![]() |
PC läuft sehr langsam, svchost.exe lastet das System extrem aus Hallo zusammen, mein notebook läuft extrem langsam, besonders der Seitenaufbau von Internetseiten ist slow-motion. Google hat mich auch mit diesem Problem auf dieses Forum geführt. Ich habe hier gelesen habe, dass ggf. fehlende Windows-Updates zu diesem Problem führen. Mein Vista weigert sich standhaft das update KB973917 zu installieren. Der Ressourcen-Monitor zeigt an, dass svchost.exe das System extrem auslastet. Hier der Malwarebytes Bericht Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4447 Windows 6.0.6002 Service Pack 2 Internet Explorer 8.0.6001.18943 18.08.2010 23:50:01 mbam-log-2010-08-18 (23-50-01).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 134803 Laufzeit: 9 Minute(n), 9 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 27 Infizierte Registrierungswerte: 5 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 7 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\CLSID\{147a976f-eee1-4377-8ea7-4716e4cdd239} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{daed9266-8c28-4c1c-8b58-5c66eff1d302} (Search.Hijacker) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{56256a51-b582-467e-b8d4-7786eda79ae0} (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{00a6faf1-072e-44cf-8957-5838f569a31d} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{07b18ea1-a523-4961-b6bb-170de4475cca} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{07b18eab-a523-4961-b6bb-170de4475cca} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{25560540-9571-4d7b-9389-0f166788785a} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{3dc201fb-e9c9-499c-a11f-23c360d7c3f8} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{9ff05104-b030-46fc-94b8-81276e4e27df} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{81705d67-3f73-4983-859b-97d0922e5abe} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{8bd4438c-2511-4b93-ad34-2bdcd0ff78d2} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{9034a523-d068-4be8-a284-9df278be776e} (Trojan.Zlob) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{9034a523-d068-4be8-a284-9df278be776e} (Trojan.Zlob) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{59c7fc09-1c83-4648-b3e6-003d2bbc7481} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{68af847f-6e91-45dd-9b68-d6a12c30e5d7} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9170b96c-28d4-4626-8358-27e6caeef907} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{d1a71fa0-ff48-48dd-9b6d-7a13a3e42127} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{ddb1968e-ead6-40fd-8dae-ff14757f60c7} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{f138d901-86f0-4383-99b6-9cdd406036da} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{56256a51-b582-467e-b8d4-7786eda79ae0} (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\e404.e404mgr (Trojan.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\e404.e404mgr.1 (Trojan.BHO) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\FocusInteractive (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Fun Web Products (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\RunDll32Policy\f3ScrCtr.dll (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\MyWebSearch (Adware.MyWebSearch) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{81705d67-3f73-4983-859b-97d0922e5abe} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{81705d67-3f73-4983-859b-97d0922e5abe} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\*.safetyincludes.com (Trojan.Zlob) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\*.securemanaging.com (Trojan.Zlob) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\*.securewebinfo.com (Trojan.Zlob) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: C:\Program Files\FunWebProducts (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\Program Files\FunWebProducts\ScreenSaver (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\Program Files\FunWebProducts\ScreenSaver\Images (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\Program Files\MyWebSearch (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\Program Files\MyWebSearch\bar (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\Program Files\MyWebSearch\bar\History (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\Program Files\MyWebSearch\bar\Settings (Adware.MyWebSearch) -> Quarantined and deleted successfully. Infizierte Dateien: C:\Program Files\MyWebSearch\bar\Settings\s_pid.dat (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\Users\***\Favorites\Online Security Test.url (Rogue.Link) -> Quarantined and deleted successfully. habe heute noch einen Scan gemacht: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4478 Windows 6.0.6002 Service Pack 2 Internet Explorer 8.0.6001.18943 25.08.2010 22:05:07 mbam-log-2010-08-25 (22-05-07).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 135694 Laufzeit: 9 Minute(n), 39 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Hier der OTL LogFile:OTL Logfile: Code: OTL logfile created on: 25.08.2010 22:26:58 - Run 1 Und hier der 2. OTL LogFile:OTL Logfile: Code: OTL Extras logfile created on: 25.08.2010 22:26:58 - Run 1 Ich würde mich sehr freuen, wenn mir jemand helfen könnte, den Rechner wieder auf Trab zu bringen. Schon jetzt vielen Dank im Voraus Grüße |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! |
Hallo Arne, hier der Log des Vollscans mit Malwarebyte: Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4479 Windows 6.0.6002 Service Pack 2 Internet Explorer 8.0.6001.18943 26.08.2010 01:17:59 mbam-log-2010-08-26 (01-17-59).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 277994 Laufzeit: 1 Stunde(n), 51 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Grüße Holger |
Hallo cosinus, auf den Thread "was tun, wenn niemand antwortet" kann ich nicht antworten. Ich bekomme nur die Meldung, dass ich dazu keine Rechte habe. Woran kann das liegen? Vielleicht findest Du diese Anfrage ja jetzt wieder. Das Problem ist das alte. Der Vollscan mit Mawarebytes hat das oben stehende ERgebnis gebracht. Danke für Deine Mühe Grüße intrus |
Sry hab Deinen Strang übersehen. Hier ist zuviel los, passiert leider. Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo cosinus, vielen Dank für Deine Antwort. CC Cleaner und ComboFix habe ich wie vorgeschlagen durchgeführt. Grüße intrus Hier die Log-Datei von ComboFix: Combofix Logfile: Code: ComboFix 10-08-29.04 - *** 30.08.2010 19:23:42.1.2 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Filelook:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
So, alles wie beschrieben gemacht. Bin gespannt, wie es weiter geht. Grüße und Danke intrus Hier der Log-File von Combo-Fix: Combofix Logfile: Code: ComboFix 10-08-29.04 - *** 31.08.2010 0:01.2.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Hallo cosinus, GMER ist beim 2. Mal gelaufen. Die osam.exe wird sofort von McAfee als Trojaner gelöscht. Wenn ich McAfee abschalte beendet OSAM den Scan nicht. Das Ergebnis des Remover darunter Grüße intrus Hier der GMER Log-File: {\rtf1\ansi\ansicpg1252\deff0\deflang1031{\fonttbl{\f0\fswiss\fcharset0 Arial;}} {\*\generator Msftedit 5.41.21.2509;}\viewkind4\uc1\pard\f0\fs20 GMER 1.0.15.15281 - hxxp://www.gmer.net\par Rootkit scan 2010-08-31 21:08:38\par Windows 6.0.6002 Service Pack 2\par Running: 8qhdetxd.exe; Driver: C:\\Users\\***\\AppData\\Local\\Temp\\ufryrpod.sys\par \par \par ---- System - GMER 1.0.15 ----\par \par Code \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwMapViewOfSection [0x88434D88]\par Code \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwTerminateProcess [0x88434DB2]\par Code \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwUnmapViewOfSection [0x88434D9E]\par Code \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwYieldExecution [0x88434D74]\par Code \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) NtMapViewOfSection\par \par ---- Kernel code sections - GMER 1.0.15 ----\par \par .text ntoskrnl.exe!ZwYieldExecution 82879C0E 5 Bytes JMP 88434D78 \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.)\par PAGE ntoskrnl.exe!ZwUnmapViewOfSection 82A50510 5 Bytes JMP 88434DA2 \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.)\par PAGE ntoskrnl.exe!NtMapViewOfSection 82A50899 7 Bytes JMP 88434D8C \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.)\par PAGE ntoskrnl.exe!ZwTerminateProcess 82A6004F 5 Bytes JMP 88434DB6 \\SystemRoot\\system32\\drivers\\mfehidk.sys (McAfee Link Driver/McAfee, Inc.)\par .text C:\\Windows\\system32\\DRIVERS\\nvlddmkm.sys section is writeable [0x8CC0F340, 0x3448B7, 0xE8000020]\par \par ---- User code sections - GMER 1.0.15 ----\par \par .text C:\\Windows\\system32\\svchost.exe[308] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00240FE5 \par .text C:\\Windows\\system32\\svchost.exe[308] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00240000 \par .text C:\\Windows\\system32\\svchost.exe[308] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00240FCA \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 002200A7 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00220F61 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 002200E7 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 002200D6 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00220060 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 0022000A \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00220FAF \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 0022008C \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00220F7C \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00220F9E \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00220F8D \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00220025 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00220071 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00220F35 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00220FD4 \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00220FEF \par .text C:\\Windows\\system32\\svchost.exe[308] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00220F50 \par .text C:\\Windows\\system32\\svchost.exe[308] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00720042 \par .text C:\\Windows\\system32\\svchost.exe[308] msvcrt.dll!system 77C6804B 5 Bytes JMP 00720027 \par .text C:\\Windows\\system32\\svchost.exe[308] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00720FC8 \par .text C:\\Windows\\system32\\svchost.exe[308] msvcrt.dll!_open 77C6D106 5 Bytes JMP 0072000C \par .text C:\\Windows\\system32\\svchost.exe[308] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00720FB7 \par .text C:\\Windows\\system32\\svchost.exe[308] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00720FEF \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00230F97 \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00230FBC \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00230FEF \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00230039 \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00230F86 \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 0023001E \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00230FDE \par .text C:\\Windows\\system32\\svchost.exe[308] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00230FCD \par .text C:\\Windows\\system32\\svchost.exe[308] WS2_32.dll!socket 769936D1 3 Bytes JMP 00250000 \par .text C:\\Windows\\system32\\svchost.exe[308] WS2_32.dll!socket + 4 769936D5 1 Byte [89]\par .text C:\\Windows\\Explorer.EXE[684] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 03FD000A \par .text C:\\Windows\\Explorer.EXE[684] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 03FD0FEF \par .text C:\\Windows\\Explorer.EXE[684] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 03FD001B \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 01CD00E2 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 01CD0F9C \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 01CD0F55 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 01CD0F70 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 01CD00AC \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 01CD0040 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 01CD0051 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 01CD0FB7 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 01CD0091 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 01CD0FD4 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 01CD0080 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 01CD0FE5 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 01CD00C7 \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 01CD0F3A \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 01CD001B \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 01CD000A \par .text C:\\Windows\\Explorer.EXE[684] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 01CD0F81 \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 01CF0039 \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 01CF0FB2 \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 01CF0FEF \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 01CF0F97 \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 01CF004A \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 01CF0FCD \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 01CF0FDE \par .text C:\\Windows\\Explorer.EXE[684] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 01CF001E \par .text C:\\Windows\\Explorer.EXE[684] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 03FC003F \par .text C:\\Windows\\Explorer.EXE[684] msvcrt.dll!system 77C6804B 5 Bytes JMP 03FC0FBE \par .text C:\\Windows\\Explorer.EXE[684] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 03FC001D \par .text C:\\Windows\\Explorer.EXE[684] msvcrt.dll!_open 77C6D106 5 Bytes JMP 03FC0000 \par .text C:\\Windows\\Explorer.EXE[684] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 03FC002E \par .text C:\\Windows\\Explorer.EXE[684] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 03FC0FE3 \par .text C:\\Windows\\Explorer.EXE[684] WS2_32.dll!socket 769936D1 5 Bytes JMP 01CC0000 \par .text C:\\Windows\\Explorer.EXE[684] WININET.dll!InternetOpenA 76ACD690 5 Bytes JMP 01CE000A \par .text C:\\Windows\\Explorer.EXE[684] WININET.dll!InternetOpenW 76ACDB09 5 Bytes JMP 01CE0025 \par .text C:\\Windows\\Explorer.EXE[684] WININET.dll!InternetOpenUrlA 76ACF3A4 5 Bytes JMP 01CE0FEF \par .text C:\\Windows\\Explorer.EXE[684] WININET.dll!InternetOpenUrlW 76B16DDF 5 Bytes JMP 01CE0FCA \par .text C:\\Windows\\system32\\services.exe[820] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 0019000A \par .text C:\\Windows\\system32\\services.exe[820] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00190036 \par .text C:\\Windows\\system32\\services.exe[820] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00190025 \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00180F4D \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00180F68 \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00180F32 \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 001800BF \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00180F8D \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00180025 \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00180040 \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 0018009D \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00180F9E \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00180FCA \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00180FAF \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 0018005B \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00180082 \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00180F17 \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00180FEF \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 0018000A \par .text C:\\Windows\\system32\\services.exe[820] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 001800AE \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 001B0FBC \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 001B0FCD \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 001B0000 \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 001B0054 \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 001B006F \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 001B0FDE \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 001B0FEF \par .text C:\\Windows\\system32\\services.exe[820] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 001B002F \par .text C:\\Windows\\system32\\services.exe[820] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00310FE5 \par .text C:\\Windows\\system32\\services.exe[820] msvcrt.dll!system 77C6804B 5 Bytes JMP 00310070 \par .text C:\\Windows\\system32\\services.exe[820] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 0031003A \par .text C:\\Windows\\system32\\services.exe[820] msvcrt.dll!_open 77C6D106 5 Bytes JMP 0031000C \par .text C:\\Windows\\system32\\services.exe[820] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00310055 \par .text C:\\Windows\\system32\\services.exe[820] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00310029 \par .text C:\\Windows\\system32\\services.exe[820] WS2_32.dll!socket 769936D1 5 Bytes JMP 001A0000 \par .text C:\\Windows\\system32\\lsass.exe[948] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 000A0FE5 \par .text C:\\Windows\\system32\\lsass.exe[948] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 000A0FC0 \par .text C:\\Windows\\system32\\lsass.exe[948] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 000A0000 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00080F6D \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00080F7E \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00080F26 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00080F37 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 000800A2 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00080036 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00080FDB \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 000800B3 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00080087 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 0008006C \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00080FCA \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00080051 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00080FAD \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 000800D8 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00080025 \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 0008000A \par .text C:\\Windows\\system32\\lsass.exe[948] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00080F52 \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00840F79 \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00840FAF \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00840000 \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00840F9E \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00840F68 \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 0084001B \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00840FE5 \par .text C:\\Windows\\system32\\lsass.exe[948] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00840FCA \par .text C:\\Windows\\system32\\lsass.exe[948] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00850FA8 \par .text C:\\Windows\\system32\\lsass.exe[948] msvcrt.dll!system 77C6804B 5 Bytes JMP 00850FB9 \par .text C:\\Windows\\system32\\lsass.exe[948] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00850FD4 \par .text C:\\Windows\\system32\\lsass.exe[948] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00850FEF \par .text C:\\Windows\\system32\\lsass.exe[948] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00850029 \par .text C:\\Windows\\system32\\lsass.exe[948] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00850018 \par .text C:\\Windows\\system32\\lsass.exe[948] WS2_32.dll!socket 769936D1 5 Bytes JMP 00830FEF \par .text C:\\Windows\\system32\\svchost.exe[1136] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 008A0000 \par .text C:\\Windows\\system32\\svchost.exe[1136] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 008A0FE5 \par .text C:\\Windows\\system32\\svchost.exe[1136] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 008A001B \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 002A0F31 \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 002A0F4C \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 002A0F05 \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 002A0F16 \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 002A0F5D \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 002A0FCD \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 002A0FBC \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreatePipe 769E8E6E 3 Bytes JMP 002A0077 \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreatePipe + 4 769E8E72 1 Byte [89]\par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 002A0F6E \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!LoadLibraryW 769E9362 3 Bytes JMP 002A0F90 \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!LoadLibraryW + 4 769E9366 1 Byte [89]\par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!LoadLibraryExA 769E94B4 3 Bytes JMP 002A0F7F \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!LoadLibraryExA + 4 769E94B8 1 Byte [89]\par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!LoadLibraryA 769E94DC 3 Bytes JMP 002A0FAB \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!LoadLibraryA + 4 769E94E0 1 Byte [89]\par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!VirtualProtectEx 769EDBDA 3 Bytes JMP 002A005C \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!VirtualProtectEx + 4 769EDBDE 1 Byte [89]\par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 002A00B7 \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 002A0FDE \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 002A0FEF \par .text C:\\Windows\\system32\\svchost.exe[1136] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 002A0092 \par .text C:\\Windows\\system32\\svchost.exe[1136] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00300F8B \par .text C:\\Windows\\system32\\svchost.exe[1136] msvcrt.dll!system 77C6804B 5 Bytes JMP 00300FA6 \par .text C:\\Windows\\system32\\svchost.exe[1136] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00300FB7 \par .text C:\\Windows\\system32\\svchost.exe[1136] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00300FEF \par .text C:\\Windows\\system32\\svchost.exe[1136] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 0030000C \par .text C:\\Windows\\system32\\svchost.exe[1136] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00300FD2 \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 002F0F9E \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 002F0FC0 \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 002F0000 \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 002F0FAF \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 002F0F83 \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 002F002C \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 002F001B \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 3 Bytes JMP 002F0FDB \par .text C:\\Windows\\system32\\svchost.exe[1136] ADVAPI32.dll!RegOpenKeyExW + 4 77A37BA5 1 Byte [88]\par .text C:\\Windows\\system32\\svchost.exe[1136] WS2_32.dll!socket 769936D1 5 Bytes JMP 00290000 \par .text C:\\Windows\\system32\\svchost.exe[1144] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00750FEF \par .text C:\\Windows\\system32\\svchost.exe[1144] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00750011 \par .text C:\\Windows\\system32\\svchost.exe[1144] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00750000 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00740F63 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 007400B3 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00740F34 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 007400D5 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00740F92 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00740FEF \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00740040 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 007400A2 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00740FA3 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00740051 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 0074006C \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00740FD4 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00740091 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 007400E6 \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 0074001B \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 0074000A \par .text C:\\Windows\\system32\\svchost.exe[1144] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 007400C4 \par .text C:\\Windows\\system32\\svchost.exe[1144] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 007A0F88 \par .text C:\\Windows\\system32\\svchost.exe[1144] msvcrt.dll!system 77C6804B 5 Bytes JMP 007A0FA3 \par .text C:\\Windows\\system32\\svchost.exe[1144] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 007A0FC8 \par .text C:\\Windows\\system32\\svchost.exe[1144] msvcrt.dll!_open 77C6D106 5 Bytes JMP 007A0000 \par .text C:\\Windows\\system32\\svchost.exe[1144] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 007A001D \par .text C:\\Windows\\system32\\svchost.exe[1144] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 007A0FE3 \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00770F7C \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00770FB2 \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00770FEF \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00770F97 \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00770F6B \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00770FCD \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00770FDE \par .text C:\\Windows\\system32\\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 0077001E \par .text C:\\Windows\\system32\\svchost.exe[1144] WS2_32.dll!socket 769936D1 5 Bytes JMP 00760FE5 \par .text C:\\Windows\\system32\\svchost.exe[1204] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00850FEF \par .text C:\\Windows\\system32\\svchost.exe[1204] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00850FD4 \par .text C:\\Windows\\system32\\svchost.exe[1204] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 0085000A \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00840F28 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00840F4D \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00840EF2 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00840089 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00840067 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00840FD4 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00840FB9 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00840F5E \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00840F8D \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00840025 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00840040 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00840F9E \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00840078 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 0084009A \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 0084000A \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00840FE5 \par .text C:\\Windows\\system32\\svchost.exe[1204] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00840F17 \par .text C:\\Windows\\system32\\svchost.exe[1204] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 008E0031 \par .text C:\\Windows\\system32\\svchost.exe[1204] msvcrt.dll!system 77C6804B 5 Bytes JMP 008E0FA6 \par .text C:\\Windows\\system32\\svchost.exe[1204] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 008E0FC1 \par .text C:\\Windows\\system32\\svchost.exe[1204] msvcrt.dll!_open 77C6D106 5 Bytes JMP 008E0FEF \par .text C:\\Windows\\system32\\svchost.exe[1204] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 008E0016 \par .text C:\\Windows\\system32\\svchost.exe[1204] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 008E0FD2 \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00870F83 \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 0087001B \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00870FEF \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00870F94 \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 0087004A \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00870FCA \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00870000 \par .text C:\\Windows\\system32\\svchost.exe[1204] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00870FAF \par .text C:\\Windows\\system32\\svchost.exe[1204] WS2_32.dll!socket 769936D1 5 Bytes JMP 00860FE5 \par .text C:\\Windows\\System32\\svchost.exe[1268] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00BB000A \par .text C:\\Windows\\System32\\svchost.exe[1268] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00BB0FD4 \par .text C:\\Windows\\System32\\svchost.exe[1268] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00BB0FE5 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00AD00B5 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00AD009A \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00AD00D7 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00AD00C6 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00AD005D \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00AD0FD4 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00AD0FB9 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00AD0089 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00AD004C \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00AD0F8D \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00AD002F \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00AD0FA8 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00AD0078 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00AD00E8 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00AD0000 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00AD0FE5 \par .text C:\\Windows\\System32\\svchost.exe[1268] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00AD0F54 \par .text C:\\Windows\\System32\\svchost.exe[1268] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00F7005F \par .text C:\\Windows\\System32\\svchost.exe[1268] msvcrt.dll!system 77C6804B 5 Bytes JMP 00F70FDE \par .text C:\\Windows\\System32\\svchost.exe[1268] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00F70033 \par .text C:\\Windows\\System32\\svchost.exe[1268] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00F70000 \par .text C:\\Windows\\System32\\svchost.exe[1268] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00F70044 \par .text C:\\Windows\\System32\\svchost.exe[1268] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00F70FEF \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00F60F94 \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00F60FC0 \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00F60000 \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00F60FAF \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00F60F83 \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00F60FE5 \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00F60011 \par .text C:\\Windows\\System32\\svchost.exe[1268] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00F60036 \par .text C:\\Windows\\System32\\svchost.exe[1268] WS2_32.dll!socket 769936D1 5 Bytes JMP 00BC0000 \par .text C:\\Windows\\system32\\svchost.exe[1308] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00650000 \par .text C:\\Windows\\system32\\svchost.exe[1308] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00650FE5 \par .text C:\\Windows\\system32\\svchost.exe[1308] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 0065001B \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 0062007B \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00620F2B \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00620EE4 \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00620EFF \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00620F5E \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 0062000A \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 0062001B \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00620F3C \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00620F6F \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 0062002C \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00620F80 \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00620FAF \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00620F4D \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00620ED3 \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00620FD4 \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00620FE5 \par .text C:\\Windows\\system32\\svchost.exe[1308] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00620F10 \par .text C:\\Windows\\system32\\svchost.exe[1308] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00640FBC \par .text C:\\Windows\\system32\\svchost.exe[1308] msvcrt.dll!system 77C6804B 5 Bytes JMP 00640047 \par .text C:\\Windows\\system32\\svchost.exe[1308] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00640022 \par .text C:\\Windows\\system32\\svchost.exe[1308] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00640FEF \par .text C:\\Windows\\system32\\svchost.exe[1308] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00640FCD \par .text C:\\Windows\\system32\\svchost.exe[1308] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00640FDE \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00630062 \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00630040 \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00630FE5 \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00630051 \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00630FAF \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00630025 \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00630000 \par .text C:\\Windows\\system32\\svchost.exe[1308] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00630FCA \par .text C:\\Windows\\system32\\svchost.exe[1308] WS2_32.dll!socket 769936D1 5 Bytes JMP 00610000 \par .text C:\\Windows\\system32\\svchost.exe[1316] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00E9000A \par .text C:\\Windows\\system32\\svchost.exe[1316] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00E90FDE \par .text C:\\Windows\\system32\\svchost.exe[1316] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00E90FEF \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 009D0F2B \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 009D0071 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 009D0096 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 009D0EFF \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 009D0056 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 009D0014 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 009D0FC3 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 009D0F50 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 009D0F7C \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 009D0039 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 009D0F97 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 009D0FB2 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 009D0F61 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 009D0EE4 \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 009D0FDE \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 009D0FEF \par .text C:\\Windows\\system32\\svchost.exe[1316] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 009D0F1A \par .text C:\\Windows\\system32\\svchost.exe[1316] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 009F0F7F \par .text C:\\Windows\\system32\\svchost.exe[1316] msvcrt.dll!system 77C6804B 5 Bytes JMP 009F0014 \par .text C:\\Windows\\system32\\svchost.exe[1316] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 009F0FB5 \par .text C:\\Windows\\system32\\svchost.exe[1316] msvcrt.dll!_open 77C6D106 5 Bytes JMP 009F0FEF \par .text C:\\Windows\\system32\\svchost.exe[1316] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 009F0F9A \par .text C:\\Windows\\system32\\svchost.exe[1316] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 009F0FC6 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 009E0073 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 009E0051 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 009E0000 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 009E0062 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 009E0FB6 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 009E0FE5 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 009E0011 \par .text C:\\Windows\\system32\\svchost.exe[1316] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 009E0036 \par .text C:\\Windows\\system32\\svchost.exe[1316] WS2_32.dll!socket 769936D1 5 Bytes JMP 009C0000 \par .text C:\\Windows\\System32\\svchost.exe[1344] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00F50FE5 \par .text C:\\Windows\\System32\\svchost.exe[1344] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00F5000A \par .text C:\\Windows\\System32\\svchost.exe[1344] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00F50FD4 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00F40097 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00F40F47 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00F40F1B \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00F400B2 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00F40F7A \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00F40FEF \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00F40FD4 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00F40F58 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00F40F8B \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00F40FB9 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00F40FA8 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00F40036 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00F40F69 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00F40F0A \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00F4001B \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00F40000 \par .text C:\\Windows\\System32\\svchost.exe[1344] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00F40F36 \par .text C:\\Windows\\System32\\svchost.exe[1344] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00FD004B \par .text C:\\Windows\\System32\\svchost.exe[1344] msvcrt.dll!system 77C6804B 5 Bytes JMP 00FD003A \par .text C:\\Windows\\System32\\svchost.exe[1344] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00FD0029 \par .text C:\\Windows\\System32\\svchost.exe[1344] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00FD0000 \par .text C:\\Windows\\System32\\svchost.exe[1344] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00FD0FCA \par .text C:\\Windows\\System32\\svchost.exe[1344] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00FD0FEF \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00F80F7C \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00F80FA8 \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00F80FE5 \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00F80F97 \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00F80F61 \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00F80FCA \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00F80000 \par .text C:\\Windows\\System32\\svchost.exe[1344] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00F80FB9 \par .text C:\\Windows\\System32\\svchost.exe[1344] WS2_32.dll!socket 769936D1 5 Bytes JMP 00F60FEF \par .text C:\\Windows\\system32\\svchost.exe[1360] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00E00000 \par .text C:\\Windows\\system32\\svchost.exe[1360] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00E00FDE \par .text C:\\Windows\\system32\\svchost.exe[1360] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00E00FEF \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00DE00AE \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00DE0F68 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00DE00EB \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00DE00D0 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00DE0F94 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00DE0FE5 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00DE0040 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00DE0093 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00DE0FA5 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00DE0062 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00DE0FB6 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00DE0051 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00DE0F83 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00DE0106 \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00DE001B \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00DE000A \par .text C:\\Windows\\system32\\svchost.exe[1360] kernel32.dll!WinExec |
hier gehts weiter: 76A55CF7 5 Bytes JMP 00DE00BF \par .text C:\\Windows\\system32\\svchost.exe[1360] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 01690069 \par .text C:\\Windows\\system32\\svchost.exe[1360] msvcrt.dll!system 77C6804B 5 Bytes JMP 01690FD4 \par .text C:\\Windows\\system32\\svchost.exe[1360] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 01690FEF \par .text C:\\Windows\\system32\\svchost.exe[1360] msvcrt.dll!_open 77C6D106 5 Bytes JMP 0169000C \par .text C:\\Windows\\system32\\svchost.exe[1360] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 01690044 \par .text C:\\Windows\\system32\\svchost.exe[1360] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 01690029 \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00DF0FC0 \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00DF0FD1 \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00DF0000 \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00DF0062 \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00DF0F9B \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00DF0022 \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00DF0011 \par .text C:\\Windows\\system32\\svchost.exe[1360] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00DF003D \par .text C:\\Windows\\system32\\svchost.exe[1360] WS2_32.dll!socket 769936D1 5 Bytes JMP 014E0FE5 \par .text C:\\Windows\\system32\\svchost.exe[1488] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00160FE5 \par .text C:\\Windows\\system32\\svchost.exe[1488] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00160FB9 \par .text C:\\Windows\\system32\\svchost.exe[1488] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00160FD4 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 001400B6 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00140F70 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00140F33 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00140F4E \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00140076 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00140FDE \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00140FCD \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 0014009B \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00140065 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00140FB2 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00140054 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00140039 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00140F81 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 001400E5 \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 0014000A \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00140FEF \par .text C:\\Windows\\system32\\svchost.exe[1488] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00140F5F \par .text C:\\Windows\\system32\\svchost.exe[1488] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00180FA6 \par .text C:\\Windows\\system32\\svchost.exe[1488] msvcrt.dll!system 77C6804B 5 Bytes JMP 00180FB7 \par .text C:\\Windows\\system32\\svchost.exe[1488] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00180016 \par .text C:\\Windows\\system32\\svchost.exe[1488] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00180FEF \par .text C:\\Windows\\system32\\svchost.exe[1488] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00180027 \par .text C:\\Windows\\system32\\svchost.exe[1488] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00180FD2 \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00150FD4 \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 0015005B \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00150000 \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00150080 \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00150FC3 \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00150FEF \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 0015001B \par .text C:\\Windows\\system32\\svchost.exe[1488] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 0015004A \par .text C:\\Windows\\system32\\svchost.exe[1488] WS2_32.dll!socket 769936D1 5 Bytes JMP 00170000 \par .text C:\\Windows\\system32\\svchost.exe[1540] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 008B0FEF \par .text C:\\Windows\\system32\\svchost.exe[1540] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 008B0FC3 \par .text C:\\Windows\\system32\\svchost.exe[1540] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 008B0FDE \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00890F46 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 0089008C \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 008900D3 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 008900AE \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00890F75 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00890FDE \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00890FC3 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 0089007B \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00890F86 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00890FA1 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00890043 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00890FB2 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 0089006A \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 008900EE \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00890014 \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00890FEF \par .text C:\\Windows\\system32\\svchost.exe[1540] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 0089009D \par .text C:\\Windows\\system32\\svchost.exe[1540] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 009A0F7C \par .text C:\\Windows\\system32\\svchost.exe[1540] msvcrt.dll!system 77C6804B 5 Bytes JMP 009A0F97 \par .text C:\\Windows\\system32\\svchost.exe[1540] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 009A0000 \par .text C:\\Windows\\system32\\svchost.exe[1540] msvcrt.dll!_open 77C6D106 5 Bytes JMP 009A0FEF \par .text C:\\Windows\\system32\\svchost.exe[1540] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 009A0011 \par .text C:\\Windows\\system32\\svchost.exe[1540] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 009A0FC6 \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegCreateKeyExA 77A139AB 1 Byte [E9]\par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 008A0FAF \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 008A0FC0 \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 008A0000 \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 008A0051 \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 008A006C \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 008A001B \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 008A0FE5 \par .text C:\\Windows\\system32\\svchost.exe[1540] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 008A002C \par .text C:\\Windows\\system32\\svchost.exe[1540] WS2_32.dll!socket 769936D1 5 Bytes JMP 008C0FEF \par .text C:\\Windows\\system32\\svchost.exe[1732] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00F50000 \par .text C:\\Windows\\system32\\svchost.exe[1732] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00F50FDB \par .text C:\\Windows\\system32\\svchost.exe[1732] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00F50011 \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00DD0F68 \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00DD00AE \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00DD0F3C \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00DD00DD \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00DD0082 \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00DD0022 \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00DD0FDB \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00DD009D \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00DD0F9E \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00DD0FB9 \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00DD005B \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00DD0FCA \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00DD0F8D \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00DD0F2B \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00DD0011 \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00DD0000 \par .text C:\\Windows\\system32\\svchost.exe[1732] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00DD0F57 \par .text C:\\Windows\\system32\\svchost.exe[1732] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00F7004E \par .text C:\\Windows\\system32\\svchost.exe[1732] msvcrt.dll!system 77C6804B 5 Bytes JMP 00F70FC3 \par .text C:\\Windows\\system32\\svchost.exe[1732] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00F70018 \par .text C:\\Windows\\system32\\svchost.exe[1732] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00F70FEF \par .text C:\\Windows\\system32\\svchost.exe[1732] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00F70033 \par .text C:\\Windows\\system32\\svchost.exe[1732] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00F70FDE \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00F40FC0 \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00F40047 \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 00F40FEF \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00F40062 \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00F40FAF \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00F40025 \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00F4000A \par .text C:\\Windows\\system32\\svchost.exe[1732] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00F40036 \par .text C:\\Windows\\system32\\svchost.exe[1732] WS2_32.dll!socket 769936D1 5 Bytes JMP 00F60FEF \par .text C:\\Windows\\system32\\svchost.exe[1732] WININET.dll!InternetOpenA 76ACD690 5 Bytes JMP 00F30000 \par .text C:\\Windows\\system32\\svchost.exe[1732] WININET.dll!InternetOpenW 76ACDB09 5 Bytes JMP 00F30FE5 \par .text C:\\Windows\\system32\\svchost.exe[1732] WININET.dll!InternetOpenUrlA 76ACF3A4 5 Bytes JMP 00F30FD4 \par .text C:\\Windows\\system32\\svchost.exe[1732] WININET.dll!InternetOpenUrlW 76B16DDF 5 Bytes JMP 00F3001B \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 03A9000A \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 03A90FE5 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 03A9001B \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 03A6007B \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 03A60060 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 03A600B1 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 03A60F10 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 03A60F57 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 03A60011 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 03A60FC0 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 03A60F35 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 03A60F68 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 03A60F94 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 03A60F79 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 03A60FA5 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 03A60F46 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 03A60EFF \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 03A60FE5 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 03A60000 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 03A6008C \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 03A8003D \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] msvcrt.dll!system 77C6804B 5 Bytes JMP 03A80022 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 03A80FBC \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] msvcrt.dll!_open 77C6D106 5 Bytes JMP 03A80000 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 03A80011 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 03A80FE3 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 03A70036 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 03A7001B \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 03A70FEF \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 03A70F94 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 03A70051 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 03A7000A \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 03A70FCA \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 03A70FB9 \par .text C:\\Program Files\\Microsoft SQL Server\\MSSQL10.SQLEXPRESS\\MSSQL\\Binn\\sqlservr.exe[1968] WS2_32.dll!socket 769936D1 5 Bytes JMP 03A50FE5 \par .text C:\\Windows\\System32\\svchost.exe[2156] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00190000 \par .text C:\\Windows\\System32\\svchost.exe[2156] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00190FD4 \par .text C:\\Windows\\System32\\svchost.exe[2156] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00190FE5 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 001600AB \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00160F65 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 001600E1 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 00160F4A \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00160F9B \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00160036 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00160047 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 0016009A \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00160075 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00160058 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00160FB6 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00160FDB \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00160F80 \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00160F2F \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 0016001B \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 0016000A \par .text C:\\Windows\\System32\\svchost.exe[2156] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 001600C6 \par .text C:\\Windows\\System32\\svchost.exe[2156] msvcrt.dll!_wsystem 77C67F2F 1 Byte [E9]\par .text C:\\Windows\\System32\\svchost.exe[2156] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00180033 \par .text C:\\Windows\\System32\\svchost.exe[2156] msvcrt.dll!system 77C6804B 5 Bytes JMP 00180FA8 \par .text C:\\Windows\\System32\\svchost.exe[2156] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 00180FCD \par .text C:\\Windows\\System32\\svchost.exe[2156] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00180FEF \par .text C:\\Windows\\System32\\svchost.exe[2156] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00180022 \par .text C:\\Windows\\System32\\svchost.exe[2156] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00180FDE \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00170F83 \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00170F9E \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 0017000A \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00170025 \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00170F68 \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00170FDE \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00170FEF \par .text C:\\Windows\\System32\\svchost.exe[2156] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00170FB9 \par .text C:\\Windows\\System32\\svchost.exe[2156] WS2_32.dll!socket 769936D1 5 Bytes JMP 00090000 \par .text C:\\Windows\\System32\\svchost.exe[2228] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 001F000A \par .text C:\\Windows\\System32\\svchost.exe[2228] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 001F0FD4 \par .text C:\\Windows\\System32\\svchost.exe[2228] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 001F0FEF \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 000B0EFA \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 000B0F15 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 000B0091 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 000B0076 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 000B0040 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 000B0FC3 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 000B0FA8 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 000B0F30 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 000B0F72 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 000B001E \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 000B002F \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 000B0F97 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 000B0F4B \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 000B00A2 \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 000B0FDE \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 000B0FEF \par .text C:\\Windows\\System32\\svchost.exe[2228] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 000B005B \par .text C:\\Windows\\System32\\svchost.exe[2228] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 000D0FAD \par .text C:\\Windows\\System32\\svchost.exe[2228] msvcrt.dll!system 77C6804B 5 Bytes JMP 000D0FC8 \par .text C:\\Windows\\System32\\svchost.exe[2228] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 000D001D \par .text C:\\Windows\\System32\\svchost.exe[2228] msvcrt.dll!_open 77C6D106 5 Bytes JMP 000D000C \par .text C:\\Windows\\System32\\svchost.exe[2228] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 000D0038 \par .text C:\\Windows\\System32\\svchost.exe[2228] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 000D0FEF \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 000C006C \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 000C0040 \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 000C0000 \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 000C005B \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 000C0FA5 \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 000C001B \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 000C0FE5 \par .text C:\\Windows\\System32\\svchost.exe[2228] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 000C0FD4 \par .text C:\\Windows\\System32\\svchost.exe[2228] WS2_32.dll!socket 769936D1 5 Bytes JMP 000A0FEF \par .text C:\\Windows\\system32\\svchost.exe[2368] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00700000 \par .text C:\\Windows\\system32\\svchost.exe[2368] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 00700FE5 \par .text C:\\Windows\\system32\\svchost.exe[2368] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 0070001B \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 006D0F26 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 006D0F37 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 006D0087 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 006D0EF0 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 006D0F52 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 006D0FCA \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 006D0011 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 006D0058 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 006D0F6F \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 006D0F80 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 006D0022 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 006D0FA5 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 006D0047 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 006D0ED5 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 006D0FDB \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 006D0000 \par .text C:\\Windows\\system32\\svchost.exe[2368] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 006D0F15 \par .text C:\\Windows\\system32\\svchost.exe[2368] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 006F003D \par .text C:\\Windows\\system32\\svchost.exe[2368] msvcrt.dll!system 77C6804B 5 Bytes JMP 006F0FB2 \par .text C:\\Windows\\system32\\svchost.exe[2368] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 006F0011 \par .text C:\\Windows\\system32\\svchost.exe[2368] msvcrt.dll!_open 77C6D106 5 Bytes JMP 006F0FE3 \par .text C:\\Windows\\system32\\svchost.exe[2368] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 006F0022 \par .text C:\\Windows\\system32\\svchost.exe[2368] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 006F0000 \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 006E0073 \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 006E0FD1 \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 006E000A \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 006E0062 \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 006E0084 \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 006E002C \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 006E001B \par .text C:\\Windows\\system32\\svchost.exe[2368] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 006E0047 \par .text C:\\Windows\\system32\\svchost.exe[2368] WS2_32.dll!socket 769936D1 5 Bytes JMP 00240000 \par .text C:\\Windows\\system32\\svchost.exe[2496] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 009F0FEF \par .text C:\\Windows\\system32\\svchost.exe[2496] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 009F0FCD \par .text C:\\Windows\\system32\\svchost.exe[2496] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 009F0FDE \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 00980080 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00980F3A \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 009800C0 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 009800A5 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 0098005B \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 00980FE5 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 00980FC0 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00980F55 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 0098004A \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00980F9E \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 00980F8D \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00980FAF \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00980F66 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00980F04 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 0098001B \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00980000 \par .text C:\\Windows\\system32\\svchost.exe[2496] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00980F29 \par .text C:\\Windows\\system32\\svchost.exe[2496] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 009E0049 \par .text C:\\Windows\\system32\\svchost.exe[2496] msvcrt.dll!system 77C6804B 5 Bytes JMP 009E0038 \par .text C:\\Windows\\system32\\svchost.exe[2496] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 009E001D \par .text C:\\Windows\\system32\\svchost.exe[2496] msvcrt.dll!_open 77C6D106 5 Bytes JMP 009E0000 \par .text C:\\Windows\\system32\\svchost.exe[2496] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 009E0FC8 \par .text C:\\Windows\\system32\\svchost.exe[2496] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 009E0FEF \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 009D0F7C \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 009D0FA8 \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 009D0000 \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 009D0F8D \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 009D0F61 \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 009D0FCA \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 009D0FDB \par .text C:\\Windows\\system32\\svchost.exe[2496] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 009D0FB9 \par .text C:\\Windows\\system32\\svchost.exe[2496] WS2_32.dll!socket 769936D1 5 Bytes JMP 00930FEF \par .text C:\\Program Files\\Common Files\\Mcafee\\McSvcHost\\McSvHost.exe[2612] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 71639AE2 C:\\Program Files\\Common Files\\McAfee\\McProxy\\mcproxy.dll (McAfee Proxy Service Module/McAfee, Inc.)\par .text C:\\Program Files\\Common Files\\Mcafee\\McSvcHost\\McSvHost.exe[2612] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 71639A20 C:\\Program Files\\Common Files\\McAfee\\McProxy\\mcproxy.dll (McAfee Proxy Service Module/McAfee, Inc.)\par .text C:\\Windows\\system32\\wuauclt.exe[3524] ntdll.dll!NtCreateFile 77D243D4 5 Bytes JMP 00040FE5 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ntdll.dll!NtCreateProcess 77D24494 5 Bytes JMP 0004000A \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ntdll.dll!NtProtectVirtualMemory 77D24D34 5 Bytes JMP 00040FD4 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!GetStartupInfoW 769C1929 5 Bytes JMP 0001008E \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!GetStartupInfoA 769C19C9 5 Bytes JMP 00010F48 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!CreateProcessW 769C1BF3 5 Bytes JMP 00010F08 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!CreateProcessA 769C1C28 5 Bytes JMP 0001009F \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!VirtualProtect 769C1DC3 5 Bytes JMP 00010058 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!CreateNamedPipeA 769C2EF5 5 Bytes JMP 0001001B \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!CreateNamedPipeW 769C5C0C 5 Bytes JMP 0001002C \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!CreatePipe 769E8E6E 5 Bytes JMP 00010F63 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!LoadLibraryExW 769E9109 5 Bytes JMP 00010F74 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!LoadLibraryW 769E9362 5 Bytes JMP 00010F9B \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!LoadLibraryExA 769E94B4 5 Bytes JMP 0001003D \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!LoadLibraryA 769E94DC 5 Bytes JMP 00010FB6 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!VirtualProtectEx 769EDBDA 5 Bytes JMP 00010073 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!GetProcAddress 76A0903B 5 Bytes JMP 00010EF7 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!CreateFileW 76A0AECB 5 Bytes JMP 00010000 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!CreateFileA 76A0CE5F 5 Bytes JMP 00010FEF \par .text C:\\Windows\\system32\\wuauclt.exe[3524] kernel32.dll!WinExec 76A55CF7 5 Bytes JMP 00010F2D \par .text C:\\Windows\\system32\\wuauclt.exe[3524] msvcrt.dll!_wsystem 77C67F2F 5 Bytes JMP 00070049 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] msvcrt.dll!system 77C6804B 5 Bytes JMP 00070038 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] msvcrt.dll!_creat 77C6BBE1 5 Bytes JMP 0007000C \par .text C:\\Windows\\system32\\wuauclt.exe[3524] msvcrt.dll!_open 77C6D106 5 Bytes JMP 00070FE3 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] msvcrt.dll!_wcreat 77C6D326 5 Bytes JMP 00070027 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] msvcrt.dll!_wopen 77C6D501 5 Bytes JMP 00070FD2 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegCreateKeyExA 77A139AB 5 Bytes JMP 00080FDE \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegCreateKeyA 77A13BA9 5 Bytes JMP 00080065 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegOpenKeyA 77A189C7 5 Bytes JMP 0008000A \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegCreateKeyW 77A2391E 5 Bytes JMP 00080076 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegCreateKeyExW 77A241F1 5 Bytes JMP 00080FCD \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegOpenKeyExA 77A27C42 5 Bytes JMP 00080FEF \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegOpenKeyW 77A2E2B5 5 Bytes JMP 00080025 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] ADVAPI32.dll!RegOpenKeyExW 77A37BA1 5 Bytes JMP 00080040 \par .text C:\\Windows\\system32\\wuauclt.exe[3524] WS2_32.dll!socket 769936D1 5 Bytes JMP 00140FE5 \par \par ---- User IAT/EAT - GMER 1.0.15 ----\par \par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdiplusShutdown] [747B7817] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipCloneImage] [7480A86D] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipDrawImageRectI] [747BBB22] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipSetInterpolationMode] [747AF695] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdiplusStartup] [747B75E9] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipCreateFromHDC] [747AE7CA] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipCreateBitmapFromStreamICM] [747E8395] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipCreateBitmapFromStream] [747BDA60] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipGetImageHeight] [747AFFFA] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipGetImageWidth] [747AFF61] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipDisposeImage] [747A71CF] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipLoadImageFromFileICM] [7483CAE2] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipLoadImageFromFile] [747DC8D8] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipDeleteGraphics] [747AD968] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipFree] [747A6853] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipAlloc] [747A687E] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Windows\\Explorer.EXE[684] @ C:\\Windows\\Explorer.EXE [gdiplus.dll!GdipSetCompositingMode] [747B2AD1] C:\\Windows\\WinSxS\\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.0.6002.18005_none_9e50b396ca17ae07\\gdiplus.dll (Microsoft GDI+/Microsoft Corporation)\par IAT C:\\Program Files\\Common Files\\McAfee\\SystemCore\\mfevtps.exe[1804] @ C:\\Windows\\system32\\CRYPT32.dll [ADVAPI32.dll!RegQueryValueExW] [00D276E0] C:\\Program Files\\Common Files\\McAfee\\SystemCore\\mfevtps.exe (McAfee Process Validation Service/McAfee, Inc.)\par IAT C:\\Program Files\\Common Files\\McAfee\\SystemCore\\mfevtps.exe[1804] @ C:\\Windows\\system32\\CRYPT32.dll [KERNEL32.dll!LoadLibraryA] [00D27740] C:\\Program Files\\Common Files\\McAfee\\SystemCore\\mfevtps.exe (McAfee Process Validation Service/McAfee, Inc.)\par \par ---- Devices - GMER 1.0.15 ----\par \par AttachedDevice \\FileSystem\\Ntfs \\Ntfs mfehidk.sys (McAfee Link Driver/McAfee, Inc.)\par AttachedDevice \\Driver\\kbdclass \\Device\\KeyboardClass0 Wdf01000.sys (WDF Dynamic/Microsoft Corporation)\par AttachedDevice \\Driver\\tdx \\Device\\Tcp mfewfpk.sys (Anti-Virus Mini-Firewall Driver/McAfee, Inc.)\par \par Device \\Driver\\BTHUSB \\Device\\00000071 bthport.sys (Bluetooth-Bustreiber/Microsoft Corporation)\par Device \\Driver\\BTHUSB \\Device\\00000073 bthport.sys (Bluetooth-Bustreiber/Microsoft Corporation)\par \par AttachedDevice \\Driver\\tdx \\Device\\Udp mfewfpk.sys (Anti-Virus Mini-Firewall Driver/McAfee, Inc.)\par \par ---- Registry - GMER 1.0.15 ----\par \par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\0002783d0ca0 \par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\0002783d0cab \par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\0002783d0ccf \par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f \par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@00076109d093 0xBE 0x71 0x6F 0xA2 ...\par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@0007610a45c5 0x63 0x0B 0x36 0x42 ...\par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@0012471a5b4d 0x5A 0x05 0x5B 0xF1 ...\par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@0001e3be7d5f 0x72 0x1B 0x9B 0x26 ...\par Reg HKLM\\SYSTEM\\CurrentControlSet\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@00076108f7fb 0xA3 0xB6 0xBA 0xAD ...\par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\0002783d0ca0 (not active ControlSet) \par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\0002783d0cab (not active ControlSet) \par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\0002783d0ccf (not active ControlSet) \par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f (not active ControlSet) \par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@00076109d093 0xBE 0x71 0x6F 0xA2 ...\par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@0007610a45c5 0x63 0x0B 0x36 0x42 ...\par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@0012471a5b4d 0x5A 0x05 0x5B 0xF1 ...\par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@0001e3be7d5f 0x72 0x1B 0x9B 0x26 ...\par Reg HKLM\\SYSTEM\\ControlSet003\\Services\\BTHPORT\\Parameters\\Keys\\00027875610f@00076108f7fb 0xA3 0xB6 0xBA 0xAD ...\par \par ---- EOF - GMER 1.0.15 ----\par } # Hier das Ergebnis des bootkit_remover: Bootkit Remover (c) 2009 eSage Lab www.esagelab.com Program version: 1.1.0.0 OS Version: Microsoft Windows Vista Home Premium Edition Service Pack 2 (build 6 002), 32-bit System volume is \\.\C: \\.\C: -> \\.\PhysicalDrive0 at offset 0x00000002`80100000 Boot sector MD5 is: 4b154a99a615e82aee4f69fabfe5ed3d Size Device Name MBR Status -------------------------------------------- 186 GB \\.\PhysicalDrive0 Unknown boot code Unknown boot code has been found on some of your physical disks. To inspect the boot code manually, dump the master boot sector: remover.exe dump <device_name> [output_file] To disinfect the master boot sector, use the following command: remover.exe fix <device_name> Done; Press any key to quit... |
Hallo cosinus, Die osam.exe wird von irgendeinem McAfee Shield, den ich nicht abschalten kann, während des Scans gelöscht. Selbst wen ich McAfee aus der autostart lösche, wird der Scan unterbrochen und die osam.exe ist gelöscht. Vielleicht hast Du ja dazu eine Idee. Danke und Grüße intrus |
McAfee bitte deaktivieren!! |
Hallo Cosinus, ich habe bei McAfee alles deaktiviert. Kurz vor Ende des Scans wird die osam.exe (anderen Namen habe ich auch schon probiert) gelöscht. Was kann ich noch tun? Grüße und danke intrus |
Noch andere Virenscanner bzw. Virenscannerähnliche Tools drauf? Notfalls Alles was McAfee deinstallieren. |
hallo cosinus, hat ein bisschen gedauert, bis ich heute Zeit gefunden habe McAfee zu deinstallieren. Jetzt hat es mit OSAM geklappt. Danke schon mal für Deine Geduld und Deine weitere Hilfe. Grüße intrus. Hier der Log-File: Report of OSAM: Autorun Manager v5.0.11926.0 hxxp://www.online-solutions.ru/en/ Saved at 11:11:35 on 09.09.2010 OS: Windows Vista Home Premium Edition Service Pack 2 (Build 6002), 32-bit Default Browser: Mozilla Corporation Firefox 3.6.9 Scanner Settings Rootkits detection (hidden registry) Rootkits detection (hidden files) Retrieve files information Check Microsoft signatures Filters Trusted entries Empty entries Hidden registry entries (rootkit activity) Exclusively opened files Not found files Files without detailed information Existing files Non-startable services Non-startable drivers Active entries Disabled entries Risk Name Publisher Full Path Status Common %SystemRoot%\Tasks |||| "GoogleUpdateTaskMachineCore.job" "Google Inc." C:\Program Files\Google\Update\GoogleUpdate.exe File exists |||| "GoogleUpdateTaskMachineUA.job" "Google Inc." C:\Program Files\Google\Update\GoogleUpdate.exe File exists |||| "Google Software Updater.job" "Google" C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe File exists |||| "SupBackGroundTask.job" C:\Program Files\Samsung\Samsung Update Plus\SUPBackGround.exe File found, but it contains no detailed information |||| "1-Klick-Wartung.job" "TuneUp Software GmbH" C:\Program Files\TuneUp Utilities 2009\OneClickStarter.exe File exists Control Panel Objects %SystemRoot%\system32 |||||| "ddbaccpl.cpl" "DataDesign AG" C:\Windows\system32\ddbaccpl.cpl File exists |||||| "ddbacctm.cpl" "DataDesign AG" C:\Windows\system32\ddbacctm.cpl File exists |||||| "ISUSPM.cpl" "Macrovision Corporation" C:\Windows\system32\ISUSPM.cpl File exists HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls |||||| "NokiaConnectionManager" "Nokia" C:\PROGRA~1\Nokia\NOKIAP~1\CONNEC~1.CPL File exists |||||| "QuickTime" "Apple Inc." C:\Program Files\QuickTime\QTSystem\QuickTime.cpl File exists Drivers HKLM\SYSTEM\CurrentControlSet\Services "BlackBerry-Smartphone" (RimUsb) C:\Windows\System32\Drivers\RimUsb.sys File not found "catchme" (catchme) C:\Users\***\AppData\Local\Temp\catchme.sys File not found "IP in IP Tunnel Driver" (IpInIp) C:\Windows\System32\DRIVERS\ipinip.sys File not found "IPX Traffic Filter Driver" (NwlnkFlt) C:\Windows\System32\DRIVERS\nwlnkflt.sys File not found "IPX Traffic Forwarder Driver" (NwlnkFwd) C:\Windows\System32\DRIVERS\nwlnkfwd.sys File not found |||||| "PxHelp20" (PxHelp20) "Sonic Solutions" C:\Windows\System32\Drivers\PxHelp20.sys File exists "SANDRA" (SANDRA) C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2009.SP2\WNt500x86\Sandra.sys File not found |||||| "StarOpen" (StarOpen) C:\Windows\system32\drivers\StarOpen.sys File found, but it contains no detailed information Explorer HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components |||||| {2C7339CF-2B09-4501-B3F3-F3508C9228ED} "Themes Setup" "Microsoft Corporation" %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll File exists HKLM\Software\Classes\Folder\shellex\ColumnHandlers |||||| {F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" "Adobe Systems, Inc." C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll File exists |||||| {C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll File exists HKLM\Software\Classes\Protocols\Handler |||||| {32505114-5902-49B2-880A-1F7738E5A384} "Data Page Plugable Protocal mso-offdap11 Handler" "Microsoft Corporation" C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\11\OWC11.DLL File exists |||||| {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} "IEProtocolHandler Class" "Skype Technologies" C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL File exists |||||| {03C514A3-1EFB-4856-9F99-10D7BE1653C0} "Windows Live Mail HTML Asynchronous Pluggable Protocol Handler" "Microsoft Corporation" C:\Program Files\Windows Live\Mail\mailcomm.dll File exists HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks {AEB6717E-7E19-11d0-97EE-00C04FD91972} "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" File not found | COM-object registry key not found HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved {911051fa-c21c-4246-b470-070cd8df6dc4} ".cab or .zip files" File not found | COM-object registry key not found {1b24a030-9b20-49bc-97ac-1be4426f9e59} "ActiveDirectory Folder" File not found | COM-object registry key not found {34449847-FD14-4fc8-A75A-7432F5181EFB} "ActiveDirectory Folder" File not found | COM-object registry key not found |||||| {0563DB41-F538-4B37-A92D-4659049B7766} "CLSID_WLMCMimeFilter" "Microsoft Corporation" C:\Program Files\Windows Live\Mail\mailcomm.dll File exists {0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48} "Contacts folder" File not found | COM-object registry key not found |||||| {41E300E0-78B6-11ce-849B-444553540000} "Display Effects CPL Extension" "Microsoft Corporation" C:\Windows\system32\themeui.dll File exists {2C2577C2-63A7-40e3-9B7F-586602617ECB} "Explorer Query Band" File not found | COM-object registry key not found {FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" File not found | COM-object registry key not found |||||| {B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF} "iTunes" "Apple Inc." C:\Program Files\iTunes\iTunesMiniPlayer.dll File exists |||||| {DC70C4A5-2044-4c59-B806-DEFB9AE0DF7C} "KbLogiExt Class" "Logitech, Inc." C:\Program Files\Logitech\SetPoint\kbcplext.dll File exists |||||| {B9B9F083-2B04-452A-8691-83694AC1037B} "LogiExt Class" "Logitech, Inc." C:\Program Files\Logitech\SetPoint\mcplext.dll File exists |||||| {7842554E-6BED-11D2-8CDB-B05550C10000} "Monitor Class" "Broadcom Corporation." C:\Windows\system32\btncopy.dll File exists |||||| {416651E4-9C3C-11D9-8BDE-F66BAD1E3F3A} "Nokia Phone Browser" "Nokia" C:\Program Files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll File exists |||||| {C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll File exists |||||| {087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll File exists |||||| {63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll File exists |||||| {3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll File exists |||||| {F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" "RealNetworks, Inc." C:\Program Files\Real\RealPlayer\rpshell.dll File exists {C8494E42-ACDD-4739-B0FB-217361E4894F} "Sam Account Folder" File not found | COM-object registry key not found {E29F9716-5C08-4FCD-955A-119FDB5A522D} "Sam Account Folder" File not found | COM-object registry key not found {7020EDF4-B454-4814-9AA4-1D604D3F1417} "TraXExCM" File not found | COM-object registry key not found |||||| {4838CD50-7E5D-4811-9B17-C47A85539F28} "TuneUp Disk Space Explorer Shell Extension" "TuneUp Software" C:\Program Files\TuneUp Utilities 2009\DseShExt-x86.dll File exists |||||| {2BE99FD4-A181-4996-BFA9-58C5FFD11F6C} "Windows Live Photo Gallery Autoplay Drop Target" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe File exists |||||| {00F30F64-AC33-42F5-8FD1-5DC2D3FDE06C} "Windows Live Photo Gallery Editor Drop Target" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe File exists |||||| {00F3712A-CA79-45B4-9E4D-D7891E7F8B9D} "Windows Live Photo Gallery Editor Shim" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll File exists |||||| {00F30F90-3E96-453B-AFCD-D71989ECC2C7} "Windows Live Photo Gallery Viewer Autoplay Shim" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll File exists |||||| {00F33137-EE26-412F-8D71-F84E4C2C6625} "Windows Live Photo Gallery Viewer Autoplay Shim" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll File exists |||||| {00F374B7-B390-4884-B372-2FC349F2172B} "Windows Live Photo Gallery Viewer Drop Target" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe File exists |||||| {00F346CB-35A4-465B-8B8F-65A29DBAB1F6} "Windows Live Photo Gallery Viewer Shim" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll File exists {da67b8ad-e81b-4c70-9b91b417b5e33527} "Windows Search Shell Service" File not found | COM-object registry key not found |||||| {06A2568A-CED6-4187-BB20-400B8C02BE5A} "{06A2568A-CED6-4187-BB20-400B8C02BE5A}" "Microsoft Corporation" C:\Program Files\Windows Live\Photo Gallery\WLXPhotoAcquireWizard.exe File exists Internet Explorer HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser |||| "&Windows Live Toolbar" "Microsoft Corporation" C:\Program Files\Windows Live\Toolbar\wltcore.dll File exists ITBar7Height "ITBar7Height" File not found | COM-object registry key not found "ITBar7Layout" File not found | COM-object registry key not found "{BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0}" File not found | COM-object registry key not found HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units |||| {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab "Sun Microsystems, Inc." C:\Program Files\Java\jre6\bin\npjpi160_20.dll File exists {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} "{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}" hxxp://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab File not found | COM-object registry key not found HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions |||||| "@btrez.dll,-4015" C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm File exists |||| {5F7B1267-94A9-47F5-98DB-E99415F33AEC} "In Blog veröffentlichen" "Microsoft Corporation" C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll File exists HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar |||| "&Windows Live Toolbar" "Microsoft Corporation" C:\Program Files\Windows Live\Toolbar\wltcore.dll File exists || {AD6E6555-FB2C-47D4-8339-3E2965509877} "TerraTec Home Cinema" "TerraTec Electronic GmbH" C:\PROGRA~1\TerraTec\TERRAT~1\THCDES~1.DLL File exists HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |||||| {18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" "Adobe Systems Incorporated" C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll File exists |||| {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} "Google Toolbar Notifier BHO" "Google Inc." C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll File exists |||| {DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" "Sun Microsystems, Inc." C:\Program Files\Java\jre6\bin\jp2ssv.dll File exists || {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} "Search Helper" "Microsoft Corporation" C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll File exists |||||| {9030D464-4C02-4ABF-8ECC-5164760863C6} "Windows Live Anmelde-Hilfsprogramm" "Microsoft Corporation" C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll File exists |||| {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} "Windows Live Toolbar Helper" "Microsoft Corporation" C:\Program Files\Windows Live\Toolbar\wltcore.dll File exists Logon %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup |||||| "desktop.ini" C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini File exists %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup |||||| "desktop.ini" C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini File exists |||| "Logitech SetPoint.lnk" "Logitech, Inc." C:\Program Files\Logitech\SetPoint\SetPoint.exe Shortcut exists | File exists |||| "BTTray.lnk" "Broadcom Corporation." C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe Shortcut exists | File exists HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run || "AVMUSBFernanschluss" "AVM Berlin" C:\Users\***\AppData\Local\Apps\2.0\A6LEZJWD.ORC\NPZEZQ0N.7ZL\frit..tion_8488884cfbcefd60_0002.0001_383382c5c60b72bd\AVMAutoStart.exe File exists |||| "ISUSPM" "Macrovision Corporation" "C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe" -scheduler File exists HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd "StartupPrograms" rdpclip File not found HKLM\Software\Microsoft\Windows\CurrentVersion\Run || "FreePDF Assistant" "shbox.de" C:\Program Files\FreePDF_XP\fpassist.exe File exists "iTunesHelper" "Apple Inc." "C:\Program Files\iTunes\iTunesHelper.exe" File exists |||| "QuickTime Task" "Apple Inc." "C:\Program Files\QuickTime\QTTask.exe" -atboottime File exists Print Monitors HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors |||||| "PrintServer Network Port" "Edimax Technology Co., LTD" C:\Windows\system32\PSNT.DLL File exists |||||| "Redirected Port" C:\Windows\system32\redmonnt.dll File found, but it contains no detailed information Services HKLM\SYSTEM\CurrentControlSet\Services |||||| "@%SystemRoot%\System32\shsvcs.dll,-12288" (ShellHWDetection) "Microsoft Corporation" C:\Windows\System32\shsvcs.dll File exists |||||| "@%SystemRoot%\System32\shsvcs.dll,-8192" (Themes) "Microsoft Corporation" C:\Windows\system32\shsvcs.dll File exists |||||| "@%SystemRoot%\System32\TuneUpDefragService.exe,-1" (TuneUp.Defrag) "TuneUp Software" C:\Windows\System32\TuneUpDefragService.exe File exists |||||| "@%SystemRoot%\System32\TUProgSt.exe,-1" (TuneUp.ProgramStatisticsSvc) "TuneUp Software" C:\Windows\System32\TUProgSt.exe File exists |||||| "aC:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe,-100" (WPFFontCache_v0400) "Microsoft Corporation" C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe File exists |||||| "Apple Mobile Device" (Apple Mobile Device) "Apple Inc." C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe File exists |||||| "Dienst "Bonjour"" (Bonjour Service) "Apple Inc." C:\Program Files\Bonjour\mDNSResponder.exe File exists |||| "Google Software Updater" (gusvc) "Google" C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe File exists |||| "Google Update Service (gupdate)" (gupdate) "Google Inc." C:\Program Files\Google\Update\GoogleUpdate.exe File exists |||||| "HP CUE DeviceDiscovery Service" (hpqddsvc) "Hewlett-Packard Co." C:\Program Files\HP\Digital Imaging\bin\hpqddsvc.dll File exists |||||| "hpqcxs08" (hpqcxs08) "Hewlett-Packard Co." C:\Program Files\HP\Digital Imaging\bin\hpqcxs08.dll File exists |||| "InstallDriver Table Manager" (IDriverT) "Macrovision Corporation" C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe File exists |||||| "iPod-Dienst" (iPod Service) "Apple Inc." C:\Program Files\iPod\bin\iPodService.exe File exists "LiveShare P2P Server 9" (RoxLiveShare9) "C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe" File not found |||||| "Logitech Bluetooth Service" (LBTServ) "Logitech, Inc." C:\Program Files\Common Files\Logitech\Bluetooth\LBTServ.exe File exists |||||| "Microsoft .NET Framework NGEN v4.0.30319_X86" (clr_optimization_v4.0.30319_32) "Microsoft Corporation" C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe File exists |||||| "Net Driver HPZ12" (Net Driver HPZ12) "Hewlett-Packard" C:\Windows\system32\HPZinw12.dll File exists |||||| "Office Source Engine" (ose) "Microsoft Corporation" C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE File exists |||||| "Pml Driver HPZ12" (Pml Driver HPZ12) "Hewlett-Packard" C:\Windows\system32\HPZipm12.dll File exists |||||| "SeaPort" (SeaPort) "Microsoft Corporation" C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe File exists |||||| "ServiceLayer" (ServiceLayer) "Nokia" C:\Program Files\PC Connectivity Solution\ServiceLayer.exe File exists |||||| "SQL Server (SQLEXPRESS)" (MSSQL$SQLEXPRESS) "Microsoft Corporation" C:\Program Files\Microsoft SQL Server\MSSQL10.SQLEXPRESS\MSSQL\Binn\sqlservr.exe File exists |||||| "SQL Server Browser" (SQLBrowser) "Microsoft Corporation" C:\Program Files\Microsoft SQL Server\90\Shared\sqlbrowser.exe File exists |||||| "SQL Server VSS Writer" (SQLWriter) "Microsoft Corporation" C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe File exists |||||| "Web Deployment Agent Service" (MsDepSvc) "Microsoft Corporation" C:\Program Files\IIS\Microsoft Web Deploy\MsDepSvc.exe File exists Winsock Providers HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries |||||| "mdnsNSP" "Apple Inc." C:\Program Files\Bonjour\mdnsNSP.dll File exists If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Ok. Einen Gegencheck des MBR brauch ich noch: Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
so, hier der Log-File von MBR: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows Vista Home Premium Edition Windows Information: Service Pack 2 (build 6002), 32-bit Base Board Manufacturer: SAMSUNG ELECTRONICS CO., LTD. BIOS Manufacturer: Phoenix Technologies LTD System Manufacturer: SAMSUNG ELECTRONICS CO., LTD. System Product Name: SR70S/SR71S Logical Drives Mask: 0x0000001c Kernel Drivers (total 165): 0x82815000 \SystemRoot\system32\ntoskrnl.exe 0x82BC0000 \SystemRoot\system32\hal.dll 0x8800B000 \SystemRoot\system32\kdcom.dll 0x88012000 \SystemRoot\system32\mcupdate_GenuineIntel.dll 0x88082000 \SystemRoot\system32\PSHED.dll 0x88093000 \SystemRoot\system32\BOOTVID.dll 0x8809B000 \SystemRoot\system32\CLFS.SYS 0x880DC000 \SystemRoot\system32\CI.dll 0x881BC000 \SystemRoot\system32\drivers\Wdf01000.sys 0x88238000 \SystemRoot\system32\drivers\WDFLDR.SYS 0x88245000 \SystemRoot\system32\drivers\acpi.sys 0x8828B000 \SystemRoot\system32\drivers\WMILIB.SYS 0x88294000 \SystemRoot\system32\drivers\msisadrv.sys 0x8829C000 \SystemRoot\system32\drivers\pci.sys 0x882C3000 \SystemRoot\System32\drivers\partmgr.sys 0x882D2000 \SystemRoot\system32\DRIVERS\compbatt.sys 0x882D5000 \SystemRoot\system32\DRIVERS\BATTC.SYS 0x882DF000 \SystemRoot\system32\drivers\volmgr.sys 0x882EE000 \SystemRoot\System32\drivers\volmgrx.sys 0x88338000 \SystemRoot\system32\drivers\intelide.sys 0x8833F000 \SystemRoot\system32\drivers\PCIIDEX.SYS 0x8834D000 \SystemRoot\system32\DRIVERS\pcmcia.sys 0x8837A000 \SystemRoot\System32\drivers\mountmgr.sys 0x8838A000 \SystemRoot\system32\drivers\atapi.sys 0x88392000 \SystemRoot\system32\drivers\ataport.SYS 0x883B0000 \SystemRoot\system32\drivers\fltmgr.sys 0x883E2000 \SystemRoot\system32\drivers\fileinfo.sys 0x883F2000 \SystemRoot\System32\Drivers\PxHelp20.sys 0x88409000 \SystemRoot\System32\Drivers\ksecdd.sys 0x8847A000 \SystemRoot\system32\drivers\ndis.sys 0x88585000 \SystemRoot\system32\drivers\msrpc.sys 0x885B0000 \SystemRoot\system32\drivers\NETIO.SYS 0x885EB000 \SystemRoot\System32\Drivers\Ntfs.sys 0x886FB000 \SystemRoot\system32\drivers\volsnap.sys 0x88734000 \SystemRoot\System32\Drivers\spldr.sys 0x8873C000 \SystemRoot\System32\Drivers\mup.sys 0x8874B000 \SystemRoot\System32\drivers\ecache.sys 0x88772000 \SystemRoot\system32\drivers\disk.sys 0x88783000 \SystemRoot\system32\drivers\CLASSPNP.SYS 0x887A4000 \SystemRoot\system32\drivers\crcdisk.sys 0x887CD000 \SystemRoot\system32\DRIVERS\tunnel.sys 0x887D8000 \SystemRoot\system32\DRIVERS\tunmp.sys 0x887E1000 \SystemRoot\system32\DRIVERS\intelppm.sys 0x8C804000 \SystemRoot\system32\DRIVERS\nvlddmkm.sys 0x8CECE000 \SystemRoot\System32\drivers\dxgkrnl.sys 0x8CF6F000 \SystemRoot\System32\drivers\watchdog.sys 0x8CF7B000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0x8CF86000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0x8CFC4000 \SystemRoot\system32\DRIVERS\usbehci.sys 0x8D002000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0x8D08F000 \SystemRoot\system32\DRIVERS\NETw4v32.sys 0x8D2BE000 \SystemRoot\system32\DRIVERS\yk60x86.sys 0x8D30A000 \SystemRoot\system32\DRIVERS\sdbus.sys 0x8D324000 \SystemRoot\system32\DRIVERS\rimmptsk.sys 0x8D333000 \SystemRoot\system32\DRIVERS\rimsptsk.sys 0x8D347000 \SystemRoot\system32\DRIVERS\rixdptsk.sys 0x8D398000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0x8D3AB000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0x8D3B6000 \SystemRoot\system32\DRIVERS\SynTP.sys 0x8D3E1000 \SystemRoot\system32\DRIVERS\USBD.SYS 0x8D3E3000 \SystemRoot\system32\DRIVERS\mouclass.sys 0x8CFD3000 \SystemRoot\system32\DRIVERS\cdrom.sys 0x8D3EE000 \SystemRoot\System32\Drivers\GEARAspiWDM.sys 0x8D3F4000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0x8D408000 \SystemRoot\system32\DRIVERS\avmaudio.sys 0x8D421000 \SystemRoot\system32\DRIVERS\TDI.SYS 0x8D42C000 \SystemRoot\system32\DRIVERS\msiscsi.sys 0x8D45B000 \SystemRoot\system32\DRIVERS\storport.sys 0x8D49C000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0x8D4B3000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0x8D4BE000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0x8D4E1000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0x8D4F0000 \SystemRoot\system32\DRIVERS\raspptp.sys 0x8D504000 \SystemRoot\system32\DRIVERS\rassstp.sys 0x8D519000 \SystemRoot\system32\DRIVERS\termdd.sys 0x8D529000 \SystemRoot\system32\DRIVERS\swenum.sys 0x8D52B000 \SystemRoot\system32\DRIVERS\ks.sys 0x8D555000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0x8D55F000 \SystemRoot\system32\DRIVERS\umbus.sys 0x8D56C000 \SystemRoot\system32\DRIVERS\wmiacpi.sys 0x8D575000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x8D5AA000 \SystemRoot\System32\Drivers\NDProxy.SYS 0x8D5BB000 \SystemRoot\system32\drivers\RTKVHDA.sys 0x8D765000 \SystemRoot\system32\drivers\portcls.sys 0x8D792000 \SystemRoot\system32\drivers\drmk.sys 0x8E807000 \SystemRoot\system32\DRIVERS\AGRSM.sys 0x8E923000 \SystemRoot\system32\drivers\modem.sys 0x8E930000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0x8E939000 \SystemRoot\System32\Drivers\Null.SYS 0x8E940000 \SystemRoot\System32\Drivers\Beep.SYS 0x8E950000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0x8E957000 \SystemRoot\System32\drivers\vga.sys 0x8E963000 \SystemRoot\System32\drivers\VIDEOPRT.SYS 0x8E984000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0x8E98C000 \SystemRoot\system32\drivers\rdpencdd.sys 0x8E994000 \SystemRoot\System32\Drivers\Msfs.SYS 0x8E99F000 \SystemRoot\System32\Drivers\Npfs.SYS 0x8E9AD000 \SystemRoot\System32\DRIVERS\rasacd.sys 0x8E9B6000 \SystemRoot\System32\drivers\tcpip.sys 0x8EAA0000 \SystemRoot\System32\drivers\fwpkclnt.sys 0x8EABB000 \SystemRoot\system32\DRIVERS\tdx.sys 0x8EAD1000 \SystemRoot\system32\DRIVERS\smb.sys 0x8EAE5000 \SystemRoot\System32\DRIVERS\netbt.sys 0x8EB17000 \SystemRoot\system32\drivers\afd.sys 0x8EB5F000 \SystemRoot\system32\DRIVERS\pacer.sys 0x8EB75000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0x8EB8C000 \SystemRoot\system32\DRIVERS\netbios.sys 0x8EB9A000 \SystemRoot\System32\Drivers\StarOpen.SYS 0x8EBA0000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x8EBB3000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x8D7B7000 \SystemRoot\System32\Drivers\VMC302.sys 0x8EBEF000 \SystemRoot\system32\drivers\nsiproxy.sys 0x8F409000 \SystemRoot\System32\Drivers\dfsc.sys 0x8F420000 \SystemRoot\system32\DRIVERS\usbscan.sys 0x8F42D000 \SystemRoot\System32\Drivers\BTHUSB.sys 0x8F43A000 \SystemRoot\System32\Drivers\bthport.sys 0x8F4BA000 \SystemRoot\system32\DRIVERS\rfcomm.sys 0x8F4E3000 \SystemRoot\system32\DRIVERS\BthEnum.sys 0x8F4ED000 \SystemRoot\system32\DRIVERS\bthpan.sys 0x8F507000 \SystemRoot\system32\DRIVERS\bthmodem.sys 0x8F516000 \SystemRoot\system32\drivers\btwavdt.sys 0x8F57D000 \SystemRoot\system32\DRIVERS\hidbth.sys 0x8F589000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0x8F599000 \SystemRoot\system32\drivers\btwaudio.sys 0x8F614000 \SystemRoot\system32\DRIVERS\btwrchid.sys 0x8F617000 \SystemRoot\system32\DRIVERS\LHidFilt.Sys 0x8F61E000 \SystemRoot\system32\DRIVERS\mouhid.sys 0x8F626000 \SystemRoot\system32\DRIVERS\LMouFilt.Sys 0x8F637000 \SystemRoot\System32\Drivers\crashdmp.sys 0x8F644000 \SystemRoot\System32\Drivers\dump_dumpata.sys 0x8F64F000 \SystemRoot\System32\Drivers\dump_atapi.sys 0x984D0000 \SystemRoot\System32\win32k.sys 0x8F657000 \SystemRoot\System32\drivers\Dxapi.sys 0x8F661000 \SystemRoot\system32\DRIVERS\monitor.sys 0x986F0000 \SystemRoot\System32\TSDDD.dll 0x98710000 \SystemRoot\System32\cdd.dll 0x8F670000 \SystemRoot\system32\drivers\luafv.sys 0x8F68B000 \SystemRoot\system32\DRIVERS\kmdfmemio.sys 0x8F69B000 \SystemRoot\system32\drivers\spsys.sys 0x8F74B000 \SystemRoot\system32\DRIVERS\lltdio.sys 0x8F75B000 \SystemRoot\system32\DRIVERS\nwifi.sys 0x8F785000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0x8F78F000 \SystemRoot\system32\DRIVERS\rspndr.sys 0xA0C06000 \SystemRoot\system32\drivers\HTTP.sys 0xA0C73000 \SystemRoot\System32\DRIVERS\srvnet.sys 0xA0C90000 \SystemRoot\system32\DRIVERS\bowser.sys 0xA0CA9000 \SystemRoot\System32\drivers\mpsdrv.sys 0xA0CBE000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xA0CDD000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys 0xA0D16000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys 0xA0D2E000 \SystemRoot\System32\DRIVERS\srv2.sys 0xA0D55000 \SystemRoot\System32\DRIVERS\srv.sys 0xA0DBB000 \SystemRoot\system32\drivers\peauth.sys 0xA0E99000 \SystemRoot\System32\Drivers\secdrv.SYS 0xA0EA3000 \SystemRoot\System32\drivers\tcpipreg.sys 0xA0EAF000 \SystemRoot\system32\DRIVERS\cdfs.sys 0xA0EC5000 \SystemRoot\system32\drivers\mfehidk.sys 0xA0F38000 \SystemRoot\system32\DRIVERS\mfenlfk.sys 0xA0F46000 \Device\mfefirek01.sys 0xA0F91000 \SystemRoot\system32\drivers\mfewfpk.sys 0xA0FB7000 \SystemRoot\system32\drivers\mfeavfk.sys 0xA0DA3000 \Device\mfeapfk01.sys 0xA0FDB000 \SystemRoot\system32\drivers\cfwids.sys 0xA0FE7000 \SystemRoot\system32\drivers\mfebopk.sys 0x779B0000 \Windows\System32\ntdll.dll Processes (total 78): 0 System Idle Process 4 System 536 C:\Windows\System32\smss.exe 624 csrss.exe 684 C:\Windows\System32\wininit.exe 696 csrss.exe 728 C:\Windows\System32\services.exe 740 C:\Windows\System32\lsass.exe 748 C:\Windows\System32\lsm.exe 924 C:\Windows\System32\winlogon.exe 1024 C:\Windows\System32\svchost.exe 1084 C:\Windows\System32\svchost.exe 1176 C:\Windows\System32\svchost.exe 1216 C:\Windows\System32\svchost.exe 1244 C:\Windows\System32\svchost.exe 1316 C:\Windows\System32\audiodg.exe 1360 C:\Windows\System32\svchost.exe 1376 C:\Windows\System32\SLsvc.exe 1408 C:\Windows\System32\svchost.exe 1500 C:\Program Files\Common Files\Logitech\Bluetooth\LBTServ.exe 1768 C:\Windows\System32\spoolsv.exe 1792 C:\Windows\System32\svchost.exe 576 C:\Windows\System32\taskeng.exe 580 C:\Windows\System32\dwm.exe 808 C:\Windows\System32\agrsmsvc.exe 840 C:\Windows\System32\svchost.exe 792 C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe 872 C:\Program Files\Bonjour\mDNSResponder.exe 876 C:\Windows\explorer.exe 700 C:\Windows\System32\svchost.exe 1512 C:\Windows\System32\svchost.exe 1932 C:\Program Files\Microsoft SQL Server\MSSQL10.SQLEXPRESS\MSSQL\Binn\sqlservr.exe 1980 C:\Windows\System32\taskeng.exe 2092 C:\Windows\System32\svchost.exe 2136 C:\Windows\System32\svchost.exe 2168 C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe 2412 C:\Windows\RtHDVCpl.exe 2420 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe 2428 C:\Program Files\FreePDF_XP\fpassist.exe 2460 C:\Windows\System32\rundll32.exe 2476 C:\Program Files\iTunes\iTunesHelper.exe 2484 C:\Windows\ehome\ehtray.exe 2504 C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe 2532 C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe 2544 C:\Program Files\Logitech\SetPoint\SetPoint.exe 2560 C:\Windows\System32\rundll32.exe 2672 C:\Program Files\Samsung\EBM\EasyBatteryMgr3.exe 2696 C:\Program Files\Samsung\Samsung Recovery Solution II\WCScheduler.exe 2712 C:\Windows\System32\taskeng.exe 2720 C:\Program Files\Microsoft SQL Server\90\Shared\sqlbrowser.exe 2760 C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe 2804 C:\Windows\System32\svchost.exe 2836 C:\Windows\System32\TUProgSt.exe 2872 C:\Windows\System32\svchost.exe 3472 C:\Program Files\Samsung\Samsung Magic Doctor\MagicDoctorKbdHk.exe 3492 C:\Program Files\Samsung\EasySpeedUpManager\EasySpeedUpManager.exe 3512 C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe 3776 C:\Windows\ehome\ehmsas.exe 3804 C:\Program Files\Common Files\Logishrd\KHAL2\KHALMNPR.exe 4080 C:\Program Files\WIDCOMM\Bluetooth Software\BTStackServer.exe 4088 WmiPrvSE.exe 844 C:\Windows\System32\wbem\unsecapp.exe 4076 C:\Program Files\Windows Mail\WinMail.exe 1292 C:\Program Files\iPod\bin\iPodService.exe 2592 C:\Windows\System32\wuauclt.exe 4040 C:\Windows\System32\conime.exe 5300 C:\Program Files\Common Files\Mcafee\McSvcHost\McSvHost.exe 5336 C:\Windows\System32\rundll32.exe 5656 C:\Program Files\Common Files\Mcafee\SystemCore\mfefire.exe 5672 C:\Program Files\Common Files\Mcafee\SystemCore\mfevtps.exe 5908 C:\Program Files\McAfee.com\Agent\mcagent.exe 3140 C:\Program Files\Common Files\Mcafee\SystemCore\mcshield.exe 3816 C:\Windows\System32\svchost.exe 5364 C:\Program Files\Windows Live\Mail\wlmail.exe 3556 C:\Program Files\Windows Live\Contacts\wlcomm.exe 4072 C:\Program Files\Mozilla Firefox\firefox.exe 3544 C:\Windows\System32\msiexec.exe 4584 C:\Users\***\Downloads\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002`80100000 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000018`93e00000 (NTFS) PhysicalDrive0 Model Number: TOSHIBAMK2035GSS, Rev: DK022A Size Device Name MBR Status -------------------------------------------- 186 GB \\.\PhysicalDrive0 Unknown MBR code SHA1: A2D287FA4F944275462643BCFFB6129A056114F3 Found non-standard or infected MBR. Enter 'Y' and hit ENTER for more options, or 'N' to exit: |
Zitat:
Wenn nur Vista: Schau mal hier => Vista Notfall/Recovery-CD 32-Bit - Dr. Windows Lad das iso runter, brenn es per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten). Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen. |
hallo cosinus, habe nur Vista installiert. Alles erledigt. Habe MBR noch mal laufen lassen. Hier der Log-File: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows Vista Home Premium Edition Windows Information: Service Pack 2 (build 6002), 32-bit Base Board Manufacturer: SAMSUNG ELECTRONICS CO., LTD. BIOS Manufacturer: Phoenix Technologies LTD System Manufacturer: SAMSUNG ELECTRONICS CO., LTD. System Product Name: SR70S/SR71S Logical Drives Mask: 0x0000001c Kernel Drivers (total 166): 0x82845000 \SystemRoot\system32\ntoskrnl.exe 0x82812000 \SystemRoot\system32\hal.dll 0x88002000 \SystemRoot\system32\kdcom.dll 0x88009000 \SystemRoot\system32\mcupdate_GenuineIntel.dll 0x88079000 \SystemRoot\system32\PSHED.dll 0x8808A000 \SystemRoot\system32\BOOTVID.dll 0x88092000 \SystemRoot\system32\CLFS.SYS 0x880D3000 \SystemRoot\system32\CI.dll 0x881B3000 \SystemRoot\system32\drivers\Wdf01000.sys 0x8822F000 \SystemRoot\system32\drivers\WDFLDR.SYS 0x8823C000 \SystemRoot\system32\drivers\acpi.sys 0x88282000 \SystemRoot\system32\drivers\WMILIB.SYS 0x8828B000 \SystemRoot\system32\drivers\msisadrv.sys 0x88293000 \SystemRoot\system32\drivers\pci.sys 0x882BA000 \SystemRoot\System32\drivers\partmgr.sys 0x882C9000 \SystemRoot\system32\DRIVERS\compbatt.sys 0x882CC000 \SystemRoot\system32\DRIVERS\BATTC.SYS 0x882D6000 \SystemRoot\system32\drivers\volmgr.sys 0x882E5000 \SystemRoot\System32\drivers\volmgrx.sys 0x8832F000 \SystemRoot\system32\drivers\intelide.sys 0x88336000 \SystemRoot\system32\drivers\PCIIDEX.SYS 0x88344000 \SystemRoot\system32\DRIVERS\pcmcia.sys 0x88371000 \SystemRoot\System32\drivers\mountmgr.sys 0x88381000 \SystemRoot\system32\drivers\atapi.sys 0x88389000 \SystemRoot\system32\drivers\ataport.SYS 0x883A7000 \SystemRoot\system32\drivers\fltmgr.sys 0x883D9000 \SystemRoot\system32\drivers\fileinfo.sys 0x88403000 \SystemRoot\system32\drivers\mfehidk.sys 0x88460000 \SystemRoot\System32\Drivers\PxHelp20.sys 0x88469000 \SystemRoot\System32\Drivers\ksecdd.sys 0x884DA000 \SystemRoot\system32\drivers\ndis.sys 0x885E5000 \SystemRoot\system32\drivers\msrpc.sys 0x88610000 \SystemRoot\system32\drivers\NETIO.SYS 0x8864B000 \SystemRoot\System32\Drivers\Ntfs.sys 0x8875B000 \SystemRoot\system32\drivers\volsnap.sys 0x88794000 \SystemRoot\System32\Drivers\spldr.sys 0x8879C000 \SystemRoot\System32\Drivers\mup.sys 0x887AB000 \SystemRoot\System32\drivers\ecache.sys 0x887D2000 \SystemRoot\system32\drivers\disk.sys 0x88808000 \SystemRoot\system32\drivers\CLASSPNP.SYS 0x88829000 \SystemRoot\system32\drivers\crcdisk.sys 0x88852000 \SystemRoot\system32\DRIVERS\tunnel.sys 0x8885D000 \SystemRoot\system32\DRIVERS\tunmp.sys 0x88866000 \SystemRoot\system32\DRIVERS\intelppm.sys 0x8C00A000 \SystemRoot\system32\DRIVERS\nvlddmkm.sys 0x8C6D4000 \SystemRoot\System32\drivers\dxgkrnl.sys 0x8C775000 \SystemRoot\System32\drivers\watchdog.sys 0x8C781000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0x8C78C000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0x8C7CA000 \SystemRoot\system32\DRIVERS\usbehci.sys 0x88875000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0x88902000 \SystemRoot\system32\DRIVERS\NETw4v32.sys 0x88B31000 \SystemRoot\system32\DRIVERS\yk60x86.sys 0x8C7D9000 \SystemRoot\system32\DRIVERS\sdbus.sys 0x88B7D000 \SystemRoot\system32\DRIVERS\rimmptsk.sys 0x88B8C000 \SystemRoot\system32\DRIVERS\rimsptsk.sys 0x88BA0000 \SystemRoot\system32\DRIVERS\rixdptsk.sys 0x887E3000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0x8C7F3000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0x8C802000 \SystemRoot\system32\DRIVERS\SynTP.sys 0x8C82D000 \SystemRoot\system32\DRIVERS\USBD.SYS 0x8C82F000 \SystemRoot\system32\DRIVERS\mouclass.sys 0x8C83A000 \SystemRoot\system32\DRIVERS\cdrom.sys 0x8C852000 \SystemRoot\System32\Drivers\GEARAspiWDM.sys 0x8C858000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0x8C85C000 \SystemRoot\system32\DRIVERS\avmaudio.sys 0x8C875000 \SystemRoot\system32\DRIVERS\TDI.SYS 0x8C880000 \SystemRoot\system32\DRIVERS\msiscsi.sys 0x8C8AF000 \SystemRoot\system32\DRIVERS\storport.sys 0x8C8F0000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0x8C907000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0x8C912000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0x8C935000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0x8C944000 \SystemRoot\system32\DRIVERS\raspptp.sys 0x8C958000 \SystemRoot\system32\DRIVERS\rassstp.sys 0x8C96D000 \SystemRoot\system32\DRIVERS\termdd.sys 0x8C97D000 \SystemRoot\system32\DRIVERS\swenum.sys 0x8C97F000 \SystemRoot\system32\DRIVERS\ks.sys 0x8C9A9000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0x8C9B3000 \SystemRoot\system32\DRIVERS\umbus.sys 0x8C9C0000 \SystemRoot\system32\DRIVERS\wmiacpi.sys 0x8C9C9000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x8C9FE000 \SystemRoot\System32\Drivers\NDProxy.SYS 0x8CA0F000 \SystemRoot\system32\drivers\RTKVHDA.sys 0x8CBB9000 \SystemRoot\system32\drivers\portcls.sys 0x8E007000 \SystemRoot\system32\drivers\drmk.sys 0x8E02C000 \SystemRoot\system32\DRIVERS\AGRSM.sys 0x8E148000 \SystemRoot\system32\drivers\modem.sys 0x8E155000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0x8E15E000 \SystemRoot\System32\Drivers\Null.SYS 0x8E165000 \SystemRoot\System32\Drivers\Beep.SYS 0x8E175000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0x8E17C000 \SystemRoot\System32\drivers\vga.sys 0x8E188000 \SystemRoot\System32\drivers\VIDEOPRT.SYS 0x8E1A9000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0x8E1B1000 \SystemRoot\system32\drivers\rdpencdd.sys 0x8E1B9000 \SystemRoot\System32\Drivers\Msfs.SYS 0x8E1C4000 \SystemRoot\System32\Drivers\Npfs.SYS 0x8E1D2000 \SystemRoot\System32\DRIVERS\rasacd.sys 0x8E1DB000 \SystemRoot\System32\drivers\tcpip.sys 0x8E2C5000 \SystemRoot\System32\drivers\fwpkclnt.sys 0x8E2E0000 \SystemRoot\system32\drivers\mfewfpk.sys 0x8E306000 \SystemRoot\system32\DRIVERS\tdx.sys 0x8E31C000 \SystemRoot\system32\DRIVERS\smb.sys 0x8E330000 \SystemRoot\System32\DRIVERS\netbt.sys 0x8E362000 \SystemRoot\system32\drivers\afd.sys 0x8E3AA000 \SystemRoot\system32\DRIVERS\pacer.sys 0x8E3C0000 \SystemRoot\system32\DRIVERS\mfenlfk.sys 0x8E3CE000 \SystemRoot\system32\DRIVERS\netbios.sys 0x8E3DC000 \SystemRoot\System32\Drivers\StarOpen.SYS 0x8E3E2000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x8EC09000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x8EC45000 \SystemRoot\system32\drivers\nsiproxy.sys 0x8EC4F000 \SystemRoot\System32\Drivers\dfsc.sys 0x8EC66000 \SystemRoot\system32\drivers\mfeavfk.sys 0x8EC8A000 \SystemRoot\system32\drivers\mfefirek.sys 0x8ECD5000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0x8ECEC000 \SystemRoot\System32\Drivers\VMC302.sys 0x8ED28000 \SystemRoot\system32\DRIVERS\usbscan.sys 0x8ED35000 \SystemRoot\System32\Drivers\BTHUSB.sys 0x8ED42000 \SystemRoot\System32\Drivers\bthport.sys 0x8EDC2000 \SystemRoot\system32\DRIVERS\rfcomm.sys 0x8EDEB000 \SystemRoot\system32\DRIVERS\BthEnum.sys 0x8EDF5000 \SystemRoot\system32\DRIVERS\bthpan.sys 0x8EE0F000 \SystemRoot\system32\DRIVERS\bthmodem.sys 0x8EE1E000 \SystemRoot\system32\drivers\btwavdt.sys 0x8EE85000 \SystemRoot\system32\DRIVERS\hidbth.sys 0x8EE91000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0x8EEA1000 \SystemRoot\system32\drivers\btwaudio.sys 0x8EF1C000 \SystemRoot\system32\DRIVERS\btwrchid.sys 0x8EF1F000 \SystemRoot\system32\DRIVERS\LHidFilt.Sys 0x8EF26000 \SystemRoot\system32\DRIVERS\mouhid.sys 0x8EF2E000 \SystemRoot\system32\DRIVERS\LMouFilt.Sys 0x8EF36000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0x8EF3F000 \SystemRoot\System32\Drivers\crashdmp.sys 0x8EF4C000 \SystemRoot\System32\Drivers\dump_dumpata.sys 0x8EF57000 \SystemRoot\System32\Drivers\dump_atapi.sys 0x818F0000 \SystemRoot\System32\win32k.sys 0x8EF5F000 \SystemRoot\System32\drivers\Dxapi.sys 0x8EF69000 \SystemRoot\system32\DRIVERS\monitor.sys 0x81B10000 \SystemRoot\System32\TSDDD.dll 0x81B30000 \SystemRoot\System32\cdd.dll 0x8EF78000 \SystemRoot\system32\drivers\luafv.sys 0x8EF93000 \SystemRoot\system32\DRIVERS\kmdfmemio.sys 0xA000C000 \SystemRoot\system32\drivers\spsys.sys 0xA00BC000 \SystemRoot\system32\DRIVERS\lltdio.sys 0xA00CC000 \SystemRoot\system32\DRIVERS\nwifi.sys 0xA00F6000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xA0100000 \SystemRoot\system32\DRIVERS\rspndr.sys 0xA0113000 \SystemRoot\system32\drivers\HTTP.sys 0xA0180000 \SystemRoot\System32\DRIVERS\srvnet.sys 0xA019D000 \SystemRoot\system32\DRIVERS\bowser.sys 0xA01B6000 \SystemRoot\System32\drivers\mpsdrv.sys 0xA01CB000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xA01EA000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys 0xA0223000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys 0xA023B000 \SystemRoot\System32\DRIVERS\srv2.sys 0xA0262000 \SystemRoot\System32\DRIVERS\srv.sys 0xA02C8000 \SystemRoot\system32\drivers\peauth.sys 0xA03A6000 \SystemRoot\System32\Drivers\secdrv.SYS 0xA03B0000 \SystemRoot\System32\drivers\tcpipreg.sys 0xA03E0000 \SystemRoot\system32\DRIVERS\cdfs.sys 0xA0000000 \SystemRoot\system32\drivers\cfwids.sys 0xA02B0000 \SystemRoot\system32\drivers\mfeapfk.sys 0xA03BC000 \SystemRoot\system32\drivers\mfebopk.sys 0x77BD0000 \Windows\System32\ntdll.dll Processes (total 79): 0 System Idle Process 4 System 552 C:\Windows\System32\smss.exe 648 csrss.exe 700 C:\Windows\System32\wininit.exe 712 csrss.exe 744 C:\Windows\System32\services.exe 760 C:\Windows\System32\lsass.exe 768 C:\Windows\System32\lsm.exe 936 C:\Windows\System32\svchost.exe 952 C:\Windows\System32\winlogon.exe 1016 C:\Windows\System32\svchost.exe 1112 C:\Windows\System32\svchost.exe 1140 C:\Windows\System32\svchost.exe 1152 C:\Windows\System32\svchost.exe 1276 C:\Windows\System32\audiodg.exe 1332 C:\Windows\System32\svchost.exe 1352 C:\Windows\System32\SLsvc.exe 1404 C:\Windows\System32\svchost.exe 1488 C:\Program Files\Common Files\Logitech\Bluetooth\LBTServ.exe 1536 C:\Windows\System32\svchost.exe 1824 C:\Windows\System32\spoolsv.exe 1848 C:\Windows\System32\svchost.exe 1948 C:\Windows\System32\agrsmsvc.exe 1976 C:\Windows\System32\svchost.exe 1988 C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe 2004 C:\Program Files\Bonjour\mDNSResponder.exe 2044 C:\Windows\System32\svchost.exe 424 C:\Windows\System32\svchost.exe 612 C:\Program Files\Common Files\Mcafee\McSvcHost\McSvHost.exe 1076 C:\Program Files\Common Files\Mcafee\SystemCore\mfevtps.exe 1168 C:\Program Files\Microsoft SQL Server\MSSQL10.SQLEXPRESS\MSSQL\Binn\sqlservr.exe 568 C:\Windows\System32\taskeng.exe 304 C:\Windows\System32\rundll32.exe 2112 C:\Windows\System32\dwm.exe 2184 C:\Windows\System32\taskeng.exe 2192 C:\Program Files\Samsung\Samsung Update Plus\SUPBackGround.exe 2232 C:\Windows\explorer.exe 2352 C:\Windows\System32\taskeng.exe 2416 C:\Program Files\Samsung\EBM\EasyBatteryMgr3.exe 2428 C:\Program Files\Samsung\Samsung Recovery Solution II\WCScheduler.exe 2512 C:\Program Files\Samsung\Samsung Magic Doctor\MagicDoctorKbdHk.exe 2544 C:\Program Files\Samsung\EasySpeedUpManager\EasySpeedUpManager.exe 2564 C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe 2792 C:\Windows\RtHDVCpl.exe 2800 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe 2812 C:\Program Files\FreePDF_XP\fpassist.exe 2880 C:\Windows\System32\rundll32.exe 2888 C:\Windows\System32\rundll32.exe 2964 C:\Program Files\Logitech\SetPoint\LBTWiz.exe 3156 C:\Windows\System32\svchost.exe 3236 C:\Program Files\iTunes\iTunesHelper.exe 3392 C:\Program Files\McAfee.com\Agent\mcagent.exe 3404 C:\Windows\System32\svchost.exe 3424 C:\Windows\ehome\ehtray.exe 3444 C:\Windows\ehome\ehmsas.exe 3456 C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe 3488 C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe 3500 C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe 3520 C:\Program Files\Logitech\SetPoint\SetPoint.exe 3536 C:\Program Files\Microsoft SQL Server\90\Shared\sqlbrowser.exe 3560 C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe 3604 C:\Windows\System32\svchost.exe 3696 C:\Windows\System32\TUProgSt.exe 3752 C:\Windows\System32\svchost.exe 3784 C:\Program Files\Common Files\Mcafee\SystemCore\mcshield.exe 3908 C:\Program Files\Common Files\Mcafee\SystemCore\mfefire.exe 2908 C:\Program Files\Common Files\Logishrd\KHAL2\KHALMNPR.exe 3220 C:\Program Files\WIDCOMM\Bluetooth Software\BTStackServer.exe 2616 WmiPrvSE.exe 3400 C:\Program Files\Windows Mail\WinMail.exe 1636 C:\Program Files\iPod\bin\iPodService.exe 2396 C:\Windows\System32\wbem\unsecapp.exe 4764 C:\Program Files\Mozilla Firefox\firefox.exe 5808 WmiPrvSE.exe 2684 C:\Windows\System32\inetsrv\w3wp.exe 5268 C:\Users\***\Downloads\MBRCheck.exe 1340 C:\Windows\System32\conime.exe 5588 C:\Windows\System32\wuauclt.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002`80100000 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000018`93e00000 (NTFS) PhysicalDrive0 Model Number: TOSHIBAMK2035GSS, Rev: DK022A Size Device Name MBR Status -------------------------------------------- 186 GB \\.\PhysicalDrive0 Windows 2008 MBR code detected SHA1: 8DF43F2BDE2D9451948FA14B5279969C777A7979 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
guten Morgen, Scans sind gelaufen, hier die Log-Files: UPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 09/10/2010 at 00:07 AM Application Version : 4.42.1000 Core Rules Database Version : 5479 Trace Rules Database Version: 3291 Scan type : Complete Scan Total Scan Time : 02:00:40 Memory items scanned : 843 Memory threats detected : 1 Registry items scanned : 10128 Registry threats detected : 0 File items scanned : 154551 File threats detected : 1 Adware.Vundo/Variant C:\WINDOWS\SYSTEM32\MSDRI32.DLL C:\WINDOWS\SYSTEM32\MSDRI32.DLL und Malwarebytes': Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4583 Windows 6.0.6002 Service Pack 2 Internet Explorer 8.0.6001.18943 09.09.2010 20:50:19 mbam-log-2010-09-09 (20-50-19).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 281516 Laufzeit: 1 Stunde(n), 52 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Da wurden nur Überreste gefunden. Noch Probleme oder weitere Funde in der Zwischenzeit? |
Hallo Arne, habe jetzt ein paar Tage probiert. Aktuell keine neuen Funde. Das System und das Laden von Internetseiten geht jetzt wieder flott. Es hat auf jeden Fall Spaß gemacht, Deine Tipps umzusetzen. Richtig verstanden was jetzt das Problem war, habe ich allerdings nicht. Da es jetzt wieder geht, ist das auch egal. Vielen Dank für Deine geduldige Hilfe (liest Du die endlosen Logs wirklich alle?) Grüße intrus |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:16 Uhr. |
Copyright ©2000-2025, Trojaner-Board