BennyLCB
ComboFix 08-11-02.01 - User 2008-11-03 3:30:39.7 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.85 [GMT 8:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
Command switches used :: C:\Documents and Settings\User\Desktop\CFScript.txt
* Created a new restore point
FILE ::
H:\1rfw8hjr.com
H:\xih9.cmd
I:\xih9.cmd
.
((((((((((((((((((((((((( Files Created from 2008-10-02 to 2008-11-02 )))))))))))))))))))))))))))))))
.
2008-11-02 01:04 . 2008-11-02 01:04 d——– C:\Documents and Settings\User\Application Data\Malwarebytes
2008-11-02 01:04 . 2008-11-02 01:04 d——– C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-11-02 01:04 . 2008-10-22 16:10 38,496 –a—— C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-11-02 01:04 . 2008-10-22 16:10 15,504 –a—— C:\WINDOWS\system32\drivers\mbam.sys
2008-10-31 16:34 . 2008-10-31 16:34 d——– C:\Documents and Settings\User\Application Data\ArcSoft
2008-10-28 13:55 . 2008-10-28 13:55 268 –ah—– C:\sqmdata14.sqm
2008-10-28 13:55 . 2008-10-28 13:55 244 –ah—– C:\sqmnoopt14.sqm
2008-10-27 14:56 . 2008-10-27 14:56 244 –ah—– C:\sqmnoopt13.sqm
2008-10-27 14:56 . 2008-10-27 14:56 232 –ah—– C:\sqmdata13.sqm
2008-10-27 14:55 . 2008-10-27 14:55 244 –ah—– C:\sqmnoopt12.sqm
2008-10-27 14:55 . 2008-10-27 14:55 232 –ah—– C:\sqmdata12.sqm
2008-10-27 14:48 . 2008-10-27 14:48 244 –ah—– C:\sqmnoopt11.sqm
2008-10-27 14:48 . 2008-10-27 14:48 232 –ah—– C:\sqmdata11.sqm
2008-10-19 10:50 . 2008-10-19 10:50 d——– C:\Program Files\Windows Live
2008-10-19 10:50 . 2008-10-19 10:50 d——– C:\Program Files\Messenger Plus! Live
2008-10-19 10:50 . 2008-10-19 10:50 d——– C:\Program Files\Circle Developement
2008-10-19 10:50 . 2008-10-19 10:53 d——– C:\Documents and Settings\All Users\Application Data\Messenger Plus!
2008-10-15 15:20 . 2008-10-31 16:36 d——– C:\Documents and Settings\User\Application Data\Canon
2008-10-04 22:55 . 2008-10-27 13:18 d——– C:\Program Files\Valve
2008-10-04 22:33 . 2008-10-04 22:33 d——– C:\Program Files\Counter-Strike17_bot
2008-10-04 22:31 . 2008-10-04 22:33 d——– C:\Program Files\Counter-Strike
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-11-02 19:00 ——— d—–w C:\Documents and Settings\User\Application Data\MegauploadToolbar
2008-11-02 06:50 ——— d—–w C:\Documents and Settings\User\Application Data\AVG7
2008-10-19 02:50 ——— d—–w C:\Program Files\MSN Messenger
2008-10-08 17:45 ——— d–h–w C:\Program Files\InstallShield Installation Information
2008-09-29 17:25 ——— d—–w C:\Program Files\Witcobber
2008-09-21 19:27 ——— d—a-w C:\Documents and Settings\All Users\Application Data\TEMP
2008-08-12 14:23 703,258 —-a-w C:\WINDOWS\unins000.exe
2008-08-06 11:04 3,120 —-a-w C:\WINDOWS\system32\2d2ca2ce-704a-428c-8cbe-0736b29190aa.dll
2008-07-16 09:44 25,880 —-a-w C:\Documents and Settings\User\Application Data\GDIPFONTCACHEV1.DAT
2008-03-06 11:41 16,384 –sha-w C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat
2008-03-06 11:41 32,768 –sha-w C:\WINDOWS\system32\config\systemprofile\Local Settings\History\History.IE5\index.dat
2008-01-17 12:44 32,768 –sha-w C:\WINDOWS\system32\config\systemprofile\Local Settings\History\History.IE5\MSHist012008011720080118\index.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 15360]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]
"DAEMON Tools Lite"="C:\Program Files\DAEMON Tools Lite\daemon.exe" [2008-01-18 486856]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" [2008-02-28 1828136]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2007-07-22 1694208]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" [2007-07-22 208952]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"LVCOMSX"="C:\WINDOWS\system32\LVCOMSX.EXE" [2005-11-30 225280]
"SynTPEnh"="C:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2005-12-16 761945]
"LogitechCameraAssistant"="C:\Program Files\Acer\OrbiCam\CameraAssistant.exe" [2005-11-29 438272]
"LogitechVideo[inspector]"="C:\Program Files\Acer\OrbiCam\InstallHelper.exe" [2005-11-29 14:51 73728]
"LogitechCameraService(E)"="C:\WINDOWS\system32\ElkCtrl.exe" [2004-11-01 262144]
"IntelZeroConfig"="C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe" [2005-12-05 667718]
"IntelWireless"="C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" [2005-11-28 602182]
"EOUApp"="C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe" [2005-11-28 569413]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2008-10-18 590848]
"ATICCC"="C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" [2005-08-12 45056]
"NBKeyScan"="C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2008-02-18 2221352]
"OpwareSE2"="C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" [2003-05-08 49152]
"Adobe Reader Speed Launcher"="E:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2008-03-27 185896]
"NeroFilterCheck"="C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe" [2008-02-28 570664]
"RTHDCPL"="RTHDCPL.EXE" [2005-12-19 C:\WINDOWS\RTHDCPL.exe]
"AtiPTA"="atiptaxx.exe" [2006-02-22 C:\WINDOWS\system32\atiptaxx.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 15360]
"AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2008-01-18 219136]
"msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 5674352]
C:\Documents and Settings\User\Start Menu\Programs\Startup\
ATI Tray Tools.lnk - E:\Program Files\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.exe [2008-01-01 570528]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Bluetooth.lnk - C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe [2005-12-02 618557]
Microsoft Office.lnk - E:\Program Files\Microsoft Office\Office10\OSA.EXE [2001-02-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.l3fhg"= mp3fhg.acm
"VIDC.X264"= x264vfw.dll
"VIDC.HFYU"= huffyuv.dll
"vidc.i263"= i263_32.drv
"msacm.divxa32"= divxa32.acm
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avginet.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avgamsvr.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avgcc.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avgemc.exe"=
"C:\\Program Files\\BitComet\\BitComet.exe"=
"C:\\Program Files\\DAP\\DAP.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"E:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"=
"C:\\ijji\\ENGLISH\\u_gunz.exe"=
"C:\\Program Files\\Ocean Technology\\GG E-Sports Platform\\Garena.exe"=
"C:\\Program Files\\Ocean Technology\\GG E-Sports Platform\\GGclient.exe"=
"C:\\ijji\\ENGLISH\\Gunz\\Gunz.exe"=
"E:\\Program Files\\QvodPlayer\\QvodTerminal.exe"=
"E:\\Program Files\\Runup_SG\\Angels Online\\start.exe"=
"C:\\Program Files\\Counter-Strike\\cstrike.exe"=
"C:\\Program Files\\Valve\\hl.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"23951:TCP"= 23951:TCP:BitComet 23951 TCP
"23951:UDP"= 23951:UDP:BitComet 23951 UDP
"12432:TCP"= 12432:TCP:BitComet 12432 TCP
"12432:UDP"= 12432:UDP:BitComet 12432 UDP
"23385:TCP"= 23385:TCP:BitComet 23385 TCP
"23385:UDP"= 23385:UDP:BitComet 23385 UDP
"9429:TCP"= 9429:TCP:BitComet 9429 TCP
"9429:UDP"= 9429:UDP:BitComet 9429 UDP
"38215:TCP"= 38215:TCP:*:Disabled:SolidNetworkManager
"38215:UDP"= 38215:UDP:*:Disabled:SolidNetworkManager
"41330:TCP"= 41330:TCP:*:Disabled:SolidNetworkManager
"41330:UDP"= 41330:UDP:*:Disabled:SolidNetworkManager
"31799:TCP"= 31799:TCP:*:Disabled:SolidNetworkManager
"31799:UDP"= 31799:UDP:*:Disabled:SolidNetworkManager
"16853:TCP"= 16853:TCP:NortonAV
"13227:TCP"= 13227:TCP:NortonAV
"13279:TCP"= 13279:TCP:NortonAV
"17629:TCP"= 17629:TCP:NortonAV
"18181:TCP"= 18181:TCP:NortonAV
"1:TCP"= 1:TCP:Bitcomet
"16973:TCP"= 16973:TCP:NortonAV
"13951:TCP"= 13951:TCP:NortonAV
"14895:TCP"= 14895:TCP:NortonAV
"16601:TCP"= 16601:TCP:NortonAV
"15531:TCP"= 15531:TCP:NortonAV
"13258:TCP"= 13258:TCP:NortonAV
"12225:TCP"= 12225:TCP:NortonAV
"16331:TCP"= 16331:TCP:NortonAV
"15813:TCP"= 15813:TCP:NortonAV
"16983:TCP"= 16983:TCP:NortonAV
R1 atitray;atitray;E:\Program Files\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys [2007-11-05 17952]
R2 Qvod Terminal;Qvod Terminal;E:\Program Files\QvodPlayer\QvodTerminal.exe [2008-09-10 495616]
R3 lv321av;Logitech USB PC Camera (VC0321);C:\WINDOWS\system32\Drivers\lv321av.sys [2005-12-01 1088896]
R3 LVPrcMon;Logitech LVPrcMon Driver;C:\WINDOWS\system32\drivers\LVPrcMon.sys [2005-11-30 16768]
S3 ATE_PROCMON;ATE_PROCMON;C:\Program Files\Anti Trojan Elite\ATEPMon.sys [ ]
S3 XDva037;XDva037;C:\WINDOWS\system32\XDva037.sys [ ]
S3 XDva104;XDva104;C:\WINDOWS\system32\XDva104.sys [ ]
S3 XDva170;XDva170;C:\WINDOWS\system32\XDva170.sys [ ]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d7a17e17-5ea6-11dd-b27d-001302017674}]
\Shell\AutoRun\command - H:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f179014e-d760-11dc-ae14-001302017674}]
\Shell\Auto\command - MicrosoftPowerPoint.exe
\Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL MicrosoftPowerPoint.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f4709a4a-9217-11dd-b36f-001302017674}]
\Shell\AutoRun\command - H:\xih9.cmd
\Shell\explore\Command - H:\xih9.cmd
\Shell\open\Command - H:\xih9.cmd
.
Contents of the 'Scheduled Tasks' folder
2008-11-02 C:\WINDOWS\Tasks\Check Updates for Windows Live Toolbar.job
- C:\Program Files\Windows Live Toolbar\MSNTBUP.EXE [2006-09-27 17:39]
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-03 03:33:33
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-11-03 3:34:54
ComboFix-quarantined-files.txt 2008-11-02 19:34:42
ComboFix2.txt 2008-11-02 19:13:13
ComboFix3.txt 2008-11-02 18:46:51
Pre-Run: 8,186,773,504 bytes free
Post-Run: 8,173,920,256 bytes free
187
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.85 [GMT 8:00]
Running from: C:\Documents and Settings\[removed]\Desktop\ComboFix.exe
Command switches used :: C:\Documents and Settings\User\Desktop\CFScript.txt
* Created a new restore point
FILE ::
H:\1rfw8hjr.com
H:\xih9.cmd
I:\xih9.cmd
.
((((((((((((((((((((((((( Files Created from 2008-10-02 to 2008-11-02 )))))))))))))))))))))))))))))))
.
2008-11-02 01:04 . 2008-11-02 01:04 d——– C:\Documents and Settings\User\Application Data\Malwarebytes
2008-11-02 01:04 . 2008-11-02 01:04 d——– C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-11-02 01:04 . 2008-10-22 16:10 38,496 –a—— C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-11-02 01:04 . 2008-10-22 16:10 15,504 –a—— C:\WINDOWS\system32\drivers\mbam.sys
2008-10-31 16:34 . 2008-10-31 16:34 d——– C:\Documents and Settings\User\Application Data\ArcSoft
2008-10-28 13:55 . 2008-10-28 13:55 268 –ah—– C:\sqmdata14.sqm
2008-10-28 13:55 . 2008-10-28 13:55 244 –ah—– C:\sqmnoopt14.sqm
2008-10-27 14:56 . 2008-10-27 14:56 244 –ah—– C:\sqmnoopt13.sqm
2008-10-27 14:56 . 2008-10-27 14:56 232 –ah—– C:\sqmdata13.sqm
2008-10-27 14:55 . 2008-10-27 14:55 244 –ah—– C:\sqmnoopt12.sqm
2008-10-27 14:55 . 2008-10-27 14:55 232 –ah—– C:\sqmdata12.sqm
2008-10-27 14:48 . 2008-10-27 14:48 244 –ah—– C:\sqmnoopt11.sqm
2008-10-27 14:48 . 2008-10-27 14:48 232 –ah—– C:\sqmdata11.sqm
2008-10-19 10:50 . 2008-10-19 10:50 d——– C:\Program Files\Windows Live
2008-10-19 10:50 . 2008-10-19 10:50 d——– C:\Program Files\Messenger Plus! Live
2008-10-19 10:50 . 2008-10-19 10:50 d——– C:\Program Files\Circle Developement
2008-10-19 10:50 . 2008-10-19 10:53 d——– C:\Documents and Settings\All Users\Application Data\Messenger Plus!
2008-10-15 15:20 . 2008-10-31 16:36 d——– C:\Documents and Settings\User\Application Data\Canon
2008-10-04 22:55 . 2008-10-27 13:18 d——– C:\Program Files\Valve
2008-10-04 22:33 . 2008-10-04 22:33 d——– C:\Program Files\Counter-Strike17_bot
2008-10-04 22:31 . 2008-10-04 22:33 d——– C:\Program Files\Counter-Strike
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-11-02 19:00 ——— d—–w C:\Documents and Settings\User\Application Data\MegauploadToolbar
2008-11-02 06:50 ——— d—–w C:\Documents and Settings\User\Application Data\AVG7
2008-10-19 02:50 ——— d—–w C:\Program Files\MSN Messenger
2008-10-08 17:45 ——— d–h–w C:\Program Files\InstallShield Installation Information
2008-09-29 17:25 ——— d—–w C:\Program Files\Witcobber
2008-09-21 19:27 ——— d—a-w C:\Documents and Settings\All Users\Application Data\TEMP
2008-08-12 14:23 703,258 —-a-w C:\WINDOWS\unins000.exe
2008-08-06 11:04 3,120 —-a-w C:\WINDOWS\system32\2d2ca2ce-704a-428c-8cbe-0736b29190aa.dll
2008-07-16 09:44 25,880 —-a-w C:\Documents and Settings\User\Application Data\GDIPFONTCACHEV1.DAT
2008-03-06 11:41 16,384 –sha-w C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat
2008-03-06 11:41 32,768 –sha-w C:\WINDOWS\system32\config\systemprofile\Local Settings\History\History.IE5\index.dat
2008-01-17 12:44 32,768 –sha-w C:\WINDOWS\system32\config\systemprofile\Local Settings\History\History.IE5\MSHist012008011720080118\index.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 15360]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]
"DAEMON Tools Lite"="C:\Program Files\DAEMON Tools Lite\daemon.exe" [2008-01-18 486856]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" [2008-02-28 1828136]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2007-07-22 1694208]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" [2007-07-22 208952]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"LVCOMSX"="C:\WINDOWS\system32\LVCOMSX.EXE" [2005-11-30 225280]
"SynTPEnh"="C:\Program Files\Synaptics\SynTP\SynTPEnh.exe" [2005-12-16 761945]
"LogitechCameraAssistant"="C:\Program Files\Acer\OrbiCam\CameraAssistant.exe" [2005-11-29 438272]
"LogitechVideo[inspector]"="C:\Program Files\Acer\OrbiCam\InstallHelper.exe" [2005-11-29 14:51 73728]
"LogitechCameraService(E)"="C:\WINDOWS\system32\ElkCtrl.exe" [2004-11-01 262144]
"IntelZeroConfig"="C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe" [2005-12-05 667718]
"IntelWireless"="C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" [2005-11-28 602182]
"EOUApp"="C:\Program Files\Intel\Wireless\Bin\EOUWiz.exe" [2005-11-28 569413]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2008-10-18 590848]
"ATICCC"="C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" [2005-08-12 45056]
"NBKeyScan"="C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2008-02-18 2221352]
"OpwareSE2"="C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" [2003-05-08 49152]
"Adobe Reader Speed Launcher"="E:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2008-03-27 185896]
"NeroFilterCheck"="C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe" [2008-02-28 570664]
"RTHDCPL"="RTHDCPL.EXE" [2005-12-19 C:\WINDOWS\RTHDCPL.exe]
"AtiPTA"="atiptaxx.exe" [2006-02-22 C:\WINDOWS\system32\atiptaxx.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 15360]
"AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2008-01-18 219136]
"msnmsgr"="C:\Program Files\MSN Messenger\msnmsgr.exe" [2007-01-19 5674352]
C:\Documents and Settings\User\Start Menu\Programs\Startup\
ATI Tray Tools.lnk - E:\Program Files\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.exe [2008-01-01 570528]
C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Bluetooth.lnk - C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe [2005-12-02 618557]
Microsoft Office.lnk - E:\Program Files\Microsoft Office\Office10\OSA.EXE [2001-02-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.l3fhg"= mp3fhg.acm
"VIDC.X264"= x264vfw.dll
"VIDC.HFYU"= huffyuv.dll
"vidc.i263"= i263_32.drv
"msacm.divxa32"= divxa32.acm
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avginet.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avgamsvr.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avgcc.exe"=
"C:\\Program Files\\Grisoft\\AVG7\\avgemc.exe"=
"C:\\Program Files\\BitComet\\BitComet.exe"=
"C:\\Program Files\\DAP\\DAP.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"E:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"C:\\Program Files\\Nero\\Nero8\\Nero Home\\NeroHome.exe"=
"C:\\ijji\\ENGLISH\\u_gunz.exe"=
"C:\\Program Files\\Ocean Technology\\GG E-Sports Platform\\Garena.exe"=
"C:\\Program Files\\Ocean Technology\\GG E-Sports Platform\\GGclient.exe"=
"C:\\ijji\\ENGLISH\\Gunz\\Gunz.exe"=
"E:\\Program Files\\QvodPlayer\\QvodTerminal.exe"=
"E:\\Program Files\\Runup_SG\\Angels Online\\start.exe"=
"C:\\Program Files\\Counter-Strike\\cstrike.exe"=
"C:\\Program Files\\Valve\\hl.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"23951:TCP"= 23951:TCP:BitComet 23951 TCP
"23951:UDP"= 23951:UDP:BitComet 23951 UDP
"12432:TCP"= 12432:TCP:BitComet 12432 TCP
"12432:UDP"= 12432:UDP:BitComet 12432 UDP
"23385:TCP"= 23385:TCP:BitComet 23385 TCP
"23385:UDP"= 23385:UDP:BitComet 23385 UDP
"9429:TCP"= 9429:TCP:BitComet 9429 TCP
"9429:UDP"= 9429:UDP:BitComet 9429 UDP
"38215:TCP"= 38215:TCP:*:Disabled:SolidNetworkManager
"38215:UDP"= 38215:UDP:*:Disabled:SolidNetworkManager
"41330:TCP"= 41330:TCP:*:Disabled:SolidNetworkManager
"41330:UDP"= 41330:UDP:*:Disabled:SolidNetworkManager
"31799:TCP"= 31799:TCP:*:Disabled:SolidNetworkManager
"31799:UDP"= 31799:UDP:*:Disabled:SolidNetworkManager
"16853:TCP"= 16853:TCP:NortonAV
"13227:TCP"= 13227:TCP:NortonAV
"13279:TCP"= 13279:TCP:NortonAV
"17629:TCP"= 17629:TCP:NortonAV
"18181:TCP"= 18181:TCP:NortonAV
"1:TCP"= 1:TCP:Bitcomet
"16973:TCP"= 16973:TCP:NortonAV
"13951:TCP"= 13951:TCP:NortonAV
"14895:TCP"= 14895:TCP:NortonAV
"16601:TCP"= 16601:TCP:NortonAV
"15531:TCP"= 15531:TCP:NortonAV
"13258:TCP"= 13258:TCP:NortonAV
"12225:TCP"= 12225:TCP:NortonAV
"16331:TCP"= 16331:TCP:NortonAV
"15813:TCP"= 15813:TCP:NortonAV
"16983:TCP"= 16983:TCP:NortonAV
R1 atitray;atitray;E:\Program Files\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys [2007-11-05 17952]
R2 Qvod Terminal;Qvod Terminal;E:\Program Files\QvodPlayer\QvodTerminal.exe [2008-09-10 495616]
R3 lv321av;Logitech USB PC Camera (VC0321);C:\WINDOWS\system32\Drivers\lv321av.sys [2005-12-01 1088896]
R3 LVPrcMon;Logitech LVPrcMon Driver;C:\WINDOWS\system32\drivers\LVPrcMon.sys [2005-11-30 16768]
S3 ATE_PROCMON;ATE_PROCMON;C:\Program Files\Anti Trojan Elite\ATEPMon.sys [ ]
S3 XDva037;XDva037;C:\WINDOWS\system32\XDva037.sys [ ]
S3 XDva104;XDva104;C:\WINDOWS\system32\XDva104.sys [ ]
S3 XDva170;XDva170;C:\WINDOWS\system32\XDva170.sys [ ]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d7a17e17-5ea6-11dd-b27d-001302017674}]
\Shell\AutoRun\command - H:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f179014e-d760-11dc-ae14-001302017674}]
\Shell\Auto\command - MicrosoftPowerPoint.exe
\Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL MicrosoftPowerPoint.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f4709a4a-9217-11dd-b36f-001302017674}]
\Shell\AutoRun\command - H:\xih9.cmd
\Shell\explore\Command - H:\xih9.cmd
\Shell\open\Command - H:\xih9.cmd
.
Contents of the 'Scheduled Tasks' folder
2008-11-02 C:\WINDOWS\Tasks\Check Updates for Windows Live Toolbar.job
- C:\Program Files\Windows Live Toolbar\MSNTBUP.EXE [2006-09-27 17:39]
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-03 03:33:33
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-11-03 3:34:54
ComboFix-quarantined-files.txt 2008-11-02 19:34:42
ComboFix2.txt 2008-11-02 19:13:13
ComboFix3.txt 2008-11-02 18:46:51
Pre-Run: 8,186,773,504 bytes free
Post-Run: 8,173,920,256 bytes free
187