I ran SuperAntiSpyware and it came back with a Vundo infection, which I removed with that software. I really have not had any apparent impact on the computer’s opearations, but when I rerun the software I keep getting some strange stuff. I suspect Vundo is not totally gone.
Following is my HijackThis log result as well as the SuperAntiSpyware log. Any help in deciphering/fixing this situation is much appreciated.
SuperAntiSpyware log:
SUPERAntiSpyware Scan Log
http://www.superantispyware.com
Generated 07/23/2007 at 11:41 AM
Application Version : 3.9.1008
Core Rules Database Version : 3272
Trace Rules Database Version: 1283
Scan type : Complete Scan
Total Scan Time : 02:42:14
Memory items scanned : 414
Memory threats detected : 0
Registry items scanned : 8558
Registry threats detected : 0
File items scanned : 94429
File threats detected : 43
Unclassified.Unknown Origin
D:\SYSTEM VOLUME INFORMATION\_RESTORE{C1CB5F4B-C7AA-4CB3-9490-AF5267952591}\RP447\A0109214.NFO
D:\SYSTEM VOLUME INFORMATION\_RESTORE{C1CB5F4B-C7AA-4CB3-9490-AF5267952591}\RP447\A0109217.NFO
D:\SYSTEM VOLUME INFORMATION\_RESTORE{C1CB5F4B-C7AA-4CB3-9490-AF5267952591}\RP447\A0109222.NFO
Trace.Known Threat Sources
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\DH52T7DM\line3a[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\8LMN05YN\shadow_index[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\DH52T7DM\bt_support[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\MF6BM9EN\mn_p1[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\418PQJST\ind_bg[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\8LMN05YN\search[2].xml
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\4P27WXQJ\bt_big[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\418PQJST\bt_downloadnow_big[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\63I82IJ6\shadow_bg[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\DH52T7DM\functions[1].js
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\26JNID2I\indbot_head[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\418PQJST\bt_big2[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\63I82IJ6\indbot_pic[1].jpg
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\MF6BM9EN\top_b2[1].jpg
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\OGQUGNLY\top_b3[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\418PQJST\ind_p1[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\8LMN05YN\feat_p4[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\MF6BM9EN\line1[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\MF6BM9EN\top1[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\26JNID2I\ind_top[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\MF6BM9EN\logo[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\MF6BM9EN\indbot_foot[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\4P27WXQJ\box[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\26JNID2I\search[5].xml
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\418PQJST\big_but_bg[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\63I82IJ6\box_ind[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\MF6BM9EN\bg[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\26JNID2I\comp2[1].jpg
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\63I82IJ6\top1[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\26JNID2I\styles[1].css
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\4P27WXQJ\comp1[1].jpg
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\26JNID2I\bt_buynow[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\OGQUGNLY\spacer[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\4P27WXQJ\ind_bg2[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\4P27WXQJ\aft_m[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\63I82IJ6\spacer[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\DH52T7DM\top_b1[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\418PQJST\line3[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\8LMN05YN\ind_p3[1].gif
D:\Documents and Settings\Gil\Local Settings\Temporary Internet Files\Content.IE5\63I82IJ6\bt_login[1].gif
HijackthisLog:
Logfile of HijackThis v1.99.1
Scan saved at 12:08:46 PM, on 7/23/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\Program Files\Windows Defender\MsMpEng.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\ZONELABS\vsmon.exe
D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
D:\Program Files\Alwil Software\Avast4\ashServ.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
D:\WINDOWS\system32\crypserv.exe
D:\Program Files\Executive Software\Diskeeper\DkService.exe
D:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
D:\WINDOWS\System32\svchost.exe
D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
D:\Program Files\Windows Defender\MSASCui.exe
D:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
D:\Program Files\QuickTime\qttask.exe
D:\Program Files\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe
D:\WINDOWS\system32\ctfmon.exe
D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
D:\Program Files\Siber Systems\AI RoboForm\RoboTaskBarIcon.exe
D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
D:\Program Files\Palm\HOTSYNC.EXE
D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
D:\Program Files\Internet Explorer\iexplore.exe
d:\program files\internet explorer\iexplore.exe
D:\Program Files\XoftSpySE\XoftSpy.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\Program Files\QuickZip4\QuickZip.exe
D:\DOCUME~1\Gil\LOCALS~1\Temp\QZTEMP\HijackThis.exe
R0 – HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://news.google.com/nwshp?hl=en&tab=wn&q=
R1 – HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://news.google.com/nwshp?hl=en&tab=wn&q=
R0 – HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://news.google.com/nwshp?hl=en&tab=wn&q=
R3 – URLSearchHook: (no name) – {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} – D:\PROGRA~1\COPERN~1\COPERN~1.DLL
O2 – BHO: Adobe PDF Reader Link Helper – {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} – D:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 – BHO: GetRight IE Download Helper – {31FF080D-12A3-439A-A2EF-4BA95A3148E8} – D:\Program Files\GetRight\xx2gr.dll
O2 – BHO: (no name) – {53707962-6F74-2D53-2644-206D7942484F} – D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 – BHO: (no name) – {724d43a9-0d85-11d4-9908-00400523e39a} – D:\Program Files\Siber Systems\AI RoboForm\RoboForm.dll
O2 – BHO: SSVHelper Class – {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} – D:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 – BHO: Google Toolbar Helper – {AA58ED58-01DD-4d91-8333-CF10577473F7} – d:\program files\google\googletoolbar1.dll
O3 – Toolbar: &RoboForm – {724d43a0-0d85-11d4-9908-00400523e39a} – D:\Program Files\Siber Systems\AI RoboForm\RoboForm.dll
O3 – Toolbar: Copernic Agent – {F2E259E8-0FC8-438C-A6E0-342DD80FA53E} – D:\PROGRA~1\COPERN~1\COPERN~1.DLL
O3 – Toolbar: &Google – {2318C2B1-4965-11d4-9B18-009027A5CD4F} – d:\program files\google\googletoolbar1.dll
O4 – HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 – HKLM\..\Run: [Windows Defender] “D:\Program Files\Windows Defender\MSASCui.exe” -hide
O4 – HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 – HKLM\..\Run: [ZoneAlarm Client] “D:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe”
O4 – HKLM\..\Run: [Palm MulitUser Config] D:\Program Files\Palm\Configtool.exe
O4 – HKLM\..\Run: [QuickTime Task] “D:\Program Files\QuickTime\qttask.exe” -atboottime
O4 – HKLM\..\Run: [Adobe Photo Downloader] “D:\Program Files\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe”
O4 – HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\system32\ctfmon.exe
O4 – HKCU\..\Run: [swg] D:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 – HKCU\..\Run: [RoboForm] “D:\Program Files\Siber Systems\AI RoboForm\RoboTaskBarIcon.exe”
O4 – Startup: HotSync Manager.lnk = ?
O8 – Extra context menu item: Customize Menu – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html
O8 – Extra context menu item: E&xport to Microsoft Excel – res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 – Extra context menu item: Fill Forms – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O8 – Extra context menu item: Save Forms – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O8 – Extra context menu item: Search Using Copernic Agent – res://D:\Program Files\Copernic Agent\CopernicAgentExt.dll/INTEGRATION_MENU_SEARCHEXT
O9 – Extra button: (no name) – {08B0E5C0-4FCB-11CF-AAA5-00401C608501} – D:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 – Extra ‘Tools’ menuitem: Sun Java Console – {08B0E5C0-4FCB-11CF-AAA5-00401C608501} – D:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 – Extra button: (no name) – {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} – D:\PROGRA~1\COPERN~1\COPERN~1.EXE
O9 – Extra ‘Tools’ menuitem: Launch Copernic Agent – {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} – D:\PROGRA~1\COPERN~1\COPERN~1.EXE
O9 – Extra button: Fill Forms – {320AF880-6646-11D3-ABEE-C5DBF3571F46} – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O9 – Extra ‘Tools’ menuitem: Fill Forms – {320AF880-6646-11D3-ABEE-C5DBF3571F46} – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComFillForms.html
O9 – Extra button: Save – {320AF880-6646-11D3-ABEE-C5DBF3571F49} – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O9 – Extra ‘Tools’ menuitem: Save Forms – {320AF880-6646-11D3-ABEE-C5DBF3571F49} – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComSavePass.html
O9 – Extra button: Send to Mindjet MindManager – {531B9DC0-D8EE-4c76-A6EE-6C1E50569655} – D:\Program Files\Mindjet\MindManager 6\Mm6InternetExplorer.dll
O9 – Extra button: Copernic Agent – {688DC797-DC11-46A7-9F1B-445F4F58CE6E} – D:\PROGRA~1\COPERN~1\COPERN~1.EXE
O9 – Extra button: RoboForm – {724d43aa-0d85-11d4-9908-00400523e39a} – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html
O9 – Extra ‘Tools’ menuitem: RoboForm Toolbar – {724d43aa-0d85-11d4-9908-00400523e39a} – file://D:\Program Files\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html
O9 – Extra button: Research – {92780B25-18CC-41C8-B9BE-3C9C571A8263} – D:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 – Extra button: Messenger – {FB5F1910-F110-11d2-BB9E-00C04F795683} – D:\Program Files\Messenger\msmsgs.exe
O9 – Extra ‘Tools’ menuitem: Windows Messenger – {FB5F1910-F110-11d2-BB9E-00C04F795683} – D:\Program Files\Messenger\msmsgs.exe
O15 – Trusted Zone: *.drivecleaner.com (HKLM)
O15 – Trusted Zone: *.errorprotector.com (HKLM)
O15 – Trusted Zone: *.imageservr.com (HKLM)
O15 – Trusted Zone: *.systemdoctor.com (HKLM)
O16 – DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) – http://go.microsoft.com/fwlink/?linkid=58813
O16 – DPF: {05D44720-58E3-49E6-BDF6-D00330E511D3} (StagingUI Object) – http://zone.msn.com/binFrameWork/v10/StagingUI.cab40641.cab
O16 – DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) – http://go.microsoft.com/fwlink/?linkid=39204
O16 – DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) – http://download.ewido.net/ewidoOnlineScan.cab
O16 – DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) – http://a516.g.akamai.net/f/516/25175/7d/runaware.download.akamai.com/25175/citrix/wficat-no-eula.cab
O16 – DPF: {3BB54395-5982-4788-8AF4-B5388FFDD0D8} (ZoneBuddy Class) – http://zone.msn.com/BinFrameWork/v10/ZBuddy.cab32846.cab
O16 – DPF: {3DC2E31C-371A-4BD3-9A27-CDF57CE604CF} (MSN Money Charting) – http://moneycentral.msn.com/cabs/pmupd806.exe
O16 – DPF: {49232000-16E4-426C-A231-62846947304B} – http://ipgweb.cce.hp.com/rdqaio/downloads/sysinfo.cab
O16 – DPF: {4C57C98A-E582-46E4-8FD8-5EBDC94CEA39} (Mindjet MindManager Viewer Control) – http://www.mindjet.com/viewer/eng/MjMmViewer.cab
O16 – DPF: {4EFA317A-8569-4788-B175-5BAF9731A549} (Microsoft Virtual Server VMRC Advanced Control) – http://www.windowsvistatestdrive.com/ActiveX/VMRCActiveXClient1.cab
O16 – DPF: {5736C456-EA94-4AAC-BB08-917ABDD035B3} (ZonePAChat Object) – http://zone.msn.com/binframework/v10/ZPAChat.cab32846.cab
O16 – DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) – http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1129170458895
O16 – DPF: {7E9522CF-6B95-46D6-8E2F-7638F507313F} (BLS_SpeedOP.systemcheck) – http://www.fastaccess.drivers.bellsouth.net/software/DSLspeedtool/bls_speedop.cab
O16 – DPF: {90C9629E-CD32-11D3-BBFB-00105A1F0D68} (InstallShield International Setup Player) – http://72.32.179.44/filter/cameraviewer/isetup.cab
O16 – DPF: {95B5D20C-BD31-4489-8ABF-F8C8BE748463} (ZPA_HRTZ Object) – http://zone.msn.com/bingame/zpagames/zpa_hrtz.cab40641.cab
O16 – DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games – Installer) – http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab55579.cab
O16 – DPF: {DA2AA6CF-5C7A-4B71-BC3B-C771BB369937} (StadiumProxy Class) – http://zone.msn.com/binframework/v10/StProxy.cab41227.cab
O16 – DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) – http://fdl.msn.com/zone/datafiles/heartbeat.cab
O17 – HKLM\System\CCS\Services\Tcpip\..\{3934CDA7-6DE9-4A13-9C4E-D5AC92CE6900}: NameServer = 208.67.220.220,208.67.222.222
O17 – HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O17 – HKLM\System\CS1\Services\Tcpip\..\{3934CDA7-6DE9-4A13-9C4E-D5AC92CE6900}: NameServer = 208.67.220.220,208.67.222.222
O17 – HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O17 – HKLM\System\CS3\Services\Tcpip\..\{3934CDA7-6DE9-4A13-9C4E-D5AC92CE6900}: NameServer = 208.67.220.220,208.67.222.222
O17 – HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220,208.67.222.222
O18 – Protocol: livecall – {828030A1-22C1-4009-854F-8E305202313F} – D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 – Protocol: msnim – {828030A1-22C1-4009-854F-8E305202313F} – D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 – Winlogon Notify: !SASWinLogon – D:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O20 – Winlogon Notify: WgaLogon – D:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 – SSODL: WPDShServiceObj – {AAA288BA-9A4C-45B0-95D7-94D524869DB5} – D:\WINDOWS\system32\WPDShServiceObj.dll
O23 – Service: Ad-Aware 2007 Service (aawservice) – Lavasoft AB – D:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 – Service: avast! iAVS4 Control Service (aswUpdSv) – ALWIL Software – D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 – Service: avast! Antivirus – ALWIL Software – D:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 – Service: avast! Mail Scanner – Unknown owner – D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe” /service (file missing)
O23 – Service: avast! Web Scanner – Unknown owner – D:\Program Files\Alwil Software\Avast4\ashWebSv.exe” /service (file missing)
O23 – Service: Crypkey License – CrypKey (Canada) Ltd. – D:\WINDOWS\SYSTEM32\crypserv.exe
O23 – Service: Diskeeper – Executive Software International, Inc. – D:\Program Files\Executive Software\Diskeeper\DkService.exe
O23 – Service: Google Updater Service (gusvc) – Google – D:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 – Service: InstallDriver Table Manager (IDriverT) – Macrovision Corporation – D:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 – Service: Pml Driver HPZ12 – HP – D:\WINDOWS\system32\HPZipm12.exe
O23 – Service: Symantec Network Drivers Service (SNDSrvc) – Unknown owner – D:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe (file missing)
O23 – Service: TrueVector Internet Monitor (vsmon) – Zone Labs, LLC – D:\WINDOWS\system32\ZONELABS\vsmon.exe
Thanks much.