[b]SDFix: Version 1.223 [/b]
Run by Judd on 10/02/2008 at 15:49
Microsoft Windows XP [version 5.1.2600]
Running From: C:\Documents and Settings\Judd\Bureau\SDFix
[b]Checking Services [/b]:
Rootkit Found :
C:\WINDOWS\system32\drivers\tdssserv.sys - Rootkit.Win32.Agent.cku
[b]Name [/b]:
tdssserv
[b]Path [/b]:
\systemroot\system32\drivers\TDSSserv.sys
tdssserv - Deleted
Restoring Default Security Values
Restoring Default Hosts File
Restoring Missing Security Center Service
Rebooting
[b]Checking Files [/b]:
Trojan Files Found:
C:\DOCUME~1\Judd\LOCALS~1\Temp\tmp39.tmp - Deleted
C:\WINDOWS\system32\a.exe - Deleted
C:\WINDOWS\system32\casino1.ico - Deleted
C:\WINDOWS\system32\casino2.ico - Deleted
C:\WINDOWS\system32\casino3.ico - Deleted
C:\WINDOWS\system32\drivers\tdssserv.sys - Deleted
C:\WINDOWS\system32\tdssadw.dll - Deleted
C:\WINDOWS\system32\tdssinit.dll - Deleted
C:\WINDOWS\system32\tdssl.dll - Deleted
C:\WINDOWS\system32\tdsslog.dll - Deleted
C:\WINDOWS\system32\tdssmain.dll - Deleted
C:\WINDOWS\system32\tdssservers.dat - Deleted
Removing Temp Files
[b]ADS Check [/b]:
[b]Final Check [/b]:
catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-02-10 15:57:49
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden services & system hive ...
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi
ces\BTHPORT\Parameters\Keys\001060ea529f]
"0015b95c8fda"=hex:49,53,fd,02,e5,fd,86,57,68,44,2
c,cb,da,e2,8f,f4
"0015b9c37e39"=hex:61,17,3d,29,ae,b0,f3,64,ce,35,0
2,61,dc,d5,2d,50
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi
ces\sptd\Cfg]
"s1"=dword:2df9c43f
"s2"=dword:110480d0
"h0"=dword:00000002
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi
ces\sptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"h0"=dword:00000001
"ujdew"=hex:88,35,ac,af,5a,93,b8,28,6a,48,a1,27,18
,c7,99,31,fc,1a,3c,cd,17,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi
ces\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"h0"=dword:00000000
"khjeh"=hex:86,a2,7d,2a,de,4b,3a,a6,5c,4f,57,7b,3d
,22,0b,85,58,9f,f5,aa,05,..
"p0"="C:\Program Files\DAEMON Tools Lite\"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi
ces\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\0000
0001]
"a0"=hex:20,01,00,00,02,ef,3b,a9,ba,93,c9,fc,9e,2c
,bb,ed,22,3c,f0,c3,b4,..
"khjeh"=hex:df,0b,37,7c,68,6c,6a,a3,16,23,0a,25,63
,24,76,2d,0a,e3,03,d2,a7,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi
ces\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\0000
0001\0Jf40]
"khjeh"=hex:c7,a4,09,7e,1f,23,9f,f5,9a,38,6f,15,6a
,cf,66,85,2c,df,c3,6b,66,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi
ces\Tcpip\Parameters\Interfaces\{0AE7EEC9-59F6-4D7
8-A5F4-2151078FB79A}]
"DhcpRetryTime"=dword:00000002
"DhcpRetryStatus"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
BTHPORT\Parameters\Keys\001060ea529f]
"0015b95c8fda"=hex:49,53,fd,02,e5,fd,86,57,68,44,2
c,cb,da,e2,8f,f4
"0015b9c37e39"=hex:61,17,3d,29,ae,b0,f3,64,ce,35,0
2,61,dc,d5,2d,50
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
sptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"h0"=dword:00000001
"ujdew"=hex:88,35,ac,af,5a,93,b8,28,6a,48,a1,27,18
,c7,99,31,fc,1a,3c,cd,17,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"h0"=dword:00000000
"khjeh"=hex:86,a2,7d,2a,de,4b,3a,a6,5c,4f,57,7b,3d
,22,0b,85,58,9f,f5,aa,05,..
"p0"="C:\Program Files\DAEMON Tools Lite\"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
]
"a0"=hex:20,01,00,00,02,ef,3b,a9,ba,93,c9,fc,9e,2c
,bb,ed,22,3c,f0,c3,b4,..
"khjeh"=hex:df,0b,37,7c,68,6c,6a,a3,16,23,0a,25,63
,24,76,2d,0a,e3,03,d2,a7,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
\0Jf40]
"khjeh"=hex:c7,a4,09,7e,1f,23,9f,f5,9a,38,6f,15,6a
,cf,66,85,2c,df,c3,6b,66,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
TDSSserv]
"start"=dword:00000001
"type"=dword:00000001
"imagepath"=str(2):"\systemroot\system32\drivers\T
DSSserv.sys"
scanning hidden registry entries ...
scanning hidden files ...
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0
[b]Remaining Services [/b]:
Authorized Application Key Export:
[HKEY_LOCAL_MACHINE\system\currentcontrolset\servi
ces\sharedaccess\parameters\firewallpolicy\standar
dprofile\authorizedapplications\list]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network
Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,
-20000"
"%windir%\\system32\\sessmgr.exe"="%windir%\\syste
m32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\FlashGet\\flashget.exe"="C:\\Program
Files\\FlashGet\\flashget.exe:*:Enabled:Flashget"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
"C:\\Program Files\\uTorrent\\uTorrent.exe"="C:\\Program
Files\\uTorrent\\uTorrent.exe:*:Enabled:æTorrent"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Messenger (Phone)"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\servi
ces\sharedaccess\parameters\firewallpolicy\domainp
rofile\authorizedapplications\list]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network
Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,
-20000"
"%windir%\\system32\\sessmgr.exe"="%windir%\\syste
m32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"="C:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe:*:Enabled:Windows Live Messenger (Phone)"
[b]Remaining Files [/b]:
File Backups: -
C:\DOCUME~1\Judd\Bureau\SDFix\backups\backups.zip
[b]Files with Hidden Attributes [/b]:
Thu 19 Aug 2004 60,416 A.SH. --- "C:\Program Files\Outlook Express\msimn.exe"
Tue 25 Mar 2008 4,348 A.SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
Mon 7 Apr 2008 0 A.SH. --- "C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\18f466f5
29fdeafe5ab983a570a7afb7\BIT1B.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\1bbb1f27
ee635690e1a4e27eb699c00a\BIT9.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\3029b2f2
9f64280b034728bd3ef59e88\BIT1C.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\3b99e802
c29b6c4b2dc4c16d628c9c4d\BITD.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\3fc4c48d
a845525f8f6c17a5f84323c2\BIT14.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\58d6fbd2
c3ae67b257e04127ea7d8039\BITE.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\70aa70b5
9a382e611b9b70e6060ee277\BIT4.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\716405ec
081666b9edb4af2eb76573eb\BITB.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\c1915b76
4c2b273c33b33c0c5ad8bef0\BIT7.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\ca96cb0b
825e3f78995921ac4c35ca18\BIT19.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\d05de61e
582a01d1969c7442eab9add6\BITF.tmp"
Wed 5 Mar 2008 0 A..H. ---
"C:\WINDOWS\SoftwareDistribution\Download\dfd82ec5
d9d1ac2799c4ebfd502ff33a\BIT8.tmp"
[b]Finished![/b]