![]() |
Win32.downloader.gen nach Systemwiederherstellung noch auf System? Hallo, vorab möchte ich mich herzlich dafür bedanken, dass man hier die Möglichkeit hat, sich mit Virus-Problemen an Euch zu wenden! Ich hatte mir vor einigen Tagen offensichtlich einen Virus eingefangen. Symptome waren, dass meine Dropbox und mein Internetradio keine Verbindung mehr zum Netz hatten und die Echtzeitscanner meiner Antivirus-Programme (Avira Antivir und Avast) ausgeschaltet waren und nicht mehr eingeschaltet werden konnten. Nachdem beide Antivirusprogramme auch bei einem Systemcheck nichts erkannt hatten, habe ich meinen PC auf einen Systemwiederherstellungspunkt vor Auftreten der o.g. Symptome gesetzt. Die Symptome waren dann weg. Erst nach dieser Systemwiederherstellung ist mir eingefallen, dass ich auch noch Spybot S&D habe, und ließ dieses Programm auch noch mal einen Check machen. Dort wurde tatsächlich als Virus win32.downloader.gen gefunden, welches ich dann in Quarantäne setzen ließ. Nun frage ich mich, ob mein Vorgehen der Systemwiederherstellung geeignet war und nunmehr tatsächlich alles weg ist, oder aber ob der Virus dennoch im Hintergrund irgendwie arbeitet. Aus diesem Grund wäre ich Euch sehr dankbar, wenn jemand sich meiner Log-Files annehmen könnte. Da dieser Post zu lang wurde, habe ich die Log-Files (Addition, Defogger, FRST, GMER, sowie Spybot Search&Destroy mit dem Virusfund) angehängt. Besten Dank und viele Grüße, Tobias |
hi, poste die logs bitte einzeln in Codetags. ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
Hallo Schrauber, danke für die schnelle Rückmeldung. Ich hatte dies zunächst versucht die logs direkt einzubetten, jedoch die Fehlermeldung erhalten, dass der Text zu lang würde. Anbei die Logs (voraussichtlich in mehreren Posts): Defogger: Code: defogger_disable by jpshortstuff (23.02.10.1) FRST: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 14-08-2013 01 --- --- --- Addition: Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 14-08-2013 01 |
GMER (Teil 1): [CODE]GMER 2.1.19163 - hxxp://www.gmer.net Rootkit scan 2013-08-14 18:55:40 Windows 6.1.7601 Service Pack 1 x64 \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 ST310005 rev.CC44 931,51GB Running: gmer_2.1.19163.exe; Driver: C:\Users\*****~1\AppData\Local\Temp\axddqkow.sys ---- Kernel code sections - GMER 2.1 ---- INITKDBG C:\Windows\system32\ntoskrnl.exe!ExDeleteNPagedLookasideList + 544 fffff80003209000 47 bytes [FF, 45, 0F, 20, C6, 44, 0F, ...] INITKDBG C:\Windows\system32\ntoskrnl.exe!ExDeleteNPagedLookasideList + 592 fffff80003209030 11 bytes [0B, C2, 44, 89, AC, 24, D0, ...] ---- User code sections - GMER 2.1 ---- .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 0000000100040470 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 0000000100040460 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 0000000100040370 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 0000000100040480 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000001000403e0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 0000000100040320 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000001000403b0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 0000000100040390 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000001000402e0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 0000000100040440 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000001000402d0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 0000000100040310 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000001000403c0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000001000403f0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 0000000100040230 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 0000000100040490 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f4a416 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000001000403a0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000001000402f0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 0000000100040350 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 0000000100040290 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000001000402b0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000001000403d0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 0000000100040330 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 0000000100040410 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 0000000100040240 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000001000401e0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 0000000100040250 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000001000404a0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000001000404b0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 0000000100040300 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 0000000100040360 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000001000402a0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000001000402c0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 0000000100040380 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 0000000100040340 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 0000000100040450 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0xffffffff890fde90} .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 0000000100040260 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 0000000100040270 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 0000000100040400 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000001000401f0 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 0000000100040210 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 0000000100040200 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 0000000100040420 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 0000000100040430 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 0000000100040220 .text C:\Windows\system32\csrss.exe[540] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 0000000100040280 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\system32\wininit.exe[600] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\system32\wininit.exe[600] C:\Windows\system32\kernel32.dll!GetBinaryTypeW + 189 0000000076e2eecd 1 byte [62] .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 0000000149e80470 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 0000000149e80460 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 0000000149e80370 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 0000000149e80480 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 0000000149e803e0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 0000000149e80320 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 0000000149e803b0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 0000000149e80390 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 0000000149e802e0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 0000000149e80440 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 0000000149e802d0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 0000000149e80310 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 0000000149e803c0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 0000000149e803f0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 0000000149e80230 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 0000000149e80490 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f4edfa .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 0000000149e803a0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 0000000149e802f0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 0000000149e80350 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 0000000149e80290 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 0000000149e802b0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 0000000149e803d0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 0000000149e80330 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 0000000149e80410 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 0000000149e80240 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 0000000149e801e0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 0000000149e80250 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 0000000149e804a0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 0000000149e804b0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 0000000149e80300 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 0000000149e80360 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 0000000149e802a0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 0000000149e802c0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 0000000149e80380 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 0000000149e80340 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 0000000149e80450 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0xffffffffd2f3de90} .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 0000000149e80260 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 0000000149e80270 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 0000000149e80400 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 0000000149e801f0 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 0000000149e80210 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 0000000149e80200 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 0000000149e80420 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 0000000149e80430 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 0000000149e80220 .text C:\Windows\system32\csrss.exe[620] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 0000000149e80280 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\system32\services.exe[664] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\system32\services.exe[664] C:\Windows\system32\kernel32.dll!GetBinaryTypeW + 189 0000000076e2eecd 1 byte [62] .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\system32\lsass.exe[700] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\system32\lsm.exe[708] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\system32\winlogon.exe[764] C:\Windows\system32\kernel32.dll!GetBinaryTypeW + 189 0000000076e2eecd 1 byte [62] .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\system32\svchost.exe[844] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\system32\svchost.exe[844] C:\Windows\system32\kernel32.dll!GetBinaryTypeW + 189 0000000076e2eecd 1 byte [62] .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\system32\svchost.exe[612] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\system32\svchost.exe[612] C:\Windows\system32\kernel32.dll!GetBinaryTypeW + 189 0000000076e2eecd 1 byte [62] .text C:\Windows\system32\atiesrxx.exe[1056] C:\Windows\system32\kernel32.dll!GetBinaryTypeW + 189 0000000076e2eecd 1 byte [62] .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f413b0 5 bytes JMP 00000000770a0460 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f41510 5 bytes JMP 00000000770a0370 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f41560 5 bytes JMP 00000000770a0480 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f41570 5 bytes JMP 00000000770a03e0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f41620 5 bytes JMP 00000000770a0320 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f41650 5 bytes JMP 00000000770a03b0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f41670 5 bytes JMP 00000000770a0390 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f416b0 5 bytes JMP 00000000770a02e0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThread 0000000076f41700 5 bytes JMP 00000000770a0440 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f41730 5 bytes JMP 00000000770a02d0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f41750 5 bytes JMP 00000000770a0310 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f41790 5 bytes JMP 00000000770a03c0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f417e0 5 bytes JMP 00000000770a03f0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f41940 5 bytes JMP 00000000770a0230 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f41b00 1 byte JMP 00000000770a0490 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort + 2 0000000076f41b02 3 bytes JMP 0000000076f41b1c .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f41b30 5 bytes JMP 00000000770a03a0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f41c10 5 bytes JMP 00000000770a02f0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f41c20 5 bytes JMP 00000000770a0350 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f41c80 5 bytes JMP 00000000770a0290 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f41d10 5 bytes JMP 00000000770a02b0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f41d30 5 bytes JMP 00000000770a03d0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f41d40 5 bytes JMP 00000000770a0330 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f41db0 5 bytes JMP 00000000770a0410 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 00000000770a0240 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f420a0 5 bytes JMP 00000000770a01e0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f42160 5 bytes JMP 00000000770a0250 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f42190 5 bytes JMP 00000000770a04a0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f421a0 5 bytes JMP 00000000770a04b0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f421d0 5 bytes JMP 00000000770a0300 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f421e0 5 bytes JMP 00000000770a0360 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f42240 5 bytes JMP 00000000770a02a0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f42290 5 bytes JMP 00000000770a02c0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f422c0 5 bytes JMP 00000000770a0380 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f422d0 5 bytes JMP 00000000770a0340 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f425c0 1 byte JMP 00000000770a0450 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx + 2 0000000076f425c2 3 bytes {JMP 0x15de90} .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f427c0 5 bytes JMP 00000000770a0260 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f427d0 5 bytes JMP 00000000770a0270 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f427e0 5 bytes JMP 00000000770a0400 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f429a0 5 bytes JMP 00000000770a01f0 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f429b0 5 bytes JMP 00000000770a0210 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f42a20 5 bytes JMP 00000000770a0200 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f42a80 5 bytes JMP 00000000770a0420 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f42a90 5 bytes JMP 00000000770a0430 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f42aa0 5 bytes JMP 00000000770a0220 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f42b80 5 bytes JMP 00000000770a0280 .text C:\Windows\System32\svchost.exe[1116] C:\Windows\system32\kernel32.dll!GetBinaryTypeW + 189 0000000076e2eecd 1 byte [62] .text C:\Windows\System32\svchost.exe[1156] |
GMER (Teil 2): Code: C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f41360 5 bytes JMP 00000000770a0470 |
GMER (Teil 3): Code: .text C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe[4040] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f41de0 5 bytes JMP 0000000100060240 |
GMER (Teil 4): Code: .text C:\Program Files (x86)\MirandaFusion\miranda32.exe[3992] C:\Windows\SysWOW64\ntdll.dll!NtAllocateVirtualMemory 00000000770efac0 5 bytes JMP 0000000100030600 Code: --- Report generated: 2013-08-12 22:00 --- |
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
|
Danke. Anbei das Combofix-Log: Combofix Logfile: Code: ComboFix 13-08-14.02 - ***** 15.08.2013 18:36:06.1.4 - x64 |
Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte. |
Danke :) Malwarebytes: Code: Malwarebytes Anti-Malware 1.75.0.1300 AdwCleaner Logfile: Code: # AdwCleaner v2.306 - Datei am 16/08/2013 um 00:00:39 erstellt Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 14-08-2013 01 --- --- --- |
ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? :) |
Hallo Schrauber, danke für deine stets sehr zeitnahen Antworten. Ich habe bis Montag keinen Zugang mehr zum Problem-PC, werde dann aber sofort die von dir angeforderten Logs hochladen. Schönes Wochenende, Tobias |
ok :) |
Hallo Schrauber, anbei die angeforderten Logs: Eset Smart Installer: Code: ESETSmartInstaller@High as downloader log: Code: Results of screen317's Security Check version 0.99.72 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 14-08-2013 01 Danke! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:44 Uhr. |
Copyright ©2000-2025, Trojaner-Board