GMER 1.0.15.14966 -
http://www.gmer.net
Rootkit scan 2009-04-13 21:21:57
Windows 5.1.2600 Service Pack 3
—- System - GMER 1.0.15 —-
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateFile [0xEE92B44A]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateKey [0xEE92B4E1]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcess [0xEE92B3F8]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcessEx [0xEE92B40C]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwDeleteKey [0xEE92B4F5]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwDeleteValueKey [0xEE92B521]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwEnumerateKey [0xEE92B58F]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwEnumerateValueKey [0xEE92B579]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwMapViewOfSection [0xEE92B48A]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwNotifyChangeKey [0xEE92B5BB]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenKey [0xEE92B4CD]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenProcess [0xEE92B3D0]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenThread [0xEE92B3E4]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwProtectVirtualMemory [0xEE92B45E]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryKey [0xEE92B5F7]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryMultipleValueKey [0xEE92B563]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryValueKey [0xEE92B54D]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwRenameKey [0xEE92B50B]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwReplaceKey [0xEE92B5E3]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwRestoreKey [0xEE92B5CF]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetContextThread [0xEE92B436]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetInformationProcess [0xEE92B422]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetValueKey [0xEE92B537]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwTerminateProcess [0xEE92B4B9]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwUnloadKey [0xEE92B5A5]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwUnmapViewOfSection [0xEE92B4A0]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwYieldExecution [0xEE92B474]
Code 85E512CE IoReportHalResourceUsage
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtCreateFile
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtMapViewOfSection
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtOpenProcess
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtOpenThread
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtSetInformationProcess
—- Kernel code sections - GMER 1.0.15 —-
.text ntkrnlpa.exe!ZwYieldExecution 8050223C 7 Bytes JMP EE92B478 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtCreateFile 8056E2FC 5 Bytes JMP EE92B44E \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtMapViewOfSection 805A7500 7 Bytes JMP EE92B48E \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwUnmapViewOfSection 805A8316 5 Bytes JMP EE92B4A4 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwProtectVirtualMemory 805ADA94 7 Bytes JMP EE92B462 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtOpenProcess 805C1322 5 Bytes JMP EE92B3D4 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtOpenThread 805C15AE 5 Bytes JMP EE92B3E8 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtSetInformationProcess 805C3DE0 5 Bytes JMP EE92B426 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwCreateProcessEx 805C73F6 7 Bytes JMP EE92B410 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwCreateProcess 805C74AC 5 Bytes JMP EE92B3FC \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwSetContextThread 805C79B6 5 Bytes JMP EE92B43A \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwTerminateProcess 805C8CB6 5 Bytes JMP EE92B4BD \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwQueryValueKey 8061854A 7 Bytes JMP EE92B551 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwSetValueKey 80618898 7 Bytes JMP EE92B53B \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwUnloadKey 80618BC2 7 Bytes JMP EE92B5A9 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwQueryMultipleValueKey 80619460 7 Bytes JMP EE92B567 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwRenameKey 80619D34 7 Bytes JMP EE92B50F \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwCreateKey 8061A312 5 Bytes JMP EE92B4E5 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwDeleteKey 8061A7A2 7 Bytes JMP EE92B4F9 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwDeleteValueKey 8061A972 7 Bytes JMP EE92B525 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwEnumerateKey 8061AB52 7 Bytes JMP EE92B593 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwEnumerateValueKey 8061ADBC 7 Bytes JMP EE92B57D \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwOpenKey 8061B6E4 5 Bytes JMP EE92B4D1 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwQueryKey 8061BA0A 7 Bytes JMP EE92B5FB \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwRestoreKey 8061BCCA 5 Bytes JMP EE92B5D3 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwReplaceKey 8061C3BE 5 Bytes JMP EE92B5E7 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwNotifyChangeKey 8061C4D8 5 Bytes JMP EE92B5BF \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
—- User code sections - GMER 1.0.15 —-
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00E00FEF
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00E00F2B
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00E00F46
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00E00F61
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00E0001E
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00E00F8D
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00E00067
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00E00056
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00E00EE9
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00E00078
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00E0009D
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00E00F7C
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00E00FDE
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00E0003B
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00E00F9E
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00E00FB9
.text C:\WINDOWS\system32\services.exe[928] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00E00EFA
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00DF0036
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00DF0FCA
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00DF0025
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00DF000A
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00DF007D
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00DF0FEF
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00DF0062
.text C:\WINDOWS\system32\services.exe[928] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00DF0051
.text C:\WINDOWS\system32\services.exe[928] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 00DE0036
.text C:\WINDOWS\system32\services.exe[928] msvcrt.dll!system 77C293C7 5 Bytes JMP 00DE0FAB
.text C:\WINDOWS\system32\services.exe[928] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 00DE0FC6
.text C:\WINDOWS\system32\services.exe[928] msvcrt.dll!_open 77C2F566 5 Bytes JMP 00DE0FEF
.text C:\WINDOWS\system32\services.exe[928] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 00DE0011
.text C:\WINDOWS\system32\services.exe[928] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 00DE0000
.text C:\WINDOWS\system32\services.exe[928] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00DD0FE5
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00F00FEF
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00F00051
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00F00F5C
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00F00F6D
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00F00036
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00F00F9E
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00F00F2B
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00F00073
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00F00EE4
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00F00EFF
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00F00ED3
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00F00025
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00F00FD4
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00F00062
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00F0000A
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00F00FB9
.text C:\WINDOWS\system32\lsass.exe[940] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00F00F10
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00EF0014
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00EF0F83
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00EF0FC3
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00EF0FDE
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00EF004A
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00EF0FEF
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00EF0FA8
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [0F, 89]
.text C:\WINDOWS\system32\lsass.exe[940] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00EF002F
.text C:\WINDOWS\system32\lsass.exe[940] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 00EE0038
.text C:\WINDOWS\system32\lsass.exe[940] msvcrt.dll!system 77C293C7 5 Bytes JMP 00EE0FAD
.text C:\WINDOWS\system32\lsass.exe[940] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 00EE000C
.text C:\WINDOWS\system32\lsass.exe[940] msvcrt.dll!_open 77C2F566 5 Bytes JMP 00EE0FE3
.text C:\WINDOWS\system32\lsass.exe[940] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 00EE001D
.text C:\WINDOWS\system32\lsass.exe[940] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 00EE0FD2
.text C:\WINDOWS\system32\lsass.exe[940] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00ED000A
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00B40000
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00B40F5F
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00B40F70
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00B40F8D
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00B40F9E
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00B4002C
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00B40096
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00B40F4E
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00B40F22
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00B400B1
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00B400D6
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00B40FAF
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00B40FDB
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00B40079
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00B40011
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00B40FC0
.text C:\WINDOWS\system32\svchost.exe[1132] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00B40F33
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00B30036
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00B30084
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00B30FE5
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00B3001B
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00B30073
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00B30000
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00B30062
.text C:\WINDOWS\system32\svchost.exe[1132] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00B30047
.text C:\WINDOWS\system32\svchost.exe[1132] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 00B20F97
.text C:\WINDOWS\system32\svchost.exe[1132] msvcrt.dll!system 77C293C7 5 Bytes JMP 00B2002C
.text C:\WINDOWS\system32\svchost.exe[1132] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 00B20FD7
.text C:\WINDOWS\system32\svchost.exe[1132] msvcrt.dll!_open 77C2F566 5 Bytes JMP 00B20000
.text C:\WINDOWS\system32\svchost.exe[1132] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 00B20FB2
.text C:\WINDOWS\system32\svchost.exe[1132] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 00B20011
.text C:\WINDOWS\system32\svchost.exe[1132] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00AB0FEF
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00C30000
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00C30FAF
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00C300A4
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00C30FC0
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00C3007D
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00C3003D
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00C30F94
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00C300D0
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00C30F65
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00C30108
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00C30F54
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00C30058
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00C30011
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00C300BF
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00C3002C
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00C30FDB
.text C:\WINDOWS\system32\svchost.exe[1212] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00C300ED
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00C20F9E
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00C20F79
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00C20FC3
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00C20FD4
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00C20040
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00C20FEF
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00C20025
.text C:\WINDOWS\system32\svchost.exe[1212] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00C2000A
.text C:\WINDOWS\system32\svchost.exe[1212] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 00C10053
.text C:\WINDOWS\system32\svchost.exe[1212] msvcrt.dll!system 77C293C7 5 Bytes JMP 00C10038
.text C:\WINDOWS\system32\svchost.exe[1212] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 00C10FD2
.text C:\WINDOWS\system32\svchost.exe[1212] msvcrt.dll!_open 77C2F566 5 Bytes JMP 00C10000
.text C:\WINDOWS\system32\svchost.exe[1212] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 00C1001D
.text C:\WINDOWS\system32\svchost.exe[1212] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 00C10FE3
.text C:\WINDOWS\system32\svchost.exe[1212] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00C00000
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 020E0000
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 020E00A2
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 020E0FAD
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 020E0091
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 020E0076
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 020E005B
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 020E00DA
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 020E0F88
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 020E0F66
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 020E00FF
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 020E0F4B
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 020E0FD4
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 020E0FEF
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 020E00B3
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreateNamedPipeW 7C82F0C5 3 Bytes JMP 020E0040
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreateNamedPipeW + 4 7C82F0C9 1 Byte [85]
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 020E002F
.text C:\WINDOWS\System32\svchost.exe[1252] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 020E0F77
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 01F30FC3
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 01F30065
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 01F30FDE
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 01F30FEF
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 01F30054
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 01F30000
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 01F30039
.text C:\WINDOWS\System32\svchost.exe[1252] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 01F30FA8
.text C:\WINDOWS\System32\svchost.exe[1252] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 01590049
.text C:\WINDOWS\System32\svchost.exe[1252] msvcrt.dll!system 77C293C7 5 Bytes JMP 01590FC8
.text C:\WINDOWS\System32\svchost.exe[1252] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 0159001D
.text C:\WINDOWS\System32\svchost.exe[1252] msvcrt.dll!_open 77C2F566 5 Bytes JMP 01590FE3
.text C:\WINDOWS\System32\svchost.exe[1252] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 01590038
.text C:\WINDOWS\System32\svchost.exe[1252] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 01590000
.text C:\WINDOWS\System32\svchost.exe[1252] WS2_32.dll!socket 71AB4211 5 Bytes JMP 01580FEF
.text C:\WINDOWS\System32\svchost.exe[1252] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 020D0000
.text C:\WINDOWS\System32\svchost.exe[1252] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 020D001B
.text C:\WINDOWS\System32\svchost.exe[1252] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 020D002C
.text C:\WINDOWS\System32\svchost.exe[1252] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 020D0047
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00770000
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00770F92
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00770FA3
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 0077007D
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00770FC0
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00770047
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 007700B3
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00770F77
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00770F3F
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00770F50
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00770F2E
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00770058
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00770011
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 007700A2
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00770FDB
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00770022
.text C:\WINDOWS\System32\svchost.exe[1312] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 007700CE
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00760025
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00760FAF
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00760FD4
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00760FEF
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 0076006C
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00760000
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 0076005B
.text C:\WINDOWS\System32\svchost.exe[1312] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00760040
.text C:\WINDOWS\System32\svchost.exe[1312] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 00750069
.text C:\WINDOWS\System32\svchost.exe[1312] msvcrt.dll!system 77C293C7 5 Bytes JMP 00750058
.text C:\WINDOWS\System32\svchost.exe[1312] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 00750022
.text C:\WINDOWS\System32\svchost.exe[1312] msvcrt.dll!_open 77C2F566 5 Bytes JMP 00750000
.text C:\WINDOWS\System32\svchost.exe[1312] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 0075003D
.text C:\WINDOWS\System32\svchost.exe[1312] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 00750011
.text C:\WINDOWS\System32\svchost.exe[1312] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00740FE5
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 01810FE5
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 01810F83
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 01810082
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 01810F9E
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 0181005B
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 01810FB9
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 01810F4B
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 01810093
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 018100B8
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 01810F1F
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 018100DD
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 01810036
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 01810FD4
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 01810F68
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 0181001B
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 01810000
.text C:\WINDOWS\Explorer.EXE[1520] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 01810F30
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 016B0025
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 016B0F83
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 016B0FD4
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 016B0000
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 016B0040
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 016B0FE5
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 016B0F9E
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegCreateKeyW + 4 77DFBA29 1 Byte [89]
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 3 Bytes JMP 016B0FAF
.text C:\WINDOWS\Explorer.EXE[1520] ADVAPI32.dll!RegCreateKeyA + 4 77DFBCC7 1 Byte [89]
.text C:\WINDOWS\Explorer.EXE[1520] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 016A0039
.text C:\WINDOWS\Explorer.EXE[1520] msvcrt.dll!system 77C293C7 5 Bytes JMP 016A0FA4
.text C:\WINDOWS\Explorer.EXE[1520] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 016A0FC6
.text C:\WINDOWS\Explorer.EXE[1520] msvcrt.dll!_open 77C2F566 5 Bytes JMP 016A0000
.text C:\WINDOWS\Explorer.EXE[1520] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 016A0FB5
.text C:\WINDOWS\Explorer.EXE[1520] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 016A0FD7
.text C:\WINDOWS\Explorer.EXE[1520] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 01800FEF
.text C:\WINDOWS\Explorer.EXE[1520] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 01800000
.text C:\WINDOWS\Explorer.EXE[1520] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 01800025
.text C:\WINDOWS\Explorer.EXE[1520] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 01800FD4
.text C:\WINDOWS\Explorer.EXE[1520] WS2_32.dll!socket 71AB4211 5 Bytes JMP 02530FEF
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00C20FEF
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00C20093
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00C20082
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00C20065
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00C2004A
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00C20FC3
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00C200BF
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00C20F83
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00C20F2D
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00C20F48
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00C20F1C
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00C20FB2
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00C2000A
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00C200A4
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00C20FD4
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00C2001B
.text C:\WINDOWS\system32\svchost.exe[1528] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00C200D0
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 009B0FA8
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 009B0F7C
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 009B0FC3
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 009B0FDE
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 009B0039
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 009B0FEF
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 009B0F8D
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [BB, 88]
.text C:\WINDOWS\system32\svchost.exe[1528] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 009B0014
.text C:\WINDOWS\system32\svchost.exe[1528] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 009A0055
.text C:\WINDOWS\system32\svchost.exe[1528] msvcrt.dll!system 77C293C7 5 Bytes JMP 009A0044
.text C:\WINDOWS\system32\svchost.exe[1528] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 009A0FD4
.text C:\WINDOWS\system32\svchost.exe[1528] msvcrt.dll!_open 77C2F566 5 Bytes JMP 009A0FEF
.text C:\WINDOWS\system32\svchost.exe[1528] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 009A0029
.text C:\WINDOWS\system32\svchost.exe[1528] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 009A000C
.text C:\WINDOWS\system32\svchost.exe[1528] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00990000
.text C:\WINDOWS\system32\svchost.exe[1528] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 009C0000
.text C:\WINDOWS\system32\svchost.exe[1528] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 009C0FE5
.text C:\WINDOWS\system32\svchost.exe[1528] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 009C0FCA
.text C:\WINDOWS\system32\svchost.exe[1528] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 009C0FB9
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[2008] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 0041C130 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[2008] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 0041C1B0 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 001A0000
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 001A0093
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 001A0078
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 001A0F9E
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 001A005B
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 001A0036
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 001A0F79
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 001A00B5
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 001A0F46
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 001A0F57
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 001A00FA
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 001A0FB9
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 001A0FE5
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 001A00A4
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 001A0FCA
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 001A001B
.text C:\Program Files\Messenger\msmsgs.exe[2980] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 001A0F68
.text C:\Program Files\Messenger\msmsgs.exe[2980] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 0029002E
.text C:\Program Files\Messenger\msmsgs.exe[2980] msvcrt.dll!system 77C293C7 5 Bytes JMP 00290FA3
.text C:\Program Files\Messenger\msmsgs.exe[2980] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 00290FD2
.text C:\Program Files\Messenger\msmsgs.exe[2980] msvcrt.dll!_open 77C2F566 5 Bytes JMP 00290FEF
.text C:\Program Files\Messenger\msmsgs.exe[2980] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 0029001D
.text C:\Program Files\Messenger\msmsgs.exe[2980] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 0029000C
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 002A0FC3
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 002A0F90
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 002A0FDE
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 002A000A
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 002A004D
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 002A0FEF
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 002A0FA1
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [4A, 88]
.text C:\Program Files\Messenger\msmsgs.exe[2980] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 002A0FB2
.text C:\Program Files\Messenger\msmsgs.exe[2980] WS2_32.dll!socket 71AB4211 5 Bytes JMP 002B0FE5
.text C:\Program Files\Messenger\msmsgs.exe[2980] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 002C0FEF
.text C:\Program Files\Messenger\msmsgs.exe[2980] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 002C0FD4
.text C:\Program Files\Messenger\msmsgs.exe[2980] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 002C0FC3
.text C:\Program Files\Messenger\msmsgs.exe[2980] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 002C0FA8
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 001A0000
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 001A008E
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 001A0073
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 001A0062
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 001A0051
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 001A0FC0
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 001A00B3
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 001A0F6D
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 001A0F10
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 001A0F2B
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 001A0EF5
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 001A0FAF
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 001A0011
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 001A0F7E
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 001A0036
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 001A0FDB
.text C:\WINDOWS\System32\svchost.exe[3040] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 001A0F46
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 0029001E
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 0029005E
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00290FCD
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00290FDE
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00290FA1
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00290FEF
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00290FBC
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [49, 88]
.text C:\WINDOWS\System32\svchost.exe[3040] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00290043
.text C:\WINDOWS\System32\svchost.exe[3040] msvcrt.dll!_wsystem 77C2931E 5 Bytes JMP 003E006C
.text C:\WINDOWS\System32\svchost.exe[3040] msvcrt.dll!system 77C293C7 5 Bytes JMP 003E0047
.text C:\WINDOWS\System32\svchost.exe[3040] msvcrt.dll!_creat 77C2D40F 5 Bytes JMP 003E002C
.text C:\WINDOWS\System32\svchost.exe[3040] msvcrt.dll!_open 77C2F566 5 Bytes JMP 003E0000
.text C:\WINDOWS\System32\svchost.exe[3040] msvcrt.dll!_wcreat 77C2FC9B 5 Bytes JMP 003E0FD7
.text C:\WINDOWS\System32\svchost.exe[3040] msvcrt.dll!_wopen 77C30055 5 Bytes JMP 003E0011
.text C:\WINDOWS\System32\svchost.exe[3040] WS2_32.dll!socket 71AB4211 5 Bytes JMP 009B0FEF
—- Registry - GMER 1.0.15 —-
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\S-1-5-21-436374069-1935655697-839522115-1003@RefCount 206
—- Files - GMER 1.0.15 —-
File C:\WINDOWS\system32\config\software.LOG (size mismatch) 1024/12288 bytes
—- EOF - GMER 1.0.15 —-