Hello all and thanks for any assistance!
I recently suffered a major virus/trojan attack and left to deal now with Virtumonde.O trojan. Windows Defender detecting it but is unable to remove it. Meanwhile AVG Antivirus is detecting and apparently healing several threats, though the threats coming back short while after.
Attached HJT Log + AVG log:
Thank you! Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 14:15:55, on 26/07/2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0011) Boot mode: Normal
Running processes: C:\\WINDOWS\\System32\\smss.exe C:\\WINDOWS\\system32\\winlogon.exe C:\\WINDOWS\\system32\\services.exe C:\\WINDOWS\\system32\\lsass.exe C:\\WINDOWS\\system32\\Ati2evxx.exe C:\\WINDOWS\\system32\\svchost.exe C:\\Program Files\\Windows Defender\\MsMpEng.exe C:\\WINDOWS\\System32\\svchost.exe C:\\WINDOWS\\system32\\Ati2evxx.exe C:\\WINDOWS\\system32\\spoolsv.exe C:\\WINDOWS\\Explorer.EXE C:\\WINDOWS\\system32\\ctfmon.exe C:\\Program Files\\Common Files\\Apple\\Mobile Device Support\\bin\\AppleMobileDeviceService.exe C:\\PROGRA~1\\Grisoft\\AVG7\\avgamsvr.exe C:\\PROGRA~1\\Grisoft\\AVG7\\avgupsvc.exe C:\\PROGRA~1\\Grisoft\\AVG7\\avgemc.exe C:\\WINDOWS\\System32\\snmp.exe C:\\WINDOWS\\system32\\svchost.exe C:\\Program Files\\Microsoft IntelliType Pro\\itype.exe C:\\Program Files\\Common Files\\Real\\Update_OB\\realsched.exe C:\\Program Files\\Windows Defender\\MSASCui.exe C:\\PROGRA~1\\Grisoft\\AVG7\\avgcc.exe C:\\Program Files\\TuneUp Utilities 2006\\MemOptimizer.exe C:\\Program Files\\ATI Technologies\\ATI.ACE\\CLI.EXE C:\\Program Files\\Skype\\Phone\\Skype.exe C:\\WINDOWS\\System32\\svchost.exe C:\\Program Files\\ATI Technologies\\ATI.ACE\\cli.exe C:\\Program Files\\ATI Technologies\\ATI.ACE\\cli.exe C:\\Program Files\\Skype\\Plugin Manager\\SkypePM.exe C:\\Program Files\\Mozilla Firefox\\firefox.exe C:\\Program Files\\Trend Micro\\HijackThis\\HijackThis.exe
R0 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Start Page = about:blank R1 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,Default_Page_URL =
- (no file) R3 - URLSearchHook: CyberDefender safeSEARCH - {F35CE83E-9EBF-40d5-AE87-53F982389740} - C:\\Documents and Settings\\dishon\\Local Settings\\Application Data\\CyberDefender\\ssstbar.dll O2 - BHO: (no name) - {023750DA-500B-481C-9DB5-3EB32314402C} - (no file) O2 - BHO: XBTB03748 - {1CBC8587-1E29-4c2b-9739-D0E563905B32} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\\Program Files\\Java\\jre1.5.0_06\\bin\\ssv.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\\Program Files\\Common Files\\Microsoft Shared\\Windows Live\\WindowsLiveLogin.dll O2 - BHO: (no name) - {9A2279F8-6E15-47DE-9B13-EF96A3F21317} - (no file) O2 - BHO: CyberDefender safeSEARCH - {F35CE83E-9EBF-40d5-AE87-53F982389740} - C:\\Documents and Settings\\dishon\\Local Settings\\Application Data\\CyberDefender\\ssstbar.dll O3 - Toolbar: CyberDefender safeSEARCH - {F35CE83E-9EBF-40d5-AE87-53F982389740} - C:\\Documents and Settings\\dishon\\Local Settings\\Application Data\\CyberDefender\\ssstbar.dll O4 - HKLM\\..\\Run: [itype] "C:\\Program Files\\Microsoft IntelliType Pro\\itype.exe" O4 - HKLM\\..\\Run: [ATICCC] "C:\\Program Files\\ATI Technologies\\ATI.ACE\\CLIStart.exe" O4 - HKLM\\..\\Run: [TkBellExe] "C:\\Program Files\\Common Files\\Real\\Update_OB\\realsched.exe" -osboot O4 - HKLM\\..\\Run: [Microsoft Windows Update x86] firefox.exe O4 - HKLM\\..\\Run: [Windows Defender] "C:\\Program Files\\Windows Defender\\MSASCui.exe" -hide O4 - HKLM\\..\\Run: [Babylon Client] C:\\Program Files\\Babylon\\Babylon.exe
-AutoStart O4 - HKLM\\..\\Run: [AVG7_CC] C:\\PROGRA~1\\Grisoft\\AVG7\\avgcc.exe /STARTUP O4 - HKLM\\..\\RunServices: [Microsoft Windows Update x86] firefox.exe O4 - HKCU\\..\\Run: [TuneUp MemOptimizer] "C:\\Program Files\\TuneUp Utilities 2006\\MemOptimizer.exe" autostart O4 - HKCU\\..\\Run: [ctfmon.exe] C:\\WINDOWS\\system32\\ctfmon.exe O4 - HKCU\\..\\Run: [Skype] "C:\\Program Files\\Skype\\Phone\\Skype.exe" /nosplash /minimized O4 - HKCU\\..\\RunOnce: [BoxOfficeAddinUpdate] msiexec /i C:\\DOCUME~1\\dishon\\LOCALS~1\\Temp\\boxofficeaddin.msi O4 - HKUS\\S-1-5-19\\..\\Run: [AVG7_Run] C:\\PROGRA~1\\Grisoft\\AVG7\\avgw.exe /RUNONCE (User 'LOCAL SERVICE') O4 - HKUS\\S-1-5-20\\..\\Run: [AVG7_Run] C:\\PROGRA~1\\Grisoft\\AVG7\\avgw.exe /RUNONCE (User 'NETWORK SERVICE') O4 - HKUS\\S-1-5-18\\..\\Run: [ctfmon.exe] C:\\WINDOWS\\system32\\ctfmon.exe (User 'SYSTEM') O4 - HKUS\\.DEFAULT\\..\\Run: [ctfmon.exe] C:\\WINDOWS\\system32\\ctfmon.exe (User 'Default user') O4 - Startup: 012.lnk = ? O4 - Global Startup: 012.lnk = ? O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\\PROGRA~1\\MICROS~2\\OFFICE11\\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\\Program Files\\Java\\jre1.5.0_06\\bin\\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\\Program Files\\Java\\jre1.5.0_06\\bin\\ssv.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\\PROGRA~1\\MICROS~2\\OFFICE11\\REFIEBAR.DLL O9 - Extra button: UltimateBet - {94148DB5-B42D-4915-95DA-2CBB4F7095BF}
- C:\\Program Files\\UltimateBet\\UltimateBet.exe O9 - Extra 'Tools' menuitem: UltimateBet - {94148DB5-B42D-4915-95DA-2CBB4F7095BF} - C:\\Program Files\\UltimateBet\\UltimateBet.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\\WINDOWS\\Network Diagnostic\\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\\WINDOWS\\Network Diagnostic\\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\\Program Files\\Messenger\\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\\Program Files\\Messenger\\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) -
2006\\WinStylerThemeSvc.exe
-- End of file - 8413 bytes
AVG LOG:
- @HL_ReportFindRS C:\\DOCUME~1\\dishon\\LOCALS~1\\Temp\\qvgtppep.dll @EID_Id_trj Collected.11.B
- @HL_ActionTaken C:\\DOCUME~1\\dishon\\LOCALS~1\\Temp\\qvgtppep.dll @HL_ActCleaned
- @HL_ReportFindRS C:\\DOCUME~1\\dishon\\LOCALS~1\\Temp\\jeyljgly.exe @EID_Id_trj Downloader.Generic4.ZQI
- @HL_ActionTaken C:\\DOCUME~1\\dishon\\LOCALS~1\\Temp\\jeyljgly.exe @HL_ActCleaned