ComboFix Log:
ComboFix 09-02-14.01 - Az 2009-02-15 15:43:19.2 - NTFSx86
Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.1.1033.18.1918.1165 [GMT 0:00]
Running from: c:\users\[removed]\Desktop\ComboFix.exe
Command switches used :: c:\users\Az\Desktop\CFScript.txt
* Created a new restore point
FILE ::
c:\programdata\bone dart size.g5ufi
c:\programdata\junkmodemode.dfsg7vv
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\program files\Bonjour
c:\program files\Bonjour\About Bonjour.rtf
c:\program files\Bonjour\mdnsNSP.dll
c:\program files\Bonjour\mDNSResponder.exe
c:\programdata\bone dart size.g5ufi
c:\programdata\junkmodemode.dfsg7vv
.
((((((((((((((((((((((((( Files Created from 2009-01-15 to 2009-02-15 )))))))))))))))))))))))))))))))
.
2009-02-13 14:43 . 2008-12-05 04:32 428,544 –a—— c:\windows\System32\EncDec.dll
2009-02-13 14:43 . 2008-12-05 04:32 293,376 –a—— c:\windows\System32\psisdecd.dll
2009-02-13 14:43 . 2008-12-05 04:31 217,088 –a—— c:\windows\System32\psisrndr.ax
2009-02-13 14:43 . 2008-12-05 04:31 177,664 –a—— c:\windows\System32\mpg2splt.ax
2009-02-13 14:43 . 2008-12-05 04:31 80,896 –a—— c:\windows\System32\MSNP.ax
2009-02-13 14:31 . 2009-02-13 14:31 d——– c:\users\Az\AppData\Roaming\Malwarebytes
2009-02-13 14:31 . 2009-02-13 14:31 d——– c:\users\All Users\Malwarebytes
2009-02-13 14:31 . 2009-02-13 14:31 d——– c:\programdata\Malwarebytes
2009-02-13 14:31 . 2009-02-13 14:31 d——– c:\program files\Malwarebytes' Anti-Malware
2009-02-13 14:31 . 2009-02-11 10:19 38,496 –a—— c:\windows\System32\drivers\mbamswissarmy.sys
2009-02-13 14:31 . 2009-02-11 10:19 15,504 –a—— c:\windows\System32\drivers\mbam.sys
2009-02-11 15:46 . 2009-01-15 03:36 1,383,424 –a—— c:\windows\System32\mshtml.tlb
2009-02-11 15:46 . 2009-01-15 06:11 827,392 –a—— c:\windows\System32\wininet.dll
2009-02-07 17:48 . 2009-02-07 17:48 d——– c:\program files\Trend Micro
2009-02-07 17:41 . 2008-06-20 01:14 781,344 –a—— c:\windows\System32\PresentationNative_v0300.dll
2009-02-07 17:41 . 2008-06-20 01:14 622,080 –a—— c:\windows\System32\icardagt.exe
2009-02-07 17:41 . 2008-06-20 01:14 326,160 –a—— c:\windows\System32\PresentationHost.exe
2009-02-07 17:41 . 2008-06-20 01:14 105,016 –a—— c:\windows\System32\PresentationCFFRasterizerNative_v0300.dll
2009-02-07 17:41 . 2008-06-20 01:14 97,800 –a—— c:\windows\System32\infocardapi.dll
2009-02-07 17:41 . 2008-06-20 01:14 43,544 –a—— c:\windows\System32\PresentationHostProxy.dll
2009-02-07 17:41 . 2008-06-20 01:14 37,384 –a—— c:\windows\System32\infocardcpl.cpl
2009-02-07 17:41 . 2008-06-20 01:14 11,264 –a—— c:\windows\System32\icardres.dll
2009-02-07 17:35 . 2008-07-27 18:03 282,112 –a—— c:\windows\System32\mscoree.dll
2009-02-07 17:35 . 2008-07-27 18:03 96,760 –a—— c:\windows\System32\dfshim.dll
2009-02-07 17:35 . 2008-07-27 18:03 41,984 –a—— c:\windows\System32\netfxperf.dll
2009-02-07 17:34 . 2008-07-27 18:03 158,720 –a—— c:\windows\System32\mscorier.dll
2009-02-07 17:34 . 2008-07-27 18:03 83,968 –a—— c:\windows\System32\mscories.dll
2009-02-07 16:03 . 2009-02-07 15:55 15,688 –a—— c:\windows\System32\lsdelete.exe
2009-02-07 15:55 . 2009-02-07 15:55 64,160 –a—— c:\windows\System32\drivers\Lbd.sys
2009-02-07 15:50 . 2009-02-07 15:50 d–h-c— c:\users\All Users\{83C91755-2546-441D-AC40-9A6B4B860800}
2009-02-07 15:50 . 2009-02-07 15:50 d–h-c— c:\programdata\{83C91755-2546-441D-AC40-9A6B4B860800}
2009-02-07 15:50 . 2009-02-07 15:50 d——– c:\program files\Lavasoft
2009-02-07 15:12 . 2009-02-07 15:12 d——– c:\users\Az\AppData\Roaming\SUPERAntiSpyware.com
2009-02-07 15:12 . 2009-02-07 15:12 d——– c:\users\All Users\SUPERAntiSpyware.com
2009-02-07 15:12 . 2009-02-07 15:12 d——– c:\programdata\SUPERAntiSpyware.com
2009-02-07 15:12 . 2009-02-07 15:12 d——– c:\program files\SUPERAntiSpyware
2009-02-07 14:39 . 2009-02-14 15:06 d——– c:\users\Az\Tracing
2009-02-01 18:07 . 2009-02-15 01:31 d——– c:\users\Rob\Tracing
2009-02-01 17:55 . 2009-02-07 18:06 d——– c:\users\All Users\save time iso data
2009-02-01 17:55 . 2009-02-07 18:06 d——– c:\programdata\save time iso data
2009-02-01 17:54 . 2009-02-01 17:56 d——– c:\users\All Users\SlowSupportMail
2009-02-01 17:54 . 2009-02-01 17:56 d——– c:\programdata\SlowSupportMail
2009-02-01 17:54 . 2009-02-01 17:54 d——– c:\program files\SlowSupportMail
2009-02-01 17:21 . 2009-02-15 13:14 d——– c:\users\Meg\Tracing
2009-02-01 17:18 . 2009-02-01 17:18 d——– c:\program files\Windows Live SkyDrive
2009-02-01 17:18 . 2009-02-01 17:18 d——– c:\program files\Microsoft
2009-02-01 17:00 . 2009-02-01 17:00 d——– c:\program files\Common Files\Windows Live
2009-01-25 16:21 . 2009-01-25 16:21 d——– c:\users\Colin\AppData\Roaming\SnapTeam
2009-01-23 23:27 . 2009-02-01 16:13 d——– c:\users\Meg\AppData\Roaming\SnapTeam
2009-01-23 23:27 . 2009-01-23 23:27 d——– c:\program files\Snap
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-14 14:51 ——— d—–w c:\programdata\Spybot - Search & Destroy
2009-02-12 15:39 ——— d—–w c:\program files\Windows Mail
2009-02-07 16:38 ——— d—–w c:\program files\Spybot - Search & Destroy
2009-02-07 15:49 ——— d—–w c:\program files\Common Files\Wise Installation Wizard
2009-02-07 14:58 ——— d—–w c:\users\Az\AppData\Roaming\Skype
2009-02-07 14:54 ——— d—–w c:\programdata\AOL
2009-02-01 17:53 ——— d—–w c:\program files\Messenger Plus! Live
2009-02-01 17:53 ——— d—–w c:\program files\Circle Developement
2009-02-01 17:39 ——— d—–w c:\program files\Windows Live
2009-01-06 15:52 ——— d—–w c:\program files\Symantec
2009-01-06 15:51 806 —-a-w c:\windows\system32\drivers\SYMEVENT.INF
2009-01-06 15:51 124,464 —-a-w c:\windows\system32\drivers\SYMEVENT.SYS
2009-01-06 15:51 10,635 —-a-w c:\windows\system32\drivers\SYMEVENT.CAT
2008-12-27 10:21 ——— d—–w c:\users\Joanna\AppData\Roaming\Symantec
2008-12-22 21:39 ——— d—–w c:\users\Meg\AppData\Roaming\HP
2008-12-20 09:57 ——— d—–w c:\programdata\Driving Test Success
2008-12-20 09:57 ——— d—–w c:\program files\Driving Test Success 2006-2007
2008-12-16 02:42 288,768 —-a-w c:\windows\system32\drivers\srv.sys
2008-12-02 22:37 49,480 —-a-w c:\windows\System32\sirenacm.dll
2008-01-21 02:43 174 –sha-w c:\program files\desktop.ini
2008-06-30 13:44 324,976 —-a-w c:\program files\mozilla firefox\components\coFFPlgn.dll
.
((((((((((((((((((((((((((((( SnapShot@2009-02-14_14.49.30.84 )))))))))))))))))))))))))))))))))))))))))
.
- 2009-02-14 14:31:42 262,144 –sha-w c:\windows\ServiceProfiles\LocalService\NTUSER.DAT
+ 2009-02-15 15:49:08 262,144 –sha-w c:\windows\ServiceProfiles\LocalService\NTUSER.DAT
+ 2009-02-15 15:49:08 262,144 —ha-w c:\windows\ServiceProfiles\LocalService\ntuser.dat.LOG1
- 2009-02-14 14:48:53 262,144 –sha-w c:\windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2009-02-15 15:49:08 262,144 –sha-w c:\windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2009-02-15 15:49:08 262,144 —ha-w c:\windows\ServiceProfiles\NetworkService\ntuser.dat.LOG1
- 2009-02-14 14:30:13 16,384 –sha-w c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2009-02-15 15:36:37 16,384 –sha-w c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2009-02-14 14:30:13 65,536 –sha-w c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
+ 2009-02-15 15:36:37 65,536 –sha-w c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
- 2009-02-14 14:30:13 16,384 –sha-w c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2009-02-15 15:36:37 16,384 –sha-w c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2009-02-14 14:45:09 262,144 —-a-w c:\windows\System32\config\systemprofile\ntuser.dat
+ 2009-02-15 15:42:33 262,144 —-a-w c:\windows\System32\config\systemprofile\ntuser.dat
+ 2009-02-15 15:42:33 262,144 —ha-w c:\windows\System32\config\systemprofile\ntuser.dat.LOG1
- 2009-02-14 14:32:03 6,380 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1000_UserData.bin
+ 2009-02-15 15:25:38 6,404 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1000_UserData.bin
- 2009-02-05 23:04:50 7,802 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1001_UserData.bin
+ 2009-02-15 01:31:31 8,016 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1001_UserData.bin
- 2009-02-12 15:38:11 8,894 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1002_UserData.bin
+ 2009-02-15 13:14:54 8,894 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1002_UserData.bin
- 2009-02-13 22:30:14 7,694 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1003_UserData.bin
+ 2009-02-14 16:13:00 7,734 —-a-w c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-973626936-3893804288-3187947780-1003_UserData.bin
- 2009-02-14 14:32:02 71,944 —-a-w c:\windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
+ 2009-02-15 15:38:16 72,078 —-a-w c:\windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
- 2009-02-14 14:32:00 45,102 —-a-w c:\windows\System32\WDI\ShutdownPerformanceDiagnostics_SystemData.bin
+ 2009-02-15 15:25:37 45,402 —-a-w c:\windows\System32\WDI\ShutdownPerformanceDiagnostics_SystemData.bin
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\OverlayExcluded]
@="{4433A54A-1AC8-432F-90FC-85F045CF383C}"
[HKEY_CLASSES_ROOT\CLSID\{4433A54A-1AC8-432F-90FC-85F045CF383C}]
2008-10-31 12:24 576352 –a—— c:\program files\Common Files\Symantec Shared\Backup\buShell.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\OverlayPending]
@="{F17C0B1E-EF8E-4AD4-8E1B-7D7E8CB23225}"
[HKEY_CLASSES_ROOT\CLSID\{F17C0B1E-EF8E-4AD4-8E1B-7D7E8CB23225}]
2008-10-31 12:24 576352 –a—— c:\program files\Common Files\Symantec Shared\Backup\buShell.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\OverlayProtected]
@="{476D0EA3-80F9-48B5-B70B-05E677C9C148}"
[HKEY_CLASSES_ROOT\CLSID\{476D0EA3-80F9-48B5-B70B-05E677C9C148}]
2008-10-31 12:24 576352 –a—— c:\program files\Common Files\Symantec Shared\Backup\buShell.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-21 1233920]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240]
"SUPERAntiSpyware"="c:\program files\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2009-01-15 1830128]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"hpsysdrv"="c:\hp\support\hpsysdrv.exe" [2007-04-18 65536]
"KBD"="c:\hp\KBD\KbdStub.EXE" [2006-12-08 65536]
"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_01\bin\jusched.exe" [2007-04-07 132760]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"snpstd"="c:\windows\vsnpstd.exe" [2005-10-11 339968]
"Share-to-Web Namespace Daemon"="c:\program files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe" [2002-04-17 69632]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2008-09-06 413696]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2008-09-10 289576]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-22 13539872]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-22 92704]
"HP Software Update"="c:\program files\HP\HP Software Update\HPWuSchd2.exe" [2007-05-08 54840]
"ccApp"="c:\program files\Common Files\Symantec Shared\ccApp.exe" [2008-10-17 51048]
"osCheck"="c:\program files\Norton 360\osCheck.exe" [2008-02-26 988512]
"Ad-Watch"="c:\program files\Lavasoft\Ad-Aware\AAWTray.exe" [2009-02-07 509784]
"RtHDVCpl"="RtHDVCpl.exe" [2008-07-03 c:\windows\RtHDVCpl.exe]
c:\users\Colin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
OneNote 2007 Screen Clipper and Launcher.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE [2007-12-07 101440]
c:\users\Meg\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
OneNote 2007 Screen Clipper and Launcher.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE [2007-12-07 101440]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\program files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2008-12-22 11:05 356352 c:\program files\SUPERAntiSpyware\SASWINLO.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.l3codecp"= l3codecp.acm
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice]
@=""
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
@="Service"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MsnMsgr]
–a—— 2008-12-02 22:41 3882312 c:\program files\Windows Live\Messenger\msnmsgr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SpybotSD TeaTimer]
-rahs—- 2008-09-16 12:16 1833296 c:\program files\Spybot - Search & Destroy\TeaTimer.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{342559D2-2FB3-4706-BA39-E7D864751341}"= c:\program files\Cyberlink\PowerDirector\PDR.EXE:CyberLink PowerDirector
"{08C673E0-2042-4E1E-A347-D34FA456F190}"= UDP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote
"{67A49F23-C80A-41EC-B4C5-27677E325538}"= TCP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote
"{4356BC14-D0EE-49B5-93DC-464F4D18BCF0}"= c:\program files\Skype\Phone\Skype.exe:Skype
"{AB931E5C-0C89-4B33-A6DC-DC03AF49066D}"= UDP:c:\program files\Bonjour\mDNSResponder.exe:Bonjour
"{090D6C8C-BF72-4DC2-BE7C-C7CF52D2DCAC}"= TCP:c:\program files\Bonjour\mDNSResponder.exe:Bonjour
"{B859FEAE-92E5-4EE2-94D1-91ADA70F502C}"= UDP:c:\program files\iTunes\iTunes.exe:iTunes
"{3AA7CE08-AADF-4410-95EA-FF1A6B0A2871}"= TCP:c:\program files\iTunes\iTunes.exe:iTunes
"{6A025F61-6C54-40DF-95B1-7A2D8264E9A2}"= UDP:c:\program files\Common Files\AOL\Loader\aolload.exe:AOL Loader
"{81F17563-D298-41F4-BDD5-33B7AC7654C0}"= TCP:c:\program files\Common Files\AOL\Loader\aolload.exe:AOL Loader
"{E5CD1266-A0CE-435B-A82B-DF5F32AD3A3F}"= UDP:c:\program files\AIM6\aim6.exe:AIM
"{239F8027-78C0-4A74-9270-05D9DE07CDB4}"= TCP:c:\program files\AIM6\aim6.exe:AIM
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\PublicProfile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"= 0 (0x0)
R0 AFS;AFS;c:\windows\System32\drivers\AFS.SYS [2008-09-18 77004]
R0 Lbd;Lbd;c:\windows\System32\drivers\Lbd.sys [2009-02-07 64160]
R1 IDSvix86;Symantec Intrusion Prevention Driver;c:\progra~2\Symantec\DEFINI~1\SymcData\ipsdefs\20090129.001\IDSvix86.sys [2009-01-30 270384]
R1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\sasdifsv.sys [2009-01-15 8944]
R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [2009-01-15 55024]
R2 ezSharedSvc;Easybits Shared Services for Windows;c:\windows\system32\svchost.exe -k netsvcs [2008-01-21 21504]
R2 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;c:\program files\Lavasoft\Ad-Aware\AAWService.exe [2009-01-18 950096]
R2 LiveUpdate Notice;LiveUpdate Notice;c:\program files\Common Files\Symantec Shared\CCSVCHST.EXE [2008-02-18 149352]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [2009-01-09 99376]
R3 SASENUM;SASENUM;c:\program files\SUPERAntiSpyware\SASENUM.SYS [2009-01-15 7408]
R3 SYMNDISV;SYMNDISV;c:\windows\System32\drivers\symndisv.sys [2008-06-13 41008]
S3 COH_Mon;COH_Mon;c:\windows\System32\drivers\COH_Mon.sys [2008-01-13 23888]
S3 PCD5SRVC{BD6912E3-AC9D80E8-05040000};PCD5SRVC{BD6912E3-AC9D80E8-05040000} - PCDR Kernel Mode Service Helper Driver;c:\progra~1\PC-DOC~1\PCD5SRVC.pkms [2008-03-26 21280]
— Other Services/Drivers In Memory —
*NewlyCreated* - COMHOST
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
hpdevmgmt REG_MULTI_SZ hpqcxs08
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
ezSharedSvc
.
Contents of the 'Scheduled Tasks' folder
2009-02-14 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\program files\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe [2009-02-07 15:55]
2009-02-15 c:\windows\Tasks\User_Feed_Synchronization-{2A07A1A2-74D3-456E-8C4A-122FF7091B93}.job
- c:\windows\system32\msfeedssync.exe [2008-01-21 02:24]
2009-02-14 c:\windows\Tasks\User_Feed_Synchronization-{CD6F1FDB-BBB8-41D0-8280-CDCC12E95688}.job
- c:\windows\system32\msfeedssync.exe [2008-01-21 02:24]
.
- - - - ORPHANS REMOVED - - - -
BHO-{201f27d4-3704-41d6-89c1-aa35e39143ed} - (no file)
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com/
mStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=en_gb&c=83&bd=Pavilion&pf=cndt
uInternet Settings,ProxyOverride = *.local
IE: &AOL Toolbar Search
IE: &Search
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072}
FF - ProfilePath - c:\users\Az\AppData\Roaming\Mozilla\Firefox\Profiles\v3p838q2.default\
FF - component: c:\program files\Mozilla Firefox\components\coFFPlgn.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npViewpoint.dll
FF - plugin: c:\program files\Viewpoint\Viewpoint Media Player\npViewpoint.dll
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-02-15 15:49:16
Windows 6.0.6001 Service Pack 1 NTFS
scanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
———————— Other Running Processes ————————
.
c:\windows\System32\nvvsvc.exe
c:\windows\System32\audiodg.exe
c:\windows\System32\rundll32.exe
c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Common Files\LightScribe\LSSrvc.exe
c:\windows\System32\WUDFHost.exe
c:\windows\System32\wbem\unsecapp.exe
c:\windows\System32\rundll32.exe
c:\program files\Symantec\LiveUpdate\AluSchedulerSvc.exe
c:\program files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
c:\windows\ehome\ehmsas.exe
c:\program files\Windows Media Player\wmpnetwk.exe
c:\program files\iPod\bin\iPodService.exe
c:\hp\KBD\kbd.exe
c:\program files\Hewlett-Packard\HP Health Check\HPHC_Service.exe
c:\windows\servicing\TrustedInstaller.exe
c:\windows\System32\dllhost.exe
.
**************************************************************************
.
Completion time: 2009-02-15 15:53:48 - machine was rebooted
ComboFix-quarantined-files.txt 2009-02-15 15:53:41
ComboFix2.txt 2009-02-14 14:51:39
Pre-Run: 185,178,386,432 bytes free
Post-Run: 185,002,033,152 bytes free
293 — E O F — 2009-02-13 14:46:37
Hijack This Log:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:55:52, on 15/02/2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal
Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\CF14645.exe
C:\Windows\RtHDVCpl.exe
C:\hp\support\hpsysdrv.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\Windows\vsnpstd.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Windows\System32\mobsync.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\hp\kbd\kbd.exe
C:\Windows\Explorer.exe
C:\Windows\system32\notepad.exe
C:\ComboFix\handle.cfexe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://ie.redirect.hp.com/svs/rdr?TYPE=3&a…ion&pf=cndt
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\2.6\coIEPlg.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\PROGRA~1\COMMON~1\SYMANT~1\IDS\IPSBHO.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: (no name) - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - (no file)
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Show Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\2.6\CoIEPlg.dll
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [hpsysdrv] c:\hp\support\hpsysdrv.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KbdStub.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [snpstd] C:\Windows\vsnpstd.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton 360\osCheck.exe"
O4 - HKLM\..\Run: [Ad-Watch] C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O10 - Broken Internet access because of LSP provider 'c:\program files\bonjour\mdnsnsp.dll' missing
O13 - Gopher Prefix:
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.6.0_01) -
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} -
O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) -
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) -
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
O23 - Service: Bonjour Service - Unknown owner - C:\Program Files\Bonjour\mDNSResponder.exe (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe
O23 - Service: GameConsoleService - WildTangent, Inc. - C:\Program Files\HP Games\My HP Game Console\GameConsoleService.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - c:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\LuComServer_3_4.EXE
O23 - Service: LiveUpdate Notice - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\PROGRA~1\COMMON~1\SYMANT~1\CCPD-LC\symlcsvc.exe
–
End of file - 8276 bytes
Computer still behaving as normal to my eyes.
EDIT: After posting this message I had a problem whereby I tried shutting down my computer via clicking the Shutdown button from the Start menu, and it didn't do anything. I tried clicking Sleep, Restart and nothing happened. Then tried opening Firefox and it couldn't do that. Tried opening the Control Panel and it couldn't do that. In the end, I had to hold the Power button on the computer tower itself to turn the machine off. Upon reboot, I could not shutdown via clicking again and again had to hold the power button to restart.
I once again tested the clicking of the power button and it now seems to be working fine. I can shutdown freely now. But I just thought I should post that problem incase it was a side effect of ComboFix or something after it deleted certain things from my computer.