This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

[Closed] Your Computer Is In Danger Virus.

55 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Hello WhatTheTech members,For a while I've had a problem about the "Your computer is in danger Windows security" backround and can't choose my own wallpaper.I think its a virus, but not completely sure
I very much appreciate any help given.
Sorry if I provided little info, i don't know much about my own computer.





Logfile of HijackThis v1.99.1
Scan saved at 2:11:22 AM, on 9/8/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafe.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Program Files\Hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.comcast.net/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer presented by Comcast
R3 - URLSearchHook: AutoSearchObj Class - {A55581DC-2CDB-4089-8878-71A080B22342} - C:\DOCUME~1\ALLUSE~1\APPLIC~1\AUTOSE~1.DLL
O3 - Toolbar: Bar888 - {C1B4DEC2-2623-438e-9CA2-C9043AB28508} - C:\PROGRA~1\COMMON~1\{30346~1\Bar888.dll (file missing)
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O9 - Extra button: ComcastHSI - {669B269B-0D4E-41FB-A3D8-FD67CA94F646} - http://www.comcast.net/ (file missing)
O9 - Extra button: Support - {8828075D-D097-4055-AA02-2DBFA9D85E8A} - http://www.comcastsupport.com/ (file missing)
O9 - Extra button: Help - {97809617-3937-4F84-B335-9BB05EF1A8D4} - http://online.comcast.net/help/ (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O15 - Trusted Zone: http://click.getmirar.com (HKLM)
O15 - Trusted Zone: http://click.mirarsearch.com (HKLM)
O15 - Trusted Zone: http://redirect.mirarsearch.com (HKLM)
O15 - Trusted Zone: http://awbeta.net-nucleus.com (HKLM)
O16 - DPF: {09F1ADAC-76D8-4D0F-99A5-5C907DADB988} - http://www.systemdoctor.com/download/2006/…FreeInstall.cab
O16 - DPF: {341FF14B-00CB-49F5-A427-A164DF1D5E1F} (MALPlaybackCtrl Class) - http://musicstore.connect.com/XSL/mb_us/ht…ALStreaming.cab
O16 - DPF: {5526B4C6-63D6-41A1-9783-0FABF529859A} (mm06ocx.mm06ocxf) - mk:@MSITStore:C:\DOCUME~1\Donald\LOCALS~1\Temp\mma.chm::/joysavsht.cab
O16 - DPF: {8A0DCBDB-6E20-489C-9041-C1E8A0352E75} - http://awbeta.net-nucleus.com/FIX/WinATS.cab
O16 - DPF: {CD995117-98E5-4169-9920-6C12D4C0B548} - http://gamedownload.ijjimax.com/gamedownlo…GPlugin9USA.cab
O16 - DPF: {DD583921-A9E9-4FBF-9266-8DC2AB5EA0AF} - http://gamedownload.ijjimax.com/gamedownlo…Plugin10USA.cab
O16 - DPF: {F919FBD3-A96B-4679-AF26-F551439BB5FD} - mk:@MSITStore:C:\DOCUME~1\Donald\LOCALS~1\Temp\winfix.chm::/SystemDoctor2006FreeInstall.cab
O20 - Winlogon Notify: A3dxq - C:\WINDOWS\system32\a3dxq.dll (file missing)
O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All Users\Documents\Settings\winsys2f.dll (file missing)
O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: CaCCProvSP - CA, Inc. - C:\Program Files\CA\CA Internet Security Suite\ccprovsp.exe
O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafe.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Unknown owner - C:\Program Files\iPod\bin\iPodService.exe (file missing)
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
O23 - Service: VET Message Service (VETMSGNT) - CA, Inc. - C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe
Hi! Welcome to the WTT forums.
I would be glad to take a look at your log and help you with solving any malware problems. HijackThis logs can take a while to research.
Please be patient and I'd be grateful if you would note the following:
  • I will working be on your Malware issues, this may or may not, solve other issues you have with your machine.
  • The fixes are specific to your problem and should only be used for this issue on this machine.
  • Please continue to review my answers until I tell you your machine appears to be clear. Absence of symptoms does not mean that everything is clear.
  • It's often worth reading through these instructions and printing them for ease of reference.
  • If you don't know or understand something, please don't hesitate to say or ask!! It's better to be sure and safe than sorry.
  • Please reply to this thread. Do not start a new topic.

Please make a uninstall list using HijackThis
To access the Uninstall Manager you would do the following:

1. Start HijackThis
2. Click on the Config button
3. Click on the Misc Tools button
4. Click on the Open Uninstall Manager button.
5. Click on the Save list… button and specify where you would like to save this file. When you press Save button a notepad will open with the contents of that file. Simply copy and paste the contents of that notepad here in a reply.

Download and Run ComboFix
  • Download this file from below:

    Here
  • Disconnect from the Internet, than disable your anti-virus and any real-time anti-spyware monitors that are running.
  • Then double click combofix.exe & follow the prompts.
  • When finished, it shall produce a log for you. Post that log in your next reply with a new HijackThis log.
Note 1: Do not mouseclick combofix's window whilst it's running. That may cause it to stall
Note 2:Remember to re-enable your anti-virus and anti-spyware before reconnecting to the Internet.
Scotty, I very much appreciate you taking your time and helping me.I think I might've made this topic a bit to quick. I checked the pinned topics and downloaded Adware and Spybot, Spybot fixed by wallpaper problem. If you can, though, Can you still check my logs? ComboFix 07-09-08.8 - "Donald" 2007-09-08 4:37:43.1 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1033.18.243 [GMT -7:00] * Created a new restore point . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . C:\DOCUME~1\Donald\APPLIC~1\CURITY~1 C:\DOCUME~1\Donald\APPLIC~1\Sskdmns.dll C:\Documents and Settings\All Users.\documents\settings C:\Documents and Settings\All Users.\documents\settings\desktop.ini C:\Program Files\Common Files\{30346~1 C:\Program Files\Common Files\{50346~1 C:\Program Files\Common Files\{50346~1\directordll.lzma C:\Program Files\Common Files\{50346~1\directorexe.lzma C:\Program Files\Common Files\{50346~2 C:\Program Files\curity~1 C:\Program Files\curity~1\??curity\ C:\Program Files\sstem~1 C:\WINDOWS\cfg32.exe C:\WINDOWS\cfg32a.exe C:\WINDOWS\keyboard1.dat C:\WINDOWS\mirarsetup_876075.exe C:\WINDOWS\system32\a.exe C:\WINDOWS\system32\dd.exe C:\WINDOWS\system32\mstsdsc.exe C:\WINDOWS\system32\systen32.exe C:\WINDOWS\system32\unsvchosts.lzma C:\WINDOWS\system32\v6.exe C:\WINDOWS\system32\wapicc.exe C:\WINDOWS\uni_e6h.exe ((((((((((((((((((((((((((((((((((((((( Drivers/Services ))))))))))))))))))))))))))))))))))))))))))))))))) ——-\LEGACY_NPF ——-\LEGACY_NTMLSVC ——-\LEGACY_WINDOWS_OVERLAY_COMPONENTS ——-\NtmlSvc ((((((((((((((((((((((((( Files Created from 2007-08-08 to 2007-09-08 ))))))))))))))))))))))))))))))) . 2007-09-08 04:33 51,200 –a—— C:\WINDOWS\NirCmd.exe 2007-09-08 03:03 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Spybot - Search & Destroy 2007-09-08 02:42 d——– C:\Program Files\Lavasoft 2007-09-08 02:42 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft 2007-09-08 02:41 d——– C:\Program Files\Common Files\Wise Installation Wizard . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2007-09-08 00:18 ——— d——– C:\Program Files\Warcraft III 2007-08-31 18:08 ——— d——– C:\Program Files\LimeWire 2007-08-29 19:08 ——— d——– C:\Program Files\Starcraft 2007-08-07 22:42 ——— d——– C:\Program Files\Microsoft Games 2007-08-07 13:58 8320 –a—— C:\WINDOWS\system32\drivers\AWRTRD.sys 2007-08-07 13:56 9344 –a—— C:\WINDOWS\system32\drivers\NSDriver.sys 2007-08-06 16:35 ——— d——– C:\Program Files\Opera Ad-Aware 2007 Adobe Flash Player 9 ActiveX Backup Dell-Installed Programs CA Anti-Virus ComcastSUPPORT ConnectionServices Counter-Strike: Source Hijackthis 1.99.1 HijackThis 1.99.1 Hotfix for Windows XP (KB926239) J2SE Runtime Environment 5.0 Update 3 LimeWire PRO 4.12.15 Microsoft Compression Client Pack 1.0 for Windows XP Microsoft Halo Trial Microsoft User-Mode Driver Framework Feature Pack 1.0 Mozilla Firefox (2.0.0.6) MSXML 4.0 SP2 Parser and SDK Santa Cruz Security Update for Windows Media Player (KB911564) Security Update for Windows Media Player 9 (KB911565) Security Update for Windows XP (KB890046) Security Update for Windows XP (KB893066) Security Update for Windows XP (KB893756) Security Update for Windows XP (KB896358) Security Update for Windows XP (KB896422) Security Update for Windows XP (KB896423) Security Update for Windows XP (KB896428) Security Update for Windows XP (KB896688) Security Update for Windows XP (KB899587) Security Update for Windows XP (KB899591) Security Update for Windows XP (KB900725) Security Update for Windows XP (KB901017) Security Update for Windows XP (KB901214) Security Update for Windows XP (KB902400) Security Update for Windows XP (KB904706) Security Update for Windows XP (KB905414) Security Update for Windows XP (KB905749) Security Update for Windows XP (KB905915) Security Update for Windows XP (KB908519) Security Update for Windows XP (KB911567) Security Update for Windows XP (KB911927) Security Update for Windows XP (KB912919) Security Update for Windows XP (KB913446) Spybot - Search & Destroy 1.4 Starcraft Steam Update for Windows XP (KB894391) Update for Windows XP (KB898461) Update for Windows XP (KB910437) USB Dual Vibration Joystick Windows Installer 3.1 (KB893803) Windows Media Format 11 runtime Windows Media Format 11 runtime Windows Media Player 11 Windows Media Player 11 Windows XP Hotfix - KB873339 Windows XP Hotfix - KB885250 Windows XP Hotfix - KB885835 Windows XP Hotfix - KB885836 Windows XP Hotfix - KB886185 Windows XP Hotfix - KB887472 Windows XP Hotfix - KB887742 Windows XP Hotfix - KB888113 Windows XP Hotfix - KB888302 Windows XP Hotfix - KB890859 Windows XP Hotfix - KB891781 Windows XP Service Pack 2 WinRAR archiver
hello Scotty, Sorry I didn't post it all.
Hope this is it.

code]
2006-08-01 02:02 139264 –a—— C:\Qoobox\Quarantine\C\WINDOWS\MirarSetup_876075.exe.vir
2006-08-01 02:19 79 –a—— C:\Qoobox\Quarantine\C\DOCUME~1\Donald\APPLIC~1\Sskdmns.dll.vir
2006-09-15 14:16 53248 –a—— C:\Qoobox\Quarantine\C\WINDOWS\uni_e6h.exe.vir
2006-10-03 21:07 0 –a–c— C:\Qoobox\Quarantine\C\WINDOWS\keyboard1.dat.vir
2006-10-03 21:07 1392640 –a—— C:\Qoobox\Quarantine\C\WINDOWS\cfg32a.exe.vir
2006-10-03 21:07 2088960 –a—— C:\Qoobox\Quarantine\C\WINDOWS\cfg32.exe.vir
2006-10-27 00:09 93 –a—— C:\Qoobox\Quarantine\C\Documents and Settings\All Users\Documents\Settings\desktop.ini.vir
2006-11-24 06:24 5196 –a–c— C:\Qoobox\Quarantine\C\WINDOWS\system32\systen32.exe.vir
2007-01-25 01:04 8704 –a–c— C:\Qoobox\Quarantine\C\WINDOWS\system32\v6.exe.vir
2007-02-18 05:24 911 –a–c— C:\Qoobox\Quarantine\C\WINDOWS\system32\unsvchosts.lzma.vir
2007-02-20 17:25 2 –a–c— C:\Qoobox\Quarantine\C\WINDOWS\system32\wapicc.exe.vir
2007-02-20 17:36 3025 –a–c— C:\Qoobox\Quarantine\C\Program Files\Common Files\{50346~1\directordll.lzma.vir
2007-02-20 17:36 6659 –a–c— C:\Qoobox\Quarantine\C\Program Files\Common Files\{50346~1\directorexe.lzma.vir
2007-02-20 17:36 7218 –a–c— C:\Qoobox\Quarantine\C\WINDOWS\system32\dd.exe.vir
2007-06-04 21:24 76288 –a—— C:\Qoobox\Quarantine\C\WINDOWS\system32\a.exe.vir
2007-06-04 21:24 76288 –a—— C:\Qoobox\Quarantine\C\WINDOWS\system32\mstsdsc.exe.vir
2007-07-08 21:23 15399 –a—— C:\Qoobox\Quarantine\C\ComboFix\FProps.vbs.vir
2007-09-08 04:45 1026 –a—— C:\Qoobox\Quarantine\Registry_backups\LEGACY_NTMLSVC.reg.cf
2007-09-08 04:45 276 –a—— C:\Qoobox\Quarantine\Registry_backups\LEGACY_NPF.reg.cf
2007-09-08 04:45 3708 –a—— C:\Qoobox\Quarantine\Registry_backups\services_NtmlSvc.reg.cf
2007-09-08 04:45 950 –a—— C:\Qoobox\Quarantine\Registry_backups\LEGACY_WINDOWS_OVERLAY_COMPONENTS.reg.cf


Folder PATH listing
Volume serial number is 5034-68E7
C:\QOOBOX\QUARANTINE
+—C
| +—ComboFix
| | FProps.vbs.vir
| |
| +—Documents and Settings
| | \—All Users
| | \—Documents
| | \—Settings
| | desktop.ini.vir
| |
| +—DOCUME~1
| | \—Donald
| | \—APPLIC~1
| | Sskdmns.dll.vir
| |
| +—Program Files
| | \—Common Files
| | \—{50346~1
| | directordll.lzma.vir
| | directorexe.lzma.vir
| |
| \—WINDOWS
| | cfg32.exe.vir
| | cfg32a.exe.vir
| | keyboard1.dat.vir
| | MirarSetup_876075.exe.vir
| | uni_e6h.exe.vir
| |
| \—system32
| a.exe.vir
| dd.exe.vir
| mstsdsc.exe.vir
| systen32.exe.vir
| unsvchosts.lzma.vir
| v6.exe.vir
| wapicc.exe.vir
|
\—Registry_backups
LEGACY_NPF.reg.cf
LEGACY_NTMLSVC.reg.cf
LEGACY_WINDOWS_OVERLAY_COMPONENTS.reg.cf
services_NtmlSvc.reg.cf








ComboFix 07-09-08.8 - "Donald" 2007-09-08 4:37:43.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1033.18.243 [GMT -7:00]
* Created a new restore point
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\DOCUME~1\Donald\APPLIC~1\CURITY~1
C:\DOCUME~1\Donald\APPLIC~1\Sskdmns.dll
C:\Documents and Settings\All Users.\documents\settings
C:\Documents and Settings\All Users.\documents\settings\desktop.ini
C:\Program Files\Common Files\{30346~1
C:\Program Files\Common Files\{50346~1
C:\Program Files\Common Files\{50346~1\directordll.lzma
C:\Program Files\Common Files\{50346~1\directorexe.lzma
C:\Program Files\Common Files\{50346~2
C:\Program Files\curity~1
C:\Program Files\curity~1\??curity\
C:\Program Files\sstem~1
C:\WINDOWS\cfg32.exe
C:\WINDOWS\cfg32a.exe
C:\WINDOWS\keyboard1.dat
C:\WINDOWS\mirarsetup_876075.exe
C:\WINDOWS\system32\a.exe
C:\WINDOWS\system32\dd.exe
C:\WINDOWS\system32\mstsdsc.exe
C:\WINDOWS\system32\systen32.exe
C:\WINDOWS\system32\unsvchosts.lzma
C:\WINDOWS\system32\v6.exe
C:\WINDOWS\system32\wapicc.exe
C:\WINDOWS\uni_e6h.exe


((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))


——-\LEGACY_NPF
——-\LEGACY_NTMLSVC
——-\LEGACY_WINDOWS_OVERLAY_COMPONENTS
——-\NtmlSvc


((((((((((((((((((((((((( Files Created from 2007-08-08 to 2007-09-08 )))))))))))))))))))))))))))))))
.

2007-09-08 04:33 51,200 –a—— C:\WINDOWS\NirCmd.exe
2007-09-08 03:03 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Spybot - Search & Destroy
2007-09-08 02:42 d——– C:\Program Files\Lavasoft
2007-09-08 02:42 d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Lavasoft
2007-09-08 02:41 d——– C:\Program Files\Common Files\Wise Installation Wizard

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-08 00:18 ——— d——– C:\Program Files\Warcraft III
2007-08-31 18:08 ——— d——– C:\Program Files\LimeWire
2007-08-29 19:08 ——— d——– C:\Program Files\Starcraft
2007-08-07 22:42 ——— d——– C:\Program Files\Microsoft Games
2007-08-07 13:58 8320 –a—— C:\WINDOWS\system32\drivers\AWRTRD.sys
2007-08-07 13:56 9344 –a—— C:\WINDOWS\system32\drivers\NSDriver.sys
2007-08-06 16:35 ——— d——– C:\Program Files\Opera
2007-08-06 16:22 ——— d——– C:\DOCUME~1\Donald\APPLIC~1\Opera
2007-08-06 16:20 ——— d——– C:\Program Files\Avant Browser
2007-08-06 16:03 ——— d——– C:\DOCUME~1\ALLUSE~1\APPLIC~1\Apple Computer
2007-07-18 22:49 ——— d–h—– C:\Program Files\InstallShield Installation Information
2007-07-18 22:49 ——— d——– C:\Program Files\VID_0E8F&PID_0003
2007-07-18 22:49 ——— d——– C:\Program Files\Common Files\InstallShield
2007-07-11 14:37 6272 –a—— C:\WINDOWS\system32\drivers\AWRTPD.sys
2007-07-11 00:50 139264 –a—— C:\WINDOWS\War3Unin.exe
2007-07-10 21:00 ——— d——– C:\Program Files\Diablo II
2007-07-10 19:28 43520 –a–c— C:\WINDOWS\system32\CmdLineExt03.dll
2007-07-09 16:48 21840 –a–c-t- C:\WINDOWS\system32\SIntfNT.dll
2007-07-09 16:48 17212 –a–c-t- C:\WINDOWS\system32\SIntf32.dll
2007-07-09 16:48 12067 –a–c-t- C:\WINDOWS\system32\SIntf16.dll
2006-09-13 15:13 118784 –a—— C:\DOCUME~1\ALLUSE~1\APPLIC~1\AutoSearch.dll
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AAWTray"="C:\Program Files\Lavasoft\Ad-Aware 2007\AAWTray.exe" [2007-08-08 15:53]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Steam"="" []

[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components]
Source= C:\Documents and Settings\Donald\My Documents\My Pictures\bizzy, thugsta.jpg
FriendlyName=

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
%systemroot%\system32\dumprep 0 -k

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"RSVP"=3 (0x3)

R3 AN983;ADMtek AN983/AN985/ADM951X 10/100Mbps Fast Ethernet Adapter;C:\WINDOWS\system32\DRIVERS\AN983.sys
R3 tbcspud;Santa Cruz Driver;C:\WINDOWS\system32\drivers\tbcspud.sys
R3 tbcwdm;Santa Cruz WDM Driver;C:\WINDOWS\system32\drivers\tbcwdm.sys
S3 Aldebaran;Aldebaran - Storage Filter Drivers;\??\C:\WINDOWS\system32\Drivers\Aldebaran.sys
S3 iMSPQMn;iMSPQMn;\??\C:\DOCUME~1\Donald\LOCALS~1\Temp\iMSPQMn.sys

.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-08 04:50:46
Windows 5.1.2600 Service Pack 2 NTFS

detected NTDLL code modification:
ZwQueryDirectoryFile, ZwQuerySystemInformation

scanning hidden processes …

scanning hidden autostart entries …

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
AppInit_DLLs = \\?\C:\WINDOWS\system32\lpt2.dub

scanning hidden files …

C:\WINDOWS\okgnq1.del
C:\WINDOWS\okgnq1.dll
C:\WINDOWS\system32\lpt2.dub

scan completed successfully
hidden files: 3

**************************************************************************
.
Completion time: 2007-09-08 4:56:48 - machine was rebooted
C:\ComboFix-quarantined-files.txt … 2007-09-08 04:56
.
— E O F —






Logfile of HijackThis v1.99.1
Scan saved at 5:29:29 PM, on 9/8/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafe.exe
C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\AAWTray.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Program Files\Hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.comcast.net/
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [AAWTray] C:\Program Files\Lavasoft\Ad-Aware 2007\AAWTray.exe
O9 - Extra button: ComcastHSI - {669B269B-0D4E-41FB-A3D8-FD67CA94F646} - http://www.comcast.net/ (file missing)
O9 - Extra button: Support - {8828075D-D097-4055-AA02-2DBFA9D85E8A} - http://www.comcastsupport.com/ (file missing)
O9 - Extra button: Help - {97809617-3937-4F84-B335-9BB05EF1A8D4} - http://online.comcast.net/help/ (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O16 - DPF: {341FF14B-00CB-49F5-A427-A164DF1D5E1F} (MALPlaybackCtrl Class) - http://musicstore.connect.com/XSL/mb_us/ht…ALStreaming.cab
O16 - DPF: {CD995117-98E5-4169-9920-6C12D4C0B548} - http://gamedownload.ijjimax.com/gamedownlo…GPlugin9USA.cab
O16 - DPF: {DD583921-A9E9-4FBF-9266-8DC2AB5EA0AF} - http://gamedownload.ijjimax.com/gamedownlo…Plugin10USA.cab
O16 - DPF: {F919FBD3-A96B-4679-AF26-F551439BB5FD} - mk:@MSITStore:C:\DOCUME~1\Donald\LOCALS~1\Temp\winfix.chm::/SystemDoctor2006FreeInstall.cab
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: CaCCProvSP - CA, Inc. - C:\Program Files\CA\CA Internet Security Suite\ccprovsp.exe
O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\ISafe.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Unknown owner - C:\Program Files\iPod\bin\iPodService.exe (file missing)
O23 - Service: VET Message Service (VETMSGNT) - CA, Inc. - C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe
  • Download GMER by GMER from here
  • Unzip it to a folder on your desktop
  • Double click on gmer.exe to launch GMER
  • If asked, allow the gmer.sys driver load
  • If it warns you about rootkit activity and asks if you want to run scan, click OK
  • If you don't get a warning then
    • Click the rootkit tab
    • Click Scan
  • Once the scan has finished, click copy
  • Paste the log into notepad using Ctrl+V
  • Save it to your desktop as gmerrk.txt
  • Click on the >>> tab
  • This will open up the rest of the tabs for you
  • Click on the Autostart tab
  • Click on Scan
  • Once the scan has finished, click copy
  • Paste the log into notepad using Ctrl+V
  • Save it to your desktop as gmerautos.txt
  • Copy and paste the contents of gmerautos.txt and gmerrk.txt as a reply to this topic
Hi Scotty I tried to copy paste it all, But it said my post was too long. Ack, I tried to upload it but it also said the second file (gmerrk) was to big. I cant upload any of the logs, before I can post it says there are too many words. Sorry for the problems, ill keep trying though.

Attachments:

Lols, Thanks for understanding.

GMER 1.0.13.12551 - http://www.gmer.net
Rootkit scan 2007-09-09 06:48:18
Windows 5.1.2600 Service Pack 2


—- System - GMER 1.0.13 —-

SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwConnectPort
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwCreateFile
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwCreatePort
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwCreateSection
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwCreateThread
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwDeleteFile
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwDeleteKey
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwDeleteValueKey
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwOpenProcess
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwOpenSection
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwOpenThread
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwSetContextThread
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwSetInformationFile
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwSetValueKey
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwShutdownSystem
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwTerminateProcess
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwWriteFile
SSDT \SystemRoot\System32\DRIVERS\cmdmon.sys ZwWriteFileGather

—- User code sections - GMER 1.0.13 —-

.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0
.text C:\WINDOWS\system32\spoolsv.exe[112] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2
.text C:\WINDOWS\system32\spoolsv.exe[112] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056
.text C:\WINDOWS\system32\spoolsv.exe[112] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68
.text C:\WINDOWS\system32\spoolsv.exe[112] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2
.text C:\WINDOWS\system32\spoolsv.exe[112] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915
.text C:\WINDOWS\system32\spoolsv.exe[112] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665
.text C:\WINDOWS\system32\spoolsv.exe[112] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ F8, F2, D6, 40, 4A, F2, 98, … ]
.text C:\WINDOWS\system32\spoolsv.exe[112] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ FC, F9, 42, 4A, 3F, 41, 99, … ]
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0
.text C:\WINDOWS\System32\svchost.exe[228] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371
.text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\System32\svchost.exe[228] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\System32\svchost.exe[228] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\System32\svchost.exe[228] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\System32\svchost.exe[228] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\System32\svchost.exe[228] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\System32\svchost.exe[228] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 9F, 4A, 48, FC, 90, FC, 37, … ] .text C:\WINDOWS\System32\svchost.exe[228] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 49, 4A, 3F, 99, 91, 2F, 37, … ] .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\WINDOWS\System32\svchost.exe[564] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\System32\svchost.exe[564] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\System32\svchost.exe[564] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\System32\svchost.exe[564] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\System32\svchost.exe[564] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\System32\svchost.exe[564] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\System32\svchost.exe[564] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 9F, F8, F2, 92, 91, 42, 91, … ] .text C:\WINDOWS\System32\svchost.exe[564] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 37, 49, 41, 40, 49, 41, 9F, … ] .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\WINDOWS\system32\winlogon.exe[696] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\system32\winlogon.exe[696] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\system32\winlogon.exe[696] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\system32\winlogon.exe[696] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\system32\winlogon.exe[696] PSAPI.DLL!EnumProcessModules 76BF1F1C 5 Bytes JMP 2A06F354 .text C:\WINDOWS\system32\winlogon.exe[696] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\system32\winlogon.exe[696] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\system32\winlogon.exe[696] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 40, 9F, 49, 91, FC, F2, 48, … ] .text C:\WINDOWS\system32\winlogon.exe[696] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 9F, 42, 40, 99, F8, 40, 4A, … ] .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\WINDOWS\system32\services.exe[860] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\system32\services.exe[860] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\system32\services.exe[860] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\system32\services.exe[860] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\system32\services.exe[860] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\system32\services.exe[860] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\system32\services.exe[860] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ F9, F2, 92, 42, F3, 4A, 4A, … ] .text C:\WINDOWS\system32\services.exe[860] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ F2, 48, 40, 9F, 42, F8, 4A, … ] .text C:\WINDOWS\system32\services.exe[860] PSAPI.DLL!EnumProcessModules 76BF1F1C 5 Bytes JMP 2A06F354 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] PSAPI.DLL!EnumProcessModules 76BF1F1C 5 Bytes JMP 2A06F354 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 4A, 92, F8, 41, 90, 92, 48, … ] .text C:\Program Files\Comodo\Firewall\cmdagent.exe[984] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 40, F8, 90, 40, FC, 37, 98, … ] .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\WINDOWS\Explorer.EXE[1012] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42
.text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\Explorer.EXE[1012] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\Explorer.EXE[1012] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\Explorer.EXE[1012] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\Explorer.EXE[1012] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\Explorer.EXE[1012] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\Explorer.EXE[1012] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ F3, 42, FC, 48, 99, 37, 41, … ] .text C:\WINDOWS\Explorer.EXE[1012] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 92, 41, 90, F8, F9, 90, 2F, … ] .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 99, 2F, 37, 49, F2, D6, 90, … ] .text C:\Program Files\Comodo\Firewall\CPF.exe[1288] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ F8, 2F, F3, 41, 37, D6, F2, … ] .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\WINDOWS\system32\svchost.exe[1304] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\system32\svchost.exe[1304] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\system32\svchost.exe[1304] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\system32\svchost.exe[1304] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\system32\svchost.exe[1304] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\system32\svchost.exe[1304] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\system32\svchost.exe[1304] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 2F, F5, 48, F2, F9, 90, 42, … ] .text C:\WINDOWS\system32\svchost.exe[1304] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 37, 99, F9, 98, 37, F8, 98, … ] .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\Documents and Settings\Donald\Desktop\gmer\gmer.exe[1392] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675
.text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 6 Bytes [ 3F, 49, 2F, F5, 90, F8 ] .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] WS2_32.dll!WSAAsyncGetHostByName + 9 71ABE98E 6 Bytes JMP 2A06A3F3 .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 92, 3F, 49, 9F, F2, 37, 3F, … ] .text C:\Program Files\CA\CA Internet Security Suite\CA Anti-Virus\VetMsg.exe[1544] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\WINDOWS\system32\svchost.exe[1588] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\system32\svchost.exe[1588] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\system32\svchost.exe[1588] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\system32\svchost.exe[1588] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\system32\svchost.exe[1588] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\system32\svchost.exe[1588] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\system32\svchost.exe[1588] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 2F, 4A, F3, F2, 48, D6, 49, … ] .text C:\WINDOWS\system32\svchost.exe[1588] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 4A, 42, D6, F3, 98, 41, F9, … ] .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 13 Bytes [ 98, 4A, 2F, 4A, 91, 41, F3, … ] .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] WS2_32.dll!WSAConnect + 2 71AC0C6B 14 Bytes [ 9F, 40, 90, 48, 91, D6, 37, … ] .text C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!NtQueryDirectoryFile 7C90DF5E 5 Bytes JMP 2A06FA41 .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!NtQueryInformationFile 7C90DFDC 5 Bytes JMP 2A06CC56 .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!NtQuerySystemInformation 7C90E1AA 5 Bytes JMP 2A070C70 .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!NtReadVirtualMemory 7C90E2BB 5 Bytes JMP 2A06C25F .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!NtVdmControl 7C90E975 5 Bytes JMP 2A06BEBE .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!NtWriteVirtualMemory 7C90EA32 5 Bytes JMP 2A06AC45 .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!LdrLoadDll 7C9161CA 5 Bytes JMP 2A0687F2 .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!LdrUnloadDll 7C91718B 5 Bytes JMP 2A06A0D0 .text C:\WINDOWS\System32\svchost.exe[1872] ntdll.dll!RtlQueryProcessDebugInformation + 2 7C9538ED 6 Bytes JMP 2A06B483 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!CreateFileA + 2 7C801A26 6 Bytes JMP 2A06C5DF .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!LoadLibraryExW 7C801AF1 7 Bytes JMP 2A0689C9 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!LoadLibraryExA + 2 7C801D51 6 Bytes JMP 2A067CDE .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!LoadLibraryA + 2 7C801D79 7 Bytes JMP 2A06863A .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!ReadProcessMemory + 2 7C8021CE 6 Bytes JMP 2A06FD37 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!WriteProcessMemory + 2 7C802211 5 Bytes JMP 2A06E8FF .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!CreateProcessW + 2 7C802334 5 Bytes JMP 2A068E75 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!CreateProcessA + 2 7C802369 5 Bytes JMP 2A06803F .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FreeLibrary + 2 7C80AA68 7 Bytes JMP 2A069DE4 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!GetProcAddress + 2 7C80AC2A 5 Bytes JMP 2A069C47 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!LoadLibraryW + 2 7C80ACD5 5 Bytes JMP 2A06A1E2 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!GetFileAttributesW + 2 7C80B5D6 6 Bytes JMP 2A06C14F .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FreeLibraryAndExitThread + 2 7C80CEA3 6 Bytes JMP 2A069E7D .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FindFirstFileExW + 2 7C80EC7F 9 Bytes JMP 2A06FA2C .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FindFirstFileW + 2 7C80F0E3 5 Bytes JMP 2A070FD3 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FindNextFileW 7C80F13A 7 Bytes JMP 2A0702C9 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!CreateFileW + 2 7C810978 6 Bytes JMP 2A06BE72 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!GetFileAttributesExW + 2 7C81130F 6 Bytes JMP 2A06EAE3 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!GetFileAttributesA + 2 7C81174E 6 Bytes JMP 2A06EBC4 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!GetFileAttributesExA + 2 7C813533 6 Bytes JMP 2A07158F .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FindFirstFileA + 2 7C81355B 9 Bytes JMP 2A06EDFD .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!ExitProcess + 2 7C81CAA4 5 Bytes JMP 2A068826 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!OpenProcess + 2 7C81E07B 6 Bytes JMP 2A070AC2 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!DeleteFileA + 2 7C81E85E 6 Bytes JMP 2A06B2D3 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!DeleteFileW + 2 7C81F73F 6 Bytes JMP 2A06BA7B .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!SetFileAttributesA + 2 7C81FB46 6 Bytes JMP 2A06B184 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!SetFileAttributesW + 2 7C81FC07 6 Bytes JMP 2A06EAC6 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!MoveFileWithProgressW 7C821565 5 Bytes JMP 2A06D603 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!MoveFileWithProgressA + 2 7C8222B5 6 Bytes JMP 2A06FECF .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!OpenFile 7C826B99 5 Bytes JMP 2A06D4C6 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FindNextFileA + 2 7C83901B 9 Bytes JMP 2A06F24F .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!MoveFileExW + 2 7C839921 6 Bytes JMP 2A06FC93 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!FindFirstFileExA + 2 7C85C2F4 9 Bytes JMP 2A06EF85 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!MoveFileExA + 2 7C85D2A5 6 Bytes JMP 2A070BDD .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!_lopen + 2 7C85E612 6 Bytes JMP 2A06C856 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!WinExec + 2 7C86114F 6 Bytes JMP 2A069341 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Process32FirstW + 2 7C8639D6 6 Bytes JMP 2A06CB00 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Process32First + 2 7C863A8F 9 Bytes JMP 2A06B371 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Process32NextW + 2 7C863B61 6 Bytes JMP 2A06D6F2 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Process32Next + 2 7C863C02 9 Bytes JMP 2A06FE03 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Thread32First + 2 7C863CD4 6 Bytes JMP 2A07198F .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Thread32Next + 2 7C863D88 6 Bytes JMP 2A06CD26 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Module32FirstW + 2 7C863E21 6 Bytes JMP 2A06CE4E .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Module32First + 2 7C863EDA 9 Bytes JMP 2A0717BB .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Module32NextW + 2 7C863FBE 6 Bytes JMP 2A06EB42 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!Module32Next + 2 7C86405F 9 Bytes JMP 2A070928 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!GetBinaryTypeW 7C86783C 5 Bytes JMP 2A06E8F2 .text C:\WINDOWS\System32\svchost.exe[1872] kernel32.dll!GetBinaryType + 2 7C867C9D 6 Bytes JMP 2A06B30C .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegOpenKeyExW + 2 77DD6A7A 6 Bytes JMP 2A06DBF0 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegCloseKey + 2 77DD6BF2 6 Bytes JMP 2A06FA92 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryValueExW + 2 77DD6FCA 6 Bytes JMP 2A07133B .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegCreateKeyExW + 2 77DD7537 6 Bytes JMP 2A06E09C .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegOpenKeyExA + 2 77DD761D 6 Bytes JMP 2A06AD1F .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryValueExA + 2 77DD7885 6 Bytes JMP 2A06FF4D .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegEnumValueW + 2 77DD8083 6 Bytes JMP 2A06FBDE .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegSetValueExW 77DDD7CC 7 Bytes JMP 2A06BB37 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryValueW + 2 77DDD8E4 6 Bytes JMP 2A06D047 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegCreateKeyExA + 2 77DDEAF6 6 Bytes JMP 2A06EC4F .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegSetValueExA 77DDEBE7 7 Bytes JMP 2A06E1B0 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegDeleteValueA + 2 77DDEDE7 6 Bytes JMP 2A06CE2B .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegDeleteValueW + 2 77DDEEF3 6 Bytes JMP 2A06B4CF .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegSetValueA + 2 77DE6F4B 5 Bytes JMP 2A071742 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!SetFileSecurityW + 2 77DEAA6B 6 Bytes JMP 2A06C166 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegEnumValueA + 2 77DECF4C 6 Bytes JMP 2A06F819 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!SetNamedSecurityInfoW + 2 77DF1287 6 Bytes JMP 2A070675 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!CreateProcessAsUserW + 2 77DF7777 6 Bytes JMP 2A06916A .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegDeleteKeyW + 2 77DF9886 6 Bytes JMP 2A06C217 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!GetFileSecurityW + 2 77DFBCE0 6 Bytes JMP 2A06AAAE .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegDeleteKeyA + 2 77DFC125 6 Bytes JMP 2A06F92F .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryInfoKeyA + 2 77DFC1B7 6 Bytes JMP 2A06BFBB .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegOpenKeyA + 2 77DFC41D 6 Bytes JMP 2A06EBE5 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryValueA + 2 77DFCC12 6 Bytes JMP 2A06CE1E .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryInfoKeyW + 2 77DFCCF1 6 Bytes JMP 2A070653 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!GetNamedSecurityInfoW + 2 77DFD07A 7 Bytes JMP 2A06E77A .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegCreateKeyA + 2 77DFD5BD 6 Bytes JMP 2A06CB64 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!SetFileSecurityA + 2 77E0D2FF 5 Bytes JMP 2A06D68C .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!GetFileSecurityA + 2 77E0D365 5 Bytes JMP 2A070262 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!CreateProcessAsUserA + 2 77E1095A 6 Bytes JMP 2A069FF5 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!CreateProcessWithLogonW 77E15C9D 5 Bytes JMP 2A069783 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!GetNamedSecurityInfoA + 2 77E21546 7 Bytes JMP 2A071697 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!SetNamedSecurityInfoA + 2 77E21592 7 Bytes JMP 2A071978 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryMultipleValuesA + 2 77E3553D 6 Bytes JMP 2A06EEEE .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegQueryMultipleValuesW + 2 77E3589F 6 Bytes JMP 2A06C056 .text C:\WINDOWS\System32\svchost.exe[1872] ADVAPI32.dll!RegSetValueW + 2 77E35FC4 5 Bytes JMP 2A070B68 .text C:\WINDOWS\System32\svchost.exe[1872] USER32.dll!ExitWindowsEx + 2 77D89E2F 6 Bytes JMP 2A0699C2 .text C:\WINDOWS\System32\svchost.exe[1872] WS2_32.dll!connect + 2 71AB406C 6 Bytes JMP 2A06A915 .text C:\WINDOWS\System32\svchost.exe[1872] WS2_32.dll!gethostbyname + 2 71AB4FD6 9 Bytes JMP 2A06A665 .text C:\WINDOWS\System32\svchost.exe[1872] WS2_32.dll!WSAAsyncGetHostByName + 2 71ABE987 6 Bytes [ 42, 48, 99, F2, 42, 37 ] .text C:\WINDOWS\System32\svchost.exe[1872] WS2_32.dll!WSAAsyncGetHostByName + 9 71ABE98E 6 Bytes JMP 2A06A3F3 .text C:\WINDOWS\System32\svchost.exe[1872] WS2_32.dll!WSAConnect + 2 71AC0C6B 7 Bytes [ F5, 4A, 98, F9, F3, 90, 92 ] .text C:\WINDOWS\System32\svchost.exe[1872] WS2_32.dll!WSAConnect + A 71AC0C73 6 Bytes JMP 2A06A7E4 .text C:\WINDOWS\System32\svchost.exe[1872] PSAPI.DLL!EnumProcessModules 76BF1F1C 5 Bytes JMP 2A06F354 —- Kernel IAT/EAT - GMER 1.0.13 —-
—- Kernel IAT/EAT - GMER 1.0.13 —- IAT \SystemRoot\System32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisCloseAdapter] [F85896D0] inspect.sys IAT \SystemRoot\System32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisOpenAdapter] [F8589730] inspect.sys IAT \SystemRoot\System32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisDeregisterProtocol] [F8589950] inspect.sys IAT \SystemRoot\System32\DRIVERS\ndiswan.sys[NDIS.SYS!NdisRegisterProtocol] [F8589910] inspect.sys IAT \SystemRoot\System32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisRegisterProtocol] [F8589910] inspect.sys IAT \SystemRoot\System32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisOpenAdapter] [F8589730] inspect.sys IAT \SystemRoot\System32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisCloseAdapter] [F85896D0] inspect.sys IAT \SystemRoot\System32\DRIVERS\raspppoe.sys[NDIS.SYS!NdisDeregisterProtocol] [F8589950] inspect.sys IAT \SystemRoot\System32\DRIVERS\psched.sys[NDIS.SYS!NdisDeregisterProtocol] [F8589950] inspect.sys IAT \SystemRoot\System32\DRIVERS\psched.sys[NDIS.SYS!NdisRegisterProtocol] [F8589910] inspect.sys IAT \SystemRoot\System32\DRIVERS\psched.sys[NDIS.SYS!NdisOpenAdapter] [F8589730] inspect.sys IAT \SystemRoot\System32\DRIVERS\psched.sys[NDIS.SYS!NdisCloseAdapter] [F85896D0] inspect.sys IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisRegisterProtocol] [F8589910] inspect.sys IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisCloseAdapter] [F85896D0] inspect.sys IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisOpenAdapter] [F8589730] inspect.sys IAT \SystemRoot\System32\Drivers\NDProxy.SYS[NDIS.SYS!NdisDeregisterProtocol] [F8589950] inspect.sys IAT \SystemRoot\System32\DRIVERS\tcpip.sys[NDIS.SYS!NdisCloseAdapter] [F85896D0] inspect.sys IAT \SystemRoot\System32\DRIVERS\tcpip.sys[NDIS.SYS!NdisOpenAdapter] [F8589730] inspect.sys IAT \SystemRoot\System32\DRIVERS\tcpip.sys[NDIS.SYS!NdisRegisterProtocol] [F8589910] inspect.sys IAT \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisDeregisterProtocol] [F8589950] inspect.sys IAT \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisRegisterProtocol] [F8589910] inspect.sys IAT \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisOpenAdapter] [F8589730] inspect.sys IAT \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisCloseAdapter] [F85896D0] inspect.sys IAT \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisRegisterProtocol] [F8589910] inspect.sys IAT \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisDeregisterProtocol] [F8589950] inspect.sys IAT \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisCloseAdapter] [F85896D0] inspect.sys IAT \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisOpenAdapter] [F8589730] inspect.sys —- User IAT/EAT - GMER 1.0.13 —- IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\ADVAPI32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\ADVAPI32.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\RPCRT4.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\RPCRT4.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\WS2_32.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\WS2_32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\WS2HELP.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\WS2HELP.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\ole32.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\ole32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\iphlpapi.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\iphlpapi.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\netapi32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [01CC73CC] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL IAT C:\PROGRA~1\MOZILL~1\FIREFOX.EXE[1696] @ C:\WINDOWS\system32\netapi32.dll [KERNEL32.dll!LoadLibraryA] [01CC7376] C:\Program Files\Mozilla Firefox\extensions\[removed]\components\FULLSOFT.DLL —- Devices - GMER 1.0.13 —- AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE_NAMED_PIPE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CLOSE [F834DDEC] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_READ [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_WRITE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_EA [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_EA [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_FLUSH_BUFFERS [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_VOLUME_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_VOLUME_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DIRECTORY_CONTROL [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_FILE_SYSTEM_CONTROL [F834E4C6] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DEVICE_CONTROL [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_INTERNAL_DEVICE_CONTROL [F834D892] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SHUTDOWN [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_LOCK_CONTROL [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CLEANUP [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE_MAILSLOT [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_SECURITY [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_SECURITY [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_POWER [F834D810] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SYSTEM_CONTROL [F834D800] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DEVICE_CHANGE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_QUOTA [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_QUOTA [F834D790] VET-REC.SYS AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CREATE [F6A22A6A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CREATE_NAMED_PIPE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CLOSE [F6A22A16] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_READ [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_WRITE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_FLUSH_BUFFERS [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_DIRECTORY_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_FILE_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CONTROL [F6A2294A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_INTERNAL_DEVICE_CONTROL [F6A2285E] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SHUTDOWN [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_LOCK_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CLEANUP [F6A229B8] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CREATE_MAILSLOT [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_POWER [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CHANGE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE [F6A22A6A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE_NAMED_PIPE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CLOSE [F6A22A16] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_READ [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_WRITE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_FLUSH_BUFFERS [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_DIRECTORY_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_FILE_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CONTROL [F6A2294A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_INTERNAL_DEVICE_CONTROL [F6A2285E] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SHUTDOWN [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_LOCK_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CLEANUP [F6A229B8] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE_MAILSLOT [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_POWER [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CHANGE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CREATE [F6A22A6A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CREATE_NAMED_PIPE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CLOSE [F6A22A16] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_READ [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_WRITE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_FLUSH_BUFFERS [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_DIRECTORY_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_FILE_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CONTROL [F6A2294A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_INTERNAL_DEVICE_CONTROL [F6A2285E] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SHUTDOWN [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_LOCK_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CLEANUP [F6A229B8] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CREATE_MAILSLOT [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_POWER [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CHANGE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE [F6A22A6A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE_NAMED_PIPE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CLOSE [F6A22A16] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_READ [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_WRITE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_EA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_FLUSH_BUFFERS [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_VOLUME_INFORMATION [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_DIRECTORY_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_FILE_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CONTROL [F6A2294A] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_INTERNAL_DEVICE_CONTROL [F6A2285E] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SHUTDOWN [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_LOCK_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CLEANUP [F6A229B8] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE_MAILSLOT [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_SECURITY [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_POWER [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SYSTEM_CONTROL [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CHANGE [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_QUOTA [F6A22B12] cmdmon.sys AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE_NAMED_PIPE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CLOSE [F834DDEC] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_READ [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_WRITE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_EA [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_EA [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_FLUSH_BUFFERS [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_VOLUME_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_VOLUME_INFORMATION [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DIRECTORY_CONTROL [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_FILE_SYSTEM_CONTROL [F834E4C6] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DEVICE_CONTROL [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_INTERNAL_DEVICE_CONTROL [F834D892] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SHUTDOWN [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_LOCK_CONTROL [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CLEANUP [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE_MAILSLOT [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_SECURITY [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_SECURITY [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_POWER [F834D810] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SYSTEM_CONTROL [F834D800] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DEVICE_CHANGE [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_QUOTA [F834D790] VET-REC.SYS AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_QUOTA [F834D790] VET-REC.SYS —- Files - GMER 1.0.13 —- File C:\WINDOWS\okgnq1.del File C:\WINDOWS\okgnq1.dll File C:\WINDOWS\system32\lpt2.dub —- EOF - GMER 1.0.13 —-
Hi

To enable the viewing of Hidden files follow these steps:
  • Close all programs so that you are at your desktop.
  • Double-click on the My Computer icon (or click Start, then select My Computer)
  • Select the Tools menu and click Folder Options.
  • After the new window appears select the View tab.
  • Put a checkmark in the checkbox labeled Display the contents of system folders.
  • Under the Hidden files and folders section select the radio button labeled Show hidden files and folders.
  • Remove the checkmark from the checkbox labeled Hide file extensions for known file types.
  • Remove the checkmark from the checkbox labeled Hide protected operating system files.
  • Press the Apply button and then the OK button and shutdown My Computer.
    Now your computer is configured to show all hidden files.
Upload a File to Virustotal
Please visit Virustotal
  • Click the Browse… button
  • Navigate to the file C:\WINDOWS\okgnq1.dll
  • Click the Open button
  • Click the Send button
  • Copy and paste the results back here please.
Do the same for this file too C:\WINDOWS\system32\lpt2.dub and this one C:\WINDOWS\okgnq1.del
Hi Scotty, I had a problem with C:\WINDOWS\okgnq1.dll and C:\WINDOWS\okgnq1.del It said I don't have permission I need permission from the Admin, but Im the Administrator I am very sorry for problems. I could only find one of the folders and my results are 0 bytes size received / Se ha recibido un archivo vacio

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI