mrbump80
Topic Starter
hello, after all the help you guys gave me earlier in the year i was wondering if you could take a look at this for me and give me your opinions?
i have on here both samsung and nokia packages from old mobile phones. i have a tried to remove both by going through add/remove progs but for some strange reason there still appears to be elements of both packages floating around, that prevent me from getting rid altogether. could you tell me where to go from here?
hijack this log:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:57:43, on 23/06/2008
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\BHROOT\BIN\NT611SVC.EXE
C:\BHROOT\BIN\monitor.exe
C:\WINDOWS\system32\cisvc.exe
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\BHROOT\BIN\PORTMAP.EXE
C:\WINDOWS\System32\svchost.exe
C:\BHROOT\BIN\DBMANG.EXE
C:\windows\system\hpsysdrv.exe
C:\HP\KBD\KBD.EXE
C:\Program Files\BroadJump\Client Foundation\CFD.exe
C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Program Files\Nokia\Nokia PC Suite 6\ConnectionManager.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://gb8.hpwis.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.co.uk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Freeserve
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: (no name) - {4C4FD08B-7411-8914-7E32-5616B183926F} - C:\WINDOWS\System32\neveoiv.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O3 - Toolbar: (no name) - {8B68564D-53FD-4293-B80C-993A9F3988EE} - (no file)
O3 - Toolbar: eBay Toolbar - {46AE04C0-BCFA-4728-90E7-00EB4A8B3863} - C:\Program Files\eBay\eBay Toolbar\4.3.0.9\eBayBand.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [LanGuard] "C:\WINDOWS\languard.exe"
O4 - HKLM\..\Run: [cpds] C:\WINDOWS\cpds.exe
O4 - HKLM\..\Run: [scrbmk] "C:\WINDOWS\scrbmk.exe"
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [ws3Q39S] dmbseq.exe
O4 - HKLM\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\FirstStart.exe
O4 - HKLM\..\Run: [BJCFD] C:\Program Files\BroadJump\Client Foundation\CFD.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe
O4 - HKCU\..\Run: [hBs4RVe9e] dinns.exe
O4 - HKCU\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe -NoStart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [ALUAlert] C:\Program Files\Symantec\LiveUpdate\ALUNotify.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [ALUAlert] C:\Program Files\Symantec\LiveUpdate\ALUNotify.exe (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global User Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: eBay Toolbar - {92D7F210-7F20-11d3-8157-0090278B20DE} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: eBay Toolbar - {92D7F210-7F20-11d3-8157-0090278B20DE} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.freeserve.com/
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {4E62C4DE-627D-4604-B157-4B7D6B09F02E} (AccountTracking Profile Manager Class) - https://moneymanager.egg.com/Pinsafe/accounttracking.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1168367918046
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - https://www.gamespyid.com/alaunch.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMesse…pDownloader.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-0-3-0.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: bh611 - Bell& Howell - C:\BHROOT\BIN\NT611SVC.EXE
O23 - Service: Bell & Howell Monitor Service (BHMonitorService) - Bell & Howell - C:\BHROOT\BIN\monitor.exe
O23 - Service: Bell & Howell Database Manager (dbmang) - Bell & Howell - C:\BHROOT\BIN\DBMANG.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: iPod Service - Unknown owner - C:\Program Files\iPod\bin\iPodService.exe (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ONC/RPC Portmapper (portmapper) - Bell & Howell - C:\BHROOT\BIN\PORTMAP.EXE
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
–
End of file - 6754 bytes
malware removal tool (as advised in your intro) log:
Malwarebytes' Anti-Malware 1.17
Database version: 846
22:32:04 23/06/2008
mbam-log-6-23-2008 (22-32-04).txt
Scan type: Quick Scan
Objects scanned: 43546
Time elapsed: 6 minute(s), 8 second(s)
Memory Processes Infected: 1
Memory Modules Infected: 0
Registry Keys Infected: 21
Registry Values Infected: 2
Registry Data Items Infected: 0
Folders Infected: 8
Files Infected: 32
Memory Processes Infected:
C:\Program Files\WinFixer 2006\wfxcwr.exe (Rogue.WinFixer) -> Unloaded process successfully.
Memory Modules Infected:
(No malicious items detected)
Registry Keys Infected:
HKEY_CLASSES_ROOT\CLSID\{85e0b171-04fa-11d1-b7da-00a0c90348a7} (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{9afb8248-617f-460d-9366-d71cdeda3179} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.requiredcomponent (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.requiredcomponent.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.zangoclientax (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.zangoclientax.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\mediagatewayx.installer (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\mediagatewayx.installer.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.clientinstaller (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.clientinstaller.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\lmgr180.wmdrmax (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\lmgr180.wmdrmax.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{054fda33-5b46-46ee-8e9e-924ef7d36058} (Rogue.WinFixer) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.amo (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.amo.1 (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.momo (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.momo.1 (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.ohb (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.ohb.1 (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Zango (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\MyWebSearch (Adware.MyWebSearch) -> Quarantined and deleted successfully.
Registry Values Infected:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\{07b18ea9-a523-4961-b6bb-170de4475cca} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinFixer 2006 helper (Rogue.WinFixer) -> Quarantined and deleted successfully.
Registry Data Items Infected:
(No malicious items detected)
Folders Infected:
C:\Program Files\WinFixer 2006 (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Backup (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Download (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Mp3DB (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\MpegDB (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Repaired (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Tasks (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\WaveDB (Rogue.WinFixer) -> Quarantined and deleted successfully.
Files Infected:
C:\Program Files\WinFixer 2006\Activate.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Activate.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Activate.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\appupdate.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\DataBase.sav (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\flash.ini (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\flfxr19.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\FRec.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\FWraper.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\FxCore.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\InstHelp.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\lapv.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\License.rtf (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\lock.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\manual.pdf (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\MMFx.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Program.sav (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\ps.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\pv.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\sr.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\support.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\trace.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\unins000.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\unins000.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\up.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\update.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\updater.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Updater.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\wfx6.url (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\wfxcwr.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\WWFX6.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\stera.exe (Rogue.WinAntivirus) -> Quarantined and deleted successfully.
worth a mention, both phones sold with all software etc ages ago so i dont have access to original software. is this anything you guys can help with?
–
End of file - 6754 bytes
i have on here both samsung and nokia packages from old mobile phones. i have a tried to remove both by going through add/remove progs but for some strange reason there still appears to be elements of both packages floating around, that prevent me from getting rid altogether. could you tell me where to go from here?
hijack this log:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:57:43, on 23/06/2008
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\BHROOT\BIN\NT611SVC.EXE
C:\BHROOT\BIN\monitor.exe
C:\WINDOWS\system32\cisvc.exe
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\BHROOT\BIN\PORTMAP.EXE
C:\WINDOWS\System32\svchost.exe
C:\BHROOT\BIN\DBMANG.EXE
C:\windows\system\hpsysdrv.exe
C:\HP\KBD\KBD.EXE
C:\Program Files\BroadJump\Client Foundation\CFD.exe
C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Program Files\Nokia\Nokia PC Suite 6\ConnectionManager.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://gb8.hpwis.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.co.uk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Freeserve
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: (no name) - {4C4FD08B-7411-8914-7E32-5616B183926F} - C:\WINDOWS\System32\neveoiv.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O3 - Toolbar: (no name) - {8B68564D-53FD-4293-B80C-993A9F3988EE} - (no file)
O3 - Toolbar: eBay Toolbar - {46AE04C0-BCFA-4728-90E7-00EB4A8B3863} - C:\Program Files\eBay\eBay Toolbar\4.3.0.9\eBayBand.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [LanGuard] "C:\WINDOWS\languard.exe"
O4 - HKLM\..\Run: [cpds] C:\WINDOWS\cpds.exe
O4 - HKLM\..\Run: [scrbmk] "C:\WINDOWS\scrbmk.exe"
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [ws3Q39S] dmbseq.exe
O4 - HKLM\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\FirstStart.exe
O4 - HKLM\..\Run: [BJCFD] C:\Program Files\BroadJump\Client Foundation\CFD.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe
O4 - HKCU\..\Run: [hBs4RVe9e] dinns.exe
O4 - HKCU\..\Run: [OM_Monitor] C:\Program Files\OLYMPUS\OLYMPUS Master\Monitor.exe -NoStart
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [ALUAlert] C:\Program Files\Symantec\LiveUpdate\ALUNotify.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [ALUAlert] C:\Program Files\Symantec\LiveUpdate\ALUNotify.exe (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global User Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: eBay Toolbar - {92D7F210-7F20-11d3-8157-0090278B20DE} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: eBay Toolbar - {92D7F210-7F20-11d3-8157-0090278B20DE} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.freeserve.com/
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {4E62C4DE-627D-4604-B157-4B7D6B09F02E} (AccountTracking Profile Manager Class) - https://moneymanager.egg.com/Pinsafe/accounttracking.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1168367918046
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - https://www.gamespyid.com/alaunch.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMesse…pDownloader.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-0-3-0.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: bh611 - Bell& Howell - C:\BHROOT\BIN\NT611SVC.EXE
O23 - Service: Bell & Howell Monitor Service (BHMonitorService) - Bell & Howell - C:\BHROOT\BIN\monitor.exe
O23 - Service: Bell & Howell Database Manager (dbmang) - Bell & Howell - C:\BHROOT\BIN\DBMANG.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: iPod Service - Unknown owner - C:\Program Files\iPod\bin\iPodService.exe (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ONC/RPC Portmapper (portmapper) - Bell & Howell - C:\BHROOT\BIN\PORTMAP.EXE
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
–
End of file - 6754 bytes
malware removal tool (as advised in your intro) log:
Malwarebytes' Anti-Malware 1.17
Database version: 846
22:32:04 23/06/2008
mbam-log-6-23-2008 (22-32-04).txt
Scan type: Quick Scan
Objects scanned: 43546
Time elapsed: 6 minute(s), 8 second(s)
Memory Processes Infected: 1
Memory Modules Infected: 0
Registry Keys Infected: 21
Registry Values Infected: 2
Registry Data Items Infected: 0
Folders Infected: 8
Files Infected: 32
Memory Processes Infected:
C:\Program Files\WinFixer 2006\wfxcwr.exe (Rogue.WinFixer) -> Unloaded process successfully.
Memory Modules Infected:
(No malicious items detected)
Registry Keys Infected:
HKEY_CLASSES_ROOT\CLSID\{85e0b171-04fa-11d1-b7da-00a0c90348a7} (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{9afb8248-617f-460d-9366-d71cdeda3179} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.requiredcomponent (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.requiredcomponent.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.zangoclientax (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.zangoclientax.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\mediagatewayx.installer (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\mediagatewayx.installer.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.clientinstaller (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\clientax.clientinstaller.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\lmgr180.wmdrmax (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\lmgr180.wmdrmax.1 (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{054fda33-5b46-46ee-8e9e-924ef7d36058} (Rogue.WinFixer) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.amo (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.amo.1 (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.momo (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.momo.1 (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.ohb (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fis.ohb.1 (Adware.SmartShopper) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Zango (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\MyWebSearch (Adware.MyWebSearch) -> Quarantined and deleted successfully.
Registry Values Infected:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\{07b18ea9-a523-4961-b6bb-170de4475cca} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinFixer 2006 helper (Rogue.WinFixer) -> Quarantined and deleted successfully.
Registry Data Items Infected:
(No malicious items detected)
Folders Infected:
C:\Program Files\WinFixer 2006 (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Backup (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Download (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Mp3DB (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\MpegDB (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Repaired (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Tasks (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\WaveDB (Rogue.WinFixer) -> Quarantined and deleted successfully.
Files Infected:
C:\Program Files\WinFixer 2006\Activate.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Activate.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Activate.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\appupdate.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\DataBase.sav (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\flash.ini (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\flfxr19.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\FRec.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\FWraper.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\FxCore.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\InstHelp.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\lapv.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\License.rtf (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\lock.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\manual.pdf (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\MMFx.dll (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Program.sav (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\ps.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\pv.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\sr.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\support.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\trace.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\unins000.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\unins000.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\up.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\update.log (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\updater.dat (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\Updater.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\wfx6.url (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\wfxcwr.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\Program Files\WinFixer 2006\WWFX6.exe (Rogue.WinFixer) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\stera.exe (Rogue.WinAntivirus) -> Quarantined and deleted successfully.
worth a mention, both phones sold with all software etc ages ago so i dont have access to original software. is this anything you guys can help with?
–
End of file - 6754 bytes