ComboFix 08-12-13.03 - JC 2008-12-15 0:13:16.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.2047.1565 [GMT 10:00]
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
* Created a new restore point
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\program files\INSTALL.LOG
.
((((((((((((((((((((((((( Files Created from 2008-11-14 to 2008-12-14 )))))))))))))))))))))))))))))))
.
2008-12-14 23:50 . 2008-12-14 23:50 d——– c:\documents and settings\JC\Application Data\Malwarebytes
2008-12-14 23:50 . 2008-12-03 19:52 15,504 –a—— c:\windows\system32\drivers\mbam.sys
2008-12-14 23:49 . 2008-12-14 23:50 d——– c:\program files\Malwarebytes' Anti-Malware
2008-12-14 23:49 . 2008-12-14 23:49 d——– c:\documents and settings\All Users\Application Data\Malwarebytes
2008-12-14 23:49 . 2008-12-03 19:52 38,496 –a—— c:\windows\system32\drivers\mbamswissarmy.sys
2008-12-13 12:11 . 2008-12-13 12:11 d——– c:\program files\ERUNT
2008-12-12 16:38 . 2008-12-12 16:38 d–h—– c:\windows\system32\GroupPolicy
2008-12-11 02:18 . 2008-12-11 02:18 43,520 –a—— c:\windows\system32\CmdLineExt03.dll
2008-12-10 23:31 . 2008-12-10 23:36 d-a—— c:\documents and settings\All Users\Application Data\TEMP
2008-12-10 11:45 . 2008-12-10 11:45 250 –a—— c:\windows\gmer.ini
2008-12-09 14:42 . 2008-12-11 02:18 d–h—– c:\program files\InstallJammer Registry
2008-12-09 00:10 . 2003-08-15 08:28 5,390,337 –a—— C:\Homeworld2.exe
2008-12-09 00:08 . 2008-12-11 02:18 d——– c:\program files\Homeworld2
2008-12-08 21:03 . 2008-12-08 21:03 d——– c:\program files\Lavasoft
2008-12-08 21:03 . 2008-12-08 21:03 d——– c:\documents and settings\All Users\Application Data\Lavasoft
2008-11-28 02:54 . 2008-11-28 02:57 d——– c:\program files\Mount&Blade
2008-11-28 02:54 . 2008-11-28 03:08 d——– c:\documents and settings\JC\Application Data\Mount&Blade
2008-11-24 13:58 . 2003-06-18 17:31 17,920 –a—— c:\windows\system32\mdimon.dll
2008-11-24 13:58 . 2008-11-24 13:58 376 –a—— c:\windows\ODBC.INI
2008-11-24 13:57 . 2008-11-24 13:57 d——– c:\windows\SHELLNEW
2008-11-24 13:57 . 2008-11-24 13:57 d——– c:\program files\Microsoft.NET
2008-11-24 13:57 . 2008-11-24 13:57 d——– c:\program files\Microsoft ActiveSync
2008-11-14 01:33 . 2008-12-03 03:42 d——– c:\program files\DC++
2008-11-14 01:28 . 2008-11-14 01:29 d——– c:\program files\FrostWire
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-12-14 13:44 ——— d—–w c:\documents and settings\JC\Application Data\uTorrent
2008-12-14 10:58 ——— d—–w c:\program files\Avast4
2008-12-11 13:29 ——— d—–w c:\documents and settings\JC\Application Data\FrostWire
2008-12-09 15:49 ——— d—–w c:\program files\Opera
2008-12-08 11:02 ——— d—–w c:\program files\Common Files\Wise Installation Wizard
2008-11-26 13:43 ——— d—–w c:\program files\MP3Gain
2008-11-12 12:56 ——— d—–w c:\program files\NHL Eastside Hockey Manager 2007
2008-11-12 12:38 48,640 —-a-w c:\windows\mmfs.dll
2008-11-12 12:38 2,560 —-a-w c:\windows\Runservice.exe
2008-11-12 04:39 ——— d—–w c:\program files\Audacity
2008-11-09 14:08 ——— d—–w c:\program files\Java
2008-11-09 14:08 ——— d—–w c:\program files\Common Files\Java
2008-11-07 11:13 ——— d—–w c:\documents and settings\JC\Application Data\vlc
2008-11-07 11:12 ——— d—–w c:\program files\VideoLAN
2008-11-05 16:48 ——— d—–w c:\program files\MediaMonkey
2008-11-05 03:54 ——— d–h–w c:\program files\InstallShield Installation Information
2008-11-05 03:54 ——— d—–w c:\program files\Bethesda Softworks
2008-11-05 03:54 ——— d—–w c:\documents and settings\All Users\Application Data\Fallout3
2008-11-05 03:52 ——— d—–w c:\program files\MSBuild
2008-11-05 03:50 ——— d—–w c:\program files\Reference Assemblies
2008-11-05 02:49 ——— d—–w c:\program files\K-Lite Codec Pack
2008-11-05 02:47 107,888 —-a-w c:\windows\system32\CmdLineExt.dll
2008-11-04 16:07 ——— d—–w c:\documents and settings\JC\Application Data\Ahead
2008-11-04 16:05 ——— d—–w c:\program files\Nero
2008-11-04 16:05 ——— d—–w c:\program files\Common Files\Ahead
2008-11-04 16:00 ——— d—–w c:\program files\Alcohol Soft
2008-11-04 07:37 ——— d—–w c:\documents and settings\JC\Application Data\Internode
2008-11-04 07:36 ——— d—–w c:\program files\Internode
2008-11-04 07:31 ——— d—–w c:\program files\uTorrent
2008-11-04 07:29 ——— d—–w c:\program files\Winamp
2008-11-04 07:29 ——— d—–w c:\documents and settings\JC\Application Data\Winamp
2008-11-04 07:28 ——— d—–w c:\program files\Common Files\Adobe AIR
2008-11-04 07:27 ——— d—–w c:\program files\Common Files\Adobe
2008-11-04 07:11 ——— d—–w c:\program files\Creative
2008-11-04 07:09 ——— d—–w c:\documents and settings\All Users\Application Data\Creative
2008-11-04 06:41 ——— d—–w c:\program files\AGEIA Technologies
2008-11-04 06:21 315,392 —-a-w c:\windows\HideWin.exe
2008-11-04 06:21 ——— d—–w c:\program files\Realtek
2008-11-04 06:21 ——— d—–w c:\program files\Common Files\InstallShield
2008-11-04 06:19 ——— d—–w c:\program files\Marvell
2008-11-04 06:19 ——— d—–w c:\documents and settings\JC\Application Data\TMP
2008-11-04 06:13 ——— d—–w c:\program files\Sunbelt Software
2008-11-04 06:06 ——— d—–w c:\program files\microsoft frontpage
2008-10-24 11:21 455,296 —-a-w c:\windows\system32\drivers\mrxsmb.sys
2008-10-23 12:36 286,720 —-a-w c:\windows\system32\gdi32.dll
2008-10-16 20:38 826,368 —-a-w c:\windows\system32\wininet.dll
2008-10-16 04:13 202,776 —-a-w c:\windows\system32\wuweb.dll
2008-10-16 04:13 1,809,944 —-a-w c:\windows\system32\wuaueng.dll
2008-10-16 04:12 561,688 —-a-w c:\windows\system32\wuapi.dll
2008-10-16 04:12 323,608 —-a-w c:\windows\system32\wucltui.dll
2008-10-16 04:09 92,696 —-a-w c:\windows\system32\cdm.dll
2008-10-16 04:09 51,224 —-a-w c:\windows\system32\wuauclt.exe
2008-10-16 04:09 43,544 —-a-w c:\windows\system32\wups2.dll
2008-10-16 04:08 34,328 —-a-w c:\windows\system32\wups.dll
2008-10-03 10:02 247,326 —-a-w c:\windows\system32\strmdll.dll
2008-10-02 00:07 453,152 —-a-w c:\windows\system32\NVUNINST.EXE
2008-09-15 12:12 1,846,400 —-a-w c:\windows\system32\win32k.sys
2003-12-18 01:33 20,102 —-a-w c:\program files\Readme.txt
2003-09-02 21:46 10,960 —-a-w c:\program files\EULA.txt
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"InternodeUsage"="c:\progra~1\INTERN~2\mum.exe" [2008-10-01 1339904]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\lib\NMBgMonitor.exe" [2005-09-08 94208]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-10-07 13574144]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-10-07 86016]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2008-08-04 36352]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"avast!"="c:\progra~1\Avast4\ashDisp.exe" [2008-11-27 81000]
"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"RTHDCPL"="RTHDCPL.EXE" [2007-08-10 c:\windows\RTHDCPL.exe]
"nwiz"="nwiz.exe" [2008-10-07 c:\windows\system32\nwiz.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2008-11-06 111184]
R1 SbFw;SbFw;c:\windows\system32\drivers\SbFw.sys [2008-11-04 269736]
R1 sbhips;Sunbelt HIPS Driver;c:\windows\system32\drivers\sbhips.sys [2008-06-21 66600]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2008-11-06 20560]
R2 LicCtrlService;LicCtrl Service;c:\windows\runservice.exe [2008-11-12 2560]
R2 SbPF.Launcher;SbPF.Launcher;"c:\program files\Sunbelt Software\Personal Firewall\SbPFLnch.exe" [2008-07-30 95528]
R2 SPF4;Sunbelt Personal Firewall 4;"c:\program files\Sunbelt Software\Personal Firewall\SbPFSvc.exe" [2008-07-30 1361192]
R3 SBFWIMCL;Sunbelt Software Firewall NDIS IM Filter Miniport;c:\windows\system32\DRIVERS\sbfwim.sys [2008-11-04 65576]
*Newly Created Service* - PROCEXP90
.
- - - - ORPHANS REMOVED - - - -
HKLM-Run-NWEReboot - (no file)
.
——- Supplementary Scan ——-
.
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
TCP: {0F3944B5-BDB7-4072-9329-F631DF3CB287} = 192.168.1.1
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-12-15 00:17:33
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2008-12-15 0:19:18
ComboFix-quarantined-files.txt 2008-12-14 14:19:14
Pre-Run: 27,500,150,784 bytes free
Post-Run: 27,839,627,264 bytes free
WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
165 — E O F — 2008-12-13 06:16:37
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:22:22 AM, on 15/12/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Avast4\aswUpdSv.exe
C:\Program Files\Avast4\ashServ.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Winamp\winampa.exe
C:\PROGRA~1\Avast4\ashDisp.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\INTERN~2\mum.exe
C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\runservice.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe
C:\Program Files\Sunbelt Software\Personal Firewall\SbPFCl.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Avast4\ashMaiSv.exe
C:\Program Files\Avast4\ashWebSv.exe
C:\Program Files\Opera\opera.exe
C:\Program Files\Hijackthis\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [InternodeUsage] C:\PROGRA~1\INTERN~2\mum.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{0F3944B5-BDB7-4072-9329-F631DF3CB287}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{0F3944B5-BDB7-4072-9329-F631DF3CB287}: NameServer = 192.168.1.1
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: LicCtrl Service (LicCtrlService) - Unknown owner - C:\WINDOWS\runservice.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SbPF.Launcher - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFLnch.exe
O23 - Service: Sunbelt Personal Firewall 4 (SPF4) - Sunbelt Software, Inc. - C:\Program Files\Sunbelt Software\Personal Firewall\SbPFSvc.exe
–
End of file - 5320 bytes
Task manager is working now. Thank you very much, really appreciate the help. Also what caused this, for future reference?