thanks for the great instructions - not that i needed them quite that detailed but still - very clear!
ComboFix 08-07-28.4 - Adam 2008-07-29 19:31:09.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.801 [GMT 12:00]
Running from: C:\Documents and Settings\[removed]\desktop\combofix.exe
Command switches used :: /killall
* Created a new restore point
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Documents and Settings\Adam\Application Data\inst.exe
C:\WINDOWS\system32\jkkKawvu.dll
C:\WINDOWS\system32\khfDwtuT.dll
.
((((((((((((((((((((((((( Files Created from 2008-06-28 to 2008-07-29 )))))))))))))))))))))))))))))))
.
2008-07-26 17:08 . 2008-07-26 17:11 dβββ C:\!KillBox
2008-07-26 02:35 . 2005-08-26 01:50 77,312 βaββ C:\WINDOWS\system32\ztvunace26.dll
2008-07-26 02:34 . 2008-07-26 02:34 dβββ C:\Documents and Settings\All Users\Application Data\Simply Super Software
2008-07-26 02:34 . 2008-07-26 02:38 dβββ C:\Documents and Settings\Adam\Application Data\Simply Super Software
2008-07-26 02:34 . 2006-05-25 15:52 162,304 βaββ C:\WINDOWS\system32\ztvunrar36.dll
2008-07-26 02:34 . 2003-02-02 20:06 153,088 βaββ C:\WINDOWS\system32\unrar3.dll
2008-07-26 02:34 . 2002-03-06 01:00 75,264 βaββ C:\WINDOWS\system32\unacev2.dll
2008-07-26 02:34 . 2006-06-19 13:01 69,632 βaββ C:\WINDOWS\system32\ztvcabinet.dll
2008-07-26 00:53 . 2008-07-26 00:53 123,131 βaββ C:\WINDOWS\system32\system32.rar
2008-07-25 01:18 . 2008-07-25 01:18 17,920 βaββ C:\WINDOWS\system32\bho2_e.dll
2008-07-23 18:07 . 2008-07-23 18:07 dβββ C:\Program Files\Common Files\MAPILab Ltd
2008-07-23 14:18 . 2008-07-23 14:18 dβββ C:\Documents and Settings\Adam\Application Data\Sony
2008-07-23 14:15 . 2008-07-23 14:15 dβββ C:\Program Files\Vstplugins
2008-07-23 14:14 . 2008-07-23 14:14 dβββ C:\Documents and Settings\All Users\Application Data\Sony
2008-07-11 08:29 . 2008-07-11 08:29 dβββ C:\Documents and Settings\All Users\Application Data\DVD Shrink
2008-06-30 13:55 . 2008-07-15 13:39 dβββ C:\Program Files\FrostWire
2008-06-30 13:55 . 2008-07-22 23:36 dβββ C:\Documents and Settings\Adam\Application Data\FrostWire
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-29 07:42 βββ dβa-w C:\Documents and Settings\All Users\Application Data\TEMP
2008-07-29 07:42 βββ dββw C:\Program Files\PC Tools AntiVirus
2008-07-23 06:31 βββ dββw C:\Documents and Settings\Adam\Application Data\uTorrent
2008-07-20 01:18 βββ dββw C:\Program Files\Winamp
2008-06-30 01:50 βββ dββw C:\Documents and Settings\Adam\Application Data\LimeWire
2008-06-30 01:43 βββ dββw C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-06-28 03:01 βββ dββw C:\Program Files\Spybot - Search & Destroy
2008-06-28 02:34 βββ dββw C:\Program Files\PaperCut Print Logger
2008-06-25 21:52 βββ dββw C:\Program Files\Soulseek
2008-06-25 02:19 βββ dββw C:\Documents and Settings\Adam\Application Data\AdobeUM
2008-06-23 00:02 βββ dββw C:\Documents and Settings\Adam\Application Data\Avant Profiles
2008-06-22 22:49 βββ dββw C:\Program Files\Common Files\L&H;
2008-06-22 22:48 βββ dββw C:\Program Files\Microsoft ActiveSync
2008-06-22 22:45 βββ dββw C:\Program Files\Microsoft Works
2008-06-22 22:41 βββ dββw C:\Program Files\Microsoft.NET
2008-06-21 03:31 βββ dβhβw C:\Program Files\InstallShield Installation Information
2008-06-21 03:24 βββ dββw C:\Program Files\Common Files\Adobe
2008-06-21 00:59 βββ dββw C:\Program Files\Soulseek-Test
2008-06-20 13:31 βββ dββw C:\Documents and Settings\Adam\Application Data\dvdcss
2008-06-20 13:30 βββ dββw C:\Program Files\megui
2008-06-20 13:30 βββ dββw C:\Program Files\DVD Decrypter
2008-06-20 13:23 βββ dββw C:\Program Files\Haali
2008-06-20 13:18 βββ dββw C:\Documents and Settings\Adam\Application Data\Vso
2008-06-18 23:52 βββ dββw C:\Program Files\CamStudio
2008-06-18 00:50 βββ dββw C:\Program Files\The Complete MP3 Manager
2008-06-17 08:41 βββ dββw C:\Program Files\SHOUTcast
2008-06-17 07:38 βββ dββw C:\Program Files\MSBuild
2008-06-17 07:28 βββ dββw C:\Program Files\Reference Assemblies
2008-06-17 06:54 βββ dββw C:\Program Files\Sony Setup
2008-06-17 06:54 βββ dββw C:\Documents and Settings\Adam\Application Data\Sony Setup
2008-06-14 05:45 βββ dββw C:\Program Files\Common Files\Wise Installation Wizard
2008-06-10 07:41 βββ dββw C:\Documents and Settings\Adam\Application Data\Go2PCsoft
2008-06-10 06:12 βββ dββw C:\Program Files\Common Files\PC Tools
2008-06-09 10:42 βββ dββw C:\Documents and Settings\Adam\Application Data\DivX
2008-06-09 09:08 βββ dββw C:\Program Files\No-IP
2008-06-09 06:16 βββ dββw C:\Program Files\RealVNC
2008-06-09 06:08 βββ dββw C:\Documents and Settings\All Users\Application Data\Messenger Plus!
2007-11-26 05:37 4 βshβr C:\Documents and Settings\All Users\Application Data\sysqcl1129139270.dat
2007-11-18 09:51 47,360 β-a-w C:\Documents and Settings\Adam\Application Data\pcouffin.sys
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DAEMON Tools"="C:\Program Files\DAEMON Tools\daemon.exe" [2007-11-17 00:28 171464]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.Exe" [2007-01-19 11:54 5674352]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2004-08-04 01:06 1667584]
"Google Update"="C:\Documents and Settings\Adam\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" [2008-07-23 16:45 119280]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-03 23:56 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"00PCTFW"="C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe" [2007-09-19 15:27 2483504]
"UpdReg"="C:\WINDOWS\UpdReg.EXE" [2000-05-11 01:00 90112]
"Jet Detection"="C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe" [2001-11-29 01:00 28672]
"CTStartup"="C:\Program Files\Creative\Splash Screen\CTEaxSpl.EXE" [2001-12-20 01:00 28672]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 04:00 132496]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2006-06-01 16:22 86016]
"PCTAVApp"="C:\Program Files\PC Tools AntiVirus\PCTAV.exe" [2008-03-05 09:37 1238928]
"TrojanScanner"="D:\Program Files\Trojan Remover\Trjscan.exe" [2008-07-22 14:13 909392]
"WINDVDPatch"="CTHELPER.EXE" [2002-07-02 21:56 24576 C:\WINDOWS\system32\CTHELPER.EXE]
C:\Documents and Settings\Adam\Start Menu\Programs\Startup\
YouTube Uploader.lnk - C:\Documents and Settings\Adam\Local Settings\Application Data\YouTube\Uploader\youtubeuploader.exe [2007-11-09 13:33:08 71152]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Adobe Reader Speed Launch.lnk - D:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 04:44:06 29696]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.CSCD"= camcodec.dll
"aux1"= ctwdm32.dll
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^GammaTray.lnk]
path=C:\Documents and Settings\All Users\Start Menu\Programs\Startup\GammaTray.lnk
backup=C:\WINDOWS\pss\GammaTray.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^NCProTray.lnk]
path=C:\Documents and Settings\All Users\Start Menu\Programs\Startup\NCProTray.lnk
backup=C:\WINDOWS\pss\NCProTray.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
βaββ 2001-07-09 10:50 155648 C:\WINDOWS\system32\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Transcend StoreJet elite]
βaββ 2007-02-15 15:15 5111296 C:\Program Files\Transcend Utility\Transcend StoreJet elite\SJelite.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
βaβcβ 2006-06-01 16:22 1519616 C:\WINDOWS\system32\nwiz.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"usnjsvc"=3 (0x3)
"MagicTuneEngine"=2 (0x2)
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"NvCplDaemon"=RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\Avant Browser\\avant.exe"=
"C:\\Program Files\\uTorrent\\uTorrent.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"C:\\Program Files\\FrostWire\\FrostWire.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
"1900:UDP"= 1900:UDP:*:Disabled:@xpsp2res.dll,-22007
"2869:TCP"= 2869:TCP:*:Disabled:@xpsp2res.dll,-22008
.
- - - - ORPHANS REMOVED - - - -
HKLM-Run-System Files Updater - C:\WINDOWS\FlyakiteOSX\System Files Updater.exe
.
ββ- Supplementary Scan ββ-
.
R0 -: HKCU-Main,Start Page = about:blank
O8 -: E&xport; to Microsoft Excel - F:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O17 -: HKLM\CCS\Interface\{8D8C978C-06C8-4D47-B918-B27A37470631}: NameServer = 10.1.1.1
O16 -: {138E6DC9-722B-4F4B-B09D-95D191869696} - hxxp://www.bebo.com/files/BeboUploader.5.1.4.cab
C:\WINDOWS\Downloaded Program Files\BeboUploader.inf
C:\WINDOWS\system32\unicows.dll
C:\WINDOWS\Downloaded Program Files\BeboUploader.ocx
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-07-29 19:41:10
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes β¦
scanning hidden autostart entries β¦
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
CTStartup = C:\Program Files\Creative\Splash Screen\CTEaxSpl.EXE /run???h??????s?????\?w? ?w???????w???w4???????.??w4???????4???TA?s4???6????92????wd??w6???????\???\??????????????w-??w\???\????????cb??????C@?\???\??????s6???\??????s\????92?A??s?92??C@?x???`|?w\?????@
scanning hidden files β¦
scan completed successfully
hidden files: 0
**************************************************************************
.
ββββββββ Other Running Processes ββββββββ
.
C:\Program Files\PC Tools Firewall Plus\FWService.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\MDM.EXE
C:\Program Files\No-IP\DUC20.exe
C:\Program Files\PaperCut Print Logger\pcpl.exe
C:\Program Files\PC Tools AntiVirus\PCTAVSvc.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\system32\wscntfy.exe
.
**************************************************************************
.
Completion time: 2008-07-29 19:47:54 - machine was rebooted
ComboFix-quarantined-files.txt 2008-07-29 07:47:46
Pre-Run: 1,236,180,992 bytes free
Post-Run: 2,190,110,720 bytes free
175
================================================================================
===================
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:49, on 2008-07-29
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\PC Tools Firewall Plus\FWService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\No-IP\DUC20.exe
C:\Program Files\PaperCut Print Logger\pcpl.exe
C:\Program Files\PC Tools AntiVirus\PCTAVSvc.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\Program Files\PC Tools AntiVirus\PCTAV.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\Adam\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Documents and Settings\Adam\Local Settings\Application Data\YouTube\Uploader\youtubeuploader.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Avant Browser\avant.exe
D:\Program Files\Trend Micro\HijackThis\HijackThis.exe
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TrojanScanner] D:\Program Files\Trojan Remover\Trjscan.exe /boot
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Adam\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: YouTube Uploader.lnk = C:\Documents and Settings\Adam\Local Settings\Application Data\YouTube\Uploader\youtubeuploader.exe
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5) - http://upload.facebook.com/controls/Faceboβ¦toUploader5.cab
O16 - DPF: {138E6DC9-722B-4F4B-B09D-95D191869696} (Bebo Uploader Control) - http://www.bebo.com/files/BeboUploader.5.1.4.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8D8C978C-06C8-4D47-B918-B27A37470631}: NameServer = 10.1.1.1
β
End of file - 2440 bytes