m0tive
– Snapshot reset to current date –
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LDM"="C:\!E DRIVE BACKUP\!PROGS\Logitec G5 software\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe" [2007-05-18 32768]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-13 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"nod32kui"="C:\Program Files\Eset\nod32kui.exe" [2008-02-22 921600]
"WinPatrol"="C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe" [2008-10-09 333120]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2008-10-07 13574144]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2008-10-07 86016]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2005-07-22 C:\WINDOWS\KHALMNPR.Exe]
"nwiz"="nwiz.exe" [2008-10-07 C:\WINDOWS\system32\nwiz.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" [2004-11-03 32768]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.3IV2"= 3ivxVfWCodec.dll
"vidc.ffds"= C:\PROGRA~1\COMBIN~1\Filters\FFDShow\ff_vfw.dll
[HKLM\~\startupfolder\C:^Documents and Settings^KDE.BLACKBOX^Start Menu^Programs^Startup^Last.fm Helper.lnk]
path=C:\Documents and Settings\KDE.BLACKBOX\Start Menu\Programs\Startup\Last.fm Helper.lnk
backup=C:\WINDOWS\pss\Last.fm Helper.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
–a—— 2008-01-11 21:16 39792 C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI DeviceDetect]
–a—— 2004-09-22 23:16 69707 C:\Program Files\ATI Multimedia\main\atidtct.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI Launchpad]
–a—— 2004-09-22 23:20 106573 C:\Program Files\ATI Multimedia\main\LaunchPd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI Remote Control]
–a—— 2004-07-08 11:49 196608 C:\Program Files\ATI Multimedia\RemCtrl\ATIRW.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATICCC]
–a—— 2004-11-03 23:21 32768 C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
–a—— 2006-10-26 23:47 31016 C:\!E DRIVE BACKUP\!PROGS\MS Office 2007 COMPLETE\Office12\GrooveMonitor.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
–a—— 2001-07-09 10:50 155648 C:\WINDOWS\system32\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl]
–a—— 2004-11-02 22:24 32768 C:\!E DRIVE BACKUP\!PROGS\PowerDVD\PDVDServ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SSC_UserPrompt]
–a—— 2004-11-02 16:59 218240 C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\wextract_cleanup0]
–a—— 2008-04-13 18:11 99840 C:\WINDOWS\system32\advpack.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
–a—— 2008-10-07 13:33 1630208 C:\WINDOWS\system32\nwiz.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"iPod Service"=3 (0x3)
"Apple Mobile Device"=2 (0x2)
"SPBBCSvc"=3 (0x3)
"SNDSrvc"=3 (0x3)
"SAVScan"=3 (0x3)
"NSCService"=3 (0x3)
"navapsvc"=3 (0x3)
"Microsoft Office Groove Audit Service"=3 (0x3)
"ccSetMgr"=2 (0x2)
"ccProxy"=2 (0x2)
"ccISPwdSvc"=3 (0x3)
"ccEvtMgr"=2 (0x2)
"Adobe LM Service"=3 (0x3)
"Symantec Core LC"=2 (0x2)
"StarWindService"=2 (0x2)
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\WINDOWS\\system32\\sessmgr.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\Soulseek\\slsk.exe"=
"C:\\Games\\WoW\\World of Warcraft\\WoW-2.0.3-enUS-downloader.exe"=
"C:\\Games\\WoW\\World of Warcraft\\WoW-2.0.3.6299-to-2.0.12.6546-enUS-downloader.exe"=
"C:\\Games\\WoW\\World of Warcraft\\BackgroundDownloader.exe"=
"C:\\Games\\Tiger Woods PGA Tour 06\\bin\\TW2006.exe"=
"C:\\Games\\Halo\\halo.exe"=
"C:\\Games\\Hellgate London\\Launcher.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\MS Office 2007 COMPLETE\\Office12\\OUTLOOK.EXE"=
"C:\\!E DRIVE BACKUP\\!PROGS\\MS Office 2007 COMPLETE\\Office12\\GROOVE.EXE"=
"C:\\!E DRIVE BACKUP\\!PROGS\\MS Office 2007 COMPLETE\\Office12\\ONENOTE.EXE"=
"C:\\Games\\Star Wars-KoToR II\\swupdate.exe"=
"C:\\WINDOWS\\system32\\PnkBstrA.exe"=
"C:\\WINDOWS\\system32\\PnkBstrB.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\utorrent\\utorrent.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\Logitec G5 software\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"=
"C:\\WINDOWS\\system32\\mmc.exe"=
"C:\\Games\\Assassin's Creed [Director's Cut]\\AssassinsCreed_Dx9.exe"=
"C:\\Games\\Assassin's Creed [Director's Cut]\\AssassinsCreed_Dx10.exe"=
"C:\\Games\\Assassin's Creed [Director's Cut]\\AssassinsCreed_Launcher.exe"=
"C:\\Games\\Call of Duty 4\\iw3mp.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\Firefox\\Mozilla Firefox\\firefox.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
R2 JavaQuickStarterService;Java Quick Starter;C:\Program Files\Java\jre6\bin\jqs.exe [2008-10-27 152984]
S0 Spssys;Toshiba SPS Service;C:\WINDOWS\system32\drivers\spssys.sys [ ]
S3 ALLOW-IO;ALLOW-IO;D:\ALLOW-IO.sys [ ]
S3 StreamSurge;StreamSurge Driver (miniport);C:\WINDOWS\system32\DRIVERS\ss.sys [2005-06-17 19968]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5656aec2-3268-11dc-9c67-0016e65a2efa}]
\Shell\AutoRun\command - F:\LaunchU3.exe
*Newly Created Service* - COMHOST
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-03 19:46:33
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-11-03 19:48:47
ComboFix-quarantined-files.txt 2008-11-04 01:48:44
ComboFix2.txt 2008-11-02 18:22:37
ComboFix3.txt 2008-11-01 20:12:06
Pre-Run: 84,648,902,656 bytes free
Post-Run: 84,675,514,368 bytes free
9760 — E O F — 2008-11-03 14:20:18
Sorry about all those posts, it was too big for one post for some reason.. I'll have the HIjackThis one next.
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LDM"="C:\!E DRIVE BACKUP\!PROGS\Logitec G5 software\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe" [2007-05-18 32768]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-13 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"nod32kui"="C:\Program Files\Eset\nod32kui.exe" [2008-02-22 921600]
"WinPatrol"="C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe" [2008-10-09 333120]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2008-10-07 13574144]
"NvMediaCenter"="C:\WINDOWS\system32\NvMcTray.dll" [2008-10-07 86016]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" [2005-07-22 C:\WINDOWS\KHALMNPR.Exe]
"nwiz"="nwiz.exe" [2008-10-07 C:\WINDOWS\system32\nwiz.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" [2004-11-03 32768]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.3IV2"= 3ivxVfWCodec.dll
"vidc.ffds"= C:\PROGRA~1\COMBIN~1\Filters\FFDShow\ff_vfw.dll
[HKLM\~\startupfolder\C:^Documents and Settings^KDE.BLACKBOX^Start Menu^Programs^Startup^Last.fm Helper.lnk]
path=C:\Documents and Settings\KDE.BLACKBOX\Start Menu\Programs\Startup\Last.fm Helper.lnk
backup=C:\WINDOWS\pss\Last.fm Helper.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
–a—— 2008-01-11 21:16 39792 C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI DeviceDetect]
–a—— 2004-09-22 23:16 69707 C:\Program Files\ATI Multimedia\main\atidtct.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI Launchpad]
–a—— 2004-09-22 23:20 106573 C:\Program Files\ATI Multimedia\main\LaunchPd.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATI Remote Control]
–a—— 2004-07-08 11:49 196608 C:\Program Files\ATI Multimedia\RemCtrl\ATIRW.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATICCC]
–a—— 2004-11-03 23:21 32768 C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
–a—— 2006-10-26 23:47 31016 C:\!E DRIVE BACKUP\!PROGS\MS Office 2007 COMPLETE\Office12\GrooveMonitor.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
–a—— 2001-07-09 10:50 155648 C:\WINDOWS\system32\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl]
–a—— 2004-11-02 22:24 32768 C:\!E DRIVE BACKUP\!PROGS\PowerDVD\PDVDServ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SSC_UserPrompt]
–a—— 2004-11-02 16:59 218240 C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\wextract_cleanup0]
–a—— 2008-04-13 18:11 99840 C:\WINDOWS\system32\advpack.dll
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
–a—— 2008-10-07 13:33 1630208 C:\WINDOWS\system32\nwiz.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"iPod Service"=3 (0x3)
"Apple Mobile Device"=2 (0x2)
"SPBBCSvc"=3 (0x3)
"SNDSrvc"=3 (0x3)
"SAVScan"=3 (0x3)
"NSCService"=3 (0x3)
"navapsvc"=3 (0x3)
"Microsoft Office Groove Audit Service"=3 (0x3)
"ccSetMgr"=2 (0x2)
"ccProxy"=2 (0x2)
"ccISPwdSvc"=3 (0x3)
"ccEvtMgr"=2 (0x2)
"Adobe LM Service"=3 (0x3)
"Symantec Core LC"=2 (0x2)
"StarWindService"=2 (0x2)
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\WINDOWS\\system32\\sessmgr.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\Soulseek\\slsk.exe"=
"C:\\Games\\WoW\\World of Warcraft\\WoW-2.0.3-enUS-downloader.exe"=
"C:\\Games\\WoW\\World of Warcraft\\WoW-2.0.3.6299-to-2.0.12.6546-enUS-downloader.exe"=
"C:\\Games\\WoW\\World of Warcraft\\BackgroundDownloader.exe"=
"C:\\Games\\Tiger Woods PGA Tour 06\\bin\\TW2006.exe"=
"C:\\Games\\Halo\\halo.exe"=
"C:\\Games\\Hellgate London\\Launcher.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\MS Office 2007 COMPLETE\\Office12\\OUTLOOK.EXE"=
"C:\\!E DRIVE BACKUP\\!PROGS\\MS Office 2007 COMPLETE\\Office12\\GROOVE.EXE"=
"C:\\!E DRIVE BACKUP\\!PROGS\\MS Office 2007 COMPLETE\\Office12\\ONENOTE.EXE"=
"C:\\Games\\Star Wars-KoToR II\\swupdate.exe"=
"C:\\WINDOWS\\system32\\PnkBstrA.exe"=
"C:\\WINDOWS\\system32\\PnkBstrB.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\utorrent\\utorrent.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\Logitec G5 software\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"=
"C:\\WINDOWS\\system32\\mmc.exe"=
"C:\\Games\\Assassin's Creed [Director's Cut]\\AssassinsCreed_Dx9.exe"=
"C:\\Games\\Assassin's Creed [Director's Cut]\\AssassinsCreed_Dx10.exe"=
"C:\\Games\\Assassin's Creed [Director's Cut]\\AssassinsCreed_Launcher.exe"=
"C:\\Games\\Call of Duty 4\\iw3mp.exe"=
"C:\\!E DRIVE BACKUP\\!PROGS\\Firefox\\Mozilla Firefox\\firefox.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
R2 JavaQuickStarterService;Java Quick Starter;C:\Program Files\Java\jre6\bin\jqs.exe [2008-10-27 152984]
S0 Spssys;Toshiba SPS Service;C:\WINDOWS\system32\drivers\spssys.sys [ ]
S3 ALLOW-IO;ALLOW-IO;D:\ALLOW-IO.sys [ ]
S3 StreamSurge;StreamSurge Driver (miniport);C:\WINDOWS\system32\DRIVERS\ss.sys [2005-06-17 19968]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5656aec2-3268-11dc-9c67-0016e65a2efa}]
\Shell\AutoRun\command - F:\LaunchU3.exe
*Newly Created Service* - COMHOST
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-03 19:46:33
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-11-03 19:48:47
ComboFix-quarantined-files.txt 2008-11-04 01:48:44
ComboFix2.txt 2008-11-02 18:22:37
ComboFix3.txt 2008-11-01 20:12:06
Pre-Run: 84,648,902,656 bytes free
Post-Run: 84,675,514,368 bytes free
9760 — E O F — 2008-11-03 14:20:18
Sorry about all those posts, it was too big for one post for some reason.. I'll have the HIjackThis one next.