Issue with IE remains: many images are not present. Google, my homepage shows a small icon ( the little red, green ,blue objects in a box) and simple text "Google" not the normal logo with colored font. Other web sites are similar. Not being hijacked.
HD is no longer exhibiting excessive activity.
After running ComboFix and HijackThis, I also ran Malwarebytes -4 infected objects were found.
Log files are as follows:
ComboFix 09-01-21.04 - dany 2009-01-24 18:28:23.5 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.1022.618 [GMT -7:00]
Running from: c:\documents and settings\[removed]\Desktop\worksnow.exe
Command switches used :: c:\documents and settings\dany\Desktop\CFScript.txt
AV: AVG Anti-Virus Free *On-access scanning disabled* (Updated)
* Created a new restore point
.
((((((((((((((((((((((((( Files Created from 2008-12-25 to 2009-01-25 )))))))))))))))))))))))))))))))
.
2009-01-24 18:26 . 2009-01-24 18:27 d——– C:\32788R22FWJFW
2009-01-22 12:58 . 2009-01-22 12:58 d——– c:\documents and settings\All Users\Application Data\Apple Computer
2009-01-22 12:41 . 2009-01-22 12:41 d——– c:\program files\Windows Media Connect 2
2009-01-22 12:41 . 2006-10-04 07:06 1,197,294 ——— c:\windows\system32\dllcache\sysmain.sdb
2009-01-22 12:41 . 2006-10-04 07:06 764,868 ——— c:\windows\system32\dllcache\apph_sp.sdb
2009-01-22 12:41 . 2006-10-04 07:06 217,118 ——— c:\windows\system32\dllcache\apphelp.sdb
2009-01-22 12:39 . 2009-01-22 12:40 d——– c:\windows\system32\drivers\UMDF
2009-01-22 11:14 . 2009-01-22 11:17 d——– C:\backup-1-22-09
2009-01-21 21:01 . 2009-01-21 21:01 d——– c:\program files\Trend Micro
2009-01-14 00:11 . 2009-01-14 00:11 76,040 –a—— c:\windows\system32\drivers\avgtdix.sys
2009-01-14 00:11 . 2009-01-14 00:11 10,520 –a—— c:\windows\system32\avgrsstx.dll
2009-01-14 00:10 . 2009-01-24 17:57 d——– c:\windows\system32\drivers\Avg
2009-01-14 00:10 . 2009-01-14 00:10 d——– c:\program files\AVG
2009-01-14 00:10 . 2009-01-14 00:10 97,928 –a—— c:\windows\system32\drivers\avgldx86.sys
2009-01-13 21:44 . 2009-01-22 14:00 d–h—– C:\$AVG8.VAULT$
2009-01-13 21:25 . 2009-01-14 00:10 d——– c:\documents and settings\All Users\Application Data\avg8
2009-01-13 18:49 . 2004-08-04 00:56 21,504 –a—— c:\windows\system32\hidserv.dll
2009-01-13 18:49 . 2004-08-04 00:56 21,504 –a—— c:\windows\system32\dllcache\hidserv.dll
2009-01-13 18:45 . 2004-08-03 23:08 31,616 –a—— c:\windows\system32\drivers\usbccgp.sys
2009-01-05 16:18 . 2009-01-05 16:18 90,112 –a—— c:\windows\system32\QuickTimeVR.qtx
2009-01-05 16:18 . 2009-01-05 16:18 57,344 –a—— c:\windows\system32\QuickTime.qts
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-01-22 20:26 ——— d—–w c:\program files\QuickTime
2009-01-14 04:44 ——— d—–w c:\program files\DIGStream
2009-01-14 03:37 ——— d—–w c:\program files\Spybot - Search & Destroy
2009-01-14 03:37 ——— d—–w c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-01-14 02:48 ——— d—–w c:\documents and settings\All Users\Application Data\Yahoo!
2009-01-14 02:37 ——— d—–w c:\program files\Yahoo!
2009-01-14 02:37 ——— d—–w c:\documents and settings\dany\Application Data\Yahoo!
2008-12-14 22:57 2,828 –sha-w c:\windows\system32\KGyGaAvL.sys
2008-12-13 06:40 3,593,216 ——w c:\windows\system32\dllcache\mshtml.dll
2008-12-11 11:57 333,184 —-a-w c:\windows\system32\drivers\srv.sys
2008-12-11 11:57 333,184 ——w c:\windows\system32\dllcache\srv.sys
.
((((((((((((((((((((((((((((( snapshot@2009-01-21_20.58.07.87 )))))))))))))))))))))))))))))))))))))))))
.
+ 2006-10-04 14:05:26 39,424 ——w c:\windows\AppPatch\acadproc.dll
- 2006-05-12 14:47:00 1,863,680 —-a-w c:\windows\assembly\GAC\EhCM\6.0.3000.0__31bf3856ad364e35\EhCM.dll
+ 2009-01-22 19:48:17 1,863,680 —-a-w c:\windows\assembly\GAC\EhCM\6.0.3000.0__31bf3856ad364e35\ehcm.dll
- 2006-05-12 14:47:00 864,256 —-a-w c:\windows\assembly\GAC\ehepg\6.0.3000.0__31bf3856ad364e35\ehepg.dll
+ 2009-01-22 19:48:17 868,352 —-a-w c:\windows\assembly\GAC\ehepg\6.0.3000.0__31bf3856ad364e35\ehepg.dll
- 2006-05-12 14:47:00 204,800 —-a-w c:\windows\assembly\GAC\ehiPlay\6.0.3000.0__31bf3856ad364e35\ehiPlay.dll
+ 2009-01-22 19:48:18 204,800 —-a-w c:\windows\assembly\GAC\ehiPlay\6.0.3000.0__31bf3856ad364e35\ehiplay.dll
- 2005-08-05 19:01:54 239,104 —-a-w c:\windows\Driver Cache\i386\psisdecd.dll
+ 2006-10-09 23:12:14 235,008 —-a-w c:\windows\Driver Cache\i386\psisdecd.dll
- 2005-12-15 17:14:04 1,863,680 —-a-w c:\windows\ehome\ehcm.dll
+ 2006-10-09 23:16:00 1,863,680 —-a-w c:\windows\ehome\ehcm.dll
- 2005-12-15 17:06:16 864,256 —-a-w c:\windows\ehome\ehepg.dll
+ 2006-10-09 23:07:44 868,352 —-a-w c:\windows\ehome\ehepg.dll
- 2005-12-15 17:14:50 332,288 —-a-w c:\windows\ehome\ehglid.dll
+ 2006-10-09 23:17:04 328,704 —-a-w c:\windows\ehome\ehglid.dll
- 2004-08-10 09:11:48 178,688 —-a-w c:\windows\ehome\ehkeyctl.dll
+ 2006-10-09 23:18:32 178,176 —-a-w c:\windows\ehome\ehkeyctl.dll
- 2005-12-15 17:14:40 237,568 —-a-w c:\windows\ehome\ehrecvr.exe
+ 2006-10-09 23:16:56 237,568 —-a-w c:\windows\ehome\ehrecvr.exe
- 2005-12-15 17:18:12 3,219,456 —-a-w c:\windows\ehome\ehshell.exe
+ 2006-10-09 23:19:14 3,223,552 —-a-w c:\windows\ehome\ehshell.exe
- 2005-12-15 17:14:28 558,080 —-a-w c:\windows\ehome\ehui.dll
+ 2006-10-09 23:16:30 558,592 —-a-w c:\windows\ehome\ehui.dll
- 2005-12-15 17:11:02 106,496 —-a-w c:\windows\ehome\mstvcapn.dll
+ 2006-10-09 23:12:52 107,008 —-a-w c:\windows\ehome\mstvcapn.dll
- 2004-08-10 10:00:00 192,512 —-a-w c:\windows\inf\unregmp2.exe
+ 2006-11-02 01:31:34 315,904 —-a-w c:\windows\inf\unregmp2.exe
- 2004-08-10 10:00:00 8,192 —-a-w c:\windows\system32\asferror.dll
+ 2006-10-19 04:47:08 7,168 —-a-w c:\windows\system32\asferror.dll
- 2004-08-10 10:00:00 480,768 —-a-w c:\windows\system32\audiodev.dll
+ 2006-10-19 04:47:08 276,992 —-a-w c:\windows\system32\audiodev.dll
- 2006-03-03 12:26:29 429,056 —-a-w c:\windows\system32\blackbox.dll
+ 2006-10-19 04:47:10 542,720 —-a-w c:\windows\system32\blackbox.dll
- 2005-08-03 23:29:52 207,872 —-a-w c:\windows\system32\cewmdm.dll
+ 2006-10-19 04:47:10 229,376 —-a-w c:\windows\system32\cewmdm.dll
- 2005-12-15 17:14:04 1,863,680 ——w c:\windows\system32\dllcache\ehcm.dll
+ 2006-10-09 23:16:00 1,863,680 ——w c:\windows\system32\dllcache\ehcm.dll
- 2005-12-15 17:06:16 864,256 ——w c:\windows\system32\dllcache\ehepg.dll
+ 2006-10-09 23:07:44 868,352 ——w c:\windows\system32\dllcache\ehepg.dll
- 2005-12-15 17:14:50 332,288 ——w c:\windows\system32\dllcache\ehglid.dll
+ 2006-10-09 23:17:04 328,704 ——w c:\windows\system32\dllcache\ehglid.dll
- 2005-12-15 17:18:12 3,219,456 ——w c:\windows\system32\dllcache\ehshell.exe
+ 2006-10-09 23:19:14 3,223,552 ——w c:\windows\system32\dllcache\ehshell.exe
- 2005-12-15 17:14:28 558,080 ——w c:\windows\system32\dllcache\ehui.dll
+ 2006-10-09 23:16:30 558,592 ——w c:\windows\system32\dllcache\ehui.dll
+ 2006-10-09 23:12:44 456,192 ——w c:\windows\system32\dllcache\encdec.dll
- 2008-06-11 09:47:52 96,768 ——w c:\windows\system32\dllcache\logagent.exe
+ 2008-06-18 08:09:22 100,864 ——w c:\windows\system32\dllcache\logagent.exe
- 2005-12-15 17:13:54 1,669,632 ——w c:\windows\system32\dllcache\msvidctl.dll
+ 2006-10-09 23:15:52 1,669,632 ——w c:\windows\system32\dllcache\msvidctl.dll
+ 2006-10-09 23:12:14 235,008 ——w c:\windows\system32\dllcache\psisdecd.dll
+ 2006-10-09 23:12:40 291,840 ——w c:\windows\system32\dllcache\sbe.dll
- 2007-10-27 23:39:46 228,864 ——w c:\windows\system32\dllcache\wmasf.dll
+ 2007-10-28 00:40:30 222,720 ——w c:\windows\system32\dllcache\wmasf.dll
- 2008-06-11 09:58:16 988,672 ——w c:\windows\system32\dllcache\WMNetmgr.dll
+ 2008-06-18 12:03:08 938,496 ——w c:\windows\system32\dllcache\WMNetmgr.dll
- 2008-06-11 09:58:24 2,330,624 ——w c:\windows\system32\dllcache\WMVCore.dll
+ 2008-06-18 12:03:14 2,458,112 ——w c:\windows\system32\dllcache\WMVCore.dll
+ 2006-10-19 04:47:22 671,232 ——w c:\windows\system32\drivers\UMDF\wpdmtpdr.dll
- 2006-03-03 12:33:01 18,944 —-a-w c:\windows\system32\drivers\wpdusb.sys
+ 2006-10-19 03:00:00 38,528 —-a-w c:\windows\system32\drivers\wpdusb.sys
+ 2006-09-29 01:55:50 77,568 ——w c:\windows\system32\drivers\WudfPf.sys
+ 2006-09-29 02:00:34 82,944 ——w c:\windows\system32\drivers\WudfRd.sys
- 2005-08-03 23:29:52 178,936 —-a-w c:\windows\system32\drmupgds.exe
+ 2006-10-19 03:00:46 249,856 —-a-w c:\windows\system32\drmupgds.exe
- 2006-03-03 12:26:57 581,632 —-a-w c:\windows\system32\drmv2clt.dll
+ 2006-10-19 04:47:10 991,744 —-a-w c:\windows\system32\drmv2clt.dll
- 2005-08-05 19:01:54 356,352 —-a-w c:\windows\system32\encdec.dll
+ 2006-10-09 23:12:44 456,192 —-a-w c:\windows\system32\encdec.dll
- 2005-08-03 23:29:52 6,656 —-a-w c:\windows\system32\laprxy.dll
+ 2006-10-19 04:47:14 11,264 —-a-w c:\windows\system32\LAPRXY.dll
- 2008-06-11 09:47:52 96,768 —-a-w c:\windows\system32\logagent.exe
+ 2008-06-18 08:09:22 100,864 —-a-w c:\windows\system32\logagent.exe
- 2005-08-03 23:29:52 106,496 —-a-w c:\windows\system32\mfplat.dll
+ 2006-10-19 04:47:14 212,992 —-a-w c:\windows\system32\MFPLAT.dll
+ 2006-10-19 04:47:14 259,072 ——w c:\windows\system32\MP43DECD.dll
- 2004-08-10 10:00:00 310,272 —-a-w c:\windows\system32\mp43dmod.dll
+ 2006-10-19 04:47:14 4,096 —-a-w c:\windows\system32\MP43DMOD.dll
+ 2006-10-19 04:47:14 317,440 ——w c:\windows\system32\MP4SDECD.dll
- 2004-08-10 10:00:00 384,512 —-a-w c:\windows\system32\mp4sdmod.dll
+ 2006-10-19 04:47:14 4,096 —-a-w c:\windows\system32\MP4SDMOD.dll
+ 2006-10-19 04:47:14 259,072 ——w c:\windows\system32\MPG4DECD.dll
- 2004-08-10 10:00:00 240,640 —-a-w c:\windows\system32\mpg4dmod.dll
+ 2006-10-19 04:47:14 4,096 —-a-w c:\windows\system32\MPG4DMOD.dll
- 2008-12-09 23:24:37 17,593,280 —-a-w c:\windows\system32\MRT.exe
+ 2009-01-10 01:35:28 20,853,704 —-a-w c:\windows\system32\MRT.exe
+ 2006-10-02 22:28:42 312,128 ——w c:\windows\system32\msdelta.dll
- 2005-08-03 23:29:52 115,200 —-a-w c:\windows\system32\msnetobj.dll
+ 2006-10-19 04:47:16 179,712 —-a-w c:\windows\system32\msnetobj.dll
- 2005-08-03 23:29:52 25,088 —-a-w c:\windows\system32\MsPMSNSv.dll
+ 2006-10-19 04:47:16 27,136 —-a-w c:\windows\system32\mspmsnsv.dll
- 2005-08-03 23:29:52 173,568 —-a-w c:\windows\system32\MsPMSP.dll
+ 2006-10-19 04:47:16 175,616 —-a-w c:\windows\system32\mspmsp.dll
- 2005-08-03 23:29:52 353,520 —-a-w c:\windows\system32\MSSCP.dll
+ 2006-10-19 04:47:16 414,208 —-a-w c:\windows\system32\msscp.dll
- 2005-12-15 17:13:54 1,669,632 —-a-w c:\windows\system32\msvidctl.dll
+ 2006-10-09 23:15:52 1,669,632 —-a-w c:\windows\system32\msvidctl.dll
- 2005-08-03 23:29:52 315,904 —-a-w c:\windows\system32\MSWMDM.dll
+ 2006-10-19 04:47:16 321,536 —-a-w c:\windows\system32\mswmdm.dll
+ 2006-10-19 04:47:18 284,160 ——w c:\windows\system32\PortableDeviceApi.dll
+ 2006-10-19 04:47:18 101,888 ——w c:\windows\system32\PortableDeviceClassExtension.dll
+ 2006-10-19 04:47:18 166,912 ——w c:\windows\system32\PortableDeviceTypes.dll
+ 2006-10-19 04:47:18 132,096 ——w c:\windows\system32\PortableDeviceWiaCompat.dll
+ 2006-10-19 04:47:18 199,168 ——w c:\windows\system32\PortableDeviceWMDRM.dll
- 2005-08-05 19:01:54 239,104 —-a-w c:\windows\system32\psisdecd.dll
+ 2006-10-09 23:12:14 235,008 —-a-w c:\windows\system32\psisdecd.dll
- 2005-08-03 23:29:52 221,184 —-a-w c:\windows\system32\qasf.dll
+ 2006-10-19 04:47:18 211,456 —-a-w c:\windows\system32\qasf.dll
- 2005-08-05 19:01:54 282,112 —-a-w c:\windows\system32\sbe.dll
+ 2006-10-09 23:12:40 291,840 —-a-w c:\windows\system32\sbe.dll
- 2005-08-04 01:05:58 47,104 —-a-w c:\windows\system32\uwdf.exe
+ 2006-10-19 04:58:00 8,704 —-a-w c:\windows\system32\uwdf.exe
- 2005-08-04 01:05:53 15,872 —-a-w c:\windows\system32\wdfapi.dll
+ 2006-10-19 04:47:18 4,096 —-a-w c:\windows\system32\wdfapi.dll
- 2005-08-04 01:05:55 38,912 —-a-w c:\windows\system32\wdfmgr.exe
+ 2006-10-19 04:58:00 8,704 —-a-w c:\windows\system32\wdfmgr.exe
- 2005-08-03 23:29:52 359,936 —-a-w c:\windows\system32\wmadmod.dll
+ 2006-10-19 04:47:18 757,248 —-a-w c:\windows\system32\WMADMOD.dll
- 2005-08-03 23:29:52 716,288 —-a-w c:\windows\system32\wmadmoe.dll
+ 2006-10-19 04:47:18 1,117,696 —-a-w c:\windows\system32\WMADMOE.dll
- 2007-10-27 23:39:46 228,864 —-a-w c:\windows\system32\wmasf.dll
+ 2007-10-28 00:40:30 222,720 —-a-w c:\windows\system32\wmasf.dll
- 2005-08-03 23:29:52 29,184 —-a-w c:\windows\system32\WMDMLOG.dll
+ 2006-10-19 04:47:18 33,792 —-a-w c:\windows\system32\wmdmlog.dll
- 2005-08-03 23:29:52 37,376 —-a-w c:\windows\system32\WMDMPS.dll
+ 2006-10-19 04:47:18 37,376 —-a-w c:\windows\system32\wmdmps.dll
- 2005-08-03 23:29:52 344,064 —-a-w c:\windows\system32\WMDRMdev.dll
+ 2006-10-19 04:47:18 429,056 —-a-w c:\windows\system32\wmdrmdev.dll
- 2005-08-03 23:29:52 290,816 —-a-w c:\windows\system32\WMDRMNet.dll
+ 2006-10-19 04:47:20 348,672 —-a-w c:\windows\system32\wmdrmnet.dll
- 2005-08-03 23:29:52 180,224 —-a-w c:\windows\system32\wmdrmsdk.dll
+ 2006-10-19 04:47:20 535,040 —-a-w c:\windows\system32\wmdrmsdk.dll
- 2004-08-10 10:00:00 189,440 —-a-w c:\windows\system32\wmerror.dll
+ 2006-10-19 04:47:20 227,328 —-a-w c:\windows\system32\wmerror.dll
- 2005-08-03 23:29:52 150,016 —-a-w c:\windows\system32\wmidx.dll
+ 2006-10-19 04:47:20 157,184 —-a-w c:\windows\system32\wmidx.dll
- 2008-06-11 09:58:16 988,672 —-a-w c:\windows\system32\WMNetmgr.dll
+ 2008-06-18 12:03:08 938,496 —-a-w c:\windows\system32\WMNetmgr.dll
- 2007-04-30 14:20:24 5,537,792 —-a-w c:\windows\system32\wmp.dll
+ 2006-10-19 04:47:20 10,834,432 —-a-w c:\windows\system32\wmp.dll
- 2004-08-10 10:00:00 131,072 —-a-w c:\windows\system32\wmpasf.dll
+ 2006-10-19 04:47:20 242,688 —-a-w c:\windows\system32\wmpasf.dll
- 2004-08-10 10:00:00 278,528 —-a-w c:\windows\system32\wmpdxm.dll
+ 2006-10-19 04:47:20 314,880 —-a-w c:\windows\system32\wmpdxm.dll
+ 2006-10-19 04:47:20 295,936 ——w c:\windows\system32\wmpeffects.dll
- 2004-08-10 10:00:00 1,582,080 —-a-w c:\windows\system32\wmpencen.dll
+ 2006-10-19 04:47:20 1,661,440 —-a-w c:\windows\system32\wmpencen.dll
- 2005-06-24 01:15:30 3,371,008 —-a-w c:\windows\system32\wmploc.dll
+ 2006-10-19 04:47:20 8,231,936 —-a-w c:\windows\system32\wmploc.dll
+ 2006-10-19 04:47:20 613,376 ——w c:\windows\system32\wmpmde.dll
+ 2006-10-19 04:47:20 130,048 ——w c:\windows\system32\wmpps.dll
- 2004-08-10 10:00:00 81,920 —-a-w c:\windows\system32\wmpshell.dll
+ 2006-10-19 04:47:20 99,840 —-a-w c:\windows\system32\wmpshell.dll
- 2004-08-10 10:00:00 174,080 —-a-w c:\windows\system32\wmpsrcwp.dll
+ 2006-10-19 04:47:20 204,288 —-a-w c:\windows\system32\wmpsrcwp.dll
- 2005-08-03 23:29:52 771,584 —-a-w c:\windows\system32\wmsdmod.dll
+ 2006-10-19 04:47:22 4,096 —-a-w c:\windows\system32\wmsdmod.dll
- 2005-08-03 23:29:52 1,119,744 —-a-w c:\windows\system32\wmsdmoe2.dll
+ 2006-10-19 04:47:22 4,096 —-a-w c:\windows\system32\wmsdmoe2.dll
- 2005-08-03 23:29:54 407,552 —-a-w c:\windows\system32\wmspdmod.dll
+ 2006-10-19 04:47:22 603,648 —-a-w c:\windows\system32\WMSPDMOD.dll
- 2005-08-03 23:29:54 940,544 —-a-w c:\windows\system32\wmspdmoe.dll
+ 2006-10-19 04:47:22 1,329,152 —-a-w c:\windows\system32\WMSPDMOE.dll
- 2005-08-03 23:29:54 1,216,000 —-a-w c:\windows\system32\wmvadvd.dll
+ 2006-10-19 04:47:22 4,096 —-a-w c:\windows\system32\WMVADVD.dll
- 2005-08-03 23:29:54 1,512,448 —-a-w c:\windows\system32\WMVADVE.DLL
+ 2006-10-19 04:47:22 4,096 —-a-w c:\windows\system32\WMVADVE.DLL
- 2008-06-11 09:58:24 2,330,624 —-a-w c:\windows\system32\WMVCore.dll
+ 2008-06-18 12:03:14 2,458,112 —-a-w c:\windows\system32\WMVCore.dll
+ 2006-10-19 04:47:22 1,543,680 ——w c:\windows\system32\WMVDECOD.dll
- 2005-08-03 23:29:54 826,368 —-a-w c:\windows\system32\wmvdmod.dll
+ 2006-10-19 04:47:22 4,096 —-a-w c:\windows\system32\wmvdmod.dll
- 2005-08-03 23:29:54 1,003,008 —-a-w c:\windows\system32\wmvdmoe2.dll
+ 2006-10-19 04:47:22 4,096 —-a-w c:\windows\system32\wmvdmoe2.dll
+ 2006-10-19 04:47:22 1,574,912 ——w c:\windows\system32\WMVENCOD.dll
+ 2006-10-19 04:47:22 1,382,912 ——w c:\windows\system32\WMVSDECD.dll
+ 2006-10-19 04:47:22 767,488 ——w c:\windows\system32\WMVSENCD.dll
+ 2006-10-19 04:47:22 656,896 ——w c:\windows\system32\WMVXENCD.dll
- 2006-03-03 12:33:09 38,912 —-a-w c:\windows\system32\wpd_ci.dll
+ 2006-10-19 04:47:22 629,760 —-a-w c:\windows\system32\wpd_ci.dll
- 2006-03-03 12:32:57 61,952 —-a-w c:\windows\system32\wpdconns.dll
+ 2006-10-19 04:47:22 35,840 —-a-w c:\windows\system32\wpdconns.dll
- 2006-03-03 12:33:00 114,176 —-a-w c:\windows\system32\wpdmtp.dll
+ 2006-10-19 04:47:22 154,624 —-a-w c:\windows\system32\wpdmtp.dll
- 2006-03-03 12:33:00 66,560 —-a-w c:\windows\system32\wpdmtpus.dll
+ 2006-10-19 04:47:22 63,488 —-a-w c:\windows\system32\wpdmtpus.dll
+ 2006-10-19 04:47:22 2,603,008 ——w c:\windows\system32\WpdShext.dll
+ 2006-10-19 03:00:14 17,408 ——w c:\windows\system32\wpdshextautoplay.exe
+ 2006-10-19 04:47:22 38,400 ——w c:\windows\system32\wpdshextres.dll
+ 2006-10-19 04:47:22 133,632 ——w c:\windows\system32\WPDShServiceObj.dll
- 2006-03-03 12:33:10 329,728 —-a-w c:\windows\system32\wpdsp.dll
+ 2006-10-19 04:47:22 356,352 —-a-w c:\windows\system32\wpdsp.dll
+ 2006-09-29 03:13:26 95,344 ——w c:\windows\system32\WUDFCoinstaller.dll
+ 2006-09-29 01:56:38 146,432 ——w c:\windows\system32\WudfHost.exe
+ 2006-09-29 01:56:16 165,376 ——w c:\windows\system32\WudfPlatform.dll
+ 2006-09-29 01:56:14 55,808 ——w c:\windows\system32\WudfSvc.dll
+ 2006-09-29 01:56:38 316,416 ——w c:\windows\system32\WUDFx.dll
.
– Snapshot reset to current date –
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-10 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WN311T.exe"="c:\program files\NETGEAR\WN311T\WN311T.exe" [2008-03-10 565248]
"ISUSScheduler"="c:\program files\Common Files\InstallShield\UpdateService\issch.exe" [2005-06-10 81920]
"ISUSPM Startup"="c:\program files\Common Files\InstallShield\UpdateService\isuspm.exe" [2005-06-10 249856]
"ehTray"="c:\windows\ehome\ehtray.exe" [2005-09-29 67584]
"DMXLauncher"="c:\program files\Dell\Media Experience\DMXLauncher.exe" [2005-10-05 94208]
"DLA"="c:\windows\System32\DLA\DLACTRLW.EXE" [2005-09-08 122940]
"AVG8_TRAY"="c:\progra~1\AVG\AVG8\avgtray.exe" [2009-01-14 1261336]
"ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-08-05 344064]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-01-05 413696]
"SigmatelSysTrayApp"="stsystra.exe" [2005-03-22 c:\windows\stsystra.exe]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
Digital Line Detect.lnk - c:\program files\Digital Line Detect\DLG.exe [2006-05-12 24576]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"MyWebSearchService"=2 (0x2)
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgemc.exe"=
"c:\\Program Files\\AVG\\AVG8\\avgupd.exe"=
R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [2009-01-14 97928]
R3 NETMW145;Marvell TOPDOG ™ 802.11n Driver for Windows XP;c:\windows\system32\drivers\NETMW145.sys [2008-10-10 722560]
R4 avg8emc;AVG Free8 E-mail Scanner;c:\progra~1\AVG\AVG8\avgemc.exe [2009-01-14 875288]
R4 avg8wd;AVG Free8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [2009-01-14 231704]
R4 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [2009-01-14 76040]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{361ac05d-0e0d-11da-9aa9-806d6172696f}]
\Shell\AutoRun\command - E:\setup.exe
.
Contents of the 'Scheduled Tasks' folder
2009-01-22 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 12:34]
2009-01-22 c:\windows\Tasks\Check Updates for Windows Live Toolbar.job
- c:\program files\Windows Live Toolbar\MSNTBUP.EXE [2007-10-19 10:20]
2009-01-25 c:\windows\Tasks\pfhwcczb.job
- c:\windows\system32\urqpoNdA.dll []
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://google.com/
uSearchMigratedDefaultURL = 687474703a2f2f7777772e676f6f676c652e636f6d2f
mSearch Bar = 687474703a2f2f7777772e676f6f676c652e636f6d2f
mSearchMigratedDefaultURL = 687474703a2f2f7777772e676f6f676c652e636f6d2f
mSearchURL = 687474703a2f2f7777772e676f6f676c652e636f6d2f
IE: &Search - ?p=ZNman000
IE: &Windows Live Search - c:\program files\Windows Live Toolbar\msntb.dll/search.htm
IE: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
IE: {{B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - c:\program files\PartyGaming\PartyCasino\RunApp.exe
DPF: {B6827EA8-89DD-42CD-8E39-8D9432DCF302} - hxxp://dexpages.com/Desktop-Icon.exe
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-01-24 18:30:09
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
Completion time: 2009-01-24 18:31:31
ComboFix-quarantined-files.txt 2009-01-25 01:31:29
ComboFix2.txt 2009-01-22 18:39:53
ComboFix3.txt 2009-01-22 03:59:20
Pre-Run: 61,033,209,856 bytes free
Post-Run: 61,050,781,696 bytes free
Current=2 Default=2 Failed=3 LastKnownGood=4 Sets=1,2,3,4
329 — E O F — 2009-01-22 21:32:08
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 6:34:31 PM, on 1/24/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\NETGEAR\WN311T\WN311T.exe
C:\WINDOWS\stsystra.exe
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Program Files\Dell\Media Experience\DMXLauncher.exe
C:\WINDOWS\System32\DLA\DLACTRLW.EXE
C:\WINDOWS\eHome\ehmsas.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Digital Line Detect\DLG.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\WordPerfect Office 12\Programs\wpwin12.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\winhlp32.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [WN311T.exe] C:\Program Files\NETGEAR\WN311T\WN311T.exe
O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Common Files\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [DMXLauncher] C:\Program Files\Dell\Media Experience\DMXLauncher.exe
O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Digital Line Detect.lnk = ?
O8 - Extra context menu item: &Search - ?p=ZNman000
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Blog This - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Blog This in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunApp.exe (file missing)
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Littlewoods Casino - {BAA37C20-5000-11DB-B0DE-0800200C9A66} -
http://www.littlewoodscasino.com (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: Littlewoods Casino - {BAA37C20-5000-11DB-B0DE-0800200C9A66} -
http://www.littlewoodscasino.com (file missing) (HKCU)
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {B6827EA8-89DD-42CD-8E39-8D9432DCF302} -
http://dexpages.com/Desktop-Icon.exe
O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) -
https://signin3.valueactive.com/Register/Br…018/flashax.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: DSBrokerService - Unknown owner - C:\Program Files\DellSupport\brkrsvc.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel® Corporation - C:\Program Files\Intel\PROSetWired\NCS\Sync\NetSvc.exe
–
End of file - 6564 bytes
Malwarebytes' Anti-Malware 1.33
Database version: 1691
Windows 5.1.2600 Service Pack 2
1/24/2009 6:47:09 PM
mbam-log-2009-01-24 (18-47-09).txt
Scan type: Quick Scan
Objects scanned: 51184
Time elapsed: 3 minute(s), 37 second(s)
Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 3
Registry Values Infected: 1
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0
Memory Processes Infected:
(No malicious items detected)
Memory Modules Infected:
(No malicious items detected)
Registry Keys Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{3ba4271e-5c1e-48e2-b432-d8bf420dd31d} (Rogue.DeusCleaner) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{54a3f8b7-228e-4ed8-895b-de832b2c3959} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6fd31ed6-7c94-4bbc-8e95-f927f4d3a949} (Adware.180Solutions) -> Quarantined and deleted successfully.
Registry Values Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\rhcv29j0ep79 (Rogue.AntivirusXP2008) -> Quarantined and deleted successfully.
Registry Data Items Infected:
(No malicious items detected)
Folders Infected:
(No malicious items detected)
Files Infected:
(No malicious items detected)