ComboFix 07-11-19.3 - rico 2007-11-26 1:09:08.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.143 [GMT 0:00]
Running from: C:\Documents and Settings\rico\Desktop\ComboFix.exe
* Created a new restore point
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Program Files\screensavers.com
.
((((((((((((((((((((((((( Files Created from 2007-10-26 to 2007-11-26 )))))))))))))))))))))))))))))))
.
2007-11-24 23:42 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Grisoft
2007-11-23 19:15 <DIR> d-------- C:\RootkitRevealer
2007-11-21 19:31 <DIR> d-------- C:\Temp
2007-11-21 18:22 <DIR> d-------- C:\Documents and Settings\rico\Application Data\True Sword
2007-11-21 18:21 <DIR> d-------- C:\WINDOWS\system32\backuped
2007-11-21 18:21 <DIR> d-------- C:\Program Files\True Sword 4
2007-11-21 09:25 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2007-11-20 23:24 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Uniblue
2007-11-20 21:54 <DIR> d-------- C:\WINDOWS\752742F60F424BC4965DCCF3ADB42892.TMP
2007-11-20 21:50 135,168 --a------ C:\WINDOWS\system32\igfxres.dll
2007-11-19 18:34 <DIR> d-------- C:\Program Files\XoftSpySE
2007-11-19 11:23 <DIR> d-------- C:\Program Files\Prevx2
2007-11-19 11:23 <DIR> d-------- C:\Documents and Settings\rico\Application Data\Prevx
2007-11-19 11:23 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Prevx
2007-11-19 11:02 <DIR> d-------- C:\Program Files\Prevx2(2)
2007-11-19 11:02 <DIR> d-------- C:\Documents and Settings\rico\Application Data\Prevx(2)
2007-11-19 11:02 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Prevx(2)
2007-11-14 17:28 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Macrovision
2007-10-31 09:33 <DIR> d-------- C:\Program Files\Steam
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-11-26 01:06 --------- d-----w C:\Documents and Settings\All Users\Application Data\Google Updater
2007-11-26 01:03 --------- d-----w C:\Documents and Settings\rico\Application Data\uTorrent
2007-11-26 00:54 --------- d-----w C:\Documents and Settings\rico\Application Data\AVG7
2007-11-24 23:45 --------- d-----w C:\Documents and Settings\All Users\Application Data\avg7
2007-11-23 09:13 --------- d-----w C:\Documents and Settings\rico\Application Data\OpenOffice.org2
2007-11-21 18:22 --------- d-----w C:\Program Files\Uniblue
2007-11-21 18:22 --------- d-----w C:\Documents and Settings\rico\Application Data\Uniblue
2007-11-21 17:45 --------- d-----w C:\Program Files\Creative
2007-11-21 02:10 --------- d-----w C:\Program Files\Index Dat Spy
2007-11-20 22:00 --------- d-----w C:\Program Files\AMUST
2007-11-20 21:59 --------- d-----w C:\Program Files\uTorrent
2007-11-19 11:24 --------- d-----w C:\Program Files\mIRC
2007-10-30 16:47 --------- d-----w C:\Program Files\Foxit Software
2007-10-19 01:02 --------- d-----w C:\Program Files\Java
2007-10-18 20:54 --------- d-----w C:\Program Files\Winamp
2007-10-12 23:56 --------- d-----w C:\Program Files\KService
2007-10-12 02:38 --------- d-----w C:\Program Files\Mozilla Thunderbird
2007-09-27 02:12 --------- d-----w C:\Program Files\RCrawler
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SetDefaultMIDI"="MIDIDef.exe" [2002-01-14 14:42 C:\WINDOWS\MIDIDEF.EXE]
"µTorrent"="C:\Program Files\uTorrent\utorrent.exe" [2007-08-13 12:38]
"CTSyncU.exe"="C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe" [2006-08-07 09:06]
"Uniblue SpeedUpMyPC"="C:\Program Files\Uniblue\SpeedUpMyPC\SpeedUpMyPC.exe" [2007-01-12 09:26]
"SpybotSD TeaTimer"="C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2007-08-31 16:46]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTHelper"="CTHELPER.EXE" [2002-07-02 17:56 C:\WINDOWS\system32\CTHELPER.EXE]
"WINDVDPatch"="CTHELPER.EXE" [2002-07-02 17:56 C:\WINDOWS\system32\CTHELPER.EXE]
"AudioHQ"="C:\Program Files\Creative\SBLive2k\AudioHQ\AHQTB.EXE" [2000-05-11 01:00]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 00:11]
"COMODO Firewall Pro"="C:\Program Files\Comodo\Firewall\CPF.exe" [2007-03-30 13:18]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 02:06]
"BOC-425"="C:\PROGRA~1\Comodo\CBOClean\BOC425.exe" [2007-08-08 18:49]
"PrevxOne"="C:\Program Files\Prevx2\PXConsole.exe" [2007-08-29 10:05]
"TkBellExe"="C:\Program Files\Common Files\Real\Update_OB\realsched.exe" [2007-09-13 08:00]
"igfxhkcmd"="C:\WINDOWS\system32\hkcmd.exe" [2005-09-20 10:32]
"igfxpers"="C:\WINDOWS\system32\igfxpers.exe" [2005-09-20 10:36]
"AVG7_CC"="C:\PROGRA~1\Grisoft\AVG7\avgcc.exe" [2007-11-24 23:42]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 12:00]
"MySpaceIM"="C:\Program Files\MySpace\IM\MySpaceIM.exe" [2007-03-07 05:06]
"AVG7_Run"="C:\PROGRA~1\Grisoft\AVG7\avgw.exe" [2007-11-24 23:42]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"DisableRegistryTools"= 0 (0x0)
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^rico^Start Menu^Programs^Startup^OpenOffice.org 2.1.lnk]
backup=C:\WINDOWS\pss\OpenOffice.org 2.1.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^rico^Start Menu^Programs^Startup^Scheduler.lnk]
backup=C:\WINDOWS\pss\Scheduler.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AsioReg]
REGSVR32 /S CTASIO.DLL
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\InCD]
2005-01-27 17:17 1381376 --------- C:\Program Files\Ahead\InCD\InCD.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2001-07-09 11:50 155648 --a------ C:\WINDOWS\system32\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SpyCatcher Reminder]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2007-10-10 05:28 36352 --a------ C:\Program Files\Winamp\winampa.exe
R2 CTDevice_Srv;CT Device Query service;C:\Program Files\Creative\Shared Files\CTDevSrv.exe
R3 BOCDRIVE;BOClean Kernel Monitor.;\??\C:\Program Files\Comodo\CBOClean\BOCDRIVE.sys
S3 AN983;ADMtek AN983/AN985/ADM951X 10/100Mbps Fast Ethernet Adapter;C:\WINDOWS\system32\DRIVERS\AN983.sys
*Newly Created Service* - CATCHME
.
Contents of the 'Scheduled Tasks' folder
"2007-11-25 01:49:00 C:\WINDOWS\Tasks\Check Updates for Windows Live Toolbar.job"
- C:\Program Files\Windows Live Toolbar\MSNTBUP.EXE
"2007-11-03 01:00:00 C:\WINDOWS\Tasks\rico backup.job"
- C:\Program Files\AMUST\Registry Cleaner\RegCleaner.exe
"2007-11-03 01:03:00 C:\WINDOWS\Tasks\rico scan and fix.job"
- C:\Program Files\AMUST\Registry Cleaner\RegCleaner.exe
"2007-11-20 23:38:29 C:\WINDOWS\Tasks\Uniblue SpyEraser.job"
- C:\Program Files\Uniblue\SpyEraser\SpyEraser.exe
"2007-11-19 18:51:17 C:\WINDOWS\Tasks\XoftSpySE.job"
- C:\Program Files\XoftSpySE\XoftSpy.exe
.
**************************************************************************
catchme 0.3.1262 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2007-11-26 01:11:54
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden autostart entries ...
scanning hidden files ...
**************************************************************************
.
Completion time: 2007-11-26 1:13:45
.
--- E O F ---