ComboFix Log:
ComboFix 08-09-16.05 - Joe 09/18/2008 17:05:35.1 - NTFSx86
Microsoft Windows 2000 Professional 5.0.2195.4.1252.1.1033.18.17 [GMT -5:00]
Running from: D:\Documents and Settings\[removed]\Desktop\ComboFix.exe
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
D:\WINNT\BM1729009a.txt
D:\WINNT\BM1729009a.xml
D:\WINNT\cookies.ini
D:\WINNT\ctfmon32.exe
D:\WINNT\ctrlpan.dll
D:\WINNT\directx32.exe
D:\WINNT\dnsrelay.dll
D:\WINNT\editpad.exe
D:\WINNT\explore.exe
D:\WINNT\explorer32.exe
D:\WINNT\funniest.exe
D:\WINNT\funny.exe
D:\WINNT\gfmnaaa.dll
D:\WINNT\helpcvs.exe
D:\WINNT\inetinf.exe
D:\WINNT\internet.exe
D:\WINNT\msconfd.dll
D:\WINNT\msspi.dll
D:\WINNT\mswsc10.dll
D:\WINNT\mswsc20.dll
D:\WINNT\pskt.ini
D:\WINNT\qttasks.exe
D:\WINNT\quicken.exe
D:\WINNT\rundll16.exe
D:\WINNT\rundll32.vbe
D:\WINNT\searchword.dll
D:\WINNT\sistem.exe
D:\WINNT\svchost32.exe
D:\WINNT\svcinit.exe
D:\WINNT\system32\aheqsgju.dll
D:\WINNT\system32\biopvgoj.dll
D:\WINNT\system32\blcbbinq.dll
D:\WINNT\system32\Cache
D:\WINNT\system32\cvssbmss.dll
D:\WINNT\system32\dbjhipqk.dll
D:\WINNT\system32\dccdxagr.dll
D:\WINNT\system32\disvigrm.ini
D:\WINNT\system32\euoxbd.dll
D:\WINNT\system32\evetmtfo.dll
D:\WINNT\system32\ewrpgbfc.ini
D:\WINNT\system32\FfhPYcfe.ini
D:\WINNT\system32\FfhPYcfe.ini2
D:\WINNT\system32\fttmxowk.ini
D:\WINNT\system32\fvddsp.dll
D:\WINNT\system32\gdtnfoto.dll
D:\WINNT\system32\gfiSstwa.ini
D:\WINNT\system32\gfospyfo.dll
D:\WINNT\system32\gkrplu.dll
D:\WINNT\system32\gksdhn.dll
D:\WINNT\system32\goqtntge.dll
D:\WINNT\system32\gside.exe
D:\WINNT\system32\hgGaaWqN.dll
D:\WINNT\system32\hjwukr.dll
D:\WINNT\system32\hljwugsf.bin
D:\WINNT\system32\hnrxxjmp.ini
D:\WINNT\system32\hsstlr.dll
D:\WINNT\system32\iecniqtm.ini
D:\WINNT\system32\iksdvkax.dll
D:\WINNT\system32\iOWDNqru.ini
D:\WINNT\system32\iOWDNqru.ini2
D:\WINNT\system32\isaxqevh.dll
D:\WINNT\system32\jzxrds.dll
D:\WINNT\system32\kqpihjbd.ini
D:\WINNT\system32\kzeekt.dll
D:\WINNT\system32\lejjvobc.dll
D:\WINNT\system32\mcrh.tmp
D:\WINNT\system32\mdm.exe
D:\WINNT\system32\mlJCSlLd.dll
D:\WINNT\system32\mnmojgmf.dll
D:\WINNT\system32\MSINET.oca
D:\WINNT\system32\mtqincei.dll
D:\WINNT\system32\mtrachgg.ini
D:\WINNT\system32\mxltlvgy.dll
D:\WINNT\system32\ndvonmlf.ini
D:\WINNT\system32\ntcaqg.dll
D:\WINNT\system32\ooeoqayg.ini
D:\WINNT\system32\pjneffpv.dll
D:\WINNT\system32\pmjxxrnh.dll
D:\WINNT\system32\qntrke.dll
D:\WINNT\system32\qsqqqq.dll
D:\WINNT\system32\rekxvkdq.dll
D:\WINNT\system32\rlqtgrtn.dll
D:\WINNT\system32\tlbgdpcl.dll
D:\WINNT\system32\tuvVOFXn.dll
D:\WINNT\system32\uabqffnh.dll
D:\WINNT\system32\uglbxnau.dll
D:\WINNT\system32\uiqxwxbd.dll
D:\WINNT\system32\ujgsqeha.ini
D:\WINNT\system32\unixoa.dll
D:\WINNT\system32\uqxqneki.dll
D:\WINNT\system32\urqNDWOi.dll
D:\WINNT\system32\vpalgifb.dll
D:\WINNT\system32\wbwqzx.dll
D:\WINNT\system32\winpfz33.sys
D:\WINNT\system32\wiqtrhlw.dll
D:\WINNT\system32\wvUnKCSk.dll
D:\WINNT\system32\xeerayet.ini
D:\WINNT\system32\xojnyn.dll
D:\WINNT\Web\default.htt
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
——-\Legacy_CMDSERVICE
——-\Legacy_IPRIP
——-\Legacy_NETWORK_MONITOR
((((((((((((((((((((((((( Files Created from 2008-08-18 to 2008-09-18 )))))))))))))))))))))))))))))))
.
2008-09-18 12:35 . 08-09-18 12:35 221,184 –a—— D:\WINNT\system32\cgdsmqnk.dll
2008-09-18 12:35 . 08-09-18 12:35 74,752 –a—— D:\WINNT\system32\awtsSifg.dll
2008-09-17 12:37 . 08-09-17 12:37 221,184 –a—— D:\WINNT\system32\euparorb.dll
2008-09-17 12:37 . 08-09-17 12:37 74,752 –a—— D:\WINNT\system32\efcYQKDW.dll
2008-09-17 12:37 . 08-09-17 12:37 121 –ahs—- D:\WINNT\system32\WDKQYcfe.ini
2008-09-15 12:27 . 08-09-15 12:27 95,232 –a—— D:\WINNT\system32\qatloden.dll_old
2008-09-15 06:56 . 08-06-10 02:32 73,728 –a—— D:\WINNT\system32\javacpl.cpl
2008-09-15 06:52 . 08-09-15 06:56 d——– D:\Program Files\Java
2008-09-15 06:51 . 08-09-15 06:51 d——– D:\Program Files\Common Files\Java
2008-09-15 00:04 . 08-09-15 00:04 d——– D:\Program Files\ERUNT
2008-09-12 11:50 . 08-09-18 16:36 554,300 —h—– D:\WINNT\ShellIconCache
2008-09-12 00:15 . 08-09-12 00:15 d——– D:\WINNT\ERUNT
2008-09-10 22:32 . 08-09-10 22:32 d——– D:\WINNT\Cookies
2008-09-10 21:38 . 08-09-08 23:38 88,576 –a—— D:\WINNT\system32\AntiXPVSTFix.exe
2008-09-10 21:38 . 08-05-18 21:40 82,944 –a—— D:\WINNT\system32\IEDFix.exe
2008-09-10 21:38 . 08-08-28 22:36 82,432 –a—— D:\WINNT\system32\IEDFix.C.exe
2008-09-09 09:23 . 08-09-09 09:23 d——– D:\My Music
2008-09-08 06:08 . 08-09-08 06:08 d——– D:\Documents and Settings\Joe\Application Data\GlarySoft
2008-09-08 06:05 . 08-09-08 06:05 d——– D:\Program Files\Glary Utilities
2008-09-07 04:31 . 08-09-07 04:31 9,662 –a—— D:\WINNT\system32\pinkip.ico
2008-09-07 00:27 . 08-09-07 00:27 d-a—— D:\WINNT\system32\zir2
2008-09-07 00:27 . 08-09-07 10:26 d-a—— D:\WINNT\system32\Xtmp
2008-09-07 00:27 . 08-09-10 09:18 d-a—— D:\WINNT\system32\wTR02
2008-09-07 00:27 . 08-09-07 10:26 d-a—— D:\WINNT\system32\hcp
2008-09-07 00:27 . 08-09-10 09:07 d-a—— D:\WINNT\system32\enB
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-09-17 01:57 ——— d—a-w D:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2008-09-12 06:35 ——— d—–w D:\Program Files\Spybot - Search & Destroy
2008-09-10 11:41 ——— d—–w D:\Program Files\Windows Live Safety Center
2008-08-28 12:15 ——— d—a-w D:\Documents and Settings\All Users\Application Data\TEMP
2008-08-28 11:58 ——— d—–w D:\Documents and Settings\Joe\Application Data\Pogo Games
2008-07-28 08:20 ——— d—–w D:\Documents and Settings\Joe\Application Data\Ahead
2008-07-19 03:10 94,920 —-a-w D:\WINNT\system32\cdm.dll
2008-07-19 03:10 53,448 —-a-w D:\WINNT\system32\wuauclt.exe
2008-07-19 03:10 45,768 —-a-w D:\WINNT\system32\wups2.dll
2008-07-19 03:10 36,552 —-a-w D:\WINNT\system32\wups.dll
2008-07-19 03:09 563,912 —-a-w D:\WINNT\system32\wuapi.dll
2008-07-19 03:09 325,832 —-a-w D:\WINNT\system32\wucltui.dll
2008-07-19 03:09 205,000 —-a-w D:\WINNT\system32\wuweb.dll
2008-07-19 03:09 1,811,656 —-a-w D:\WINNT\system32\wuaueng.dll
2008-07-19 03:07 270,880 —-a-w D:\WINNT\system32\mucltui.dll
2008-07-10 10:00 251,152 —-a-w D:\WINNT\system32\es.dll
2008-07-07 18:31 10,520 —-a-w D:\WINNT\system32\avgrsstx.dll
2008-06-25 12:51 69,904 —-a-w D:\WINNT\system32\mscms.dll
2008-06-25 09:41 64,784 —-a-w D:\WINNT\system32\mswsock.dll
2008-06-25 09:41 105,744 —-a-w D:\WINNT\system32\msafd.dll
2006-10-02 07:25 271 —h–w D:\Program Files\desktop.ini
2006-10-02 07:25 21,952 —h–w D:\Program Files\folder.htt
1999-12-06 21:00 32,528 -c–a-w D:\WINNT\inf\wbfirdma.sys
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"="D:\Program Files\QuickTime\qttask.exe" [08-06-13 01:59 98304]
"SunJavaUpdateSched"="D:\Program Files\Java\jre1.6.0_07\bin\jusched.exe" [08-06-10 04:27 144784]
"84bdbd85"="D:\WINNT\system32\awtsSifg.dll" [08-09-18 12:35 74752]
"Synchronization Manager"="mobsync.exe" [03-06-19 14:05 111376 D:\WINNT\system32\mobsync.exe]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=fvddsp.dll hsstlr.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"= mmdrv.dll
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages REG_MULTI_SZ msv1_0 D:\WINNT\system32\urqNDWOi
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"84bdbd85"=rundll32.exe "D:\WINNT\system32\aheqsgju.dll",b
"Synchronization Manager"=mobsync.exe /logon
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"="0x00000000"
"UpdatesDisableNotify"="0x00000000"
R1 AvgLdx86;AVG AVI Loader Driver x86;D:\WINNT\system32\Drivers\avgldx86.sys [08-07-07 13:31 96520]
R1 msikbd2k;Multimedia Keyboard Filter Driver;D:\WINNT\system32\DRIVERS\msikbd2k.sys [01-12-20 09:02 6656]
R2 AvgTdiX;AVG8 Network Redirector;D:\WINNT\system32\Drivers\avgtdix.sys [08-07-07 13:32 76040]
R2 nhksrv;Netropa NHK Server;D:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe [01-08-06 06:41 28672]
R3 3cisaadi;3Com Windows Modem Driver ISA ADI;D:\WINNT\system32\DRIVERS\3cisaadi.sys [99-09-24 18:55 792176]
R3 N100;Compaq Ethernet or Fast Ethernet NIC NT Driver;D:\WINNT\system32\DRIVERS\n100nt5.sys [99-10-27 09:48 87824]
R3 nv3;nv3;D:\WINNT\system32\DRIVERS\nv3.sys [99-10-27 10:21 201328]
S3 avg8emc;AVG8 E-mail Scanner;D:\PROGRA~1\AVG\AVG8\avgemc.exe [08-07-07 13:32 873752]
S3 avg8wd;AVG8 WatchDog;D:\PROGRA~1\AVG\AVG8\avgwdsvc.exe [08-07-07 13:32 231192]
S3 EntDrv50;EntDrv50;D:\WINNT\system32\drivers\EntDrv50.sys [ ]
.
Contents of the 'Scheduled Tasks' folder
.
- - - - ORPHANS REMOVED - - - -
BHO-{734A68C2-2711-4C99-A7CB-C8BB10009F37} - D:\WINNT\system32\urqNDWOi.dll
BHO-{87fdf029-3942-4bfb-a130-1d23fa55adc7} - D:\WINNT\system32\hsstlr.dll
HKLM-Run-BM1729009a - D:\WINNT\system32\uiqxwxbd.dll
.
——- Supplementary Scan ——-
.
R0 -: HKCU-Main,Start Page = hxxp://www.myspace.com/
O16 -: DirectAnimation Java Classes - file://D:\WINNT\Java\classes\dajava.cab
D:\WINNT\Downloaded Program Files\DirectAnimation Java Classes.osd
O16 -: Microsoft XML Parser for Java - file://D:\WINNT\Java\classes\xmldso.cab
D:\WINNT\Downloaded Program Files\Microsoft XML Parser for Java.osd
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-09-18 17:18:13
Windows 5.0.2195 Service Pack 4 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-09-18 17:22:51 - machine was rebooted
ComboFix-quarantined-files.txt 2008-09-18 22:22:42
Pre-Run: 27,668,889,600 bytes free
Post-Run: 27,788,550,144 bytes free
229 — E O F — 2008-08-15 01:05:25
HJT Log:
Logfile of HijackThis v1.99.1
Scan saved at 5:29:38 PM, on 9/18/2008
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
D:\WINNT\System32\smss.exe
D:\WINNT\system32\winlogon.exe
D:\WINNT\system32\services.exe
D:\WINNT\system32\lsass.exe
D:\WINNT\system32\svchost.exe
D:\WINNT\system32\spoolsv.exe
D:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
D:\PROGRA~1\COMMON~1\AOL\ACS\AOLacsd.exe
D:\WINNT\System32\svchost.exe
D:\WINNT\system32\regsvc.exe
D:\WINNT\system32\MSTask.exe
D:\WINNT\System32\tcpsvcs.exe
D:\WINNT\System32\snmp.exe
D:\WINNT\system32\stisvc.exe
D:\WINNT\System32\WBEM\WinMgmt.exe
D:\WINNT\System32\msdtc.exe
D:\WINNT\System32\locator.exe
D:\WINNT\system32\mqsvc.exe
D:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
D:\WINNT\system32\rundll32.exe
D:\WINNT\explorer.exe
D:\WINNT\system32\notepad.exe
D:\WINNT\system32\notepad.exe
D:\Documents and Settings\Joe\Desktop\Anything.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.myspace.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [84bdbd85] rundll32.exe "D:\WINNT\system32\awtsSifg.dll",b
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) -
http://javadl.sun.com/webapps/download/AutoDL?BundleId=23100
O20 - AppInit_DLLs: fvddsp.dll hsstlr.dll
O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - D:\PROGRA~1\COMMON~1\AOL\ACS\AOLacsd.exe
O23 - Service: AOL Spyware Protection Service (AOLService) - Unknown owner - D:\Program Files\Common Files\AOL\AOL Spyware Protection\\aolserv.exe (file missing)
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - D:\WINNT\System32\dmadmin.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - D:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe