This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

write protected zip/thumb/flash drive

145 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Gents, This is a new one. My external flash/thumb/zip drive denies me access to some files and will not allow me to save to it, saying the drive is write protected. It is not. How shall I proceed to allow you to diagnose? Regards.
Hello paultpa,

Not really sure. Let's just check some diagnostic scan logs, and see.


If the system is Vista/Windows7, when running any of the scan files we use, be sure to right click the file, then select "Run as administrator" to start the scan/tool.

And To make sure you have an accurate view of files there, make sure you can View Hidden Files. Also uncheck "Hide Extensions for Known File Types"


To keep them from interfering with the repairs, be sure to temporarily disable all antivirus/anti-spyware softwares while these steps are being completed. This can usually be done through right clicking the software's Taskbar icons, or accessing each software through Start - Programs. Here are some antivirus disable tips if needed.

——-

Click here and download OldTimer's OTL to your desktop, then click that to open the scan display. At the top click "Scan All Users", then click "Run Scan". Make no other changes at this time.

When the scan completes, it will open two notepad windows. OTL.Txt and Extras.Txt. These are also saved in the same location as OTL.exe. Post the contents of those back here please.
Hello Jintan,

Happiest of the holiday season to you. OTL scans are below on just my C: drive for this XP Pro laptop.

As I am interested in an infection on a thumb drive, I will post another reply f I can run another scan for that specific drive with a longer window than 30 days, if OTL offers that choice.

I opened this thread and completely lost track of it with the busy holiday schedule. Please accept my apologies on the delay.

many thanks,
Paultpa




OTL logfile created on: 12/28/2011 4:07:13 PM - Run 1
OTL by OldTimer - Version 3.2.31.0 Folder = C:\Documents and Settings\User 1\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000409 | Country: United States | Language: ENU | Date Format: M/d/yyyy

1.12 Gb Total Physical Memory | 0.36 Gb Available Physical Memory | 32.25% Memory free
1.93 Gb Paging File | 0.81 Gb Available in Paging File | 41.94% Paging File free
Paging file location(s): C:\pagefile.sys 576 1152 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Program Files
Drive C: | 37.25 Gb Total Space | 15.52 Gb Free Space | 41.66% Space Free | Partition Type: NTFS
Drive E: | 120.20 Mb Total Space | 1.00 Mb Free Space | 0.83% Space Free | Partition Type: FAT
Drive F: | 7.67 Gb Total Space | 3.06 Gb Free Space | 39.93% Space Free | Partition Type: FAT32

Computer Name: - | User Name: User 1 | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days

========== Processes (SafeList) ==========

PRC - [2011/12/28 16:05:28 | 000,584,192 | —- | M] (OldTimer Tools) – C:\Documents and Settings\User 1\Desktop\OTL.exe
PRC - [2011/10/24 08:09:25 | 002,078,048 | —- | M] (AVG Technologies CZ, s.r.o.) – C:\Program Files\AVG\AVG9\avgtray.exe
PRC - [2011/04/08 11:59:52 | 000,507,624 | —- | M] (Sun Microsystems, Inc.) – C:\Program Files\Common Files\Java\Java Update\jucheck.exe
PRC - [2010/11/25 08:24:37 | 000,725,344 | —- | M] (AVG Technologies CZ, s.r.o.) – C:\Program Files\AVG\AVG9\avgcsrvx.exe
PRC - [2010/09/23 07:51:46 | 000,621,920 | —- | M] (AVG Technologies CZ, s.r.o.) – C:\Program Files\AVG\AVG9\avgnsx.exe
PRC - [2010/07/15 10:14:36 | 000,515,424 | —- | M] (AVG Technologies CZ, s.r.o.) – C:\Program Files\AVG\AVG9\avgrsx.exe
PRC - [2010/07/15 10:14:29 | 000,308,136 | —- | M] (AVG Technologies CZ, s.r.o.) – C:\Program Files\AVG\AVG9\avgwdsvc.exe
PRC - [2010/07/15 10:12:05 | 001,101,152 | —- | M] (AVG Technologies CZ, s.r.o.) – C:\Program Files\AVG\AVG9\avgchsvx.exe
PRC - [2010/01/14 18:08:16 | 000,378,128 | —- | M] (PC Tools) – C:\Program Files\ThreatFire\TFTray.exe
PRC - [2010/01/14 18:08:13 | 000,070,928 | —- | M] (PC Tools) – C:\Program Files\ThreatFire\TFService.exe
PRC - [2009/09/08 16:25:52 | 000,096,334 | —- | M] (Canon Inc.) – C:\Program Files\Canon\CAL\CALMAIN.exe
PRC - [2009/06/11 19:55:04 | 000,026,112 | —- | M] (RealNetworks, Inc.) – C:\Program Files\Real\RealPlayer\realplay.exe
PRC - [2009/02/23 08:49:16 | 002,652,056 | —- | M] (PC Tools) – C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe
PRC - [2008/12/11 14:58:44 | 000,146,800 | —- | M] (PC Tools) – C:\Program Files\PC Tools Firewall Plus\FWService.exe
PRC - [2008/04/13 19:12:19 | 001,033,728 | —- | M] (Microsoft Corporation) – C:\WINDOWS\explorer.exe
PRC - [2004/09/29 11:14:36 | 000,069,632 | —- | M] (HP) – C:\WINDOWS\system32\HPZipm12.exe
PRC - [2002/09/24 15:39:48 | 000,151,552 | —- | M] (Iomega Corporation) – C:\Program Files\Iomega\AutoDisk\ADService.exe
PRC - [2002/09/20 14:50:10 | 000,045,056 | —- | M] (Analog Devices, Inc.) – C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
PRC - [2002/09/04 13:11:04 | 000,073,728 | —- | M] (Iomega Corporation) – C:\Program Files\Iomega\System32\AppServices.exe


========== Modules (No Company Name) ==========


========== Win32 Services (SafeList) ==========

SRV - File not found [Disabled | Stopped] – – (Iomega Activity Disk2)
SRV - File not found [Disabled | Stopped] – – (HidServ)
SRV - [2010/07/15 10:14:29 | 000,308,136 | —- | M] (AVG Technologies CZ, s.r.o.) [Auto | Running] – C:\Program Files\AVG\AVG9\avgwdsvc.exe – (avg9wd)
SRV - [2010/01/14 18:08:13 | 000,070,928 | —- | M] (PC Tools) [Auto | Running] – C:\Program Files\ThreatFire\TFService.exe – (ThreatFire)
SRV - [2009/09/08 16:25:52 | 000,096,334 | —- | M] (Canon Inc.) [Auto | Running] – C:\Program Files\Canon\CAL\CALMAIN.exe – (CCALib8)
SRV - [2008/12/11 14:58:44 | 000,146,800 | —- | M] (PC Tools) [Auto | Running] – C:\Program Files\PC Tools Firewall Plus\FWService.exe – (PCToolsFirewallPlus)
SRV - [2005/04/05 11:17:22 | 000,206,552 | —- | M] (Symantec Corporation) [On_Demand | Stopped] – C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe – (SNDSrvc)
SRV - [2004/09/29 11:14:36 | 000,069,632 | —- | M] (HP) [Auto | Running] – C:\WINDOWS\system32\HPZipm12.exe – (Pml Driver HPZ12)
SRV - [2002/09/24 15:39:48 | 000,151,552 | —- | M] (Iomega Corporation) [Auto | Running] – C:\Program Files\Iomega\AutoDisk\ADService.exe – (_IOMEGA_ACTIVE_DISK_SERVICE_)
SRV - [2002/09/20 14:50:10 | 000,045,056 | —- | M] (Analog Devices, Inc.) [Auto | Running] – C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe – (SoundMAX Agent Service (default))
SRV - [2002/09/04 13:11:04 | 000,073,728 | —- | M] (Iomega Corporation) [Auto | Running] – C:\Program Files\Iomega\System32\AppServices.exe – (Iomega App Services)


========== Driver Services (SafeList) ==========

DRV - [2011/09/13 12:38:43 | 000,029,712 | —- | M] (AVG Technologies CZ, s.r.o.) [File_System | System | Running] – C:\WINDOWS\System32\Drivers\avgmfx86.sys – (AvgMfx86)
DRV - [2011/05/06 07:56:52 | 000,243,152 | —- | M] (AVG Technologies CZ, s.r.o.) [Kernel | System | Running] – C:\WINDOWS\System32\Drivers\avgtdix.sys – (AvgTdiX)
DRV - [2010/07/15 10:12:11 | 000,216,400 | —- | M] (AVG Technologies CZ, s.r.o.) [Kernel | System | Running] – C:\WINDOWS\System32\Drivers\avgldx86.sys – (AvgLdx86)
DRV - [2010/02/11 07:02:15 | 000,226,880 | —- | M] (Microsoft Corporation) [Kernel | System | Running] – C:\WINDOWS\system32\drivers\tcpip6.sys – (Tcpip6)
DRV - [2010/01/14 18:08:30 | 000,059,664 | —- | M] (PC Tools) [Kernel | Boot | Running] – C:\WINDOWS\system32\drivers\TfSysMon.sys – (TfSysMon)
DRV - [2010/01/14 18:08:29 | 000,033,552 | —- | M] (PC Tools) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\TfNetMon.sys – (TfNetMon)
DRV - [2010/01/14 18:08:28 | 000,051,984 | —- | M] (PC Tools) [Kernel | Boot | Running] – C:\WINDOWS\system32\drivers\TfFsMon.sys – (TfFsMon)
DRV - [2009/12/28 16:17:31 | 000,021,248 | —- | M] (Printing Communications Assoc., Inc. (PCAUSA)) [Kernel | On_Demand | Stopped] – C:\Program Files\Common Files\Motive\MREMP50.sys – (MREMP50)
DRV - [2009/12/28 16:17:24 | 000,020,096 | —- | M] (Printing Communications Assoc., Inc. (PCAUSA)) [Kernel | On_Demand | Stopped] – C:\Program Files\Common Files\Motive\MRESP50.sys – (MRESP50)
DRV - [2009/06/11 19:55:09 | 000,008,552 | —- | M] (Windows ® 2000 DDK provider) [Kernel | Auto | Running] – C:\WINDOWS\System32\drivers\asctrm.sys – (ASCTRM)
DRV - [2009/03/25 06:29:52 | 000,130,432 | —- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\Rtnicxp.sys – (RTL8023xp)
DRV - [2009/01/21 08:38:32 | 000,095,640 | —- | M] (PC Tools) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\pctplfw.sys – (pctplfw)
DRV - [2008/12/18 11:16:56 | 000,073,840 | —- | M] (PC Tools) [Kernel | Auto | Running] – C:\WINDOWS\system32\drivers\PCTAppEvent.sys – (PCTAppEvent)
DRV - [2008/12/11 07:38:22 | 000,159,600 | —- | M] (PC Tools) [Kernel | System | Running] – C:\WINDOWS\system32\drivers\pctgntdi.sys – (pctgntdi)
DRV - [2008/10/23 01:58:36 | 001,391,104 | —- | M] (Broadcom Corporation) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\BCMWL5.SYS – (BCM43XX)
DRV - [2008/09/22 10:29:18 | 000,097,408 | —- | M] (PC Tools) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\pctfw.sys – (SFilter)
DRV - [2008/04/13 13:56:06 | 000,088,320 | —- | M] (Microsoft Corporation) [Kernel | Auto | Running] – C:\WINDOWS\system32\drivers\nwlnkipx.sys – (NwlnkIpx)
DRV - [2006/09/15 22:52:12 | 000,124,016 | —- | M] (Symantec Corporation) [Kernel | On_Demand | Running] – C:\Program Files\Symantec\SYMEVENT.SYS – (SymEvent)
DRV - [2005/04/05 11:17:02 | 000,267,192 | —- | M] (Symantec Corporation) [Kernel | System | Running] – C:\WINDOWS\System32\Drivers\SYMTDI.SYS – (SYMTDI)
DRV - [2005/04/05 11:17:00 | 000,017,976 | —- | M] (Symantec Corporation) [Kernel | On_Demand | Stopped] – C:\WINDOWS\System32\Drivers\SYMREDRV.SYS – (SYMREDRV)
DRV - [2004/04/02 02:16:00 | 000,680,960 | —- | M] (ATI Technologies Inc.) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\ati2mtag.sys – (ati2mtag)
DRV - [2004/04/02 02:16:00 | 000,013,174 | —- | M] (ATI Technologies Inc.) [Kernel | Boot | Running] – C:\WINDOWS\System32\DRIVERS\atisgkaf.sys – (caboagp)
DRV - [2003/12/18 01:02:00 | 000,042,092 | —- | M] (Texas Instruments Inc.) [Kernel | On_Demand | Stopped] – C:\WINDOWS\system32\drivers\tiumfwl.sys – (tiumfwl)
DRV - [2003/12/18 01:02:00 | 000,008,448 | —- | M] (Texas Instruments Inc.) [Kernel | Boot | Running] – C:\WINDOWS\System32\DRIVERS\tiumflt.sys – (DevUpper)
DRV - [2003/10/30 08:40:56 | 001,205,324 | —- | M] (Agere Systems) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\AGRSM.sys – (AgereSoftModem)
DRV - [2003/10/23 10:11:00 | 000,046,976 | —- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand | Stopped] – C:\WINDOWS\system32\drivers\R8139n51.sys – (rtl8139)
DRV - [2003/10/07 22:40:00 | 000,094,601 | —- | M] (Alps Electric Co., Ltd.) [Kernel | On_Demand | Running] – C:\WINDOWS\system32\drivers\Apfiltr.sys – (ApfiltrService)
DRV - [2003/03/30 21:00:00 | 000,063,232 | —- | M] (Microsoft Corporation) [Kernel | Auto | Running] – C:\WINDOWS\system32\drivers\nwlnknb.sys – (NwlnkNb)
DRV - [2003/03/30 21:00:00 | 000,055,936 | —- | M] (Microsoft Corporation) [Kernel | Auto | Running] – C:\WINDOWS\system32\drivers\nwlnkspx.sys – (NwlnkSpx)
DRV - [2002/09/04 13:11:08 | 000,030,258 | —- | M] (Iomega Corporation) [Kernel | Boot | Running] – C:\WINDOWS\System32\DRIVERS\iomdisk.sys – (iomdisk)
DRV - [2001/08/17 02:13:20 | 000,027,164 | —- | M] (Xircom, Inc.) [Kernel | On_Demand | Stopped] – C:\WINDOWS\system32\drivers\CE3N5.SYS – (CE3)


========== Standard Registry (SafeList) ==========


========== Internet Explorer ==========



IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "AutoConfigURL" = http://autoconfig.cpqcorp.net

IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "AutoConfigURL" = http://autoconfig.cpqcorp.net

IE - HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "AutoConfigURL" = http://autoconfig.cpqcorp.net

IE - HKU\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0

IE - HKU\S-1-5-21-908483755-3167094510-972373316-1006\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.scottrade.com/
IE - HKU\S-1-5-21-908483755-3167094510-972373316-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-908483755-3167094510-972373316-1006\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = 127.0.0.1

FF - HKLM\Software\MozillaPlugins\@canon.com/MycameraPlugin: C:\Program Files\Canon\ZoomBrowser EX\Program\NPCIG.dll (CANON INC.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: c:\Program Files\Microsoft Silverlight\4.0.60831.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@pack.google.com/Google Updater;version=14: C:\Program Files\Google\Google Updater\2.4.2432.1652\npCIDetect14.dll (Google)
FF - HKLM\Software\MozillaPlugins\@viewpoint.com/VMP: C:\Program Files\Viewpoint\Viewpoint Media Player\npViewpoint.dll ()


[2010/06/25 16:45:29 | 000,000,000 | —D | M] (No name found) – C:\Program Files\Mozilla Firefox\extensions

O1 HOSTS File: ([2010/06/30 16:17:36 | 000,000,027 | —- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O2 - BHO: (AVG Safe Search) - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG9\avgssie.dll (AVG Technologies CZ, s.r.o.)
O2 - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.2.4204.1700\swg.dll (Google Inc.)
O3 - HKLM\..\Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - No CLSID value found.
O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - No CLSID value found.
O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - No CLSID value found.
O3 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\..\Toolbar\ShellBrowser: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - No CLSID value found.
O3 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\..\Toolbar\WebBrowser: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - No CLSID value found.
O4 - HKLM..\Run: [00PCTFW] C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe (PC Tools)
O4 - HKLM..\Run: [AVG9_TRAY] C:\Program Files\AVG\AVG9\avgtray.exe (AVG Technologies CZ, s.r.o.)
O4 - HKLM..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe (RealNetworks, Inc.)
O4 - HKLM..\Run: [ThreatFire] C:\Program Files\ThreatFire\TFTray.exe (PC Tools)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Low Rights present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: RestrictRun = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 36
O7 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = FF FF FF FF [binary data]
O7 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: RestrictRun = 0
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\WINDOWS\system32\nwprovau.dll (Microsoft Corporation)
O15 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\..Trusted Domains: ([]msn in My Computer)
O15 - HKU\S-1-5-21-908483755-3167094510-972373316-1006\..Trusted Domains: aol.com ([objects] * is out of zone range - 5)
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} http://update.microsoft.com/microsoftupdat…b?1176860233921 (MUWebControl Class)
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} http://download.eset.com/special/eos-beta/OnlineScanner.cab (Reg Error: Key error.)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-…indows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {CAFEEFAC-0014-0002-0003-ABCDEFFEDCBA} http://java.sun.com/products/plugin/autodl…indows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-…indows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-…indows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shoc…ash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} http://aolsvc.aol.com/onlinegames/bejewele…ploader_v10.cab (PopCapLoader Object)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O16 - DPF: Microsoft XML Parser for Java file://C:\WINDOWS\Java\classes\xmldso.cab (Reg Error: Key error.)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1 [removed]
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{45385886-836B-4768-877D-C257461462EB}: DhcpNameServer = 192.168.1.1 [removed]
O18 - Protocol\Handler\linkscanner {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG9\avgpp.dll (AVG Technologies CZ, s.r.o.)
O20 - HKLM Winlogon: Shell - (Explorer.exe) -C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) -C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - File not found
O20 - Winlogon\Notify\avgrsstarter: DllName - (avgrsstx.dll) - C:\WINDOWS\System32\avgrsstx.dll (AVG Technologies CZ, s.r.o.)
O20 - Winlogon\Notify\WRNotifier: DllName - (WRLogonNTF.dll) - File not found
O24 - Desktop Components:0 () - http://www.myfoxtampabay.com/myfox/img/com…nter_middle.jpg
O24 - Desktop Components:1 (My Current Home Page) - About:Home
O24 - Desktop WallPaper: C:\Documents and Settings\User 1\Local Settings\Application Data\Microsoft\Wallpaper1.bmp
O24 - Desktop BackupWallPaper: C:\Documents and Settings\User 1\Local Settings\Application Data\Microsoft\Wallpaper1.bmp
O30 - LSA: Authentication Packages - (nwprovau) -C:\WINDOWS\System32\nwprovau.dll (Microsoft Corporation)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2011/06/14 08:05:41 | 000,000,000 | RHSD | M] - C:\autorun.inf – [ NTFS ]
O32 - AutoRun File - [2011/06/14 09:05:44 | 000,000,000 | RHSD | M] - E:\autorun.inf – [ FAT ]
O32 - AutoRun File - [2009/10/02 08:34:58 | 000,000,090 | —- | M] () - F:\AUTORUN.INF – [ FAT32 ]
O34 - HKLM BootExecute: (autocheck autochk *)
O34 - HKLM BootExecute: (SsiEfr.e)
O35 - HKLM\..comfile [open] – "%1" %*
O35 - HKLM\..exefile [open] – "%1" %*
O37 - HKLM\…com [@ = comfile] – "%1" %*
O37 - HKLM\…exe [@ = exefile] – "%1" %*

========== Files/Folders - Created Within 30 Days ==========

[2011/12/28 16:05:17 | 000,584,192 | —- | C] (OldTimer Tools) – C:\Documents and Settings\User 1\Desktop\OTL.exe
[2011/12/28 15:54:44 | 000,000,000 | —D | C] – C:\Program Files\File Type Assistant
[2011/12/28 15:53:03 | 000,000,000 | —D | C] – C:\Documents and Settings\All Users\Start Menu\Programs\FreeFileViewer
[2011/12/28 15:52:54 | 000,000,000 | —D | C] – C:\Program Files\FreeFileViewer
[2011/12/28 15:43:27 | 001,643,712 | —- | C] (W3i, LLC) – C:\Documents and Settings\User 1\My Documents\freefileviewer_2_1283.exe
[1 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]

========== Files - Modified Within 30 Days ==========

[2011/12/28 16:05:28 | 000,584,192 | —- | M] (OldTimer Tools) – C:\Documents and Settings\User 1\Desktop\OTL.exe
[2011/12/28 15:54:09 | 000,000,380 | —- | M] () – C:\WINDOWS\tasks\FreeFileViewerUpdateChecker.job
[2011/12/28 15:53:12 | 000,000,772 | —- | M] () – C:\Documents and Settings\User 1\Application Data\Microsoft\Internet Explorer\Quick Launch\FreeFileViewer.lnk
[2011/12/28 15:53:12 | 000,000,754 | —- | M] () – C:\Documents and Settings\User 1\Desktop\FreeFileViewer.lnk
[2011/12/28 15:43:28 | 001,643,712 | —- | M] (W3i, LLC) – C:\Documents and Settings\User 1\My Documents\freefileviewer_2_1283.exe
[2011/12/28 13:05:03 | 000,000,820 | —- | M] () – C:\WINDOWS\tasks\Google Software Updater.job
[2011/12/28 09:57:45 | 091,001,818 | —- | M] () – C:\WINDOWS\System32\drivers\Avg\incavi.avm
[2011/12/28 06:44:27 | 000,000,260 | —- | M] () – C:\WINDOWS\tasks\WGASetup.job
[2011/12/28 06:24:57 | 000,001,158 | —- | M] () – C:\WINDOWS\System32\wpa.dbl
[2011/12/28 06:21:45 | 000,002,048 | –S- | M] () – C:\WINDOWS\bootstat.dat
[2011/12/22 10:36:55 | 000,001,011 | —- | M] () – C:\Documents and Settings\User 1\Desktop\magicJack.lnk
[2011/12/15 06:23:14 | 000,350,584 | —- | M] () – C:\WINDOWS\System32\FNTCACHE.DAT
[2011/12/14 18:16:59 | 000,001,393 | —- | M] () – C:\WINDOWS\imsins.BAK
[2011/12/08 17:46:35 | 000,634,918 | —- | M] () – C:\WINDOWS\System32\perfh009.dat
[2011/12/08 17:46:35 | 000,150,506 | —- | M] () – C:\WINDOWS\System32\perfc009.dat
[1 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]

========== Files Created - No Company Name ==========

[2011/12/28 15:54:07 | 000,000,380 | —- | C] () – C:\WINDOWS\tasks\FreeFileViewerUpdateChecker.job
[2011/12/28 15:53:12 | 000,000,772 | —- | C] () – C:\Documents and Settings\User 1\Application Data\Microsoft\Internet Explorer\Quick Launch\FreeFileViewer.lnk
[2011/12/28 15:53:12 | 000,000,754 | —- | C] () – C:\Documents and Settings\User 1\Desktop\FreeFileViewer.lnk
[2011/07/27 06:16:59 | 000,000,002 | —- | C] () – C:\WINDOWS\msoffice.ini
[2010/07/20 17:14:42 | 000,002,272 | —- | C] () – C:\Documents and Settings\LocalService\Local Settings\Application Data\FontCache3.0.0.0.dat
[2009/08/03 15:07:42 | 000,403,816 | —- | C] () – C:\WINDOWS\System32\OGACheckControl.dll
[2009/08/03 15:07:42 | 000,230,768 | —- | C] () – C:\WINDOWS\System32\OGAEXEC.exe
[2009/06/16 16:02:41 | 000,002,119 | —- | C] () – C:\Documents and Settings\User 1\Application Data\UeHhxIclat.gif
[2009/06/16 16:02:41 | 000,000,607 | —- | C] () – C:\Documents and Settings\User 1\Application Data\UeHhxIclzn.gif
[2009/06/16 16:02:41 | 000,000,598 | —- | C] () – C:\Documents and Settings\User 1\Application Data\UeHhxIclby.gif
[2009/06/07 12:51:30 | 000,012,057 | —- | C] () – C:\WINDOWS\wininit.ini
[2009/03/03 12:18:04 | 000,073,728 | —- | C] () – C:\WINDOWS\System32\RtNicProp32.dll
[2007/06/28 20:32:37 | 000,037,027 | —- | C] () – C:\WINDOWS\atmoUn.exe
[2006/07/23 15:04:30 | 000,088,450 | —- | C] () – C:\WINDOWS\hpoins06.dat
[2006/07/23 15:04:30 | 000,005,389 | —- | C] () – C:\WINDOWS\hpomdl06.dat
[2006/04/10 22:44:43 | 000,006,550 | —- | C] () – C:\WINDOWS\jautoexp.dat
[2006/02/12 15:05:30 | 000,080,458 | —- | C] () – C:\WINDOWS\HPHins08.dat.temp
[2006/02/12 15:05:29 | 000,004,011 | —- | C] () – C:\WINDOWS\hphmdl08.dat.temp
[2006/01/07 14:21:10 | 000,000,129 | —- | C] () – C:\Documents and Settings\User 1\Local Settings\Application Data\fusioncache.dat
[2006/01/05 14:22:58 | 000,080,139 | —- | C] () – C:\WINDOWS\HPHins08.dat
[2006/01/05 14:22:58 | 000,004,011 | —- | C] () – C:\WINDOWS\hphmdl08.dat
[2005/11/19 17:58:34 | 000,684,032 | —- | C] () – C:\WINDOWS\libeay32.dll
[2005/11/19 17:58:34 | 000,155,648 | —- | C] () – C:\WINDOWS\ssleay32.dll
[2005/10/09 08:27:52 | 000,004,569 | —- | C] () – C:\WINDOWS\System32\secupd.dat
[2005/06/01 11:01:02 | 000,077,824 | —- | C] () – C:\WINDOWS\System32\hpzids01.dll
[2004/11/15 10:34:41 | 000,017,920 | —- | C] () – C:\Documents and Settings\User 1\Local Settings\Application Data\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2004/11/10 20:33:08 | 000,000,093 | —- | C] () – C:\WINDOWS\iPlayer.INI
[2004/11/10 19:59:40 | 000,000,000 | —- | C] () – C:\WINDOWS\OpPrintServer.INI
[2004/08/08 13:15:49 | 000,000,335 | —- | C] () – C:\WINDOWS\nsreg.dat
[2004/05/07 01:01:05 | 000,000,376 | —- | C] () – C:\WINDOWS\ODBC.INI
[2004/05/07 00:42:36 | 000,006,848 | —- | C] () – C:\WINDOWS\System32\hphmon05.dat
[2004/05/07 00:42:30 | 000,018,403 | —- | C] () – C:\WINDOWS\HPHins01.dat
[2004/05/07 00:42:30 | 000,004,308 | —- | C] () – C:\WINDOWS\hphmdl01.dat
[2004/05/07 00:33:52 | 000,000,897 | —- | C] () – C:\WINDOWS\QUICKEN.INI
[2004/05/07 00:31:54 | 000,000,791 | —- | C] () – C:\WINDOWS\orun32.ini
[2004/05/07 00:26:03 | 000,015,669 | —- | C] () – C:\WINDOWS\System32\oeminfo.ini
[2004/05/06 23:52:29 | 000,363,520 | —- | C] () – C:\WINDOWS\System32\psisdecd.dll
[2004/05/06 23:52:02 | 000,000,044 | —- | C] () – C:\WINDOWS\System32\msssc.dll
[2004/04/02 02:16:00 | 000,397,312 | —- | C] () – C:\WINDOWS\System32\ati2evxx.exe
[2003/12/18 01:02:00 | 000,047,517 | —- | C] () – C:\WINDOWS\System32\drivers\tiumfw.bin
[2003/07/15 15:05:52 | 000,002,048 | –S- | C] () – C:\WINDOWS\bootstat.dat
[2003/07/15 15:05:46 | 000,000,061 | —- | C] () – C:\WINDOWS\smscfg.ini
[2003/07/15 15:00:02 | 000,350,584 | —- | C] () – C:\WINDOWS\System32\FNTCACHE.DAT
[2003/07/15 14:55:54 | 000,004,161 | —- | C] () – C:\WINDOWS\ODBCINST.INI
[2003/07/15 14:53:12 | 000,634,918 | —- | C] () – C:\WINDOWS\System32\perfh009.dat
[2003/07/15 14:53:12 | 000,150,506 | —- | C] () – C:\WINDOWS\System32\perfc009.dat
[2003/07/15 14:52:38 | 000,021,640 | —- | C] () – C:\WINDOWS\System32\emptyregdb.dat
[2003/03/30 21:00:00 | 000,673,088 | —- | C] () – C:\WINDOWS\System32\mlang.dat
[2003/03/30 21:00:00 | 000,272,128 | —- | C] () – C:\WINDOWS\System32\perfi009.dat
[2003/03/30 21:00:00 | 000,218,003 | —- | C] () – C:\WINDOWS\System32\dssec.dat
[2003/03/30 21:00:00 | 000,046,258 | —- | C] () – C:\WINDOWS\System32\mib.bin
[2003/03/30 21:00:00 | 000,028,626 | —- | C] () – C:\WINDOWS\System32\perfd009.dat
[2003/03/30 21:00:00 | 000,001,804 | —- | C] () – C:\WINDOWS\System32\dcache.bin
[2003/03/30 21:00:00 | 000,000,741 | —- | C] () – C:\WINDOWS\System32\noise.dat
[2002/05/28 03:55:42 | 013,107,200 | —- | C] () – C:\WINDOWS\System32\oembios.bin
[2002/05/28 03:54:40 | 000,004,605 | —- | C] () – C:\WINDOWS\System32\oembios.dat
[2001/07/06 14:30:00 | 000,003,399 | —- | C] () – C:\WINDOWS\System32\hptcpmon.ini
[2000/12/13 17:22:24 | 000,100,432 | —- | C] () – C:\Program Files\Win2000PPAHotfix.exe

========== Alternate Data Streams ==========

@Alternate Data Stream - 152 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:815D61C4
@Alternate Data Stream - 129 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:C31F31E6
@Alternate Data Stream - 115 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:1CA73D29

< End of report >






OTL Extras logfile created on: 12/28/2011 4:07:13 PM - Run 1
OTL by OldTimer - Version 3.2.31.0 Folder = C:\Documents and Settings\User 1\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000409 | Country: United States | Language: ENU | Date Format: M/d/yyyy

1.12 Gb Total Physical Memory | 0.36 Gb Available Physical Memory | 32.25% Memory free
1.93 Gb Paging File | 0.81 Gb Available in Paging File | 41.94% Paging File free
Paging file location(s): C:\pagefile.sys 576 1152 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Program Files
Drive C: | 37.25 Gb Total Space | 15.52 Gb Free Space | 41.66% Space Free | Partition Type: NTFS
Drive E: | 120.20 Mb Total Space | 1.00 Mb Free Space | 0.83% Space Free | Partition Type: FAT
Drive F: | 7.67 Gb Total Space | 3.06 Gb Free Space | 39.93% Space Free | Partition Type: FAT32

Computer Name: - | User Name: User 1 | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days

========== Extra Registry (SafeList) ==========


========== File Associations ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\]
.cpl [@ = cplfile] – rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.url [@ = InternetShortcut] – rundll32.exe ieframe.dll,OpenURL %l

========== Shell Spawning ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\\shell\[command]\command]
batfile [open] – "%1" %*
cmdfile [open] – "%1" %*
comfile [open] – "%1" %*
cplfile [cplopen] – rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] – "%1" %*
InternetShortcut [open] – rundll32.exe ieframe.dll,OpenURL %l
piffile [open] – "%1" %*
regfile [merge] – Reg Error: Key error.
scrfile [config] – "%1"
scrfile [install] – rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] – "%1" /S
txtfile – Reg Error: Key error.
Unknown [openas] – "C:\Program Files\File Type Assistant\tsassist.exe" "%1" (Trusted Software ApS)
Directory [find] – %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] – %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] – %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] – %SystemRoot%\Explorer.exe (Microsoft Corporation)

========== Security Center Settings ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 0
"FirewallOverride" = 0

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]

========== System Restore Settings ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2

========== Firewall Settings ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile]

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"EnableFirewall" = 0

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List]
"139:TCP" = 139:TCP:*:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:*:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:*:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:*:Enabled:@xpsp2res.dll,-22002
"1723:TCP" = 1723:TCP:*:Enabled:@xpsp2res.dll,-22015
"1701:UDP" = 1701:UDP:*:Enabled:@xpsp2res.dll,-22016
"500:UDP" = 500:UDP:*:Enabled:@xpsp2res.dll,-22017

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 0
"DoNotAllowExceptions" = 0
"DisableNotifications" = 0

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
"139:TCP" = 139:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22002
"1723:TCP" = 1723:TCP:*:Enabled:@xpsp2res.dll,-22015
"1701:UDP" = 1701:UDP:*:Enabled:@xpsp2res.dll,-22016
"500:UDP" = 500:UDP:*:Enabled:@xpsp2res.dll,-22017

========== Authorized Applications List ==========

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"C:\Program Files\America Online 9.0\waol.exe" = C:\Program Files\America Online 9.0\waol.exe:*:Enabled:America Online 9.0
"%windir%\system32\drivers\svchost.exe" = %windir%\system32\drivers\svchost.exe:*:Enabled:svchost

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Program Files\America Online 9.0\waol.exe" = C:\Program Files\America Online 9.0\waol.exe:*:Enabled:America Online 9.0
"%windir%\system32\drivers\svchost.exe" = %windir%\system32\drivers\svchost.exe:*:Enabled:svchost
"C:\Program Files\AVG\AVG9\avgupd.exe" = C:\Program Files\AVG\AVG9\avgupd.exe:*:Enabled:avgupd.exe – (AVG Technologies CZ, s.r.o.)
"C:\Program Files\AVG\AVG9\avgnsx.exe" = C:\Program Files\AVG\AVG9\avgnsx.exe:*:Enabled:avgnsx.exe – (AVG Technologies CZ, s.r.o.)
"C:\Documents and Settings\User 1\Application Data\mjusbsp\magicJack.exe" = C:\Documents and Settings\User 1\Application Data\mjusbsp\magicJack.exe:*:Enabled:magicJack – (magicJack L.P.)
"C:\Program Files\FreeFileViewer\FFVCheckForUpdates.exe" = C:\Program Files\FreeFileViewer\FFVCheckForUpdates.exe:*:Enabled:FreeFileViewerUpdateChecker – (Bitberry Software)


========== HKEY_LOCAL_MACHINE Uninstall List ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148
"{03B1B42B-F6DE-41d9-8CFF-DC44E895C7A7}" = PhotoGallery
"{0611BD4E-4FE4-4a62-B0C0-18A4CC463428}" = CP_Package_Variety1
"{09984AEC-6B9F-4ca7-B78D-CB44D4771DA3}" = Destinations
"{09DA4F91-2A09-4232-AB8C-6BC740096DE3}" = Sonic Update Manager
"{0BEDBD4E-2D34-47B5-9973-57E62B29307C}" = ATI Control Panel
"{0DBF3265-57F1-4D8A-87EA-332B2A669BDE}" = Indiana Jones and the Emperors Tomb
"{11B569C2-4BF6-4ED0-9D17-A4273943CB24}" = Adobe Photoshop Album 2.0 Starter Edition
"{15EE79F4-4ED1-4267-9B0F-351009325D7D}" = HP Software Update
"{172975EB-9465-4861-95B5-C7BB6D3DE62A}" = DocumentViewer
"{1C139D7D-9FEA-468d-A9C8-2A6E3BDE564A}" = CP_Package_Variety3
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{21DB3D90-D816-4092-A260-CA3F6B55A6DD}" = Sonic_PrimoSDK
"{23A7B376-BBEC-4e76-BBD7-0F155E70D74B}" = CP_Panorama1Config
"{26A24AE4-039D-4CA4-87B4-2F83216014FF}" = Java™ 6 Update 26
"{26BDE7D8-93F0-4A07-AD47-1707DB417941}" = Camera Support Core Library
"{2A267BC6-F77F-4DD4-825F-7AEB1F68B4B1}" = HpSdpAppCoreApp
"{2CADCEAB-D5DA-44D6-B5FC-7DEE87AB3C0C}" = Unload
"{30C19FF2-7FBA-4d09-B9DE-1659977F64F6}" = TrayApp
"{32BDCCB8-9DC8-496d-9DB1-F77510775BDB}" = InstantShareDevices
"{33D6CC28-9F75-4d1b-A11D-98895B3A3729}" = HP Photosmart 330,380,420,470,7800,8000,8200 Series
"{350C97B0-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{36E47DA1-10E1-45d9-8B19-14D19607CDCF}" = CP_CalendarTemplates1
"{3E386744-10FA-44b2-98C9-DF7A270DECB3}" = HP PSC & OfficeJet 5.3.A
"{45A66726-69BC-466B-A7A4-12FCBA4883D7}" = HiJackThis
"{45B6180B-DCAB-4093-8EE8-6164457517F0}" = Photosmart 140,240,7200,7600,7700,7900 Series
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4CD67A02-DF59-43f7-8E8F-86DCF40543EF}" = 2570_Help
"{50E7BB78-02B4-469a-9D8B-B2F42835F90E}" = ProductContextNPI
"{53EE9E42-CECB-4C92-BF76-9CA65DAF8F1C}" = FullDPAppQFolder
"{567C23E1-7580-4185-B8C2-30805677297C}" = NewCopy_CDA
"{56EE8B17-8274-418d-89AC-C057C5DB251E}" = RandMap
"{56F8AFC3-FA98-4ff1-9673-8A026CBF85BE}" = WebReg
"{5A01C58E-B0EC-49b9-AD71-7C0468688087}" = CP_Package_Basic1
"{5F26311C-B135-4F7F-B11E-8E650F83651E}" = DeviceFunctionQFolder
"{66BA8C26-AFE4-4408-807B-43E76B57EF53}" = SkinsHP1
"{66E6CE0C-5A1E-430C-B40A-0C90FF1804A8}" = eSupportQFolder
"{68E7E8BD-2233-49BE-81D6-1A1FAF1B5196}" = RAW Image Task 1.1
"{6BB6627C-694F-4FDC-A3E5-C7F4BED4C724}" = DocProc
"{6F5E2F4A-377D-4700-B0E3-8F7F7507EA15}" = CustomerResearchQFolder
"{710f4c1c-cc18-4c49-8cbf-51240c89a1a2}" = Microsoft Visual C++ 2005 Redistributable
"{7148F0A8-6813-11D6-A77B-00B0D0142030}" = Java 2 Runtime Environment, SE v1.4.2_03
"{755EC5E3-FD51-46bd-A57F-7A2D56FBF061}" = PSTAPlugin
"{764D06D8-D8DE-411E-A1C8-D9E9380F8A84}" = Microsoft Works 7.0
"{769A295C-DCF4-41d6-AFBA-7D9394B23AFE}" = PSPrinters08
"{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053
"{7BBD57D6-09B1-4CC3-9664-A0D53EE25247}" = PSShortcutsP
"{7C03270C-4FAB-4F5C-B10D-52FEDA190790}" = DocumentViewerQFolder
"{7E27304E-BAA2-4d90-A34E-76641FAFABB4}" = CP_AtenaShokunin1Config
"{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}" = Microsoft Silverlight
"{8AB35D87-9B81-4A57-A1DC-C85599F675E4}" = Vz In Home Agent
"{90120000-0010-0409-0000-0000000FF1CE}" = Microsoft Software Update for Web Folders (English) 12
"{90120000-0016-0409-0000-0000000FF1CE}" = Microsoft Office Excel MUI (English) 2007
"{90120000-0016-0409-0000-0000000FF1CE}_STANDARDR_{2FC4457D-409E-466F-861F-FB0CB796B53E}" = Microsoft Office 2007 Service Pack 2 (SP2)
"{90120000-0018-0409-0000-0000000FF1CE}" = Microsoft Office PowerPoint MUI (English) 2007
"{90120000-0018-0409-0000-0000000FF1CE}_STANDARDR_{2FC4457D-409E-466F-861F-FB0CB796B53E}" = Microsoft Office 2007 Service Pack 2 (SP2)
"{90120000-001A-0409-0000-0000000FF1CE}" = Microsoft Office Outlook MUI (English) 2007
"{90120000-001A-0409-0000-0000000FF1CE}_STANDARDR_{2FC4457D-409E-466F-861F-FB0CB796B53E}" = Microsoft Office 2007 Service Pack 2 (SP2)
"{90120000-001B-0409-0000-0000000FF1CE}" = Microsoft Office Word MUI (English) 2007
"{90120000-001B-0409-0000-0000000FF1CE}_STANDARDR_{2FC4457D-409E-466F-861F-FB0CB796B53E}" = Microsoft Office 2007 Service Pack 2 (SP2)
"{90120000-001F-0409-0000-0000000FF1CE}" = Microsoft Office Proof (English) 2007
"{90120000-001F-0409-0000-0000000FF1CE}_STANDARDR_{ABDDE972-355B-4AF1-89A8-DA50B7B5C045}" = Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)
"{90120000-001F-040C-0000-0000000FF1CE}" = Microsoft Office Proof (French) 2007
"{90120000-001F-040C-0000-0000000FF1CE}_STANDARDR_{F580DDD5-8D37-4998-968E-EBB76BB86787}" = Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)
"{90120000-001F-0C0A-0000-0000000FF1CE}" = Microsoft Office Proof (Spanish) 2007
"{90120000-001F-0C0A-0000-0000000FF1CE}_STANDARDR_{187308AB-5FA7-4F14-9AB9-D290383A10D9}" = Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)
"{90120000-002C-0409-0000-0000000FF1CE}" = Microsoft Office Proofing (English) 2007
"{90120000-006E-0409-0000-0000000FF1CE}" = Microsoft Office Shared MUI (English) 2007
"{90120000-006E-0409-0000-0000000FF1CE}_STANDARDR_{DE5A002D-8122-4278-A7EE-3121E7EA254E}" = Microsoft Office 2007 Service Pack 2 (SP2)
"{90120000-0115-0409-0000-0000000FF1CE}" = Microsoft Office Shared Setup Metadata MUI (English) 2007
"{90120000-0115-0409-0000-0000000FF1CE}_STANDARDR_{DE5A002D-8122-4278-A7EE-3121E7EA254E}" = Microsoft Office 2007 Service Pack 2 (SP2)
"{91120000-0012-0000-0000-0000000FF1CE}" = Microsoft Office Standard 2007
"{91120000-0012-0000-0000-0000000FF1CE}_STANDARDR_{0B36C6D6-F5D8-4EAF-BF94-4376A230AD5B}" = Microsoft Office 2007 Service Pack 2 (SP2)
"{91120000-0012-0000-0000-0000000FF1CE}_STANDARDR_{3D019598-7B59-447A-80AE-815B703B84FF}" = Security Update for Microsoft Office system 2007 (972581)
"{923A7F5A-1E8C-4FBE-8DF6-85940A60A79F}" = Readme
"{97355297-21C8-40CD-96D3-48E58037A9B8}" = TI1620/1520
"{97AA0C55-AFAD-4126-B21C-F1318FB6DADA}" = Realtek RTL8139/810x Fast Ethernet NIC Driver Setup
"{98E8A2EF-4EAE-43B8-A172-74842B764777}" = InterVideo WinDVD
"{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
"{9BE518E6-ECC6-35A9-88E4-87755C07200F}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161
"{A195B13E-A5E3-4BAF-A995-7F70F445CD06}" = ScannerCopy
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{A3455242-DAE0-4523-8242-FD82706ABF4B}" = CameraDrivers
"{A5BB5365-EFB4-44c3-A7E2-EB59B7EFD23D}" = CueTour
"{A8D91906-4032-4443-8C49-69F90E38F39D}" = 2570
"{A93C4E94-1005-489D-BEAA-B873C1AA6CFC}" = HP Help and Support
"{AC76BA86-7AD7-1033-7B44-A93000000001}" = Adobe Reader 9.3
"{B2544A03-10D0-4E5E-BA69-0362FFC20D18}" = OGA Notifier 2.0.0048.0
"{B276997E-4367-4b1b-A39C-4CAE7464337A}" = AiO_Scan_CDA
"{B4D279F1-4309-49cc-A4B5-3A0D2E59C7B5}" = PanoStandAlone
"{B60E7826-F117-4d26-8165-D2DC5A494AB0}" = Fax_CDA
"{B64E3AFC-59EF-4f18-BF11-E751462450D3}" = AiOSoftwareNPI
"{B824B5C9-849F-4b9e-9EA7-6FD8CD8116DA}" = CP_Package_Variety2
"{B996AE66-10DB-4ac5-B151-E8B4BFBC42FC}" = BufferChm
"{BAF78226-3200-4DB4-BE33-4D922A799840}" = Windows Presentation Foundation
"{BEF56F2D-56ED-4176-BF72-7B68D4A3B98D}" = Canon PhotoRecord
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{C506A18C-1469-4678-B094-F4EC9DAE6DB7}" = Scan
"{CA0A1E54-CE0F-4366-B09C-A87B61DC5633}" = Symantec Network Drivers Update
"{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{CF2C1A86-5A98-4862-A3AE-9992E3A6427D}" = RemoteCapture Task 1.0.3
"{E3F90083-80D4-4b5a-87C7-E97E12F5516D}" = HPProductAssistant
"{EA103B64-C0E4-4C0E-A506-751590E1653D}" = SolutionCenter
"{EE55FD52-0D47-4c5a-96EC-48F70FF30520}" = 2570Trb
"{F0A37341-D692-11D4-A984-009027EC0A9C}" = SoundMAX
"{F16BC933-9C6E-48b0-9539-59FE1503EEFE}" = PS7800
"{F419D20A-7719-4639-8E30-C073A040D878}" = HP Deskjet Preloaded Printer Drivers
"{F4C2E5F5-2970-45f4-ABD3-C180C4D961C4}" = Status
"3554AA4B-9B0B-451a-A269-2B5F53982209_is1" = ThreatFire
"Active Disk" = Active Disk
"Adobe Atmosphere Player" = Adobe Atmosphere Player for Acrobat and Adobe Reader
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Agere Systems Soft Modem" = Agere Systems AC'97 Modem
"All ATI Software" = ATI - Software Uninstall Utility
"ATI Display Driver" = ATI Display Driver
"AVG9Uninstall" = AVG Free 9.0
"Broadcom 802.11b Network Adapter" = Broadcom 802.11 Driver
"CAL" = Canon Camera Access Library
"CameraUserGuide-PSA3100ISandPSA3000IS" = Canon PowerShot A3100 IS and PowerShot A3000 IS Camera User Guide
"CameraWindowDC8" = Canon Utilities CameraWindow DC 8
"CameraWindowLauncher" = Canon Utilities CameraWindow
"CANON iMAGE GATEWAY Task" = CANON iMAGE GATEWAY Task for ZoomBrowser EX
"Canon Internet Library for ZoomBrowser EX" = Canon Internet Library for ZoomBrowser EX
"FreeFileViewer_is1" = Free File Viewer 2011
"Google Updater" = Google Updater
"HD Tune_is1" = HD Tune 2.55
"HP Document Viewer" = HP Document Viewer 5.3
"HP Imaging Device Functions" = HP Imaging Device Functions 5.3
"HP Photo & Imaging" = HP Image Zone 5.3
"HP Solution Center & Imaging Support Tools" = HP Solution Center & Imaging Support Tools 5.3
"HPExtendedCapabilities" = HP Extended Capabilities 5.3
"IDNMitigationAPIs" = Microsoft Internationalized Domain Names Mitigation APIs
"ie7" = Windows Internet Explorer 7
"ie8" = Windows Internet Explorer 8
"InstallShield_{26BDE7D8-93F0-4A07-AD47-1707DB417941}" = Canon Camera Support Core Library
"InstallShield_{68E7E8BD-2233-49BE-81D6-1A1FAF1B5196}" = Canon RAW Image Task for ZoomBrowser EX
"InstallShield_{97355297-21C8-40CD-96D3-48E58037A9B8}" = PCI 1620 Cardbus Controller and Software
"InstallShield_{CF2C1A86-5A98-4862-A3AE-9992E3A6427D}" = Canon RemoteCapture Task for ZoomBrowser EX
"InterActual Player" = InterActual Player
"IomegaWare" = IomegaWare 4.0.3
"IrfanView" = IrfanView (remove only)
"Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware version 1.51.1.1800
"Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"MovieEditTask" = Canon MovieEdit Task for ZoomBrowser EX
"MovieUploaderForYouTube" = Canon Utilities Movie Uploader for YouTube
"MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP
"MyCamera" = Canon Utilities MyCamera
"NLSDownlevelMapping" = Microsoft National Language Support Downlevel APIs
"PC Tools Firewall Plus" = PC Tools Firewall Plus 5.0
"Personal Printing Guide" = Canon Personal Printing Guide
"PhotoStitch" = Canon Utilities PhotoStitch
"QuickTime" = QuickTime
"RealPlayer 6.0" = RealPlayer Basic
"Software Guide" = Canon DIGITAL CAMERA Solution Disk Software Guide
"STANDARDR" = Microsoft Office Standard 2007
"StreetPlugin" = Learn2 Player (Uninstall Only)
"Trusted Software Assistant_is1" = File Type Assistant
"Verizon Help and Support" = Verizon Help and Support Tool
"Windows Media Format Runtime" = Windows Media Format 11 runtime
"Windows Media Player" = Windows Media Player 11
"Windows XP Service Pack" = Windows XP Service Pack 3
"WMFDist11" = Windows Media Format 11 runtime
"wmp11" = Windows Media Player 11
"Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0
"XpsEPSC" = XML Paper Specification Shared Components Pack 1.0
"YTdetect" = Yahoo! Detect
"ZoomBrowser EX" = Canon Utilities ZoomBrowser EX
"ZoomBrowser EX Memory Card Utility" = Canon ZoomBrowser EX Memory Card Utility

========== HKEY_USERS Uninstall List ==========

[HKEY_USERS\S-1-5-21-908483755-3167094510-972373316-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"ACT!" = ACT!
"magicJack" = magicJack

========== Last 10 Event Log Errors ==========

[ Application Events ]
Error - 12/23/2011 11:14:55 AM | Computer Name = - | Source = Application Hang | ID = 1002
Description = Hanging application EXCEL.EXE, version 12.0.6654.5003, hang module
hungapp, version 0.0.0.0, hang address 0x00000000.

Error - 12/23/2011 11:16:33 AM | Computer Name = - | Source = Application Hang | ID = 1001
Description = Fault bucket -1586699482.

Error - 12/23/2011 11:35:45 AM | Computer Name = - | Source = Application Hang | ID = 1002
Description = Hanging application iexplore.exe, version 8.0.6001.18702, hang module
hungapp, version 0.0.0.0, hang address 0x00000000.

Error - 12/23/2011 11:36:04 AM | Computer Name = - | Source = Application Hang | ID = 1001
Description = Fault bucket 1180947459.

Error - 12/23/2011 4:57:44 PM | Computer Name = - | Source = Application Error | ID = 1000
Description = Faulting application AppServices.exe, version 2.0.2.5, faulting module
AppServices.exe, version 2.0.2.5, fault address 0x00001771.

Error - 12/23/2011 8:13:28 PM | Computer Name = - | Source = Application Hang | ID = 1002
Description = Hanging application iexplore.exe, version 8.0.6001.18702, hang module
hungapp, version 0.0.0.0, hang address 0x00000000.

Error - 12/26/2011 9:30:05 AM | Computer Name = - | Source = crypt32 | ID = 131080
Description = Failed auto update retrieval of third-party root list sequence number
from: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
with error: This operation returned because the timeout period expired.

Error - 12/26/2011 4:57:11 PM | Computer Name = - | Source = Application Hang | ID = 1002
Description = Hanging application CLVIEW.EXE, version 12.0.6413.1000, hang module
hungapp, version 0.0.0.0, hang address 0x00000000.

Error - 12/27/2011 7:22:04 AM | Computer Name = - | Source = crypt32 | ID = 131080
Description = Failed auto update retrieval of third-party root list sequence number
from: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
with error: This operation returned because the timeout period expired.

Error - 12/28/2011 12:13:32 PM | Computer Name = - | Source = Application Hang | ID = 1002
Description = Hanging application iexplore.exe, version 8.0.6001.18702, hang module
hungapp, version 0.0.0.0, hang address 0x00000000.

[ OSession Events ]
Error - 3/16/2011 12:01:18 PM | Computer Name = - | Source = Microsoft Office 12 Sessions | ID = 7001
Description = ID: 1, Application Name: Microsoft Office Excel, Application Version:
12.0.6545.5000, Microsoft Office Version: 12.0.6425.1000. This session lasted 11449
seconds with 2460 seconds of active time. This session ended with a crash.

Error - 5/26/2011 2:13:38 PM | Computer Name = - | Source = Microsoft Office 12 Sessions | ID = 7001
Description = ID: 1, Application Name: Microsoft Office Excel, Application Version:
12.0.6550.5004, Microsoft Office Version: 12.0.6425.1000. This session lasted 22515
seconds with 420 seconds of active time. This session ended with a crash.

[ System Events ]
Error - 12/14/2011 2:06:43 PM | Computer Name = - | Source = Service Control Manager | ID = 7009
Description = Timeout (30000 milliseconds) waiting for the Google Software Updater
service to connect.

Error - 12/15/2011 6:13:39 PM | Computer Name = - | Source = Service Control Manager | ID = 7011
Description = Timeout (30000 milliseconds) waiting for a transaction response from
the avg9wd service.

Error - 12/16/2011 1:14:51 PM | Computer Name = - | Source = Service Control Manager | ID = 7034
Description = The Iomega App Services service terminated unexpectedly. It has done
this 1 time(s).

Error - 12/16/2011 1:22:14 PM | Computer Name = - | Source = Service Control Manager | ID = 7011
Description = Timeout (30000 milliseconds) waiting for a transaction response from
the avg9wd service.

Error - 12/17/2011 5:36:59 PM | Computer Name = - | Source = System Error | ID = 1003
Description = Error code 1000008e, parameter1 c0000005, parameter2 aeb2f0ab, parameter3
ad8a3b70, parameter4 00000000.

Error - 12/19/2011 7:05:41 PM | Computer Name = - | Source = Service Control Manager | ID = 7034
Description = The ThreatFire service terminated unexpectedly. It has done this
1 time(s).

Error - 12/21/2011 11:30:46 AM | Computer Name = - | Source = Service Control Manager | ID = 7011
Description = Timeout (30000 milliseconds) waiting for a transaction response from
the stisvc service.

Error - 12/21/2011 5:33:21 PM | Computer Name = - | Source = Service Control Manager | ID = 7034
Description = The Iomega App Services service terminated unexpectedly. It has done
this 1 time(s).

Error - 12/23/2011 11:15:46 AM | Computer Name = - | Source = Service Control Manager | ID = 7011
Description = Timeout (30000 milliseconds) waiting for a transaction response from
the avg9wd service.

Error - 12/23/2011 4:58:02 PM | Computer Name = - | Source = Service Control Manager | ID = 7034
Description = The Iomega App Services service terminated unexpectedly. It has done
this 1 time(s).


< End of report >
Malware and it's changes showing. And a really outdated version of AVG. Once malware repairs are completed we can discuss that as well.

This scan does include some looks at usb/flash drives, which show autorun.inf files. Assuming you did not use some protective tool to create those, we will assume they are malware as well.

Be sure to continue to temporarily disable any protective software when running the scan tools we use here. Including your firewall program. They have done all they can, for the moment.


The malware has included an autorun type component, so if any external drives have been used on this computer recently be sure to install them now, and leave them installed until ALL repairs on it are completed. If not, they will remain infected and can re-infect the computer (or others).


To keep them from interfering with the repairs, be sure to temporarily disable all antivirus/anti-spyware softwares while these steps are being completed. This can usually be done through right clicking the software's Taskbar icons, or accessing each software through Start - Programs.


Click here and download Flash_Disinfector.exe and save it to your desktop.

Doubleclick on Flash_Disinfector.exe to run it and follow the prompts. Wait until it has finished scanning and then exit the program.

The utility may ask you to insert your flash drive and/or other external/removable drives. Please do so and allow the utility to clean up those drives as well.

Then leave any drives installed until all repairs here have been completed.

This will also create autorun.inf folders on all drives there, which serves to block autoloading infection from creating some of their bad files they need to infect other drives and systems.

——-

REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
"ProxyOverride"=-
"ProxyServer"=-
Open Notepad (Start - Run, type Notepad then press OK), and copy the text inside the box above and paste it into the open Notepad textbox.

Save this to your desktop as "fixer.reg"

Be sure to include the "" quotes in the name.

Then right click fixer.reg, select Merge, and allow it to merge the new information with the Registry.

——

Download ComboFix.exe from here to your desktop, but I would like you to rename the file as you download it (do not download it directly without renaming it - use right click "Save Target/Link As" ). For this, rename the downloading file to iexplore.exe, then click the renamed iexplore.exe to run that scan.

Be sure to install the Recovery Console if you are asked to do so. When the scan completes, a text window with your log will open. Please copy and paste that log back here.

A caution - do not touch your mouse/keyboard until the scan has completed. The scan will temporarily disable your desktop, and if interrupted may leave your desktop disabled. If this occurs, please reboot to restore the desktop.

Allow the scan to run. When completed a text window will appear - please copy/paste the contents back here. This log can also be found at C:\ComboFix.txt.
Problem! The ComboFix scan does not complete. It terminates approx.halfway thru. Therefore, there is no scan file for you. The Flash Disinfector ran, and I merged "fixer.reg" with the new Registry. However, after 3-4 attempts (and saving the d/loads in different folders) to run the final ComboFix scan it stops and never produces a result. Ideas?
You are sure ThreatFire and AVG are completely disabled, to the best of your knowledge? Let's do some different checks.

See if you can access Safe Mode, where the malware (and security) is less active. At startup tap the F8 key about once per half-second, then select Safe Mode with Networking from the menu that will appear.

Try ComboFix again. If it completes, then still do the next steps.

—————-

Click here and download the installer for Gmer to your desktop, then click that file to run Gmer.


Once the opening scan finishes, click on Scan (again, before scanning, make sure all other running programs are closed and no other actions like a scheduled antivirus scan will occur while this scan completes. Also do not use your computer during the scan).

When completed, click on the Copy button and rightclick on your Desktop, choose "New" > Text document. Once the file is created, open it and rightclick again and choose Paste. Copy the information and post it here please.

Note - If Gmer shows it has located infection once it's opening scan completes, do not click the Scan button. We don't want hidden malware settings to cause any problems. Instead, just click on the Copy button and rightclick on your Desktop, choose "New" > Text document. Once the file is created, open it and rightclick again and choose Paste. Copy the information and post it here please.

———–

Download aswMBR ( 511KB ) to your desktop.
  • Double click the aswMBR.exe icon to run it
  • Decline a download of avast itself if offered
  • If avast! antivirus is already installed, go to the dropdown next to AV engine: and select (none)
  • Click the Scan button to start the scan
  • On completion of the scan, click the save log button, save it to your desktop and post it in your next reply.
Jintan,

I had a 1% doubt about all the security spftware being disabled, so I did them all again and ran ComboFix again. Below is the scan log:




ComboFix 11-12-31.03 - User 1 12/31/2011 11:43:06.3.1 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1033.18.1151.530 [GMT -5:00]
Running from: c:\documents and settings\[removed]\Desktop\ComboFix.exe
AV: AVG Anti-Virus Free *Disabled/Updated* {17DDD097-36FF-435F-9E1B-52D74245D6BF}
FW: PC Tools Firewall Plus *Disabled* {ABBD5028-5A95-4B6D-996E-98D64AE88D52}
.
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\All Users\Application Data\TEMP
c:\documents and settings\All Users\Application Data\TEMP\AVG\avgmfapx.exe
c:\documents and settings\All Users\Application Data\TEMP\AVG\avgmfarx.dll
c:\documents and settings\All Users\Application Data\TEMP\AVG\avgntdumpx.exe
c:\documents and settings\All Users\Application Data\TEMP\AVG\avgrunasx.exe
c:\documents and settings\All Users\Application Data\TEMP\AVG\avi7.avg
c:\documents and settings\All Users\Application Data\TEMP\AVG\compat.ini
c:\documents and settings\All Users\Application Data\TEMP\AVG\htmlayout.dll
c:\documents and settings\All Users\Application Data\TEMP\AVG\incavi.avm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_cz.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_da.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_es.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_fr.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_ge.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_hu.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_id.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_in.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_it.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_jp.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_ko.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_ms.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_nl.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_pb.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_pl.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_pt.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_ru.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_sc.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_sk.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_sp.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_tr.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_us.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_zh.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\license_zt.htm
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfaconf.txt
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfacz.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfada.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfaes.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfafr.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfage.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfahu.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfaid.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfain.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfait.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfajp.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfako.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfams.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfanl.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfapb.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfapl.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfapt.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfaru.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfasc.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfask.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfasp.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfatr.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfaus.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfavera.txt
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfaverx.txt
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfazh.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\mfazt.lns
c:\documents and settings\All Users\Application Data\TEMP\AVG\microavi.avg
c:\documents and settings\All Users\Application Data\TEMP\AVG\miniavi.avg
c:\documents and settings\All Users\Application Data\TEMP\AVG\setup.exe
c:\documents and settings\All Users\Application Data\TEMP\AVG\setup.ini
c:\documents and settings\All Users\Application Data\TEMP\C31F31E6.TMP
c:\documents and settings\User 1\Application Data\Identities\kern.dll
c:\program files\Win2000PPAHotfix.exe
c:\windows\system32\CF31099.exe
.
.
((((((((((((((((((((((((( Files Created from 2011-11-28 to 2011-12-31 )))))))))))))))))))))))))))))))
.
.
2011-12-31 17:13 . 2011-12-31 17:17 ——– d—a-w- c:\documents and settings\All Users\Application Data\TEMP
2011-12-30 21:03 . 2011-12-30 21:03 4356838 ——r- c:\program files\iexplore.exe
2011-12-30 20:57 . 2011-12-30 20:58 129 —-a-w- c:\program files\fixer.reg
2011-12-30 20:39 . 2011-12-30 20:39 132597 —-a-w- c:\program files\Flash_Disinfector.exe
2011-12-29 11:43 . 2011-12-29 11:46 ——– d—–w- c:\documents and settings\User 1\Application Data\FreeFileViewer
2011-12-28 20:54 . 2011-12-28 20:54 ——– d—–w- c:\program files\File Type Assistant
2011-12-28 20:52 . 2011-12-28 20:53 ——– d—–w- c:\program files\FreeFileViewer
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-12-18 12:18 . 2004-08-07 07:19 90112 —-a-w- c:\windows\DUMP7ce0.tmp
2011-11-23 13:25 . 2003-03-31 02:00 1859584 —-a-w- c:\windows\system32\win32k.sys
2011-11-04 19:20 . 2006-06-23 15:33 916992 —-a-w- c:\windows\system32\wininet.dll
2011-11-04 19:20 . 2003-03-31 02:00 43520 —-a-w- c:\windows\system32\licmgr10.dll
2011-11-04 19:20 . 2003-03-31 02:00 1469440 ——w- c:\windows\system32\inetcpl.cpl
2011-11-04 11:23 . 2004-08-04 05:59 385024 —-a-w- c:\windows\system32\html.iec
2011-11-01 16:07 . 2005-07-26 04:31 1288704 —-a-w- c:\windows\system32\ole32.dll
2011-10-28 05:31 . 2003-03-31 02:00 33280 —-a-w- c:\windows\system32\csrsrv.dll
2011-10-25 13:37 . 2003-03-31 02:00 2148864 —-a-w- c:\windows\system32\ntoskrnl.exe
2011-10-25 12:52 . 2003-03-31 02:00 2027008 —-a-w- c:\windows\system32\ntkrnlpa.exe
2011-10-18 11:13 . 2002-11-26 21:15 186880 —-a-w- c:\windows\system32\encdec.dll
2011-10-10 14:22 . 2004-03-02 17:18 692736 —-a-w- c:\windows\system32\inetcomm.dll
.
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-06-13 39408]
"cdloader"="c:\documents and settings\User 1\Application Data\mjusbsp\cdloader2.exe" [2011-08-23 50592]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2004-05-07 98304]
"RealTray"="c:\program files\Real\RealPlayer\RealPlay.exe" [2009-06-12 26112]
"ThreatFire"="c:\program files\ThreatFire\TFTray.exe" [2010-01-14 378128]
"00PCTFW"="c:\program files\PC Tools Firewall Plus\FirewallGUI.exe" [2009-02-23 2652056]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2011-04-08 254696]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-12-22 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-21 932288]
"AVG9_TRAY"="c:\progra~1\AVG\AVG9\avgtray.exe" [2011-10-24 2078048]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
2010-07-15 15:14 12536 —-a-w- c:\windows\system32\avgrsstx.dll
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute REG_MULTI_SZ autocheck autochk *\0SsiEfr.e
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Authentication Packages REG_MULTI_SZ msv1_0 nwprovau
.
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^America Online 9.0 Tray Icon.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\America Online 9.0 Tray Icon.lnk
backup=c:\windows\pss\America Online 9.0 Tray Icon.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Quicken Scheduled Updates.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Quicken Scheduled Updates.lnk
backup=c:\windows\pss\Quicken Scheduled Updates.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^SideACT!.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\SideACT!.lnk
backup=c:\windows\pss\SideACT!.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Documents and Settings^User 1^Start Menu^Programs^Startup^PowerReg Scheduler V3.exe]
path=c:\documents and settings\User 1\Start Menu\Programs\Startup\PowerReg Scheduler V3.exe
backup=c:\windows\pss\PowerReg Scheduler V3.exeStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ADUserMon]
2002-09-24 20:39 147456 -c–a-w- c:\program files\Iomega\AutoDisk\ADUserMon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG]
2003-10-30 13:40 88363 —-a-w- c:\windows\AGRSMMSG.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Apoint]
2003-10-08 03:40 159744 -c–a-w- c:\program files\Apoint2K\Apoint.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATIModeChange]
2004-04-02 07:16 28672 —-a-w- c:\windows\system32\Ati2mdxx.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATIPTA]
2004-03-26 01:00 335872 -c–a-w- c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Cpqset]
2004-03-01 17:05 200766 -c–a-w- c:\program files\HPQ\Default Settings\Cpqset.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Deskup]
2002-07-16 14:55 32768 -c–a-w- c:\program files\Iomega\DriveIcons\deskup.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
2005-05-12 04:12 49152 -c–a-w- c:\program files\Hewlett-Packard\HP Software Update\hpwuSchd2.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPHmon05]
2003-05-23 02:55 483328 —-a-w- c:\windows\system32\hphmon05.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPHUPD05]
2003-05-23 03:03 49152 -c–a-w- c:\program files\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPHUPD08]
2005-06-01 16:35 49152 -c–a-w- c:\program files\Hewlett-Packard\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Iomega Drive Icons]
2002-08-13 18:30 86016 -c–a-w- c:\program files\Iomega\DriveIcons\Imgicon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2008-04-14 00:12 1695232 —-a-w- c:\program files\Messenger\msmsgs.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2004-05-07 05:26 98304 -c–a-w- c:\program files\QuickTime\qttask.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RealTray]
2009-06-12 00:55 26112 —-a-w- c:\program files\Real\RealPlayer\realplay.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2004-05-07 05:05 32881 -c–a-w- c:\program files\Java\j2re1.4.2_03\bin\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Symantec NetDriver Monitor]
2007-01-21 16:28 100056 -c–a-w- c:\progra~1\SYMNET~1\SNDMon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UpdateManager]
2003-08-19 08:01 110592 -c–a-w- c:\program files\Common Files\Sonic\Update Manager\sgtray.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\system32\\drivers\\svchost.exe"=
"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Program Files\\AVG\\AVG9\\avgupd.exe"=
"c:\\Program Files\\AVG\\AVG9\\avgnsx.exe"=
"c:\\Documents and Settings\\User 1\\Application Data\\mjusbsp\\magicJack.exe"=
"c:\\Program Files\\FreeFileViewer\\FFVCheckForUpdates.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"1723:TCP"= 1723:TCP:@xpsp2res.dll,-22015
"1701:UDP"= 1701:UDP:@xpsp2res.dll,-22016
"500:UDP"= 500:UDP:@xpsp2res.dll,-22017
.
R0 TfFsMon;TfFsMon;c:\windows\system32\drivers\TfFsMon.sys [1/14/2010 5:45 PM 51984]
R0 TfSysMon;TfSysMon;c:\windows\system32\drivers\TfSysMon.sys [1/14/2010 5:46 PM 59664]
R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [8/23/2009 3:55 PM 216400]
R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [8/23/2009 3:55 PM 243152]
R1 pctgntdi;pctgntdi;c:\windows\system32\drivers\pctgntdi.sys [7/19/2009 11:21 AM 159600]
R2 avg9wd;AVG Free WatchDog;c:\program files\AVG\AVG9\avgwdsvc.exe [7/15/2010 10:14 AM 308136]
R2 PCTAppEvent;PCTAppEvent Driver;c:\windows\system32\drivers\PCTAppEvent.sys [7/19/2009 11:21 AM 73840]
R2 ThreatFire;ThreatFire;c:\program files\ThreatFire\TFService.exe service –> c:\program files\ThreatFire\TFService.exe service [?]
R3 pctplfw;pctplfw;c:\windows\system32\drivers\pctplfw.sys [7/19/2009 11:20 AM 95640]
R3 TfNetMon;TfNetMon;c:\windows\system32\drivers\TfNetMon.sys [1/14/2010 5:46 PM 33552]
.
Contents of the 'Scheduled Tasks' folder
.
2011-12-31 c:\windows\Tasks\FreeFileViewerUpdateChecker.job
- c:\program files\FreeFileViewer\FFVCheckForUpdates.exe [2011-12-28 20:24]
.
2011-12-30 c:\windows\Tasks\Google Software Updater.job
- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-06-13 00:00]
.
2011-12-31 c:\windows\Tasks\WGASetup.job
- c:\windows\system32\KB905474\wgasetup.exe [2009-05-12 02:18]
.
.
——- Supplementary Scan ——-
.
uStart Page = hxxp://www.scottrade.com/
uInternet Settings,ProxyOverride = 127.0.0.1
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~4\Office12\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.1.1 [removed]
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
.
- - - - ORPHANS REMOVED - - - -
.
Toolbar-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
WebBrowser-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-12-31 12:17
Windows 5.1.2600 Service Pack 3 NTFS
.
scanning hidden processes …
.
scanning hidden autostart entries …
.
scanning hidden files …
.
scan completed successfully
hidden files: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\Iomega Activity Disk2]
"ImagePath"=""
.
——————— LOCKED REGISTRY KEYS ———————
.
[HKEY_USERS\S-1-5-21-908483755-3167094510-972373316-1006\Software\Microsoft\SystemCertificates\AddressBook*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
.
——————— DLLs Loaded Under Running Processes ———————
.
- - - - - - - > 'winlogon.exe'(1512)
c:\program files\ThreatFire\TFNI.dll
c:\program files\ThreatFire\TFMon.dll
c:\program files\ThreatFire\TFRK.dll
c:\program files\ThreatFire\TFWAH.dll
.
- - - - - - - > 'lsass.exe'(1568)
c:\program files\ThreatFire\TFWAH.dll
.
- - - - - - - > 'explorer.exe'(2416)
c:\windows\system32\WININET.dll
c:\program files\ThreatFire\TfWah.dll
c:\windows\system32\ieframe.dll
c:\program files\ThreatFire\TFNI.dll
c:\windows\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.6195_x-ww_44262b86\MSVCR80.dll
c:\program files\ThreatFire\TFMon.dll
c:\program files\ThreatFire\TFRK.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
———————— Other Running Processes ————————
.
c:\windows\System32\Ati2evxx.exe
c:\program files\AVG\AVG9\avgchsvx.exe
c:\program files\AVG\AVG9\avgrsx.exe
c:\program files\AVG\AVG9\avgcsrvx.exe
c:\progra~1\Iomega\System32\AppServices.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Common Files\Motive\McciCMService.exe
c:\program files\PC Tools Firewall Plus\FWService.exe
c:\program files\AVG\AVG9\avgnsx.exe
c:\windows\System32\HPZipm12.exe
c:\program files\Analog Devices\SoundMAX\SMAgent.exe
c:\program files\ThreatFire\TFService.exe
c:\program files\Iomega\AutoDisk\ADService.exe
c:\program files\Canon\CAL\CALMAIN.exe
c:\windows\system32\wscntfy.exe
c:\program files\Common Files\Java\Java Update\jucheck.exe
.
**************************************************************************
.
Completion time: 2011-12-31 12:36:13 - machine was rebooted
ComboFix-quarantined-files.txt 2011-12-31 17:35
.
Pre-Run: 16,882,573,312 bytes free
Post-Run: 16,874,946,560 bytes free
.
- - End Of File - - 373080AC7B1CD80E49696396DE38538C




Still running GMER (I think). These scans take hours. Stay tuned.
Some changes we need to make, and once all these scans are completed it really would be best to uninstall all that older AVG software. But let's check the other scan results first.
Happy New Year! Appreciate your help, this is getting very interesting.

I kept at GMER and got a scan, log file is below in this post and severalothers, as it's size demands multiple posts.

Am glad you are seeing some patterns. I hope the scans also show you some problems resident on the infected flash/thumb drive.

paultpa





GMER 1.0.15.15641 - http://www.gmer.net
Rootkit scan 2011-12-31 20:11:54
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 FUJITSU_MHS2040AT__D rev.3005
Running: mdvc8tng.exe; Driver: C:\DOCUME~1\USER1~1\LOCALS~1\Temp\pxtdapow.sys


—- System - GMER 1.0.15 —-

SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwAllocateVirtualMemory [0xADDE7B94]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwAssignProcessToJobObject [0xADDE7586]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwConnectPort [0xADDE75DA]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwCreateFile [0xADDE7640]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwCreateKey [0xB9F7EA1C]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwCreateProcess [0xADDE772E]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwCreateProcessEx [0xADDE77BA]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwCreateThread [0xADDE784A]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwDebugActiveProcess [0xADDE7980]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwDeleteKey [0xB9F7EC10]
SSDT TfSysMon.sys (ThreatFire System Monitor/PC Tools) ZwDeleteValueKey [0xB9F7ECB6]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwDuplicateObject [0xADDE79D4]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwLoadDriver [0xADDE7A3A]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwOpenKey [0xADDE7A8C]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwOpenSection [0xADDE7AE4]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwOpenThread [0xADDE7B3C]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwProtectVirtualMemory [0xADDE7BFA]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwRestoreKey [0xADDE7C58]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwResumeThread [0xADDE7CB6]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwSecureConnectPort [0xADDE7D74]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwSetValueKey [0xADDE7D08]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwSuspendProcess [0xADDE7DDE]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwSystemDebugControl [0xADDE7E30]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwTerminateProcess [0xADDE7E90]
SSDT \??\C:\WINDOWS\system32\drivers\PCTAppEvent.sys (PC Tools App Monitor Driver/PC Tools) ZwWriteVirtualMemory [0xADDE7EF4]

—- Kernel code sections - GMER 1.0.15 —-

.text ntoskrnl.exe!ZwYieldExecution + 11A 804E4974 4 Bytes [1C, EA, F7, B9]
? Combo-Fix.sys The system cannot find the file specified. !
init C:\WINDOWS\system32\drivers\tiumflt.sys entry point in "init" section [0xBA4C8E00]
? C:\ComboFix\catchme.sys The system cannot find the path specified. !
? C:\WINDOWS\system32\Drivers\PROCEXP113.SYS The system cannot find the file specified. !

—- User code sections - GMER 1.0.15 —-

.text C:\Program Files\QuickTime\qttask.exe[248] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\QuickTime\qttask.exe[248] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71]
.text C:\Program Files\QuickTime\qttask.exe[248] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\QuickTime\qttask.exe[248] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71]
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71]
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A
.text C:\Program Files\QuickTime\qttask.exe[248] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70]
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71}
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\QuickTime\qttask.exe[248] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71]
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70]
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A
.text C:\Program Files\QuickTime\qttask.exe[248] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A
.text C:\Program Files\QuickTime\qttask.exe[248] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A
.text C:\Program Files\QuickTime\qttask.exe[248] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A
.text C:\Program Files\QuickTime\qttask.exe[248] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A
.text C:\Program Files\QuickTime\qttask.exe[248] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A
.text C:\Program Files\QuickTime\qttask.exe[248] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A
.text C:\Program Files\QuickTime\qttask.exe[248] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70]
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A
.text C:\Program Files\Iomega\AutoDisk\ADService.exe[264] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71}
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70]
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 7052000A
.text C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe[384] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 704F000A
.text C:\WINDOWS\system32\svchost.exe[476] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[476] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\WINDOWS\system32\svchost.exe[476] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[476] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71]
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A
.text C:\WINDOWS\system32\svchost.exe[476] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70]
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70]
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A
.text C:\WINDOWS\system32\svchost.exe[476] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70]
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71]
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\svchost.exe[476] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71]
.text C:\WINDOWS\system32\svchost.exe[476] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A
.text C:\WINDOWS\system32\svchost.exe[476] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A
.text C:\WINDOWS\system32\svchost.exe[476] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A
.text C:\WINDOWS\system32\svchost.exe[476] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A
.text C:\WINDOWS\system32\svchost.exe[476] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A
.text C:\WINDOWS\system32\svchost.exe[476] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71]
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 7051000A
.text C:\Program Files\AVG\AVG9\avgnsx.exe[692] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 704E000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [1B, 71]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [33, 71]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70A4000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70D7000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 711F000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70CB000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7158000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7149000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 714C000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70CE000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707D000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70B9000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705C000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 710D000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 7155000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7086000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7089000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7080000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7083000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 7107000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D1000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70DA000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709B000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7131000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7056000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A1000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 710A000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70AD000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70B6000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70B3000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704D000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 706E000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706B000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 709E000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7050000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7059000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 712E000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7053000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B0000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 713A000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 7098000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70D4000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70EF000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70DD000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7101000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F2000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70F5000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7095000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E0000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70E9000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70E3000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 7104000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70EC000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70F8000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708C000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7068000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7065000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70C5000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [C7, 70]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 708F000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 70FB000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70E6000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 70FE000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7092000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7119000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 7116000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!DialogBoxParamW 7E4247AB 5 Bytes JMP 3E2154D5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 714F000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 705F000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 712B000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70BF000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7128000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [BB, 70]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7071000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [24, 71] {AND AL, 0x71}
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7077000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7074000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7062000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7152000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 7113000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!DialogBoxIndirectParamW 7E432072 5 Bytes JMP 3E3E53C7 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C2000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!MessageBoxIndirectA 7E43A082 5 Bytes JMP 3E3E52F9 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!DialogBoxParamA 7E43B144 5 Bytes JMP 3E3E5364 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707A000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!MessageBoxExW 7E450838 5 Bytes JMP 3E3E51CA C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!MessageBoxExA 7E45085C 5 Bytes JMP 3E3E522C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!DialogBoxIndirectParamA 7E456D7D 5 Bytes JMP 3E3E542A C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7122000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 7137000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!MessageBoxIndirectW 7E4664D5 5 Bytes JMP 3E3E528E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [0F, 71]
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 713D000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70AA000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70A7000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7140000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 7146000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 7143000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 704A000A
.text C:\Program Files\Internet Explorer\IEXPLORE.EXE[904] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 7047000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1016] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\WINDOWS\system32\spoolsv.exe[1016] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1016] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71]
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70]
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70]
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70]
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71]
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\system32\spoolsv.exe[1016] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71]
.text C:\WINDOWS\system32\spoolsv.exe[1016] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A
.text C:\WINDOWS\system32\spoolsv.exe[1016] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A
.text C:\WINDOWS\System32\svchost.exe[1120] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1120] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\WINDOWS\System32\svchost.exe[1120] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1120] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707E000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705D000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7087000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 708A000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7081000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7084000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71]
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709C000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7057000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A2000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704E000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 706F000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706C000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 709F000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7051000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 705A000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7054000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 7099000A
.text C:\WINDOWS\System32\svchost.exe[1120] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7096000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708D000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7069000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7066000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70]
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7090000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70]
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7093000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A
.text C:\WINDOWS\System32\svchost.exe[1120] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7060000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70]
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7072000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71]
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7078000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7075000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7063000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707B000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\svchost.exe[1120] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71]
.text C:\WINDOWS\System32\svchost.exe[1120] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A
.text C:\WINDOWS\System32\svchost.exe[1120] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A
.text C:\WINDOWS\System32\svchost.exe[1120] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A
.text C:\WINDOWS\System32\svchost.exe[1120] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A
.text C:\WINDOWS\System32\svchost.exe[1120] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A
.text C:\WINDOWS\System32\svchost.exe[1120] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A
.text C:\WINDOWS\System32\svchost.exe[1120] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 70A8000A
.text C:\WINDOWS\System32\svchost.exe[1120] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 70A5000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71]
.text C:\WINDOWS\System32\HPZipm12.exe[1192] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A
.text C:\WINDOWS\System32\HPZipm12.exe[1192] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71}
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71]
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A
.text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[1256] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71}
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70]
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A
.text C:\Program Files\Real\RealPlayer\RealPlay.exe[1260] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E]
.text C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe[1264] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71]
JIntan, GMER scan continued, post # 2: .text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1396] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\WINDOWS\System32\svchost.exe[1396] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\System32\svchost.exe[1396] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1396] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\System32\svchost.exe[1396] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\System32\svchost.exe[1396] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\System32\svchost.exe[1396] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\System32\svchost.exe[1396] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\System32\svchost.exe[1396] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\System32\svchost.exe[1396] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\Program Files\AVG\AVG9\avgwdsvc.exe[1428] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\ThreatFire\TFService.exe[1448] kernel32.dll!CreateRemoteThread + 174 7C810640 4 Bytes JMP 716F0000 .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 7102000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 7135000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 7129000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 712C000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 70DB000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 7117000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 70BA000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 716E000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 70E4000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 70E7000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 70DE000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 70E1000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 7165000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 712F000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 7138000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70F9000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 70B4000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70FF000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7168000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 710B000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 7114000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 7111000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 70AB000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 70CC000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 70C9000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70FC000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 70AE000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 70B7000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 70B1000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 710E000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70F6000A .text C:\WINDOWS\system32\winlogon.exe[1512] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 7132000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 714D000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 713B000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 715F000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 7150000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 7153000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 70F3000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 713E000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 7147000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 7141000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 7162000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 714A000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7156000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 70EA000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 70C6000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 70C3000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 7123000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [25, 71] .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 4 Bytes JMP EC001E25 .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!LookupPrivilegeValueW + 5 77DFB8E4 1 Byte [70] .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7159000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 7144000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 715C000A .text C:\WINDOWS\system32\winlogon.exe[1512] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 70F0000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 70BD000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 711D000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [19, 71] .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 70CF000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 70D5000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 70D2000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 70C0000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 7120000A .text C:\WINDOWS\system32\winlogon.exe[1512] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 70D8000A .text C:\WINDOWS\system32\winlogon.exe[1512] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 7108000A .text C:\WINDOWS\system32\winlogon.exe[1512] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 7105000A .text C:\WINDOWS\system32\services.exe[1556] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\services.exe[1556] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\system32\services.exe[1556] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\services.exe[1556] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\WINDOWS\system32\services.exe[1556] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\system32\services.exe[1556] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\services.exe[1556] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\system32\services.exe[1556] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\system32\services.exe[1556] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\system32\services.exe[1556] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\system32\services.exe[1556] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\system32\services.exe[1556] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\system32\services.exe[1556] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\system32\lsass.exe[1568] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\lsass.exe[1568] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\system32\lsass.exe[1568] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\lsass.exe[1568] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\WINDOWS\system32\lsass.exe[1568] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\system32\lsass.exe[1568] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\lsass.exe[1568] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\system32\lsass.exe[1568] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\system32\lsass.exe[1568] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\system32\lsass.exe[1568] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\system32\lsass.exe[1568] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\system32\lsass.exe[1568] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\system32\lsass.exe[1568] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\System32\Ati2evxx.exe[1748] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\system32\svchost.exe[1760] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1760] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\system32\svchost.exe[1760] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1760] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\WINDOWS\system32\svchost.exe[1760] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\system32\svchost.exe[1760] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1760] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\system32\svchost.exe[1760] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\system32\svchost.exe[1760] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\system32\svchost.exe[1760] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\system32\svchost.exe[1760] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\system32\svchost.exe[1760] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\system32\svchost.exe[1760] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AA000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DD000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D1000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D4000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7083000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70BF000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7062000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7113000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708C000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 708F000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7086000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7089000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710D000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D7000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E0000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A1000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705C000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A7000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7110000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B3000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BC000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70B9000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7053000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7074000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7071000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A4000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7056000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 705F000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7059000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B6000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709E000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DA000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F5000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E3000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7107000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F8000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FB000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709B000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E6000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70EF000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70E9000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710A000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F2000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FE000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7092000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706E000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706B000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CB000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CD, 70] {INT 0x70} .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7095000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7101000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EC000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7104000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7098000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7065000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C5000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C1, 70] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7077000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707D000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707A000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7068000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 7119000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C8000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7080000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [15, 71] .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B0000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AD000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\Program Files\Java\jre6\bin\jqs.exe[1784] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\Program Files\Common Files\Motive\McciCMService.exe[1812] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707E000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705D000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7087000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 708A000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7081000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7084000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709C000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7057000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A2000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704E000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 706F000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706C000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 709F000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7051000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 705A000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7054000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 7099000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7060000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7072000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7078000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7075000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7063000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707B000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7096000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708D000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7069000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7066000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7090000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7093000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 70A8000A .text C:\Program Files\PC Tools Firewall Plus\FWService.exe[1816] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 70A5000A .text C:\WINDOWS\system32\svchost.exe[1860] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1860] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\system32\svchost.exe[1860] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1860] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\WINDOWS\system32\svchost.exe[1860] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\system32\svchost.exe[1860] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\svchost.exe[1860] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\system32\svchost.exe[1860] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\system32\svchost.exe[1860] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\system32\svchost.exe[1860] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\system32\svchost.exe[1860] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\system32\svchost.exe[1860] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\system32\svchost.exe[1860] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\System32\svchost.exe[1896] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1896] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\System32\svchost.exe[1896] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1896] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707D000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705C000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7086000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7089000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7080000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7083000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709C000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7056000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A2000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704D000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 706E000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706B000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 709F000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7050000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7059000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7053000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 7099000A .text C:\WINDOWS\System32\svchost.exe[1896] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7096000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708D000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7068000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7065000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7090000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7093000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\System32\svchost.exe[1896] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 705F000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7071000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7077000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7074000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7062000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707A000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1896] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\System32\svchost.exe[1896] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\System32\svchost.exe[1896] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\System32\svchost.exe[1896] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\System32\svchost.exe[1896] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\System32\svchost.exe[1896] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\System32\svchost.exe[1896] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\System32\svchost.exe[1896] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 70A8000A .text C:\WINDOWS\System32\svchost.exe[1896] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 70A5000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\PROGRA~1\Iomega\System32\AppServices.exe[1936] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\System32\svchost.exe[1952] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1952] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\WINDOWS\System32\svchost.exe[1952] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1952] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\WINDOWS\System32\svchost.exe[1952] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\WINDOWS\System32\svchost.exe[1952] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[1952] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\WINDOWS\System32\svchost.exe[1952] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\WINDOWS\System32\svchost.exe[1952] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\WINDOWS\System32\svchost.exe[1952] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\WINDOWS\System32\svchost.exe[1952] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\WINDOWS\System32\svchost.exe[1952] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\WINDOWS\System32\svchost.exe[1952] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] ADVAPI32.dll!CreateServiceW
J, GMER scan continued,post # 3: 77E373A9 6 Bytes JMP 711D000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\Program Files\AVG\AVG9\avgchsvx.exe[2004] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\Program Files\AVG\AVG9\avgrsx.exe[2012] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\System32\svchost.exe[2224] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[2224] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\WINDOWS\System32\svchost.exe[2224] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[2224] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\WINDOWS\System32\svchost.exe[2224] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\WINDOWS\System32\svchost.exe[2224] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\svchost.exe[2224] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\WINDOWS\System32\svchost.exe[2224] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\WINDOWS\System32\svchost.exe[2224] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\WINDOWS\System32\svchost.exe[2224] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\WINDOWS\System32\svchost.exe[2224] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\WINDOWS\System32\svchost.exe[2224] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\WINDOWS\System32\svchost.exe[2224] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707F000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705E000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7088000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 708B000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7082000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7085000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709D000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7058000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A3000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704F000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7070000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706D000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A0000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7052000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 705B000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7055000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709A000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7097000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708E000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706A000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7067000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7091000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7094000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7061000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7073000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7079000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7076000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7064000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707C000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 70A9000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 70A6000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\Program Files\Common Files\Java\Java Update\jusched.exe[2308] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\ThreatFire\TFTray.exe[2372] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\Program Files\ThreatFire\TFTray.exe[2372] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\ThreatFire\TFTray.exe[2372] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707F000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705E000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7088000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 708B000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7082000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7085000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709D000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7058000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A3000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704F000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7070000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706D000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A0000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7052000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 705B000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7055000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709A000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 70A9000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 70A6000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7097000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708E000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706A000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7067000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7091000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7094000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7061000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7073000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7079000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7076000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7064000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707C000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\ThreatFire\TFTray.exe[2372] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\Program Files\ThreatFire\TFTray.exe[2372] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\Program Files\ThreatFire\TFTray.exe[2372] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\WINDOWS\explorer.exe[2416] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\explorer.exe[2416] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\WINDOWS\explorer.exe[2416] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\explorer.exe[2416] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707F000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705E000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7088000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 708B000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7082000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7085000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709D000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7058000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A3000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704F000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7070000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706D000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A0000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7052000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 705B000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7055000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709A000A .text C:\WINDOWS\explorer.exe[2416] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7097000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708E000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706A000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7067000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7091000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7094000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\WINDOWS\explorer.exe[2416] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7061000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\explorer.exe[2416] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\WINDOWS\explorer.exe[2416] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7073000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\explorer.exe[2416] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\WINDOWS\explorer.exe[2416] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7079000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7076000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7064000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707C000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\WINDOWS\explorer.exe[2416] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\explorer.exe[2416] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\WINDOWS\explorer.exe[2416] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 70A9000A .text C:\WINDOWS\explorer.exe[2416] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 70A6000A .text C:\WINDOWS\explorer.exe[2416] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\WINDOWS\explorer.exe[2416] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\WINDOWS\explorer.exe[2416] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\WINDOWS\explorer.exe[2416] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\WINDOWS\explorer.exe[2416] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\WINDOWS\explorer.exe[2416] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707F000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705E000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7088000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 708B000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7082000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7085000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709D000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7058000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A3000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704F000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7070000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706D000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A0000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7052000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 705B000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7055000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709A000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7097000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708E000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706A000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7067000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7091000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7094000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7061000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7073000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7079000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7076000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7064000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707C000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 70A9000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 70A6000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\Program Files\Common Files\Java\Java Update\jucheck.exe[2448] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\Documents and Settings\User 1\Desktop\mdvc8tng.exe[2752] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A
GMER scan continued, post # 4: (yes, the scan took hous) .text C:\WINDOWS\system32\ctfmon.exe[2784] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\ctfmon.exe[2784] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\WINDOWS\system32\ctfmon.exe[2784] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\ctfmon.exe[2784] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\WINDOWS\system32\ctfmon.exe[2784] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\WINDOWS\system32\ctfmon.exe[2784] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\ctfmon.exe[2784] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\WINDOWS\system32\ctfmon.exe[2784] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\WINDOWS\system32\ctfmon.exe[2784] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\WINDOWS\system32\ctfmon.exe[2784] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\WINDOWS\system32\ctfmon.exe[2784] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\WINDOWS\system32\ctfmon.exe[2784] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\WINDOWS\system32\ctfmon.exe[2784] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe[2788] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\PROGRA~1\AVG\AVG9\avgtray.exe[2908] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [22, 71] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3A, 71] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AB000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DE000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7126000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D2000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716B000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 715F000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7165000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7162000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7150000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7153000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D5000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7084000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C0000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7063000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7114000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715C000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708D000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7090000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7087000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708A000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710E000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6D, 71] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D8000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E1000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A2000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7138000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705D000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A8000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7111000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B4000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BD000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BA000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7054000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7075000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7072000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A5000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7057000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7060000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7135000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705A000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B7000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7141000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 709F000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DB000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F6000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E4000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7108000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F9000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FC000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709C000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E7000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F0000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EA000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710B000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F3000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70FF000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7093000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 706F000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706C000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CC000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CE, 70] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7096000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7102000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegQueryValueA 77DFBB8D 4 Bytes JMP EC001E25 .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegQueryValueA + 5 77DFBB92 1 Byte [70] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7105000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7099000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7168000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7120000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711D000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7156000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7066000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7132000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C6000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 712F000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C2, 70] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7078000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2B, 71] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707E000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707B000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7069000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7159000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711A000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C9000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7081000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7129000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713E000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [16, 71] .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7144000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B1000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AE000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7147000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714D000A .text C:\Program Files\Canon\CAL\CALMAIN.exe[2936] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714A000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wscntfy.exe[3008] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\WINDOWS\system32\wscntfy.exe[3008] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wscntfy.exe[3008] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\WINDOWS\system32\wscntfy.exe[3008] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wscntfy.exe[3008] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\WINDOWS\system32\wscntfy.exe[3008] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\WINDOWS\system32\wscntfy.exe[3008] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\WINDOWS\system32\wscntfy.exe[3008] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\WINDOWS\system32\wscntfy.exe[3008] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\WINDOWS\system32\wscntfy.exe[3008] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\WINDOWS\system32\wscntfy.exe[3008] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\WINDOWS\system32\wscntfy.exe[3008] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [1B, 71] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [33, 71] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70A4000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70D7000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 711F000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70CB000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7158000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7149000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 714C000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70CE000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 707D000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70B9000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 705C000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 710D000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 7155000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 7086000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7089000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7080000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 7083000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 7107000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D1000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70DA000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 709B000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7131000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 7056000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A1000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 710A000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70AD000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70B6000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70B3000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 704D000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 706E000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 706B000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 709E000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7050000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7059000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 712E000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 7053000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B0000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 713A000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 7098000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70D4000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70EF000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70DD000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7101000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70F2000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70F5000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 7095000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E0000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70E9000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70E3000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 7104000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70EC000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 70F8000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 708C000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7068000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 7065000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70C5000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [C7, 70] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 708F000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 70FB000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70E6000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 70FE000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 7092000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7119000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 7116000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!DialogBoxParamW 7E4247AB 5 Bytes JMP 3E2154D5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 714F000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 705F000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 712B000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70BF000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7128000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [BB, 70] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!CallNextHookEx 7E42B3C6 5 Bytes JMP 3E2DD125 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7071000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [24, 71] {AND AL, 0x71} .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!UnhookWindowsHookEx 7E42D5F3 5 Bytes JMP 3E25467E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 7077000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 7074000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 7062000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 7152000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 7113000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!DialogBoxIndirectParamW 7E432072 5 Bytes JMP 3E3E53C7 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70C2000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!MessageBoxIndirectA 7E43A082 5 Bytes JMP 3E3E52F9 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!DialogBoxParamA 7E43B144 5 Bytes JMP 3E3E5364 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 707A000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!MessageBoxExW 7E450838 5 Bytes JMP 3E3E51CA C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!MessageBoxExA 7E45085C 5 Bytes JMP 3E3E522C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!DialogBoxIndirectParamA 7E456D7D 5 Bytes JMP 3E3E542A C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 7122000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 7137000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!MessageBoxIndirectW 7E4664D5 5 Bytes JMP 3E3E528E C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [0F, 71] .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 713D000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70AA000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70A7000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7140000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 7146000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 7143000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ole32.dll!CoCreateInstance 774FF1BC 5 Bytes JMP 3E2EDBB8 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation) .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] ole32.dll!OleLoadFromStream 7752983B 5 Bytes JMP 3E3E572F C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
GMER scan continued, post # 5 (last): .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] WININET.dll!InternetOpenUrlA 3D95F3BC 6 Bytes JMP 704A000A .text C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] WININET.dll!InternetOpenUrlW 3D9A6DFF 6 Bytes JMP 7047000A .text C:\WINDOWS\system32\notepad.exe[3704] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\notepad.exe[3704] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\WINDOWS\system32\notepad.exe[3704] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\notepad.exe[3704] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\WINDOWS\system32\notepad.exe[3704] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\WINDOWS\system32\notepad.exe[3704] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\notepad.exe[3704] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\WINDOWS\system32\notepad.exe[3704] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\WINDOWS\system32\notepad.exe[3704] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\WINDOWS\system32\notepad.exe[3704] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\WINDOWS\system32\notepad.exe[3704] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\WINDOWS\system32\notepad.exe[3704] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\WINDOWS\system32\notepad.exe[3704] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\WINDOWS\System32\alg.exe[3940] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\alg.exe[3940] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\WINDOWS\System32\alg.exe[3940] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\alg.exe[3940] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\WINDOWS\System32\alg.exe[3940] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\alg.exe[3940] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\WINDOWS\System32\alg.exe[3940] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\WINDOWS\System32\alg.exe[3940] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\WINDOWS\System32\alg.exe[3940] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\WINDOWS\System32\alg.exe[3940] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\WINDOWS\System32\alg.exe[3940] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\WINDOWS\System32\alg.exe[3940] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\WINDOWS\System32\alg.exe[3940] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ntdll.dll!NtLoadDriver 7C90D46E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wuauclt.exe[4060] ntdll.dll!NtLoadDriver + 4 7C90D472 2 Bytes [23, 71] .text C:\WINDOWS\system32\wuauclt.exe[4060] ntdll.dll!NtSuspendProcess 7C90DE2E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wuauclt.exe[4060] ntdll.dll!NtSuspendProcess + 4 7C90DE32 2 Bytes [3B, 71] .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!DeviceIoControl 7C801629 6 Bytes JMP 70AC000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateFileA 7C801A28 6 Bytes JMP 70DF000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!VirtualProtectEx 7C801A61 6 Bytes JMP 7127000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!VirtualProtect 7C801AD4 6 Bytes JMP 70D3000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!LoadLibraryExW 7C801AF5 6 Bytes JMP 716C000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!LoadLibraryA 7C801D7B 6 Bytes JMP 7160000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!TerminateProcess 7C801E1A 6 Bytes JMP 7166000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!WriteProcessMemory 7C802213 6 Bytes JMP 7163000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateProcessW 7C802336 6 Bytes JMP 7151000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateProcessA 7C80236B 6 Bytes JMP 7154000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!VirtualAlloc 7C809AF1 6 Bytes JMP 70D6000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!MultiByteToWideChar 7C809C98 6 Bytes JMP 7085000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!LoadResource 7C80A055 6 Bytes JMP 70C1000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!WideCharToMultiByte 7C80A174 6 Bytes JMP 7064000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!GetProcAddress 7C80AE40 6 Bytes JMP 7115000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!LoadLibraryW 7C80AEEB 6 Bytes JMP 715D000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateMutexW 7C80E957 6 Bytes JMP 708E000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateMutexA 7C80E9DF 6 Bytes JMP 7091000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!OpenMutexW 7C80EA35 6 Bytes JMP 7088000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!OpenMutexA 7C80EABB 6 Bytes JMP 708B000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!GetVolumeInformationW 7C80FA85 6 Bytes JMP 710F000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateRemoteThread 7C8104CC 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateRemoteThread + 4 7C8104D0 2 Bytes [6E, 71] .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateThread 7C8106D7 6 Bytes JMP 70D9000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateFileW 7C810800 6 Bytes JMP 70E2000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!WriteFile 7C810E27 6 Bytes JMP 70A3000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!TerminateThread 7C81CB3B 6 Bytes JMP 7139000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!MoveFileW 7C821261 6 Bytes JMP 705E000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateDirectoryA 7C8217AC 6 Bytes JMP 70A9000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!GetVolumeInformationA 7C821BA5 6 Bytes JMP 7112000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CopyFileExW 7C827B32 6 Bytes JMP 70B5000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CopyFileA 7C8286EE 6 Bytes JMP 70BE000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CopyFileW 7C82F87B 6 Bytes JMP 70BB000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!OpenProcess 7C8309E9 6 Bytes JMP 7055000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!DeleteFileA 7C831EDD 6 Bytes JMP 7076000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!DeleteFileW 7C831F63 6 Bytes JMP 7073000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateDirectoryW 7C832402 6 Bytes JMP 70A6000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!MoveFileExW 7C83568B 6 Bytes JMP 7058000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!MoveFileA 7C835EBF 6 Bytes JMP 7061000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!DebugActiveProcess 7C85B0FB 6 Bytes JMP 7136000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!MoveFileExA 7C85E49B 6 Bytes JMP 705B000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CopyFileExA 7C85F39C 6 Bytes JMP 70B8000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!WinExec 7C86250D 6 Bytes JMP 7142000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!SetThreadContext 7C863C09 6 Bytes JMP 70A0000A .text C:\WINDOWS\system32\wuauclt.exe[4060] kernel32.dll!CreateToolhelp32Snapshot 7C865C7F 6 Bytes JMP 70DC000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegOpenKeyExW 77DD6AAF 6 Bytes JMP 70F7000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegQueryValueExW 77DD6FFF 6 Bytes JMP 70E5000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegCreateKeyExW 77DD776C 6 Bytes JMP 7109000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegOpenKeyExA 77DD7852 6 Bytes JMP 70FA000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegOpenKeyW 77DD7946 6 Bytes JMP 70FD000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!OpenProcessToken 77DD798B 6 Bytes JMP 709D000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegQueryValueExA 77DD7ABB 6 Bytes JMP 70E8000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegSetValueExW 77DDD767 6 Bytes JMP 70F1000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegQueryValueW 77DDD87A 6 Bytes JMP 70EB000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegCreateKeyExA 77DDE9F4 6 Bytes JMP 710C000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegSetValueExA 77DDEAE7 6 Bytes JMP 70F4000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegOpenKeyA 77DDEFC8 6 Bytes JMP 7100000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!AdjustTokenPrivileges 77DDF00C 6 Bytes JMP 7094000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegDeleteKeyA 77DE42A0 6 Bytes JMP 7070000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegDeleteKeyW 77DE559B 6 Bytes JMP 706D000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!OpenSCManagerW 77DE6F55 6 Bytes JMP 70CD000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!OpenSCManagerA 77DF69AE 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!OpenSCManagerA + 4 77DF69B2 2 Bytes [CF, 70] .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!LookupPrivilegeValueW 77DFB8DF 6 Bytes JMP 7097000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegCreateKeyW 77DFBA55 6 Bytes JMP 7103000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegQueryValueA 77DFBB8D 6 Bytes JMP 70EE000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!RegCreateKeyA 77DFBCF3 6 Bytes JMP 7106000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!LookupPrivilegeValueA 77DFC238 6 Bytes JMP 709A000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!LsaRemoveAccountRights 77E1AC91 6 Bytes JMP 7169000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!CreateServiceA 77E37211 6 Bytes JMP 7121000A .text C:\WINDOWS\system32\wuauclt.exe[4060] ADVAPI32.dll!CreateServiceW 77E373A9 6 Bytes JMP 711E000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!SetWindowsHookExW 7E42820F 6 Bytes JMP 7157000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!SetWindowTextW 7E42960E 6 Bytes JMP 7067000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!GetKeyState 7E429ED9 6 Bytes JMP 7133000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!GetWindowTextW 7E42A5CD 6 Bytes JMP 70C7000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!GetAsyncKeyState 7E42A78F 6 Bytes JMP 7130000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!ShowWindow 7E42AF56 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!ShowWindow + 4 7E42AF5A 2 Bytes [C3, 70] .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!CreateWindowExW 7E42D0A3 6 Bytes JMP 7079000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!GetKeyboardState 7E42D226 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!GetKeyboardState + 4 7E42D22A 2 Bytes [2C, 71] {SUB AL, 0x71} .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!DrawTextW 7E42D7E2 6 Bytes JMP 707F000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!CreateWindowExA 7E42E4A9 6 Bytes JMP 707C000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!SetWindowTextA 7E42F56B 6 Bytes JMP 706A000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!SetWindowsHookExA 7E431211 6 Bytes JMP 715A000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!SetWinEventHook 7E4317F7 6 Bytes JMP 711B000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!GetWindowTextA 7E43216B 6 Bytes JMP 70CA000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!DrawTextA 7E43C702 6 Bytes JMP 7082000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!DdeConnect 7E4581C3 6 Bytes JMP 712A000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!EndTask 7E45A0A5 6 Bytes JMP 713F000A .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!RegisterRawInputDevices 7E46CE0E 3 Bytes [FF, 25, 1E] .text C:\WINDOWS\system32\wuauclt.exe[4060] USER32.dll!RegisterRawInputDevices + 4 7E46CE12 2 Bytes [17, 71] .text C:\WINDOWS\system32\wuauclt.exe[4060] SHELL32.dll!ShellExecuteExW 7CA098CB 6 Bytes JMP 7145000A .text C:\WINDOWS\system32\wuauclt.exe[4060] SHELL32.dll!Shell_NotifyIcon 7CA28BC6 6 Bytes JMP 70B2000A .text C:\WINDOWS\system32\wuauclt.exe[4060] SHELL32.dll!Shell_NotifyIconW 7CA2A537 6 Bytes JMP 70AF000A .text C:\WINDOWS\system32\wuauclt.exe[4060] SHELL32.dll!ShellExecuteEx 7CA40E45 6 Bytes JMP 7148000A .text C:\WINDOWS\system32\wuauclt.exe[4060] SHELL32.dll!ShellExecuteA 7CA41170 6 Bytes JMP 714E000A .text C:\WINDOWS\system32\wuauclt.exe[4060] SHELL32.dll!ShellExecuteW 7CAB5D48 6 Bytes JMP 714B000A —- User IAT/EAT - GMER 1.0.15 —- IAT C:\Program Files\Internet Explorer\IEXPLORE.EXE[3184] @ C:\WINDOWS\system32\ole32.dll [KERNEL32.dll!LoadLibraryExW] [451F1ACB] C:\Program Files\Internet Explorer\xpshims.dll (Internet Explorer Compatibility Shims for XP/Microsoft Corporation) —- Devices - GMER 1.0.15 —- AttachedDevice \FileSystem\Ntfs \Ntfs TfFsMon.sys (ThreatFire Filesystem Monitor/PC Tools) AttachedDevice \FileSystem\Ntfs \Ntfs SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) AttachedDevice \Driver\Tcpip \Device\Ip pctgntdi.sys (PC Tools Generic TDI Driver/PC Tools) AttachedDevice \Driver\Tcpip \Device\Ip avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.) AttachedDevice \Driver\Tcpip \Device\Tcp pctgntdi.sys (PC Tools Generic TDI Driver/PC Tools) AttachedDevice \Driver\Tcpip \Device\Tcp avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.) AttachedDevice \Driver\Tcpip \Device\Udp pctgntdi.sys (PC Tools Generic TDI Driver/PC Tools) AttachedDevice \Driver\Tcpip \Device\Udp avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.) AttachedDevice \Driver\Tcpip \Device\RawIp pctgntdi.sys (PC Tools Generic TDI Driver/PC Tools) AttachedDevice \Driver\Tcpip \Device\RawIp avgtdix.sys (AVG Network connection watcher/AVG Technologies CZ, s.r.o.) AttachedDevice \FileSystem\Fastfat \Fat TfFsMon.sys (ThreatFire Filesystem Monitor/PC Tools) AttachedDevice \FileSystem\Fastfat \Fat SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) —- EOF - GMER 1.0.15 —-
ASWmbr scan below. Note the thumb/flash drives were not connected. I'll scan again with them in so there will be TWO log files of results, maybe you will see some difference. aswMBR version 0.9.9.1124 Copyright© 2011 AVAST Software Run date: 2012-01-01 07:45:19 —————————– 07:45:19.843 OS Version: Windows 5.1.2600 Service Pack 3 07:45:19.843 Number of processors: 1 586 0x209 07:45:19.843 ComputerName: - UserName: 07:45:39.343 Initialize success 07:46:20.953 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 07:46:20.953 Disk 0 Vendor: FUJITSU_MHS2040AT__D 3005 Size: 38154MB BusType: 3 07:46:20.984 Disk 0 MBR read successfully 07:46:21.000 Disk 0 MBR scan 07:46:21.000 Disk 0 unknown MBR code 07:46:21.015 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 38146 MB offset 63 07:46:21.046 Disk 0 scanning sectors +78124095 07:46:21.187 Disk 0 scanning C:\WINDOWS\system32\drivers 07:46:50.312 Service scanning 07:46:54.406 Modules scanning 07:47:40.062 Disk 0 trace - called modules: 07:47:40.109 ntoskrnl.exe CLASSPNP.SYS disk.sys iomdisk.sys hal.dll ACPI.sys atapi.sys pciide.sys 07:47:40.125 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x88b2cab8] 07:47:40.140 3 CLASSPNP.SYS[ba108fd7] -> nt!IofCallDriver -> [0x88bcdd78] 07:47:40.703 5 iomdisk.sys[ba340bc3] -> nt!IofCallDriver -> \Device\00000085[0x88bcf9e8] 07:47:40.718 7 ACPI.sys[ba05f620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-3[0x88b74940] 07:47:40.734 Scan finished successfully 07:48:12.968 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\User 1\Desktop\MBR.dat" 07:48:13.093 The log file has been saved successfully to "C:\Documents and Settings\User 1\Desktop\aswMBR.txt" aswMBR version 0.9.9.1124 Copyright© 2011 AVAST Software Run date: 2012-01-01 07:50:27 —————————– 07:50:27.750 OS Version: Windows 5.1.2600 Service Pack 3 07:50:27.750 Number of processors: 1 586 0x209 07:50:27.750 ComputerName: - UserName: 07:50:28.671 Initialize success 07:50:51.187 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 07:50:51.203 Disk 0 Vendor: FUJITSU_MHS2040AT__D 3005 Size: 38154MB BusType: 3 07:50:51.218 Disk 0 MBR read successfully 07:50:51.218 Disk 0 MBR scan 07:50:51.234 Disk 0 unknown MBR code 07:50:51.234 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 38146 MB offset 63 07:50:51.265 Disk 0 scanning sectors +78124095 07:50:51.421 Disk 0 scanning C:\WINDOWS\system32\drivers 07:51:38.640 Service scanning 07:51:43.015 Modules scanning 07:52:30.578 Disk 0 trace - called modules: 07:52:30.640 ntoskrnl.exe CLASSPNP.SYS disk.sys iomdisk.sys hal.dll ACPI.sys atapi.sys pciide.sys 07:52:30.656 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x88b2cab8] 07:52:30.671 3 CLASSPNP.SYS[ba108fd7] -> nt!IofCallDriver -> [0x88bcdd78] 07:52:31.203 5 iomdisk.sys[ba340bc3] -> nt!IofCallDriver -> \Device\00000085[0x88bcf9e8] 07:52:31.218 7 ACPI.sys[ba05f620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-3[0x88b74940] 07:52:31.234 Scan finished successfully 07:52:42.500 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\User 1\Desktop\MBR.dat" 07:52:42.531 The log file has been saved successfully to "C:\Documents and Settings\User 1\Desktop\aswMBR2.txt"
Jintan, To acknowledge your last point, yes, we can uninstall the older version of AVG and any other apps/files you suggest. Am glad to recover the hard drive space. Am also looking to replace AVG with Avast! or some other free anti-virus. Since Malwarebytes did not detect any of this activity despite multiple scan every week (3-4), should we look to replace Malwarebytes too? paultpa

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI