GMER 1.0.12.12086 -
http://www.gmer.net
Rootkit scan 2007-03-18 22:00:08
Windows 5.1.2600 Service Pack 2
—- System - GMER 1.0.12 —-
SSDT \??\C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwOpenProcess
SSDT \??\C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwTerminateProcess
Code \SystemRoot\system32\drivers\mfehidk.sys ZwCreateFile
Code \SystemRoot\system32\drivers\mfehidk.sys ZwCreateKey
Code \SystemRoot\system32\drivers\mfehidk.sys ZwCreateProcess
Code \SystemRoot\system32\drivers\mfehidk.sys ZwDeleteKey
Code \SystemRoot\system32\drivers\mfehidk.sys ZwDeleteValueKey
Code \SystemRoot\system32\drivers\mfehidk.sys ZwMapViewOfSection
Code \SystemRoot\system32\drivers\mfehidk.sys ZwOpenKey
Code \SystemRoot\system32\drivers\mfehidk.sys ZwProtectVirtualMemory
Code \SystemRoot\system32\drivers\mfehidk.sys ZwRenameKey
Code \SystemRoot\system32\drivers\mfehidk.sys ZwSetValueKey
Code \SystemRoot\system32\drivers\mfehidk.sys ZwUnmapViewOfSection
Code \SystemRoot\system32\drivers\mfehidk.sys ZwYieldExecution
Code \SystemRoot\system32\drivers\mfehidk.sys NtCreateFile
Code \SystemRoot\system32\drivers\mfehidk.sys NtMapViewOfSection
—- Kernel code sections - GMER 1.0.12 —-
.text ntoskrnl.exe!ZwYieldExecution 804F8B8D 7 Bytes JMP EEAE25BF \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwOpenKey 80567CFB 5 Bytes JMP EEAE24EB \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwCreateKey 8056E7A9 5 Bytes JMP EEAE24FF \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!NtCreateFile 8056FBF8 5 Bytes JMP EEAE2581 \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwUnmapViewOfSection 80571EF1 5 Bytes JMP EEAE25EB \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!NtMapViewOfSection 8057236C 7 Bytes JMP EEAE25D5 \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwProtectVirtualMemory 805730B5 7 Bytes JMP EEAE2595 \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwSetValueKey 80573C8D 7 Bytes JMP EEAE2555 \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwDeleteValueKey 80593AAC 7 Bytes JMP EEAE253F \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwDeleteKey 80595136 7 Bytes JMP EEAE2513 \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwCreateProcess 805B0AA4 5 Bytes JMP EEAE25AB \SystemRoot\system32\drivers\mfehidk.sys
PAGE ntoskrnl.exe!ZwRenameKey 8064D02D 7 Bytes JMP EEAE2529 \SystemRoot\system32\drivers\mfehidk.sys
—- User code sections - GMER 1.0.12 —-
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00E50000
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00E50F72
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00E50067
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00E5004A
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00E50F8D
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00E50FC3
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00E50F33
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00E50F44
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00E50F22
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00E500B1
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00E50F11
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00E50FA8
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00E5001B
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00E50F61
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00E50FD4
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00E50FE5
.text C:\Program Files\Messenger\msmsgs.exe[144] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00E500A0
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00E40FCA
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00E4005B
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00E4001B
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00E40FEF
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00E40F9E
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00E40040
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00E40000
.text C:\Program Files\Messenger\msmsgs.exe[144] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00E40FB9
.text C:\Program Files\Messenger\msmsgs.exe[144] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00E10000
.text C:\Program Files\Messenger\msmsgs.exe[144] WININET.dll!InternetOpenA 771CC859 5 Bytes JMP 00E20000
.text C:\Program Files\Messenger\msmsgs.exe[144] WININET.dll!InternetOpenW 771CCE91 5 Bytes JMP 00E2001B
.text C:\Program Files\Messenger\msmsgs.exe[144] WININET.dll!InternetOpenUrlA 771D06CD 5 Bytes JMP 00E2002C
.text C:\Program Files\Messenger\msmsgs.exe[144] WININET.dll!InternetOpenUrlW 7721A881 5 Bytes JMP 00E20FE5
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00FF0000
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00FF0FAF
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00FF009A
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00FF0089
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00FF0062
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00FF0FCA
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00FF00BF
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00FF0F77
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00FF0110
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00FF00EB
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00FF0121
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00FF0047
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00FF001B
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00FF0F94
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00FF0036
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00FF0FE5
.text C:\WINDOWS\system32\services.exe[696] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00FF00D0
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00FE001E
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00FE0F86
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00FE0FC3
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00FE0FD4
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00FE0F97
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00FE0FA8
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00FE0FE5
.text C:\WINDOWS\system32\services.exe[696] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00FE0039
.text C:\WINDOWS\system32\services.exe[696] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00C3000A
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00860000
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00860F5C
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00860F77
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 0086005B
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00860F9E
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 0086002C
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00860F41
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00860089
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 008600B5
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 0086009A
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 008600D0
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00860FAF
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00860FE5
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 0086006C
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00860FC0
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00860011
.text C:\WINDOWS\system32\svchost.exe[860] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00860F26
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00850014
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00850F68
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00850FC3
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00850FDE
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00850F83
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00850F9E
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00850FEF
.text C:\WINDOWS\system32\svchost.exe[860] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00850025
.text C:\WINDOWS\system32\svchost.exe[860] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00830000
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00D90000
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00D90F8A
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00D90089
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!LoadLibraryExW 7C801AF1 3 Bytes JMP 00D90FAF
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!LoadLibraryExW + 4 7C801AF5 1 Byte [ 84 ]
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00D9006C
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00D9004A
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00D900C1
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00D90F79
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00D900F7
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00D900DC
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00D90108
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00D9005B
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00D90025
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00D900A4
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00D90FD4
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00D90FE5
.text C:\WINDOWS\system32\svchost.exe[940] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00D90F5E
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00D80FC0
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00D80062
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00D80011
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00D80FDB
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00D80FA5
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00D80047
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00D80000
.text C:\WINDOWS\system32\svchost.exe[940] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00D80036
.text C:\WINDOWS\system32\svchost.exe[940] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00D60000
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 02CF0FEF
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 02CF007F
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 02CF0064
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 02CF0F8A
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 02CF0047
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 02CF0025
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 02CF0F59
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 02CF00A1
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 02CF00F2
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 02CF00D7
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 02CF0F3E
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 02CF0036
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 02CF0FDE
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 02CF0090
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 02CF0FC3
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 02CF000A
.text C:\WINDOWS\system32\svchost.exe[1044] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 02CF00C6
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 0234000A
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 02340F97
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 02340FB9
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 02340FD4
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 02340FA8
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 0234004A
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 02340FE5
.text C:\WINDOWS\system32\svchost.exe[1044] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 02340025
.text C:\WINDOWS\system32\svchost.exe[1044] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 02310FEF
.text C:\WINDOWS\system32\svchost.exe[1044] WININET.dll!InternetOpenA 771CC859 5 Bytes JMP 02320FEF
.text C:\WINDOWS\system32\svchost.exe[1044] WININET.dll!InternetOpenW 771CCE91 5 Bytes JMP 02320000
.text C:\WINDOWS\system32\svchost.exe[1044] WININET.dll!InternetOpenUrlA 771D06CD 5 Bytes JMP 0232001B
.text C:\WINDOWS\system32\svchost.exe[1044] WININET.dll!InternetOpenUrlW 7721A881 5 Bytes JMP 02320FD4
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 009A0000
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 009A0067
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 009A0F72
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 009A0F83
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 009A0F94
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 009A0FC0
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 009A009F
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 009A0F57
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 009A0F10
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 009A0F21
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 009A0EF5
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 009A0FAF
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 009A0011
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 009A0082
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 009A002C
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 009A0FD1
.text C:\WINDOWS\system32\svchost.exe[1104] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 009A0F32
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 0099002C
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00990073
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00990FDB
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00990011
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00990062
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00990047
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00990000
.text C:\WINDOWS\system32\svchost.exe[1104] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00990FC0
.text C:\WINDOWS\system32\svchost.exe[1104] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00970000
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00940FE5
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00940F3A
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 0094002F
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 0094001E
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00940F6B
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00940F8D
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00940F02
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00940F1F
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00940EC2
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00940065
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00940EA7
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00940F7C
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00940FD4
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 0094004A
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00940F9E
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00940FB9
.text C:\WINDOWS\system32\svchost.exe[1144] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00940EE7
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 006E0FB9
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 006E004A
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 006E0014
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 006E0FDE
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 006E0F8D
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 006E002F
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 006E0FEF
.text C:\WINDOWS\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 006E0FA8
.text C:\WINDOWS\system32\svchost.exe[1144] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 006B000A
.text C:\WINDOWS\system32\svchost.exe[1144] WININET.dll!InternetOpenA 771CC859 5 Bytes JMP 006C0FEF
.text C:\WINDOWS\system32\svchost.exe[1144] WININET.dll!InternetOpenW 771CCE91 5 Bytes JMP 006C000A
.text C:\WINDOWS\system32\svchost.exe[1144] WININET.dll!InternetOpenUrlA 771D06CD 5 Bytes JMP 006C0FDE
.text C:\WINDOWS\system32\svchost.exe[1144] WININET.dll!InternetOpenUrlW 7721A881 5 Bytes JMP 006C0FCD
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 01F30000
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 01F30F68
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 01F30F8D
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 01F3005B
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 01F30F9E
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 01F30FAF
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 01F300A6
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 01F30089
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 01F300D2
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 01F30F39
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 01F30F1E
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 01F30036
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 01F30011
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 01F30078
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 01F30FCA
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 01F30FDB
.text C:\WINDOWS\explorer.exe[1540] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 01F300B7
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 01F20036
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 01F20FAF
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 01F20025
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 01F20FEF
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 01F20062
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 01F20051
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 01F20000
.text C:\WINDOWS\explorer.exe[1540] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 01F20FCA
.text C:\WINDOWS\explorer.exe[1540] WININET.dll!InternetOpenA 771CC859 5 Bytes JMP 01840FEF
.text C:\WINDOWS\explorer.exe[1540] WININET.dll!InternetOpenW 771CCE91 5 Bytes JMP 0184000A
.text C:\WINDOWS\explorer.exe[1540] WININET.dll!InternetOpenUrlA 771D06CD 5 Bytes JMP 01840FDE
.text C:\WINDOWS\explorer.exe[1540] WININET.dll!InternetOpenUrlW 7721A881 5 Bytes JMP 01840FCD
.text C:\WINDOWS\explorer.exe[1540] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 016D0FEF
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 0025000A
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 002500AE
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 0025009D
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00250080
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00250FC3
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00250FEF
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 002500D3
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00250F97
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00250109
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 002500EE
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 0025011A
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00250FD4
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00250025
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00250FA8
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00250051
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00250036
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00250F70
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00330FAF
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 0033001B
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00330FCA
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00330000
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00330F5E
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00330F79
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00330FEF
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00330F94
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!DialogBoxParamW 77D5662C 5 Bytes JMP 7E1FF205 C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!DialogBoxIndirectParamW 77D62043 5 Bytes JMP 7E38FEBF C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!MessageBoxIndirectA 77D6A05A 5 Bytes JMP 7E38FE40 C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!DialogBoxParamA 77D6B11C 5 Bytes JMP 7E38FE84 C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!MessageBoxExW 77D80538 5 Bytes JMP 7E38FDCC C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!MessageBoxExA 77D8055C 5 Bytes JMP 7E38FE06 C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!DialogBoxIndirectParamA 77D86CAD 5 Bytes JMP 7E38FEFA C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] USER32.dll!MessageBoxIndirectW 77D96093 5 Bytes JMP 7E2215DA C:\WINDOWS\system32\IEFRAME.dll
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] WININET.dll!InternetOpenA 771CC859 5 Bytes JMP 01C60FE5
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] WININET.dll!InternetOpenW 771CCE91 5 Bytes JMP 01C60000
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] WININET.dll!InternetOpenUrlA 771D06CD 5 Bytes JMP 01C60FD4
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] WININET.dll!InternetOpenUrlW 7721A881 5 Bytes JMP 01C60FB9
.text C:\Program Files\Internet Explorer\iexplore.exe[3988] ws2_32.dll!socket 71AB3B91 5 Bytes JMP 01EE0FEF
—- EOF - GMER 1.0.12 —-