This thread's last reply is from July 15, 2010, 7:00 PM UTC. Software, malware, and removal-tool
advice below may be out of date — treat specific steps and download links with caution.
OTL logfile created on: 14/07/2010 11:03:40 - Run 1
OTL by OldTimer - Version 3.2.9.0 Folder = C:\Documents and Settings\Administrator\My Documents\Downloads
Windows XP Professional Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000809 | Country: United Kingdom | Language: ENG | Date Format: dd/MM/yyyy
503.00 Mb Total Physical Memory | 201.00 Mb Available Physical Memory | 40.00% Memory free
1.00 Gb Paging File | 1.00 Gb Available in Paging File | 77.00% Paging File free
Paging file location(s): C:\pagefile.sys 756 1512 [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Program Files
Drive C: | 37.25 Gb Total Space | 31.53 Gb Free Space | 84.65% Space Free | Partition Type: NTFS
D: Drive not present or media not loaded
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded
Computer Name: [redacted]
Current User Name: Administrator
Logged in as Administrator.
Current Boot Mode: Normal
Scan Mode: All users
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal
========== Processes (SafeList) ==========
PRC - C:\Documents and Settings\Administrator\My Documents\Downloads\OTL.exe (OldTimer Tools)
PRC - C:\Program Files\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Program Files\ThreatFire\TFService.exe (PC Tools)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
PRC - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe (Analog Devices, Inc.)
========== Modules (SafeList) ==========
MOD - C:\Documents and Settings\Administrator\My Documents\Downloads\OTL.exe (OldTimer Tools)
MOD - C:\Program Files\ThreatFire\TFWAH.dll (PC Tools)
MOD - C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2180_x-ww_a84f1ff9\comctl32.dll (Microsoft Corporation)
MOD - C:\WINDOWS\system32\msscript.ocx (Microsoft Corporation)
========== Win32 Services (SafeList) ==========
SRV - (HidServ) -- C:\WINDOWS\System32\hidserv.dll File not found
SRV - (BecHelperService) -- C:\Program Files\3 Mobile Broadband\3Connect\BecHelperService.exe ()
SRV - (ThreatFire) -- C:\Program Files\ThreatFire\TFService.exe (PC Tools)
SRV - (SoundMAX Agent Service (default)) -- C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe (Analog Devices, Inc.)
========== Driver Services (SafeList) ==========
DRV - (mdvrmng) -- C:\WINDOWS\system32\drivers\mdvrmng.sys ()
DRV - (TfSysMon) -- C:\WINDOWS\system32\drivers\TfSysMon.sys (PC Tools)
DRV - (TfFsMon) -- C:\WINDOWS\system32\drivers\TfFsMon.sys (PC Tools)
DRV - (TfNetMon) -- C:\WINDOWS\system32\drivers\TfNetMon.sys (PC Tools)
DRV - (b57w2k) -- C:\WINDOWS\system32\drivers\b57xp32.sys (Broadcom Corporation)
DRV - (hwusbfake) -- C:\WINDOWS\system32\drivers\ewusbfake.sys (Huawei Technologies Co., Ltd.)
DRV - (hwdatacard) -- C:\WINDOWS\system32\drivers\ewusbmdm.sys (Huawei Technologies Co., Ltd.)
DRV - (IFXTPM) -- C:\WINDOWS\system32\drivers\ifxtpm.sys (Infineon Technologies AG)
DRV - (tifm21) -- C:\WINDOWS\system32\drivers\tifm21.sys (Texas Instruments)
DRV - (HpqKbFiltr) -- C:\WINDOWS\system32\drivers\HpqKbFiltr.sys (Hewlett-Packard Development Company, L.P.)
DRV - (GTIPCI21) -- C:\WINDOWS\system32\drivers\gtipci21.sys (Texas Instruments)
DRV - (w29n51) Intel(R) -- C:\WINDOWS\system32\drivers\w29n51.sys (Intel® Corporation)
DRV - (AgereSoftModem) -- C:\WINDOWS\system32\drivers\AGRSM.sys (Agere Systems)
DRV - (SMCIRDA) -- C:\WINDOWS\system32\drivers\smcirda.sys (SMC)
========== Standard Registry (SafeList) ==========
========== Internet Explorer ==========
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKU\.DEFAULT\..\URLSearchHook: {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Reg Error: Key error. File not found
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-18\..\URLSearchHook: {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Reg Error: Key error. File not found
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-117609710-1454471165-839522115-500\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/
IE - HKU\S-1-5-21-117609710-1454471165-839522115-500\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
========== FireFox ==========
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.6\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2010/06/29 10:37:41 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.6\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2010/06/29 10:37:41 | 000,000,000 | ---D | M]
[2010/06/22 09:53:46 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Administrator\Application Data\Mozilla\Extensions
[2010/06/22 09:53:46 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Administrator\Application Data\Mozilla\Firefox\Profiles\jg715xxy.default\extensions
[2010/06/22 12:48:53 | 000,000,000 | ---D | M] -- C:\Program Files\Mozilla Firefox\extensions
[2010/04/01 17:56:49 | 000,001,538 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\amazon-en-GB.xml
[2010/04/01 17:56:50 | 000,000,947 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\chambers-en-GB.xml
[2010/04/01 17:56:50 | 000,000,769 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\eBay-en-GB.xml
[2010/04/01 17:56:50 | 000,001,135 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\yahoo-en-GB.xml
O1 HOSTS File: ([2004/08/04 13:00:00 | 000,000,734 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - No CLSID value found.
O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - No CLSID value found.
O3 - HKU\S-1-5-21-117609710-1454471165-839522115-500\..\Toolbar\WebBrowser: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - No CLSID value found.
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-117609710-1454471165-839522115-500\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.254
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - Winlogon\Notify\igfxcui: DllName - igfxdev.dll - C:\WINDOWS\System32\igfxdev.dll (Intel Corporation)
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Bliss.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Bliss.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2010/04/19 11:21:42 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{1ddb0baa-5a0c-11df-8f27-0015002dcf7b}\Shell - "" = AutoRun
O33 - MountPoints2\{1ddb0baa-5a0c-11df-8f27-0015002dcf7b}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{1ddb0baa-5a0c-11df-8f27-0015002dcf7b}\Shell\AutoRun\command - "" = E:\AutoRun.exe -- File not found
O33 - MountPoints2\{afe7a080-5ad9-11df-8f29-0015002dcf7b}\Shell - "" = AutoRun
O33 - MountPoints2\{afe7a080-5ad9-11df-8f29-0015002dcf7b}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{afe7a080-5ad9-11df-8f29-0015002dcf7b}\Shell\AutoRun\command - "" = E:\AutoRun.exe -- File not found
O33 - MountPoints2\{ca3a12dc-634a-11df-8f38-0015002dcf7b}\Shell - "" = AutoRun
O33 - MountPoints2\{ca3a12dc-634a-11df-8f38-0015002dcf7b}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{ca3a12dc-634a-11df-8f38-0015002dcf7b}\Shell\AutoRun\command - "" = E:\AutoRun.exe -- File not found
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
========== Files/Folders - Created Within 30 Days ==========
[2010/07/14 07:42:12 | 000,000,000 | RH-D | C] -- C:\Documents and Settings\Administrator\Recent
[2010/07/08 13:39:16 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\Office Genuine Advantage
[2010/07/08 13:38:26 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\Windows Genuine Advantage
[2010/06/26 15:23:37 | 000,000,000 | ---D | C] -- C:\Program Files\Trend Micro
[2010/06/25 20:48:55 | 000,059,664 | ---- | C] (PC Tools) -- C:\WINDOWS\System32\drivers\TfSysMon.sys
[2010/06/25 20:48:55 | 000,051,984 | ---- | C] (PC Tools) -- C:\WINDOWS\System32\drivers\TfFsMon.sys
[2010/06/25 20:48:55 | 000,033,552 | ---- | C] (PC Tools) -- C:\WINDOWS\System32\drivers\TfNetMon.sys
[2010/06/25 20:48:54 | 000,000,000 | ---D | C] -- C:\Program Files\ThreatFire
[2010/06/25 20:48:54 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\PC Tools
[2010/06/24 02:50:17 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrator\Application Data\Uniblue
[2010/06/22 12:48:52 | 000,000,000 | ---D | C] -- C:\Program Files\Mozilla Firefox
[2010/06/22 12:31:13 | 000,000,000 | ---D | C] -- C:\Program Files\CCleaner
[2010/06/22 09:57:13 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrator\Local Settings\Application Data\WMTools Downloaded Files
[2010/06/22 09:56:47 | 000,000,000 | R--D | C] -- C:\Documents and Settings\Administrator\My Documents\My Videos
[2010/06/22 09:53:50 | 000,000,000 | ---D | C] -- C:\Documents and Settings\NetworkService\Application Data\Adobe
[2010/06/16 12:52:54 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrator\Local Settings\Application Data\Identities
[3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
========== Files - Modified Within 30 Days ==========
[2010/07/14 11:00:49 | 000,356,120 | ---- | M] () -- C:\WINDOWS\System32\PerfStringBackup.INI
[2010/07/14 11:00:49 | 000,312,172 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2010/07/14 11:00:49 | 000,040,394 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2010/07/14 11:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At84.job
[2010/07/14 11:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At60.job
[2010/07/14 11:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At36.job
[2010/07/14 11:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At156.job
[2010/07/14 11:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At132.job
[2010/07/14 11:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At108.job
[2010/07/14 10:55:29 | 000,000,894 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
[2010/07/14 10:55:26 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT
[2010/07/14 10:55:20 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2010/07/14 07:42:25 | 001,609,728 | ---- | M] () -- C:\Documents and Settings\Administrator\ntuser.dat
[2010/07/14 07:42:25 | 000,000,178 | -HS- | M] () -- C:\Documents and Settings\Administrator\ntuser.ini
[2010/07/14 07:42:19 | 006,411,552 | -H-- | M] () -- C:\Documents and Settings\Administrator\Local Settings\Application Data\IconCache.db
[2010/07/14 07:36:08 | 000,002,463 | ---- | M] () -- C:\Documents and Settings\Administrator\Desktop\HiJackThis.lnk
[2010/07/14 07:29:14 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2010/07/12 08:49:00 | 000,000,898 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
[2010/07/08 14:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At87.job
[2010/07/08 14:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At63.job
[2010/07/08 14:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At39.job
[2010/07/08 14:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At159.job
[2010/07/08 14:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At135.job
[2010/07/08 14:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At111.job
[2010/07/06 10:24:00 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At11.job
[2010/07/06 10:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At83.job
[2010/07/06 10:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At59.job
[2010/07/06 10:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At35.job
[2010/07/06 10:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At155.job
[2010/07/06 10:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At131.job
[2010/07/06 10:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At107.job
[2010/07/06 02:24:00 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At3.job
[2010/07/06 02:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At99.job
[2010/07/06 02:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At75.job
[2010/07/06 02:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At51.job
[2010/07/06 02:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At27.job
[2010/07/06 02:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At147.job
[2010/07/06 02:00:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At123.job
[2010/07/06 01:24:00 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At2.job
[2010/07/05 01:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At98.job
[2010/07/05 01:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At74.job
[2010/07/05 01:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At50.job
[2010/07/05 01:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At26.job
[2010/07/05 01:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At146.job
[2010/07/05 01:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At122.job
[2010/07/05 00:41:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At145.job
[2010/07/05 00:40:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At49.job
[2010/07/05 00:32:33 | 000,000,112 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\5gdc88.dat
[2010/07/05 00:31:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At25.job
[2010/07/05 00:27:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At97.job
[2010/06/29 18:24:00 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At19.job
[2010/06/29 18:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At91.job
[2010/06/29 18:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At67.job
[2010/06/29 18:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At43.job
[2010/06/29 18:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At163.job
[2010/06/29 18:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At139.job
[2010/06/29 18:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At115.job
[2010/06/29 03:24:02 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At4.job
[2010/06/29 03:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At76.job
[2010/06/29 03:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At52.job
[2010/06/29 03:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At28.job
[2010/06/29 03:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At148.job
[2010/06/29 03:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At124.job
[2010/06/29 03:00:00 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At100.job
[2010/06/27 17:24:00 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At18.job
[2010/06/26 15:24:03 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At16.job
[2010/06/26 15:04:08 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At15.job
[2010/06/26 15:01:05 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At88.job
[2010/06/26 15:01:05 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At64.job
[2010/06/26 15:01:05 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At40.job
[2010/06/26 15:01:05 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At160.job
[2010/06/26 15:01:05 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At112.job
[2010/06/26 15:00:37 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At136.job
[2010/06/26 14:15:03 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At9.job
[2010/06/26 08:15:41 | 000,000,633 | ---- | M] () -- C:\Documents and Settings\Administrator\Desktop\ThreatFire.lnk
[2010/06/26 08:12:36 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At93.job
[2010/06/26 08:12:36 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At69.job
[2010/06/26 08:12:36 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At45.job
[2010/06/26 08:12:36 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At21.job
[2010/06/26 08:12:35 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At141.job
[2010/06/26 08:12:34 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At117.job
[2010/06/25 20:48:58 | 000,000,639 | ---- | M] () -- C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\ThreatFire.lnk
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At168.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At167.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At166.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At165.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At164.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At162.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At161.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At158.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At157.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At154.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At153.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At152.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At151.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At150.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At149.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At144.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At143.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At142.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At140.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At138.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At137.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At134.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At133.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At130.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At129.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At128.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At127.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At126.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At125.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At121.job
[2010/06/24 02:17:57 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At92.job
[2010/06/24 02:17:57 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At68.job
[2010/06/24 02:17:56 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At44.job
[2010/06/24 02:17:55 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At116.job
[2010/06/24 02:17:55 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At20.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At120.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At119.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At118.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At114.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At113.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At110.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At109.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At106.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At105.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At104.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At103.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At102.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At101.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At96.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At95.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At94.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At90.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At89.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At86.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At85.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At82.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At81.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At80.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At79.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At78.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At77.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At73.job
[2010/06/23 01:48:02 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At62.job
[2010/06/23 01:48:01 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At38.job
[2010/06/23 01:48:00 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At14.job
[2010/06/23 01:48:00 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At13.job
[2010/06/22 12:48:58 | 000,001,620 | ---- | M] () -- C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\Mozilla Firefox.lnk
[2010/06/22 12:48:58 | 000,001,602 | ---- | M] () -- C:\Documents and Settings\All Users\Desktop\Mozilla Firefox.lnk
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At72.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At71.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At70.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At66.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At65.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At61.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At58.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At57.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At56.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At55.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At54.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At53.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At48.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At47.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At46.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At42.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At41.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At37.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At34.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At33.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At32.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At31.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At30.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | M] () -- C:\WINDOWS\tasks\At29.job
[2010/06/22 12:31:29 | 000,001,548 | ---- | M] () -- C:\Documents and Settings\Administrator\Desktop\CCleaner.lnk
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At8.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At7.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At6.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At5.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At24.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At23.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At22.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At17.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At12.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At10.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | M] () -- C:\WINDOWS\tasks\At1.job
[3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
========== Files Created - No Company Name ==========
[2010/06/26 15:23:37 | 000,002,463 | ---- | C] () -- C:\Documents and Settings\Administrator\Desktop\HiJackThis.lnk
[2010/06/26 08:15:41 | 000,000,633 | ---- | C] () -- C:\Documents and Settings\Administrator\Desktop\ThreatFire.lnk
[2010/06/25 20:48:58 | 000,000,639 | ---- | C] () -- C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\ThreatFire.lnk
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At168.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At167.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At166.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At165.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At164.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At163.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At162.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At161.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At160.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At159.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At158.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At157.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At156.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At155.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At154.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At153.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At152.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At151.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At150.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At149.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At148.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At147.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At146.job
[2010/06/25 20:03:55 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At145.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At144.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At143.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At142.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At141.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At140.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At139.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At138.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At137.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At136.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At135.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At134.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At133.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At132.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At131.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At130.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At129.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At128.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At127.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At126.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At125.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At124.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At123.job
[2010/06/24 02:37:07 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At122.job
[2010/06/24 02:37:06 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At121.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At99.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At98.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At97.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At120.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At119.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At118.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At117.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At116.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At115.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At114.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At113.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At112.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At111.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At110.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At109.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At108.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At107.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At106.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At105.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At104.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At103.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At102.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At101.job
[2010/06/23 17:32:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At100.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At96.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At95.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At94.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At93.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At92.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At91.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At90.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At89.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At88.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At87.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At86.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At85.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At84.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At83.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At82.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At81.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At80.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At79.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At78.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At77.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At76.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At75.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At74.job
[2010/06/23 01:57:16 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At73.job
[2010/06/22 12:48:58 | 000,001,620 | ---- | C] () -- C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\Mozilla Firefox.lnk
[2010/06/22 12:48:58 | 000,001,602 | ---- | C] () -- C:\Documents and Settings\All Users\Desktop\Mozilla Firefox.lnk
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At72.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At71.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At70.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At69.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At68.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At67.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At66.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At65.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At64.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At63.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At62.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At61.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At60.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At59.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At58.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At57.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At56.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At55.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At54.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At53.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At52.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At51.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At50.job
[2010/06/22 12:37:33 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At49.job
[2010/06/22 12:34:12 | 000,000,112 | ---- | C] () -- C:\Documents and Settings\All Users\Application Data\5gdc88.dat
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At48.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At47.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At46.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At45.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At44.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At43.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At42.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At41.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At40.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At39.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At38.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At37.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At36.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At35.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At34.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At33.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At32.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At31.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At30.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At29.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At28.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At27.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At26.job
[2010/06/22 12:34:11 | 000,000,416 | ---- | C] () -- C:\WINDOWS\tasks\At25.job
[2010/06/22 12:31:29 | 000,001,548 | ---- | C] () -- C:\Documents and Settings\Administrator\Desktop\CCleaner.lnk
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At9.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At8.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At7.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At6.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At5.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At4.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At3.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At24.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At23.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At22.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At21.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At20.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At2.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At19.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At18.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At17.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At16.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At15.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At14.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At13.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At12.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At11.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At10.job
[2010/06/22 11:53:44 | 000,000,340 | ---- | C] () -- C:\WINDOWS\tasks\At1.job
[2010/05/07 20:19:35 | 000,010,240 | ---- | C] () -- C:\WINDOWS\System32\drivers\mdvrmng.sys
[2004/08/04 13:00:00 | 000,027,440 | ---- | C] () -- C:\WINDOWS\System32\drivers\secdrv.sys
< End of report >
GMER 1.0.15.15281 -
http://www.gmer.net
Rootkit scan 2010-07-14 11:45:13
Windows 5.1.2600 Service Pack 2
Running: dpcb8ry7.exe; Driver: C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\kfpyqfow.sys
---- System - GMER 1.0.15 ----
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwCreateKey [0xF8411A1C]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwDeleteKey [0xF8411C10]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwDeleteValueKey [0xF8411CB6]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwOpenKey [0xF841190C]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwSetValueKey [0xF8411E52]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwTerminateProcess [0xF8413B30]
---- Kernel code sections - GMER 1.0.15 ----
.rsrc C:\WINDOWS\system32\drivers\pci.sys entry point in ".rsrc" section [0xF8500994]
---- User code sections - GMER 1.0.15 ----
.text C:\WINDOWS\system32\spoolsv.exe[276] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[276] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [21, 71]
.text C:\WINDOWS\system32\spoolsv.exe[276] ntdll.dll!NtOpenKey 7C90D5CE 5 Bytes JMP 10003DF4
.text C:\WINDOWS\system32\spoolsv.exe[276] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[276] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [39, 71]
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!DeviceIoControl 7C801625 6 Bytes JMP 70AA000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateFileA 7C801A24 6 Bytes JMP 70DD000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!VirtualProtectEx 7C801A5D 6 Bytes JMP 7125000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!VirtualProtect 7C801AD0 6 Bytes JMP 70D1000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!LoadLibraryExW 7C801AF1 6 Bytes JMP 716B000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!LoadLibraryA 7C801D77 6 Bytes JMP 715F000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!TerminateProcess 7C801E16 6 Bytes JMP 7165000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!WriteProcessMemory 7C80220F 6 Bytes JMP 7162000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 10003C3C
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateProcessA 7C802367 6 Bytes JMP 7153000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!VirtualAlloc 7C809A61 6 Bytes JMP 70D4000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!MultiByteToWideChar 7C809C08 6 Bytes JMP 707D000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!LoadResource 7C809FC5 6 Bytes JMP 70BF000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!WideCharToMultiByte 7C80A0E4 6 Bytes JMP 705C000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!GetProcAddress 7C80ADB0 6 Bytes JMP 7113000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!LoadLibraryW 7C80AE5B 6 Bytes JMP 715C000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateMutexW 7C80E8C7 6 Bytes JMP 7086000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateMutexA 7C80E94F 6 Bytes JMP 7089000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!OpenMutexW 7C80E9A5 6 Bytes JMP 7080000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!OpenMutexA 7C80EA2B 6 Bytes JMP 7083000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!GetVolumeInformationW 7C80F9F5 6 Bytes JMP 710D000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateRemoteThread 7C81043C 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateRemoteThread + 4 7C810440 2 Bytes [6D, 71]
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateThread 7C810647 6 Bytes JMP 70D7000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateFileW 7C810770 6 Bytes JMP 70E0000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!WriteFile 7C810D97 6 Bytes JMP 709B000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!ExitProcess 7C81CDEA 5 Bytes JMP 10003E78
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!TerminateThread 7C81CE13 6 Bytes JMP 7137000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!MoveFileW 7C821271 6 Bytes JMP 7056000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateDirectoryA 7C8217BC 6 Bytes JMP 70A1000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!GetVolumeInformationA 7C821BB5 6 Bytes JMP 7110000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CopyFileExW 7C827B42 6 Bytes JMP 70B3000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CopyFileA 7C8286FE 6 Bytes JMP 70BC000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CopyFileW 7C82F88F 6 Bytes JMP 70B9000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!OpenProcess 7C830A01 6 Bytes JMP 704D000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!DeleteFileA 7C831EF5 6 Bytes JMP 706E000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!DeleteFileW 7C831F7B 6 Bytes JMP 706B000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateDirectoryW 7C83241A 6 Bytes JMP 709E000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!MoveFileExW 7C8356A3 6 Bytes JMP 7050000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!MoveFileA 7C835ED7 6 Bytes JMP 7059000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!DebugActiveProcess 7C85A2B3 6 Bytes JMP 7134000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!MoveFileExA 7C85D653 6 Bytes JMP 7053000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CopyFileExA 7C85E554 6 Bytes JMP 70B6000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!WinExec 7C86158D 6 Bytes JMP 7140000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!SetThreadContext 7C862C89 6 Bytes JMP 7098000A
.text C:\WINDOWS\system32\spoolsv.exe[276] kernel32.dll!CreateToolhelp32Snapshot 7C864D2F 6 Bytes JMP 70DA000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegOpenKeyExW 77DD6A8F 6 Bytes JMP 70F5000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegQueryValueExW 77DD6FDF 6 Bytes JMP 70E3000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegCreateKeyExW 77DD774C 6 Bytes JMP 7107000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegOpenKeyExA 77DD7832 6 Bytes JMP 70F8000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegOpenKeyW 77DD7926 6 Bytes JMP 70FB000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!OpenProcessToken 77DD796B 6 Bytes JMP 7095000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegQueryValueExA 77DD7A9B 6 Bytes JMP 70E6000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegSetValueExW 77DDD663 6 Bytes JMP 70EF000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegQueryValueW 77DDD77A 6 Bytes JMP 70E9000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegCreateKeyExA 77DDE834 6 Bytes JMP 710A000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegSetValueExA 77DDE927 6 Bytes JMP 70F2000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegOpenKeyA 77DDEE08 6 Bytes JMP 70FE000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!AdjustTokenPrivileges 77DDEE4C 6 Bytes JMP 708C000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!LookupPrivilegeValueW 77DE41D7 6 Bytes JMP 708F000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegQueryValueA 77DE42F0 6 Bytes JMP 70EC000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegCreateKeyW 77DE45EE 6 Bytes JMP 7101000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegCreateKeyA 77DE4706 6 Bytes JMP 7104000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!OpenSCManagerW 77DE5E5D 6 Bytes JMP 70CB000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!OpenSCManagerA 77DED705 6 Bytes JMP 70CE000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegDeleteKeyW 77DF8886 6 Bytes JMP 7065000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!RegDeleteKeyA 77DFB6BE 6 Bytes JMP 7068000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!LookupPrivilegeValueA 77DFC110 6 Bytes JMP 7092000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!LsaRemoveAccountRights 77E1AAA1 6 Bytes JMP 7168000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!CreateServiceA 77E370B9 6 Bytes JMP 711F000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ADVAPI32.dll!CreateServiceW 77E37251 6 Bytes JMP 711C000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!SetWindowTextW 77D4BADE 6 Bytes JMP 705F000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!GetKeyState 77D4C379 6 Bytes JMP 7131000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!GetWindowTextW 77D4C9FD 6 Bytes JMP 70C5000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!GetAsyncKeyState 77D4D051 6 Bytes JMP 712E000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!ShowWindow 77D4D4DE 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!ShowWindow + 4 77D4D4E2 2 Bytes [C1, 70]
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!SetWindowTextA 77D4DC5A 6 Bytes JMP 7062000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!GetKeyboardState 77D4EF35 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!GetKeyboardState + 4 77D4EF39 2 Bytes [2A, 71]
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!DrawTextW 77D4FF89 6 Bytes JMP 7077000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!CreateWindowExA 77D5190B 6 Bytes JMP 7074000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!CreateWindowExW 77D51AD5 6 Bytes JMP 7071000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!DrawTextA 77D65D61 6 Bytes JMP 707A000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!SetWinEventHook 77D6E3D3 6 Bytes JMP 7119000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!SetWindowsHookExW 77D6E621 6 Bytes JMP 7156000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!GetWindowTextA 77D6F82E 6 Bytes JMP 70C8000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!SetWindowsHookExA 77D702B2 6 Bytes JMP 7159000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!DdeConnect 77D87DBC 6 Bytes JMP 7128000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!EndTask 77D89C9D 6 Bytes JMP 713D000A
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!RegisterRawInputDevices 77D9C9AA 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[276] USER32.dll!RegisterRawInputDevices + 4 77D9C9AE 2 Bytes [15, 71]
.text C:\WINDOWS\system32\spoolsv.exe[276] SHELL32.dll!ShellExecuteExW 7CA01823 6 Bytes JMP 7143000A
.text C:\WINDOWS\system32\spoolsv.exe[276] SHELL32.dll!Shell_NotifyIcon 7CA20CF9 6 Bytes JMP 70B0000A
.text C:\WINDOWS\system32\spoolsv.exe[276] SHELL32.dll!Shell_NotifyIconW 7CA21BEA 6 Bytes JMP 70AD000A
.text C:\WINDOWS\system32\spoolsv.exe[276] SHELL32.dll!ShellExecuteEx 7CA40C15 6 Bytes JMP 7146000A
.text C:\WINDOWS\system32\spoolsv.exe[276] SHELL32.dll!ShellExecuteA 7CA40F40 6 Bytes JMP 714C000A
.text C:\WINDOWS\system32\spoolsv.exe[276] SHELL32.dll!ShellExecuteW 7CAB4FD0 6 Bytes JMP 7149000A
.text C:\WINDOWS\system32\spoolsv.exe[276] ws2_32.dll!connect 71AB406A 5 Bytes JMP 10003AF0
.text C:\WINDOWS\system32\spoolsv.exe[276] ws2_32.dll!send 71AB428A 5 Bytes JMP 10003264
.text C:\WINDOWS\system32\spoolsv.exe[276] ws2_32.dll!WSARecv 71AB4318 5 Bytes JMP 100027F8
.text C:\WINDOWS\system32\spoolsv.exe[276] ws2_32.dll!recv 71AB615A 5 Bytes JMP 1000278C
.text C:\WINDOWS\system32\spoolsv.exe[276] ws2_32.dll!WSASend 71AB6233 5 Bytes JMP 10003A9C
.text C:\WINDOWS\system32\spoolsv.exe[276] wininet.dll!InternetOpenUrlA 771C59F1 6 Bytes JMP 70A7000A
.text C:\WINDOWS\system32\spoolsv.exe[276] wininet.dll!InternetOpenUrlW 771D5B3A 6 Bytes JMP 70A4000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\SCardSvr.exe[336] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\WINDOWS\System32\SCardSvr.exe[336] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\SCardSvr.exe[336] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!DeviceIoControl 7C801625 6 Bytes JMP 70AB000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateFileA 7C801A24 6 Bytes JMP 70DE000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!VirtualProtectEx 7C801A5D 6 Bytes JMP 7126000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!VirtualProtect 7C801AD0 6 Bytes JMP 70D2000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!LoadLibraryExW 7C801AF1 6 Bytes JMP 716B000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!LoadLibraryA 7C801D77 6 Bytes JMP 715F000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!TerminateProcess 7C801E16 6 Bytes JMP 7165000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!WriteProcessMemory 7C80220F 6 Bytes JMP 7162000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateProcessW 7C802332 6 Bytes JMP 7150000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateProcessA 7C802367 6 Bytes JMP 7153000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!VirtualAlloc 7C809A61 6 Bytes JMP 70D5000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!MultiByteToWideChar 7C809C08 6 Bytes JMP 707E000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!LoadResource 7C809FC5 6 Bytes JMP 70C0000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!WideCharToMultiByte 7C80A0E4 6 Bytes JMP 705D000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!GetProcAddress 7C80ADB0 6 Bytes JMP 7114000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!LoadLibraryW 7C80AE5B 6 Bytes JMP 715C000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateMutexW 7C80E8C7 6 Bytes JMP 7087000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateMutexA 7C80E94F 6 Bytes JMP 708A000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!OpenMutexW 7C80E9A5 6 Bytes JMP 7081000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!OpenMutexA 7C80EA2B 6 Bytes JMP 7084000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!GetVolumeInformationW 7C80F9F5 6 Bytes JMP 710E000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateRemoteThread 7C81043C 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateRemoteThread + 4 7C810440 2 Bytes [6D, 71]
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateThread 7C810647 6 Bytes JMP 70D8000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateFileW 7C810770 6 Bytes JMP 70E1000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!WriteFile 7C810D97 6 Bytes JMP 709C000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!TerminateThread 7C81CE13 6 Bytes JMP 7138000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!MoveFileW 7C821271 6 Bytes JMP 7057000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateDirectoryA 7C8217BC 6 Bytes JMP 70A2000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!GetVolumeInformationA 7C821BB5 6 Bytes JMP 7111000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CopyFileExW 7C827B42 6 Bytes JMP 70B4000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CopyFileA 7C8286FE 6 Bytes JMP 70BD000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CopyFileW 7C82F88F 6 Bytes JMP 70BA000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!OpenProcess 7C830A01 6 Bytes JMP 704E000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!DeleteFileA 7C831EF5 6 Bytes JMP 706F000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!DeleteFileW 7C831F7B 6 Bytes JMP 706C000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateDirectoryW 7C83241A 6 Bytes JMP 709F000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!MoveFileExW 7C8356A3 6 Bytes JMP 7051000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!MoveFileA 7C835ED7 6 Bytes JMP 705A000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!DebugActiveProcess 7C85A2B3 6 Bytes JMP 7135000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!MoveFileExA 7C85D653 6 Bytes JMP 7054000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CopyFileExA 7C85E554 6 Bytes JMP 70B7000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!WinExec 7C86158D 6 Bytes JMP 7141000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!SetThreadContext 7C862C89 6 Bytes JMP 7099000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] kernel32.dll!CreateToolhelp32Snapshot 7C864D2F 6 Bytes JMP 70DB000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!SetWindowTextW 77D4BADE 6 Bytes JMP 7060000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!GetKeyState 77D4C379 6 Bytes JMP 7132000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!GetWindowTextW 77D4C9FD 6 Bytes JMP 70C6000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!GetAsyncKeyState 77D4D051 6 Bytes JMP 712F000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!ShowWindow 77D4D4DE 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!ShowWindow + 4 77D4D4E2 2 Bytes [C2, 70]
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!SetWindowTextA 77D4DC5A 6 Bytes JMP 7063000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!GetKeyboardState 77D4EF35 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!GetKeyboardState + 4 77D4EF39 2 Bytes [2B, 71]
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!DrawTextW 77D4FF89 6 Bytes JMP 7078000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!CreateWindowExA 77D5190B 6 Bytes JMP 7075000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!CreateWindowExW 77D51AD5 6 Bytes JMP 7072000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!DrawTextA 77D65D61 6 Bytes JMP 707B000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!SetWinEventHook 77D6E3D3 6 Bytes JMP 711A000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!SetWindowsHookExW 77D6E621 6 Bytes JMP 7156000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!GetWindowTextA 77D6F82E 6 Bytes JMP 70C9000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!SetWindowsHookExA 77D702B2 6 Bytes JMP 7159000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!DdeConnect 77D87DBC 6 Bytes JMP 7129000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!EndTask 77D89C9D 6 Bytes JMP 713E000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!RegisterRawInputDevices 77D9C9AA 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\SCardSvr.exe[336] USER32.dll!RegisterRawInputDevices + 4 77D9C9AE 2 Bytes [16, 71]
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegOpenKeyExW 77DD6A8F 6 Bytes JMP 70F6000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegQueryValueExW 77DD6FDF 6 Bytes JMP 70E4000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegCreateKeyExW 77DD774C 6 Bytes JMP 7108000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegOpenKeyExA 77DD7832 6 Bytes JMP 70F9000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegOpenKeyW 77DD7926 6 Bytes JMP 70FC000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!OpenProcessToken 77DD796B 6 Bytes JMP 7096000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegQueryValueExA 77DD7A9B 6 Bytes JMP 70E7000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegSetValueExW 77DDD663 6 Bytes JMP 70F0000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegQueryValueW 77DDD77A 6 Bytes JMP 70EA000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegCreateKeyExA 77DDE834 6 Bytes JMP 710B000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegSetValueExA 77DDE927 6 Bytes JMP 70F3000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegOpenKeyA 77DDEE08 6 Bytes JMP 70FF000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!AdjustTokenPrivileges 77DDEE4C 6 Bytes JMP 708D000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!LookupPrivilegeValueW 77DE41D7 6 Bytes JMP 7090000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegQueryValueA 77DE42F0 4 Bytes [FF, 25, 1E, 00]
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegQueryValueA + 5 77DE42F5 1 Byte [70]
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegCreateKeyW 77DE45EE 6 Bytes JMP 7102000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegCreateKeyA 77DE4706 6 Bytes JMP 7105000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!OpenSCManagerW 77DE5E5D 6 Bytes JMP 70CC000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!OpenSCManagerA 77DED705 6 Bytes JMP 70CF000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegDeleteKeyW 77DF8886 6 Bytes JMP 7066000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!RegDeleteKeyA 77DFB6BE 6 Bytes JMP 7069000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!LookupPrivilegeValueA 77DFC110 6 Bytes JMP 7093000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!LsaRemoveAccountRights 77E1AAA1 6 Bytes JMP 7168000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!CreateServiceA 77E370B9 6 Bytes JMP 7120000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] ADVAPI32.dll!CreateServiceW 77E37251 6 Bytes JMP 711D000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] SHELL32.dll!ShellExecuteExW 7CA01823 6 Bytes JMP 7144000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] SHELL32.dll!Shell_NotifyIcon 7CA20CF9 6 Bytes JMP 70B1000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] SHELL32.dll!Shell_NotifyIconW 7CA21BEA 6 Bytes JMP 70AE000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] SHELL32.dll!ShellExecuteEx 7CA40C15 6 Bytes JMP 7147000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] SHELL32.dll!ShellExecuteA 7CA40F40 6 Bytes JMP 714D000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] SHELL32.dll!ShellExecuteW 7CAB4FD0 6 Bytes JMP 714A000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] WININET.dll!InternetOpenUrlA 771C59F1 6 Bytes JMP 70A8000A
.text C:\WINDOWS\System32\SCardSvr.exe[336] WININET.dll!InternetOpenUrlW 771D5B3A 6 Bytes JMP 70A5000A
.text C:\WINDOWS\system32\svchost.exe[712] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[712] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\WINDOWS\system32\svchost.exe[712] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[712] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
to be continued...