MER 1.0.14.14536 -
http://www.gmer.net
Rootkit scan 2008-09-15 15:14:23
Windows 5.1.2600 Service Pack 2
—- System - GMER 1.0.14 —-
SSDT B08639A8 ZwClose
SSDT B08637E4 ZwCreateKey
SSDT B0863900 ZwDeleteKey
SSDT B0863928 ZwDeleteValueKey
SSDT sptd.sys ZwEnumerateKey [0xB9EE4D1C]
SSDT sptd.sys ZwEnumerateValueKey [0xB9EE50BC]
SSDT B08639A2 ZwLoadKey
SSDT B0863687 ZwOpenKey
SSDT sptd.sys ZwQueryKey [0xB9EE5194]
SSDT B0863886 ZwQueryValueKey
SSDT B0863952 ZwReplaceKey
SSDT B086397A ZwRestoreKey
SSDT B0863834 ZwSetValueKey
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateFile [0xB07D997A]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcess [0xB07D9928]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcessEx [0xB07D993C]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwMapViewOfSection [0xB07D99BA]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenProcess [0xB07D9900]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenThread [0xB07D9914]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwProtectVirtualMemory [0xB07D998E]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetContextThread [0xB07D9966]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetInformationProcess [0xB07D9952]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwTerminateProcess [0xB07D99E9]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwUnmapViewOfSection [0xB07D99D0]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwYieldExecution [0xB07D99A4]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtCreateFile
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtMapViewOfSection
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtOpenProcess
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtOpenThread
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtSetInformationProcess
—- Kernel code sections - GMER 1.0.14 —-
.text ntkrnlpa.exe!ZwCallbackReturn + 2D72 80503C4E 2 Bytes [ 86, B0 ]
.text ntkrnlpa.exe!ZwYieldExecution 805040F8 7 Bytes JMP B07D99A8 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtCreateFile 80577F46 5 Bytes JMP B07D997E \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtMapViewOfSection 805B0BC4 7 Bytes JMP B07D99BE \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwUnmapViewOfSection 805B19D2 5 Bytes JMP B07D99D4 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwProtectVirtualMemory 805B6F98 7 Bytes JMP B07D9992 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtOpenProcess 805C9EBA 5 Bytes JMP B07D9904 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtOpenThread 805CA146 5 Bytes JMP B07D9918 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!NtSetInformationProcess 805CC904 5 Bytes JMP B07D9956 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwCreateProcessEx 805CFBDA 7 Bytes JMP B07D9940 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwCreateProcess 805CFC90 5 Bytes JMP B07D992C \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwSetContextThread 805D019A 5 Bytes JMP B07D996A \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntkrnlpa.exe!ZwTerminateProcess 805D13E4 5 Bytes JMP B07D99ED \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
? C:\WINDOWS\system32\drivers\sptd.sys The process cannot access the file because it is being used by another process.
? Combo-Fix.sys The system cannot find the file specified. !
.text USBPORT.SYS!DllUnload B8CF768E 5 Bytes JMP 89C5C1B8
? System32\Drivers\az8gayvp.SYS The system cannot find the file specified. !
? C:\WINDOWS\System32\drivers\netbioss.sys The process cannot access the file because it is being used by another process.
? C:\DOCUME~1\Pen\LOCALS~1\Temp\catchme.sys The system cannot find the file specified. !
? C:\WINDOWS\system32\Drivers\PROCEXP90.SYS The system cannot find the file specified. !
—- User code sections - GMER 1.0.14 —-
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 001A0FEF
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 001A004D
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 001A0F58
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 001A0F69
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 001A0F86
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 001A0FB2
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 001A0F20
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 001A0F31
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 001A0F05
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 001A0094
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 001A0EF4
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 001A0FA1
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 001A0FDE
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 001A0068
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 001A0FC3
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 001A0014
.text C:\WINDOWS\explorer.exe[256] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 001A0083
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 0028000A
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00280F57
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00280FC3
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00280FD4
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00280F68
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00280F83
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00280FEF
.text C:\WINDOWS\explorer.exe[256] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00280F9E
.text C:\WINDOWS\explorer.exe[256] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 002B0000
.text C:\WINDOWS\explorer.exe[256] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 002B0FDB
.text C:\WINDOWS\explorer.exe[256] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 002B0011
.text C:\WINDOWS\explorer.exe[256] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 002B0022
.text C:\WINDOWS\explorer.exe[256] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00FF0000
.text C:\WINDOWS\explorer.exe[256] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 00FF0FE5
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[300] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 0041C340 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[300] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 0041C3C0 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 01040FEF
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 01040F55
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 01040F70
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 01040F81
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 01040FA8
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 0104002F
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 01040F33
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 01040F44
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 010400A0
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 01040F07
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 01040EEC
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 01040040
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 01040FDE
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 0104006F
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 01040014
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 01040FB9
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 01040F22
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 01030FCA
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 01030047
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 01030FE5
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 0103001B
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 01030F94
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 01030FAF
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 01030000
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 01030036
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] WS2_32.dll!socket 02AB3B91 5 Bytes JMP 01010FEF
.text C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe[496] WS2_32.dll!bind 02AB3E00 5 Bytes JMP 0101000A
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00B20000
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00B20F55
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00B20F66
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00B20F83
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00B20040
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00B20FB9
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00B20F16
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00B20F33
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00B20ECF
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00B20EE0
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00B2008D
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00B20F9E
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00B20FE5
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00B20F44
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00B20FCA
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00B2001B
.text C:\WINDOWS\system32\svchost.exe[680] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00B20EFB
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00B10FDE
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00B10065
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00B10025
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00B10FEF
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00B1004A
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00B10FB2
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00B1000A
.text C:\WINDOWS\system32\svchost.exe[680] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00B10FCD
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00ED0FEF
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00ED00A9
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00ED008E
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00ED007D
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00ED006C
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00ED005B
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00ED00C6
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00ED0F7E
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00ED00F2
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00ED0F63
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00ED0F3E
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00ED0FCA
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00ED000A
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00ED0F99
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00ED0040
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00ED0025
.text C:\WINDOWS\system32\services.exe[776] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00ED00D7
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00A8001B
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00A8004E
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00A8000A
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00A80FD4
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00A80F9B
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00A8003D
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00A80FEF
.text C:\WINDOWS\system32\services.exe[776] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00A8002C
.text C:\WINDOWS\system32\services.exe[776] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00A50FE5
.text C:\WINDOWS\system32\services.exe[776] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 00A50FD4
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00DD0000
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00DD0090
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00DD0F9B
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00DD0FB6
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00DD0073
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00DD0047
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00DD00BC
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00DD00A1
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00DD0F23
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00DD0F34
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00DD0F12
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00DD0062
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00DD0FE5
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00DD0F76
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00DD0036
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00DD0025
.text C:\WINDOWS\system32\lsass.exe[788] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00DD0F4F
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00DC0FA8
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00DC0040
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00DC0FC3
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00DC0FDE
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00DC002F
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00DC001E
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00DC0FEF
.text C:\WINDOWS\system32\lsass.exe[788] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00DC0F97
.text C:\WINDOWS\system32\lsass.exe[788] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00CA0FEF
.text C:\WINDOWS\system32\lsass.exe[788] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 00CA000A
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00950FEF
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 009500A4
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00950089
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00950FAF
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00950062
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00950036
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 009500DC
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00950F94
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00950F5E
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 009500ED
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00950F4D
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00950047
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00950FD4
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 009500B5
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00950025
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 0095000A
.text C:\WINDOWS\system32\svchost.exe[1004] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00950F79
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 0094001B
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00940065
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00940FD4
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00940FE5
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 0094004A
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00940FA8
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00940000
.text C:\WINDOWS\system32\svchost.exe[1004] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00940FB9
.text C:\WINDOWS\system32\svchost.exe[1004] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00920FE5
.text C:\WINDOWS\system32\svchost.exe[1004] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 00920000
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00B30000
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00B30F4D
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00B30F5E
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00B30F79
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00B30036
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00B30F94
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00B30F15
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 00B30F26
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00B30EE6
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00B30089
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!GetProcAddress 7C80ADA0 1 Byte [ E9 ]
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!GetProcAddress + 2 7C80ADA2 3 Bytes [ 52, 32, 84 ]
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00B3001B
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00B30FE5
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00B3005D
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00B30FA5
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00B30FCA
.text C:\WINDOWS\system32\svchost.exe[1080] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00B30078
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00B20FC0
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00B20F6F
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00B2001B
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00B20FE5
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00B20F8A
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00B2002C
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00B20000
.text C:\WINDOWS\system32\svchost.exe[1080] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 00B20FAF
.text C:\WINDOWS\system32\svchost.exe[1080] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 00B00FE5
.text C:\WINDOWS\system32\svchost.exe[1080] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 00B0000A
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 02480FEF
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 02480F50
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 02480F6B
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 02480F7C
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 02480039
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 0248001E
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 02480F1A
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 02480F35
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 024800B3
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 02480098
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 024800CE
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 02480F97
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 02480FDE
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 02480060
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 02480FBC
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 02480FCD
.text C:\WINDOWS\System32\svchost.exe[1176] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 0248007D
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 02640FC3
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 0264005E
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 02640014
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 02640FDE
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 02640FA1
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 02640043
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 02640FEF
.text C:\WINDOWS\System32\svchost.exe[1176] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 02640FB2
.text C:\WINDOWS\System32\svchost.exe[1176] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 02580FE5
.text C:\WINDOWS\System32\svchost.exe[1176] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 02580000
.text C:\WINDOWS\System32\svchost.exe[1176] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 02360000
.text C:\WINDOWS\System32\svchost.exe[1176] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 02360011
.text C:\WINDOWS\System32\svchost.exe[1176] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 02360FE5
.text C:\WINDOWS\System32\svchost.exe[1176] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 02360FD4
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 01210FEF
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 01210FA8
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 0121009D
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 01210080
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 01210065
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 01210043
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 012100CB
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 012100BA
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 01210F57
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 01210F68
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 01210101
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 01210054
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 01210FDE
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 01210F8D
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 01210FCD
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 01210014
.text C:\WINDOWS\system32\svchost.exe[1240] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 012100E6
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 01200040
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 01200091
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 01200025
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 01200FE5
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 01200076
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 0120005B
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 01200000
.text C:\WINDOWS\system32\svchost.exe[1240] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 01200FCA
.text C:\WINDOWS\system32\svchost.exe[1240] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 011E0000
.text C:\WINDOWS\system32\svchost.exe[1240] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 011E0011
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 008B0FEF
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 008B0087
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 008B0F92
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 008B0076
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 008B0065
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 008B004A
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 008B00BF
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!GetStartupInfoA 7C801EEE 5 Bytes JMP 008B0F77
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 008B00DA
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 008B0F41
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 008B00EB
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 008B0FCD
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 008B000A
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 008B0098
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 008B0039
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 008B0FDE
.text C:\WINDOWS\system32\svchost.exe[1264] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 008B0F5C
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 008A0036
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 008A0069
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 008A001B
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 008A0FEF
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 008A0058
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 008A0FB6
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 008A0000
.text C:\WINDOWS\system32\svchost.exe[1264] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 008A0047
.text C:\WINDOWS\system32\svchost.exe[1264] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 007B0FEF
.text C:\WINDOWS\system32\svchost.exe[1264] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 007B000A
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!CreateFileA 7C801A24 5 Bytes JMP 00A9000A
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!VirtualProtectEx 7C801A5D 5 Bytes JMP 00A90093
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!VirtualProtect 7C801AD0 5 Bytes JMP 00A90FA8
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!LoadLibraryExW 7C801AF1 5 Bytes JMP 00A90082
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!LoadLibraryExA 7C801D4F 5 Bytes JMP 00A90065
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!LoadLibraryA 7C801D77 5 Bytes JMP 00A90FC3
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!GetStartupInfoW 7C801E50 5 Bytes JMP 00A900CB
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!GetStartupInfoA 7C801EEE 3 Bytes JMP 00A90F83
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!GetStartupInfoA + 4 7C801EF2 1 Byte [ 84 ]
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!CreateProcessW 7C802332 5 Bytes JMP 00A90F68
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!CreateProcessA 7C802367 5 Bytes JMP 00A900F7
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!GetProcAddress 7C80ADA0 5 Bytes JMP 00A90F57
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!LoadLibraryW 7C80AE4B 5 Bytes JMP 00A9004A
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!CreateFileW 7C810760 5 Bytes JMP 00A9001B
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!CreatePipe 7C81E0C7 5 Bytes JMP 00A900AE
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!CreateNamedPipeW 7C82F0D4 5 Bytes JMP 00A90FD4
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!CreateNamedPipeA 7C85FC74 5 Bytes JMP 00A90FE5
.text C:\WINDOWS\system32\svchost.exe[1376] kernel32.dll!WinExec 7C86136D 5 Bytes JMP 00A900DC
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegOpenKeyExW 77DD6A78 5 Bytes JMP 00830FC0
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegCreateKeyExW 77DD7535 5 Bytes JMP 00830F6F
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegOpenKeyExA 77DD761B 5 Bytes JMP 00830011
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegOpenKeyW 77DD770F 5 Bytes JMP 00830FE5
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegCreateKeyExA 77DDEAF4 5 Bytes JMP 00830F94
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegCreateKeyW 77DF8F7D 5 Bytes JMP 00830FA5
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegOpenKeyA 77DFC41B 5 Bytes JMP 00830000
.text C:\WINDOWS\system32\svchost.exe[1376] ADVAPI32.dll!RegCreateKeyA 77DFD5BB 5 Bytes JMP 0083002C
.text C:\WINDOWS\system32\svchost.exe[1376] WS2_32.dll!socket 71AB3B91 5 Bytes JMP 0081000A
.text C:\WINDOWS\system32\svchost.exe[1376] WS2_32.dll!bind 71AB3E00 5 Bytes JMP 00810FE5
.text C:\WINDOWS\system32\svchost.exe[1376] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 00840FEF
.text C:\WINDOWS\system32\svchost.exe[1376] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 00840014
.text C:\WINDOWS\system32\svchost.exe[1376] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 00840FDE
.text C:\WINDOWS\system32\svchost.exe[1376] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 0084002F
—- Kernel IAT/EAT - GMER 1.0.14 —-
IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [B9EE0AB6] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [B9EE0BEE] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [B9EE0B76] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [B9EE171C] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [B9EE15F2] sptd.sys
—- Devices - GMER 1.0.14 —-
Device \FileSystem\Ntfs \Ntfs 89DDF1D8
AttachedDevice \FileSystem\Ntfs \Ntfs mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
Device \Driver\NetBT \Device\NetBT_Tcpip_{71754956-EFDF-45CA-B2F4-6B6C4801475F} 89530990
Device \Driver\usbuhci \Device\USBPDO-0 89C4D990
Device \Driver\usbuhci \Device\USBPDO-1 89C4D990
Device \Driver\dmio \Device\DmControl\DmIoDaemon 89E4B1D8
Device \Driver\dmio \Device\DmControl\DmConfig 89E4B1D8
Device \Driver\dmio \Device\DmControl\DmPnP 89E4B1D8
Device \Driver\dmio \Device\DmControl\DmInfo 89E4B1D8
Device \Driver\usbuhci \Device\USBPDO-2 89C4D990
Device \Driver\usbuhci \Device\USBPDO-3 89C4D990
Device \Driver\usbehci \Device\USBPDO-4 89BBA1D8
AttachedDevice \Driver\Tcpip \Device\Tcp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
Device \Driver\00000059 \Device\00000049 sptd.sys
Device \Driver\00000059 \Device\00000049 sptd.sys
Device \Driver\Ftdisk \Device\HarddiskVolume1 89DE11D8
Device \Driver\Ftdisk \Device\HarddiskVolume2 89DE11D8
Device \Driver\Cdrom \Device\CdRom0 899F2990
Device \Driver\Cdrom \Device\CdRom1 899F2990
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 89DE01D8
Device \Driver\atapi \Device\Ide\IdePort0 89DE01D8
Device \Driver\atapi \Device\Ide\IdePort1 89DE01D8
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e 89DE01D8
Device \Driver\Cdrom \Device\CdRom2 899F2990
Device \Driver\NetBT \Device\NetBt_Wins_Export 89530990
Device \Driver\NetBT \Device\NetbiosSmb 89530990
AttachedDevice \Driver\Tcpip \Device\Udp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\RawIp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
Device \Driver\usbuhci \Device\USBFDO-0 89C4D990
Device \Driver\usbuhci \Device\USBFDO-1 89C4D990
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 89479990
Device \Driver\usbuhci \Device\USBFDO-2 89C4D990
Device \FileSystem\MRxSmb \Device\LanmanRedirector 89479990
Device \Driver\netbioss \Device\netbioss B086158A
Device \Driver\usbuhci \Device\USBFDO-3 89C4D990
Device \Driver\usbehci \Device\USBFDO-4 89BBA1D8
Device \Driver\Ftdisk \Device\FtControl 89DE11D8
Device \Driver\az8gayvp \Device\Scsi\az8gayvp1Port2Path0Target0Lun0 899C41D8
Device \Driver\az8gayvp \Device\Scsi\az8gayvp1 899C41D8
Device \Driver\az8gayvp \Device\Scsi\az8gayvp1Port2Path0Target1Lun0 899C41D8
Device \FileSystem\Fastfat \Fat 886021D8
Device \FileSystem\Fastfat \Fat AD2EC1F9
AttachedDevice \FileSystem\Fastfat \Fat mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
Device \FileSystem\Cdfs \Cdfs 894CA990
Device \FileSystem\Cdfs \Cdfs DLAIFS_M.SYS (Drive Letter Access Component/Sonic Solutions)
—- Registry - GMER 1.0.14 —-
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 1237937862
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 1757561691
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x23 0xF1 0x8A 0xB2 …
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 …
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xCB 0x09 0xD8 0xFF …
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x25 0x87 0x21 0x88 …
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41@khjeh 0xFD 0x23 0xD1 0x37 …
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x23 0xF1 0x8A 0xB2 …
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 …
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xCB 0x09 0xD8 0xFF …
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x25 0x87 0x21 0x88 …
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41@khjeh 0xFD 0x23 0xD1 0x37 …
—- EOF - GMER 1.0.14 —-
# version=4
# OnlineScanner.ocx=1.0.0.635
# OnlineScannerDLLA.dll=1, 0, 0, 79
# OnlineScannerDLLW.dll=1, 0, 0, 78
# OnlineScannerUninstaller.exe=1, 0, 0, 49
# vers_standard_module=3443 (20080915)
# vers_arch_module=1.064 (20080214)
# vers_adv_heur_module=1.064 (20070717)
# EOSSerial=58ee805db4c3484eb9c9c55b6ab8c6c2
# end=finished
# remove_checked=false
# unwanted_checked=false
# utc_time=2008-09-15 09:06:43
# local_time=2008-09-15 05:06:43 (-0500, Eastern Daylight Time)
# country="United States"
# osver=5.1.2600 NT Service Pack 2
# scanned=627596
# found=5
# scan_time=6355
C:\Documents and Settings\Pen\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\animan.class-1f9869dc-57913eff.class Java/TrojanDownloader.OpenStream.NAC trojan DBEE24E93B7EFBC279DAA14F64E9575E
C:\QooBox\Quarantine\C\Documents and Settings\Pen\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\jar\OP.jar-5e000ca2-23ec5f29.zip.vir Java/TrojanDownloader.OpenStream.NAB trojan 5BABF8ACE8478245B729DE3314845E2B
C:\QooBox\Quarantine\C\Documents and Settings\Pen\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\jar\OP.jar-5e000ca2-23ec5f29.zip.vir »ZIP »OP.class Java/TrojanDownloader.OpenStream.NAB trojan 00000000000000000000000000000000
C:\QooBox\Quarantine\C\WINDOWS\b143.exe_old.vir a variant of Win32/TrojanDropper.Agent.NJY trojan A69017C2C9B94054FD0E9F9DAB68EA65
C:\QooBox\Quarantine\C\WINDOWS\b149.exe_old.vir a variant of Win32/TrojanDropper.Agent.NJY trojan D0597B62F0797AF3395CAB607D47E3A3
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:25, on 2008-09-15
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\MATLAB\R2006a\webserver\bin\win32\matlabserver.exe
C:\Program Files\McAfee\SiteAdvisor\McSACore.exe
C:\PROGRA~1\McAfee\MSC\mcmscsvc.exe
c:\program files\common files\mcafee\mna\mcnasvc.exe
c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe
C:\PROGRA~1\McAfee\VIRUSS~1\mcshield.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTSMLBIZ\Binn\sqlservr.exe
C:\Nexon\Mabinogi\npkcmsvc.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\mcafee.com\agent\mcagent.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\WINDOWS\System32\DLA\DLACTRLW.EXE
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\Program Files\Dell Photo AIO Printer 924\dlccmon.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktopIndex.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\dlcccoms.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Support.com\bin\tgcmd.exe
c:\program files\mcafee\msc\mcuimgr.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.bellsouth.net/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = www.google.com/ig/dell?hl=en&client=dell-usuk-rel&channel=us
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=22028
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 0.0.0.0:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Control Popups in Internet Explorer - {41353F8B-78CE-48A5-BE44-153ED293D192} - C:\PROGRA~1\POPUPP~1\PopLib.dll
O2 - BHO: BellSouth Toolbar - {4E7BD74F-2B8D-469E-8CBD-FD60BB9AAE2E} - C:\PROGRA~1\BLSTOO~1\BLSTOO~1.DLL
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\PROGRA~1\mcafee\VIRUSS~1\scriptsn.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: McAfee SiteAdvisor BHO - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: BellSouth Toolbar - {4E7BD74F-2B8D-469E-8CBD-FD60BB9AAE2E} - C:\PROGRA~1\BLSTOO~1\BLSTOO~1.DLL
O3 - Toolbar: McAfee SiteAdvisor Toolbar - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [DVDLauncher] "C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe"
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Common Files\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [DLCCCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\DLCCtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [dlccmon.exe] "C:\Program Files\Dell Photo AIO Printer 924\dlccmon.exe"
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [tgcmd] "C:\Program Files\Support.com\BellSouth\hcenter.exe" /starthidden /tgcmdwrapper
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Download] "C:\Program Files\Bellsouth\HelpCenter\ssGet.exe" 120 "http://download.fastaccess.com/download/HC43SInstaller.exe" "HC43SInstaller.exe"
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: PopupPopper Control Panel - {3E94F358-9537-4BBA-8D12-D7F8A0136973} - C:\Program Files\PopupPopper\SiteList.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM\aim.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {02ECD07A-22D0-4AF0-BA0A-3F6B06086D08} (GamesCampus Control) - http://www.gamescampus.com/xiah/luncher/GamesCampus.cab
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab
O16 - DPF: {CEA3052D-65B9-44E2-A501-5E14024BC66F} (TricksterActiveX Control) - http://www.tricksteronline.com/control/tricksterActiveX.cab
O16 - DPF: {D88C7675-7CEE-4C9A-BDD4-7A43EED7794D} (Logout Class) - http://www.tricksteronline.com/control/KALogoutComponent.cab
O18 - Protocol: sacore - {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: dlcc_device - - C:\WINDOWS\system32\dlcccoms.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: MATLAB Server (matlabserver) - Unknown owner - C:\Program Files\MATLAB\R2006a\webserver\bin\win32\matlabserver.exe
O23 - Service: McAfee SiteAdvisor Service - Unknown owner - C:\Program Files\McAfee\SiteAdvisor\McSACore.exe
O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\PROGRA~1\McAfee\MSC\mcmscsvc.exe
O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\program files\common files\mcafee\mna\mcnasvc.exe
O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcods.exe
O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe
O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcshield.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: npkcmsvc - INCA Internet Co., Ltd. - C:\Nexon\Mabinogi\npkcmsvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
–
End of file - 11583 bytes