Disinfecting a PC… part 10



Before I get things wrapped up, I like to scan rinse and repeat until the scans come up clean. So, this scan of AVG gives a chance to delete the archive entry I mentioned the first pass it took. And spybot get’s updated from the internet and re-runs. All looks clean there… Ad-aware get’s an update check and runs again. Everything there looks clean now. The next thing to do is disable and uninstall tightvnc, I don’t want to leave bhodemon running at boot or the tea-timer from spybot now that things are fairly settled.


I also reset the Windows default theme (had been white text) and discover that was the cause of the missing checkboxes in the folder view settings window.

So, for old times sake here’s a hit of the highlights that the last scan to find anything interesting came up with…. here’s ad-aware’s quarantine. (minus the (long list) cookies).

ArchiveData(auto-quarantine- 2005-12-08 23-47-00.bckp)
Referencefile : SE1R78 07.12.2005

HI-WIRE

obj[0]=Regkey : clsid\{28f00b04-dc4e-11d3-abec-005004a44eeb}
obj[1]=Regkey : clsid\{28f00b0f-dc4e-11d3-abec-005004a44eeb}
obj[2]=Regkey : clsid\{28f00b20-dc4e-11d3-abec-005004a44eeb}
obj[3]=Regkey : clsid\{28f00b21-dc4e-11d3-abec-005004a44eeb}
obj[4]=Regkey : hiwire.configurator
obj[5]=Regkey : hiwire.configurator.1
obj[6]=Regkey : hiwire.register
obj[7]=Regkey : hiwire.register.1
obj[8]=Regkey : hiwire.transportcenter
obj[9]=Regkey : hiwire.transportcenter.1
obj[10]=Regkey : hiwire.userregrequest
obj[11]=Regkey : hiwire.userregrequest.1
obj[13]=Regkey : .DEFAULT\software\hiwire

404SEARCH

obj[12]=Regkey : .DEFAULT\software\search404
obj[471]=Folder : C:\Program Files\404Search
obj[536]=File : C:\Program Files\404search\404Search.CAB
obj[537]=File : C:\Program Files\404search\msvcr71.dll
obj[538]=File : C:\Program Files\404search\404Search.dll
obj[539]=File : C:\WINDOWS\SYSTEM\K404SearchSetup_MS18.exe

SECONDTHOUGHT

obj[14]=Regkey : .DEFAULT\software\stc\client
obj[472]=Regkey : software\stc
obj[473]=Regkey : .default\software\stc
obj[474]=Folder : C:\Program Files\STC
obj[475]=Folder : c:\\temporary
obj[481]=File : c:\WINDOWS\SYSTEM\IdleUI.dll
obj[534]=File : c:\Program Files\STC\STC.exe
obj[540]=File : C:\Program Files\stc\zilla.exe
obj[541]=File : C:\Program Files\stc\tvmedia.exe
obj[542]=File : C:\Program Files\stc\bookedspace.exe
obj[543]=File : C:\Program Files\stc\webrebates.exe
obj[544]=File : C:\Program Files\stc\msbb_install.exe
obj[545]=File : C:\Program Files\stc\spywarelabs.exe
obj[546]=File : C:\Program Files\stc\mindset.exe
obj[547]=File : C:\Program Files\stc\ezula.exe
obj[548]=File : C:\Program Files\stc\bundles.exe
obj[549]=File : C:\Program Files\stc\bundles53.exe
obj[550]=File : C:\Program Files\stc\bundles118.exe
obj[551]=File : c:\temporary\install201.exe

ADROTATOR

obj[15]=Regkey : software\mwsvm
obj[16]=RegValue : software\mwsvm “dpk”
obj[17]=Regkey : software\slmss
obj[18]=RegValue : software\slmss “element”
obj[19]=RegValue : software\slmss “1”
obj[20]=RegValue : software\slmss “33”
obj[21]=RegValue : software\slmss “25”
obj[22]=RegValue : software\slmss “5”
obj[23]=RegValue : software\slmss “3”
obj[483]=File : c:\WINDOWS\SYSTEM\puswxd.exe
obj[484]=File : c:\WINDOWS\SYSTEM\puswxc.exe
obj[527]=File : c:\WINDOWS\mwsvm.ocx
obj[528]=File : c:\WINDOWS\mwsvm.bin
obj[529]=File : c:\WINDOWS\urls.bin
obj[530]=File : c:\WINDOWS\vurls.bin
obj[533]=File : c:\Recycled\Dc59.exe
obj[552]=File : C:\WINDOWS\SYSTEM\hiwinnager.dat
obj[553]=File : C:\WINDOWS\mwsvm.dat
obj[554]=File : C:\WINDOWS\se255.dat
obj[555]=File : C:\WINDOWS\se633.dat
obj[556]=File : C:\WINDOWS\se383.dat
obj[557]=File : C:\WINDOWS\se834.dat
obj[558]=File : C:\WINDOWS\searchen.dat
obj[559]=File : C:\WINDOWS\se80.dat
obj[560]=File : C:\WINDOWS\se410.dat
obj[561]=File : C:\WINDOWS\se639.dat
obj[562]=File : C:\WINDOWS\se971.dat
obj[563]=File : C:\WINDOWS\se701.dat
obj[564]=File : C:\WINDOWS\se20.dat
obj[565]=File : C:\WINDOWS\se102.dat
obj[566]=File : C:\WINDOWS\se804.dat
obj[567]=File : C:\WINDOWS\se964.dat
obj[568]=File : C:\WINDOWS\se473.dat
obj[569]=File : C:\WINDOWS\se71.dat
obj[570]=File : C:\WINDOWS\se738.dat
obj[571]=File : C:\WINDOWS\se941.dat
obj[572]=File : C:\WINDOWS\se525.dat
obj[573]=File : C:\WINDOWS\se789.dat
obj[574]=File : C:\WINDOWS\se920.dat
obj[575]=File : C:\WINDOWS\se106.dat
obj[576]=File : C:\WINDOWS\se323.dat
obj[577]=File : C:\WINDOWS\se426.dat
obj[578]=File : C:\WINDOWS\se496.dat
obj[579]=File : C:\WINDOWS\se358.dat
obj[580]=File : C:\WINDOWS\se876.dat
obj[581]=File : C:\WINDOWS\se244.dat
obj[582]=File : C:\WINDOWS\se136.dat
obj[583]=File : C:\WINDOWS\se517.dat
obj[584]=File : C:\WINDOWS\se271.dat
obj[585]=File : C:\WINDOWS\se256.dat
obj[586]=File : C:\WINDOWS\se822.dat
obj[587]=File : C:\WINDOWS\se94.dat
obj[588]=File : C:\WINDOWS\se86.dat
obj[589]=File : C:\WINDOWS\se404.dat
obj[590]=File : C:\WINDOWS\se160.dat
obj[591]=File : C:\WINDOWS\se978.dat
obj[592]=File : C:\WINDOWS\se577.dat
obj[593]=File : C:\WINDOWS\se611.dat
obj[594]=File : C:\WINDOWS\se139.dat
obj[595]=File : C:\WINDOWS\se123.dat
obj[596]=File : C:\WINDOWS\se320.dat
obj[597]=File : C:\WINDOWS\se476.dat
obj[598]=File : C:\WINDOWS\se377.dat
obj[599]=File : C:\WINDOWS\se951.dat
obj[600]=File : C:\WINDOWS\se423.dat
obj[601]=File : C:\WINDOWS\se242.dat
obj[602]=File : C:\WINDOWS\se970.dat
obj[603]=File : C:\WINDOWS\se571.dat
obj[604]=File : C:\WINDOWS\se866.dat
obj[605]=File : C:\WINDOWS\se658.dat
obj[606]=File : C:\WINDOWS\se865.dat
obj[607]=File : C:\WINDOWS\se880.dat
obj[608]=File : C:\WINDOWS\se325.dat
obj[609]=File : C:\WINDOWS\se78.dat
obj[610]=File : C:\WINDOWS\se769.dat
obj[611]=File : C:\WINDOWS\se704.dat
obj[612]=File : C:\WINDOWS\se652.dat
obj[613]=File : C:\WINDOWS\se262.dat
obj[614]=File : C:\WINDOWS\se317.dat
obj[615]=File : C:\WINDOWS\se241.dat
obj[616]=File : C:\WINDOWS\se138.dat
obj[617]=File : C:\WINDOWS\se933.dat
obj[618]=File : C:\WINDOWS\se677.dat
obj[619]=File : C:\WINDOWS\se671.dat
obj[620]=File : C:\WINDOWS\se818.dat
obj[621]=File : C:\WINDOWS\se380.dat
obj[622]=File : C:\WINDOWS\se938.dat
obj[623]=File : C:\WINDOWS\se434.dat
obj[624]=File : C:\WINDOWS\se374.dat
obj[625]=File : C:\WINDOWS\se790.dat
obj[626]=File : C:\WINDOWS\se132.dat
obj[627]=File : C:\WINDOWS\se369.dat
obj[628]=File : C:\WINDOWS\se872.dat
obj[629]=File : C:\WINDOWS\se133.dat
obj[630]=File : C:\WINDOWS\se129.dat
obj[631]=File : C:\WINDOWS\se808.dat
obj[632]=File : C:\WINDOWS\se8.dat
obj[633]=File : C:\WINDOWS\se163.dat
obj[634]=File : C:\WINDOWS\se782.dat
obj[635]=File : C:\WINDOWS\se268.dat
obj[636]=File : C:\WINDOWS\se670.dat
obj[637]=File : C:\WINDOWS\se537.dat
obj[638]=File : C:\WINDOWS\se67.dat
obj[639]=File : C:\WINDOWS\se376.dat
obj[640]=File : C:\WINDOWS\se161.dat
obj[641]=File : C:\WINDOWS\se620.dat
obj[642]=File : C:\WINDOWS\se631.dat
obj[643]=File : C:\WINDOWS\se5.dat
obj[644]=File : C:\WINDOWS\se692.dat
obj[645]=File : C:\WINDOWS\se833.dat
obj[646]=File : C:\WINDOWS\se438.dat
obj[647]=File : C:\WINDOWS\se134.dat
obj[648]=File : C:\WINDOWS\se96.dat
obj[649]=File : C:\WINDOWS\se867.dat
obj[650]=File : C:\WINDOWS\se884.dat
obj[651]=File : C:\WINDOWS\se251.dat
obj[652]=File : C:\WINDOWS\se913.dat
obj[653]=File : C:\WINDOWS\se805.dat
obj[654]=File : C:\WINDOWS\se145.dat
obj[655]=File : C:\WINDOWS\se605.dat
obj[656]=File : C:\WINDOWS\se868.dat
obj[657]=File : C:\WINDOWS\se419.dat
obj[658]=File : C:\WINDOWS\se647.dat
obj[659]=File : C:\WINDOWS\se58.dat
obj[660]=File : C:\WINDOWS\se921.dat
obj[661]=File : C:\WINDOWS\se177.dat
obj[662]=File : C:\WINDOWS\se13.dat
obj[663]=File : C:\WINDOWS\se975.dat
obj[664]=File : C:\WINDOWS\se777.dat
obj[665]=File : C:\WINDOWS\se1.dat
obj[666]=File : C:\WINDOWS\se915.dat
obj[667]=File : C:\WINDOWS\se412.dat
obj[668]=File : C:\WINDOWS\se40.dat
obj[669]=File : C:\WINDOWS\se181.dat
obj[670]=File : C:\WINDOWS\se840.dat
obj[671]=File : C:\WINDOWS\se182.dat
obj[672]=File : C:\WINDOWS\se63.dat
obj[673]=File : C:\WINDOWS\se21.dat
obj[674]=File : C:\WINDOWS\se852.dat
obj[675]=File : C:\WINDOWS\se835.dat
obj[676]=File : C:\WINDOWS\se923.dat
obj[677]=File : C:\WINDOWS\se590.dat
obj[678]=File : C:\WINDOWS\se595.dat
obj[679]=File : C:\WINDOWS\se629.dat
obj[680]=File : C:\WINDOWS\se651.dat
obj[681]=File : C:\WINDOWS\se411.dat
obj[682]=File : C:\WINDOWS\se696.dat
obj[683]=File : C:\WINDOWS\se194.dat
obj[684]=File : C:\WINDOWS\se765.dat
obj[685]=File : C:\WINDOWS\se703.dat
obj[686]=File : C:\WINDOWS\se151.dat
obj[687]=File : C:\WINDOWS\se463.dat
obj[688]=File : C:\WINDOWS\se141.dat
obj[689]=File : C:\WINDOWS\se165.dat
obj[690]=File : C:\WINDOWS\se541.dat
obj[691]=File : C:\WINDOWS\se773.dat
obj[692]=File : C:\WINDOWS\se235.dat
obj[693]=File : C:\WINDOWS\se270.dat
obj[694]=File : C:\WINDOWS\se198.dat
obj[695]=File : C:\WINDOWS\se486.dat
obj[696]=File : C:\WINDOWS\se791.dat
obj[697]=File : C:\WINDOWS\se87.dat
obj[698]=File : C:\WINDOWS\se213.dat
obj[699]=File : C:\WINDOWS\se22.dat
obj[700]=File : C:\WINDOWS\se972.dat
obj[701]=File : C:\WINDOWS\se903.dat
obj[702]=File : C:\WINDOWS\se208.dat
obj[703]=File : C:\WINDOWS\se778.dat
obj[704]=File : C:\WINDOWS\se657.dat
obj[705]=File : C:\WINDOWS\se38.dat
obj[706]=File : C:\WINDOWS\se666.dat
obj[707]=File : C:\WINDOWS\se109.dat
obj[708]=File : C:\WINDOWS\se801.dat
obj[709]=File : C:\WINDOWS\se41.dat
obj[710]=File : C:\WINDOWS\se935.dat
obj[711]=File : C:\WINDOWS\se276.dat
obj[712]=File : C:\WINDOWS\se315.dat
obj[713]=File : C:\WINDOWS\se718.dat
obj[714]=File : C:\WINDOWS\se676.dat
obj[715]=File : C:\WINDOWS\se588.dat
obj[716]=File : C:\WINDOWS\se474.dat
obj[717]=File : C:\WINDOWS\se937.dat
obj[718]=File : C:\WINDOWS\se373.dat
obj[719]=File : C:\WINDOWS\se924.dat
obj[720]=File : C:\WINDOWS\se459.dat
obj[721]=File : C:\WINDOWS\se583.dat
obj[722]=File : C:\WINDOWS\se722.dat
obj[723]=File : C:\WINDOWS\se927.dat
obj[724]=File : C:\WINDOWS\se700.dat
obj[725]=File : C:\WINDOWS\se226.dat

ALEXA

obj[24]=Regkey : software\microsoft\internet explorer\extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a}
obj[25]=RegValue : software\microsoft\internet explorer\extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} “MenuStatusBar”
obj[26]=RegValue : software\microsoft\internet explorer\extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} “Script”
obj[27]=RegValue : software\microsoft\internet explorer\extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} “clsid”
obj[28]=RegValue : software\microsoft\internet explorer\extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} “Icon”
obj[29]=RegValue : software\microsoft\internet explorer\extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} “HotIcon”
obj[30]=RegValue : software\microsoft\internet explorer\extensions\{c95fe080-8f5d-11d2-a20b-00aa003c157a} “ButtonText”
obj[31]=RegValue : .DEFAULT\software\microsoft\internet explorer\extensions\cmdmapping “{c95fe080-8f5d-11d2-a20b-00aa003c157a}”

FAVORITEMAN

obj[32]=RegValue : .DEFAULT\software\microsoft\windows “Counter”
obj[33]=RegValue : .DEFAULT\software\microsoft\windows “Server”
obj[34]=RegValue : .DEFAULT\software\microsoft\windows “Object”
obj[726]=File : C:\WINDOWS\SYSTEM\im64.dll
obj[727]=File : C:\WINDOWS\SYSTEM\setup_incred_6.exe

TVMEDIA

obj[35]=RegValue : .DEFAULT\software\microsoft\internet explorer\urlsearchhooks “{20EC3D2D-33C1-4C9D-BC37-C2D500688DA2}”
obj[36]=RegValue : software\microsoft\internet explorer\urlsearchhooks “{20EC3D2D-33C1-4C9D-BC37-C2D500688DA2}”
obj[476]=Folder : C:\Program Files\TV Media

VX2

obj[477]=RegValue : software\microsoft\internet explorer\media “data”
obj[478]=Folder : C:\WINDOWS\Favorites\AT-Games
obj[480]=File : c:\WINDOWS\SYSTEM\TSP8.EXE
obj[494]=File : c:\WINDOWS\TEMP\jkill.exe
obj[526]=File : c:\WINDOWS\bundles\thin-8-1-x-x.exe
obj[728]=File : C:\WINDOWS\Favorites\at-games\Gamehouse Games.url
obj[729]=File : C:\WINDOWS\Favorites\at-games\Big Fish Games.url
obj[730]=File : C:\WINDOWS\Favorites\at-games\FlyorDie Games.url

SERVERLOGIC.HYPERLINKER

obj[479]=RegData : software\microsoft\internet explorer\main “Use Search Asst”
obj[482]=File : c:\WINDOWS\SYSTEM\lmf32.dll

BROADCASTPC

obj[485]=File : c:\WINDOWS\TEMP\GLME0F3.TMP
obj[486]=File : c:\WINDOWS\TEMP\GLM6172.TMP
obj[487]=File : c:\WINDOWS\TEMP\GLM11D2.TMP
obj[488]=File : c:\WINDOWS\TEMP\GLM9204.TMP
obj[489]=File : c:\WINDOWS\TEMP\GLMD395.TMP
obj[490]=File : c:\WINDOWS\TEMP\GLM21B3.TMP
obj[491]=File : c:\WINDOWS\TEMP\GLMD1F3.TMP
obj[492]=File : c:\WINDOWS\TEMP\GLM6033.TMP
obj[493]=File : c:\WINDOWS\TEMP\GLM3365.TMP
obj[496]=File : c:\WINDOWS\TEMP\GLM1141.TMP
obj[497]=File : c:\WINDOWS\TEMP\GLM380.TMP
obj[498]=File : c:\WINDOWS\TEMP\GLM4363.TMP
obj[499]=File : c:\WINDOWS\TEMP\GLM51D1.TMP
obj[500]=File : c:\WINDOWS\TEMP\GLMD1A1.TMP
obj[501]=File : c:\WINDOWS\TEMP\GLM8322.TMP
obj[502]=File : c:\WINDOWS\TEMP\GLMF340.TMP
obj[503]=File : c:\WINDOWS\TEMP\GLM2305.TMP
obj[504]=File : c:\WINDOWS\TEMP\GLM2F6.TMP
obj[505]=File : c:\WINDOWS\TEMP\GLM5105.TMP
obj[506]=File : c:\WINDOWS\TEMP\GLM23A3.TMP
obj[507]=File : c:\WINDOWS\TEMP\GLMB025.TMP
obj[508]=File : c:\WINDOWS\TEMP\GLM63A1.TMP
obj[509]=File : c:\WINDOWS\TEMP\GLM8122.TMP
obj[510]=File : c:\WINDOWS\TEMP\GLMD0A2.TMP
obj[511]=File : c:\WINDOWS\TEMP\GLM92D3.TMP
obj[512]=File : c:\WINDOWS\TEMP\GLM31B0.TMP
obj[513]=File : c:\WINDOWS\TEMP\GLM3B3.TMP
obj[514]=File : c:\WINDOWS\TEMP\GLM1B1.TMP
obj[515]=File : c:\WINDOWS\TEMP\GLMC0E3.TMP
obj[516]=File : c:\WINDOWS\TEMP\GLM2010.TMP
obj[517]=File : c:\WINDOWS\TEMP\GLM70E1.TMP
obj[518]=File : c:\WINDOWS\TEMP\GLME0F5.TMP
obj[519]=File : c:\WINDOWS\TEMP\GLM281.TMP
obj[520]=File : c:\WINDOWS\TEMP\GLM8172.TMP
obj[521]=File : c:\WINDOWS\TEMP\GLM31C0.TMP
obj[522]=File : c:\WINDOWS\TEMP\GLM3364.TMP
obj[523]=File : c:\WINDOWS\TEMP\GLM92D0.TMP
obj[524]=File : c:\WINDOWS\TEMP\GLM1090.TMP

TOPMOXIE

obj[495]=File : c:\WINDOWS\TEMP\djtopr1150.exe
obj[525]=File : c:\WINDOWS\bundles\WebRebates_Auto_InstallSilent.exe

BOOKEDSPACE

obj[531]=File : c:\WINDOWS\bxxs5.dll
obj[731]=File : C:\WINDOWS\bsx32.ini

ZOOMBAR

obj[532]=File : c:\WINDOWS\Xrdkbklj.dll

POSSIBLE BROWSER HIJACK ATTEMPT

obj[535]=File : C:\WINDOWS\Favorites\AT-Games\Gamehouse Games.url

Well, that was the quarantine, several other reboots/scans without anything interesting so it’s time to pull out the network card and send it back.

   Send article as PDF   

Similar Posts