It is currently Tue Sep 01, 2026 4:11 pm


Trojan Brojack and an unknown one

Is your PC infected? Is it running slow? Just can't figure out what's making it sluggish? Here is the place to get some help.

Moderators: liljim, Gecko

Trojan Brojack and an unknown one

Postby louganis » Sat Mar 07, 2009 12:44 pm

I run Spybot + Ad-Aware + Norton Antivirus, but the Trojans are still there.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:06:51, on 07/03/2009
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\Archivos de programa\Messenger\msmsgs.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://windiwsfsearch.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [MsgCenterExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" -osboot
O4 - HKLM\..\Run: [TrojanScanner] C:\Archivos de programa\Trojan Remover\Trjscan.exe /boot
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [wblogon] C:\WINDOWS\system32\algg.exe
O4 - HKCU\..\Run: [updateMgr] C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_0
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICIO LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Servicio de red')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} (TurnTool Scene) - http://www.turntool.com/ViewerInstall.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 10703 bytes
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan Brojack and an unknown one

Postby Gecko » Sat Mar 07, 2009 12:51 pm

louganis,

Please download to your desktop.

Double click combofix.exe and follow the prompts.

Do not exit Combofix while it is running you my loose all your personal settings!
Important Note - Do not mouseclick combofix's window while it's running, that may cause it to stall.

When it's done running it will produce a log for you. Please post that log in your next reply.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Trojan Brojack and an unknown one

Postby louganis » Sat Mar 07, 2009 1:56 pm

ComboFix 09-03-06.02 - PC 2009-03-07 12:44:49.13 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.511.253 [GMT 0:00]
Running from: c:\documents and settings\PC\Escritorio\ComboFix.exe
* Created a new restore point

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\archivos de programa\Internet Explorer\fxavx.ini
c:\documents and settings\PC\Datos de programa\inst.exe

.
((((((((((((((((((((((((( Files Created from 2009-02-07 to 2009-03-07 )))))))))))))))))))))))))))))))
.

2009-03-02 19:00 . 2009-03-02 19:00 <DIR> d-------- c:\windows\DISNEY
2009-03-02 18:59 . 2009-03-02 18:59 78 --a------ c:\windows\AILSA.INI

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-07 12:49 --------- d-----w c:\documents and settings\PC\Datos de programa\Skype
2009-03-07 08:32 --------- d-----w c:\documents and settings\All Users\Datos de programa\Spybot - Search & Destroy
2009-03-07 08:28 --------- d-----w c:\archivos de programa\Spybot - Search & Destroy
2009-03-07 08:19 --------- d---a-w c:\documents and settings\All Users\Datos de programa\TEMP
2009-03-06 21:17 --------- d-----w c:\archivos de programa\Archivos comunes\Symantec Shared
2009-03-05 15:27 --------- d-----w c:\documents and settings\All Users\Datos de programa\pdf995
2009-02-27 09:35 --------- d-----w c:\documents and settings\PC\Datos de programa\AdobeUM
2009-02-27 09:35 --------- d-----w c:\archivos de programa\Archivos comunes\Adobe
2009-02-23 17:38 2,662,912 ----a-w c:\windows\Internet Logs\xDBA.tmp
2009-02-23 17:38 2,092,032 ----a-w c:\windows\Internet Logs\xDBB.tmp
2009-02-23 15:07 --------- d-----w c:\documents and settings\All Users\Datos de programa\DVD Shrink
2009-02-20 08:18 --------- d-----w c:\archivos de programa\Trojan Remover
2009-01-28 14:33 47,360 ----a-w c:\windows\system32\drivers\pcouffin.sys
2009-01-28 14:33 47,360 ----a-w c:\documents and settings\PC\Datos de programa\pcouffin.sys
2009-01-28 14:33 --------- d-----w c:\documents and settings\PC\Datos de programa\Vso
2009-01-28 14:33 --------- d-----w c:\archivos de programa\DVDFab 5
2009-01-17 10:20 --------- d-----w c:\archivos de programa\PDI
2009-01-07 09:38 806 ----a-w c:\windows\system32\drivers\SYMEVENT.INF
2009-01-07 09:38 60,808 ----a-w c:\windows\system32\S32EVNT1.DLL
2009-01-07 09:38 124,464 ----a-w c:\windows\system32\drivers\SYMEVENT.SYS
2009-01-07 09:38 10,635 ----a-w c:\windows\system32\drivers\SYMEVENT.CAT
2009-01-07 09:38 --------- d-----w c:\archivos de programa\Symantec
2008-12-11 12:39 186,368 ----a-w c:\windows\PDI.scr
2004-02-21 01:22 63,488 -csha-w c:\archivos de programa\Thumbs.db
2002-12-11 11:23 122,880 ----a-w c:\archivos de programa\internet explorer\plugins\DjVuControl.dll
2005-03-10 03:05 53,323 ----a-w c:\archivos de programa\opera\program\plugins\PlugDef.dll
2005-05-11 12:28 94,208 ----a-w c:\archivos de programa\mozilla firefox\components\BrandRes.dll
2005-05-11 12:28 150,912 ----a-w c:\archivos de programa\mozilla firefox\components\fullsoft.dll
2005-05-11 12:28 41,573 ----a-w c:\archivos de programa\mozilla firefox\components\jar50.dll
2005-05-11 12:28 48,223 ----a-w c:\archivos de programa\mozilla firefox\components\jsd3250.dll
2005-05-11 12:28 8,813 ----a-w c:\archivos de programa\mozilla firefox\components\qfaservices.dll
2005-05-11 12:28 159,335 ----a-w c:\archivos de programa\mozilla firefox\components\xpinstal.dll
2006-03-09 22:29 56 --sh--r c:\windows\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 -csha-w c:\windows\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 -csha-w c:\windows\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 -csha-w c:\windows\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((( snapshot_2008-10-06_23.16.58.28 )))))))))))))))))))))))))))))))))))))))))
.
- 2005-10-20 19:02:28 163,328 ----a-w c:\windows\erdnt\Hiv-backup\ERDNT.EXE
+ 2005-10-20 20:02:28 163,328 ----a-w c:\windows\erdnt\Hiv-backup\ERDNT.EXE
+ 2008-11-03 12:28:01 3,638 ----a-r c:\windows\Installer\{7EA1FBD4-A4BB-49A4-B3A7-6366624DF870}\ARPPRODUCTICON.exe
+ 2008-11-03 12:28:01 3,638 ----a-r c:\windows\Installer\{7EA1FBD4-A4BB-49A4-B3A7-6366624DF870}\Hofmann.exe_E30E319D458342FD94459BAD61A8BFD6.exe
+ 2008-11-03 12:28:01 3,638 ----a-r c:\windows\Installer\{7EA1FBD4-A4BB-49A4-B3A7-6366624DF870}\Hofmann.exe1_E30E319D458342FD94459BAD61A8BFD6.exe
+ 2009-02-27 09:32:34 25,214 ----a-r c:\windows\Installer\{AC76BA86-7AD7-1033-7B44-A70000000000}\SC_Reader.exe
+ 2001-08-22 22:14:54 379,520 ----a-w c:\windows\LastGood\System32\atidvag.dll
+ 2001-08-22 21:29:30 310,016 ----a-w c:\windows\LastGood\System32\DRIVERS\atimtag.sys
+ 2007-05-23 19:09:35 47,360 ----a-w c:\windows\LastGood\System32\DRIVERS\pcouffin.sys
- 2000-08-31 07:00:00 28,672 ----a-w c:\windows\NIRCMD.exe
+ 2000-08-31 08:00:00 29,696 ----a-w c:\windows\NIRCMD.exe
- 2000-08-31 07:00:00 161,792 ----a-w c:\windows\SWREG.exe
+ 2000-08-31 08:00:00 161,792 ----a-w c:\windows\SWREG.exe
+ 2006-02-21 20:04:50 258,048 ----a-w c:\windows\system32\ati2cqag.dll
+ 2006-02-21 20:46:48 256,512 ----a-w c:\windows\system32\ati2dvag.dll
+ 2006-02-21 20:40:42 40,960 ----a-w c:\windows\system32\ati2edxx.dll
+ 2006-02-21 20:40:30 61,440 ----a-w c:\windows\system32\ati2evxx.dll
+ 2006-02-21 20:39:16 405,504 ----a-w c:\windows\system32\ati2evxx.exe
+ 2006-02-21 20:40:48 26,112 ----a-w c:\windows\system32\Ati2mdxx.exe
+ 2006-02-21 20:30:46 2,636,672 ----a-w c:\windows\system32\ati3duag.dll
+ 2006-02-21 20:38:50 53,248 ----a-w c:\windows\system32\ATIDDC.DLL
+ 2006-02-21 19:21:36 282,624 ----a-w c:\windows\system32\ATIDEMGR.dll
+ 2006-02-13 13:29:26 121,995 ----a-w c:\windows\system32\atiicdxx.dat
+ 2006-02-21 20:20:06 307,200 ----a-w c:\windows\system32\atiiiexx.dll
+ 2006-02-21 20:11:02 151,552 ----a-w c:\windows\system32\atikvmag.dll
+ 2006-02-21 20:27:14 6,684,672 ----a-w c:\windows\system32\atioglx1.dll
+ 2006-02-21 20:11:14 5,124,096 ----a-w c:\windows\system32\atioglxx.dll
+ 2006-02-21 20:41:10 114,688 ----a-w c:\windows\system32\atipdlxx.dll
+ 2006-02-21 20:10:22 17,408 ----a-w c:\windows\system32\atitvo32.dll
+ 2001-11-09 09:01:04 24,064 ----a-w c:\windows\system32\ativcoxx.dll
+ 2006-02-21 20:24:30 860,480 ----a-w c:\windows\system32\ativvaxx.dll
- 2008-07-18 21:10:48 94,920 ----a-w c:\windows\system32\cdm.dll
+ 2008-10-16 14:09:44 92,696 ----a-w c:\windows\system32\cdm.dll
- 2008-10-06 19:41:06 32,768 -c--a-w c:\windows\system32\config\systemprofile\Configuración local\Historial\History.IE5\index.dat
+ 2008-12-12 22:10:20 32,768 -c--a-w c:\windows\system32\config\systemprofile\Configuración local\Historial\History.IE5\index.dat
+ 2008-12-12 22:10:30 32,768 ----a-w c:\windows\system32\config\systemprofile\Configuración local\Historial\History.IE5\MSHist012008121220081213\index.dat
- 2008-10-06 19:41:06 16,384 -c--a-w c:\windows\system32\config\systemprofile\Cookies\index.dat
+ 2008-12-12 22:10:20 16,384 -c--a-w c:\windows\system32\config\systemprofile\Cookies\index.dat
- 2008-10-06 21:45:09 262,144 ----a-w c:\windows\system32\config\systemprofile\ntuser.dat
+ 2009-03-07 12:44:21 262,144 ----a-w c:\windows\system32\config\systemprofile\ntuser.dat
+ 2001-08-22 22:14:54 379,520 -c--a-w c:\windows\system32\dllcache\atidvag.dll
+ 2001-08-22 21:29:30 310,016 -c--a-w c:\windows\system32\dllcache\atimtag.sys
- 2008-07-18 21:10:48 94,920 -c--a-w c:\windows\system32\dllcache\cdm.dll
+ 2008-10-16 14:09:44 92,696 -c--a-w c:\windows\system32\dllcache\cdm.dll
- 2008-07-18 21:10:42 53,448 -c--a-w c:\windows\system32\dllcache\wuauclt.exe
+ 2008-10-16 14:09:44 51,224 -c--a-w c:\windows\system32\dllcache\wuauclt.exe
- 2008-07-18 21:09:42 1,811,656 -c--a-w c:\windows\system32\dllcache\wuaueng.dll
+ 2008-10-16 14:13:40 1,809,944 -c--a-w c:\windows\system32\dllcache\wuaueng.dll
+ 2006-02-21 20:09:36 40,960 ----a-w c:\windows\system32\drivers\ati2erec.dll
+ 2006-02-21 20:46:26 1,505,792 ----a-w c:\windows\system32\drivers\ati2mtag.sys
- 2007-02-10 15:01:50 12,528 ----a-w c:\windows\system32\drivers\secdrv.sys
+ 2008-12-12 18:19:19 11,973 ----a-w c:\windows\system32\drivers\secdrv.sys
- 2008-07-09 18:03:28 515,144 ----a-w c:\windows\system32\FNTCACHE.DAT
+ 2008-11-21 22:28:06 545,392 ----a-w c:\windows\system32\FNTCACHE.DAT
+ 2008-10-17 11:39:29 53,248 ----a-w c:\windows\system32\Macromed\Shockwave 10\PostUpdate.exe
+ 2006-02-21 20:40:56 77,824 ----a-w c:\windows\system32\Oemdspif.dll
- 2008-03-30 12:09:58 60,502 ----a-w c:\windows\system32\perfc009.dat
+ 2008-10-26 09:17:25 60,502 ----a-w c:\windows\system32\perfc009.dat
- 2008-03-30 12:09:58 79,560 ----a-w c:\windows\system32\perfc00A.dat
+ 2008-10-26 09:17:25 79,560 ----a-w c:\windows\system32\perfc00A.dat
- 2008-03-30 12:09:58 397,510 ----a-w c:\windows\system32\perfh009.dat
+ 2008-10-26 09:17:25 397,510 ----a-w c:\windows\system32\perfh009.dat
- 2008-03-30 12:09:58 459,248 ----a-w c:\windows\system32\perfh00A.dat
+ 2008-10-26 09:17:25 459,248 ----a-w c:\windows\system32\perfh00A.dat
+ 2008-10-16 14:08:58 34,328 ----a-w c:\windows\system32\SoftwareDistribution\Setup\ServiceStartup\wups.dll\7.2.6001.788\wups.dll
+ 2008-10-16 14:09:44 43,544 ----a-w c:\windows\system32\SoftwareDistribution\Setup\ServiceStartup\wups2.dll\7.2.6001.788\wups2.dll
+ 2003-02-02 20:06:02 153,088 ----a-w c:\windows\system32\UNRAR3.dll
- 2008-07-18 21:09:44 563,912 ----a-w c:\windows\system32\wuapi.dll
+ 2008-10-16 14:12:20 561,688 ----a-w c:\windows\system32\wuapi.dll
- 2008-07-18 21:10:42 53,448 ----a-w c:\windows\system32\wuauclt.exe
+ 2008-10-16 14:09:44 51,224 ----a-w c:\windows\system32\wuauclt.exe
- 2008-07-18 21:09:42 1,811,656 ----a-w c:\windows\system32\wuaueng.dll
+ 2008-10-16 14:13:40 1,809,944 ----a-w c:\windows\system32\wuaueng.dll
- 2008-07-18 21:09:46 325,832 ----a-w c:\windows\system32\wucltui.dll
+ 2008-10-16 14:12:22 323,608 ----a-w c:\windows\system32\wucltui.dll
- 2008-07-18 21:10:20 36,552 ----a-w c:\windows\system32\wups.dll
+ 2008-10-16 14:08:58 34,328 ----a-w c:\windows\system32\wups.dll
- 2008-07-18 21:10:40 45,768 ----a-w c:\windows\system32\wups2.dll
+ 2008-10-16 14:09:44 43,544 ----a-w c:\windows\system32\wups2.dll
- 2008-07-18 21:09:44 205,000 ----a-w c:\windows\system32\wuweb.dll
+ 2008-10-16 14:13:40 202,776 ----a-w c:\windows\system32\wuweb.dll
+ 2006-06-19 13:01:38 69,632 ----a-w c:\windows\system32\ztvcabinet.dll
+ 2005-08-26 01:50:00 77,312 ----a-w c:\windows\system32\ztvunace26.dll
+ 2006-05-25 15:52:46 162,304 ----a-w c:\windows\system32\ztvunrar36.dll
.
-- Snapshot reset to current date --
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\archivos de programa\Messenger\msmsgs.exe" [2004-11-15 1670144]
"CTFMON.EXE"="c:\windows\System32\ctfmon.exe" [2001-08-24 13312]
"Skype"="c:\archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 20005928]
"EPSON Stylus Photo 1400 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE" [2006-07-04 139264]
"FolderShare"="c:\archivos de programa\FolderShare\FolderShare.exe" [BU]
"SpybotSD TeaTimer"="c:\archivos de programa\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]
"wblogon"="c:\windows\system32\algg.exe" [BU]
"updateMgr"="c:\archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2004-11-22 307200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NeroCheck"="c:\windows\System32\\NeroCheck.exe" [2001-07-09 155648]
"SSC_UserPrompt"="c:\archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 218240]
"ccApp"="c:\archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 53096]
"EEventManager"="c:\archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 102400]
"ZoneAlarm Client"="c:\archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 919016]
"Symantec PIF AlertEng"="c:\archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 583048]
"Iomega Drive Icons"="c:\archivos de programa\Iomega\DriveIcons\ImgIcon.exe" [BU]
"Deskup"="c:\archivos de programa\Iomega\DriveIcons\deskup.exe" [BU]
"MsgCenterExe"="c:\archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" [BU]
"TrojanScanner"="c:\archivos de programa\Trojan Remover\Trjscan.exe" [2008-10-25 968072]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2001-08-24 13312]

c:\documents and settings\All Users\Men£ Inicio\Programas\Inicio\
Adobe Gamma Loader.exe.lnk - c:\archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Gamma Loader.lnk - c:\archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Reader Speed Launch.lnk - c:\archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 29696]
InterVideo WinCinema Manager.lnk - c:\archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe [2002-10-14 98304]
Microsoft Office.lnk - c:\archivos de programa\Microsoft Office\Office\OSA9.EXE [1999-02-17 65588]
WG111v2 Smart Wizard Wireless Setting.lnk - c:\archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe [2006-11-29 745472]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"VIDC.X264"= x264vfw.dll

R2 EAPPkt;Realtek EAPPkt Protocol;c:\windows\system32\drivers\EAPPkt.sys [2006-11-29 66048]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;c:\archivos de programa\Symantec\LiveUpdate\AluSchedulerSvc.exe [2006-09-28 100032]
S2 bfax;bfax;\SystemRoot\bfax\bfax.sys --> \SystemRoot\bfax\bfax.sys [?]
S2 TmFilter;Trend Micro Filter;\??\c:\archivos de programa\Trend Micro\OfficeScan Client\TmXPFlt.sys --> c:\archivos de programa\Trend Micro\OfficeScan Client\TmXPFlt.sys [?]
S2 TmPreFilter;Trend Micro PreFilter;\??\c:\archivos de programa\Trend Micro\OfficeScan Client\TmPreFlt.sys --> c:\archivos de programa\Trend Micro\OfficeScan Client\TmPreFlt.sys [?]
S3 EraserUtilDrvI7;EraserUtilDrvI7;\??\c:\archivos de programa\Archivos comunes\Symantec Shared\EENGINE\EraserUtilDrvI7.sys --> c:\archivos de programa\Archivos comunes\Symantec Shared\EENGINE\EraserUtilDrvI7.sys [?]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;c:\windows\system32\drivers\wg111v2.sys [2006-11-29 167808]
S4 faxinit;faxinit; [x]

--- Other Services/Drivers In Memory ---

*Deregistered* - EraserUtilDrv10910
.
Contents of the 'Scheduled Tasks' folder

2009-03-06 c:\windows\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job
- c:\archiv~1\NORTON~1\Navw32.exe [2007-05-28 11:00]

2005-04-15 c:\windows\Tasks\XoftSpy.job
- c:\archivos de programa\XoftSpy\XoftSpy.exe []
.
.
------- Supplementary Scan -------
.
uStart Page = about:blank
uSearchMigratedDefaultURL = hxxp://windiwsfsearch.com/search?q={searchTerms}
uDefault_Search_URL = hxxp://windiwsfsearch.com
mStart Page = hxxp://www.google.es
mSearchMigratedDefaultURL = hxxp://windiwsfsearch.com/search?q={searchTerms}
uInternet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
TCP: {8F875A1A-1F55-41BB-8E43-6F5CFA330A44} = 80.58.61.250,80.58.51.254
TCP: {E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8} = 80.58.61.250,80.58.61.254
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} - hxxp://www.turntool.com/ViewerInstall.exe
FF - ProfilePath - c:\documents and settings\PC\Datos de programa\Mozilla\Firefox\Profiles\rwed4pky.Default User\
FF - prefs.js: browser.search.selectedEngine - Search
FF - prefs.js: browser.startup.homepage - hxxp://www.blackle.es
FF - component: c:\archivos de programa\Mozilla Firefox\components\qfaservices.dll

---- FIREFOX POLICIES ----
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("backups.number_of_prefs_copies", 1);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("browser.link.open_newwindow.ui", 3); // prefs UI version
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.closed", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.document", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.frames", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.history", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.length", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.opener", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.parent", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.self", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.top", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.window", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.DOMParser,parseFromString", "noAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.DOMParser,parseFromStream", "noAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("dom.disable_window_open_feature.status", false);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("advanced.always_load_images", true);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.protocol-handler.external.help", false);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.http.connect.timeout", 30); // in seconds
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.http.request.timeout", 120); // in seconds
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.IDN_show_punycode", true);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.image.imageBehavior", 0); // 0-Accept, 1-dontAcceptForeign, 2-dontUse
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.cookie.cookieBehavior", 3); // 0-Accept, 1-dontAcceptForeign, 2-dontUse, 3-p3p
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.cookie.p3plevel", 1); // 0=low, 1=medium, 2=high, 3=custom
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.enablePad", false); // Allow client to do proxy autodiscovery
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.id", "{ec8030f7-c20a-464f-9b0e-13a3a9e97384}");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.version",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.extensions.version", "1.0");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.build_id",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.autoUpdateEnabled", true); // Whether or not background app updates
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.url", "chrome://mozapps/locale/update/update.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.updatesAvailable", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.lastUpdateDate", 0); // UTC offset when last App update was
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.performed", false); // Whether or not an update has been
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.autoUpdateEnabled", true);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.autoUpdate", false); // Automatically download and install
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.interval", 604800000); // Check for updates to Extensions and
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.lastUpdateDate", 0); // UTC offset when last Extension/Theme
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.severity.threshold", 5);// The number of pending Extension/Theme
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.count", 0); // The number of extension/theme/etc
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.interval", 3600000); // Check each of the above intervals
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.showSlidingNotification", true); // Windows-only slide-up taskbar
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.severity", 0);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("general.useragent.vendor", "Firefox");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("general.useragent.vendorSub",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.update.resetHomepage", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.startup.homepage_override.1", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.turbo.enabled", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.default", "chrome://browser/content/searchconfig.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.custom", "chrome://browser/content/searchconfig.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update_notifications.enabled", true);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update_notifications.provider.0.frequency", 7); // number of days
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.xul.error_pages.enabled", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("pfs.datasource.url", "chrome://mozapps/locale/plugins/plugins.properties");
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-03-07 12:49:57
Windows 5.1.2600 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Iomega Activity Disk2]
"ImagePath"="\"\""
.
--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-1177238915-746137067-1708537768-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8E174BE3-3BA3-62E6-D998-758574D2A468}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"eajgjokcoa"=hex:66,61,64,67,67,6d,70,66,6c,63,6b,6b,00,06
"daofgplf"=hex:64,62,6c,69,62,6c,68,6e,70,69,6f,6e,6d,65,68,6d,65,68,6b,6f,6b,
64,6e,64,61,61,65,69,6b,61,64,6c,64,65,62,6d,64,6c,62,61,00,00
"iabhajafeooknlblcn"=hex:6a,61,66,6c,62,6e,6e,66,66,6f,6a,66,65,6d,61,69,6d,67,
6b,67,00,5a
"halibjkffkfoadii"=hex:6a,61,66,6c,62,6e,6e,66,66,6f,6a,66,65,6d,61,69,6d,67,
6b,67,00,e0

[HKEY_USERS\S-1-5-21-1177238915-746137067-1708537768-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"???n"=hex:19,c5,f2,88,1a,48,eb,58,d2,8f,8b,7b,ab,d3,55,d2,12,86,1e,46,c7,8c,
6d,c2,08,f7,39,4c,d1,f0,2e,4a,bb,21,62,86,35,1d,1e,fa,85,88,fb,0d,4a,a4,b3,\
"?????"=hex:03,e2,f0,b3,d1,b1,14,d5,07,83,85,0f,ef,48,00,7f
"???n"=hex:c2,5b,1b,6a,00,ba,11,d9,6c,ff,4c,48,08,b4,6e,75,c3,91,64,d6,fd,bc,
9f,33,18,79,f6,33,d6,26,35,c2,ce,9f,3b,12,b2,a6,06,75,2f,ea,65,c0,a3,e3,73,\
"???n"=hex:d9,39,1c,2f,24,66,bb,3f,6a,2b,01,a7,80,68,95,44,68,b2,b3,b8,b4,e5,
6e,3a,95,df,04,80,2c,67,18,e9,32,5d,26,ff,63,36,6e,2b,75,15,42,1d,cd,50,d3,\
"???n"=hex:1c,06,8b,3d,b7,7c,58,79,c2,b9,d9,fb,54,13,33,f6,3e,9f,69,ed,bd,a6,
1d,72,50,04,a1,b5,fd,49,34,18,51,0e,96,c4,62,f1,f0,82,49,70,aa,44,d7,b4,8e,\
"???n"=hex:ed,6b,19,ed,e9,2e,e8,32,ef,8b,c5,b1,9a,ae,13,3d,5e,3a,f1,56,76,18,
fa,0f,6a,65,97,d2,47,80,ea,06,ca,4f,e3,25,6d,e1,12,68,2d,53,82,30,0a,fd,4e,\
"???n"=hex:a5,0b,d9,6c,58,dc,2c,9e,7c,e7,7d,13,0a,44,15,af,74,70,4a,57,13,82,
48,42,2d,3b,4b,f9,b0,fd,30,5f,2a,c0,35,ae,76,da,7a,5c,07,7e,33,ea,7c,7b,f7,\
"???n"=hex:e2,8a,63,35,9a,a1,72,35,56,bd,3a,e8,67,b2,5e,72,ba,60,ec,79,e8,a0,
24,75,bd,3a,a4,34,a4,87,26,7a,10,25,f5,39,f6,38,06,88,11,2c,91,2b,7f,a0,88,\
"???n"=hex:55,b4,18,d4,86,39,f5,5d,f1,8e,09,68,71,cd,f1,b4,bd,68,5d,d1,9e,80,
d6,00,dd,b6,a9,87,fc,98,dd,08,3f,4b,bf,fc,af,41,5a,45,a9,5c,61,2a,b0,98,24,\
"???n"=hex:23,2b,c7,90,9e,46,ec,41,cc,ec,9a,30,3d,f1,f7,db,2a,fa,a8,7a,8a,9d,
65,39,af,c4,39,e8,97,5c,8f,3d,01,92,b4,5a,f7,82,ea,40,72,c1,57,e3,be,80,67,\
"???n"=hex:10,63,fd,ea,bd,72,72,ea,50,2f,9f,46,de,e1,81,f7,69,46,01,5c,cf,9f,
38,36,d0,85,b0,dc,b7,c9,d3,f5,e8,97,83,a5,bb,61,ec,7b,a6,f5,40,2a,93,f2,04,\
"???n"=hex:98,64,14,a2,14,b3,3c,2b,43,1f,38,74,d4,91,ee,fa,fd,27,c9,c5,5a,46,
fd,2c,f7,86,f0,d4,70,16,f7,62,86,64,bc,19,85,82,30,21,d9,4b,75,ee,c3,9c,ed,\
"???n"=hex:08,22,ac,f5,35,4c,66,59,b0,b1,81,df,ce,1b,e1,6c,47,42,43,43,e9,dd,
d0,a4,47,0a,af,80,34,7a,63,e0,6c,d2,72,4c,99,ea,e0,ee,68,22,60,f3,74,30,37,\
"???n"=hex:64,9f,09,9e,cb,85,65,a3,8a,c4,c4,78,8c,d1,95,75,3f,4f,97,cd,dd,a1,
a9,a9,b9,ad,f0,d6,2a,f4,4a,f7,ac,29,a6,46,cf,c3,4d,8c,94,0f,c4,46,ed,d9,23,\
"???n"=hex:d6,e3,e7,64,a3,c0,e3,02,3e,c5,76,00,62,cc,17,b5,1c,e1,2a,b6,bf,a2,
2e,b5,1a,6f,d9,48,35,61,11,71,eb,fb,e7,41,e1,2f,6b,96,66,b4,c6,09,c5,12,01,\
"???n"=hex:9f,1b,a1,7a,b0,ec,5e,9e,ac,ed,33,e3,57,18,95,c7,d6,d8,15,16,4e,1d,
65,48,70,2f,4c,3e,88,27,cd,ef,32,22,14,df,01,32,6e,9e,79,b6,e7,19,cd,0a,83,\
"???n"=hex:05,b2,9d,ef,b2,5c,fb,79,71,f4,36,d0,ad,26,2e,7b,c0,95,70,d7,f2,b2,
2e,72,b5,b0,5d,bb,c5,73,e9,5e,42,f9,07,5f,43,28,4a,23,f4,6f,b3,1f,24,e6,f4,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{BEB3C0C7-B648-4257-96D9-B5D024816E27}\Version*Version]
"Version"=hex:ee,08,41,a3,c9,c7,01,95,fe,73,1f,03,92,7e,70,3d,a7,43,d1,7b,38,
89,da,d7,4d,3e,c9,58,f4,50,f5,07,74,9b,0d,ad,a1,fe,75,8a,37,a7,d4,09,89,e3,\

[HKEY_LOCAL_MACHINE\software\Minnetonka Audio Software\SurCode Dolby Digital Premiere\Version*Version]
"Version"=hex:ee,08,41,a3,c9,c7,01,95,fe,73,1f,03,92,7e,70,3d,a7,43,d1,7b,38,
89,da,d7,4d,3e,c9,58,f4,50,f5,07,74,9b,0d,ad,a1,fe,75,8a,37,a7,d4,09,89,e3,\
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(1168)
c:\windows\system32\ODBC32.dll
c:\windows\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
c:\windows\system32\Ati2evxx.dll
c:\windows\system32\RASAPI32.dll

- - - - - - - > 'lsass.exe'(1228)
c:\windows\system32\RASAPI32.dll
c:\windows\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
c:\windows\System32\dssenh.dll
.
Completion time: 2009-03-07 12:54:45
ComboFix-quarantined-files.txt 2009-03-07 12:54:12
ComboFix2.txt 2008-10-10 09:07:23
ComboFix3.txt 2008-10-07 10:07:17
ComboFix4.txt 2008-10-06 22:18:49
ComboFix5.txt 2009-03-07 12:43:19

Pre-Run: 5.374.865.408 bytes libres
Post-Run: 5,526,052,864 bytes libres

354 --- E O F --- 2008-10-10 23:01:43
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan Brojack and an unknown one

Postby Gecko » Sat Mar 07, 2009 3:51 pm

louganis,

Your Windows needs to be updated to service pack 2 otherwise you will be reinfected! often within hours!
Please go and update your windows.
(note you must use Internet Explorer to access Microsoft's update)

If you can't download SP2 from Microsoft Update, you can order it on CD from

In that case Microsoft has a security update that will protect you until you can install service pack 2

Once you have the above update installed run combofix again and post the results.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Trojan Brojack and an unknown one

Postby louganis » Sun Mar 08, 2009 2:56 am

ComboFix 09-03-06.02 - PC 2009-03-08 1:46:26.14 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.511.236 [GMT 0:00]
Running from: c:\documents and settings\PC\Escritorio\ComboFix.exe

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

((((((((((((((((((((((((( Files Created from 2009-02-08 to 2009-03-08 )))))))))))))))))))))))))))))))
.

2009-03-08 01:44 . 2009-03-08 01:45 <DIR> d-------- C:\32788R22FWJFW
2009-03-02 19:00 . 2009-03-02 19:00 <DIR> d-------- c:\windows\DISNEY
2009-03-02 18:59 . 2009-03-02 18:59 78 --a------ c:\windows\AILSA.INI

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-08 01:50 --------- d-----w c:\documents and settings\PC\Datos de programa\Skype
2009-03-08 01:22 10,645,238 ----a-w c:\windows\Internet Logs\tvDebug.zip
2009-03-07 08:32 --------- d-----w c:\documents and settings\All Users\Datos de programa\Spybot - Search & Destroy
2009-03-07 08:28 --------- d-----w c:\archivos de programa\Spybot - Search & Destroy
2009-03-07 08:19 --------- d---a-w c:\documents and settings\All Users\Datos de programa\TEMP
2009-03-06 21:17 --------- d-----w c:\archivos de programa\Archivos comunes\Symantec Shared
2009-03-05 15:27 --------- d-----w c:\documents and settings\All Users\Datos de programa\pdf995
2009-02-27 09:35 --------- d-----w c:\documents and settings\PC\Datos de programa\AdobeUM
2009-02-27 09:35 --------- d-----w c:\archivos de programa\Archivos comunes\Adobe
2009-02-23 17:38 2,662,912 ----a-w c:\windows\Internet Logs\xDBA.tmp
2009-02-23 17:38 2,092,032 ----a-w c:\windows\Internet Logs\xDBB.tmp
2009-02-23 15:07 --------- d-----w c:\documents and settings\All Users\Datos de programa\DVD Shrink
2009-02-20 08:18 --------- d-----w c:\archivos de programa\Trojan Remover
2009-01-28 14:33 47,360 ----a-w c:\windows\system32\drivers\pcouffin.sys
2009-01-28 14:33 47,360 ----a-w c:\documents and settings\PC\Datos de programa\pcouffin.sys
2009-01-28 14:33 --------- d-----w c:\documents and settings\PC\Datos de programa\Vso
2009-01-28 14:33 --------- d-----w c:\archivos de programa\DVDFab 5
2009-01-17 10:20 --------- d-----w c:\archivos de programa\PDI
2009-01-07 09:38 60,808 ----a-w c:\windows\system32\S32EVNT1.DLL
2008-12-11 12:39 186,368 ----a-w c:\windows\PDI.scr
2004-02-21 01:22 63,488 -csha-w c:\archivos de programa\Thumbs.db
2002-12-11 11:23 122,880 ----a-w c:\archivos de programa\internet explorer\plugins\DjVuControl.dll
2005-03-10 03:05 53,323 ----a-w c:\archivos de programa\opera\program\plugins\PlugDef.dll
2005-05-11 12:28 94,208 ----a-w c:\archivos de programa\mozilla firefox\components\BrandRes.dll
2005-05-11 12:28 150,912 ----a-w c:\archivos de programa\mozilla firefox\components\fullsoft.dll
2005-05-11 12:28 41,573 ----a-w c:\archivos de programa\mozilla firefox\components\jar50.dll
2005-05-11 12:28 48,223 ----a-w c:\archivos de programa\mozilla firefox\components\jsd3250.dll
2005-05-11 12:28 8,813 ----a-w c:\archivos de programa\mozilla firefox\components\qfaservices.dll
2005-05-11 12:28 159,335 ----a-w c:\archivos de programa\mozilla firefox\components\xpinstal.dll
2006-03-09 22:29 56 --sh--r c:\windows\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 -csha-w c:\windows\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 -csha-w c:\windows\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 -csha-w c:\windows\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((( SnapShot_2009-03-07_12.50.48,65 )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-03-20 18:06:36 1,480,232 ----a-w c:\windows\LastGood\System32\LegitCheckControl.DLL
+ 2009-02-06 12:35:56 1,486,208 ----a-w c:\windows\system32\LegitCheckControl.DLL
+ 2008-10-16 14:07:48 208,744 ----a-w c:\windows\system32\muweb.dll
- 2005-05-03 11:58:22 15,072 -c----w c:\windows\system32\spmsg.dll
+ 2008-03-20 14:41:20 14,640 ------w c:\windows\system32\spmsg.dll
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\archivos de programa\Messenger\msmsgs.exe" [2004-11-15 1670144]
"CTFMON.EXE"="c:\windows\System32\ctfmon.exe" [2001-08-24 13312]
"Skype"="c:\archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 20005928]
"EPSON Stylus Photo 1400 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE" [2006-07-04 139264]
"FolderShare"="c:\archivos de programa\FolderShare\FolderShare.exe" [BU]
"SpybotSD TeaTimer"="c:\archivos de programa\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]
"wblogon"="c:\windows\system32\algg.exe" [BU]
"updateMgr"="c:\archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2004-11-22 307200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"="c:\windows\system32\dumprep 0 -u" [X]
"NeroCheck"="c:\windows\System32\\NeroCheck.exe" [2001-07-09 155648]
"SSC_UserPrompt"="c:\archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 218240]
"ccApp"="c:\archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 53096]
"EEventManager"="c:\archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 102400]
"ZoneAlarm Client"="c:\archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 919016]
"Symantec PIF AlertEng"="c:\archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 583048]
"Iomega Drive Icons"="c:\archivos de programa\Iomega\DriveIcons\ImgIcon.exe" [BU]
"Deskup"="c:\archivos de programa\Iomega\DriveIcons\deskup.exe" [BU]
"MsgCenterExe"="c:\archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" [BU]
"TrojanScanner"="c:\archivos de programa\Trojan Remover\Trjscan.exe" [2008-10-25 968072]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2001-08-24 13312]

c:\documents and settings\All Users\Men£ Inicio\Programas\Inicio\
Adobe Gamma Loader.exe.lnk - c:\archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Gamma Loader.lnk - c:\archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Reader Speed Launch.lnk - c:\archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 29696]
InterVideo WinCinema Manager.lnk - c:\archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe [2002-10-14 98304]
Microsoft Office.lnk - c:\archivos de programa\Microsoft Office\Office\OSA9.EXE [1999-02-17 65588]
WG111v2 Smart Wizard Wireless Setting.lnk - c:\archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe [2006-11-29 745472]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"VIDC.X264"= x264vfw.dll

R2 EAPPkt;Realtek EAPPkt Protocol;c:\windows\system32\drivers\EAPPkt.sys [2006-11-29 66048]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;c:\archivos de programa\Symantec\LiveUpdate\AluSchedulerSvc.exe [2006-09-28 100032]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\archivos de programa\Archivos comunes\Symantec Shared\eengine\EraserUtilRebootDrv.sys [2009-03-07 101936]
S2 bfax;bfax;\SystemRoot\bfax\bfax.sys --> \SystemRoot\bfax\bfax.sys [?]
S2 TmFilter;Trend Micro Filter;\??\c:\archivos de programa\Trend Micro\OfficeScan Client\TmXPFlt.sys --> c:\archivos de programa\Trend Micro\OfficeScan Client\TmXPFlt.sys [?]
S2 TmPreFilter;Trend Micro PreFilter;\??\c:\archivos de programa\Trend Micro\OfficeScan Client\TmPreFlt.sys --> c:\archivos de programa\Trend Micro\OfficeScan Client\TmPreFlt.sys [?]
S3 EraserUtilDrvI7;EraserUtilDrvI7;\??\c:\archivos de programa\Archivos comunes\Symantec Shared\EENGINE\EraserUtilDrvI7.sys --> c:\archivos de programa\Archivos comunes\Symantec Shared\EENGINE\EraserUtilDrvI7.sys [?]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;c:\windows\system32\drivers\wg111v2.sys [2006-11-29 167808]
S4 faxinit;faxinit; [x]
.
Contents of the 'Scheduled Tasks' folder

2009-03-06 c:\windows\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job
- c:\archiv~1\NORTON~1\Navw32.exe [2007-05-28 11:00]

2005-04-15 c:\windows\Tasks\XoftSpy.job
- c:\archivos de programa\XoftSpy\XoftSpy.exe []
.
.
------- Supplementary Scan -------
.
uStart Page = about:blank
uSearchMigratedDefaultURL = hxxp://windiwsfsearch.com/search?q={searchTerms}
uDefault_Search_URL = hxxp://windiwsfsearch.com
mStart Page = hxxp://www.google.es
mSearchMigratedDefaultURL = hxxp://windiwsfsearch.com/search?q={searchTerms}
uInternet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
TCP: {8F875A1A-1F55-41BB-8E43-6F5CFA330A44} = 80.58.61.250,80.58.51.254
TCP: {E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8} = 80.58.61.250,80.58.61.254
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} - hxxp://www.turntool.com/ViewerInstall.exe
FF - ProfilePath - c:\documents and settings\PC\Datos de programa\Mozilla\Firefox\Profiles\rwed4pky.Default User\
FF - prefs.js: browser.search.selectedEngine - Search
FF - prefs.js: browser.startup.homepage - hxxp://www.blackle.es
FF - component: c:\archivos de programa\Mozilla Firefox\components\qfaservices.dll

---- FIREFOX POLICIES ----
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("backups.number_of_prefs_copies", 1);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("browser.link.open_newwindow.ui", 3); // prefs UI version
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.closed", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.document", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.frames", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.history", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.length", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.opener", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.parent", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.self", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.top", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.window", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.DOMParser,parseFromString", "noAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.DOMParser,parseFromStream", "noAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("dom.disable_window_open_feature.status", false);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("advanced.always_load_images", true);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.protocol-handler.external.help", false);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.http.connect.timeout", 30); // in seconds
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.http.request.timeout", 120); // in seconds
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.IDN_show_punycode", true);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.image.imageBehavior", 0); // 0-Accept, 1-dontAcceptForeign, 2-dontUse
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.cookie.cookieBehavior", 3); // 0-Accept, 1-dontAcceptForeign, 2-dontUse, 3-p3p
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.cookie.p3plevel", 1); // 0=low, 1=medium, 2=high, 3=custom
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.enablePad", false); // Allow client to do proxy autodiscovery
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.id", "{ec8030f7-c20a-464f-9b0e-13a3a9e97384}");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.version",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.extensions.version", "1.0");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.build_id",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.autoUpdateEnabled", true); // Whether or not background app updates
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.url", "chrome://mozapps/locale/update/update.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.updatesAvailable", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.lastUpdateDate", 0); // UTC offset when last App update was
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.performed", false); // Whether or not an update has been
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.autoUpdateEnabled", true);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.autoUpdate", false); // Automatically download and install
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.interval", 604800000); // Check for updates to Extensions and
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.lastUpdateDate", 0); // UTC offset when last Extension/Theme
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.severity.threshold", 5);// The number of pending Extension/Theme
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.count", 0); // The number of extension/theme/etc
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.interval", 3600000); // Check each of the above intervals
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.showSlidingNotification", true); // Windows-only slide-up taskbar
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.severity", 0);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("general.useragent.vendor", "Firefox");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("general.useragent.vendorSub",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.update.resetHomepage", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.startup.homepage_override.1", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.turbo.enabled", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.default", "chrome://browser/content/searchconfig.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.custom", "chrome://browser/content/searchconfig.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update_notifications.enabled", true);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update_notifications.provider.0.frequency", 7); // number of days
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.xul.error_pages.enabled", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("pfs.datasource.url", "chrome://mozapps/locale/plugins/plugins.properties");
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-03-08 01:50:30
Windows 5.1.2600 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Iomega Activity Disk2]
"ImagePath"="\"\""
.
--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-1177238915-746137067-1708537768-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8E174BE3-3BA3-62E6-D998-758574D2A468}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"eajgjokcoa"=hex:66,61,64,67,67,6d,70,66,6c,63,6b,6b,00,06
"daofgplf"=hex:64,62,6c,69,62,6c,68,6e,70,69,6f,6e,6d,65,68,6d,65,68,6b,6f,6b,
64,6e,64,61,61,65,69,6b,61,64,6c,64,65,62,6d,64,6c,62,61,00,00
"iabhajafeooknlblcn"=hex:6a,61,66,6c,62,6e,6e,66,66,6f,6a,66,65,6d,61,69,6d,67,
6b,67,00,5a
"halibjkffkfoadii"=hex:6a,61,66,6c,62,6e,6e,66,66,6f,6a,66,65,6d,61,69,6d,67,
6b,67,00,e0

[HKEY_USERS\S-1-5-21-1177238915-746137067-1708537768-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"???n"=hex:19,c5,f2,88,1a,48,eb,58,d2,8f,8b,7b,ab,d3,55,d2,12,86,1e,46,c7,8c,
6d,c2,08,f7,39,4c,d1,f0,2e,4a,bb,21,62,86,35,1d,1e,fa,85,88,fb,0d,4a,a4,b3,\
"?????"=hex:03,e2,f0,b3,d1,b1,14,d5,07,83,85,0f,ef,48,00,7f
"???n"=hex:c2,5b,1b,6a,00,ba,11,d9,6c,ff,4c,48,08,b4,6e,75,c3,91,64,d6,fd,bc,
9f,33,18,79,f6,33,d6,26,35,c2,ce,9f,3b,12,b2,a6,06,75,2f,ea,65,c0,a3,e3,73,\
"???n"=hex:d9,39,1c,2f,24,66,bb,3f,6a,2b,01,a7,80,68,95,44,68,b2,b3,b8,b4,e5,
6e,3a,95,df,04,80,2c,67,18,e9,32,5d,26,ff,63,36,6e,2b,75,15,42,1d,cd,50,d3,\
"???n"=hex:1c,06,8b,3d,b7,7c,58,79,c2,b9,d9,fb,54,13,33,f6,3e,9f,69,ed,bd,a6,
1d,72,50,04,a1,b5,fd,49,34,18,51,0e,96,c4,62,f1,f0,82,49,70,aa,44,d7,b4,8e,\
"???n"=hex:ed,6b,19,ed,e9,2e,e8,32,ef,8b,c5,b1,9a,ae,13,3d,5e,3a,f1,56,76,18,
fa,0f,6a,65,97,d2,47,80,ea,06,ca,4f,e3,25,6d,e1,12,68,2d,53,82,30,0a,fd,4e,\
"???n"=hex:a5,0b,d9,6c,58,dc,2c,9e,7c,e7,7d,13,0a,44,15,af,74,70,4a,57,13,82,
48,42,2d,3b,4b,f9,b0,fd,30,5f,2a,c0,35,ae,76,da,7a,5c,07,7e,33,ea,7c,7b,f7,\
"???n"=hex:e2,8a,63,35,9a,a1,72,35,56,bd,3a,e8,67,b2,5e,72,ba,60,ec,79,e8,a0,
24,75,bd,3a,a4,34,a4,87,26,7a,10,25,f5,39,f6,38,06,88,11,2c,91,2b,7f,a0,88,\
"???n"=hex:55,b4,18,d4,86,39,f5,5d,f1,8e,09,68,71,cd,f1,b4,bd,68,5d,d1,9e,80,
d6,00,dd,b6,a9,87,fc,98,dd,08,3f,4b,bf,fc,af,41,5a,45,a9,5c,61,2a,b0,98,24,\
"???n"=hex:23,2b,c7,90,9e,46,ec,41,cc,ec,9a,30,3d,f1,f7,db,2a,fa,a8,7a,8a,9d,
65,39,af,c4,39,e8,97,5c,8f,3d,01,92,b4,5a,f7,82,ea,40,72,c1,57,e3,be,80,67,\
"???n"=hex:10,63,fd,ea,bd,72,72,ea,50,2f,9f,46,de,e1,81,f7,69,46,01,5c,cf,9f,
38,36,d0,85,b0,dc,b7,c9,d3,f5,e8,97,83,a5,bb,61,ec,7b,a6,f5,40,2a,93,f2,04,\
"???n"=hex:98,64,14,a2,14,b3,3c,2b,43,1f,38,74,d4,91,ee,fa,fd,27,c9,c5,5a,46,
fd,2c,f7,86,f0,d4,70,16,f7,62,86,64,bc,19,85,82,30,21,d9,4b,75,ee,c3,9c,ed,\
"???n"=hex:08,22,ac,f5,35,4c,66,59,b0,b1,81,df,ce,1b,e1,6c,47,42,43,43,e9,dd,
d0,a4,47,0a,af,80,34,7a,63,e0,6c,d2,72,4c,99,ea,e0,ee,68,22,60,f3,74,30,37,\
"???n"=hex:64,9f,09,9e,cb,85,65,a3,8a,c4,c4,78,8c,d1,95,75,3f,4f,97,cd,dd,a1,
a9,a9,b9,ad,f0,d6,2a,f4,4a,f7,ac,29,a6,46,cf,c3,4d,8c,94,0f,c4,46,ed,d9,23,\
"???n"=hex:d6,e3,e7,64,a3,c0,e3,02,3e,c5,76,00,62,cc,17,b5,1c,e1,2a,b6,bf,a2,
2e,b5,1a,6f,d9,48,35,61,11,71,eb,fb,e7,41,e1,2f,6b,96,66,b4,c6,09,c5,12,01,\
"???n"=hex:9f,1b,a1,7a,b0,ec,5e,9e,ac,ed,33,e3,57,18,95,c7,d6,d8,15,16,4e,1d,
65,48,70,2f,4c,3e,88,27,cd,ef,32,22,14,df,01,32,6e,9e,79,b6,e7,19,cd,0a,83,\
"???n"=hex:05,b2,9d,ef,b2,5c,fb,79,71,f4,36,d0,ad,26,2e,7b,c0,95,70,d7,f2,b2,
2e,72,b5,b0,5d,bb,c5,73,e9,5e,42,f9,07,5f,43,28,4a,23,f4,6f,b3,1f,24,e6,f4,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{BEB3C0C7-B648-4257-96D9-B5D024816E27}\Version*Version]
"Version"=hex:ee,08,41,a3,c9,c7,01,95,fe,73,1f,03,92,7e,70,3d,a7,43,d1,7b,38,
89,da,d7,4d,3e,c9,58,f4,50,f5,07,74,9b,0d,ad,a1,fe,75,8a,37,a7,d4,09,89,e3,\

[HKEY_LOCAL_MACHINE\software\Minnetonka Audio Software\SurCode Dolby Digital Premiere\Version*Version]
"Version"=hex:ee,08,41,a3,c9,c7,01,95,fe,73,1f,03,92,7e,70,3d,a7,43,d1,7b,38,
89,da,d7,4d,3e,c9,58,f4,50,f5,07,74,9b,0d,ad,a1,fe,75,8a,37,a7,d4,09,89,e3,\
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(1168)
c:\windows\system32\ODBC32.dll
c:\windows\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'lsass.exe'(1228)
c:\windows\system32\RASAPI32.dll
c:\windows\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
c:\windows\System32\dssenh.dll
.
Completion time: 2009-03-08 1:55:05
ComboFix-quarantined-files.txt 2009-03-08 01:54:29
ComboFix2.txt 2009-03-07 12:54:48
ComboFix3.txt 2008-10-10 09:07:23
ComboFix4.txt 2008-10-07 10:07:17
ComboFix5.txt 2009-03-08 01:45:40

Pre-Run: 5.443.551.232 bytes libres
Post-Run: 5,411,573,760 bytes libres

264 --- E O F --- 2008-10-10 23:01:43
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan Brojack and an unknown one

Postby Gecko » Sun Mar 08, 2009 12:59 pm

User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Trojan Brojack and an unknown one

Postby louganis » Sun Mar 08, 2009 6:47 pm

ComboFix 09-03-06.02 - PC 2009-03-08 17:37:14.15 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.0.1252.1.3082.18.511.176 [GMT 0:00]
Running from: c:\documents and settings\PC\Escritorio\ComboFix.exe
Command switches used :: c:\documents and settings\PC\Escritorio\CFScript.txt
* Created a new restore point

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

FILE ::
c:\windows\AILSA.INI
c:\windows\Internet Logs\xDBA.tmp
c:\windows\Internet Logs\xDBB.tmp
c:\windows\system32\algg.exe
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\AILSA.INI
c:\windows\Internet Logs\xDBA.tmp
c:\windows\Internet Logs\xDBB.tmp

.
((((((((((((((((((((((((( Files Created from 2009-02-08 to 2009-03-08 )))))))))))))))))))))))))))))))
.

2009-03-08 10:29 . 2008-10-16 14:06 268,648 --a------ c:\windows\system32\mucltui.dll
2009-03-08 10:29 . 2008-10-16 14:06 27,496 --a------ c:\windows\system32\mucltui.dll.mui
2009-03-02 19:00 . 2009-03-02 19:00 <DIR> d-------- c:\windows\DISNEY

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-08 17:26 --------- d-----w c:\documents and settings\PC\Datos de programa\Skype
2009-03-08 01:22 10,645,238 ----a-w c:\windows\Internet Logs\tvDebug.zip
2009-03-07 08:32 --------- d-----w c:\documents and settings\All Users\Datos de programa\Spybot - Search & Destroy
2009-03-07 08:28 --------- d-----w c:\archivos de programa\Spybot - Search & Destroy
2009-03-07 08:19 --------- d---a-w c:\documents and settings\All Users\Datos de programa\TEMP
2009-03-06 21:17 --------- d-----w c:\archivos de programa\Archivos comunes\Symantec Shared
2009-03-05 15:27 --------- d-----w c:\documents and settings\All Users\Datos de programa\pdf995
2009-02-27 09:35 --------- d-----w c:\documents and settings\PC\Datos de programa\AdobeUM
2009-02-27 09:35 --------- d-----w c:\archivos de programa\Archivos comunes\Adobe
2009-02-23 15:07 --------- d-----w c:\documents and settings\All Users\Datos de programa\DVD Shrink
2009-02-20 08:18 --------- d-----w c:\archivos de programa\Trojan Remover
2009-01-28 14:33 47,360 ----a-w c:\windows\system32\drivers\pcouffin.sys
2009-01-28 14:33 47,360 ----a-w c:\documents and settings\PC\Datos de programa\pcouffin.sys
2009-01-28 14:33 --------- d-----w c:\documents and settings\PC\Datos de programa\Vso
2009-01-28 14:33 --------- d-----w c:\archivos de programa\DVDFab 5
2009-01-17 10:20 --------- d-----w c:\archivos de programa\PDI
2009-01-07 09:38 60,808 ----a-w c:\windows\system32\S32EVNT1.DLL
2008-12-11 12:39 186,368 ----a-w c:\windows\PDI.scr
2004-02-21 01:22 63,488 -csha-w c:\archivos de programa\Thumbs.db
2002-12-11 11:23 122,880 ----a-w c:\archivos de programa\internet explorer\plugins\DjVuControl.dll
2005-03-10 03:05 53,323 ----a-w c:\archivos de programa\opera\program\plugins\PlugDef.dll
2005-05-11 12:28 94,208 ----a-w c:\archivos de programa\mozilla firefox\components\BrandRes.dll
2005-05-11 12:28 150,912 ----a-w c:\archivos de programa\mozilla firefox\components\fullsoft.dll
2005-05-11 12:28 41,573 ----a-w c:\archivos de programa\mozilla firefox\components\jar50.dll
2005-05-11 12:28 48,223 ----a-w c:\archivos de programa\mozilla firefox\components\jsd3250.dll
2005-05-11 12:28 8,813 ----a-w c:\archivos de programa\mozilla firefox\components\qfaservices.dll
2005-05-11 12:28 159,335 ----a-w c:\archivos de programa\mozilla firefox\components\xpinstal.dll
2006-03-09 22:29 56 --sh--r c:\windows\system32\9AFDF080F7.sys
2007-01-12 17:02 1,734 -csha-w c:\windows\system32\KGyGaAvL.sys
2007-10-18 16:06 16,416 -csha-w c:\windows\system32\drivers\fidbox.dat
2007-10-18 16:06 2,336 -csha-w c:\windows\system32\drivers\fidbox2.dat
.

((((((((((((((((((((((((((((( SnapShot_2009-03-07_12.50.48,65 )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-03-20 18:06:36 1,480,232 ----a-w c:\windows\LastGood\System32\LegitCheckControl.DLL
+ 2009-02-06 12:35:56 1,486,208 ----a-w c:\windows\system32\LegitCheckControl.DLL
+ 2008-10-16 14:07:48 208,744 ----a-w c:\windows\system32\muweb.dll
- 2005-05-03 11:58:22 15,072 -c----w c:\windows\system32\spmsg.dll
+ 2008-03-20 14:41:20 14,640 ------w c:\windows\system32\spmsg.dll
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\archivos de programa\Messenger\msmsgs.exe" [2004-11-15 1670144]
"CTFMON.EXE"="c:\windows\System32\ctfmon.exe" [2001-08-24 13312]
"Skype"="c:\archivos de programa\Skype\Phone\Skype.exe" [2006-06-26 20005928]
"EPSON Stylus Photo 1400 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE" [2006-07-04 139264]
"FolderShare"="c:\archivos de programa\FolderShare\FolderShare.exe" [BU]
"SpybotSD TeaTimer"="c:\archivos de programa\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088]
"updateMgr"="c:\archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2004-11-22 307200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"="c:\windows\system32\dumprep 0 -u" [X]
"NeroCheck"="c:\windows\System32\\NeroCheck.exe" [2001-07-09 155648]
"SSC_UserPrompt"="c:\archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe" [2004-11-04 218240]
"ccApp"="c:\archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe" [2008-03-07 53096]
"EEventManager"="c:\archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe" [2005-04-08 102400]
"ZoneAlarm Client"="c:\archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe" [2007-06-21 919016]
"Symantec PIF AlertEng"="c:\archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 583048]
"Iomega Drive Icons"="c:\archivos de programa\Iomega\DriveIcons\ImgIcon.exe" [BU]
"Deskup"="c:\archivos de programa\Iomega\DriveIcons\deskup.exe" [BU]
"MsgCenterExe"="c:\archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" [BU]
"TrojanScanner"="c:\archivos de programa\Trojan Remover\Trjscan.exe" [2008-10-25 968072]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2001-08-24 13312]

c:\documents and settings\All Users\Men£ Inicio\Programas\Inicio\
Adobe Gamma Loader.exe.lnk - c:\archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Gamma Loader.lnk - c:\archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe [2002-03-23 110592]
Adobe Reader Speed Launch.lnk - c:\archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 29696]
InterVideo WinCinema Manager.lnk - c:\archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe [2002-10-14 98304]
Microsoft Office.lnk - c:\archivos de programa\Microsoft Office\Office\OSA9.EXE [1999-02-17 65588]
WG111v2 Smart Wizard Wireless Setting.lnk - c:\archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe [2006-11-29 745472]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"SENTINEL"= snti386.dll
"VIDC.X264"= x264vfw.dll

R2 EAPPkt;Realtek EAPPkt Protocol;c:\windows\system32\drivers\EAPPkt.sys [2006-11-29 66048]
R2 Programador de LiveUpdate automático;Programador de LiveUpdate automático;c:\archivos de programa\Symantec\LiveUpdate\AluSchedulerSvc.exe [2006-09-28 100032]
S2 bfax;bfax;\SystemRoot\bfax\bfax.sys --> \SystemRoot\bfax\bfax.sys [?]
S2 TmFilter;Trend Micro Filter;\??\c:\archivos de programa\Trend Micro\OfficeScan Client\TmXPFlt.sys --> c:\archivos de programa\Trend Micro\OfficeScan Client\TmXPFlt.sys [?]
S2 TmPreFilter;Trend Micro PreFilter;\??\c:\archivos de programa\Trend Micro\OfficeScan Client\TmPreFlt.sys --> c:\archivos de programa\Trend Micro\OfficeScan Client\TmPreFlt.sys [?]
S3 EraserUtilDrvI7;EraserUtilDrvI7;\??\c:\archivos de programa\Archivos comunes\Symantec Shared\EENGINE\EraserUtilDrvI7.sys --> c:\archivos de programa\Archivos comunes\Symantec Shared\EENGINE\EraserUtilDrvI7.sys [?]
S3 RTLWUSB;NETGEAR WG111v2 54Mbps Wireless USB 2.0 Adapter NT Driver;c:\windows\system32\drivers\wg111v2.sys [2006-11-29 167808]
S4 faxinit;faxinit; [x]

--- Other Services/Drivers In Memory ---

*Deregistered* - EraserUtilDrv10910
.
Contents of the 'Scheduled Tasks' folder

2009-03-06 c:\windows\Tasks\Norton AntiVirus - Ejecutar análisis de todo el sistema - PC.job
- c:\archiv~1\NORTON~1\Navw32.exe [2007-05-28 11:00]

2005-04-15 c:\windows\Tasks\XoftSpy.job
- c:\archivos de programa\XoftSpy\XoftSpy.exe []
.
.
------- Supplementary Scan -------
.
uStart Page = about:blank
uSearchMigratedDefaultURL = hxxp://windiwsfsearch.com/search?q={searchTerms}
uDefault_Search_URL = hxxp://windiwsfsearch.com
mStart Page = hxxp://www.google.es
mSearchMigratedDefaultURL = hxxp://windiwsfsearch.com/search?q={searchTerms}
uInternet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
TCP: {8F875A1A-1F55-41BB-8E43-6F5CFA330A44} = 80.58.61.250,80.58.51.254
TCP: {E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8} = 80.58.61.250,80.58.61.254
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} - hxxp://www.turntool.com/ViewerInstall.exe
FF - ProfilePath - c:\documents and settings\PC\Datos de programa\Mozilla\Firefox\Profiles\rwed4pky.Default User\
FF - prefs.js: browser.search.selectedEngine - Search
FF - prefs.js: browser.startup.homepage - hxxp://www.blackle.es
FF - component: c:\archivos de programa\Mozilla Firefox\components\qfaservices.dll

---- FIREFOX POLICIES ----
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("backups.number_of_prefs_copies", 1);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("browser.link.open_newwindow.ui", 3); // prefs UI version
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.closed", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.document", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.frames", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.history", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.length", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.opener", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.parent", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.self", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.top", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.default.Window.window", "allAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.DOMParser,parseFromString", "noAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.DOMParser,parseFromStream", "noAccess");
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("dom.disable_window_open_feature.status", false);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("advanced.always_load_images", true);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.protocol-handler.external.help", false);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.http.connect.timeout", 30); // in seconds
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.http.request.timeout", 120); // in seconds
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.IDN_show_punycode", true);
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.image.imageBehavior", 0); // 0-Accept, 1-dontAcceptForeign, 2-dontUse
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.cookie.cookieBehavior", 3); // 0-Accept, 1-dontAcceptForeign, 2-dontUse, 3-p3p
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.cookie.p3plevel", 1); // 0=low, 1=medium, 2=high, 3=custom
c:\archivos de programa\Mozilla Firefox\greprefs\all.js - pref("network.enablePad", false); // Allow client to do proxy autodiscovery
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.id", "{ec8030f7-c20a-464f-9b0e-13a3a9e97384}");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.version",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.extensions.version", "1.0");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.build_id",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.autoUpdateEnabled", true); // Whether or not background app updates
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.url", "chrome://mozapps/locale/update/update.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.updatesAvailable", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.lastUpdateDate", 0); // UTC offset when last App update was
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("app.update.performed", false); // Whether or not an update has been
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.autoUpdateEnabled", true);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.autoUpdate", false); // Automatically download and install
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.interval", 604800000); // Check for updates to Extensions and
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.lastUpdateDate", 0); // UTC offset when last Extension/Theme
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.severity.threshold", 5);// The number of pending Extension/Theme
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.update.count", 0); // The number of extension/theme/etc
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.interval", 3600000); // Check each of the above intervals
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.showSlidingNotification", true); // Windows-only slide-up taskbar
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update.severity", 0);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("general.useragent.vendor", "Firefox");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("general.useragent.vendorSub",
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.update.resetHomepage", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.startup.homepage_override.1", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.turbo.enabled", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.default", "chrome://browser/content/searchconfig.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.custom", "chrome://browser/content/searchconfig.properties");
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update_notifications.enabled", true);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("update_notifications.provider.0.frequency", 7); // number of days
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.xul.error_pages.enabled", false);
c:\archivos de programa\Mozilla Firefox\defaults\pref\firefox.js - pref("pfs.datasource.url", "chrome://mozapps/locale/plugins/plugins.properties");
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-03-08 17:40:51
Windows 5.1.2600 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Iomega Activity Disk2]
"ImagePath"="\"\""
.
--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-1177238915-746137067-1708537768-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8E174BE3-3BA3-62E6-D998-758574D2A468}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"eajgjokcoa"=hex:66,61,64,67,67,6d,70,66,6c,63,6b,6b,00,06
"daofgplf"=hex:64,62,6c,69,62,6c,68,6e,70,69,6f,6e,6d,65,68,6d,65,68,6b,6f,6b,
64,6e,64,61,61,65,69,6b,61,64,6c,64,65,62,6d,64,6c,62,61,00,00
"iabhajafeooknlblcn"=hex:6a,61,66,6c,62,6e,6e,66,66,6f,6a,66,65,6d,61,69,6d,67,
6b,67,00,5a
"halibjkffkfoadii"=hex:6a,61,66,6c,62,6e,6e,66,66,6f,6a,66,65,6d,61,69,6d,67,
6b,67,00,e0

[HKEY_USERS\S-1-5-21-1177238915-746137067-1708537768-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"???n"=hex:19,c5,f2,88,1a,48,eb,58,d2,8f,8b,7b,ab,d3,55,d2,12,86,1e,46,c7,8c,
6d,c2,08,f7,39,4c,d1,f0,2e,4a,bb,21,62,86,35,1d,1e,fa,85,88,fb,0d,4a,a4,b3,\
"?????"=hex:03,e2,f0,b3,d1,b1,14,d5,07,83,85,0f,ef,48,00,7f
"???n"=hex:c2,5b,1b,6a,00,ba,11,d9,6c,ff,4c,48,08,b4,6e,75,c3,91,64,d6,fd,bc,
9f,33,18,79,f6,33,d6,26,35,c2,ce,9f,3b,12,b2,a6,06,75,2f,ea,65,c0,a3,e3,73,\
"???n"=hex:d9,39,1c,2f,24,66,bb,3f,6a,2b,01,a7,80,68,95,44,68,b2,b3,b8,b4,e5,
6e,3a,95,df,04,80,2c,67,18,e9,32,5d,26,ff,63,36,6e,2b,75,15,42,1d,cd,50,d3,\
"???n"=hex:1c,06,8b,3d,b7,7c,58,79,c2,b9,d9,fb,54,13,33,f6,3e,9f,69,ed,bd,a6,
1d,72,50,04,a1,b5,fd,49,34,18,51,0e,96,c4,62,f1,f0,82,49,70,aa,44,d7,b4,8e,\
"???n"=hex:ed,6b,19,ed,e9,2e,e8,32,ef,8b,c5,b1,9a,ae,13,3d,5e,3a,f1,56,76,18,
fa,0f,6a,65,97,d2,47,80,ea,06,ca,4f,e3,25,6d,e1,12,68,2d,53,82,30,0a,fd,4e,\
"???n"=hex:a5,0b,d9,6c,58,dc,2c,9e,7c,e7,7d,13,0a,44,15,af,74,70,4a,57,13,82,
48,42,2d,3b,4b,f9,b0,fd,30,5f,2a,c0,35,ae,76,da,7a,5c,07,7e,33,ea,7c,7b,f7,\
"???n"=hex:e2,8a,63,35,9a,a1,72,35,56,bd,3a,e8,67,b2,5e,72,ba,60,ec,79,e8,a0,
24,75,bd,3a,a4,34,a4,87,26,7a,10,25,f5,39,f6,38,06,88,11,2c,91,2b,7f,a0,88,\
"???n"=hex:55,b4,18,d4,86,39,f5,5d,f1,8e,09,68,71,cd,f1,b4,bd,68,5d,d1,9e,80,
d6,00,dd,b6,a9,87,fc,98,dd,08,3f,4b,bf,fc,af,41,5a,45,a9,5c,61,2a,b0,98,24,\
"???n"=hex:23,2b,c7,90,9e,46,ec,41,cc,ec,9a,30,3d,f1,f7,db,2a,fa,a8,7a,8a,9d,
65,39,af,c4,39,e8,97,5c,8f,3d,01,92,b4,5a,f7,82,ea,40,72,c1,57,e3,be,80,67,\
"???n"=hex:10,63,fd,ea,bd,72,72,ea,50,2f,9f,46,de,e1,81,f7,69,46,01,5c,cf,9f,
38,36,d0,85,b0,dc,b7,c9,d3,f5,e8,97,83,a5,bb,61,ec,7b,a6,f5,40,2a,93,f2,04,\
"???n"=hex:98,64,14,a2,14,b3,3c,2b,43,1f,38,74,d4,91,ee,fa,fd,27,c9,c5,5a,46,
fd,2c,f7,86,f0,d4,70,16,f7,62,86,64,bc,19,85,82,30,21,d9,4b,75,ee,c3,9c,ed,\
"???n"=hex:08,22,ac,f5,35,4c,66,59,b0,b1,81,df,ce,1b,e1,6c,47,42,43,43,e9,dd,
d0,a4,47,0a,af,80,34,7a,63,e0,6c,d2,72,4c,99,ea,e0,ee,68,22,60,f3,74,30,37,\
"???n"=hex:64,9f,09,9e,cb,85,65,a3,8a,c4,c4,78,8c,d1,95,75,3f,4f,97,cd,dd,a1,
a9,a9,b9,ad,f0,d6,2a,f4,4a,f7,ac,29,a6,46,cf,c3,4d,8c,94,0f,c4,46,ed,d9,23,\
"???n"=hex:d6,e3,e7,64,a3,c0,e3,02,3e,c5,76,00,62,cc,17,b5,1c,e1,2a,b6,bf,a2,
2e,b5,1a,6f,d9,48,35,61,11,71,eb,fb,e7,41,e1,2f,6b,96,66,b4,c6,09,c5,12,01,\
"???n"=hex:9f,1b,a1,7a,b0,ec,5e,9e,ac,ed,33,e3,57,18,95,c7,d6,d8,15,16,4e,1d,
65,48,70,2f,4c,3e,88,27,cd,ef,32,22,14,df,01,32,6e,9e,79,b6,e7,19,cd,0a,83,\
"???n"=hex:05,b2,9d,ef,b2,5c,fb,79,71,f4,36,d0,ad,26,2e,7b,c0,95,70,d7,f2,b2,
2e,72,b5,b0,5d,bb,c5,73,e9,5e,42,f9,07,5f,43,28,4a,23,f4,6f,b3,1f,24,e6,f4,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{BEB3C0C7-B648-4257-96D9-B5D024816E27}\Version*Version]
"Version"=hex:ee,08,41,a3,c9,c7,01,95,fe,73,1f,03,92,7e,70,3d,a7,43,d1,7b,38,
89,da,d7,4d,3e,c9,58,f4,50,f5,07,74,9b,0d,ad,a1,fe,75,8a,37,a7,d4,09,89,e3,\

[HKEY_LOCAL_MACHINE\software\Minnetonka Audio Software\SurCode Dolby Digital Premiere\Version*Version]
"Version"=hex:ee,08,41,a3,c9,c7,01,95,fe,73,1f,03,92,7e,70,3d,a7,43,d1,7b,38,
89,da,d7,4d,3e,c9,58,f4,50,f5,07,74,9b,0d,ad,a1,fe,75,8a,37,a7,d4,09,89,e3,\
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(1172)
c:\windows\system32\ODBC32.dll
c:\windows\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'lsass.exe'(1232)
c:\windows\system32\RASAPI32.dll
c:\windows\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
c:\windows\System32\dssenh.dll
.
Completion time: 2009-03-08 17:45:10
ComboFix-quarantined-files.txt 2009-03-08 17:44:36
ComboFix2.txt 2009-03-08 01:55:10
ComboFix3.txt 2009-03-07 12:54:48
ComboFix4.txt 2008-10-10 09:07:23
ComboFix5.txt 2009-03-08 16:23:08

Pre-Run: 5.354.315.776 bytes libres
Post-Run: 5,321,867,264 bytes libres

275 --- E O F --- 2008-10-10 23:01:43
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan Brojack and an unknown one

Postby louganis » Sun Mar 08, 2009 6:48 pm

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:48:06, on 08/03/2009
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\ARCHIV~1\Iomega\System32\AppServices.exe
C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe
C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Archivos de programa\Skype\Phone\Skype.exe
C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Archivos de programa\NETGEAR\WG111v2 Configuration Utility\RtlWake.exe
C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\explorer.exe
C:\ARCHIV~1\MOZILL~1\FIREFOX.EXE
C:\Archivos de programa\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://windiwsfsearch.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.es
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.gobiernodecanarias.org:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Vínculos
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Archivos de programa\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Archivos de programa\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Archivos de programa\Archivos comunes\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EEventManager] C:\Archivos de programa\EPSON\Creativity Suite\Event Manager\EEventManager.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Archivos de programa\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [Iomega Drive Icons] C:\Archivos de programa\Iomega\DriveIcons\ImgIcon.exe
O4 - HKLM\..\Run: [Deskup] C:\Archivos de programa\Iomega\DriveIcons\deskup.exe /IMGSTART
O4 - HKLM\..\Run: [MsgCenterExe] "C:\Archivos de programa\Archivos comunes\Real\Update_OB\RealOneMessageCenter.exe" -osboot
O4 - HKLM\..\Run: [TrojanScanner] C:\Archivos de programa\Trojan Remover\Trjscan.exe /boot
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [MSMSGS] "C:\Archivos de programa\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Archivos de programa\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus Photo 1400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBUE.EXE /FU "C:\WINDOWS\TEMP\E_S3A6.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [FolderShare] "C:\Archivos de programa\FolderShare\FolderShare.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Archivos de programa\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [updateMgr] C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_0
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Archivos de programa\Archivos comunes\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Archivos de programa\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Archivos de programa\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Archivos de programa\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WG111v2 Smart Wizard Wireless Setting.lnk = ?
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\ARCHIV~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Archivos de programa\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} (TurnTool Scene) - http://www.turntool.com/ViewerInstall.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftup ... 6475870949
O17 - HKLM\System\CCS\Services\Tcpip\..\{8F875A1A-1F55-41BB-8E43-6F5CFA330A44}: NameServer = 80.58.61.250,80.58.51.254
O17 - HKLM\System\CCS\Services\Tcpip\..\{E65BF8DA-1B46-4DE2-BEE6-55D6421D83A8}: NameServer = 80.58.61.250,80.58.61.254
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Archivos de programa\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: ASP.NET State Service (aspnet_state) - Adaptec - (no file)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\ccSetMgr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Archivos de programa\Archivos comunes\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Iomega App Services - Iomega Corporation - C:\ARCHIV~1\Iomega\System32\AppServices.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\ARCHIV~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Archivos de programa\Archivos comunes\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servicio Auto-Protect de Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
O23 - Service: Programador de LiveUpdate automático - Symantec Corporation - C:\Archivos de programa\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Archivos de programa\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Archivos de programa\Archivos comunes\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Archivos de programa\Archivos comunes\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Detector de OfficeScanNT (tmlisten) - Trend Micro Inc. - C:\Archivos de programa\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 10755 bytes
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan Brojack and an unknown one

Postby Gecko » Mon Mar 09, 2009 12:51 am

louganis ,

Start HijackThis and click "Do a system scan only" put a check next to each of the following entries:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://windiwsfsearch.com

Now click the "Fixed checked" button and then close HijackThis

Click Start, click My computer and then right click on your C: drive and select "Properties"
Now click the "Disk cleanup" button, in the next window put a check next to Recycle Bin, Temporary Internet Files and Temporary Files click OK and then click yes in the popup window.

Restart your computer and it should be clean.

You really need to update to SP2 at least, otherwise even with ZoneAlarm
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top

Re: Trojan Brojack and an unknown one

Postby louganis » Mon Mar 09, 2009 10:37 am

Thanks a lot, Gecko.
Will I get infected, even if I don't surf the internet? I only would get incoming messages through Outlook Express.
User avatar
louganis
Geek
Geek
 
Posts: 46
Joined: Tue Nov 29, 2005 1:00 am

Thanks given:0
Thanks received:0
Top

Re: Trojan Brojack and an unknown one

Postby Gecko » Mon Mar 09, 2009 5:55 pm

Your OK to surf but I would use FireFox only and stay away form questionable sites and any networking sites like My Space or Face book.
Check your ZoneAlarm to make sure you are stealth to pings as well.
User avatar
Gecko
Super Moderator
Super Moderator
 
Posts: 5209
Joined: Thu Oct 25, 2001 1:00 am
Location: Florida, USA

Thanks given:1
Thanks received:23
Top


Return to Malware Support

Who is online

Users browsing this forum: No registered users and 0 guests

cron