Pocket Killbox version 2.0.0.648
Running on Windows XP as J-Fisch(Administrator)
was started @ Sunday, July 20, 2008, 12:07 PM
# 1 [Delete on Reboot]
Path = C:\1AB.tmp
# 2 [Delete on Reboot]
Path = C:\Documents and Settings\J-Fisch\Desktop\J-Feezle\HWOE\ADSTechnologyInstall.exe
# 3 [Delete on Reboot]
Path = C:\Documents and Settings\J-Fisch\Desktop\J-Feezle\HWOE\New Folder (2)\Setup.exe
# 4 [Delete on Reboot]
Path = C:\Documents and Settings\J-Fisch\Local Settings\Temp\nstF2.tmp\Install.dll
# 5 [Delete on Reboot]
Path = C:\Documents and Settings\J-Fisch\My Documents\Downloads\Programs\Setup.exe
# 6 [Delete on Reboot]
Path = C:\Documents and Settings\J-Fisch\My Documents\Downloads\Programs\Setup_2.exe
# 7 [Delete on Reboot]
Path = C:\Documents and Settings\J-Fisch\My Documents\Downloads\Programs\Setup_3.exe
# 8 [Delete on Reboot]
Path = C:\Program Files\LookSmart Toolbar\tbu90\tbupdate.cab
# 9 [Delete on Reboot]
Path = C:\WINDOWS\minisetup55.exe
# 10 [Delete on Reboot]
Path = C:\WINDOWS\system32\CmarP1083.exe
# 11 [Delete on Reboot]
Path = C:\WINDOWS\system32\NNSKYA638.exe
# 12 [Delete on Reboot]
Path = C:\WINDOWS\system32\qwintodv.exe
I Rebooted @ 12:08:51 PM
Killbox Closed(Exit) @ 12:09:15 PM
__________________________________________________
Yeah, every time i clicked to uninstall it, it made a quick confirmation box apear then dissappear as if it was closing it out so i couldn't remove it
This is when i used combofix, (the previous time i asked for help)
http://forums.whatthetech.com/Need_some_he…are_t86950.html
SDFix: Version 1.124
Run by [removed] on Fri 07/25/2008 at 01:01 AM
Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix
Safe Mode:
Checking Services:
Restoring Windows Registry Values
Restoring Windows Default Hosts File
Rebooting…
Normal Mode:
Checking Files:
No Trojan Files Found
Removing Temp Files…
ADS Check:
C:\WINDOWS
No streams found.
C:\WINDOWS\system32
No streams found.
C:\WINDOWS\system32\svchost.exe
No streams found.
C:\WINDOWS\system32\ntoskrnl.exe
No streams found.
Final Check:
catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-07-25 02:09:05
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden services & system hive …
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\d347prt\Cfg\0Jf40]
"khjeh"=hex:20,02,00,00,d8,91,1a,d3,18,9e,dd,fd,e0,53,50,4b,ef,34,a6,a5,d0,..
"hj34z0"=hex:bf,3d,71,65,5f,0f,46,3f,e7,68,b1,d1,44,42,52,5f,dc,ce,88,63,40,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
"s1"=dword:2df9c43f
"s2"=dword:110480d0
"h0"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"h0"=dword:00000000
"ujdew"=hex:77,80,85,d9,9f,4f,74,a1,1f,c7,76,a7,36,77,8f,40,85,86,cc,f0,38,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"h0"=dword:00000000
"ujdew"=hex:77,80,85,d9,9f,4f,74,a1,1f,c7,76,a7,36,77,8f,40,85,86,cc,f0,38,..
scanning hidden registry entries …
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher]
"TracesProcessed"=dword:0000007e
scanning hidden files …
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0
Remaining Services:
——————
Authorized Application Key Export:
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"C:\\Program Files\\BitTorrent\\bittorrent.exe"="C:\\Program Files\\BitTorrent\\bittorrent.exe:*:Disabled:bittorrent"
"C:\\Program Files\\BitTornado\\btdownloadgui.exe"="C:\\Program Files\\BitTornado\\btdownloadgui.exe:*:Enabled:btdownloadgui"
"C:\\Program Files\\Azureus\\Azureus.exe"="C:\\Program Files\\Azureus\\Azureus.exe:*:Enabled:Azureus"
"C:\\WINDOWS\\system32\\dpvsetup.exe"="C:\\WINDOWS\\system32\\dpvsetup.exe:*:Enabled:Microsoft DirectPlay Voice Test"
"C:\\WINDOWS\\system32\\rundll32.exe"="C:\\WINDOWS\\system32\\rundll32.exe:*:Enabled:Run a DLL as an App"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Program Files\\AIM\\aim.exe"="C:\\Program Files\\AIM\\aim.exe:*:Enabled:AOL Instant Messenger"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
Remaining Files:
—————
Files with Hidden Attributes:
Fri 13 May 2005 217,073 A.SHR — "C:\WINDOWS\meta4.exe"
Mon 24 Oct 2005 66,560 A.SHR — "C:\WINDOWS\MOTA113.exe"
Thu 13 Oct 2005 422,400 A.SHR — "C:\WINDOWS\x2.64.exe"
Mon 7 Mar 2005 56 ..SHR — "C:\WINDOWS\system32\72C6F1F7B0.sys"
Fri 7 Oct 2005 308,224 A.SHR — "C:\WINDOWS\system32\avisynth.dll"
Thu 14 Jul 2005 27,648 A.SHR — "C:\WINDOWS\system32\AVSredirect.dll"
Sun 26 Jun 2005 616,448 A.SHR — "C:\WINDOWS\system32\cygwin1.dll"
Tue 21 Jun 2005 45,568 A.SHR — "C:\WINDOWS\system32\cygz.dll"
Sun 25 Jan 2004 70,656 A.SHR — "C:\WINDOWS\system32\i420vfw.dll"
Sun 29 Oct 2006 11,690 A.SH. — "C:\WINDOWS\system32\KGyGaAvL.sys"
Thu 27 Apr 2006 2,945,024 A.SHR — "C:\WINDOWS\system32\Smab.dll"
Mon 28 Feb 2005 240,128 A.SHR — "C:\WINDOWS\system32\x.264.exe"
Sun 25 Jan 2004 70,656 A.SHR — "C:\WINDOWS\system32\yv12vfw.dll"
Fri 29 Feb 2008 4,348 A.SH. — "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
Thu 5 Aug 2004 4,348 ..SH. — "C:\Documents and Settings\All Users\DRMBACKUP\DRMv1.bak"
Sun 13 Jul 2008 35,329 A..H. — "C:\Documents and Settings\J-Fisch\Application Data\EHGammaLib2501.dll"
Sun 13 Jul 2008 88,576 A..H. — "C:\Documents and Settings\J-Fisch\Application Data\rbap550.dll"
Sun 13 Jul 2008 30,720 A..H. — "C:\Documents and Settings\J-Fisch\Application Data\RBInternetEncodings600.dll"
Sun 13 Jul 2008 39,936 A..H. — "C:\Documents and Settings\J-Fisch\Application Data\RBShell555.dll"
Wed 23 Aug 2006 72,192 ..SHR — "C:\Program Files\eRightSoft\SUPER\Setup.exe"
Sat 21 Jun 2008 0 A.SH. — "C:\Documents and Settings\All Users\DRM\Cache\Indiv02.tmp"
Fri 29 Feb 2008 0 A.SH. — "C:\Documents and Settings\All Users\DRMBACKUP\Cache\Indiv01.tmp"
Mon 13 Sep 2004 94,458 …H. — "C:\Program Files\Ahead\Nero PhotoShow\data\Nero PhotoShow Elite.exe"
Tue 4 Jun 2002 84,992 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\14_43260.dll"
Tue 4 Jun 2002 44,032 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\28_83260.dll"
Mon 9 Dec 2002 73,766 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\atrc3260.dll"
Mon 9 Dec 2002 65,575 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\cook3260.dll"
Tue 4 Jun 2002 20,480 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\dnet3260.dll"
Mon 9 Dec 2002 176,165 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\drv23260.dll"
Mon 9 Dec 2002 94,208 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\drv33260.dll"
Mon 9 Dec 2002 217,127 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\drv43260.dll"
Sat 3 Nov 2001 225,280 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\ivvideo.dll"
Tue 10 Apr 2001 225,280 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\qtmlClient.dll"
Fri 20 Feb 2004 548,940 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\raac.dll"
Mon 9 Dec 2002 102,439 …HR — "C:\Program Files\eRightSoft\SUPER\mencoder\sipr3260.dll"
Wed 7 May 2008 0 A..H. — "C:\WINDOWS\SoftwareDistribution\Download\385cb67dda0ffd4dea8c0d990dc65796\BIT9.tmp"
Fri 30 Mar 2007 857 …HR — "C:\Documents and Settings\J-Fisch\Application Data\SecuROM\UserData\securom_v7_01.bak"
Wed 9 Jan 2008 506 A..H. — "C:\Documents and Settings\J-Fisch\Local Settings\Temp\Free Download Manager\tic30.tmp"
Wed 9 Jan 2008 417 A..H. — "C:\Documents and Settings\J-Fisch\Local Settings\Temp\Free Download Manager\ticA.tmp"
Fri 13 Jul 2007 493,201 A..H. — "C:\Documents and Settings\J-Fisch\Desktop\J-Feezle\HWOE\New Folder (2)\Character - Mitsuru.zip"
Fri 13 Jul 2007 525,374 A..H. — "C:\Documents and Settings\J-Fisch\Desktop\J-Feezle\HWOE\New Folder (2)\Character - Fuuka.zip"
Finished!