I received the 'Windows Installer' message a few times during the scans and after. The pop-up doesn't seem to be doing anything bad but it worrys me that it might bring the Anitvirus360 virus back.
Here are the reports…
ComboFix 09-04-25.A3 - Brian Tompson 04/26/2009 10:56.7 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1033.18.3062.2407 [GMT -5:00]
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
Command switches used :: c:\documents and settings\Brian Tompson\Desktop\CFscript.txt
AV: iolo AntiVirus® *On-access scanning disabled* (Updated)
FW: Norton Internet Worm Protection *disabled*
* Created a new restore point
.
((((((((((((((((((((((((( Files Created from 2009-05-26 to 2009-4-26 )))))))))))))))))))))))))))))))
.
2009-04-15 22:15 . 2009-04-15 22:15 ——– d—–w c:\program files\Trend Micro
2009-04-10 17:18 . 2009-04-10 17:18 ——– d—–w c:\documents and settings\LocalService\Local Settings\Application Data\Google
2009-04-04 16:11 . 2009-04-04 16:11 ——– d—–w c:\documents and settings\Brian Tompson\Local Settings\Application Data\Mozilla
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-26 15:59 . 2007-02-13 19:45 70824 —-a-w c:\windows\system32\PDoor.dat
2009-04-26 15:59 . 2006-11-13 15:04 16655 —-a-w c:\windows\system32\drivers\PDoor.sys
2009-04-25 04:44 . 2007-01-16 21:29 ——– d—–w c:\program files\LimeWire
2009-04-23 11:27 . 2007-01-12 18:40 66680 —-a-w c:\documents and settings\Brian Tompson\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2009-04-21 23:57 . 2009-04-21 23:51 16283032 —-a-w c:\program files\jre-6u13-windows-i586-p.exe
2009-04-20 02:32 . 2009-04-20 02:32 ——– d—–w c:\program files\CCP
2009-04-20 02:32 . 2009-04-20 02:32 ——– d—–w c:\documents and settings\All Users\Application Data\CCP
2009-04-19 15:41 . 2009-03-25 19:36 ——– d—–w c:\program files\Malwarebytes' Anti-Malware
2009-04-12 17:06 . 2007-01-12 21:52 2672 –sha-w c:\windows\system32\KGyGaAvL.sys
2009-04-12 17:06 . 2007-01-12 21:52 ——– d—–w c:\documents and settings\Brian Tompson\Application Data\Corel
2009-04-10 17:37 . 2007-01-10 07:25 ——– d—–w c:\program files\Google
2009-04-09 18:29 . 2007-01-13 03:26 ——– d—–w c:\program files\Warcraft III
2009-04-07 05:06 . 2008-07-21 04:51 77550 —-a-w c:\windows\War3Unin.dat
2009-04-06 20:32 . 2009-03-25 19:36 38496 —-a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-06 20:32 . 2009-03-25 19:36 15504 —-a-w c:\windows\system32\drivers\mbam.sys
2009-03-31 12:43 . 2008-08-31 18:29 ——– d—a-w c:\documents and settings\All Users\Application Data\TEMP
2009-03-30 23:06 . 2007-01-12 22:35 ——– d—–w c:\program files\World of Warcraft
2009-03-25 21:44 . 2009-02-22 22:25 936288 —-a-w c:\windows\system32\Incinerator.dll
2009-03-25 19:39 . 2007-02-22 18:44 ——– d—–w c:\program files\Spybot - Search & Destroy
2009-03-25 19:39 . 2007-02-22 18:44 ——– d—–w c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-03-25 19:38 . 2009-03-25 19:37 ——– d—–w c:\program files\SpywareBlaster
2009-03-25 19:36 . 2009-03-25 19:36 ——– d—–w c:\documents and settings\Brian Tompson\Application Data\Malwarebytes
2009-03-25 19:36 . 2009-03-25 19:36 ——– d—–w c:\documents and settings\All Users\Application Data\Malwarebytes
2009-03-14 04:11 . 2009-03-13 02:43 ——– d—–w c:\program files\Spyware Doctor
2009-03-14 04:11 . 2009-03-14 04:11 ——– d—–w c:\documents and settings\Administrator\Application Data\PC Tools
2009-03-13 02:43 . 2009-03-13 02:43 ——– d—–w c:\documents and settings\Brian Tompson\Application Data\PC Tools
2009-02-25 22:27 . 2004-08-10 19:03 77859 —-a-w c:\windows\pchealth\helpctr\OfflineCache\index.dat
2009-02-25 22:19 . 2004-08-10 18:51 250048 –sha-r C:\ntldr
2009-02-22 21:51 . 2009-02-22 21:51 74703 —-a-w c:\windows\system32\mfc45.dll
2009-02-17 16:31 . 2009-02-22 22:25 28672 —-a-w c:\windows\system32\iolobtdfg.exe
2009-02-17 16:26 . 2009-02-22 22:25 8192 —-a-w c:\windows\system32\smrgdf.exe
2008-10-28 01:02 . 2007-05-18 01:55 5760 —-a-w c:\documents and settings\Brian Tompson\Application Data\wklnhst.dat
2007-01-15 22:10 . 2007-01-15 22:10 136 —-a-w c:\documents and settings\Brian Tompson\Local Settings\Application Data\fusioncache.dat
2007-01-10 07:33 . 2009-03-14 04:08 65584 —-a-w c:\documents and settings\Administrator\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
.
——- Sigcheck ——-
[-] 2005-03-02 18:19 577024 1800F293BCCC8EDE8A70E12B88D80036 c:\windows\$hf_mig$\KB890859\SP2QFE\user32.dll
[-] 2007-03-08 15:48 578048 7AA4F6C00405DFC4B70ED4214E7D687B c:\windows\$hf_mig$\KB925902\SP2QFE\user32.dll
[-] 2007-03-08 15:36 577536 B409909F6E2E8A7067076ED748ABF1E7 c:\windows\$NtServicePackUninstall$\user32.dll
[7] 2004-08-04 11:00 577024 C72661F8552ACE7C5C85E16A3CF505C4 c:\windows\$NtUninstallKB890859$\user32.dll
[-] 2005-03-02 18:09 577024 DE2DB164BBB35DB061AF0997E4499054 c:\windows\$NtUninstallKB925902$\user32.dll
[7] 2008-04-14 00:12 578560 B26B135FF1B9F60C9388B4A7D16F600B c:\windows\ServicePackFiles\i386\user32.dll
[-] 2007-03-08 15:36 577536 B409909F6E2E8A7067076ED748ABF1E7 c:\windows\system32\user32.dll
[-] 2007-06-13 10:23 1033216 97BD6515465659FF8F3B7BE375B2EA87 c:\windows\explorer.exe
[-] 2007-06-13 11:26 1033216 7712DF0CDDE3A5AC89843E61CD5B3658 c:\windows\$hf_mig$\KB938828\SP2QFE\explorer.exe
[-] 2007-06-13 10:23 1033216 97BD6515465659FF8F3B7BE375B2EA87 c:\windows\$NtServicePackUninstall$\explorer.exe
[7] 2004-08-04 11:00 1032192 A0732187050030AE399B241436565E64 c:\windows\$NtUninstallKB938828$\explorer.exe
[7] 2008-04-14 00:12 1033728 12896823FB95BFB3DC9B46BCAEDC9923 c:\windows\ServicePackFiles\i386\explorer.exe
[-] 2005-06-11 00:17 57856 AD3D9D191AEA7B5445FE1D82FFBB4788 c:\windows\$hf_mig$\KB896423\SP2QFE\spoolsv.exe
[-] 2005-06-10 23:53 57856 DA81EC57ACD4CDC3D4C51CF3D409AF9F c:\windows\$NtServicePackUninstall$\spoolsv.exe
[7] 2008-04-14 00:12 57856 D8E14A61ACC1D4A6CD0D38AEBAC7FA3B c:\windows\ServicePackFiles\i386\spoolsv.exe
[-] 2005-06-10 23:53 57856 DA81EC57ACD4CDC3D4C51CF3D409AF9F c:\windows\system32\spoolsv.exe
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{53707962-6F74-2D53-2644-206D7942484F}]
2009-01-26 20:31 1879896 —-a-w c:\progra~1\SPYBOT~1\SDHelper.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}]
2007-09-25 07:11 501136 —-a-w c:\program files\Java\jre1.6.0_03\bin\ssv.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]
2007-09-20 15:30 328752 —-a-w c:\program files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{CA6319C0-31B7-401E-A518-A07C3DB8F777}]
2006-12-08 12:11 98304 —-a-w c:\program files\BAE\BAE.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DellSupport"="c:\program files\Dell Support\DSAgnt.exe" [2006-08-29 395776]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
"DellSupportCenter"="c:\program files\Dell Support Center\bin\sprtcmd.exe" [2008-08-13 206064]
"CurseClient"="c:\program files\Curse\CurseClient.exe" [2008-10-10 4789760]
"EA Core"="c:\program files\Electronic Arts\EADM\Core.exe" [2009-02-06 3325952]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2006-07-21 98304]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2006-07-21 86016]
"Persistence"="c:\windows\system32\igfxpers.exe" [2006-07-21 81920]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" [2006-07-06 151552]
"DMXLauncher"="c:\program files\Dell\Media Experience\DMXLauncher.exe" [2005-10-05 94208]
"Corel Photo Downloader"="c:\program files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe" [2006-08-14 462336]
"Lexmark X1100 Series"="c:\program files\Lexmark X1100 Series\lxbkbmgr.exe" [2003-08-19 57344]
"Password Door Loader"="c:\progra~1\PASSWO~1\tlpd.exe" [2006-11-13 30208]
"Symantec PIF AlertEng"="c:\program files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2007-03-12 517768]
"dscactivate"="c:\program files\Dell Support Center\gs_agent\custom\dsca.exe" [2007-10-10 16384]
"DellSupportCenter"="c:\program files\Dell Support Center\bin\sprtcmd.exe" [2008-08-13 206064]
"TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" [2008-08-26 185896]
"iolo AntiVirus"="c:\program files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe" [2008-12-16 1106784]
"SigmatelSysTrayApp"="stsystra.exe" - c:\windows\stsystra.exe [2006-07-24 282624]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
Adobe Reader Speed Launch.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"WebCheck"= {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - c:\windows\system32\webcheck.dll [2008-12-20 233472]
"WPDShServiceObj"= {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - c:\windows\system32\WPDShServiceObj.dll [2006-10-19 133632]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\LimeWire\\LimeWire.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\LucasArts\\Star Wars Empire at War Forces of Corruption\\swfoc.exe"=
"c:\\Program Files\\Curse\\CurseClient.exe"=
"c:\\Program Files\\Electronic Arts\\EADM\\Core.exe"=
"c:\\Program Files\\Ventrilo\\Ventrilo.exe"=
"c:\\Program Files\\iolo\\System Mechanic Professional\\AntiVirus\\ioloAV.exe"=
"c:\\Program Files\\iolo\\System Mechanic Professional\\AntiVirus\\iAVEmailScanner.exe"=
"c:\\Program Files\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Program Files\\CCP\\EVE\\bin\\ExeFile.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader
"6112:TCP"= 6112:TCP:Blizzard Downloader
R3 sdAuxService;PC Tools Auxiliary Service;c:\program files\Spyware Doctor\pctsAuxs.exe [2008-06-13 356920]
S1 PasswordDoor;PasswordDoor;c:\windows\system32\drivers\PDoor.sys [2009-04-26 16655]
S2 ioloFileInfoList;iolo FileInfoList Service;c:\program files\iolo\common\lib\ioloServiceManager.exe [2009-02-06 712048]
S2 ioloSystemService;iolo System Service;c:\program files\iolo\common\lib\ioloServiceManager.exe [2009-02-06 712048]
— Other Services/Drivers In Memory —
*Deregistered* - mchInjDrv
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.google.com/
IE: E&xport to Microsoft Excel - c:\progra~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
IE: {{e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {{FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\Messenger\msmsgs.exe
IE: {{92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - c:\progra~1\MI1933~1\OFFICE11\REFIEBAR.DLL
IE: {{CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - {FE54FA40-D68C-11d2-98FA-00C0F0318AFE} - c:\windows\system32\Shdocvw.dll
IE: {{DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - {53707962-6F74-2D53-2644-206D7942484F} - c:\progra~1\SPYBOT~1\SDHelper.dll
LSP: c:\windows\system32\iavlsp.dll
Filter: deflate - {8f6b0360-b80d-11d0-a9b3-006097942311} - c:\windows\system32\urlmon.dll
Filter: gzip - {8f6b0360-b80d-11d0-a9b3-006097942311} - c:\windows\system32\urlmon.dll
Filter: lzdhtml - {8f6b0360-b80d-11d0-a9b3-006097942311} - c:\windows\system32\urlmon.dll
Filter: text/webviewhtml - {733AC4CB-F1A4-11d0-B951-00A0C90312E1} -
Filter: text/xml - {807553E5-5146-11D5-A672-00B0D022E945} - c:\program files\Common Files\Microsoft Shared\OFFICE11\MSOXMLMF.DLL
Handler: file - {79eac9e7-baf9-11ce-8c82-00aa004ba90b} - c:\windows\system32\urlmon.dll
Handler: ftp - {79eac9e3-baf9-11ce-8c82-00aa004ba90b} - c:\windows\system32\urlmon.dll
Handler: gopher - {79eac9e4-baf9-11ce-8c82-00aa004ba90b} - c:\windows\system32\urlmon.dll
Handler: http - {79eac9e2-baf9-11ce-8c82-00aa004ba90b} - c:\windows\system32\urlmon.dll
Handler: http\
0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - c:\program files\Common Files\System\Ole DB\MSDAIPP.DLL
Handler: http\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - c:\program files\Common Files\System\Ole DB\MSDAIPP.DLL
Handler: https - {79eac9e5-baf9-11ce-8c82-00aa004ba90b} - c:\windows\system32\urlmon.dll
Handler: https\
0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - c:\program files\Common Files\System\Ole DB\MSDAIPP.DLL
Handler: https\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - c:\program files\Common Files\System\Ole DB\MSDAIPP.DLL
Handler: ipp\
0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - c:\program files\Common Files\System\Ole DB\MSDAIPP.DLL
Handler: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - c:\windows\system32\itss.dll
Handler: livecall - {828030A1-22C1-4009-854F-8E305202313F} - c:\progra~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
Handler: local - {79eac9e7-baf9-11ce-8c82-00aa004ba90b} - c:\windows\system32\urlmon.dll
Handler: mk - {79eac9e6-baf9-11ce-8c82-00aa004ba90b} - c:\windows\system32\urlmon.dll
Handler: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - c:\windows\system32\itss.dll
Handler: msdaipp\
0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - c:\program files\Common Files\System\Ole DB\MSDAIPP.DLL
Handler: msdaipp\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - c:\program files\Common Files\System\Ole DB\MSDAIPP.DLL
Handler: msnim - {828030A1-22C1-4009-854F-8E305202313F} - c:\progra~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
Handler: sysimage - {76E67A63-06E9-11D2-A840-006008059382} -
Handler: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - c:\windows\system32\msvidctl.dll
Name-Space Handler: mk\* - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - c:\windows\system32\itss.dll
FF - ProfilePath - c:\documents and settings\Brian Tompson\Application Data\Mozilla\Firefox\Profiles\5v56vu61.default\
FF - plugin: c:\program files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2009-04-26 11:01
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden processes …
scanning hidden autostart entries …
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Password Door Loader = c:\progra~1\PASSWO~1\tlpd.exe??????????
scanning hidden files …
scan completed successfully
hidden files: 0
**************************************************************************
.
——————— LOCKED REGISTRY KEYS ———————
[HKEY_USERS\S-1-5-21-1022652870-2597154559-1221656813-1007\Software\SecuROM\License information*]
"datasecu"=hex:7a,9f,1a,47,f0,ad,2a,f9,70,3e,3d,66,9c,0f,b0,fa,23,e0,cf,70,8f,
08,cd,e0,3c,97,b0,56,68,ac,1a,85,4e,14,fd,ac,fe,0c,d2,45,0c,c3,67,fd,89,66,\
"rkeysecu"=hex:3e,80,9e,c4,40,b4,90,83,87,8e,33,49,64,ac,f8,d9
.
——————— DLLs Loaded Under Running Processes ———————
- - - - - - - > 'lsass.exe'(764)
c:\windows\system32\iavlsp.dll
- - - - - - - > 'explorer.exe'(2244)
c:\windows\system32\tlpd.dll
c:\windows\system32\wpdshext.dll
c:\windows\system32\PortableDeviceApi.dll
c:\windows\system32\Audiodev.dll
c:\windows\system32\WMVCore.DLL
c:\windows\system32\WMASF.DLL
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
.
———————— Other Running Processes ————————
.
c:\windows\system32\LEXBCES.EXE
c:\windows\system32\LEXPPS.EXE
c:\program files\Lexmark X1100 Series\lxbkbmon.exe
c:\program files\Symantec\LiveUpdate\AluSchedulerSvc.exe
c:\program files\Common Files\Authentium\AntiVirus\dvpapi.exe
c:\program files\Intel\Intel Matrix Storage Manager\IAANTmon.exe
c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\program files\Dell Support Center\bin\sprtsvc.exe
c:\program files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Completion time: 2009-04-26 11:04 - machine was rebooted
ComboFix-quarantined-files.txt 2009-04-26 16:04
ComboFix2.txt 2009-04-25 23:07
ComboFix3.txt 2009-04-22 12:02
ComboFix4.txt 2009-04-22 11:55
ComboFix5.txt 2009-04-26 15:56
Pre-Run: 99,820,417,024 bytes free
Post-Run: 99,806,142,464 bytes free
230 — E O F — 2009-04-26 03:23
GMER 1.0.15.14966 -
http://www.gmer.net
Rootkit scan 2009-04-25 22:20:53
Windows 5.1.2600 Service Pack 3
—- System - GMER 1.0.15 —-
Code 896A8590 ZwDuplicateObject
Code 896A92E0 ZwSetInformationFile
Code 89813DD0 ZwSetSystemInformation
Code 8969E330 ZwWriteFile
Code \??\C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\catchme.sys pIofCallDriver
Code 896A858F NtDuplicateObject
Code 896A92DF NtSetInformationFile
Code 8969E32F NtWriteFile
—- Kernel code sections - GMER 1.0.15 —-
PAGE ntkrnlpa.exe!IoGetBootDiskInformation + 66F 80576917 7 Bytes JMP 8969EEEC
PAGE ntkrnlpa.exe!NtSetInformationFile 8057B010 7 Bytes JMP 896A92E4
PAGE ntkrnlpa.exe!NtWriteFile 8057CEF2 7 Bytes JMP 8969E334
PAGE ntkrnlpa.exe!ObCloseHandle + 17 805BC4F3 7 Bytes JMP 8969E864
PAGE ntkrnlpa.exe!NtDuplicateObject 805BDFD0 7 Bytes JMP 896A8594
PAGE ntkrnlpa.exe!ZwSetSystemInformation 8060F3C6 5 Bytes JMP 89813DD4
PAGE Fastfat.SYS 9D6849C8 7 Bytes JMP 897F4D2C
? C:\WINDOWS\system32\Drivers\mchInjDrv.sys The system cannot find the file specified. !
? C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\catchme.sys The system cannot find the file specified. !
? C:\WINDOWS\system32\Drivers\PROCEXP90.SYS The system cannot find the file specified. !
—- User code sections - GMER 1.0.15 —-
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00B30001
.text C:\Program Files\Mozilla Firefox\firefox.exe[456] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\hkcmd.exe[608] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\hkcmd.exe[608] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 011C0001
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\igfxpers.exe[616] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\igfxpers.exe[616] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01370001
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\stsystra.exe[660] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\stsystra.exe[660] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01770001
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\csrss.exe[684] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\csrss.exe[684] KERNEL32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01380001
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\winlogon.exe[708] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\winlogon.exe[708] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00FC0001
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\services.exe[752] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\services.exe[752] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00D50001
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\lsass.exe[764] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\lsass.exe[764] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00E40001
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[928] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\svchost.exe[928] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00DE0001
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe[944] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00C30001
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1008] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\svchost.exe[1008] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00FC0001
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Dell\Media Experience\DMXLauncher.exe[1064] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 010A0001
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Corel\Corel Snapfire Plus\Corel Photo Downloader.exe[1076] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01230001
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe[1084] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00BD0001
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\PROGRA~1\PASSWO~1\tlpd.exe[1092] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 003F0001
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1112] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\System32\svchost.exe[1112] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01BB0001
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1156] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\svchost.exe[1156] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00640001
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe[1164] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00BB0001
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Common Files\Real\Update_OB\realsched.exe[1192] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 012E0001
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[1204] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 003E0001
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[1228] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 04790001
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1244] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\svchost.exe[1244] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00990001
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\ioloAV.exe[1260] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 013F0001
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[1332] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\svchost.exe[1332] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 009E0001
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Dell Support\DSAgnt.exe[1352] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 02060001
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\ctfmon.exe[1368] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\ctfmon.exe[1368] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00C20001
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Electronic Arts\EADM\Core.exe[1448] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 03120001
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\LEXBCES.EXE[1560] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01160001
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1596] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\spoolsv.exe[1596] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00C00001
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\LEXPPS.EXE[1632] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 008F0001
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00960001
.text C:\Program Files\Windows Media Player\wmplayer.exe[1656] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe[1984] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01000001
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Common Files\Authentium\AntiVirus\dvpapi.exe[2020] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00DC0001
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe[2052] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00A90001
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\iolo\common\lib\ioloServiceManager.exe[2084] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 02A40001
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe[2188] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00DF0001
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE[2212] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 01040001
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00BC0001
.text C:\Program Files\iolo\System Mechanic Professional\AntiVirus\iAVEmailScanner.exe[2408] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 003C0001
.text C:\DOCUME~1\BRIANT~1\LOCALS~1\Temp\Temporary Directory 1 for gmer.zip\gmer.exe[2428] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00AA0001
.text C:\Program Files\Dell Support Center\bin\sprtsvc.exe[2664] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[2760] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\svchost.exe[2760] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00770001
.text C:\WINDOWS\system32\svchost.exe[2760] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 003C0001
.text C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe[2780] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\explorer.exe[3080] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\explorer.exe[3080] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 00C80001
.text C:\WINDOWS\explorer.exe[3080] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\DllHost.exe[3340] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\DllHost.exe[3340] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 009F0001
.text C:\WINDOWS\system32\DllHost.exe[3340] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\wuauclt.exe[3484] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\wuauclt.exe[3484] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 009F0001
.text C:\WINDOWS\system32\wuauclt.exe[3484] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\notepad.exe[3568] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\system32\notepad.exe[3568] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 009F0001
.text C:\WINDOWS\system32\notepad.exe[3568] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtCreateProcess 7C90D130 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtCreateProcess + 4 7C90D134 2 Bytes [0E, 5F] {PUSH CS; POP EDI}
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtCreateProcessEx 7C90D140 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtCreateProcessEx + 4 7C90D144 2 Bytes [11, 5F]
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtResumeThread 7C90DB20 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtResumeThread + 4 7C90DB24 2 Bytes [14, 5F] {ADC AL, 0x5f}
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtSuspendProcess 7C90DE10 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtSuspendProcess + 4 7C90DE14 2 Bytes [0B, 5F]
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtTerminateProcess 7C90DE50 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\alg.exe[4040] ntdll.dll!NtTerminateProcess + 4 7C90DE54 2 Bytes [05, 5F]
.text C:\WINDOWS\System32\alg.exe[4040] kernel32.dll!LoadLibraryExW + C4 7C801BB9 4 Bytes CALL 006D0001
.text C:\WINDOWS\System32\alg.exe[4040] kernel32.dll!FreeLibrary + 15 7C80AC83 4 Bytes CALL 7170003D
—- Devices - GMER 1.0.15 —-
Device \FileSystem\Fastfat \FatCdrom Code 897F4D28
Device \FileSystem\Fastfat \Fat Code 897F4D28
AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
—- Registry - GMER 1.0.15 —-
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E965-E325-11CE-BFC1-08002BE10318}\Properties@DeviceType 2
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E965-E325-11CE-BFC1-08002BE10318}\Properties@DeviceCharacteristics 256
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318}\Properties@DeviceType 7
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318}\Properties@DeviceCharacteristics 256
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E968-E325-11CE-BFC1-08002BE10318}\Properties@DeviceType 35
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E968-E325-11CE-BFC1-08002BE10318}\Properties@DeviceCharacteristics 256
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E969-E325-11CE-BFC1-08002BE10318}\Properties@DeviceType 4
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E969-E325-11CE-BFC1-08002BE10318}\Properties@DeviceCharacteristics 256
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties@DeviceType 4
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties@DeviceCharacteristics 256
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E97B-E325-11CE-BFC1-08002BE10318}\Properties@DeviceType 4
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E97B-E325-11CE-BFC1-08002BE10318}\Properties@DeviceCharacteristics 256
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E980-E325-11CE-BFC1-08002BE10318}\Properties@DeviceType 7
Reg HKLM\SYSTEM\controlset002\control\Class\{4D36E980-E325-11CE-BFC1-08002BE10318}\Properties@DeviceCharacteristics 256
Reg HKLM\SYSTEM\controlset002\Services\MRxDAV\EncryptedDirectories@
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys@start 1
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys@type 1
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys@imagepath \systemroot\system32\drivers\TDSSmqlt.sys
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys@group file system
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@TDSSserv \systemroot\system32\drivers\TDSSmqlt.sys
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@TDSSl \systemroot\system32\TDSSoiqt.dll
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdssservers \systemroot\system32\TDSSmtvd.dat
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdssmain \systemroot\system32\TDSShrxm.dll
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdsslog \systemroot\system32\TDSSmtql.dll
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdssadw \systemroot\system32\TDSSxfum.dll
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdssinit \systemroot\system32\TDSSlxwp.dll
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdssurls \systemroot\system32\TDSSnmxh.log
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdsspanels \systemroot\system32\TDSSsahc.dll
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@tdsserrors \systemroot\system32\TDSSrhyp.log
Reg HKLM\SYSTEM\ControlSet003\Services\TDSSserv.sys\modules@TDSSproc \systemroot\system32\TDSSkkai.log
—- Files - GMER 1.0.15 —-
File C:\WINDOWS\system32\LogFiles\WUDF\WUDFTrace.etl (size mismatch) 8192/4096 bytes
—- EOF - GMER 1.0.15 —-