shucky
Topic Starter
G'day there:
Just over the last couple days the browsing has slowed down heaps, when I first open IE I'm getting another window popping up but it dont give a website name to where it's being directed to e.g msn.com ect. I have ran A/V scans after scan no virus is bing detected however it did find a trojan which I'll post that info as well as the Trend micro firewall log for the same day.
I'm using Winxp sp2 Home with latest updates except xp3 ( too many bugs)
Within my HJT log you may notice a couple notes I have made beside entries just so you're advised.
After IE is opened and the new browser is closed I'm unable to get the popup one to open again until all IEs are closed.
Below you'll find my HJT, Trendmicro firewall log and the trojan information.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:14:24 AM, on 8/02/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Trend Micro\BM\TMBMSRV.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Trend Micro\Internet Security\SfCtlCom.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\TiVo Shared\Beacon\TiVoBeacon.exe ( NOTE its a settop box for television)
C:\Program Files\Trend Micro\Internet Security\TmPfw.exe
C:\Program Files\Trend Micro\Internet Security\TmProxy.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sistray.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Trend Micro\Internet Security\UfSeAgnt.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Common Files\TiVo Shared\Transfer\TiVoTransfer.exe
C:\Program Files\TiVo\Desktop\TiVoNotify.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\Program Files\HiJackThis.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ninemsn.com.au/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Java™ Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
O4 - HKLM\..\Run: [SBDrvDet] C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Program Files\Trend Micro\Internet Security\UfSeAgnt.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [OE] C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [TivoTransfer] "C:\Program Files\Common Files\TiVo Shared\Transfer\TiVoTransfer.exe" /service /registry /auto:TivoTransfer
O4 - HKCU\..\Run: [TivoNotify] "C:\Program Files\TiVo\Desktop\TiVoNotify.exe" /service /registry /auto:TivoNotify
O4 - HKCU\..\Run: [TivoServer] "C:\Program Files\TiVo\Desktop\TiVoServer.exe" /service /registry
O4 - HKUS\S-1-5-19\..\Run: [OE] C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [OE] C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'Default user')
O4 - Global Startup: ImageMixer for HDD Camcorder.lnk = ?
O4 - Global Startup: PalTalk.lnk.disabled Note Program removed
O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://global.acer.com/
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.1…toUploader5.cab
O16 - DPF: {48DD0448-9209-4F81-9F6D-D83562940134} (MySpace Uploader Control) - http://lads.myspace.com/upload/MySpaceUploader1006.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/resources/MSNPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd…b?1228624675484
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1228631271625
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2003120…all/xscan53.cab
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://dl8-cdn-01.sun.com/s/ESD5/JSCDL/jre…ows-i586-jc.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O20 - AppInit_DLLs: C:\WINDOWS\System32\mcd3232.dll
O20 - Winlogon Notify: 262916f0530 - C:\WINDOWS\System32\mcd3232.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Trend Micro Central Control Component (SfCtlCom) - Trend Micro Inc. - C:\Program Files\Trend Micro\Internet Security\SfCtlCom.exe
O23 - Service: TiVo Beacon (TivoBeacon2) - TiVo Inc. - C:\Program Files\Common Files\TiVo Shared\Beacon\TiVoBeacon.exe
O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Program Files\Trend Micro\BM\TMBMSRV.exe
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\Program Files\Trend Micro\Internet Security\TmPfw.exe
O23 - Service: Trend Micro Proxy Service (TmProxy) - Trend Micro Inc. - C:\Program Files\Trend Micro\Internet Security\TmProxy.exe
–
End of file - 9095 bytes
———————————-
Firewall Log an troj info
"Personal Firewall" "Feb 07, 2009" "CARL"
"Type" "Time" "L3 Protocol" "Source IP Address" "Source Port" "Destination IP Address" "Destination Port" "Application Path" "Application Description" "Rule Description"
"Firewall" "01:07:31" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "01:07:34" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "01:07:37" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:01:17" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "4841" "—" "—" "Security Rule Matched"
"Firewall" "08:01:17" "UDP" "2" "[removed]" "3479" "192.168.0.151" "4841" "—" "—" "Security Rule Matched"
"Firewall" "08:01:18" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "4841" "—" "—" "Security Rule Matched"
"Firewall" "08:19:55" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:19:58" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:20:01" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:20:04" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:22:22" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:22:25" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:22:29" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:23:55" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:56" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "10:14:00" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:14:01" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:17:39" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:17:40" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:24" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:25" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:57" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:58" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:29:44" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:29:45" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:30:51" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:30:52" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:30:52" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:30:55" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:30:58" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:31:17" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:31:18" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:37:43" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:37:48" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:37:51" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "11:25:38" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "11:25:39" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "11:25:40" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "11:25:40" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "11:25:41" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "13:16:32" "ICMP" "1" "192.168.0.151" "n/a" "76.84.108.35" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:33" "ICMP" "1" "192.168.0.151" "n/a" "71.196.192.203" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:33" "ICMP" "1" "192.168.0.151" "n/a" "67.240.46.35" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:33" "ICMP" "1" "192.168.0.151" "n/a" "68.52.30.2" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:34" "ICMP" "1" "192.168.0.151" "n/a" "173.106.56.14" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:23:15" "UDP" "2" "67.190.111.99" "34015" "192.168.0.151" "10505" "—" "—" "Security Rule Matched"
"Firewall" "13:28:55" "UDP" "2" "[removed]" "24359" "192.168.0.151" "10505" "—" "—" "Security Rule Matched"
————————————
TROJAN INFO
"Trojan Horse Program Cleanup" "Feb 07, 2009" "CARL"
"Time" "Threat Name:" "Result:"
"10:07" "TROJ_Generic.ADV" "Clean" ""
Just over the last couple days the browsing has slowed down heaps, when I first open IE I'm getting another window popping up but it dont give a website name to where it's being directed to e.g msn.com ect. I have ran A/V scans after scan no virus is bing detected however it did find a trojan which I'll post that info as well as the Trend micro firewall log for the same day.
I'm using Winxp sp2 Home with latest updates except xp3 ( too many bugs)
Within my HJT log you may notice a couple notes I have made beside entries just so you're advised.
After IE is opened and the new browser is closed I'm unable to get the popup one to open again until all IEs are closed.
Below you'll find my HJT, Trendmicro firewall log and the trojan information.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:14:24 AM, on 8/02/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Trend Micro\BM\TMBMSRV.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Trend Micro\Internet Security\SfCtlCom.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\TiVo Shared\Beacon\TiVoBeacon.exe ( NOTE its a settop box for television)
C:\Program Files\Trend Micro\Internet Security\TmPfw.exe
C:\Program Files\Trend Micro\Internet Security\TmProxy.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sistray.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Trend Micro\Internet Security\UfSeAgnt.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Common Files\TiVo Shared\Transfer\TiVoTransfer.exe
C:\Program Files\TiVo\Desktop\TiVoNotify.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\Program Files\HiJackThis.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ninemsn.com.au/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Java™ Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [AsioReg] REGSVR32.EXE /S CTASIO.DLL
O4 - HKLM\..\Run: [SBDrvDet] C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [UfSeAgnt.exe] "C:\Program Files\Trend Micro\Internet Security\UfSeAgnt.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [OE] C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [TivoTransfer] "C:\Program Files\Common Files\TiVo Shared\Transfer\TiVoTransfer.exe" /service /registry /auto:TivoTransfer
O4 - HKCU\..\Run: [TivoNotify] "C:\Program Files\TiVo\Desktop\TiVoNotify.exe" /service /registry /auto:TivoNotify
O4 - HKCU\..\Run: [TivoServer] "C:\Program Files\TiVo\Desktop\TiVoServer.exe" /service /registry
O4 - HKUS\S-1-5-19\..\Run: [OE] C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [OE] C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit (User 'Default user')
O4 - Global Startup: ImageMixer for HDD Camcorder.lnk = ?
O4 - Global Startup: PalTalk.lnk.disabled Note Program removed
O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://global.acer.com/
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.1…toUploader5.cab
O16 - DPF: {48DD0448-9209-4F81-9F6D-D83562940134} (MySpace Uploader Control) - http://lads.myspace.com/upload/MySpaceUploader1006.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/resources/MSNPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd…b?1228624675484
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdat…b?1228631271625
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2003120…all/xscan53.cab
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://dl8-cdn-01.sun.com/s/ESD5/JSCDL/jre…ows-i586-jc.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab
O20 - AppInit_DLLs: C:\WINDOWS\System32\mcd3232.dll
O20 - Winlogon Notify: 262916f0530 - C:\WINDOWS\System32\mcd3232.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Trend Micro Central Control Component (SfCtlCom) - Trend Micro Inc. - C:\Program Files\Trend Micro\Internet Security\SfCtlCom.exe
O23 - Service: TiVo Beacon (TivoBeacon2) - TiVo Inc. - C:\Program Files\Common Files\TiVo Shared\Beacon\TiVoBeacon.exe
O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Program Files\Trend Micro\BM\TMBMSRV.exe
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\Program Files\Trend Micro\Internet Security\TmPfw.exe
O23 - Service: Trend Micro Proxy Service (TmProxy) - Trend Micro Inc. - C:\Program Files\Trend Micro\Internet Security\TmProxy.exe
–
End of file - 9095 bytes
———————————-
Firewall Log an troj info
"Personal Firewall" "Feb 07, 2009" "CARL"
"Type" "Time" "L3 Protocol" "Source IP Address" "Source Port" "Destination IP Address" "Destination Port" "Application Path" "Application Description" "Rule Description"
"Firewall" "01:07:31" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "01:07:34" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "01:07:37" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:01:17" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "4841" "—" "—" "Security Rule Matched"
"Firewall" "08:01:17" "UDP" "2" "[removed]" "3479" "192.168.0.151" "4841" "—" "—" "Security Rule Matched"
"Firewall" "08:01:18" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "4841" "—" "—" "Security Rule Matched"
"Firewall" "08:19:55" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:19:58" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:20:01" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:20:04" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:22:22" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:22:25" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:22:29" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "08:23:55" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:56" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "[removed]" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "08:23:57" "UDP" "2" "209.73.166.146" "3479" "192.168.0.151" "1530" "—" "—" "Security Rule Matched"
"Firewall" "10:14:00" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:14:01" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:17:39" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:17:40" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:24" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:25" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:57" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:18:58" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:29:44" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:29:45" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:30:51" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:30:52" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:30:52" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:30:55" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:30:58" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:31:17" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:31:18" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "10:37:43" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:37:48" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "10:37:51" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "11:25:38" "ICMP" "2" "192.168.0.1" "n/a" "192.168.0.151" "n/a" "—" "—" "Echo Request"
"Firewall" "11:25:39" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "11:25:40" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "11:25:40" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "11:25:41" "IGMP" "1" "192.168.0.151" "n/a" "224.0.0.22" "n/a" "—" "—" "Security Rule Matched"
"Firewall" "13:16:32" "ICMP" "1" "192.168.0.151" "n/a" "76.84.108.35" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:33" "ICMP" "1" "192.168.0.151" "n/a" "71.196.192.203" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:33" "ICMP" "1" "192.168.0.151" "n/a" "67.240.46.35" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:33" "ICMP" "1" "192.168.0.151" "n/a" "68.52.30.2" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:16:34" "ICMP" "1" "192.168.0.151" "n/a" "173.106.56.14" "n/a" "—" "—" "Destination Unreachable"
"Firewall" "13:23:15" "UDP" "2" "67.190.111.99" "34015" "192.168.0.151" "10505" "—" "—" "Security Rule Matched"
"Firewall" "13:28:55" "UDP" "2" "[removed]" "24359" "192.168.0.151" "10505" "—" "—" "Security Rule Matched"
————————————
TROJAN INFO
"Trojan Horse Program Cleanup" "Feb 07, 2009" "CARL"
"Time" "Threat Name:" "Result:"
"10:07" "TROJ_Generic.ADV" "Clean" ""