Hello Scotty,
Thanks so much for taking my case. Your suggestions have improved my problems greatly! The system appears to be back to normal.
[The only deviation was that I did not setup the recovery console from combofix since I have a multiboot/OS system and did not want to disturb booting of the main disk. I also had to right click on start –> properties –> customize –> advanced to get explorer (My Computer) back so I could run the programs suggested. The malware seemed to regularly clear all the shortcuts on the desktop, except for the three shortcuts that it seems to want to keep there]
As requested, I have three listings, from Wareout, Combofix, and Hijackthis as folllows. Please advise of any further actions.
————————————————————————————————————————
Username "Martin" - 06/30/2008 19:38:30 [Fixwareout edited 9/01/2007]
~~~~~ Prerun check
HKLM\SOFTWARE\~\Winlogon\ "System"="cseno.exe"
Service: "Windows Management Service" = O:\WINDOWS\System32\dmpyw.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
"nameserver"="85.255.115.4 85.255.112.14"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{05B98D6F-5886-4A9F-B828-0621FA67226E}
"nameserver"="85.255.115.4,85.255.112.14"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{2FB60702-9F83-46F3-A7F4-B6BD66808138}
"nameserver"="85.255.115.4,85.255.112.14"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{49CE07A4-979F-49EC-B6F0-93AE59D659C3}
"nameserver"="85.255.115.4,85.255.112.14"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{E1FFBB1C-BCB6-4292-91DA-03E593F96C40}
"nameserver"="85.255.115.4,85.255.112.14"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{F63B5927-712F-43FD-8E7E-DAC529300393}
"nameserver"="85.255.115.4,85.255.112.14"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{05B98D6F-5886-4A9F-B828-0621FA67226E}
"DhcpNameServer"="[removed],[removed]"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{49CE07A4-979F-49EC-B6F0-93AE59D659C3}
"DhcpNameServer"="[removed],[removed]"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{E1FFBB1C-BCB6-4292-91DA-03E593F96C40}
"DhcpNameServer"="[removed],[removed]"
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\interfaces\{F63B5927-712F-43FD-8E7E-DAC529300393}
"DhcpNameServer"="[removed],[removed]"
System was rebooted successfully.
~~~~~ Postrun check
HKLM\SOFTWARE\~\Winlogon\ "system"=""
….
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls "0mdm" Deleted
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls "1mdm" Deleted
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls "2mdm" Deleted
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls "3mdm" Deleted
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\_r "}98B0215A2FE3-90DB-6084-9961-D078466F{" Deleted
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\_r "}A637C4218DF7-BC48-F514-3062-32E64158{" Deleted
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\_r "wypmd" Deleted
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion "onesc" Value deleted
HKCR\CLSID\{8802AC76-50A9-4362-8C05-E1E26C656C1E}\_h\4 Deleted.
O:\WINDOWS\System32\adubk.exe Deleted
O:\WINDOWS\System32\allcg.exe Deleted
O:\WINDOWS\System32\bbofq.exe Deleted
O:\WINDOWS\System32\ecopx.exe Deleted
O:\WINDOWS\System32\ewget.exe Deleted
O:\WINDOWS\System32\fkfcv.exe Deleted
O:\WINDOWS\System32\fxprd.exe Deleted
O:\WINDOWS\System32\gatfg.exe Deleted
O:\WINDOWS\System32\gjrto.exe Deleted
O:\WINDOWS\System32\gtptq.exe Deleted
O:\WINDOWS\System32\huhuk.exe Deleted
O:\WINDOWS\System32\ibmnp.exe Deleted
O:\WINDOWS\System32\ipaej.exe Deleted
O:\WINDOWS\System32\izwgp.exe Deleted
O:\WINDOWS\System32\junva.exe Deleted
O:\WINDOWS\System32\ljwae.exe Deleted
O:\WINDOWS\System32\mcdyy.exe Deleted
O:\WINDOWS\System32\nobxg.exe Deleted
O:\WINDOWS\System32\pikaz.exe Deleted
O:\WINDOWS\System32\qehse.exe Deleted
O:\WINDOWS\System32\rerfj.exe Deleted
O:\WINDOWS\System32\rpuvn.exe Deleted
O:\WINDOWS\System32\suzgd.exe Deleted
O:\WINDOWS\System32\sxphp.exe Deleted
O:\WINDOWS\System32\tjgdf.exe Deleted
O:\WINDOWS\System32\tmbzo.exe Deleted
O:\WINDOWS\System32\tnrja.exe Deleted
O:\WINDOWS\System32\tphyu.exe Deleted
O:\WINDOWS\System32\txogo.exe Deleted
O:\WINDOWS\System32\ufizf.exe Deleted
O:\WINDOWS\System32\xkxro.exe Deleted
O:\WINDOWS\System32\yiwkq.exe Deleted
O:\WINDOWS\System32\ziqvh.exe Deleted
O:\WINDOWS\System32\zykph.exe Deleted
….
~~~~~ Misc files.
O:\Documents and Settings\Martin\Application Data\Install.dat Deleted
O:\Program Files\SpyVampire Deleted
O:\Program Files\Microsoft Security Adviser Deleted
O:\WINDOWS\system32\{536A2747-387C-4E7D-8593-33CF1569CC51}.exe Deleted
O:\WINDOWS\system32\{D9471D8B-711C-4C6B-A85D-0EA4AAC96A65}.exe Deleted
O:\WINDOWS\System32\kernel32.exe Deleted
….
~~~~~ Checking for older varients.
….
~~~~~ Other
O:\WINDOWS\Temp\cseno.ren 52829 02/20/2007
~~~~~ Current runs (hklm hkcu "run" Keys Only)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSConfig"="O:\\WINDOWS\\PCHealth\\HelpCtr\\Binaries\\MSConfig.exe /auto"
"NvCplDaemon"="RUNDLL32.EXE O:\\WINDOWS\\system32\\NvCpl.dll,NvStartup"
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
….
Hosts file was reset, If you use a custom hosts file please replace it…
~~~~~ End report ~~~~~
—————————————————————————————————————————–
ComboFix 08-06-30.1 - Martin 2008-06-30 20:02:16.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.673 [GMT -4:00]
Running from: V:\Downloads\win\30jun08\ComboFix.exe
* Created a new restore point
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
O:\Documents and Settings\admin2\Desktop\Error Cleaner.url
O:\Documents and Settings\admin2\Desktop\Privacy Protector.url
O:\Documents and Settings\admin2\Desktop\Spyware&Malware Protection.url
O:\Documents and Settings\admin2\Favorites\Error Cleaner.url
O:\Documents and Settings\admin2\Favorites\Privacy Protector.url
O:\Documents and Settings\admin2\Favorites\Spyware&Malware Protection.url
O:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat
O:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat
O:\Documents and Settings\Martin\~tmp1174.exe
O:\Documents and Settings\Martin\Desktop\Error Cleaner.url
O:\Documents and Settings\Martin\Desktop\Privacy Protector.url
O:\Documents and Settings\Martin\Desktop\Spyware&Malware Protection.url
O:\Documents and Settings\Martin\Favorites\Error Cleaner.url
O:\Documents and Settings\Martin\Favorites\Privacy Protector.url
O:\Documents and Settings\Martin\Favorites\Spyware&Malware Protection.url
O:\WINDOWS\avp.exe
O:\WINDOWS\erwg.exe
O:\WINDOWS\gfetqaxssde.dll
O:\WINDOWS\gxvpsafm.dll
O:\WINDOWS\pntqkflv.dll
O:\WINDOWS\services.exe
O:\WINDOWS\system32\1_exception.nls
O:\WINDOWS\system32\alog.txt
O:\WINDOWS\system32\aswwer.dll
O:\WINDOWS\system32\blphc9u1j0e3av.scr
O:\WINDOWS\system32\btasv.dll
O:\WINDOWS\system32\cmds.txt
O:\WINDOWS\system32\conf.dat
O:\WINDOWS\system32\cookie.dat
O:\WINDOWS\system32\cookie1.dat
O:\WINDOWS\system32\driver.exe
O:\WINDOWS\system32\drivers\ip6fw.sys
O:\WINDOWS\system32\drivers\runtime2.sys
O:\WINDOWS\system32\help.txt
O:\WINDOWS\system32\ksys.sys
O:\WINDOWS\system32\LDR3.tmp
O:\WINDOWS\system32\LDR5.tmp
O:\WINDOWS\system32\LDR7.tmp
O:\WINDOWS\system32\pfxzmtsmtspm.dll
O:\WINDOWS\system32\pfxzmtwbmail.dll
O:\WINDOWS\system32\phc9u1j0e3av.bmp
O:\WINDOWS\system32\ps.dat
O:\WINDOWS\system32\ps1.dat
O:\WINDOWS\system32\rc.dat
O:\WINDOWS\system32\rsvp322.dll
O:\WINDOWS\system32\rsvp322.dllyrt
O:\WINDOWS\system32\sfxzmtwbmail.dll
O:\WINDOWS\system32\spywarewarning.mht
O:\WINDOWS\system32\sysmon32.exe
O:\WINDOWS\system32\winsys64.exe
—– BITS: Possible infected sites —–
hxxp://supertds.com
hxxp://67.18.114.98
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\Legacy_NDNET1
——-\Legacy_RUNTIME
——-\Legacy_RUNTIME2
——-\Service_NDnet1
——-\Service_runtime
((((((((((((((((((((((((( Files Created from 2008-06-01 to 2008-07-01 )))))))))))))))))))))))))))))))
.
2008-06-30 19:38 . 2008-06-30 19:45 d——– O:\fixwareout
2008-06-30 08:33 . 2008-06-30 08:33 d——– O:\Documents and Settings\admin2\Application Data\TmpRecentIcons
2008-06-30 08:33 . 2008-06-30 08:33 d——– O:\Documents and Settings\admin2
2008-06-28 16:44 . 2008-06-28 16:44 d——– O:\Program Files\SmartPropoPlus
2008-06-28 16:41 . 2008-06-28 16:41 d——– O:\Program Files\Parallel Port Joystick
2008-06-28 16:06 . 2008-06-28 16:07 d——– O:\Documents and Settings\Martin\Application Data\GetRightToGo
2008-06-28 00:38 . 2008-06-27 22:49 180,224 –a—— O:\WINDOWS\qegbdmwf.dll
2008-06-28 00:38 . 2008-06-27 22:49 81,920 –a—— O:\WINDOWS\tovafrnm.exe
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-06-30 05:52 2,872,832 —-a-w O:\WINDOWS\Internet Logs\xDB71.tmp
2008-06-30 05:52 18,432 —-a-w O:\WINDOWS\Internet Logs\xDB72.tmp
2008-06-30 05:34 64,000 —-a-w O:\WINDOWS\Internet Logs\xDB70.tmp
2008-06-30 05:34 2,869,760 —-a-w O:\WINDOWS\Internet Logs\xDB6F.tmp
2008-06-28 13:41 ——— d—–w O:\Documents and Settings\Martin\Application Data\nView_Wallpaper
2008-06-28 13:27 689,664 —-a-w O:\WINDOWS\Internet Logs\xDB6E.tmp
2008-06-28 13:27 2,853,888 —-a-w O:\WINDOWS\Internet Logs\xDB6D.tmp
2008-05-28 04:27 775,168 —-a-w O:\WINDOWS\Internet Logs\xDB6C.tmp
2008-05-28 04:25 2,839,552 —-a-w O:\WINDOWS\Internet Logs\xDB6B.tmp
2008-04-04 05:12 23,552 —-a-w O:\WINDOWS\Internet Logs\xDB6A.tmp
2008-04-04 05:12 2,802,176 —-a-w O:\WINDOWS\Internet Logs\xDB69.tmp
2008-04-02 06:28 57,856 —-a-w O:\WINDOWS\Internet Logs\xDB68.tmp
2008-04-02 06:18 2,802,176 —-a-w O:\WINDOWS\Internet Logs\xDB67.tmp
2008-04-02 05:00 22,528 —-a-w O:\WINDOWS\Internet Logs\xDB66.tmp
2008-04-02 04:56 2,802,176 —-a-w O:\WINDOWS\Internet Logs\xDB65.tmp
2008-04-02 04:52 923,648 —-a-w O:\WINDOWS\Internet Logs\xDB64.tmp
2008-04-02 04:52 2,803,200 —-a-w O:\WINDOWS\Internet Logs\xDB63.tmp
2007-03-03 22:17 29,656 —-a-w O:\Documents and Settings\Martin\xx_blpu.exe
2005-11-11 04:41 61 –sh–w O:\WINDOWS\cnerolf.dat
2007-07-27 06:06 149 –sha-w O:\WINDOWS\system32\1017217493.dat
2007-06-19 05:23 30,980 –sh–r O:\WINDOWS\system32\1041l.exe
2007-06-19 05:23 53 –sha-w O:\WINDOWS\system32\1041l.exe1017217493.dat
2007-06-01 05:54 30,980 –sh–r O:\WINDOWS\system32\adsmsextf.exe
2007-06-01 05:54 53 –sha-w O:\WINDOWS\system32\adsmsextf.exe1017217493.dat
2007-07-27 06:05 11,776 –sha-w O:\WINDOWS\system32\advapi32r.dll
.
——- Sigcheck ——-
2002-08-29 02:58 332928 244a2f9816bc9b593957281ef577d976 O:\WINDOWS\$NtServicePackUninstall$\tcpip.sys
2004-08-04 00:14 359040 1745b00fc1141404b28f4b94f69a8871 O:\WINDOWS\ServicePackFiles\i386\tcpip.sys
2004-08-04 00:14 359040 1745b00fc1141404b28f4b94f69a8871 O:\WINDOWS\system32\drivers\tcpip.sys
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSConfig"="O:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe" [2004-08-04 01:56 158208]
"NvCplDaemon"="O:\WINDOWS\system32\NvCpl.dll" [2006-08-11 21:43 7630848]
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{88485281-8b4b-4f8d-9ede-82e29a064277}"= "O:\PROGRA~1\MarkAny\CONTEN~1\MACSMA~1.DLL" [2004-11-23 17:51 192512]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"qegbdmwf"= {E850F003-99A7-48C1-8DAC-DAA6482E9DD4} - O:\WINDOWS\qegbdmwf.dll [2008-06-27 22:49 180224]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"midi3"= KORGUMDD.DRV
"MIDI5"= usbmn2x2.dll
"midi2"= usbmn2x2.dll
"VIDC.NTN1"= nuvision.ax
"midi6"= usbmn4x4.dll
"midi7"= usbmn2x2.dll
"midi8"= usbmn4x4.dll
"msacm.dvacm"= O:\PROGRA~1\COMMON~1\ULEADS~1\Vio\Dvacm.acm
"midi4"= usbmn4x4.dll
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Notification Packages REG_MULTI_SZ scecli scecli
[HKLM\~\startupfolder\O:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]
path=O:\Documents and Settings\All Users\Start Menu\Programs\Startup\Adobe Reader Speed Launch.lnk
backup=O:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKLM\~\startupfolder\O:^Documents and Settings^All Users^Start Menu^Programs^Startup^Hawking Wireless Utility.lnk]
path=O:\Documents and Settings\All Users\Start Menu\Programs\Startup\Hawking Wireless Utility.lnk
backup=O:\WINDOWS\pss\Hawking Wireless Utility.lnkCommon Startup
[HKLM\~\startupfolder\O:^Documents and Settings^All Users^Start Menu^Programs^Startup^Logitech Desktop Messenger.lnk]
path=O:\Documents and Settings\All Users\Start Menu\Programs\Startup\Logitech Desktop Messenger.lnk
backup=O:\WINDOWS\pss\Logitech Desktop Messenger.lnkCommon Startup
[HKLM\~\startupfolder\O:^Documents and Settings^All Users^Start Menu^Programs^Startup^Logitech Harmony Remote Software 7.lnk]
path=O:\Documents and Settings\All Users\Start Menu\Programs\Startup\Logitech Harmony Remote Software 7.lnk
backup=O:\WINDOWS\pss\Logitech Harmony Remote Software 7.lnkCommon Startup
[HKLM\~\startupfolder\O:^Documents and Settings^Martin^Start Menu^Programs^Startup^PowerReg Scheduler.exe]
path=O:\Documents and Settings\Martin\Start Menu\Programs\Startup\PowerReg Scheduler.exe
backup=O:\WINDOWS\pss\PowerReg Scheduler.exeStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CreativeTaskScheduler]
——— 2006-11-16 21:42 53341 O:\Program Files\Creative\Shared Files\CTSched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTSyncU.exe]
——— 2007-07-17 12:03 868352 O:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FastUser]
–a—— 2001-10-08 12:59 49216 O:\WINDOWS\system32\Fast.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FusionRemote]
–a—— 2006-10-26 18:06 2267136 O:\Program Files\DVICO\FusionHDTV\Remote\FusionRC.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\H/PC Connection Agent]
–a—— 2006-11-13 13:39 1289000 O:\Program Files\Microsoft ActiveSync\wcescomm.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LDM]
–a—— 2006-10-18 22:19 32768 O:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LiveMonitor]
–a—— 2006-09-05 17:45 497152 O:\Program Files\MSI\Live Update 3\LMonitor.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\M-Audio Delta Taskbar Icon]
–a—— 2004-08-27 00:43 56320 O:\WINDOWS\system32\delttray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MAAgent]
–a—— 2007-01-30 21:36 57344 O:\Program Files\MarkAny\ContentSafer\MaAgent.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
–a—— 2004-08-04 01:56 1667584 O:\Program Files\Messenger\msmsgs.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBJ]
——— 2005-05-19 20:38 1957888 O:\Program Files\Ahead\Nero BackItUp\NBJ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
–a—— 2001-07-09 12:50 155648 O:\WINDOWS\system32\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
–a—— 2006-08-11 21:43 7630848 O:\WINDOWS\system32\nvcpl.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Profiler]
–a—— 2004-01-28 09:19 159744 O:\Program Files\Saitek\Software\Profiler.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SaiSmart]
–a—— 2004-01-28 09:19 98304 O:\Program Files\Saitek\Software\SaiSmart.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SMSTray]
–a—— 2007-09-20 18:21 132624 T:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Windows update loader]
–a—— 2007-02-20 03:45 28160 C:\windows\xpupdate.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\xx_Shell]
–a—— 2007-03-03 18:17 29656 O:\Documents and Settings\Martin\xx_blpu.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Zone Labs Client]
–a—— 2005-04-19 18:06 935688 O:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DeltTray]
–a—— 2004-08-27 00:43 56320 O:\WINDOWS\system32\delttray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
–a—— 2006-08-11 21:43 86016 O:\WINDOWS\system32\nvmctray.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
–a—— 2006-08-11 21:43 1519616 O:\WINDOWS\system32\nwiz.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
–a—— 2004-12-01 03:54 77824 O:\WINDOWS\SOUNDMAN.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
"AntiVirusOverride"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"O:\\Program Files\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"=
"O:\\Program Files\\Logitech\\Harmony Remote\\PatchHelper.exe"=
"O:\\Program Files\\Logitech\\Logitech Harmony Remote Software 7\\HarmonyRemote.exe"=
"%windir%\\system32\\sessmgr.exe"=
"C:6\\downloads\\utorrent.exe"=
"O:\Program Files\Microsoft ActiveSync\rapimgr.exe"= O:\Program Files\Microsoft ActiveSync\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager
"O:\Program Files\Microsoft ActiveSync\wcescomm.exe"= O:\Program Files\Microsoft ActiveSync\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager
"O:\Program Files\Microsoft ActiveSync\WCESMgr.exe"= O:\Program Files\Microsoft ActiveSync\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application
"O:\\WINDOWS\\system32\\muzapp.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"26675:TCP"= 26675:TCP:169.254.2.0/255.255.255.0:Enabled:ActiveSync Service
R0 Defrag32b;Defrag32Boot;O:\WINDOWS\system32\drivers\Defrag32b.sys [2005-06-28 10:17]
R2 Asapi;Asapi;O:\WINDOWS\system32\drivers\Asapi.sys [2000-05-12 15:48]
R2 cx88xbar;FusionHDTV 88x, WDM Crossbar;O:\WINDOWS\system32\drivers\zl88xbar.sys [2006-08-09 21:25]
R2 Defrag32;Defrag32;O:\WINDOWS\system32\drivers\Defrag32.sys [2005-06-28 10:17]
R2 Zulu88Tune;FusionHDTV 88x, WDM Tuner(LG062F);O:\WINDOWS\system32\drivers\zl88tune.sys [2006-08-09 21:25]
R2 Zulu88Vid;FusionHDTV 88x, WDM Video Capture;O:\WINDOWS\system32\drivers\zl88vcap.sys [2006-08-09 21:25]
R3 CXAVSAUD;FusionHDTV 880, WDM Audio Capture;O:\WINDOWS\system32\drivers\zl88aud.sys [2006-08-09 21:25]
R3 L6DP;L6DP;O:\WINDOWS\system32\Drivers\l6dp.sys [2005-11-14 15:03]
R3 PPJoyBus;Parallel Port Joystick Bus device driver;O:\WINDOWS\system32\drivers\PPJoyBus.sys [2004-10-24 08:11]
R3 PPortJoystick;Parallel Port Joystick device driver;O:\WINDOWS\system32\drivers\PPortJoy.sys [2004-10-24 08:11]
R3 rxpvbus;Reality XP Avionics Bus Driver;O:\WINDOWS\system32\DRIVERS\rxpvbus.sys [2005-08-28 22:04]
R3 USBMN4X4;M-Audio USB MidiSport 4x4;O:\WINDOWS\system32\drivers\usbmn4x4.sys [2005-10-09 18:42]
R3 Zulu88BDA;FusionHDTV 88x, BDA DVB Tuner/Demod;O:\WINDOWS\system32\drivers\zl88bda.sys [2006-08-09 21:25]
R3 Zulu88Ts;FusionHDTV 88x, BDA Receiver(ATSC-A);O:\WINDOWS\system32\drivers\zl88tcap.sys [2006-08-09 21:25]
S2 aspnet_stateseclogon;ASP.NET State Service aspnet_stateseclogon;O:\WINDOWS\system32\12520437v.exe []
S2 InteractiveLogonSysmonLog;InteractiveLogon InteractiveLogonSysmonLog;O:\WINDOWS\system32\1033f.exe []
S2 lanmanworkstationcisvc;Workstation lanmanworkstationcisvc;O:\WINDOWS\system32\activedst.exe []
S2 PDSched;PDScheduler;O:\Program Files\Raxco\PerfectDisk\PDSched.exe [2005-06-28 14:07]
S3 BRGSp50;BRGSp50 NDIS Protocol Driver;O:\WINDOWS\system32\Drivers\BRGSp50.sys [2005-06-08 19:44]
S3 KORGUMDS;KORG USB-MIDI Driver for Windows XP;O:\WINDOWS\system32\Drivers\KORGUMDS.SYS [2004-02-19 01:05]
S3 L6TPortB;Service - Line 6 TonePort UX2;O:\WINDOWS\system32\Drivers\L6TPortB.sys [2005-11-14 15:01]
S3 msvad_multi;Samson Audio (WDM);O:\WINDOWS\system32\drivers\SWAudWDM.sys [2005-11-10 16:58]
S3 NuVision;Hauppauge WinTV USB Pro (NTSC FM);O:\WINDOWS\system32\DRIVERS\NUVision.sys [2005-07-08 16:40]
S3 SaiH0464;SaiH0464;O:\WINDOWS\system32\DRIVERS\SaiH0464.sys [2004-01-30 09:29]
S3 SamsonLLDriver;Samson C01U LL Driver;O:\WINDOWS\system32\Drivers\SamsonLLDriver.sys [2005-11-10 16:58]
S3 SynasUSB;SynasUSB;O:\WINDOWS\system32\drivers\SynasUSB.sys [2002-03-14 14:02]
S3 US224;US224 Driver;O:\WINDOWS\system32\Drivers\US224.sys [2004-07-30 11:49]
S3 US224DL;US224 Firmware Downloader;O:\WINDOWS\system32\Drivers\US224DL.sys [2004-07-30 12:02]
S3 Us224WdmService;US224 Wdm Audio;O:\WINDOWS\system32\Drivers\US224Wdm.sys [2004-07-30 11:49]
S3 USB22LDR;M-Audio USB MidiSport 2x2 Loader;O:\WINDOWS\system32\drivers\usb22ldr.sys [2005-10-10 13:00]
S3 USB44LDR;M-Audio USB MidiSport 4x4 Loader;O:\WINDOWS\system32\drivers\usb44ldr.sys [2005-10-09 18:42]
S3 USBMN2X2;M-Audio USB MidiSport 2x2;O:\WINDOWS\system32\drivers\usbmn2x2.sys [2005-10-10 13:00]
S3 ZD1211BU(Hawking);Hawking Hi-Gain Wireless-G USB Dish Adapter(Hawking);O:\WINDOWS\system32\DRIVERS\zd1211Bu.sys [2005-10-28 12:38]
.
- - - - ORPHANS REMOVED - - - -
BHO-{0245D364-5F52-44ac-B6EB-7BAD6E3D7EF2} - btasv.dll
BHO-{783550EA-6F83-4ddc-AC5E-14D06154B942} - mar12.dll
Toolbar-{A497D131-ABE9-4267-8C94-8D7FDBCF99AC} - O:\WINDOWS\gxvpsafm.dll
SSODL-pntqkflv-{50FA4DE1-ADB6-454C-8B7B-375EC1445180} - O:\WINDOWS\pntqkflv.dll
MSConfigStartUp-avp - O:\WINDOWS\avp.exe
MSConfigStartUp-CoolSwitch - O:\WINDOWS\System32\taskswitch.exe
MSConfigStartUp-lphc9u1j0e3av - O:\WINDOWS\system32\lphc9u1j0e3av.exe
MSConfigStartUp-RegistryMonitor - O:\WINDOWS\sysfade.exe
MSConfigStartUp-RegistryMonitor1 - O:\WINDOWS\system32\qtplugin.exe
MSConfigStartUp-startdrv - O:\WINDOWS\Temp\startdrv.exe
MSConfigStartUp-Windows Control Service - O:\WINDOWS\system32\wincs32.exe
MSConfigStartUp-BluetoothAuthenticationAgent - bthprops.cpl,,BluetoothAuthenticationAgent
MSConfigStartUp-smgr - mgrs.exe
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-06-30 20:06:28
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet004\Services\AudioSrvSharedAccess]
"ImagePath"="*&€|\14û\
06 srv"
[HKEY_LOCAL_MACHINE\System\ControlSet004\Services\srservice Management Service]
"ImagePath"="*&€|\14û\
06 srv"
.
———————— Other Running Processes ————————
.
O:\WINDOWS\system32\CTSVCCDA.EXE
O:\WINDOWS\system32\nvsvc32.exe
O:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
O:\WINDOWS\system32\ZoneLabs\vsmon.exe
.
**************************************************************************
.
Completion time: 2008-06-30 20:10:20 - machine was rebooted
ComboFix-quarantined-files.txt 2008-07-01 00:10:16
Pre-Run: 5,998,559,232 bytes free
Post-Run: 6,343,671,808 bytes free
294
———————————————————————————————-
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:16, on 6/30/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
O:\WINDOWS\System32\smss.exe
O:\WINDOWS\system32\winlogon.exe
O:\WINDOWS\system32\services.exe
O:\WINDOWS\system32\lsass.exe
O:\WINDOWS\system32\svchost.exe
O:\WINDOWS\System32\svchost.exe
O:\WINDOWS\system32\svchost.exe
O:\WINDOWS\system32\spoolsv.exe
O:\WINDOWS\system32\CTsvcCDA.exe
O:\WINDOWS\system32\nvsvc32.exe
O:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
O:\WINDOWS\system32\ZoneLabs\vsmon.exe
O:\WINDOWS\System32\Fast.exe
O:\WINDOWS\Explorer.EXE
O:\WINDOWS\system32\wuauclt.exe
O:\WINDOWS\Explorer.EXE
V:\Downloads\win\30jun08\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=…6Ojg5&lid=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - O:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [MSConfig] O:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE O:\WINDOWS\system32\NvCpl.dll,NvStartup
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - O:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - O:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra 'Tools' menuitem: Create Mobile Favorite… - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - O:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - O:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - O:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: *.line6.net
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.4 85.255.112.14
O17 - HKLM\System\CS1\Services\Tcpip\..\{05B98D6F-5886-4A9F-B828-0621FA67226E}: NameServer = 85.255.115.4,85.255.112.14
O18 - Protocol: bw+0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw+0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw-0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw-0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw00 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw00s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw10 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw10s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw20 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw20s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw30 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw30s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw40 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw40s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw50 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw50s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw60 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw60s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw70 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw70s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw80 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw80s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw90 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bw90s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwa0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwa0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwb0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwb0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwc0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwc0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwd0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwd0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwe0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwe0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwf0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwf0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: bwg0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwg0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwh0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwh0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwi0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwi0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwj0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwj0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwk0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwk0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwl0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwl0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwm0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwm0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwn0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwn0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwo0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwo0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwp0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwp0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwq0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwq0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwr0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwr0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bws0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bws0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwt0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwt0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwu0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwu0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwv0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwv0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bww0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bww0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwx0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwx0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwy0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwy0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwz0 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: bwz0s - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O18 - Protocol: offline-8876480 - {5A1DE887-E72A-43E4-B075-D09B4A808EC3} - O:\Program Files\Logitech\Desktop Messenger\8876480\Program\BWPlugProtocol-8876480.dll
O21 - SSODL: qegbdmwf - {E850F003-99A7-48C1-8DAC-DAA6482E9DD4} - O:\WINDOWS\qegbdmwf.dll
O23 - Service: ASP.NET State Service aspnet_stateseclogon (aspnet_stateseclogon) - Unknown owner - O:\WINDOWS\system32\12520437v.exe (file missing)
O23 - Service: Windows Audio AudioSrvSharedAccess (AudioSrvSharedAccess) - Unknown owner - *&€|û.exe (file missing)
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - O:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - O:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: InteractiveLogon InteractiveLogonSysmonLog (InteractiveLogonSysmonLog) - Unknown owner - O:\WINDOWS\system32\1033f.exe (file missing)
O23 - Service: Workstation lanmanworkstationcisvc (lanmanworkstationcisvc) - Unknown owner - O:\WINDOWS\system32\activedst.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - O:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PDEngine - Raxco Software, Inc. - O:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - O:\Program Files\Raxco\PerfectDisk\PDSched.exe
O23 - Service: System Restore Service srservice Management Service (srservice Management Service) - Unknown owner - *&€|û.exe (file missing)
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - O:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - O:\WINDOWS\system32\ZoneLabs\vsmon.exe
–
End of file - 16011 bytes
————————————————————————————————-