Hi. This is for Ken545 (or if he's unavailable, anyone else). Sorry I missed Ken's last addition to the previous kavo post.
This is a continuation of the kavo.exe headache thread I started earlier. Refer to that to get the full picture. Here's a summary.
1. Got rid of kavo/tavo from the hard drive.
2. Just ran Flash_Disinfector.exe, including inserting Flash drive to clean that.
3. Created CFScript and started Combofix.
Let me know when it's safe to use my flash drive again, and if I need to do anything special before using it. Are the files on the flash drive okay to keep?
Here are the CF log and a HJT log.
Thanks, in advance.
ComboFix 08-07-29.1 - Owner 2008-07-30 12:58:40.5 - NTFSx86
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
Command switches used :: C:\Documents and Settings\TEMP\Desktop\CFScript.txt
* Created a new restore point
* Resident AV is active
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
FILE ::
F:\lsfjg.com
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Documents and Settings\TEMP\Application Data\macromedia\Flash Player\#SharedObjects\H6JQDXPQ\interclick.com
C:\Documents and Settings\TEMP\Application Data\macromedia\Flash Player\#SharedObjects\H6JQDXPQ\interclick.com\ud.sol
C:\Documents and Settings\TEMP\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#interclick.com
C:\Documents and Settings\TEMP\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#interclick.com\settings.sol
.
((((((((((((((((((((((((( Files Created from 2008-06-28 to 2008-07-30 )))))))))))))))))))))))))))))))
.
2008-07-29 20:17 . 2008-07-30 12:49 54,156 –ah—– C:\WINDOWS\QTFont.qfn
2008-07-29 20:17 . 2008-07-29 20:17 1,409 –a—— C:\WINDOWS\QTFont.for
2008-07-29 01:55 . 2008-07-29 13:41 d——– C:\Program Files\ElcomSoft
2008-07-29 01:55 . 2008-07-29 13:40 183 –a—— C:\WINDOWS\aimpr.ini
2008-07-26 17:33 . 2008-07-26 17:33 d——– C:\Documents and Settings\TEMP\Application Data\Uniblue
2008-07-26 11:52 . 2001-08-17 13:28 871,388 –a–c— C:\WINDOWS\system32\dllcache\OLD2CE.tmp
2008-07-26 11:51 . 2001-08-17 14:56 342,336 –a–c— C:\WINDOWS\system32\dllcache\OLD2BA.tmp
2008-07-26 11:50 . 2001-08-17 13:28 762,780 –a–c— C:\WINDOWS\system32\dllcache\OLDFD.tmp
2008-07-10 11:35 . 2004-08-04 00:56 116,224 –a–c— C:\WINDOWS\system32\dllcache\xrxwiadr.dll
2008-07-10 11:35 . 2001-08-17 22:37 99,865 –a–c— C:\WINDOWS\system32\dllcache\xlog.exe
2008-07-10 11:35 . 2001-08-17 22:37 27,648 –a–c— C:\WINDOWS\system32\dllcache\xrxftplt.exe
2008-07-10 11:35 . 2001-08-17 22:36 23,040 –a–c— C:\WINDOWS\system32\dllcache\xrxwbtmp.dll
2008-07-10 11:35 . 2001-08-17 22:36 17,408 –a–c— C:\WINDOWS\system32\dllcache\xrxscnui.dll
2008-07-10 11:35 . 2001-08-17 22:37 4,608 –a–c— C:\WINDOWS\system32\dllcache\xrxflnch.exe
2008-07-10 11:34 . 2001-08-17 13:28 771,581 –a–c— C:\WINDOWS\system32\dllcache\winacisa.sys
2008-07-10 11:34 . 2004-08-03 22:31 154,624 –a–c— C:\WINDOWS\system32\dllcache\wlluc48.sys
2008-07-10 11:34 . 2001-08-17 12:12 34,890 –a–c— C:\WINDOWS\system32\dllcache\wlandrv2.sys
2008-07-10 11:34 . 2004-08-03 22:29 19,455 –a–c— C:\WINDOWS\system32\dllcache\wvchntxx.sys
2008-07-10 11:34 . 2004-08-03 23:10 19,328 –a–c— C:\WINDOWS\system32\dllcache\wstcodec.sys
2008-07-10 11:34 . 2001-08-17 12:11 16,970 –a–c— C:\WINDOWS\system32\dllcache\xem336n5.sys
2008-07-10 11:34 . 2004-08-03 22:29 12,063 –a–c— C:\WINDOWS\system32\dllcache\wsiintxx.sys
2008-07-10 11:34 . 2004-08-03 23:07 8,832 –a–c— C:\WINDOWS\system32\dllcache\wmiacpi.sys
2008-07-10 11:32 . 2001-08-17 13:28 604,253 –a–c— C:\WINDOWS\system32\dllcache\vmodem.sys
2008-07-10 11:31 . 2001-08-17 13:28 794,654 –a–c— C:\WINDOWS\system32\dllcache\usr1801.sys
2008-07-10 11:31 . 2001-08-17 13:28 794,399 –a–c— C:\WINDOWS\system32\dllcache\usr1806v.sys
2008-07-10 11:31 . 2001-08-17 13:28 793,598 –a–c— C:\WINDOWS\system32\dllcache\usr1806.sys
2008-07-10 11:31 . 2001-08-17 13:28 765,884 –a–c— C:\WINDOWS\system32\dllcache\usrti.sys
2008-07-10 11:31 . 2001-08-17 13:28 687,999 –a–c— C:\WINDOWS\system32\dllcache\usrwdxjs.sys
2008-07-10 11:31 . 2001-08-17 13:28 224,802 –a–c— C:\WINDOWS\system32\dllcache\usr1807a.sys
2008-07-10 11:31 . 2001-08-17 13:28 113,762 –a–c— C:\WINDOWS\system32\dllcache\usrpda.sys
2008-07-10 11:31 . 2004-08-03 23:10 78,464 –a–c— C:\WINDOWS\system32\dllcache\usbvideo.sys
2008-07-10 11:31 . 2004-08-03 23:08 20,480 –a–c— C:\WINDOWS\system32\dllcache\usbuhci.sys
2008-07-10 11:31 . 2001-08-17 13:28 7,556 –a–c— C:\WINDOWS\system32\dllcache\usroslba.sys
2008-07-10 11:30 . 2001-08-17 22:36 94,720 –a–c— C:\WINDOWS\system32\dllcache\umaxud32.dll
2008-07-10 11:30 . 2001-08-17 22:36 69,632 –a–c— C:\WINDOWS\system32\dllcache\umaxu12.dll
2008-07-10 11:30 . 2001-08-17 22:36 50,688 –a–c— C:\WINDOWS\system32\dllcache\umaxscan.dll
2008-07-10 11:30 . 2004-08-03 22:31 32,384 –a–c— C:\WINDOWS\system32\dllcache\usb101et.sys
2008-07-10 11:30 . 2001-08-17 22:36 28,160 –a–c— C:\WINDOWS\system32\dllcache\umaxu40.dll
2008-07-10 11:30 . 2001-08-17 22:36 26,624 –a–c— C:\WINDOWS\system32\dllcache\umaxu22.dll
2008-07-10 11:30 . 2004-08-03 23:01 25,856 –a–c— C:\WINDOWS\system32\dllcache\usbprint.sys
2008-07-10 11:30 . 2004-08-03 23:08 25,600 –a–c— C:\WINDOWS\system32\dllcache\usbser.sys
2008-07-10 11:30 . 2004-08-03 22:58 15,104 –a–c— C:\WINDOWS\system32\dllcache\usbscan.sys
2008-07-10 11:30 . 2004-08-03 23:04 12,672 –a–c— C:\WINDOWS\system32\dllcache\usb8023x.sys
2008-07-10 11:29 . 2001-08-17 22:36 216,064 –a–c— C:\WINDOWS\system32\dllcache\um34scan.dll
2008-07-10 11:29 . 2001-08-17 22:36 211,968 –a–c— C:\WINDOWS\system32\dllcache\um54scan.dll
2008-07-10 11:29 . 2001-08-17 12:51 166,784 –a–c— C:\WINDOWS\system32\dllcache\tridxpm.sys
2008-07-10 11:29 . 2001-08-17 22:36 50,176 –a–c— C:\WINDOWS\system32\dllcache\umaxp60.dll
2008-07-10 11:29 . 2001-08-17 22:36 47,616 –a–c— C:\WINDOWS\system32\dllcache\umaxcam.dll
2008-07-10 11:29 . 2004-08-03 23:07 44,672 –a–c— C:\WINDOWS\system32\dllcache\uagp35.sys
2008-07-10 11:29 . 2001-08-17 13:52 36,736 –a–c— C:\WINDOWS\system32\dllcache\ultra.sys
2008-07-10 11:29 . 2001-08-17 13:58 22,912 –a–c— C:\WINDOWS\system32\dllcache\umaxpcls.sys
2008-07-10 11:29 . 2004-08-04 08:00 14,336 –a–c— C:\WINDOWS\system32\dllcache\tsprof.exe
2008-07-10 11:29 . 2001-08-17 13:48 11,520 –a–c— C:\WINDOWS\system32\dllcache\twotrack.sys
2008-07-10 11:28 . 2001-08-17 22:36 525,568 –a–c— C:\WINDOWS\system32\dllcache\tridxp.dll
2008-07-10 11:28 . 2001-08-17 14:56 440,576 –a–c— C:\WINDOWS\system32\dllcache\tridkb.dll
2008-07-10 11:28 . 2001-08-17 14:56 315,520 –a–c— C:\WINDOWS\system32\dllcache\trid3d.dll
2008-07-10 11:28 . 2001-08-17 12:51 222,336 –a–c— C:\WINDOWS\system32\dllcache\trid3dm.sys
2008-07-10 11:28 . 2001-08-17 12:51 159,232 –a–c— C:\WINDOWS\system32\dllcache\tridkbm.sys
2008-07-10 11:28 . 2004-08-04 00:56 82,432 –a–c— C:\WINDOWS\system32\dllcache\tp4mon.exe
2008-07-10 11:28 . 2001-08-17 22:35 42,496 –a–c— C:\WINDOWS\system32\dllcache\tp4res.dll
2008-07-10 11:28 . 2001-08-17 12:12 34,375 –a–c— C:\WINDOWS\system32\dllcache\tpro4.sys
2008-07-10 11:28 . 2001-08-17 22:36 31,744 –a–c— C:\WINDOWS\system32\dllcache\tp4.dll
2008-07-10 11:28 . 2001-08-17 13:51 4,992 –a–c— C:\WINDOWS\system32\dllcache\toside.sys
2008-07-10 11:26 . 2001-08-17 14:56 172,768 –a–c— C:\WINDOWS\system32\dllcache\t2r4disp.dll
2008-07-10 11:26 . 2001-08-17 22:36 94,293 –a–c— C:\WINDOWS\system32\dllcache\sxports.dll
2008-07-10 11:26 . 2001-08-17 12:50 36,640 –a–c— C:\WINDOWS\system32\dllcache\t2r4mini.sys
2008-07-10 11:26 . 2001-08-17 14:07 32,640 –a–c— C:\WINDOWS\system32\dllcache\symc8xx.sys
2008-07-10 11:26 . 2001-08-17 14:07 30,688 –a–c— C:\WINDOWS\system32\dllcache\sym_u3.sys
2008-07-10 11:26 . 2001-08-17 13:49 30,464 –a–c— C:\WINDOWS\system32\dllcache\tbatm155.sys
2008-07-10 11:26 . 2001-08-17 14:07 28,384 –a–c— C:\WINDOWS\system32\dllcache\sym_hi.sys
2008-07-10 11:26 . 2001-08-17 14:07 16,256 –a–c— C:\WINDOWS\system32\dllcache\symc810.sys
2008-07-10 11:26 . 2001-08-17 13:52 7,040 –a–c— C:\WINDOWS\system32\dllcache\tandqic.sys
2008-07-10 11:25 . 2001-08-17 12:18 285,760 –a–c— C:\WINDOWS\system32\dllcache\stlnata.sys
2008-07-10 11:25 . 2001-08-17 22:36 155,648 –a–c— C:\WINDOWS\system32\dllcache\stlnprop.dll
2008-07-10 11:25 . 2001-08-17 13:50 103,936 –a–c— C:\WINDOWS\system32\dllcache\sx.sys
2008-07-10 11:25 . 2001-08-17 22:36 53,760 –a–c— C:\WINDOWS\system32\dllcache\sw_wheel.dll
2008-07-10 11:25 . 2001-08-17 22:36 53,248 –a–c— C:\WINDOWS\system32\dllcache\stlncoin.dll
2008-07-10 11:25 . 2001-08-17 22:36 41,472 –a–c— C:\WINDOWS\system32\dllcache\sw_effct.dll
2008-07-10 11:25 . 2004-08-03 23:10 15,360 –a–c— C:\WINDOWS\system32\dllcache\streamip.sys
2008-07-10 11:25 . 2001-08-17 22:36 10,240 –a–c— C:\WINDOWS\system32\dllcache\swpidflt.dll
2008-07-10 11:25 . 2001-08-17 22:36 10,240 –a–c— C:\WINDOWS\system32\dllcache\swpdflt2.dll
2008-07-10 11:25 . 2001-08-17 14:02 3,968 –a–c— C:\WINDOWS\system32\dllcache\swusbflt.sys
2008-07-10 11:24 . 2001-08-17 22:36 106,584 –a–c— C:\WINDOWS\system32\dllcache\spdports.dll
2008-07-10 11:24 . 2004-08-04 08:00 101,376 –a–c— C:\WINDOWS\system32\dllcache\srusbusd.dll
2008-07-10 11:24 . 2001-08-17 22:36 99,328 –a–c— C:\WINDOWS\system32\dllcache\srusd.dll
2008-07-10 11:24 . 2001-08-17 13:51 61,824 –a–c— C:\WINDOWS\system32\dllcache\speed.sys
2008-07-10 11:24 . 2001-08-17 12:11 48,736 –a–c— C:\WINDOWS\system32\dllcache\srwlnd5.sys
2008-07-10 11:24 . 2001-08-17 22:36 24,660 –a–c— C:\WINDOWS\system32\dllcache\spxupchk.dll
2008-07-10 11:24 . 2001-08-17 14:07 19,072 –a–c— C:\WINDOWS\system32\dllcache\sparrow.sys
2008-07-10 11:24 . 2001-08-17 13:51 16,896 –a–c— C:\WINDOWS\system32\dllcache\stcusb.sys
2008-07-10 11:24 . 2001-08-17 13:56 7,552 –a–c— C:\WINDOWS\system32\dllcache\sonypvu1.sys
2008-07-10 11:22 . 2004-08-03 22:41 404,990 –a–c— C:\WINDOWS\system32\dllcache\slntamr.sys
2008-07-10 11:21 . 2001-08-17 14:56 252,032 –a–c— C:\WINDOWS\system32\dllcache\sis300iv.dll
2008-07-10 11:20 . 2001-08-17 22:36 386,560 –a–c— C:\WINDOWS\system32\dllcache\sgiul50.dll
2008-07-10 11:20 . 2001-07-21 14:29 161,568 –a–c— C:\WINDOWS\system32\dllcache\sgsmusb.sys
2008-07-10 11:20 . 2001-08-17 12:51 98,080 –a–c— C:\WINDOWS\system32\dllcache\sgiulnt5.sys
2008-07-10 11:20 . 2001-08-17 12:19 36,480 –a–c— C:\WINDOWS\system32\dllcache\sfmanm.sys
2008-07-10 11:20 . 2001-07-21 14:29 18,400 –a–c— C:\WINDOWS\system32\dllcache\sgsmld.sys
2008-07-10 11:20 . 2001-08-17 13:48 17,664 –a–c— C:\WINDOWS\system32\dllcache\sermouse.sys
2008-07-10 11:20 . 2001-08-17 13:53 6,784 –a–c— C:\WINDOWS\system32\dllcache\serscan.sys
2008-07-10 11:20 . 2004-08-04 00:56 3,901 –a–c— C:\WINDOWS\system32\dllcache\siint5.dll
2008-07-10 11:18 . 2001-08-17 14:56 245,632 –a–c— C:\WINDOWS\system32\dllcache\s3savmx.dll
2008-07-10 11:18 . 2001-08-17 14:56 210,496 –a–c— C:\WINDOWS\system32\dllcache\s3mvirge.dll
2008-07-10 11:18 . 2001-08-17 14:56 198,400 –a–c— C:\WINDOWS\system32\dllcache\s3sav4.dll
2008-07-10 11:18 . 2001-08-17 14:56 179,264 –a–c— C:\WINDOWS\system32\dllcache\s3sav3d.dll
2008-07-10 11:18 . 2001-08-17 12:50 77,824 –a–c— C:\WINDOWS\system32\dllcache\s3sav4m.sys
2008-07-10 11:18 . 2001-08-17 12:50 75,392 –a–c— C:\WINDOWS\system32\dllcache\s3savmxm.sys
2008-07-10 11:18 . 2001-08-17 22:36 62,496 –a–c— C:\WINDOWS\system32\dllcache\s3mtrio.dll
2008-07-10 11:18 . 2001-08-17 12:50 61,504 –a–c— C:\WINDOWS\system32\dllcache\s3sav3dm.sys
2008-07-10 11:18 . 2001-08-17 12:50 41,216 –a–c— C:\WINDOWS\system32\dllcache\s3mt3d.sys
2008-07-10 11:16 . 2001-08-17 13:28 899,146 –a–c— C:\WINDOWS\system32\dllcache\r2mdkxga.sys
2008-07-10 11:15 . 2001-08-17 13:28 130,942 –a–c— C:\WINDOWS\system32\dllcache\ptserlv.sys
2008-07-10 11:15 . 2001-08-17 13:52 49,024 –a–c— C:\WINDOWS\system32\dllcache\ql1280.sys
2008-07-10 11:15 . 2001-08-17 13:52 45,312 –a–c— C:\WINDOWS\system32\dllcache\ql12160.sys
2008-07-10 11:15 . 2001-08-17 22:36 41,472 –a–c— C:\WINDOWS\system32\dllcache\qvusd.dll
2008-07-10 11:15 . 2001-08-17 13:52 40,448 –a–c— C:\WINDOWS\system32\dllcache\ql1240.sys
2008-07-10 11:15 . 2001-08-17 13:52 40,320 –a–c— C:\WINDOWS\system32\dllcache\ql1080.sys
2008-07-10 11:15 . 2001-08-17 13:52 33,152 –a–c— C:\WINDOWS\system32\dllcache\ql10wnt.sys
2008-07-10 11:15 . 2004-08-04 08:00 16,384 –a–c— C:\WINDOWS\system32\dllcache\quser.exe
2008-07-10 11:15 . 2004-08-04 08:00 9,728 –a–c— C:\WINDOWS\system32\dllcache\query.exe
2008-07-10 11:15 . 2004-08-03 23:00 6,016 –a–c— C:\WINDOWS\system32\dllcache\qic157.sys
2008-07-10 11:15 . 2001-08-17 13:53 3,328 –a–c— C:\WINDOWS\system32\dllcache\qv2kux.sys
2008-07-10 11:13 . 2004-08-04 00:56 259,328 –a–c— C:\WINDOWS\system32\dllcache\perm3dd.dll
2008-07-10 11:12 . 2004-08-04 00:56 211,712 –a–c— C:\WINDOWS\system32\dllcache\perm2dll.dll
2008-07-10 11:11 . 2001-08-17 14:05 351,616 –a–c— C:\WINDOWS\system32\dllcache\ovcodek2.sys
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-16 02:07 ——— d—–w C:\Documents and Settings\TEMP\Application Data\LimeWire
2008-06-28 20:32 ——— d—–w C:\Program Files\CinemaForge
2008-06-28 19:51 ——— d—–w C:\Program Files\Google
2008-06-28 19:51 ——— d—–w C:\Program Files\EgoNetW
2008-06-27 13:33 ——— d—–w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-06-27 13:30 ——— d—–w C:\Program Files\Spybot - Search & Destroy
2008-06-11 14:31 ——— d—–w C:\Documents and Settings\TEMP\Application Data\Metacafe
2008-06-11 14:31 ——— d—–w C:\Documents and Settings\All Users\Application Data\Metacafe
2008-04-23 04:16 826,368 —-a-w C:\WINDOWS\system32\wininet.dll
2007-07-21 20:00 75,192 -c–a-w C:\Documents and Settings\TEMP\Application Data\GDIPFONTCACHEV1.DAT
2006-10-02 05:22 65,464 -c–a-w C:\Documents and Settings\Owner\Application Data\GDIPFONTCACHEV1.DAT
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TOSCDSPD"="C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe" [2003-09-05 06:24 65536]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CeEKEY"="C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe" [2004-06-14 08:00 638976]
"CeEPOWER"="C:\Program Files\TOSHIBA\Power Management\CePMTray.exe" [2004-08-19 21:14 135168]
"TPNF"="C:\Program Files\TOSHIBA\TouchPad\TPTray.exe" [2004-03-14 23:17 53248]
"ATIPTA"="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-04-22 00:10 335872]
"Apoint"="C:\Program Files\Apoint2K\Apoint.exe" [2003-10-30 19:46 192512]
"PadTouch"="C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe" [2004-02-03 17:47 1089589]
"Pinger"="c:\toshiba\ivp\ism\pinger.exe" [2003-10-20 12:39 159744]
"dla"="C:\WINDOWS\system32\dla\tfswctrl.exe" [2005-01-14 02:05 122939]
"ShStatEXE"="C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE" [2006-11-30 08:50 112216]
"McAfeeUpdaterUI"="C:\Program Files\McAfee\Common Framework\UdaterUI.exe" [2006-11-17 13:39 136768]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 03:06 40048]
"QuickTime Task"="C:\Program Files\QuickTime\QTTask.exe" [2008-01-31 23:13 385024]
"iTunesHelper"="C:\Program Files\iTunes\iTunesHelper.exe" [2008-02-19 13:10 267048]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"Picasa Media Detector"="C:\Program Files\Picasa2\PicasaMediaDetector.exe" [2007-10-23 17:18 443968]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office10\OSA.EXE [2001-02-12 21:01:04 83360]
RAMASST.lnk - C:\WINDOWS\system32\RAMASST.exe [2004-08-10 17:15:20 155648]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.MJPG"= pvmjpg21.dll
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]
path=C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Adobe Reader Speed Launch.lnk
backup=C:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Synchronizer.lnk]
path=C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Adobe Reader Synchronizer.lnk
backup=C:\WINDOWS\pss\Adobe Reader Synchronizer.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\OM_Monitor]
–a—— 2005-11-29 19:19 40960 C:\Program Files\OLYMPUS\OLYMPUS Master\FirstStart.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
–a—— 2008-01-31 23:13 385024 C:\Program Files\QuickTime\QTTask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
–a—— 2005-04-13 04:48 36975 C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG]
–a—— 2004-02-20 18:00 88363 C:\WINDOWS\agrsmmsg.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
"AntiVirusOverride"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"C:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"C:\\Program Files\\LimeWire\\LimeWire.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\WINDOWS\\system32\\sessmgr.exe"=
"C:\\Program Files\\McAfee\\Common Framework\\FrameworkService.exe"=
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"C:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"C:\\Program Files\\Skype\\Phone\\Skype.exe"=
"C:\\Program Files\\iTunes\\iTunes.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"16123:TCP"= 16123:TCP:*:Disabled:NortonAV
"14561:TCP"= 14561:TCP:*:Disabled:NortonAV
"15639:TCP"= 15639:TCP:*:Disabled:NortonAV
"12965:TCP"= 12965:TCP:*:Disabled:NortonAV
"15365:TCP"= 15365:TCP:*:Disabled:NortonAV
"15886:TCP"= 15886:TCP:*:Disabled:NortonAV
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-07-30 13:04:29
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-07-30 13:07:31
ComboFix-quarantined-files.txt 2008-07-30 17:06:58
ComboFix2.txt 2008-07-10 05:42:11
Pre-Run: 22,859,304,960 bytes free
Post-Run: 22,851,895,296 bytes free
240 — E O F — 2008-02-01 02:11:42
———————————————————————————-
AND THE HJT LOG
———————————————————————————–
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 1:17:36 PM, on 7/30/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ACS.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Toshiba\Power Management\CeEPwrSvc.exe
C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\DVDRAMSV.exe
C:\Program Files\McAfee\Common Framework\FrameworkService.exe
C:\Program Files\McAfee\VirusScan Enterprise\Mcshield.exe
C:\Program Files\McAfee\VirusScan Enterprise\VsTskMgr.exe
c:\Toshiba\Ivp\Swupdate\swupdtmr.exe
C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe
C:\toshiba\ivp\ism\pinger.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE
C:\Program Files\McAfee\Common Framework\UdaterUI.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
C:\WINDOWS\system32\RAMASST.exe
C:\Program Files\McAfee\Common Framework\McTray.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =
http://toshibadirect.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: Spybot-S&D; IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - C:\Program Files\McAfee\VirusScan Enterprise\scriptcl.dll
O4 - HKLM\..\Run: [CeEKEY] C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe
O4 - HKLM\..\Run: [CeEPOWER] C:\Program Files\TOSHIBA\Power Management\CePMTray.exe
O4 - HKLM\..\Run: [TPNF] C:\Program Files\TOSHIBA\TouchPad\TPTray.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [PadTouch] C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe
O4 - HKLM\..\Run: [Pinger] c:\toshiba\ivp\ism\pinger.exe /run
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\McAfee\Common Framework\UdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
O4 - HKUS\S-1-5-18\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
O8 - Extra context menu item: &Search; - ?p=ZJfox000
O8 - Extra context menu item: E&xport; to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: Blog This - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Blog; This in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O14 - IERESET.INF: START_PAGE_URL=http://www.toshiba.com
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\ACS.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: CeEPwrSvc - COMPAL ELECTRONIC INC. - C:\Program Files\Toshiba\Power Management\CeEPwrSvc.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\system32\DVDRAMSV.exe
O23 - Service: Google Updater Service (gusvc) - Unknown owner - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: McAfee Framework Service (McAfeeFramework) - McAfee, Inc. - C:\Program Files\McAfee\Common Framework\FrameworkService.exe
O23 - Service: McAfee McShield (McShield) - McAfee, Inc. - C:\Program Files\McAfee\VirusScan Enterprise\Mcshield.exe
O23 - Service: McAfee Task Manager (McTaskManager) - McAfee, Inc. - C:\Program Files\McAfee\VirusScan Enterprise\VsTskMgr.exe
O23 - Service: Swupdtmr - Unknown owner - c:\Toshiba\Ivp\Swupdate\swupdtmr.exe
–
End of file - 8402 bytes