mountainman
Tomk,
Here are the results from gmer:
GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-12-19 22:36:52
Windows 5.1.2600 Service Pack 3
—- System - GMER 1.0.14 —-
SSDT \??\C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwOpenProcess [0xB03D08AC]
SSDT \??\C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwTerminateProcess [0xB03D0812]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateFile [0xAD82B9AE]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateKey [0xAD82BA45]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcess [0xAD82B95C]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcessEx [0xAD82B970]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwDeleteKey [0xAD82BA59]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwDeleteValueKey [0xAD82BA85]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwEnumerateKey [0xAD82BAF3]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwEnumerateValueKey [0xAD82BADD]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwMapViewOfSection [0xAD82B9EE]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwNotifyChangeKey [0xAD82BB1F]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenKey [0xAD82BA31]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenThread [0xAD82B948]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwProtectVirtualMemory [0xAD82B9C2]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryKey [0xAD82BB5B]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryMultipleValueKey [0xAD82BAC7]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryValueKey [0xAD82BAB1]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwRenameKey [0xAD82BA6F]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwReplaceKey [0xAD82BB47]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwRestoreKey [0xAD82BB33]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetContextThread [0xAD82B99A]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetInformationProcess [0xAD82B986]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetValueKey [0xAD82BA9B]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwUnloadKey [0xAD82BB09]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwUnmapViewOfSection [0xAD82BA04]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwYieldExecution [0xAD82B9D8]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtCreateFile
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtMapViewOfSection
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtOpenThread
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtSetInformationProcess
—- Kernel code sections - GMER 1.0.14 —-
.text ntoskrnl.exe!ZwYieldExecution 80515A6A 7 Bytes JMP AD82B9DC \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwOpenKey 80572BF4 5 Bytes JMP AD82BA35 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwQueryValueKey 80573037 7 Bytes JMP AD82BAB5 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwCreateKey 8057791D 5 Bytes JMP AD82BA49 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwQueryKey 80578A14 7 Bytes JMP AD82BB5F \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwEnumerateKey 80578E14 7 Bytes JMP AD82BAF7 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtCreateFile 8057C328 5 Bytes JMP AD82B9B2 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtSetInformationProcess 8057CFC0 5 Bytes JMP AD82B98A \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwUnmapViewOfSection 8057DEF1 5 Bytes JMP AD82BA08 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtMapViewOfSection 8057E369 7 Bytes JMP AD82B9F2 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwProtectVirtualMemory 80581889 7 Bytes JMP AD82B9C6 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwSetValueKey 8058228C 7 Bytes JMP AD82BA9F \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwEnumerateValueKey 80587693 7 Bytes JMP AD82BAE1 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwCreateProcessEx 8058B7CD 7 Bytes JMP AD82B974 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwDeleteValueKey 80591F8B 7 Bytes JMP AD82BA89 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwDeleteKey 80593334 7 Bytes JMP AD82BA5D \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwCreateProcess 805B0470 5 Bytes JMP AD82B960 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtOpenThread 805E1939 5 Bytes JMP AD82B94C \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwNotifyChangeKey 805E218F 5 Bytes JMP AD82BB23 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwSetContextThread 80635947 5 Bytes JMP AD82B99E \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwUnloadKey 80654DB2 7 Bytes JMP AD82BB0D \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwQueryMultipleValueKey 806556D8 7 Bytes JMP AD82BACB \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwRenameKey 80655B56 7 Bytes JMP AD82BA73 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwRestoreKey 80656049 5 Bytes JMP AD82BB37 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwReplaceKey 806564B2 5 Bytes JMP AD82BB4B \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
—- User code sections - GMER 1.0.14 —-
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 001A0FE5
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 001A0F68
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 001A005D
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 001A0F83
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 001A0040
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 001A0025
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 001A0F21
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 001A0F32
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 001A0EE1
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 001A0EF2
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 001A009F
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 001A0F9E
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 001A0000
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 001A0F43
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 001A0FB9
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 001A0FCA
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 001A007A
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00290FB9
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00290062
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00290014
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00290FDE
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00290047
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00290FEF
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00290036
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00290025
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 002C0000
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 002C0025
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 002C0FE5
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 002C0036
.text C:\WINDOWS\explorer.exe[156] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\explorer.exe[156] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\explorer.exe[156] WS2_32.dll!socket 71AB4211 5 Bytes JMP 015C0FEF
.text C:\Program Files\Dell Wireless\PRISMCFG.exe[320] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Dell Wireless\PRISMCFG.exe[320] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[936] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 0041C340 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[936] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 0041C3C0 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00070FE5
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 0007006B
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00070F76
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00070F91
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 0007004E
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 0007002C
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00070F40
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00070F5B
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 000700CF
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 000700BE
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 000700E0
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 0007003D
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00070FCA
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00070086
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00070011
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00070000
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 000700A3
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 0006002C
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00060F8D
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00060011
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00060FDB
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00060F9E
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00060000
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00060FB9
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [ 26, 88 ]
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00060FCA
.text C:\WINDOWS\system32\services.exe[1376] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00040000
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00CD0000
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00CD0F83
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00CD0F94
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00CD0FA5
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00CD0058
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00CD0FC0
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00CD009F
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00CD0F57
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00CD00BA
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00CD0F21
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00CD00D5
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00CD0047
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00CD0011
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00CD0F72
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00CD002C
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00CD0FE5
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00CD0F32
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00CC001B
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00CC0F80
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00CC000A
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00CC0FD4
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00CC0F91
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00CC0FEF
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00CC003D
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00CC002C
.text C:\WINDOWS\system32\lsass.exe[1388] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00CA0000
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00CB0000
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00CB0F9E
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00CB0FAF
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00CB0087
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00CB0076
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00CB0040
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00CB00BA
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00CB0F72
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00CB00E6
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00CB00D5
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00CB0F32
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00CB005B
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00CB0FE5
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00CB0F83
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00CB0FCA
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00CB0025
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00CB0F57
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00CA0FE5
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00CA0FA8
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00CA0036
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00CA001B
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00CA0FB9
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00CA000A
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00CA0FCA
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes JMP 50C03388
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00CA0051
.text C:\WINDOWS\system32\svchost.exe[1572] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00C80000
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00CB0FEF
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00CB008C
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00CB0F8D
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00CB0F9E
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00CB005B
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00CB0FAF
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00CB00C4
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00CB0F7C
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00CB00FA
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00CB0F61
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00CB0115
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00CB0040
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00CB0FCA
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00CB009D
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00CB001B
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00CB000A
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00CB00D5
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00CA0FB9
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00CA0051
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00CA0FD4
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00CA0FE5
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00CA0036
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00CA0000
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00CA0025
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00CA0F9E
.text C:\WINDOWS\system32\svchost.exe[1620] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00C80FE5
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 02E40FE5
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 02E40F6D
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 02E40F88
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 02E40062
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 02E40047
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 02E40FAF
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 02E4009A
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 02E40F52
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 02E40F1C
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 02E400B5
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 02E40F01
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 02E40036
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 02E40000
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 02E4007D
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 02E40011
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 02E40FC0
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 02E40F37
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 02D00FE5
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 02D0007D
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 02D00036
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 02D0001B
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 02D00FC0
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 02D00000
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 02D00062
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 02D00051
.text C:\WINDOWS\System32\svchost.exe[1660] WS2_32.dll!socket 71AB4211 5 Bytes JMP 02CE0000
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 02E30FEF
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 02E30000
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 02E30011
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 02E30FC0
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00800FE5
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 0080008E
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00800073
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00800062
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00800FA5
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00800036
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 008000BA
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00800F7E
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 008000F0
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 008000CB
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00800101
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00800047
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00800FD4
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 008000A9
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 0080001B
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 0080000A
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00800F57
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 007F0040
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 007F0FA5
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 007F0FEF
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 007F001B
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 007F006C
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 007F000A
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 007F0FCA
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [ 9F, 88 ]
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 007F0051
.text C:\WINDOWS\system32\svchost.exe[1816] WS2_32.dll!socket 71AB4211 5 Bytes JMP 007D0FEF
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00C60000
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00C60F4D
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00C60F5E
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00C60036
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00C60F79
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00C60FB9
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00C60F2B
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00C60067
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00C60F06
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00C6009F
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00C600B0
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00C60F94
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00C60FE5
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00C60F3C
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00C60025
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00C60FCA
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00C6008E
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 009F002C
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 009F0F9E
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 009F0FE5
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 009F0011
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 009F0FAF
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 009F0000
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 009F005B
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 009F0FCA
.text C:\WINDOWS\system32\svchost.exe[1844] WS2_32.dll!socket 71AB4211 5 Bytes JMP 009D0FEF
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 00A00000
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 00A0001B
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 00A00FE5
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 00A00FD4
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00B80000
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00B80F8D
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00B80F9E
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00B8006C
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00B80FAF
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00B80040
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00B800BD
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00B80F6B
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00B80104
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00B800E9
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00B80F50
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00B80051
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00B80FE5
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00B80F7C
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00B80FD4
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00B80025
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00B800D8
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00B70040
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00B7005B
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00B70FE5
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00B7001B
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00B70FA8
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00B70000
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00B70FB9
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [ D7, 88 ]
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00B70FD4
.text C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[2392] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[2392] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe[2680] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe[2680] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[2924] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[2924] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\system32\ctfmon.exe[3336] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\system32\ctfmon.exe[3336] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\LogMeIn\x86\LogMeInSystray.exe[3916] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\LogMeIn\x86\LogMeInSystray.exe[3916] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe[3980] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe[3980] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\WinZip\WZQKPICK.EXE[4056] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\WinZip\WZQKPICK.EXE[4056] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe[4064] shell32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe[4064] shell32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Iomega\DriveIcons\ImgIcon.exe[4076] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Iomega\DriveIcons\ImgIcon.exe[4076] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Documents and Settings\Mark\Desktop\gmer.exe[5492] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Documents and Settings\Mark\Desktop\gmer.exe[5492] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
—- Devices - GMER 1.0.14 —-
AttachedDevice \FileSystem\Ntfs \Ntfs mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\Tcp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\Udp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\RawIp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \FileSystem\Fastfat \Fat mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
Device \FileSystem\Cdfs \Cdfs tfsnifs.sys (Drive Letter Access Component/Sonic Solutions)
—- EOF - GMER 1.0.14 —-
-mm
Here are the results from gmer:
GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-12-19 22:36:52
Windows 5.1.2600 Service Pack 3
—- System - GMER 1.0.14 —-
SSDT \??\C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwOpenProcess [0xB03D08AC]
SSDT \??\C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwTerminateProcess [0xB03D0812]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateFile [0xAD82B9AE]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateKey [0xAD82BA45]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcess [0xAD82B95C]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwCreateProcessEx [0xAD82B970]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwDeleteKey [0xAD82BA59]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwDeleteValueKey [0xAD82BA85]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwEnumerateKey [0xAD82BAF3]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwEnumerateValueKey [0xAD82BADD]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwMapViewOfSection [0xAD82B9EE]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwNotifyChangeKey [0xAD82BB1F]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenKey [0xAD82BA31]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwOpenThread [0xAD82B948]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwProtectVirtualMemory [0xAD82B9C2]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryKey [0xAD82BB5B]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryMultipleValueKey [0xAD82BAC7]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwQueryValueKey [0xAD82BAB1]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwRenameKey [0xAD82BA6F]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwReplaceKey [0xAD82BB47]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwRestoreKey [0xAD82BB33]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetContextThread [0xAD82B99A]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetInformationProcess [0xAD82B986]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwSetValueKey [0xAD82BA9B]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwUnloadKey [0xAD82BB09]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwUnmapViewOfSection [0xAD82BA04]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) ZwYieldExecution [0xAD82B9D8]
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtCreateFile
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtMapViewOfSection
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtOpenThread
Code \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.) NtSetInformationProcess
—- Kernel code sections - GMER 1.0.14 —-
.text ntoskrnl.exe!ZwYieldExecution 80515A6A 7 Bytes JMP AD82B9DC \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwOpenKey 80572BF4 5 Bytes JMP AD82BA35 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwQueryValueKey 80573037 7 Bytes JMP AD82BAB5 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwCreateKey 8057791D 5 Bytes JMP AD82BA49 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwQueryKey 80578A14 7 Bytes JMP AD82BB5F \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwEnumerateKey 80578E14 7 Bytes JMP AD82BAF7 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtCreateFile 8057C328 5 Bytes JMP AD82B9B2 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtSetInformationProcess 8057CFC0 5 Bytes JMP AD82B98A \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwUnmapViewOfSection 8057DEF1 5 Bytes JMP AD82BA08 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtMapViewOfSection 8057E369 7 Bytes JMP AD82B9F2 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwProtectVirtualMemory 80581889 7 Bytes JMP AD82B9C6 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwSetValueKey 8058228C 7 Bytes JMP AD82BA9F \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwEnumerateValueKey 80587693 7 Bytes JMP AD82BAE1 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwCreateProcessEx 8058B7CD 7 Bytes JMP AD82B974 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwDeleteValueKey 80591F8B 7 Bytes JMP AD82BA89 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwDeleteKey 80593334 7 Bytes JMP AD82BA5D \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwCreateProcess 805B0470 5 Bytes JMP AD82B960 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!NtOpenThread 805E1939 5 Bytes JMP AD82B94C \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwNotifyChangeKey 805E218F 5 Bytes JMP AD82BB23 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwSetContextThread 80635947 5 Bytes JMP AD82B99E \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwUnloadKey 80654DB2 7 Bytes JMP AD82BB0D \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwQueryMultipleValueKey 806556D8 7 Bytes JMP AD82BACB \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwRenameKey 80655B56 7 Bytes JMP AD82BA73 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwRestoreKey 80656049 5 Bytes JMP AD82BB37 \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
PAGE ntoskrnl.exe!ZwReplaceKey 806564B2 5 Bytes JMP AD82BB4B \SystemRoot\system32\drivers\mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
—- User code sections - GMER 1.0.14 —-
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 001A0FE5
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 001A0F68
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 001A005D
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 001A0F83
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 001A0040
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 001A0025
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 001A0F21
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 001A0F32
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 001A0EE1
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 001A0EF2
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 001A009F
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 001A0F9E
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 001A0000
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 001A0F43
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 001A0FB9
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 001A0FCA
.text C:\WINDOWS\explorer.exe[156] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 001A007A
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00290FB9
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00290062
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00290014
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00290FDE
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00290047
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00290FEF
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00290036
.text C:\WINDOWS\explorer.exe[156] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00290025
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 002C0000
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 002C0025
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 002C0FE5
.text C:\WINDOWS\explorer.exe[156] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 002C0036
.text C:\WINDOWS\explorer.exe[156] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\explorer.exe[156] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\explorer.exe[156] WS2_32.dll!socket 71AB4211 5 Bytes JMP 015C0FEF
.text C:\Program Files\Dell Wireless\PRISMCFG.exe[320] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Dell Wireless\PRISMCFG.exe[320] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[936] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 0041C340 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe[936] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 0041C3C0 c:\PROGRA~1\COMMON~1\mcafee\mcproxy\mcproxy.exe (McAfee Proxy Service Module/McAfee, Inc.)
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00070FE5
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 0007006B
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00070F76
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00070F91
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 0007004E
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 0007002C
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00070F40
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00070F5B
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 000700CF
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 000700BE
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 000700E0
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 0007003D
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00070FCA
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00070086
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00070011
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00070000
.text C:\WINDOWS\system32\services.exe[1376] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 000700A3
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 0006002C
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00060F8D
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00060011
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00060FDB
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00060F9E
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00060000
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00060FB9
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [ 26, 88 ]
.text C:\WINDOWS\system32\services.exe[1376] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00060FCA
.text C:\WINDOWS\system32\services.exe[1376] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00040000
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00CD0000
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00CD0F83
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00CD0F94
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00CD0FA5
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00CD0058
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00CD0FC0
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00CD009F
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00CD0F57
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00CD00BA
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00CD0F21
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00CD00D5
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00CD0047
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00CD0011
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00CD0F72
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00CD002C
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00CD0FE5
.text C:\WINDOWS\system32\lsass.exe[1388] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00CD0F32
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00CC001B
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00CC0F80
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00CC000A
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00CC0FD4
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00CC0F91
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00CC0FEF
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00CC003D
.text C:\WINDOWS\system32\lsass.exe[1388] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00CC002C
.text C:\WINDOWS\system32\lsass.exe[1388] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00CA0000
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00CB0000
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00CB0F9E
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00CB0FAF
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00CB0087
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00CB0076
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00CB0040
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00CB00BA
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00CB0F72
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00CB00E6
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00CB00D5
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00CB0F32
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00CB005B
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00CB0FE5
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00CB0F83
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00CB0FCA
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00CB0025
.text C:\WINDOWS\system32\svchost.exe[1572] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00CB0F57
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00CA0FE5
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00CA0FA8
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00CA0036
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00CA001B
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00CA0FB9
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00CA000A
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00CA0FCA
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes JMP 50C03388
.text C:\WINDOWS\system32\svchost.exe[1572] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00CA0051
.text C:\WINDOWS\system32\svchost.exe[1572] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00C80000
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00CB0FEF
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00CB008C
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00CB0F8D
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00CB0F9E
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00CB005B
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00CB0FAF
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00CB00C4
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00CB0F7C
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00CB00FA
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00CB0F61
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00CB0115
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00CB0040
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00CB0FCA
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00CB009D
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00CB001B
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00CB000A
.text C:\WINDOWS\system32\svchost.exe[1620] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00CB00D5
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00CA0FB9
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00CA0051
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00CA0FD4
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00CA0FE5
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00CA0036
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00CA0000
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 00CA0025
.text C:\WINDOWS\system32\svchost.exe[1620] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00CA0F9E
.text C:\WINDOWS\system32\svchost.exe[1620] WS2_32.dll!socket 71AB4211 5 Bytes JMP 00C80FE5
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 02E40FE5
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 02E40F6D
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 02E40F88
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 02E40062
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 02E40047
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 02E40FAF
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 02E4009A
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 02E40F52
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 02E40F1C
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 02E400B5
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 02E40F01
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 02E40036
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 02E40000
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 02E4007D
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 02E40011
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 02E40FC0
.text C:\WINDOWS\System32\svchost.exe[1660] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 02E40F37
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 02D00FE5
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 02D0007D
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 02D00036
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 02D0001B
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 02D00FC0
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 02D00000
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 02D00062
.text C:\WINDOWS\System32\svchost.exe[1660] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 02D00051
.text C:\WINDOWS\System32\svchost.exe[1660] WS2_32.dll!socket 71AB4211 5 Bytes JMP 02CE0000
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 02E30FEF
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 02E30000
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 02E30011
.text C:\WINDOWS\System32\svchost.exe[1660] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 02E30FC0
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00800FE5
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 0080008E
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00800073
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00800062
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00800FA5
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00800036
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 008000BA
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00800F7E
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 008000F0
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 008000CB
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00800101
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00800047
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00800FD4
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 008000A9
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 0080001B
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 0080000A
.text C:\WINDOWS\system32\svchost.exe[1816] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00800F57
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 007F0040
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 007F0FA5
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 007F0FEF
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 007F001B
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 007F006C
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 007F000A
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 007F0FCA
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [ 9F, 88 ]
.text C:\WINDOWS\system32\svchost.exe[1816] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 007F0051
.text C:\WINDOWS\system32\svchost.exe[1816] WS2_32.dll!socket 71AB4211 5 Bytes JMP 007D0FEF
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00C60000
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00C60F4D
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00C60F5E
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00C60036
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00C60F79
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00C60FB9
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00C60F2B
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00C60067
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00C60F06
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00C6009F
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00C600B0
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00C60F94
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00C60FE5
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00C60F3C
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00C60025
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00C60FCA
.text C:\WINDOWS\system32\svchost.exe[1844] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00C6008E
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 009F002C
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 009F0F9E
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 009F0FE5
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 009F0011
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 009F0FAF
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 009F0000
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyW 77DFBA25 5 Bytes JMP 009F005B
.text C:\WINDOWS\system32\svchost.exe[1844] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 009F0FCA
.text C:\WINDOWS\system32\svchost.exe[1844] WS2_32.dll!socket 71AB4211 5 Bytes JMP 009D0FEF
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenA 7806C865 5 Bytes JMP 00A00000
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenW 7806CE99 5 Bytes JMP 00A0001B
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenUrlA 78070BCA 5 Bytes JMP 00A00FE5
.text C:\WINDOWS\system32\svchost.exe[1844] WININET.dll!InternetOpenUrlW 780BAEB9 5 Bytes JMP 00A00FD4
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateFileA 7C801A28 5 Bytes JMP 00B80000
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!VirtualProtectEx 7C801A61 5 Bytes JMP 00B80F8D
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!VirtualProtect 7C801AD4 5 Bytes JMP 00B80F9E
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryExW 7C801AF5 5 Bytes JMP 00B8006C
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryExA 7C801D53 5 Bytes JMP 00B80FAF
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryA 7C801D7B 5 Bytes JMP 00B80040
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!GetStartupInfoW 7C801E54 5 Bytes JMP 00B800BD
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!GetStartupInfoA 7C801EF2 5 Bytes JMP 00B80F6B
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateProcessW 7C802336 5 Bytes JMP 00B80104
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateProcessA 7C80236B 5 Bytes JMP 00B800E9
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!GetProcAddress 7C80AE30 5 Bytes JMP 00B80F50
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!LoadLibraryW 7C80AEDB 5 Bytes JMP 00B80051
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateFileW 7C8107F0 5 Bytes JMP 00B80FE5
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreatePipe 7C81D827 5 Bytes JMP 00B80F7C
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateNamedPipeW 7C82F0C5 5 Bytes JMP 00B80FD4
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!CreateNamedPipeA 7C860B7C 5 Bytes JMP 00B80025
.text C:\WINDOWS\system32\svchost.exe[2208] kernel32.dll!WinExec 7C8623AD 5 Bytes JMP 00B800D8
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyExW 77DD6A9F 5 Bytes JMP 00B70040
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyExW 77DD775C 5 Bytes JMP 00B7005B
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyExA 77DD7842 5 Bytes JMP 00B70FE5
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyW 77DD7936 5 Bytes JMP 00B7001B
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyExA 77DDE9E4 5 Bytes JMP 00B70FA8
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegOpenKeyA 77DDEFB8 5 Bytes JMP 00B70000
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyW 77DFBA25 2 Bytes JMP 00B70FB9
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyW + 3 77DFBA28 2 Bytes [ D7, 88 ]
.text C:\WINDOWS\system32\svchost.exe[2208] ADVAPI32.dll!RegCreateKeyA 77DFBCC3 5 Bytes JMP 00B70FD4
.text C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[2392] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[2392] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe[2680] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe[2680] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[2924] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Dell Support Center\bin\sprtcmd.exe[2924] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\system32\ctfmon.exe[3336] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\WINDOWS\system32\ctfmon.exe[3336] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\LogMeIn\x86\LogMeInSystray.exe[3916] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\LogMeIn\x86\LogMeInSystray.exe[3916] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe[3980] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe[3980] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\WinZip\WZQKPICK.EXE[4056] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\WinZip\WZQKPICK.EXE[4056] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe[4064] shell32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe[4064] shell32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Iomega\DriveIcons\ImgIcon.exe[4076] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Program Files\Iomega\DriveIcons\ImgIcon.exe[4076] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Documents and Settings\Mark\Desktop\gmer.exe[5492] SHELL32.dll!SHFileOperationW 7CA7083C 5 Bytes JMP 3000141E C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
.text C:\Documents and Settings\Mark\Desktop\gmer.exe[5492] SHELL32.dll!SHFileOperation 7CA70B24 5 Bytes JMP 30001430 C:\Program Files\Iomega\DriveIcons\IMGHOOK.DLL (IMGHOOK/Iomega Corporation)
—- Devices - GMER 1.0.14 —-
AttachedDevice \FileSystem\Ntfs \Ntfs mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\Tcp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\Udp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \Driver\Tcpip \Device\RawIp Mpfp.sys (McAfee Personal Firewall Plus Driver/McAfee, Inc.)
AttachedDevice \FileSystem\Fastfat \Fat mfehidk.sys (Host Intrusion Detection Link Driver/McAfee, Inc.)
Device \FileSystem\Cdfs \Cdfs tfsnifs.sys (Drive Letter Access Component/Sonic Solutions)
—- EOF - GMER 1.0.14 —-
-mm