Azureus
2008-05-02 19:17 ——— d—–w D:\Program Files\Skype
2008-05-02 19:16 ——— d—–w D:\Program Files\Symantec
2008-05-02 19:16 ——— d—–w D:\Program Files\Common Files\Symantec Shared
2008-04-24 00:41 ——— d—–w D:\Program Files\Apple Software Update
2008-04-17 14:56 ——— d—–w D:\Program Files\HP
2008-04-17 14:56 ——— d—–w D:\Program Files\Hewlett-Packard
2008-04-17 01:12 ——— d—–w G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Application Data\Apple Computer
2008-04-17 01:12 ——— d—–w D:\Program Files\iPod
2008-04-17 01:11 ——— d—–w G:\Documents and Settings\All Users.WINDOWS\Application Data\Apple Computer
2008-04-17 01:11 ——— d—–w D:\Program Files\QuickTime
2008-04-16 15:16 ——— d—–w D:\Program Files\Azureus
2008-04-09 10:09 ——— d—–w G:\Documents and Settings\All Users.WINDOWS\Application Data\Microsoft Help
2008-04-04 00:00 ——— d—–w D:\Program Files\Panda Security
2008-03-19 09:47 1,845,248 —-a-w G:\WINDOWS\system32\win32k.sys
2008-03-15 10:02 ——— d—–w D:\Program Files\Windows Live
2008-03-13 02:29 ——— d—–w D:\Program Files\Java
2008-03-13 02:22 ——— d—–w G:\Documents and Settings\All Users.WINDOWS\Application Data\ATI
2008-03-13 02:15 ——— d—–w D:\Program Files\ATI Technologies
2008-03-13 02:13 ——— d–h–w D:\Program Files\InstallShield Installation Information
2008-03-13 01:12 ——— d—–w D:\Program Files\Microsoft SQL Server Compact Edition
2008-03-13 01:09 ——— dcsh–w D:\Program Files\Common Files\WindowsLiveInstaller
2008-03-13 01:06 ——— d—–w D:\Program Files\MSN Messenger
2008-03-13 00:59 ——— d—–w G:\Documents and Settings\All Users.WINDOWS\Application Data\WLInstaller
2008-03-01 13:06 826,368 —-a-w G:\WINDOWS\system32\wininet.dll
2008-02-26 04:05 593,920 ——w G:\WINDOWS\system32\ati2sgag.exe
2008-02-26 03:12 372,736 —-a-w G:\WINDOWS\system32\ATIDEMGX.dll
2008-02-26 03:10 307,200 —-a-w G:\WINDOWS\system32\atiiiexx.dll
2008-02-26 03:10 299,520 —-a-w G:\WINDOWS\system32\ati2dvag.dll
2008-02-26 03:02 172,032 —-a-w G:\WINDOWS\system32\atipdlxx.dll
2008-02-26 03:02 126,976 —-a-w G:\WINDOWS\system32\Oemdspif.dll
2008-02-26 03:01 43,520 —-a-w G:\WINDOWS\system32\ati2edxx.dll
2008-02-26 03:01 26,112 —-a-w G:\WINDOWS\system32\Ati2mdxx.exe
2008-02-26 03:01 126,976 —-a-w G:\WINDOWS\system32\ati2evxx.dll
2008-02-26 03:00 520,192 —-a-w G:\WINDOWS\system32\ati2evxx.exe
2008-02-26 02:59 9,797,632 —-a-w G:\WINDOWS\system32\atioglx2.dll
2008-02-26 02:58 53,248 —-a-w G:\WINDOWS\system32\ATIDDC.DLL
2008-02-26 02:49 3,176,480 —-a-w G:\WINDOWS\system32\ati3duag.dll
2008-02-26 02:41 1,755,264 —-a-w G:\WINDOWS\system32\ativvaxx.dll
2008-02-26 02:29 46,080 —-a-w G:\WINDOWS\system32\amdpcom32.dll
2008-02-26 02:25 393,216 —-a-w G:\WINDOWS\system32\atikvmag.dll
2008-02-26 02:23 17,408 —-a-w G:\WINDOWS\system32\atitvo32.dll
2008-02-26 02:21 5,439,488 —-a-w G:\WINDOWS\system32\atioglxx.dll
2008-02-26 02:19 167,936 —-a-w G:\WINDOWS\system32\atiok3x2.dll
2008-02-26 02:16 520,192 —-a-w G:\WINDOWS\system32\ati2cqag.dll
2008-02-20 06:51 282,624 —-a-w G:\WINDOWS\system32\gdi32.dll
2008-02-20 05:32 45,568 —-a-w G:\WINDOWS\system32\dnsrslvr.dll
2006-09-23 01:30 3,920 —-a-w D:\Program Files\mbsuite21.log
2006-09-23 01:28 6,844 —-a-w D:\Program Files\mbsuite20.log
2003-11-04 00:07 499,712 —-a-w D:\Program Files\msvcp71.dll
2003-11-04 00:07 348,160 —-a-w D:\Program Files\msvcr71.dll
2003-05-30 16:22 344,064 —-a-r D:\Program Files\msvcr70.dll
2002-01-05 10:40 487,424 —-a-w D:\Program Files\msvcp70.dll
.
((((((((((((((((((((((((((((((((((((((((((((( AWF ))))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
—-a-w 90,112 2006-05-10 18:12:06 G:\Program Files\ATI Technologies\ATI.ACE\bak\CLIStart.exe
—-a-w 59,040 2006-02-17 17:05:20 G:\Program Files\Common Files\Symantec Shared\bak\ccApp.exe
—-a-w 45,056 2002-12-04 01:06:52 G:\Program Files\Creative\SB Drive Det\bak\SBDrvDet.exe
—-a-w 45,056 2002-09-30 08:00:00 G:\Program Files\Creative\SBAudigy2\DVDAudio\bak\CTDVDDet.EXE
—-a-w 49,152 2002-10-29 16:18:24 G:\Program Files\Creative\SBAudigy2\Surround Mixer\bak\CTSysVol.exe
—-a-w 49,152 2005-05-12 06:12:54 G:\Program Files\HP\HP Software Update\bak\HPWuSchd2.exe
—-a-w 49,263 2006-10-12 11:10:54 G:\Program Files\Java\jre1.5.0_09\bin\bak\jusched.exe
—-a-w 98,304 2003-12-22 23:51:48 G:\Program Files\McAfee\SpamKiller\bak\MskAgent.exe
—-a-w 98,304 2003-12-23 00:51:48 G:\Program Files\McAfee\SpamKiller\MSKAgent.exe
—-a-w 1,063,424 2004-11-02 21:51:22 G:\Program Files\McAfee\SpamKiller\bak\MSKDetct.exe
—-a-w 1,063,424 2004-11-02 22:51:22 G:\Program Files\McAfee\SpamKiller\MSKDetct.exe
—-a-w 282,624 2006-09-01 22:57:48 G:\Program Files\QuickTime\bak\qttask.exe
—-a-w 90,112 2000-05-11 08:00:00 G:\WINDOWS\bak\UpdReg.EXE
—-a-w 13,312 2001-08-23 12:00:00 G:\WINDOWS\system32\bak\ctfmon.exe
—-a-w 15,360 2004-08-04 07:56:48 G:\WINDOWS\system32\ctfmon.exe
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="D:\Program Files\Windows Live\Messenger\MsnMsgr.exe" [2007-10-18 11:34 5724184]
"LaCie Backup"="G:\Program Files\LaCie\Backup Software\\LaCieBackup.exe" [2006-07-06 10:30 2596864]
"H/PC Connection Agent"="G:\Program Files\Microsoft ActiveSync\wcescomm.exe" [2006-06-26 16:13 1207080]
"ctfmon.exe"="G:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:56 15360]
"swg"="D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-21 00:16 68856]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTSysVol"="D:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe" [ ]
"CTDVDDet"="D:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE" [ ]
"SBDrvDet"="D:\Program Files\Creative\SB Drive Det\SBDrvDet.exe" [ ]
"HP Software Update"="D:\Program Files\HP\HP Software Update\HPWuSchd2.exe" [2005-02-16 23:11 49152]
"DownloadAccelerator"="D:\Program Files\DAP\DAP.exe" [2006-08-03 00:12 2864276]
"StartCCC"="D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-01-21 12:17 61440]
"iTunesHelper"="G:\Program Files\iTunes\iTunesHelper.exe" [2008-03-30 10:36 267048]
"AVP"="D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe" [2008-02-08 18:36 227856]
"TomcatStartup 2.5"="D:\Program Files\Hewlett-Packard\Toolbox\hpbpsttp.exe" [2004-11-12 09:57 245760]
G:\Documents and Settings\All Users.WINDOWS\Start Menu\Programs\Startup\
HP Image Zone Fast Start.lnk - D:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe [2004-11-04 20:50:52 53248]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)
"NoSMConfigurePrograms"= 1 (0x1)
"NoChangeKeyboardNavigationIndicators"= 0 (0x0)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i263_32.drv
"msacm.iac2"= D:\WINDOWS\System32\iac25_32.ax
"msacm.l3acm"= D:\WINDOWS\System32\l3codeca.acm
"vidc.DIV3"= DivXc32.dll
"vidc.DIV4"= DivXc32f.dll
"msacm.divxa32"= DivXa32.acm
"msacm.g723"= g723.acm
"vidc.I263"= I263_32.drv
"MSACM.CEGSM"= mobilev.acm
[HKLM\~\startupfolder\D:^Documents and Settings^kuldip.KULDIP-WP3MGP0C^Start Menu^Programs^Startup^LimeWire On Startup.lnk]
path=D:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Start Menu\Programs\Startup\LimeWire On Startup.lnk
backup=D:\WINDOWS\pss\LimeWire On Startup.lnkStartup
[HKLM\~\startupfolder\G:^Documents and Settings^All Users.WINDOWS^Start Menu^Programs^Startup^RAMASST.lnk]
path=G:\Documents and Settings\All Users.WINDOWS\Start Menu\Programs\Startup\RAMASST.lnk
backup=G:\WINDOWS\pss\RAMASST.lnkCommon Startup
[HKLM\~\startupfolder\G:^Documents and Settings^All Users.WINDOWS^Start Menu^Programs^Startup^YouTube Uploader for CASIO.lnk]
path=G:\Documents and Settings\All Users.WINDOWS\Start Menu\Programs\Startup\YouTube Uploader for CASIO.lnk
backup=G:\WINDOWS\pss\YouTube Uploader for CASIO.lnkCommon Startup
[HKLM\~\startupfolder\G:^Documents and Settings^kuldip.KULDIP-WP3MGP0C^Start Menu^Programs^Startup^Adobe Gamma.lnk]
path=G:\Documents and Settings\kuldip.KULDIP-WP3MGP0C\Start Menu\Programs\Startup\Adobe Gamma.lnk
backup=G:\WINDOWS\pss\Adobe Gamma.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
–a—— 2008-01-11 23:16 39792 G:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AsioReg]
–a—— 2004-08-04 00:56 11776 G:\WINDOWS\system32\regsvr32.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
–a—— 2006-08-30 15:05 139264 D:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ccApp]
D:\Program Files\Common Files\Symantec Shared\ccApp.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CloneCDTray]
–a—— 2005-05-19 06:47 57344 D:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
–a—— 2004-08-04 00:56 15360 G:\WINDOWS\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
–a—— 2003-04-10 01:36 28672 G:\WINDOWS\system32\CTHELPER.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
–a—— 2006-10-27 01:47 31016 D:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\H/PC Connection Agent]
–a—— 2006-06-26 16:13 1207080 G:\PROGRA~1\MI3AA1~1\wcescomm.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\itype]
–a—— 2005-12-04 16:38 437008 D:\Program Files\Microsoft IntelliType Pro\itype.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
–a—— 2006-01-12 16:40 155648 D:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NWEReboot]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PWRISOVM.EXE]
–a—— 2006-05-20 03:13 188416 D:\Program Files\PowerISO\PWRISOVM.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
–a—— 2008-03-28 23:37 413696 D:\Program Files\QuickTime\QTTask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
D:\Program Files\Skype\Phone\Skype.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam]
G:\Program Files\Steam\Steam.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
–a—— 2008-02-22 04:25 144784 D:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg]
–a—— 2007-06-21 00:16 68856 D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdReg]
D:\WINDOWS\UpdReg.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Yahoo! Pager]
D:\Program Files\Yahoo!\Messenger\YahooMessenger.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"G:\Program Files\Microsoft ActiveSync\rapimgr.exe"= G:\Program Files\Microsoft ActiveSync\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager
"G:\Program Files\Microsoft ActiveSync\wcescomm.exe"= G:\Program Files\Microsoft ActiveSync\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager
"G:\Program Files\Microsoft ActiveSync\WCESMgr.exe"= G:\Program Files\Microsoft ActiveSync\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application
"D:\\Program Files\\Azureus\\Azureus.exe"=
"D:\\Program Files\\LimeWire\\LimeWire.exe"=
"D:\\Program Files\\Internet Explorer\\iexplore.exe"=
"D:\\Program Files\\TVUPlayer\\TVUPlayer.exe"=
"G:\\Program Files\\SopCast\\SopCast.exe"=
"G:\\Program Files\\SopCast\\adv\\SopAdver.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"D:\\Program Files\\SmartFTP Client\\SmartFTP.exe"=
"D:\\Program Files\\Hewlett-Packard\\Toolbox\\jre\\bin\\javaw.exe"=
"D:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"D:\\Program Files\\Microsoft Office\\Office12\\GROOVE.EXE"=
"D:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"D:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"D:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"G:\\Program Files\\iTunes\\iTunes.exe"=
"G:\\Documents and Settings\\All Users.WINDOWS\\Application Data\\Kaspersky Lab Setup Files\\Kaspersky Anti-Virus 7.0.1.325\\English\\setup.exe"=
"D:\\Program Files\\Kaspersky Lab\\Kaspersky Anti-Virus 7.0\\avp.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"26675:TCP"= 26675:TCP:169.254.2.0/255.255.255.0:Enabled:ActiveSync Service
"67:UDP"= 67:UDP:DHCP Discovery Service
R3 DLKRTS;D-Link DFE-538TX 10/100 Adapter;G:\WINDOWS\system32\DRIVERS\DLKRTS.SYS [2002-06-23 21:31]
R3 HPPLSBULK;HPPLSBULK;G:\WINDOWS\system32\drivers\hpplsbulk.sys [2005-02-02 16:29]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;G:\WINDOWS\system32\DRIVERS\klim5.sys [2007-12-13 13:28]
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{44BBA842-CC51-11CF-AAFA-00AA00B6015B}]
rundll32.exe advpack.dll,LaunchINFSection D:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
.
Contents of the 'Scheduled Tasks' folder
"2008-05-07 23:02:03 G:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- G:\Program Files\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-05-13 16:51:44
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
———————— Other Running Processes ————————
.
G:\WINDOWS\system32\ati2evxx.exe
G:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
G:\WINDOWS\system32\ati2evxx.exe
D:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
G:\WINDOWS\system32\bgsvcgen.exe
D:\WINDOWS\system32\CTSVCCDA.EXE
G:\WINDOWS\system32\DVDRAMSV.exe
D:\WINDOWS\system32\svchost.exe
D:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
D:\WINDOWS\system32\HPZipm12.exe
G:\WINDOWS\system32\wdfmgr.exe
D:\Program Files\UPHClean\uphclean.exe
D:\WINDOWS\system32\MsPMSPSv.exe
D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
G:\Program Files\LaCie\Backup Software\LacieBackup.exe
G:\PROGRA~1\MI3AA1~1\rapimgr.exe
D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
D:\PROGRA~1\HEWLET~1\Toolbox\STATUS~1\STATUS~1.EXE
D:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
D:\Program Files\iPod\bin\iPodService.exe
D:\Program Files\Hewlett-Packard\Toolbox\jre\bin\javaw.exe
D:\WINDOWS\system32\wbem\wmiprvse.exe
G:\WINDOWS\system32\imapi.exe
.
**************************************************************************
.
Completion time: 2008-05-13 16:58:25 - machine was rebooted
ComboFix-quarantined-files.txt 2008-05-13 23:58:18
Pre-Run: 237,571,739,648 bytes free
Post-Run: 237,702,680,576 bytes free
298 — E O F — 2008-04-30 15:15:58
New hijack log
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 5:02:09 PM, on 5/13/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal
Running processes:
G:\WINDOWS\System32\smss.exe
G:\WINDOWS\system32\winlogon.exe
G:\WINDOWS\system32\services.exe
G:\WINDOWS\system32\lsass.exe
G:\WINDOWS\system32\Ati2evxx.exe
G:\WINDOWS\system32\svchost.exe
G:\WINDOWS\System32\svchost.exe
G:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
G:\WINDOWS\system32\Ati2evxx.exe
G:\WINDOWS\system32\spoolsv.exe
D:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
G:\WINDOWS\system32\bgsvcgen.exe
D:\WINDOWS\System32\CTSvcCDA.EXE
G:\WINDOWS\System32\DVDRAMSV.exe
D:\WINDOWS\System32\svchost.exe
D:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
D:\WINDOWS\System32\HPZipm12.exe
G:\WINDOWS\System32\svchost.exe
D:\Program Files\UPHClean\uphclean.exe
D:\WINDOWS\System32\MsPMSPSv.exe
G:\WINDOWS\system32\svchost.exe
D:\Program Files\HP\HP Software Update\HPWuSchd2.exe
D:\Program Files\DAP\DAP.EXE
G:\Program Files\iTunes\iTunesHelper.exe
D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
G:\Program Files\LaCie\Backup Software\LaCieBackup.exe
G:\Program Files\Microsoft ActiveSync\wcescomm.exe
G:\WINDOWS\system32\ctfmon.exe
D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
G:\PROGRA~1\MI3AA1~1\rapimgr.exe
D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
D:\PROGRA~1\HEWLET~1\Toolbox\STATUS~1\STATUS~1.EXE
D:\Program Files\HP\Digital Imaging\bin\hpqgalry.exe
D:\Program Files\iPod\bin\iPodService.exe
D:\Program Files\Hewlett-Packard\Toolbox\jre\bin\javaw.exe
G:\WINDOWS\explorer.exe
G:\WINDOWS\system32\notepad.exe
D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
D:\Program Files\Mozilla Firefox\firefox.exe
G:\WINDOWS\system32\wuauclt.exe
G:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://home.live.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - D:\Program Files\AVG\AVG8\avgssie.dll (file missing)
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - D:\PROGRA~1\MICROS~4\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - D:\Program Files\Google\GoogleToolbarNotifier\3.0.1225.9868\swg.dll
O3 - Toolbar: &Google; - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [CTSysVol] D:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: [CTDVDDet] D:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [SBDrvDet] D:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [HP Software Update] "D:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [DownloadAccelerator] "D:\Program Files\DAP\DAP.EXE" /STARTUP
O4 - HKLM\..\Run: [StartCCC] "D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [iTunesHelper] "G:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [AVP] "D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
O4 - HKLM\..\Run: [TomcatStartup 2.5] D:\Program Files\Hewlett-Packard\Toolbox\hpbpsttp.exe
O4 - HKCU\..\Run: [MsnMsgr] "D:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [LaCie Backup] G:\Program Files\LaCie\Backup Software\\LaCieBackup.exe /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "G:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [ctfmon.exe] G:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - Global Startup: HP Image Zone Fast Start.lnk = D:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O8 - Extra context menu item: &Clean; Traces - D:\Program Files\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download; with &DAP; - D:\Program Files\DAP\dapextie.htm
O8 - Extra context menu item: Download &all; with DAP - D:\Program Files\DAP\dapextie2.htm
O8 - Extra context menu item: E&xport; to Microsoft Excel - res://D:\PROGRA~1\MICROS~4\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Web Anti-Virus statistics - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end; to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~4\Office12\ONBttnIE.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Create Mobile Favorite… - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - G:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - G:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - G:\WINDOWS\bdoscandel.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~4\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - G:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - G:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0E5F0222-96B9-11D3-8997-00104BD12D94} (PCPitstop Utility) - http://www.pcpitstop.com/pcpitstop/PCPitStop.CAB
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) -
http://www.kaspersky.com/kos/eng/partner/u…can_unicode.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://housecall65.trendmicro.com/housecal…ivex/hcImpl.cab
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) -
http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {3AF4DACE-36ED-42EF-9DFC-ADC34DA30CFF} (PatchInstaller.Installer) -
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} -
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://update.microsoft.com/microsoftupdat…b?1160025366358
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
http://update.microsoft.com/microsoftupdat…b?1160025358451
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) -
http://ppg.canadatrader.com/BaseUploadImag…geUploader4.cab
O16 - DPF: {8B1BC605-C593-4865-8F5B-05517F0CD0BB} (MSSecurityAdvisorCD Class) - file://F:\Content\include\msSecUcd.cab
O16 - DPF: {B7D07999-2ADB-4AEB-997E-F61CB7B2E2CD} (TSEasyInstallX Control) -
http://www.trendsecure.com/easy_install/_a…asyInstallX.CAB
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/m…,26/mcgdmgr.cab
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) -
http://download.mcafee.com/molbin/iss-loc/…236/mcfscan.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - D:\PROGRA~1\MICROS~4\Office12\GR99D3~1.DLL
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - D:\Program Files\AVG\AVG8\avgpp.dll (file missing)
O20 - AppInit_DLLs:
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - G:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - D:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - D:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - G:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) - Kaspersky Lab - D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - G:\WINDOWS\system32\bgsvcgen.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - D:\WINDOWS\System32\CTSvcCDA.EXE
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - G:\WINDOWS\System32\DVDRAMSV.exe
O23 - Service: Google Updater Service (gusvc) - Google - D:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod Service - Apple Inc. - D:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NBService - Nero AG - D:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Pml Driver HPZ12 - HP - D:\WINDOWS\System32\HPZipm12.exe
O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - D:\Program Files\SiSoftware\SiSoftware Sandra Lite 2007.SP1\Win32\RpcDataSrv.exe
O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - D:\Program Files\SiSoftware\SiSoftware Sandra Lite 2007.SP1\RpcSandraSrv.exe
O23 - Service: Symantec Core LC - Symantec Corporation - D:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
–
End of file - 11840 bytes