paladin316

Exes_bd7a39a57ff3314dde64a0150eb50cb6_exe_2019-06-27_14_30.json

Jun 27th, 2019
2,257
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 181.77 KB | None | 0 0
  1.  
  2. [*] MalFamily: ""
  3.  
  4. [*] MalScore: 10.0
  5.  
  6. [*] File Name: "Exes_bd7a39a57ff3314dde64a0150eb50cb6.exe"
  7. [*] File Size: 1408872
  8. [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. [*] SHA256: "5f436969fd81a5b3b45317d7975fb8db878194b8ae3240dbe247c756a2e4acaf"
  10. [*] MD5: "bd7a39a57ff3314dde64a0150eb50cb6"
  11. [*] SHA1: "1a05909383b401d9658b8acb38aba86ddaaff327"
  12. [*] SHA512: "02286abf177e9e5ebf87cacc94768ed838c4da44a727aec80edef772a0da74ed5990d3d1e286a53d5ee21b5378c1717f1e41341f72ab9616a64121620b3da3f1"
  13. [*] CRC32: "49981B15"
  14. [*] SSDEEP: "24576:92wIdFbDn0fr+XuIzK13G0/IB4g4w7Ykpe0DgWF7c/7fYrI6ZW7AmCG:Akr+bzKlLgB4gFX7AD96OCG"
  15.  
  16. [*] Process Execution: [
  17. "Exes_bd7a39a57ff3314dde64a0150eb50cb6.exe",
  18. "services.exe",
  19. "svchost.exe",
  20. "WmiPrvSE.exe",
  21. "WmiPrvSE.exe",
  22. "mscorsvw.exe",
  23. "mscorsvw.exe",
  24. "mscorsvw.exe",
  25. "mscorsvw.exe",
  26. "mscorsvw.exe",
  27. "mscorsvw.exe",
  28. "mscorsvw.exe",
  29. "mscorsvw.exe",
  30. "mscorsvw.exe",
  31. "mscorsvw.exe",
  32. "mscorsvw.exe",
  33. "mscorsvw.exe",
  34. "mscorsvw.exe",
  35. "mscorsvw.exe",
  36. "mscorsvw.exe",
  37. "svchost.exe",
  38. "sppsvc.exe",
  39. "svchost.exe",
  40. "svchost.exe",
  41. "svchost.exe",
  42. "sdclt.exe",
  43. "taskhost.exe",
  44. "sc.exe",
  45. "svchost.exe",
  46. "WerFault.exe",
  47. "wermgr.exe",
  48. "svchost.exe",
  49. "explorer.exe",
  50. "KBDGEO.exe",
  51. "wshbth.exe",
  52. "WMIADAP.exe"
  53. ]
  54.  
  55. [*] Signatures Detected: [
  56. {
  57. "Description": "At least one process apparently crashed during execution",
  58. "Details": []
  59. },
  60. {
  61. "Description": "Creates RWX memory",
  62. "Details": []
  63. },
  64. {
  65. "Description": "Attempts to connect to a dead IP:Port (6 unique times)",
  66. "Details": [
  67. {
  68. "IP": "23.111.11.204:80"
  69. },
  70. {
  71. "IP": "149.56.132.75:3333"
  72. },
  73. {
  74. "IP": "69.22.151.41:80"
  75. },
  76. {
  77. "IP": "5.45.205.242:80"
  78. },
  79. {
  80. "IP": "91.227.17.61:21"
  81. },
  82. {
  83. "IP": "151.139.236.246:80"
  84. }
  85. ]
  86. },
  87. {
  88. "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
  89. "Details": [
  90. {
  91. "ioc": "v2.0.50727"
  92. }
  93. ]
  94. },
  95. {
  96. "Description": "Expresses interest in specific running processes",
  97. "Details": [
  98. {
  99. "process": "wshbth.exe"
  100. }
  101. ]
  102. },
  103. {
  104. "Description": "Repeatedly searches for a not-found process, may want to run with startbrowser=1 option",
  105. "Details": []
  106. },
  107. {
  108. "Description": "Drops a binary and executes it",
  109. "Details": [
  110. {
  111. "binary": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe"
  112. }
  113. ]
  114. },
  115. {
  116. "Description": "Performs some HTTP requests",
  117. "Details": [
  118. {
  119. "url": "http://repository.certum.pl/ca.cer"
  120. },
  121. {
  122. "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
  123. },
  124. {
  125. "url": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso"
  126. },
  127. {
  128. "url": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I"
  129. },
  130. {
  131. "url": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D"
  132. },
  133. {
  134. "url": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D"
  135. }
  136. ]
  137. },
  138. {
  139. "Description": "Deletes its original binary from disk",
  140. "Details": []
  141. },
  142. {
  143. "Description": "Attempts to restart the guest VM",
  144. "Details": []
  145. },
  146. {
  147. "Description": "Queries information on disks, possibly for anti-virtualization",
  148. "Details": []
  149. },
  150. {
  151. "Description": "A process attempted to delay the analysis task by a long amount of time.",
  152. "Details": [
  153. {
  154. "Process": "mscorsvw.exe tried to sleep 2280 seconds, actually delayed analysis time by 0 seconds"
  155. },
  156. {
  157. "Process": "sppsvc.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
  158. },
  159. {
  160. "Process": "WmiPrvSE.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
  161. }
  162. ]
  163. },
  164. {
  165. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  166. "Details": [
  167. {
  168. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 9224613 times"
  169. }
  170. ]
  171. },
  172. {
  173. "Description": "Creates a hidden or system file",
  174. "Details": [
  175. {
  176. "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b"
  177. },
  178. {
  179. "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\KBDGEO.exe"
  180. },
  181. {
  182. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\IETldCache\\Low"
  183. },
  184. {
  185. "file": "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock"
  186. },
  187. {
  188. "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe"
  189. },
  190. {
  191. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat"
  192. },
  193. {
  194. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15e.dat"
  195. },
  196. {
  197. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat"
  198. },
  199. {
  200. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat"
  201. },
  202. {
  203. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat"
  204. },
  205. {
  206. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index163.dat"
  207. }
  208. ]
  209. },
  210. {
  211. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  212. "Details": []
  213. },
  214. {
  215. "Description": "Attempts to modify proxy settings",
  216. "Details": []
  217. },
  218. {
  219. "Description": "Attempts to create or modify system certificates",
  220. "Details": []
  221. }
  222. ]
  223.  
  224. [*] Started Service: [
  225. "WerSvc",
  226. "W32Time"
  227. ]
  228.  
  229. [*] Executed Commands: [
  230. "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\syswow64\\WININET.dll\",DispatchAPICall 1",
  231. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\dll.exe",
  232. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  233. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
  234. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe",
  235. "C:\\Windows\\system32\\svchost.exe -k LocalServiceAndNoImpersonation",
  236. "C:\\Windows\\system32\\sppsvc.exe",
  237. "C:\\Windows\\System32\\svchost.exe -k secsvcs",
  238. "C:\\Windows\\System32\\sdclt.exe /CONFIGNOTIFICATION",
  239. "taskhost.exe $(Arg0)",
  240. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  241. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  242. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  243. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {15FFBD72-7220-4DB0-91CD-1D39AEF00307} -Comment \"Dependency Analyzer\"",
  244. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {8D7579C9-C312-4AE1-AB82-51AF296C804E} -Comment \"Dependency Analyzer\"",
  245. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {A0B4F77C-6592-48A7-9454-AD8FE7191524} -Comment \"Dependency Analyzer\"",
  246. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {825A0D64-D0A9-4DFF-B240-30D84E38C13F} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\"",
  247. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {19F71D93-EB55-46F7-8900-030605F7DAE8} -Comment \"Dependency Analyzer\"",
  248. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {42E7FA6B-4C35-4167-AA0E-30191AD41B20} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\"",
  249. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {BC93B1B0-5351-4715-B5A2-6A1499E40DA0} -Comment \"Dependency Analyzer\"",
  250. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {289C61A2-9C41-486A-AC92-67FF7AB720FE} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\"",
  251. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {EFD258F4-5360-4610-9331-CF3F3858EF89} -Comment \"Dependency Analyzer\"",
  252. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {30B1E69D-382B-4F7F-8D4A-85E4E1ECA6AE} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\"",
  253. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {4A83F07D-AB92-46A0-9B53-2DEEAE3F634B} -Comment \"Dependency Analyzer\"",
  254. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {405EA871-4E66-466D-B8F9-060B109DC31B} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInViews\\Microsoft.Office.Tools.v9.0.dll\"",
  255. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {032CC644-7829-427E-8694-A2BE1F7E4EB5} -Comment \"Dependency Analyzer\"",
  256. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {0EEB7609-8B7A-4211-ADD6-1C00EB58F0AE} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInViews\\Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\"",
  257. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe",
  258. "C:\\Windows\\system32\\WerFault.exe -u -p 2020 -s 288",
  259. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\""
  260. ]
  261.  
  262. [*] Mutexes: [
  263. "bazar.servicenewbazar.service:3333NVIDIAMDCPRERROREROPERCHERTFUCKRET123",
  264. "Local\\ZoneAttributeCacheCounterMutex",
  265. "Local\\ZonesCacheCounterMutex",
  266. "Local\\ZonesLockedCacheCounterMutex",
  267. "Global\\CLR_CASOFF_MUTEX",
  268. "DBWinMutex",
  269. "Global\\ADAP_WMI_ENTRY",
  270. "Global\\RefreshRA_Mutex",
  271. "Global\\RefreshRA_Mutex_Lib",
  272. "Global\\RefreshRA_Mutex_Flag",
  273. "Local\\WERReportingForProcess2020",
  274. "Global\\\\xe5\\x88\\x90\\xc2\\x9c",
  275. "Global\\\\xed\\x95\\xb0\\xc7\\x8e",
  276. "WERUI_BEX64-375f33beadc715ee9bc22c5512990dc3ca2c0"
  277. ]
  278.  
  279. [*] Modified Files: [
  280. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\KBDGEO.exe",
  281. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\000F7F8FAB2D96E6F8CBD5C9A3B4EC90",
  282. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\000F7F8FAB2D96E6F8CBD5C9A3B4EC90",
  283. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
  284. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
  285. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\1B1F4BA66CDBFEC85A20E11BF729AF23_AA85F8F9DAFF33153B5AEC2E983B94B6",
  286. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\1B1F4BA66CDBFEC85A20E11BF729AF23_AA85F8F9DAFF33153B5AEC2E983B94B6",
  287. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\68FAF71AF355126BCA00CE2E73CC7374_77B682CF3AAC7B00161DFFF7DEA4CC8C",
  288. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\68FAF71AF355126BCA00CE2E73CC7374_77B682CF3AAC7B00161DFFF7DEA4CC8C",
  289. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E887E036775F4159E2816B7B9E527E5F_068092D2204C54B317186E43E5CEB1C7",
  290. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E887E036775F4159E2816B7B9E527E5F_068092D2204C54B317186E43E5CEB1C7",
  291. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E887E036775F4159E2816B7B9E527E5F_6E4ECE6144113D064D2F39137403C66D",
  292. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E887E036775F4159E2816B7B9E527E5F_6E4ECE6144113D064D2F39137403C66D",
  293. "C:\\Windows\\sysnative\\LogFiles\\Scm\\2ce1541b-c7b1-4ba0-8974-722d18a3c54d",
  294. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  295. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  296. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.lock",
  297. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.log",
  298. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenservicelock.dat",
  299. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenrootstorelock.dat",
  300. "C:\\Windows\\Microsoft.NET\\ngenservice_pri3_lock.dat",
  301. "\\??\\SPDevice",
  302. "C:\\ProgramData\\Microsoft\\Windows Defender\\Support\\MPLog-07132009-221007.log",
  303. "C:",
  304. "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock",
  305. "\\??\\WMIDataDevice",
  306. "C:\\Windows\\Temp\\TMP000000012DADE0BC370254D2",
  307. "C:\\Windows\\Temp\\TMP000000027E83D364499B160E",
  308. "C:\\Windows\\Temp\\TMP000000038219108F68E070D0",
  309. "C:\\Windows\\Temp\\TMP000000048A291E4D59B1B166",
  310. "C:\\Windows\\Temp\\TMP000000053993FD516CB26EFE",
  311. "C:\\Windows\\Temp\\TMP000000064E3D0DEBCDBB6B42",
  312. "C:\\Windows\\Temp\\TMP000000070F7C2BDDC7B2E5FB",
  313. "C:\\Windows\\Temp\\TMP000000080C146E68A15547BE",
  314. "C:\\Windows\\Temp\\TMP00000009A0D94A04C187C149",
  315. "C:\\Windows\\Temp\\TMP0000000AC04419D4B12B0C83",
  316. "C:\\Windows\\Temp\\TMP0000000BEDD08C0B6EB2954A",
  317. "C:\\Windows\\Temp\\TMP0000000C1C33AA63F3B13397",
  318. "C:\\Windows\\Temp\\TMP0000000D01601517B2A05431",
  319. "C:\\Windows\\Temp\\TMP0000000E7273F23090E393BC",
  320. "C:\\Windows\\Temp\\TMP0000000FB54E570C11F4211A",
  321. "C:\\Windows\\Temp\\TMP00000010873B20BEF071D59F",
  322. "C:\\Windows\\Temp\\TMP0000001171877D9B39FFEBFF",
  323. "C:\\Windows\\Temp\\TMP0000001220B7343F74FBF658",
  324. "C:\\Windows\\Temp\\TMP00000013582A2DEE92B2E2B0",
  325. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\37D958F0157C4E87D39A5E7FAB3AECCC_090773D7F9DBE1D85BCB60985361F32E",
  326. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\42B9A473B4DAF01285A36B4D3C7B1662_178C086B699FD6C56B804AF3EF759CB5",
  327. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
  328. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5457A8CE4B2A7499F8299A013B6E1C7C_CE50F893881D43DC0C815E4D80FAF2B4",
  329. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\66AE3BFDF94A732B262342AD2154B86E_E34176AAB84D5AE7125D641DB5F13A58",
  330. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\66AE3BFDF94A732B262342AD2154B86E_F0D50A4367A618DF509B0016B83B8E3C",
  331. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\696F3DE637E6DE85B458996D49D759AD",
  332. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_88614FFAD35D353421B8A7E1FE18FCE4",
  333. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_BEB37ABADF39714871232B4792417E04",
  334. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_D9817BD5013875AD517DA73475345203",
  335. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7396C420A8E1BC1DA97F1AF0D10BAD21",
  336. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7423F88C7F265F0DEFC08EA88C3BDE45_D975BBA8033175C8D112023D8A7A8AD6",
  337. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\8890A77645B73478F5B1DED18ACBF795_C090A8C88B266C6FF99A97210E92B44D",
  338. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\8E4E510F44A56B8C8ECFEC352907C373_411140098D71F028134E9B8A21255C61",
  339. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\955CAB6FF6A24D5820D50B5BA1CF79C7_AD9E7615297A3A83320AACE5801A04F9",
  340. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\B398B80134F72209547439DB21AB308D_9487BC0D4381A7CDEB9A8CC43F66D27C",
  341. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\CFE86DBBE02D859DC92F1E17E0574EE8_FDB452422670E72EDD3FB3D65568F821",
  342. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\DA3B6E45325D5FFF28CF6BAD6065C907_08FB0EA8B5647E81C1B43552BD3AA67D",
  343. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\DA3B6E45325D5FFF28CF6BAD6065C907_FBEAFB4EE7383EC8E0A3A2C1EC7FCEAC",
  344. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_33A56A124B8529D67FBB768498950F64",
  345. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_397E41A2F252913B147EAF3FA1644BE8",
  346. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_3A64832DF1C2D80BAA005FBA8610C6F2",
  347. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_6E14975B8A4BC687622C56CD984C4414",
  348. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_B2772FB6351A47233014456F04B2B2AF",
  349. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F90F18257CBB4D84216AC1E1F3BB2C76",
  350. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  351. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\S4VH3RFR\\X64R[1].CRP",
  352. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe",
  353. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPA94C.tmp\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll",
  354. "C:\\Windows\\assembly\\GACLock.dat",
  355. "C:\\Windows\\assembly\\ngenlock.dat",
  356. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat",
  357. "C:\\Windows\\assembly\\temp\\IL3K4AIA7V",
  358. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\858a16566417324d7113703e9d9a220f\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.ni.dll",
  359. "C:\\BVTBin\\Tests\\installpackage\\csilogfile.log",
  360. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC86D.tmp\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll",
  361. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat",
  362. "C:\\Windows\\assembly\\temp\\DJ68IP8NFZ",
  363. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\aa8c5b1ed8c1befde1f41b7cd4886163\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.ni.dll",
  364. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\config.json",
  365. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP1DC.tmp\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll",
  366. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat",
  367. "C:\\Windows\\assembly\\temp\\R53V74RXED",
  368. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\a00f92391877dd945e4a4639788c20c4\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.ni.dll",
  369. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPD17.tmp\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll",
  370. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat",
  371. "C:\\Windows\\assembly\\temp\\8EX7FI1G21",
  372. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\768fc8d43917315c6e1ea9a91b5295a8\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.ni.dll",
  373. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP18EE.tmp\\Microsoft.Office.Tools.v9.0.dll",
  374. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index163.dat",
  375. "C:\\Windows\\assembly\\temp\\QURJNV36XP",
  376. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#\\09c86f6b3ef36b680afe553f4bb7182d\\Microsoft.Office.Tools.v9.0.ni.dll",
  377. "C:\\Windows\\Temp\\Cab61D.tmp",
  378. "C:\\Windows\\Temp\\Tar61E.tmp",
  379. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
  380. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  381. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  382. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini",
  383. "\\??\\PIPE\\lsarpc",
  384. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREB23.tmp.appcompat.txt",
  385. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERF8EF.tmp.WERInternalMetadata.xml",
  386. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERF9F9.tmp.hdmp",
  387. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER8EF.tmp.mdmp",
  388. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\\WEREB23.tmp.appcompat.txt",
  389. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\\WERF8EF.tmp.WERInternalMetadata.xml",
  390. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\\WERF9F9.tmp.hdmp",
  391. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\\WER8EF.tmp.mdmp",
  392. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\\Report.wer",
  393. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\\Report.wer.tmp"
  394. ]
  395.  
  396. [*] Deleted Files: [
  397. "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_bd7a39a57ff3314dde64a0150eb50cb6.exe",
  398. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenserviceclientlock.dat",
  399. "C:\\Windows\\Microsoft.NET\\ngenservice_pri0_lock.dat",
  400. "C:\\Windows\\Microsoft.NET\\ngenservice_pri1_lock.dat",
  401. "C:\\Windows\\Microsoft.NET\\ngenservice_pri2_lock.dat",
  402. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
  403. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
  404. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1948.24333734",
  405. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1948.24333750",
  406. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1948.24333937",
  407. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2924.24361375",
  408. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2924.24361375",
  409. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2924.24361390",
  410. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1308.24381468",
  411. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1308.24381484",
  412. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1308.24381484",
  413. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPA94C.tmp",
  414. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15e.dat",
  415. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\858a16566417324d7113703e9d9a220f",
  416. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#",
  417. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPA94C.tmp\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll",
  418. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2440.24415359",
  419. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2440.24415359",
  420. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2440.24415375",
  421. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2452.24418453",
  422. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2452.24418453",
  423. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2452.24418453",
  424. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC86D.tmp",
  425. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat",
  426. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\aa8c5b1ed8c1befde1f41b7cd4886163",
  427. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC86D.tmp\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll",
  428. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2860.24423359",
  429. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2860.24423359",
  430. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2860.24423375",
  431. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2128.24436953",
  432. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2128.24436953",
  433. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2128.24436984",
  434. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP1DC.tmp",
  435. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat",
  436. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\a00f92391877dd945e4a4639788c20c4",
  437. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP1DC.tmp\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll",
  438. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1276.24438015",
  439. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1276.24438031",
  440. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1276.24438031",
  441. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1880.24439687",
  442. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1880.24439703",
  443. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1880.24439703",
  444. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPD17.tmp",
  445. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat",
  446. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\768fc8d43917315c6e1ea9a91b5295a8",
  447. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPD17.tmp\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll",
  448. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2448.24440828",
  449. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2448.24440843",
  450. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2448.24440859",
  451. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2764.24442468",
  452. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2764.24442484",
  453. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2764.24442531",
  454. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP18EE.tmp",
  455. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat",
  456. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#\\09c86f6b3ef36b680afe553f4bb7182d",
  457. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#",
  458. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP18EE.tmp\\Microsoft.Office.Tools.v9.0.dll",
  459. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2840.24443937",
  460. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2840.24443953",
  461. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2840.24443968",
  462. "C:\\Windows\\Temp\\Cab61D.tmp",
  463. "C:\\Windows\\Temp\\Tar61E.tmp",
  464. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1920.24445625",
  465. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1920.24445625",
  466. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1920.24445640",
  467. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  468. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  469. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREB23.tmp",
  470. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREB23.tmp.appcompat.txt",
  471. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERF8EF.tmp",
  472. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERF8EF.tmp.WERInternalMetadata.xml",
  473. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERF9F9.tmp",
  474. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERF9F9.tmp.hdmp",
  475. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER8EF.tmp",
  476. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER8EF.tmp.mdmp",
  477. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_375f33beadc715ee9bc22c5512990dc3ca2c0_cab_0207ce8f\\Report.wer.tmp"
  478. ]
  479.  
  480. [*] Modified Registry Keys: [
  481. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyEnable",
  482. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyServer",
  483. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\SavedLegacySettings",
  484. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_32\\Start",
  485. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_64\\Start",
  486. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  487. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  488. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3",
  489. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\Scenario",
  490. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\Status",
  491. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\2\\Status",
  492. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\ImageList",
  493. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\AuditPolicyGPManagedStubs.Interop, Version=6.1.0.0, Culture=Neutral, PublicKeyToken=31bf3856ad364e35, processorArchitecture=amd64\\2\\ImageList",
  494. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\AuditPolicyGPManagedStubs.Interop, Version=6.1.0.0, Culture=Neutral, PublicKeyToken=31bf3856ad364e35, processorArchitecture=amd64\\2\\Status",
  495. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\\0\\ImageList",
  496. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\\0\\Status",
  497. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\\0\\ImageList",
  498. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\\0\\Status",
  499. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\\0\\ImageList",
  500. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\\0\\Status",
  501. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\\0\\ImageList",
  502. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\\0\\Status",
  503. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.Office.Tools.v9.0.dll\\0\\ImageList",
  504. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.Office.Tools.v9.0.dll\\0\\Status",
  505. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\\0\\ImageList",
  506. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\\0\\Status",
  507. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\SoftwareProtectionPlatform\\ServiceSessionId",
  508. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  509. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118\\Blob",
  510. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\EngineVersion",
  511. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureVersion",
  512. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureApplied",
  513. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\SignatureLocation",
  514. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
  515. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
  516. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\91C6D6EE3E8AC86384E548C299295C756C817B81\\Blob",
  517. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\4EB6D578499B1CCF5F581EAD56BE3D9B6744A5E5\\Blob",
  518. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\3679CA35668772304D30A5FB873B0FA77BB70D54\\Blob",
  519. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\02FAF3E291435468607857694DF5E45B68851868\\Blob",
  520. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118",
  521. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  522. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\{1NP14R77-02R7-4R5Q-O744-2RO1NR5198O7}\\pzq.rkr",
  523. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\HRZR_PGYFRFFVBA",
  524. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.bmp\\OpenWithProgids\\Paint.Picture",
  525. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.cab\\OpenWithProgids\\CABFolder",
  526. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.contact\\OpenWithProgids\\contact_wab_auto_file",
  527. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.css\\OpenWithProgids\\CSSfile",
  528. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.csv\\OpenWithProgids\\Excel.CSV",
  529. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dib\\OpenWithProgids\\Paint.Picture",
  530. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dll\\OpenWithProgids\\dllfile",
  531. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.doc\\OpenWithProgids\\Word.Document.8",
  532. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.docm\\OpenWithProgids\\Word.DocumentMacroEnabled.12",
  533. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.docx\\OpenWithProgids\\Word.Document.12",
  534. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dot\\OpenWithProgids\\Word.Template.8",
  535. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dotm\\OpenWithProgids\\Word.TemplateMacroEnabled.12",
  536. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dotx\\OpenWithProgids\\Word.Template.12",
  537. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dwfx\\OpenWithProgids\\Windows.XPSReachViewer",
  538. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.easmx\\OpenWithProgids\\Windows.XPSReachViewer",
  539. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.edrwx\\OpenWithProgids\\Windows.XPSReachViewer",
  540. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.emf\\OpenWithProgids\\emffile",
  541. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.eprtx\\OpenWithProgids\\Windows.XPSReachViewer",
  542. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.exe\\OpenWithProgids\\exefile",
  543. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.fon\\OpenWithProgids\\fonfile",
  544. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.gif\\OpenWithProgids\\giffile",
  545. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.htm\\OpenWithProgids\\ChromeHTML",
  546. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.html\\OpenWithProgids\\ChromeHTML",
  547. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ico\\OpenWithProgids\\icofile",
  548. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ini\\OpenWithProgids\\inifile",
  549. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jfif\\OpenWithProgids\\pjpegfile",
  550. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpe\\OpenWithProgids\\jpegfile",
  551. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpeg\\OpenWithProgids\\jpegfile",
  552. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpg\\OpenWithProgids\\jpegfile",
  553. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jtx\\OpenWithProgids\\Windows.XPSReachViewer",
  554. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.lnk\\OpenWithProgids\\lnkfile",
  555. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.mht\\OpenWithProgids\\mhtmlfile",
  556. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.mhtml\\OpenWithProgids\\mhtmlfile",
  557. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.msg\\OpenWithProgids\\Outlook.File.msg.15",
  558. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ocx\\OpenWithProgids\\ocxfile",
  559. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.odt\\OpenWithProgids\\Word.OpenDocumentText.12",
  560. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.otf\\OpenWithProgids\\otffile",
  561. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.png\\OpenWithProgids\\pngfile",
  562. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pot\\OpenWithProgids\\PowerPoint.Template.8",
  563. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.potm\\OpenWithProgids\\PowerPoint.TemplateMacroEnabled.12",
  564. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.potx\\OpenWithProgids\\PowerPoint.Template.12",
  565. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppam\\OpenWithProgids\\PowerPoint.Addin.12",
  566. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppsm\\OpenWithProgids\\PowerPoint.SlideShowMacroEnabled.12",
  567. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppsx\\OpenWithProgids\\PowerPoint.SlideShow.12",
  568. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppt\\OpenWithProgids\\PowerPoint.Show.8",
  569. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pptm\\OpenWithProgids\\PowerPoint.ShowMacroEnabled.12",
  570. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pptx\\OpenWithProgids\\PowerPoint.Show.12",
  571. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ps1xml\\OpenWithProgids\\Microsoft.PowerShellXMLData.1",
  572. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.rle\\OpenWithProgids\\rlefile",
  573. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.rtf\\OpenWithProgids\\Word.RTF.8",
  574. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.scf\\OpenWithProgids\\SHCmdFile",
  575. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.search-ms\\OpenWithProgids\\SearchFolder",
  576. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.shtml\\OpenWithProgids\\ChromeHTML",
  577. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sldm\\OpenWithProgids\\PowerPoint.SlideMacroEnabled.12",
  578. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sldx\\OpenWithProgids\\PowerPoint.Slide.12",
  579. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sys\\OpenWithProgids\\sysfile",
  580. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.tif\\OpenWithProgids\\TIFImage.Document",
  581. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.tiff\\OpenWithProgids\\TIFImage.Document",
  582. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ttc\\OpenWithProgids\\ttcfile",
  583. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ttf\\OpenWithProgids\\ttffile",
  584. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.txt\\OpenWithProgids\\txtfile",
  585. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.vsto\\OpenWithProgids\\bootstrap.vsto.1",
  586. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.wdp\\OpenWithProgids\\wdpfile",
  587. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.wmf\\OpenWithProgids\\wmffile",
  588. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlam\\OpenWithProgids\\Excel.AddInMacroEnabled",
  589. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xls\\OpenWithProgids\\Excel.Sheet.8",
  590. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsb\\OpenWithProgids\\Excel.SheetBinaryMacroEnabled.12",
  591. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsm\\OpenWithProgids\\Excel.SheetMacroEnabled.12",
  592. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsx\\OpenWithProgids\\Excel.Sheet.12",
  593. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlt\\OpenWithProgids\\Excel.Template.8",
  594. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xltm\\OpenWithProgids\\Excel.TemplateMacroEnabled",
  595. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xltx\\OpenWithProgids\\Excel.Template",
  596. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xml\\OpenWithProgids\\xmlfile",
  597. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xps\\OpenWithProgids\\Windows.XPSReachViewer",
  598. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xsl\\OpenWithProgids\\xslfile",
  599. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.zip\\OpenWithProgids\\CompressedFolder",
  600. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{01979c6a-42fa-414c-b8aa-eee2c8202018}.check.100\\CheckSetting",
  601. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\ILUsageMask",
  602. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NIUsageMask",
  603. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8",
  604. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\DisplayName",
  605. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\SIG",
  606. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\Status",
  607. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\LastModTime",
  608. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies",
  609. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  610. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7",
  611. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\DisplayName",
  612. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\SIG",
  613. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\Status",
  614. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\LastModTime",
  615. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies",
  616. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  617. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6",
  618. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\DisplayName",
  619. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\SIG",
  620. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\Status",
  621. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\LastModTime",
  622. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies",
  623. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  624. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5",
  625. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\DisplayName",
  626. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\SIG",
  627. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\Status",
  628. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\LastModTime",
  629. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies",
  630. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  631. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\505c41c7\\18407c1\\53",
  632. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  633. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\505c41c7\\18407c1\\53",
  634. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  635. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  636. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  637. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\505c41c7\\18407c1\\53",
  638. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\30bc7c4f\\3f50fe4f\\90",
  639. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0",
  640. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\DisplayName",
  641. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\Status",
  642. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\MVID",
  643. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ConfigString",
  644. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ConfigMask",
  645. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ILDependencies",
  646. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\NIDependencies",
  647. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f",
  648. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f\\NIUsageMask",
  649. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f\\ILUsageMask",
  650. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\LatestIndex",
  651. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\SystemStoreChangeId",
  652. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4",
  653. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\DisplayName",
  654. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\SIG",
  655. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\Status",
  656. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\LastModTime",
  657. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies",
  658. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\794b0063\\27dee8be\\ae",
  659. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\30bc7c4f\\3f50fe4f\\90",
  660. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\794b0063\\27dee8be\\ae",
  661. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5b43ba09\\4355c2d6\\7e\\InvertDependencies\\794b0063\\27dee8be\\ae",
  662. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\6dc7d4c0\\a5cd4db\\87\\InvertDependencies\\794b0063\\27dee8be\\ae",
  663. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3",
  664. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\DisplayName",
  665. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\SIG",
  666. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\Status",
  667. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\LastModTime",
  668. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\InvertDependencies",
  669. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\InvertDependencies\\794b0063\\27dee8be\\ae",
  670. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\c991064\\2bd33e1c\\81\\InvertDependencies\\794b0063\\27dee8be\\ae",
  671. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1",
  672. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\DisplayName",
  673. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\SIG",
  674. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\Status",
  675. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\LastModTime",
  676. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies",
  677. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\794b0063\\27dee8be\\ae",
  678. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\794b0063\\27dee8be\\ae",
  679. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\794b0063\\27dee8be\\ae",
  680. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0",
  681. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\DisplayName",
  682. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\SIG",
  683. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\Status",
  684. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\LastModTime",
  685. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies",
  686. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\794b0063\\27dee8be\\ae",
  687. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\794b0063\\27dee8be\\ae",
  688. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\794b0063\\27dee8be\\ae",
  689. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\794b0063\\27dee8be\\ae",
  690. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\794b0063\\27dee8be\\ae",
  691. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\794b0063\\27dee8be\\ae",
  692. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\794b0063\\27dee8be\\ae",
  693. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae",
  694. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\DisplayName",
  695. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\Status",
  696. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\MVID",
  697. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ConfigString",
  698. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ConfigMask",
  699. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ILDependencies",
  700. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\NIDependencies",
  701. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160",
  702. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160\\NIUsageMask",
  703. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160\\ILUsageMask",
  704. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae",
  705. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\DisplayName",
  706. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\SIG",
  707. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\Status",
  708. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\LastModTime",
  709. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\InvertDependencies",
  710. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\InvertDependencies\\30c713cc\\b50d826\\ad",
  711. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad",
  712. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\DisplayName",
  713. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\SIG",
  714. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\Status",
  715. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\LastModTime",
  716. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\InvertDependencies",
  717. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\InvertDependencies\\30c713cc\\b50d826\\ad",
  718. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\30c713cc\\b50d826\\ad",
  719. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\30c713cc\\b50d826\\ad",
  720. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\30c713cc\\b50d826\\ad",
  721. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\30c713cc\\b50d826\\ad",
  722. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\30c713cc\\b50d826\\ad",
  723. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\30c713cc\\b50d826\\ad",
  724. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\30c713cc\\b50d826\\ad",
  725. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\30c713cc\\b50d826\\ad",
  726. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\30c713cc\\b50d826\\ad",
  727. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\30c713cc\\b50d826\\ad",
  728. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\30c713cc\\b50d826\\ad",
  729. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad",
  730. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\DisplayName",
  731. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\Status",
  732. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\MVID",
  733. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ConfigString",
  734. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ConfigMask",
  735. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ILDependencies",
  736. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\NIDependencies",
  737. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161",
  738. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161\\NIUsageMask",
  739. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161\\ILUsageMask",
  740. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac",
  741. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\DisplayName",
  742. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\SIG",
  743. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\Status",
  744. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\LastModTime",
  745. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\InvertDependencies",
  746. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  747. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab",
  748. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\DisplayName",
  749. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\SIG",
  750. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\Status",
  751. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\LastModTime",
  752. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\InvertDependencies",
  753. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  754. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  755. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  756. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  757. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  758. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  759. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  760. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  761. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  762. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  763. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  764. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  765. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac",
  766. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\DisplayName",
  767. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\Status",
  768. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\MVID",
  769. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ConfigString",
  770. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ConfigMask",
  771. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ILDependencies",
  772. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\NIDependencies",
  773. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162",
  774. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162\\NIUsageMask",
  775. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162\\ILUsageMask",
  776. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  777. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  778. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  779. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\6dc7d4c0\\a5cd4db\\87\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  780. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  781. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\c991064\\2bd33e1c\\81\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  782. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  783. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  784. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab",
  785. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\DisplayName",
  786. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\Status",
  787. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\MVID",
  788. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ConfigString",
  789. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ConfigMask",
  790. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ILDependencies",
  791. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\NIDependencies",
  792. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163",
  793. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163\\NIUsageMask",
  794. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163\\ILUsageMask",
  795. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  796. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  797. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
  798. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-{00000000-0000-0000-0000-000000000000}",
  799. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dll[MofResourceName]",
  800. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.mui[MofResourceName]",
  801. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sys[ACPIMOFResource]",
  802. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.mui[ACPIMOFResource]",
  803. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sys[MofResourceName]",
  804. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.mui[MofResourceName]",
  805. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sys[MofResource]",
  806. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.mui[MofResource]",
  807. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sys[HDAudioMofName]",
  808. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.mui[HDAudioMofName]",
  809. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sys[PROCESSORWMI]",
  810. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.mui[PROCESSORWMI]",
  811. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYS[PortclsMof]",
  812. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.mui[PortclsMof]",
  813. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sys[MonitorWMI]"
  814. ]
  815.  
  816. [*] Deleted Registry Keys: [
  817. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyOverride",
  818. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL",
  819. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\SW\\{EEAB7790-C514-11D1-B42B-00805FC1270E}\\ASYNCMAC\\CustomPropertyHwIdKey",
  820. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118",
  821. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  822. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  823. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  824. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  825. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\91C6D6EE3E8AC86384E548C299295C756C817B81",
  826. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\4EB6D578499B1CCF5F581EAD56BE3D9B6744A5E5",
  827. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\3679CA35668772304D30A5FB873B0FA77BB70D54",
  828. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\02FAF3E291435468607857694DF5E45B68851868",
  829. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sys[MonitorWMI]"
  830. ]
  831.  
  832. [*] DNS Communications: [
  833. {
  834. "type": "A",
  835. "request": "clck.ru",
  836. "answers": [
  837. {
  838. "data": "213.180.204.221",
  839. "type": "A"
  840. }
  841. ]
  842. },
  843. {
  844. "type": "A",
  845. "request": "repository.certum.pl",
  846. "answers": [
  847. {
  848. "data": "23.111.11.204",
  849. "type": "A"
  850. },
  851. {
  852. "data": "repository.uzto.netdna-cdn.com",
  853. "type": "CNAME"
  854. }
  855. ]
  856. },
  857. {
  858. "type": "A",
  859. "request": "subca.ocsp-certum.com",
  860. "answers": [
  861. {
  862. "data": "ocsp.certum.pl",
  863. "type": "CNAME"
  864. },
  865. {
  866. "data": "ocsp-services.uzto.netdna-cdn.com",
  867. "type": "CNAME"
  868. },
  869. {
  870. "data": "151.139.236.246",
  871. "type": "A"
  872. }
  873. ]
  874. },
  875. {
  876. "type": "A",
  877. "request": "yandex.ocsp-responder.com",
  878. "answers": [
  879. {
  880. "data": "5.45.205.241",
  881. "type": "A"
  882. },
  883. {
  884. "data": "cdn.yandex.net",
  885. "type": "CNAME"
  886. },
  887. {
  888. "data": "5.45.205.244",
  889. "type": "A"
  890. },
  891. {
  892. "data": "5.45.205.245",
  893. "type": "A"
  894. },
  895. {
  896. "data": "5.45.205.242",
  897. "type": "A"
  898. },
  899. {
  900. "data": "5.45.205.243",
  901. "type": "A"
  902. }
  903. ]
  904. },
  905. {
  906. "type": "A",
  907. "request": "sba.yandex.net",
  908. "answers": [
  909. {
  910. "data": "87.250.251.232",
  911. "type": "A"
  912. },
  913. {
  914. "data": "77.88.21.232",
  915. "type": "A"
  916. },
  917. {
  918. "data": "87.250.250.232",
  919. "type": "A"
  920. },
  921. {
  922. "data": "93.158.134.232",
  923. "type": "A"
  924. },
  925. {
  926. "data": "213.180.193.232",
  927. "type": "A"
  928. },
  929. {
  930. "data": "213.180.204.232",
  931. "type": "A"
  932. }
  933. ]
  934. },
  935. {
  936. "type": "A",
  937. "request": "bitbucket.org",
  938. "answers": [
  939. {
  940. "data": "18.205.93.0",
  941. "type": "A"
  942. },
  943. {
  944. "data": "18.205.93.2",
  945. "type": "A"
  946. },
  947. {
  948. "data": "18.205.93.1",
  949. "type": "A"
  950. }
  951. ]
  952. },
  953. {
  954. "type": "A",
  955. "request": "bestbestftp.club",
  956. "answers": [
  957. {
  958. "data": "91.227.17.61",
  959. "type": "A"
  960. }
  961. ]
  962. },
  963. {
  964. "type": "A",
  965. "request": "bazar.service",
  966. "answers": [
  967. {
  968. "data": "",
  969. "type": "NXDOMAIN"
  970. }
  971. ]
  972. },
  973. {
  974. "type": "A",
  975. "request": "bazarweb.club",
  976. "answers": [
  977. {
  978. "data": "149.56.132.75",
  979. "type": "A"
  980. }
  981. ]
  982. }
  983. ]
  984.  
  985. [*] Domains: [
  986. {
  987. "ip": "149.56.132.75",
  988. "domain": "bazarweb.club"
  989. },
  990. {
  991. "ip": "5.45.205.241",
  992. "domain": "yandex.ocsp-responder.com"
  993. },
  994. {
  995. "ip": "213.180.204.232",
  996. "domain": "sba.yandex.net"
  997. },
  998. {
  999. "ip": "91.227.17.61",
  1000. "domain": "bestbestftp.club"
  1001. },
  1002. {
  1003. "ip": "151.139.236.246",
  1004. "domain": "subca.ocsp-certum.com"
  1005. },
  1006. {
  1007. "ip": "",
  1008. "domain": "bazar.service"
  1009. },
  1010. {
  1011. "ip": "213.180.204.221",
  1012. "domain": "clck.ru"
  1013. },
  1014. {
  1015. "ip": "23.111.11.204",
  1016. "domain": "repository.certum.pl"
  1017. },
  1018. {
  1019. "ip": "18.205.93.1",
  1020. "domain": "bitbucket.org"
  1021. }
  1022. ]
  1023.  
  1024. [*] Network Communication - ICMP: []
  1025.  
  1026. [*] Network Communication - HTTP: [
  1027. {
  1028. "count": 1,
  1029. "body": "",
  1030. "uri": "http://repository.certum.pl/ca.cer",
  1031. "user-agent": "Microsoft-CryptoAPI/6.1",
  1032. "method": "GET",
  1033. "host": "repository.certum.pl",
  1034. "version": "1.1",
  1035. "path": "/ca.cer",
  1036. "data": "GET /ca.cer HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: repository.certum.pl\r\n\r\n",
  1037. "port": 80
  1038. },
  1039. {
  1040. "count": 1,
  1041. "body": "",
  1042. "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  1043. "user-agent": "Microsoft-CryptoAPI/6.1",
  1044. "method": "GET",
  1045. "host": "www.download.windowsupdate.com",
  1046. "version": "1.1",
  1047. "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  1048. "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86401\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
  1049. "port": 80
  1050. },
  1051. {
  1052. "count": 1,
  1053. "body": "",
  1054. "uri": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso",
  1055. "user-agent": "Microsoft-CryptoAPI/6.1",
  1056. "method": "GET",
  1057. "host": "subca.ocsp-certum.com",
  1058. "version": "1.1",
  1059. "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso",
  1060. "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: subca.ocsp-certum.com\r\n\r\n",
  1061. "port": 80
  1062. },
  1063. {
  1064. "count": 1,
  1065. "body": "",
  1066. "uri": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I",
  1067. "user-agent": "Microsoft-CryptoAPI/6.1",
  1068. "method": "GET",
  1069. "host": "subca.ocsp-certum.com",
  1070. "version": "1.1",
  1071. "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I",
  1072. "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: subca.ocsp-certum.com\r\n\r\n",
  1073. "port": 80
  1074. },
  1075. {
  1076. "count": 1,
  1077. "body": "",
  1078. "uri": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D",
  1079. "user-agent": "Microsoft-CryptoAPI/6.1",
  1080. "method": "GET",
  1081. "host": "yandex.ocsp-responder.com",
  1082. "version": "1.1",
  1083. "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D",
  1084. "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: yandex.ocsp-responder.com\r\n\r\n",
  1085. "port": 80
  1086. },
  1087. {
  1088. "count": 1,
  1089. "body": "",
  1090. "uri": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D",
  1091. "user-agent": "Microsoft-CryptoAPI/6.1",
  1092. "method": "GET",
  1093. "host": "yandex.ocsp-responder.com",
  1094. "version": "1.1",
  1095. "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D",
  1096. "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: yandex.ocsp-responder.com\r\n\r\n",
  1097. "port": 80
  1098. }
  1099. ]
  1100.  
  1101. [*] Network Communication - SMTP: []
  1102.  
  1103. [*] Network Communication - Hosts: []
  1104.  
  1105. [*] Network Communication - IRC: []
  1106.  
  1107. [*] Static Analysis: {
  1108. "pe": {
  1109. "peid_signatures": null,
  1110. "imports": [
  1111. {
  1112. "imports": [
  1113. {
  1114. "name": "HeapReAlloc",
  1115. "address": "0x430000"
  1116. },
  1117. {
  1118. "name": "GetNativeSystemInfo",
  1119. "address": "0x430004"
  1120. },
  1121. {
  1122. "name": "WritePrivateProfileStructA",
  1123. "address": "0x430008"
  1124. },
  1125. {
  1126. "name": "GetDriveTypeW",
  1127. "address": "0x43000c"
  1128. },
  1129. {
  1130. "name": "GetProfileIntW",
  1131. "address": "0x430010"
  1132. },
  1133. {
  1134. "name": "GetProfileStringW",
  1135. "address": "0x430014"
  1136. },
  1137. {
  1138. "name": "WaitForSingleObject",
  1139. "address": "0x430018"
  1140. },
  1141. {
  1142. "name": "SetTapeParameters",
  1143. "address": "0x43001c"
  1144. },
  1145. {
  1146. "name": "GetModuleHandleW",
  1147. "address": "0x430020"
  1148. },
  1149. {
  1150. "name": "WaitNamedPipeW",
  1151. "address": "0x430024"
  1152. },
  1153. {
  1154. "name": "EnumTimeFormatsA",
  1155. "address": "0x430028"
  1156. },
  1157. {
  1158. "name": "GetEnvironmentStrings",
  1159. "address": "0x43002c"
  1160. },
  1161. {
  1162. "name": "GetSystemDirectoryW",
  1163. "address": "0x430030"
  1164. },
  1165. {
  1166. "name": "LoadLibraryW",
  1167. "address": "0x430034"
  1168. },
  1169. {
  1170. "name": "FormatMessageW",
  1171. "address": "0x430038"
  1172. },
  1173. {
  1174. "name": "GetStringTypeExW",
  1175. "address": "0x43003c"
  1176. },
  1177. {
  1178. "name": "CreateMailslotW",
  1179. "address": "0x430040"
  1180. },
  1181. {
  1182. "name": "WritePrivateProfileStringW",
  1183. "address": "0x430044"
  1184. },
  1185. {
  1186. "name": "ReplaceFileA",
  1187. "address": "0x430048"
  1188. },
  1189. {
  1190. "name": "EnumSystemLocalesA",
  1191. "address": "0x43004c"
  1192. },
  1193. {
  1194. "name": "GetLastError",
  1195. "address": "0x430050"
  1196. },
  1197. {
  1198. "name": "GetLongPathNameW",
  1199. "address": "0x430054"
  1200. },
  1201. {
  1202. "name": "GetProcAddress",
  1203. "address": "0x430058"
  1204. },
  1205. {
  1206. "name": "MoveFileW",
  1207. "address": "0x43005c"
  1208. },
  1209. {
  1210. "name": "GetFirmwareEnvironmentVariableW",
  1211. "address": "0x430060"
  1212. },
  1213. {
  1214. "name": "DefineDosDeviceA",
  1215. "address": "0x430064"
  1216. },
  1217. {
  1218. "name": "LocalAlloc",
  1219. "address": "0x430068"
  1220. },
  1221. {
  1222. "name": "FindFirstVolumeMountPointW",
  1223. "address": "0x43006c"
  1224. },
  1225. {
  1226. "name": "HeapLock",
  1227. "address": "0x430070"
  1228. },
  1229. {
  1230. "name": "WaitForMultipleObjects",
  1231. "address": "0x430074"
  1232. },
  1233. {
  1234. "name": "GetVolumePathNamesForVolumeNameA",
  1235. "address": "0x430078"
  1236. },
  1237. {
  1238. "name": "GetDefaultCommConfigA",
  1239. "address": "0x43007c"
  1240. },
  1241. {
  1242. "name": "SetLocaleInfoW",
  1243. "address": "0x430080"
  1244. },
  1245. {
  1246. "name": "DeleteCriticalSection",
  1247. "address": "0x430084"
  1248. },
  1249. {
  1250. "name": "MoveFileWithProgressW",
  1251. "address": "0x430088"
  1252. },
  1253. {
  1254. "name": "ExpandEnvironmentStringsW",
  1255. "address": "0x43008c"
  1256. },
  1257. {
  1258. "name": "GetStringTypeW",
  1259. "address": "0x430090"
  1260. },
  1261. {
  1262. "name": "ReadConsoleW",
  1263. "address": "0x430094"
  1264. },
  1265. {
  1266. "name": "ReadFile",
  1267. "address": "0x430098"
  1268. },
  1269. {
  1270. "name": "OutputDebugStringW",
  1271. "address": "0x43009c"
  1272. },
  1273. {
  1274. "name": "EnumSystemLocalesW",
  1275. "address": "0x4300a0"
  1276. },
  1277. {
  1278. "name": "HeapFree",
  1279. "address": "0x4300a4"
  1280. },
  1281. {
  1282. "name": "EncodePointer",
  1283. "address": "0x4300a8"
  1284. },
  1285. {
  1286. "name": "DecodePointer",
  1287. "address": "0x4300ac"
  1288. },
  1289. {
  1290. "name": "GetCommandLineW",
  1291. "address": "0x4300b0"
  1292. },
  1293. {
  1294. "name": "RaiseException",
  1295. "address": "0x4300b4"
  1296. },
  1297. {
  1298. "name": "RtlUnwind",
  1299. "address": "0x4300b8"
  1300. },
  1301. {
  1302. "name": "IsProcessorFeaturePresent",
  1303. "address": "0x4300bc"
  1304. },
  1305. {
  1306. "name": "IsDebuggerPresent",
  1307. "address": "0x4300c0"
  1308. },
  1309. {
  1310. "name": "EnterCriticalSection",
  1311. "address": "0x4300c4"
  1312. },
  1313. {
  1314. "name": "LeaveCriticalSection",
  1315. "address": "0x4300c8"
  1316. },
  1317. {
  1318. "name": "GetStdHandle",
  1319. "address": "0x4300cc"
  1320. },
  1321. {
  1322. "name": "GetFileType",
  1323. "address": "0x4300d0"
  1324. },
  1325. {
  1326. "name": "GetStartupInfoW",
  1327. "address": "0x4300d4"
  1328. },
  1329. {
  1330. "name": "GetProcessHeap",
  1331. "address": "0x4300d8"
  1332. },
  1333. {
  1334. "name": "HeapAlloc",
  1335. "address": "0x4300dc"
  1336. },
  1337. {
  1338. "name": "FlushFileBuffers",
  1339. "address": "0x4300e0"
  1340. },
  1341. {
  1342. "name": "WriteFile",
  1343. "address": "0x4300e4"
  1344. },
  1345. {
  1346. "name": "WideCharToMultiByte",
  1347. "address": "0x4300e8"
  1348. },
  1349. {
  1350. "name": "GetConsoleCP",
  1351. "address": "0x4300ec"
  1352. },
  1353. {
  1354. "name": "GetConsoleMode",
  1355. "address": "0x4300f0"
  1356. },
  1357. {
  1358. "name": "FatalAppExitA",
  1359. "address": "0x4300f4"
  1360. },
  1361. {
  1362. "name": "ExitProcess",
  1363. "address": "0x4300f8"
  1364. },
  1365. {
  1366. "name": "GetModuleHandleExW",
  1367. "address": "0x4300fc"
  1368. },
  1369. {
  1370. "name": "AreFileApisANSI",
  1371. "address": "0x430100"
  1372. },
  1373. {
  1374. "name": "MultiByteToWideChar",
  1375. "address": "0x430104"
  1376. },
  1377. {
  1378. "name": "HeapSize",
  1379. "address": "0x430108"
  1380. },
  1381. {
  1382. "name": "CloseHandle",
  1383. "address": "0x43010c"
  1384. },
  1385. {
  1386. "name": "SetLastError",
  1387. "address": "0x430110"
  1388. },
  1389. {
  1390. "name": "GetCurrentThread",
  1391. "address": "0x430114"
  1392. },
  1393. {
  1394. "name": "GetCurrentThreadId",
  1395. "address": "0x430118"
  1396. },
  1397. {
  1398. "name": "GetModuleFileNameW",
  1399. "address": "0x43011c"
  1400. },
  1401. {
  1402. "name": "QueryPerformanceCounter",
  1403. "address": "0x430120"
  1404. },
  1405. {
  1406. "name": "GetCurrentProcessId",
  1407. "address": "0x430124"
  1408. },
  1409. {
  1410. "name": "GetSystemTimeAsFileTime",
  1411. "address": "0x430128"
  1412. },
  1413. {
  1414. "name": "GetEnvironmentStringsW",
  1415. "address": "0x43012c"
  1416. },
  1417. {
  1418. "name": "FreeEnvironmentStringsW",
  1419. "address": "0x430130"
  1420. },
  1421. {
  1422. "name": "UnhandledExceptionFilter",
  1423. "address": "0x430134"
  1424. },
  1425. {
  1426. "name": "SetUnhandledExceptionFilter",
  1427. "address": "0x430138"
  1428. },
  1429. {
  1430. "name": "InitializeCriticalSectionAndSpinCount",
  1431. "address": "0x43013c"
  1432. },
  1433. {
  1434. "name": "CreateEventW",
  1435. "address": "0x430140"
  1436. },
  1437. {
  1438. "name": "Sleep",
  1439. "address": "0x430144"
  1440. },
  1441. {
  1442. "name": "GetCurrentProcess",
  1443. "address": "0x430148"
  1444. },
  1445. {
  1446. "name": "TerminateProcess",
  1447. "address": "0x43014c"
  1448. },
  1449. {
  1450. "name": "TlsAlloc",
  1451. "address": "0x430150"
  1452. },
  1453. {
  1454. "name": "TlsGetValue",
  1455. "address": "0x430154"
  1456. },
  1457. {
  1458. "name": "TlsSetValue",
  1459. "address": "0x430158"
  1460. },
  1461. {
  1462. "name": "TlsFree",
  1463. "address": "0x43015c"
  1464. },
  1465. {
  1466. "name": "GetTickCount",
  1467. "address": "0x430160"
  1468. },
  1469. {
  1470. "name": "CreateSemaphoreW",
  1471. "address": "0x430164"
  1472. },
  1473. {
  1474. "name": "IsValidCodePage",
  1475. "address": "0x430168"
  1476. },
  1477. {
  1478. "name": "GetACP",
  1479. "address": "0x43016c"
  1480. },
  1481. {
  1482. "name": "GetOEMCP",
  1483. "address": "0x430170"
  1484. },
  1485. {
  1486. "name": "GetCPInfo",
  1487. "address": "0x430174"
  1488. },
  1489. {
  1490. "name": "SetFilePointerEx",
  1491. "address": "0x430178"
  1492. },
  1493. {
  1494. "name": "SetStdHandle",
  1495. "address": "0x43017c"
  1496. },
  1497. {
  1498. "name": "WriteConsoleW",
  1499. "address": "0x430180"
  1500. },
  1501. {
  1502. "name": "SetConsoleCtrlHandler",
  1503. "address": "0x430184"
  1504. },
  1505. {
  1506. "name": "FreeLibrary",
  1507. "address": "0x430188"
  1508. },
  1509. {
  1510. "name": "LoadLibraryExW",
  1511. "address": "0x43018c"
  1512. },
  1513. {
  1514. "name": "GetDateFormatW",
  1515. "address": "0x430190"
  1516. },
  1517. {
  1518. "name": "GetTimeFormatW",
  1519. "address": "0x430194"
  1520. },
  1521. {
  1522. "name": "CompareStringW",
  1523. "address": "0x430198"
  1524. },
  1525. {
  1526. "name": "LCMapStringW",
  1527. "address": "0x43019c"
  1528. },
  1529. {
  1530. "name": "GetLocaleInfoW",
  1531. "address": "0x4301a0"
  1532. },
  1533. {
  1534. "name": "IsValidLocale",
  1535. "address": "0x4301a4"
  1536. },
  1537. {
  1538. "name": "GetUserDefaultLCID",
  1539. "address": "0x4301a8"
  1540. },
  1541. {
  1542. "name": "CreateFileW",
  1543. "address": "0x4301ac"
  1544. }
  1545. ],
  1546. "dll": "KERNEL32.dll"
  1547. },
  1548. {
  1549. "imports": [
  1550. {
  1551. "name": "SetUserObjectSecurity",
  1552. "address": "0x4301b4"
  1553. },
  1554. {
  1555. "name": "SystemParametersInfoA",
  1556. "address": "0x4301b8"
  1557. },
  1558. {
  1559. "name": "GetMessageTime",
  1560. "address": "0x4301bc"
  1561. },
  1562. {
  1563. "name": "GetScrollBarInfo",
  1564. "address": "0x4301c0"
  1565. }
  1566. ],
  1567. "dll": "USER32.dll"
  1568. }
  1569. ],
  1570. "digital_signers": null,
  1571. "exported_dll_name": null,
  1572. "actual_checksum": "0x00159ee1",
  1573. "overlay": {
  1574. "size": "0x00001b68",
  1575. "offset": "0x00156400"
  1576. },
  1577. "imagebase": "0x00400000",
  1578. "reported_checksum": "0x00159ee1",
  1579. "icon_hash": null,
  1580. "entrypoint": "0x00408f04",
  1581. "timestamp": "2018-05-03 09:03:56",
  1582. "osversion": "5.1",
  1583. "sections": [
  1584. {
  1585. "name": ".text",
  1586. "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
  1587. "virtual_address": "0x00001000",
  1588. "size_of_data": "0x0002ea00",
  1589. "entropy": "6.72",
  1590. "raw_address": "0x00000400",
  1591. "virtual_size": "0x0002e9fb",
  1592. "characteristics_raw": "0x60000020"
  1593. },
  1594. {
  1595. "name": ".rdata",
  1596. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  1597. "virtual_address": "0x00030000",
  1598. "size_of_data": "0x0011e400",
  1599. "entropy": "6.16",
  1600. "raw_address": "0x0002ee00",
  1601. "virtual_size": "0x0011e24e",
  1602. "characteristics_raw": "0x40000040"
  1603. },
  1604. {
  1605. "name": ".data",
  1606. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  1607. "virtual_address": "0x0014f000",
  1608. "size_of_data": "0x00002400",
  1609. "entropy": "2.66",
  1610. "raw_address": "0x0014d200",
  1611. "virtual_size": "0x00014eec",
  1612. "characteristics_raw": "0xc0000040"
  1613. },
  1614. {
  1615. "name": ".rsrc",
  1616. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  1617. "virtual_address": "0x00164000",
  1618. "size_of_data": "0x00004a00",
  1619. "entropy": "5.42",
  1620. "raw_address": "0x0014f600",
  1621. "virtual_size": "0x00004891",
  1622. "characteristics_raw": "0x40000040"
  1623. },
  1624. {
  1625. "name": ".reloc",
  1626. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
  1627. "virtual_address": "0x00169000",
  1628. "size_of_data": "0x00002400",
  1629. "entropy": "6.66",
  1630. "raw_address": "0x00154000",
  1631. "virtual_size": "0x000023ec",
  1632. "characteristics_raw": "0x42000040"
  1633. }
  1634. ],
  1635. "resources": [],
  1636. "dirents": [
  1637. {
  1638. "virtual_address": "0x00000000",
  1639. "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
  1640. "size": "0x00000000"
  1641. },
  1642. {
  1643. "virtual_address": "0x0014d7bc",
  1644. "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
  1645. "size": "0x0000003c"
  1646. },
  1647. {
  1648. "virtual_address": "0x00164000",
  1649. "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
  1650. "size": "0x00004891"
  1651. },
  1652. {
  1653. "virtual_address": "0x00000000",
  1654. "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
  1655. "size": "0x00000000"
  1656. },
  1657. {
  1658. "virtual_address": "0x00000000",
  1659. "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
  1660. "size": "0x00000000"
  1661. },
  1662. {
  1663. "virtual_address": "0x00169000",
  1664. "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
  1665. "size": "0x000023ec"
  1666. },
  1667. {
  1668. "virtual_address": "0x00030220",
  1669. "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
  1670. "size": "0x00000038"
  1671. },
  1672. {
  1673. "virtual_address": "0x00000000",
  1674. "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
  1675. "size": "0x00000000"
  1676. },
  1677. {
  1678. "virtual_address": "0x00000000",
  1679. "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
  1680. "size": "0x00000000"
  1681. },
  1682. {
  1683. "virtual_address": "0x00000000",
  1684. "name": "IMAGE_DIRECTORY_ENTRY_TLS",
  1685. "size": "0x00000000"
  1686. },
  1687. {
  1688. "virtual_address": "0x0014c580",
  1689. "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
  1690. "size": "0x00000040"
  1691. },
  1692. {
  1693. "virtual_address": "0x00000000",
  1694. "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
  1695. "size": "0x00000000"
  1696. },
  1697. {
  1698. "virtual_address": "0x00030000",
  1699. "name": "IMAGE_DIRECTORY_ENTRY_IAT",
  1700. "size": "0x000001c8"
  1701. },
  1702. {
  1703. "virtual_address": "0x00000000",
  1704. "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
  1705. "size": "0x00000000"
  1706. },
  1707. {
  1708. "virtual_address": "0x00000000",
  1709. "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
  1710. "size": "0x00000000"
  1711. },
  1712. {
  1713. "virtual_address": "0x00000000",
  1714. "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
  1715. "size": "0x00000000"
  1716. }
  1717. ],
  1718. "exports": [],
  1719. "guest_signers": {},
  1720. "imphash": "36858039294faee7ee65edfa2c370530",
  1721. "icon_fuzzy": null,
  1722. "icon": null,
  1723. "pdbpath": "C:\\rohamu32\\midu45\\wiwasayuvunuvalon\\paf xudore\\ko.pdb\\x00in\\memagus.pdb\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xb8\\x00\\x00\\x00\\xb7",
  1724. "imported_dll_count": 2,
  1725. "versioninfo": []
  1726. }
  1727. }
  1728.  
  1729. [*] Resolved APIs: [
  1730. "kernel32.dll.FlsAlloc",
  1731. "kernel32.dll.FlsFree",
  1732. "kernel32.dll.FlsGetValue",
  1733. "kernel32.dll.FlsSetValue",
  1734. "kernel32.dll.InitializeCriticalSectionEx",
  1735. "kernel32.dll.CreateEventExW",
  1736. "kernel32.dll.CreateSemaphoreExW",
  1737. "kernel32.dll.SetThreadStackGuarantee",
  1738. "kernel32.dll.CreateThreadpoolTimer",
  1739. "kernel32.dll.SetThreadpoolTimer",
  1740. "kernel32.dll.WaitForThreadpoolTimerCallbacks",
  1741. "kernel32.dll.CloseThreadpoolTimer",
  1742. "kernel32.dll.CreateThreadpoolWait",
  1743. "kernel32.dll.SetThreadpoolWait",
  1744. "kernel32.dll.CloseThreadpoolWait",
  1745. "kernel32.dll.FlushProcessWriteBuffers",
  1746. "kernel32.dll.FreeLibraryWhenCallbackReturns",
  1747. "kernel32.dll.GetCurrentProcessorNumber",
  1748. "kernel32.dll.GetLogicalProcessorInformation",
  1749. "kernel32.dll.CreateSymbolicLinkW",
  1750. "kernel32.dll.EnumSystemLocalesEx",
  1751. "kernel32.dll.CompareStringEx",
  1752. "kernel32.dll.GetDateFormatEx",
  1753. "kernel32.dll.GetLocaleInfoEx",
  1754. "kernel32.dll.GetTimeFormatEx",
  1755. "kernel32.dll.GetUserDefaultLocaleName",
  1756. "kernel32.dll.IsValidLocaleName",
  1757. "kernel32.dll.LCMapStringEx",
  1758. "kernel32.dll.GetTickCount64",
  1759. "kernel32.dll.VirtualProtect",
  1760. "kernel32.dll.LoadLibraryA",
  1761. "kernel32.dll.VirtualAlloc",
  1762. "kernel32.dll.VirtualFree",
  1763. "kernel32.dll.GetVersionExA",
  1764. "kernel32.dll.TerminateProcess",
  1765. "kernel32.dll.ExitProcess",
  1766. "kernel32.dll.SetErrorMode",
  1767. "wsock32.dll.#116",
  1768. "wsock32.dll.#23",
  1769. "wsock32.dll.#12",
  1770. "wsock32.dll.#21",
  1771. "wsock32.dll.#15",
  1772. "wsock32.dll.#17",
  1773. "wsock32.dll.#10",
  1774. "wsock32.dll.#9",
  1775. "wsock32.dll.#115",
  1776. "wsock32.dll.#151",
  1777. "wsock32.dll.#18",
  1778. "wsock32.dll.#1",
  1779. "wsock32.dll.#13",
  1780. "wsock32.dll.#2",
  1781. "wsock32.dll.#3",
  1782. "wsock32.dll.#111",
  1783. "wsock32.dll.#16",
  1784. "wsock32.dll.#20",
  1785. "wsock32.dll.#19",
  1786. "wsock32.dll.#11",
  1787. "wsock32.dll.#52",
  1788. "wsock32.dll.#57",
  1789. "wsock32.dll.#4",
  1790. "version.dll.GetFileVersionInfoW",
  1791. "version.dll.GetFileVersionInfoSizeW",
  1792. "version.dll.VerQueryValueW",
  1793. "winmm.dll.timeGetTime",
  1794. "winmm.dll.waveOutSetVolume",
  1795. "winmm.dll.mciSendStringW",
  1796. "comctl32.dll.ImageList_ReplaceIcon",
  1797. "comctl32.dll.ImageList_Destroy",
  1798. "comctl32.dll.ImageList_Remove",
  1799. "comctl32.dll.ImageList_SetDragCursorImage",
  1800. "comctl32.dll.ImageList_BeginDrag",
  1801. "comctl32.dll.ImageList_DragEnter",
  1802. "comctl32.dll.ImageList_DragLeave",
  1803. "comctl32.dll.ImageList_EndDrag",
  1804. "comctl32.dll.ImageList_DragMove",
  1805. "comctl32.dll.InitCommonControlsEx",
  1806. "comctl32.dll.ImageList_Create",
  1807. "mpr.dll.WNetUseConnectionW",
  1808. "mpr.dll.WNetCancelConnection2W",
  1809. "mpr.dll.WNetGetConnectionW",
  1810. "mpr.dll.WNetAddConnection2W",
  1811. "wininet.dll.InternetQueryDataAvailable",
  1812. "wininet.dll.InternetCloseHandle",
  1813. "wininet.dll.InternetOpenW",
  1814. "wininet.dll.InternetSetOptionW",
  1815. "wininet.dll.InternetCrackUrlW",
  1816. "wininet.dll.HttpQueryInfoW",
  1817. "wininet.dll.InternetQueryOptionW",
  1818. "wininet.dll.HttpOpenRequestW",
  1819. "wininet.dll.HttpSendRequestW",
  1820. "wininet.dll.FtpOpenFileW",
  1821. "wininet.dll.FtpGetFileSize",
  1822. "wininet.dll.InternetOpenUrlW",
  1823. "wininet.dll.InternetReadFile",
  1824. "wininet.dll.InternetConnectW",
  1825. "psapi.dll.GetProcessMemoryInfo",
  1826. "iphlpapi.dll.IcmpCreateFile",
  1827. "iphlpapi.dll.IcmpCloseHandle",
  1828. "iphlpapi.dll.IcmpSendEcho",
  1829. "userenv.dll.DestroyEnvironmentBlock",
  1830. "userenv.dll.UnloadUserProfile",
  1831. "userenv.dll.CreateEnvironmentBlock",
  1832. "userenv.dll.LoadUserProfileW",
  1833. "uxtheme.dll.IsThemeActive",
  1834. "kernel32.dll.DuplicateHandle",
  1835. "kernel32.dll.CreateThread",
  1836. "kernel32.dll.WaitForSingleObject",
  1837. "kernel32.dll.HeapAlloc",
  1838. "kernel32.dll.GetProcessHeap",
  1839. "kernel32.dll.HeapFree",
  1840. "kernel32.dll.Sleep",
  1841. "kernel32.dll.GetCurrentThreadId",
  1842. "kernel32.dll.MultiByteToWideChar",
  1843. "kernel32.dll.MulDiv",
  1844. "kernel32.dll.GetVersionExW",
  1845. "kernel32.dll.IsWow64Process",
  1846. "kernel32.dll.GetSystemInfo",
  1847. "kernel32.dll.FreeLibrary",
  1848. "kernel32.dll.GetProcAddress",
  1849. "kernel32.dll.GetModuleFileNameW",
  1850. "kernel32.dll.WideCharToMultiByte",
  1851. "kernel32.dll.lstrcpyW",
  1852. "kernel32.dll.lstrlenW",
  1853. "kernel32.dll.GetModuleHandleW",
  1854. "kernel32.dll.QueryPerformanceCounter",
  1855. "kernel32.dll.VirtualFreeEx",
  1856. "kernel32.dll.OpenProcess",
  1857. "kernel32.dll.VirtualAllocEx",
  1858. "kernel32.dll.WriteProcessMemory",
  1859. "kernel32.dll.ReadProcessMemory",
  1860. "kernel32.dll.CreateFileW",
  1861. "kernel32.dll.SetFilePointerEx",
  1862. "kernel32.dll.SetEndOfFile",
  1863. "kernel32.dll.ReadFile",
  1864. "kernel32.dll.WriteFile",
  1865. "kernel32.dll.FlushFileBuffers",
  1866. "kernel32.dll.CreateToolhelp32Snapshot",
  1867. "kernel32.dll.Process32FirstW",
  1868. "kernel32.dll.Process32NextW",
  1869. "kernel32.dll.SetFileTime",
  1870. "kernel32.dll.GetFileAttributesW",
  1871. "kernel32.dll.FindFirstFileW",
  1872. "kernel32.dll.SetCurrentDirectoryW",
  1873. "kernel32.dll.GetLongPathNameW",
  1874. "kernel32.dll.GetShortPathNameW",
  1875. "kernel32.dll.DeleteFileW",
  1876. "kernel32.dll.FindNextFileW",
  1877. "kernel32.dll.CopyFileExW",
  1878. "kernel32.dll.MoveFileW",
  1879. "kernel32.dll.CreateDirectoryW",
  1880. "kernel32.dll.RemoveDirectoryW",
  1881. "kernel32.dll.SetSystemPowerState",
  1882. "kernel32.dll.QueryPerformanceFrequency",
  1883. "kernel32.dll.FindResourceW",
  1884. "kernel32.dll.LoadResource",
  1885. "kernel32.dll.LockResource",
  1886. "kernel32.dll.SizeofResource",
  1887. "kernel32.dll.EnumResourceNamesW",
  1888. "kernel32.dll.OutputDebugStringW",
  1889. "kernel32.dll.GetTempPathW",
  1890. "kernel32.dll.GetTempFileNameW",
  1891. "kernel32.dll.DeviceIoControl",
  1892. "kernel32.dll.GetLocalTime",
  1893. "kernel32.dll.CompareStringW",
  1894. "kernel32.dll.GetCurrentProcess",
  1895. "kernel32.dll.EnterCriticalSection",
  1896. "kernel32.dll.LeaveCriticalSection",
  1897. "kernel32.dll.GetStdHandle",
  1898. "kernel32.dll.CreatePipe",
  1899. "kernel32.dll.InterlockedExchange",
  1900. "kernel32.dll.TerminateThread",
  1901. "kernel32.dll.LoadLibraryExW",
  1902. "kernel32.dll.FindResourceExW",
  1903. "kernel32.dll.CopyFileW",
  1904. "kernel32.dll.FormatMessageW",
  1905. "kernel32.dll.GetExitCodeProcess",
  1906. "kernel32.dll.GetPrivateProfileStringW",
  1907. "kernel32.dll.WritePrivateProfileStringW",
  1908. "kernel32.dll.GetPrivateProfileSectionW",
  1909. "kernel32.dll.WritePrivateProfileSectionW",
  1910. "kernel32.dll.GetPrivateProfileSectionNamesW",
  1911. "kernel32.dll.FileTimeToLocalFileTime",
  1912. "kernel32.dll.FileTimeToSystemTime",
  1913. "kernel32.dll.SystemTimeToFileTime",
  1914. "kernel32.dll.LocalFileTimeToFileTime",
  1915. "kernel32.dll.GetDriveTypeW",
  1916. "kernel32.dll.GetDiskFreeSpaceExW",
  1917. "kernel32.dll.GetDiskFreeSpaceW",
  1918. "kernel32.dll.GetVolumeInformationW",
  1919. "kernel32.dll.SetVolumeLabelW",
  1920. "kernel32.dll.CreateHardLinkW",
  1921. "kernel32.dll.SetFileAttributesW",
  1922. "kernel32.dll.CreateEventW",
  1923. "kernel32.dll.SetEvent",
  1924. "kernel32.dll.GetEnvironmentVariableW",
  1925. "kernel32.dll.SetEnvironmentVariableW",
  1926. "kernel32.dll.GlobalLock",
  1927. "kernel32.dll.GlobalUnlock",
  1928. "kernel32.dll.GlobalAlloc",
  1929. "kernel32.dll.GetFileSize",
  1930. "kernel32.dll.GlobalFree",
  1931. "kernel32.dll.GlobalMemoryStatusEx",
  1932. "kernel32.dll.Beep",
  1933. "kernel32.dll.GetSystemDirectoryW",
  1934. "kernel32.dll.HeapReAlloc",
  1935. "kernel32.dll.HeapSize",
  1936. "kernel32.dll.GetComputerNameW",
  1937. "kernel32.dll.GetWindowsDirectoryW",
  1938. "kernel32.dll.GetCurrentProcessId",
  1939. "kernel32.dll.GetProcessIoCounters",
  1940. "kernel32.dll.CreateProcessW",
  1941. "kernel32.dll.GetProcessId",
  1942. "kernel32.dll.SetPriorityClass",
  1943. "kernel32.dll.LoadLibraryW",
  1944. "kernel32.dll.IsDebuggerPresent",
  1945. "kernel32.dll.GetCurrentDirectoryW",
  1946. "kernel32.dll.lstrcmpiW",
  1947. "kernel32.dll.GetLastError",
  1948. "kernel32.dll.RaiseException",
  1949. "kernel32.dll.InitializeCriticalSectionAndSpinCount",
  1950. "kernel32.dll.DeleteCriticalSection",
  1951. "kernel32.dll.InterlockedDecrement",
  1952. "kernel32.dll.InterlockedIncrement",
  1953. "kernel32.dll.GetCurrentThread",
  1954. "kernel32.dll.CloseHandle",
  1955. "kernel32.dll.GetFullPathNameW",
  1956. "kernel32.dll.GetModuleHandleExW",
  1957. "kernel32.dll.ExitThread",
  1958. "kernel32.dll.GetSystemTimeAsFileTime",
  1959. "kernel32.dll.ResumeThread",
  1960. "kernel32.dll.GetCommandLineW",
  1961. "kernel32.dll.IsProcessorFeaturePresent",
  1962. "kernel32.dll.IsValidCodePage",
  1963. "kernel32.dll.GetACP",
  1964. "kernel32.dll.GetOEMCP",
  1965. "kernel32.dll.GetCPInfo",
  1966. "kernel32.dll.SetLastError",
  1967. "kernel32.dll.UnhandledExceptionFilter",
  1968. "kernel32.dll.SetUnhandledExceptionFilter",
  1969. "kernel32.dll.TlsAlloc",
  1970. "kernel32.dll.TlsGetValue",
  1971. "kernel32.dll.TlsSetValue",
  1972. "kernel32.dll.TlsFree",
  1973. "kernel32.dll.GetStartupInfoW",
  1974. "kernel32.dll.GetStringTypeW",
  1975. "kernel32.dll.SetStdHandle",
  1976. "kernel32.dll.GetFileType",
  1977. "kernel32.dll.GetConsoleCP",
  1978. "kernel32.dll.GetConsoleMode",
  1979. "kernel32.dll.RtlUnwind",
  1980. "kernel32.dll.ReadConsoleW",
  1981. "kernel32.dll.GetTimeZoneInformation",
  1982. "kernel32.dll.GetDateFormatW",
  1983. "kernel32.dll.GetTimeFormatW",
  1984. "kernel32.dll.LCMapStringW",
  1985. "kernel32.dll.GetEnvironmentStringsW",
  1986. "kernel32.dll.FreeEnvironmentStringsW",
  1987. "kernel32.dll.WriteConsoleW",
  1988. "kernel32.dll.FindClose",
  1989. "kernel32.dll.SetEnvironmentVariableA",
  1990. "user32.dll.AdjustWindowRectEx",
  1991. "user32.dll.CopyImage",
  1992. "user32.dll.SetWindowPos",
  1993. "user32.dll.GetCursorInfo",
  1994. "user32.dll.RegisterHotKey",
  1995. "user32.dll.ClientToScreen",
  1996. "user32.dll.GetKeyboardLayoutNameW",
  1997. "user32.dll.IsCharAlphaW",
  1998. "user32.dll.IsCharAlphaNumericW",
  1999. "user32.dll.IsCharLowerW",
  2000. "user32.dll.IsCharUpperW",
  2001. "user32.dll.GetMenuStringW",
  2002. "user32.dll.GetSubMenu",
  2003. "user32.dll.GetCaretPos",
  2004. "user32.dll.IsZoomed",
  2005. "user32.dll.MonitorFromPoint",
  2006. "user32.dll.GetMonitorInfoW",
  2007. "user32.dll.SetWindowLongW",
  2008. "user32.dll.SetLayeredWindowAttributes",
  2009. "user32.dll.FlashWindow",
  2010. "user32.dll.GetClassLongW",
  2011. "user32.dll.TranslateAcceleratorW",
  2012. "user32.dll.IsDialogMessageW",
  2013. "user32.dll.GetSysColor",
  2014. "user32.dll.InflateRect",
  2015. "user32.dll.DrawFocusRect",
  2016. "user32.dll.DrawTextW",
  2017. "user32.dll.FrameRect",
  2018. "user32.dll.DrawFrameControl",
  2019. "user32.dll.FillRect",
  2020. "user32.dll.PtInRect",
  2021. "user32.dll.DestroyAcceleratorTable",
  2022. "user32.dll.CreateAcceleratorTableW",
  2023. "user32.dll.SetCursor",
  2024. "user32.dll.GetWindowDC",
  2025. "user32.dll.GetSystemMetrics",
  2026. "user32.dll.GetActiveWindow",
  2027. "user32.dll.CharNextW",
  2028. "user32.dll.wsprintfW",
  2029. "user32.dll.RedrawWindow",
  2030. "user32.dll.DrawMenuBar",
  2031. "user32.dll.DestroyMenu",
  2032. "user32.dll.SetMenu",
  2033. "user32.dll.GetWindowTextLengthW",
  2034. "user32.dll.CreateMenu",
  2035. "user32.dll.IsDlgButtonChecked",
  2036. "user32.dll.DefDlgProcW",
  2037. "user32.dll.CallWindowProcW",
  2038. "user32.dll.ReleaseCapture",
  2039. "user32.dll.SetCapture",
  2040. "user32.dll.CreateIconFromResourceEx",
  2041. "user32.dll.mouse_event",
  2042. "user32.dll.ExitWindowsEx",
  2043. "user32.dll.SetActiveWindow",
  2044. "user32.dll.FindWindowExW",
  2045. "user32.dll.EnumThreadWindows",
  2046. "user32.dll.SetMenuDefaultItem",
  2047. "user32.dll.InsertMenuItemW",
  2048. "user32.dll.IsMenu",
  2049. "user32.dll.TrackPopupMenuEx",
  2050. "user32.dll.GetCursorPos",
  2051. "user32.dll.DeleteMenu",
  2052. "user32.dll.SetRect",
  2053. "user32.dll.GetMenuItemID",
  2054. "user32.dll.GetMenuItemCount",
  2055. "user32.dll.SetMenuItemInfoW",
  2056. "user32.dll.GetMenuItemInfoW",
  2057. "user32.dll.SetForegroundWindow",
  2058. "user32.dll.IsIconic",
  2059. "user32.dll.FindWindowW",
  2060. "user32.dll.MonitorFromRect",
  2061. "user32.dll.keybd_event",
  2062. "user32.dll.SendInput",
  2063. "user32.dll.GetAsyncKeyState",
  2064. "user32.dll.SetKeyboardState",
  2065. "user32.dll.GetKeyboardState",
  2066. "user32.dll.GetKeyState",
  2067. "user32.dll.VkKeyScanW",
  2068. "user32.dll.LoadStringW",
  2069. "user32.dll.DialogBoxParamW",
  2070. "user32.dll.MessageBeep",
  2071. "user32.dll.EndDialog",
  2072. "user32.dll.SendDlgItemMessageW",
  2073. "user32.dll.GetDlgItem",
  2074. "user32.dll.SetWindowTextW",
  2075. "user32.dll.CopyRect",
  2076. "user32.dll.ReleaseDC",
  2077. "user32.dll.GetDC",
  2078. "user32.dll.EndPaint",
  2079. "user32.dll.BeginPaint",
  2080. "user32.dll.GetClientRect",
  2081. "user32.dll.GetMenu",
  2082. "user32.dll.DestroyWindow",
  2083. "user32.dll.EnumWindows",
  2084. "user32.dll.GetDesktopWindow",
  2085. "user32.dll.IsWindow",
  2086. "user32.dll.IsWindowEnabled",
  2087. "user32.dll.IsWindowVisible",
  2088. "user32.dll.EnableWindow",
  2089. "user32.dll.InvalidateRect",
  2090. "user32.dll.GetWindowLongW",
  2091. "user32.dll.GetWindowThreadProcessId",
  2092. "user32.dll.AttachThreadInput",
  2093. "user32.dll.GetFocus",
  2094. "user32.dll.GetWindowTextW",
  2095. "user32.dll.ScreenToClient",
  2096. "user32.dll.SendMessageTimeoutW",
  2097. "user32.dll.EnumChildWindows",
  2098. "user32.dll.CharUpperBuffW",
  2099. "user32.dll.GetParent",
  2100. "user32.dll.GetDlgCtrlID",
  2101. "user32.dll.SendMessageW",
  2102. "user32.dll.MapVirtualKeyW",
  2103. "user32.dll.PostMessageW",
  2104. "user32.dll.GetWindowRect",
  2105. "user32.dll.SetUserObjectSecurity",
  2106. "user32.dll.CloseDesktop",
  2107. "user32.dll.CloseWindowStation",
  2108. "user32.dll.OpenDesktopW",
  2109. "user32.dll.SetProcessWindowStation",
  2110. "user32.dll.GetProcessWindowStation",
  2111. "user32.dll.OpenWindowStationW",
  2112. "user32.dll.GetUserObjectSecurity",
  2113. "user32.dll.MessageBoxW",
  2114. "user32.dll.DefWindowProcW",
  2115. "user32.dll.SetClipboardData",
  2116. "user32.dll.EmptyClipboard",
  2117. "user32.dll.CountClipboardFormats",
  2118. "user32.dll.CloseClipboard",
  2119. "user32.dll.GetClipboardData",
  2120. "user32.dll.IsClipboardFormatAvailable",
  2121. "user32.dll.OpenClipboard",
  2122. "user32.dll.BlockInput",
  2123. "user32.dll.GetMessageW",
  2124. "user32.dll.LockWindowUpdate",
  2125. "user32.dll.DispatchMessageW",
  2126. "user32.dll.TranslateMessage",
  2127. "user32.dll.PeekMessageW",
  2128. "user32.dll.UnregisterHotKey",
  2129. "user32.dll.CheckMenuRadioItem",
  2130. "user32.dll.CharLowerBuffW",
  2131. "user32.dll.MoveWindow",
  2132. "user32.dll.SetFocus",
  2133. "user32.dll.PostQuitMessage",
  2134. "user32.dll.KillTimer",
  2135. "user32.dll.CreatePopupMenu",
  2136. "user32.dll.RegisterWindowMessageW",
  2137. "user32.dll.SetTimer",
  2138. "user32.dll.ShowWindow",
  2139. "user32.dll.CreateWindowExW",
  2140. "user32.dll.RegisterClassExW",
  2141. "user32.dll.LoadIconW",
  2142. "user32.dll.LoadCursorW",
  2143. "user32.dll.GetSysColorBrush",
  2144. "user32.dll.GetForegroundWindow",
  2145. "user32.dll.MessageBoxA",
  2146. "user32.dll.DestroyIcon",
  2147. "user32.dll.SystemParametersInfoW",
  2148. "user32.dll.LoadImageW",
  2149. "user32.dll.GetClassNameW",
  2150. "gdi32.dll.StrokePath",
  2151. "gdi32.dll.DeleteObject",
  2152. "gdi32.dll.GetTextExtentPoint32W",
  2153. "gdi32.dll.ExtCreatePen",
  2154. "gdi32.dll.GetDeviceCaps",
  2155. "gdi32.dll.EndPath",
  2156. "gdi32.dll.SetPixel",
  2157. "gdi32.dll.CloseFigure",
  2158. "gdi32.dll.CreateCompatibleBitmap",
  2159. "gdi32.dll.CreateCompatibleDC",
  2160. "gdi32.dll.SelectObject",
  2161. "gdi32.dll.StretchBlt",
  2162. "gdi32.dll.GetDIBits",
  2163. "gdi32.dll.LineTo",
  2164. "gdi32.dll.AngleArc",
  2165. "gdi32.dll.MoveToEx",
  2166. "gdi32.dll.Ellipse",
  2167. "gdi32.dll.DeleteDC",
  2168. "gdi32.dll.GetPixel",
  2169. "gdi32.dll.CreateDCW",
  2170. "gdi32.dll.GetStockObject",
  2171. "gdi32.dll.GetTextFaceW",
  2172. "gdi32.dll.CreateFontW",
  2173. "gdi32.dll.SetTextColor",
  2174. "gdi32.dll.PolyDraw",
  2175. "gdi32.dll.BeginPath",
  2176. "gdi32.dll.Rectangle",
  2177. "gdi32.dll.SetViewportOrgEx",
  2178. "gdi32.dll.GetObjectW",
  2179. "gdi32.dll.SetBkMode",
  2180. "gdi32.dll.RoundRect",
  2181. "gdi32.dll.SetBkColor",
  2182. "gdi32.dll.CreatePen",
  2183. "gdi32.dll.CreateSolidBrush",
  2184. "gdi32.dll.StrokeAndFillPath",
  2185. "comdlg32.dll.GetOpenFileNameW",
  2186. "comdlg32.dll.GetSaveFileNameW",
  2187. "advapi32.dll.GetAce",
  2188. "advapi32.dll.RegEnumValueW",
  2189. "advapi32.dll.RegDeleteValueW",
  2190. "advapi32.dll.RegDeleteKeyW",
  2191. "advapi32.dll.RegEnumKeyExW",
  2192. "advapi32.dll.RegSetValueExW",
  2193. "advapi32.dll.RegOpenKeyExW",
  2194. "advapi32.dll.RegCloseKey",
  2195. "advapi32.dll.RegQueryValueExW",
  2196. "advapi32.dll.RegConnectRegistryW",
  2197. "advapi32.dll.InitializeSecurityDescriptor",
  2198. "advapi32.dll.InitializeAcl",
  2199. "advapi32.dll.AdjustTokenPrivileges",
  2200. "advapi32.dll.OpenThreadToken",
  2201. "advapi32.dll.OpenProcessToken",
  2202. "advapi32.dll.LookupPrivilegeValueW",
  2203. "advapi32.dll.DuplicateTokenEx",
  2204. "advapi32.dll.CreateProcessAsUserW",
  2205. "advapi32.dll.CreateProcessWithLogonW",
  2206. "advapi32.dll.GetLengthSid",
  2207. "advapi32.dll.CopySid",
  2208. "advapi32.dll.LogonUserW",
  2209. "advapi32.dll.AllocateAndInitializeSid",
  2210. "advapi32.dll.CheckTokenMembership",
  2211. "advapi32.dll.RegCreateKeyExW",
  2212. "advapi32.dll.FreeSid",
  2213. "advapi32.dll.GetTokenInformation",
  2214. "advapi32.dll.GetSecurityDescriptorDacl",
  2215. "advapi32.dll.GetAclInformation",
  2216. "advapi32.dll.AddAce",
  2217. "advapi32.dll.SetSecurityDescriptorDacl",
  2218. "advapi32.dll.GetUserNameW",
  2219. "advapi32.dll.InitiateSystemShutdownExW",
  2220. "shell32.dll.DragQueryPoint",
  2221. "shell32.dll.ShellExecuteExW",
  2222. "shell32.dll.DragQueryFileW",
  2223. "shell32.dll.SHEmptyRecycleBinW",
  2224. "shell32.dll.SHGetPathFromIDListW",
  2225. "shell32.dll.SHBrowseForFolderW",
  2226. "shell32.dll.SHCreateShellItem",
  2227. "shell32.dll.SHGetDesktopFolder",
  2228. "shell32.dll.SHGetSpecialFolderLocation",
  2229. "shell32.dll.SHGetFolderPathW",
  2230. "shell32.dll.SHFileOperationW",
  2231. "shell32.dll.ExtractIconExW",
  2232. "shell32.dll.Shell_NotifyIconW",
  2233. "shell32.dll.ShellExecuteW",
  2234. "shell32.dll.DragFinish",
  2235. "ole32.dll.CoTaskMemAlloc",
  2236. "ole32.dll.CoTaskMemFree",
  2237. "ole32.dll.CLSIDFromString",
  2238. "ole32.dll.ProgIDFromCLSID",
  2239. "ole32.dll.CLSIDFromProgID",
  2240. "ole32.dll.OleSetMenuDescriptor",
  2241. "ole32.dll.MkParseDisplayName",
  2242. "ole32.dll.OleSetContainedObject",
  2243. "ole32.dll.CoCreateInstance",
  2244. "ole32.dll.IIDFromString",
  2245. "ole32.dll.StringFromGUID2",
  2246. "ole32.dll.CreateStreamOnHGlobal",
  2247. "ole32.dll.OleInitialize",
  2248. "ole32.dll.OleUninitialize",
  2249. "ole32.dll.CoInitialize",
  2250. "ole32.dll.CoUninitialize",
  2251. "ole32.dll.GetRunningObjectTable",
  2252. "ole32.dll.CoGetInstanceFromFile",
  2253. "ole32.dll.CoGetObject",
  2254. "ole32.dll.CoSetProxyBlanket",
  2255. "ole32.dll.CoCreateInstanceEx",
  2256. "ole32.dll.CoInitializeSecurity",
  2257. "oleaut32.dll.#183",
  2258. "oleaut32.dll.#11",
  2259. "oleaut32.dll.#3",
  2260. "oleaut32.dll.#6",
  2261. "oleaut32.dll.#38",
  2262. "oleaut32.dll.#39",
  2263. "oleaut32.dll.#24",
  2264. "oleaut32.dll.#23",
  2265. "oleaut32.dll.#37",
  2266. "oleaut32.dll.#41",
  2267. "oleaut32.dll.#411",
  2268. "oleaut32.dll.#163",
  2269. "oleaut32.dll.#32",
  2270. "oleaut32.dll.#146",
  2271. "oleaut32.dll.#12",
  2272. "oleaut32.dll.#7",
  2273. "oleaut32.dll.#185",
  2274. "oleaut32.dll.#220",
  2275. "oleaut32.dll.#77",
  2276. "oleaut32.dll.#10",
  2277. "oleaut32.dll.#9",
  2278. "oleaut32.dll.#418",
  2279. "oleaut32.dll.#164",
  2280. "oleaut32.dll.#442",
  2281. "oleaut32.dll.#443",
  2282. "oleaut32.dll.#186",
  2283. "oleaut32.dll.#31",
  2284. "oleaut32.dll.#2",
  2285. "oleaut32.dll.#8",
  2286. "msvcr100.dll.atexit",
  2287. "kernel32.dll.GetNativeSystemInfo",
  2288. "cryptbase.dll.SystemFunction036",
  2289. "uxtheme.dll.ThemeInitApiHook",
  2290. "user32.dll.IsProcessDPIAware",
  2291. "kernel32.dll.Wow64DisableWow64FsRedirection",
  2292. "kernel32.dll.Wow64RevertWow64FsRedirection",
  2293. "dwmapi.dll.DwmIsCompositionEnabled",
  2294. "comctl32.dll.RegisterClassNameW",
  2295. "kernel32.dll.SortGetHandle",
  2296. "kernel32.dll.SortCloseHandle",
  2297. "uxtheme.dll.OpenThemeData",
  2298. "uxtheme.dll.GetThemeBool",
  2299. "imm32.dll.ImmGetContext",
  2300. "imm32.dll.ImmReleaseContext",
  2301. "imm32.dll.ImmAssociateContext",
  2302. "imm32.dll.ImmIsIME",
  2303. "comctl32.dll.HIMAGELIST_QueryInterface",
  2304. "comctl32.dll.DrawShadowText",
  2305. "comctl32.dll.DrawSizeBox",
  2306. "comctl32.dll.DrawScrollBar",
  2307. "comctl32.dll.SizeBoxHwnd",
  2308. "comctl32.dll.ScrollBar_MouseMove",
  2309. "comctl32.dll.ScrollBar_Menu",
  2310. "comctl32.dll.HandleScrollCmd",
  2311. "comctl32.dll.DetachScrollBars",
  2312. "comctl32.dll.AttachScrollBars",
  2313. "comctl32.dll.CCSetScrollInfo",
  2314. "comctl32.dll.CCGetScrollInfo",
  2315. "comctl32.dll.CCEnableScrollBar",
  2316. "comctl32.dll.QuerySystemGestureStatus",
  2317. "uxtheme.dll.#49",
  2318. "kernel32.dll.GetThreadPreferredUILanguages",
  2319. "kernel32.dll.SetThreadPreferredUILanguages",
  2320. "kernel32.dll.LocaleNameToLCID",
  2321. "kernel32.dll.LCIDToLocaleName",
  2322. "kernel32.dll.GetSystemDefaultLocaleName",
  2323. "kernel32.dll.CreateMutexW",
  2324. "sxs.dll.SxsOleAut32RedirectTypeLibrary",
  2325. "advapi32.dll.RegOpenKeyW",
  2326. "advapi32.dll.RegQueryValueW",
  2327. "sxs.dll.SxsOleAut32MapConfiguredClsidToReferenceClsid",
  2328. "sspicli.dll.GetUserNameExW",
  2329. "xmllite.dll.CreateXmlWriter",
  2330. "xmllite.dll.CreateXmlWriterOutputWithEncodingName",
  2331. "rasapi32.dll.RasEnumEntriesW",
  2332. "rasapi32.dll.RasConnectionNotificationW",
  2333. "rtutils.dll.TraceRegisterExA",
  2334. "rtutils.dll.TracePrintfExA",
  2335. "sechost.dll.ConvertSidToStringSidW",
  2336. "profapi.dll.#104",
  2337. "shlwapi.dll.PathCanonicalizeW",
  2338. "shlwapi.dll.PathRemoveFileSpecW",
  2339. "shlwapi.dll.PathFindFileNameW",
  2340. "sensapi.dll.IsNetworkAlive",
  2341. "sechost.dll.NotifyServiceStatusChangeA",
  2342. "rpcrt4.dll.RpcBindingFromStringBindingW",
  2343. "rpcrt4.dll.RpcBindingSetAuthInfoExW",
  2344. "rpcrt4.dll.NdrClientCall2",
  2345. "shell32.dll.#165",
  2346. "winhttp.dll.WinHttpOpen",
  2347. "winhttp.dll.WinHttpSetTimeouts",
  2348. "winhttp.dll.WinHttpSetOption",
  2349. "winhttp.dll.WinHttpCrackUrl",
  2350. "shlwapi.dll.StrCmpNW",
  2351. "winhttp.dll.WinHttpConnect",
  2352. "winhttp.dll.WinHttpOpenRequest",
  2353. "winhttp.dll.WinHttpSetStatusCallback",
  2354. "winhttp.dll.WinHttpGetDefaultProxyConfiguration",
  2355. "winhttp.dll.WinHttpGetIEProxyConfigForCurrentUser",
  2356. "winhttp.dll.WinHttpSendRequest",
  2357. "ws2_32.dll.GetAddrInfoW",
  2358. "ws2_32.dll.WSASocketW",
  2359. "ws2_32.dll.#2",
  2360. "ws2_32.dll.#21",
  2361. "ws2_32.dll.#9",
  2362. "ws2_32.dll.WSAIoctl",
  2363. "ws2_32.dll.FreeAddrInfoW",
  2364. "ws2_32.dll.#6",
  2365. "ws2_32.dll.#5",
  2366. "ws2_32.dll.WSARecv",
  2367. "ws2_32.dll.WSASend",
  2368. "winhttp.dll.WinHttpReceiveResponse",
  2369. "winhttp.dll.WinHttpQueryHeaders",
  2370. "shlwapi.dll.StrStrIW",
  2371. "winhttp.dll.WinHttpQueryDataAvailable",
  2372. "winhttp.dll.WinHttpReadData",
  2373. "winhttp.dll.WinHttpCloseHandle",
  2374. "rpcrt4.dll.RpcBindingFree",
  2375. "winhttp.dll.WinHttpTimeFromSystemTime",
  2376. "ws2_32.dll.#22",
  2377. "ws2_32.dll.#3",
  2378. "uxtheme.dll.CloseThemeData",
  2379. "ntdll.dll.EtwUnregisterTraceGuids",
  2380. "oleaut32.dll.#500",
  2381. "ncrypt.dll.SslFreeObject",
  2382. "mscorsvc.dll.CorGetSvc",
  2383. "advapi32.dll.StartServiceCtrlDispatcherW",
  2384. "kernel32.dll.VerSetConditionMask",
  2385. "kernel32.dll.VerifyVersionInfoW",
  2386. "advapi32.dll.RegisterServiceCtrlHandlerExW",
  2387. "advapi32.dll.SetServiceStatus",
  2388. "advapi32.dll.OpenSCManagerW",
  2389. "advapi32.dll.OpenServiceW",
  2390. "advapi32.dll.ChangeServiceConfigW",
  2391. "advapi32.dll.CloseServiceHandle",
  2392. "mscoree.dll.CorIsLatestSvc",
  2393. "advapi32.dll.RegQueryInfoKeyW",
  2394. "shlwapi.dll.UrlIsW",
  2395. "msidle.dll.#8",
  2396. "wtsapi32.dll.WTSQuerySessionInformationW",
  2397. "wtsapi32.dll.WTSFreeMemory",
  2398. "wtsapi32.dll.WTSEnumerateSessionsW",
  2399. "winsta.dll.WinStationEnumerateW",
  2400. "advapi32.dll.LookupAccountSidW",
  2401. "sechost.dll.LookupAccountSidLocalW",
  2402. "advapi32.dll.CreateWellKnownSid",
  2403. "rpcrt4.dll.RpcStringBindingComposeW",
  2404. "rpcrt4.dll.RpcStringFreeW",
  2405. "sechost.dll.LookupAccountNameLocalW",
  2406. "rpcrt4.dll.NdrClientCall3",
  2407. "rpcrt4.dll.I_RpcExceptionFilter",
  2408. "winsta.dll.WinStationFreeMemory",
  2409. "powrprof.dll.CallNtPowerInformation",
  2410. "advapi32.dll.QueryServiceConfig2W",
  2411. "advapi32.dll.CreateRestrictedToken",
  2412. "mscoree.dll.GetCORRootDirectory",
  2413. "oleaut32.dll.BSTR_UserSize",
  2414. "oleaut32.dll.BSTR_UserMarshal",
  2415. "oleaut32.dll.BSTR_UserUnmarshal",
  2416. "oleaut32.dll.BSTR_UserFree",
  2417. "oleaut32.dll.VARIANT_UserSize",
  2418. "oleaut32.dll.VARIANT_UserMarshal",
  2419. "oleaut32.dll.VARIANT_UserUnmarshal",
  2420. "oleaut32.dll.VARIANT_UserFree",
  2421. "oleaut32.dll.LPSAFEARRAY_UserSize",
  2422. "oleaut32.dll.LPSAFEARRAY_UserMarshal",
  2423. "oleaut32.dll.LPSAFEARRAY_UserUnmarshal",
  2424. "oleaut32.dll.LPSAFEARRAY_UserFree",
  2425. "advapi32.dll.RegisterEventSourceW",
  2426. "advapi32.dll.DeregisterEventSource",
  2427. "ole32.dll.CoInitializeEx",
  2428. "fntcache.dll.ServiceMain",
  2429. "fntcache.dll.SvchostPushServiceGlobals",
  2430. "ntmarta.dll.GetMartaExtensionInterface",
  2431. "advapi32.dll.EventWrite",
  2432. "advapi32.dll.EventRegister",
  2433. "advapi32.dll.EventUnregister",
  2434. "advapi32.dll.EventEnabled",
  2435. "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
  2436. "ntdll.dll.ZwQueryInformationProcess",
  2437. "ntdll.dll.NtQuerySection",
  2438. "ntdll.dll.LdrProcessRelocationBlock",
  2439. "sppwinob.dll.SppPluginInitialize",
  2440. "sppwinob.dll.SppPluginShutdown",
  2441. "sppwinob.dll.SppPluginCreateInstance",
  2442. "sppwinob.dll.SppPluginCanUnloadNow",
  2443. "sppobjs.dll.SppPluginInitialize",
  2444. "sppobjs.dll.SppPluginShutdown",
  2445. "sppobjs.dll.SppPluginCreateInstance",
  2446. "sppobjs.dll.SppPluginCanUnloadNow",
  2447. "advapi32.dll.NotifyServiceStatusChangeW",
  2448. "setupapi.dll.SetupDiGetClassDevsW",
  2449. "setupapi.dll.SetupDiEnumDeviceInfo",
  2450. "setupapi.dll.SetupDiGetDeviceRegistryPropertyW",
  2451. "setupapi.dll.SetupDiDestroyDeviceInfoList",
  2452. "wintrust.dll.WinVerifyTrust",
  2453. "setupapi.dll.SetupDiEnumDeviceInterfaces",
  2454. "setupapi.dll.SetupDiGetDeviceInterfaceDetailW",
  2455. "kernel32.dll.GetSystemFirmwareTable",
  2456. "ssdpsrv.dll.ServiceMain",
  2457. "ssdpsrv.dll.SvchostPushServiceGlobals",
  2458. "firewallapi.dll.IcfChangeNotificationCreate",
  2459. "firewallapi.dll.IcfChangeNotificationDestroy",
  2460. "firewallapi.dll.IcfAddrChangeNotificationCreate",
  2461. "advapi32.dll.RegNotifyChangeKeyValue",
  2462. "iphlpapi.dll.GetAdaptersAddresses",
  2463. "cryptsp.dll.CryptAcquireContextW",
  2464. "cryptsp.dll.CryptCreateHash",
  2465. "cryptsp.dll.CryptHashData",
  2466. "cryptsp.dll.CryptGetHashParam",
  2467. "cryptsp.dll.CryptDestroyHash",
  2468. "cryptsp.dll.CryptReleaseContext",
  2469. "mswsock.dll.WSPStartup",
  2470. "wship6.dll.WSHOpenSocket",
  2471. "wship6.dll.WSHOpenSocket2",
  2472. "wship6.dll.WSHJoinLeaf",
  2473. "wship6.dll.WSHNotify",
  2474. "wship6.dll.WSHGetSocketInformation",
  2475. "wship6.dll.WSHSetSocketInformation",
  2476. "wship6.dll.WSHGetSockaddrType",
  2477. "wship6.dll.WSHGetWildcardSockaddr",
  2478. "wship6.dll.WSHAddressToString",
  2479. "wship6.dll.WSHStringToAddress",
  2480. "wship6.dll.WSHIoctl",
  2481. "wshtcpip.dll.WSHOpenSocket",
  2482. "wshtcpip.dll.WSHOpenSocket2",
  2483. "wshtcpip.dll.WSHJoinLeaf",
  2484. "wshtcpip.dll.WSHNotify",
  2485. "wshtcpip.dll.WSHGetSocketInformation",
  2486. "wshtcpip.dll.WSHSetSocketInformation",
  2487. "wshtcpip.dll.WSHGetSockaddrType",
  2488. "wshtcpip.dll.WSHGetWildcardSockaddr",
  2489. "wshtcpip.dll.WSHGetBroadcastSockaddr",
  2490. "wshtcpip.dll.WSHAddressToString",
  2491. "wshtcpip.dll.WSHStringToAddress",
  2492. "wshtcpip.dll.WSHIoctl",
  2493. "iphlpapi.dll.ConvertInterfaceGuidToLuid",
  2494. "secur32.dll.InitSecurityInterfaceW",
  2495. "cryptsp.dll.SystemFunction035",
  2496. "iphlpapi.dll.NotifyUnicastIpAddressChange",
  2497. "advapi32.dll.TraceMessage",
  2498. "advapi32.dll.TraceMessageVa",
  2499. "mpsvc.dll.ServiceMain",
  2500. "mpsvc.dll.SvchostPushServiceGlobals",
  2501. "kernel32.dll.CreateThreadpoolWork",
  2502. "kernel32.dll.SubmitThreadpoolWork",
  2503. "kernel32.dll.WaitForThreadpoolWorkCallbacks",
  2504. "kernel32.dll.CloseThreadpoolWork",
  2505. "kernel32.dll.CreateThreadpool",
  2506. "kernel32.dll.CloseThreadpool",
  2507. "kernel32.dll.SetThreadpoolThreadMinimum",
  2508. "kernel32.dll.SetThreadpoolThreadMaximum",
  2509. "gpapi.dll.RegisterGPNotificationInternal",
  2510. "sechost.dll.OpenSCManagerW",
  2511. "sechost.dll.OpenServiceW",
  2512. "sechost.dll.CloseServiceHandle",
  2513. "sechost.dll.QueryServiceConfigW",
  2514. "cryptsp.dll.CryptGenRandom",
  2515. "wintrust.dll.WintrustCertificateTrust",
  2516. "wintrust.dll.SoftpubAuthenticode",
  2517. "wintrust.dll.SoftpubInitialize",
  2518. "wintrust.dll.SoftpubLoadMessage",
  2519. "wintrust.dll.SoftpubLoadSignature",
  2520. "wintrust.dll.SoftpubCheckCert",
  2521. "wintrust.dll.SoftpubCleanup",
  2522. "cryptsp.dll.CryptAcquireContextA",
  2523. "wintrust.dll.CryptSIPPutSignedDataMsg",
  2524. "wintrust.dll.CryptSIPGetSignedDataMsg",
  2525. "imagehlp.dll.ImageGetCertificateData",
  2526. "wintrust.dll.CryptSIPCreateIndirectData",
  2527. "wintrust.dll.WVTAsn1SpcPeImageDataEncode",
  2528. "bcrypt.dll.BCryptOpenAlgorithmProvider",
  2529. "bcryptprimitives.dll.GetHashInterface",
  2530. "bcrypt.dll.BCryptGetProperty",
  2531. "bcrypt.dll.BCryptCreateHash",
  2532. "bcrypt.dll.BCryptHashData",
  2533. "bcrypt.dll.BCryptFinishHash",
  2534. "bcrypt.dll.BCryptDestroyHash",
  2535. "bcrypt.dll.BCryptCloseAlgorithmProvider",
  2536. "sechost.dll.ConvertStringSidToSidW",
  2537. "sechost.dll.QueryServiceConfigA",
  2538. "sechost.dll.QueryServiceStatus",
  2539. "ncrypt.dll.BCryptOpenAlgorithmProvider",
  2540. "ncrypt.dll.BCryptGetProperty",
  2541. "ncrypt.dll.BCryptCreateHash",
  2542. "ncrypt.dll.BCryptHashData",
  2543. "ncrypt.dll.BCryptFinishHash",
  2544. "cryptsp.dll.CryptSetHashParam",
  2545. "cryptsp.dll.CryptImportKey",
  2546. "cryptsp.dll.CryptVerifySignatureA",
  2547. "cryptsp.dll.CryptDestroyKey",
  2548. "ncrypt.dll.BCryptDestroyHash",
  2549. "userenv.dll.GetUserProfileDirectoryW",
  2550. "userenv.dll.RegisterGPNotification",
  2551. "advapi32.dll.SaferiSearchMatchingHashRules",
  2552. "mprtp.dll.MpPluginInitialize",
  2553. "mprtp.dll.MpPluginShutdown",
  2554. "mprtp.dll.MpPluginSetEngine",
  2555. "mprtp.dll.MpPluginReportThreadStatus",
  2556. "mprtp.dll.MpPluginGetState",
  2557. "mprtp.dll.MpPluginStop",
  2558. "mprtp.dll.MpPluginSetState",
  2559. "mprtp.dll.MpPluginSetUserInformation",
  2560. "kernel32.dll.GetVolumePathNamesForVolumeNameW",
  2561. "wintrust.dll.CryptSIPVerifyIndirectData",
  2562. "advapi32.dll.AddAccessAllowedAce",
  2563. "advapi32.dll.AddAccessAllowedAceEx",
  2564. "advapi32.dll.ChangeServiceConfig2W",
  2565. "advapi32.dll.CloseEncryptedFileRaw",
  2566. "advapi32.dll.ControlService",
  2567. "advapi32.dll.ConvertSidToStringSidW",
  2568. "advapi32.dll.ConvertStringSidToSidW",
  2569. "advapi32.dll.CreateServiceW",
  2570. "advapi32.dll.CryptAcquireContextW",
  2571. "advapi32.dll.CryptCreateHash",
  2572. "advapi32.dll.CryptDestroyHash",
  2573. "advapi32.dll.CryptDestroyKey",
  2574. "advapi32.dll.CryptGenRandom",
  2575. "advapi32.dll.CryptHashData",
  2576. "advapi32.dll.CryptImportKey",
  2577. "advapi32.dll.CryptReleaseContext",
  2578. "advapi32.dll.CryptVerifySignatureW",
  2579. "advapi32.dll.DeleteService",
  2580. "advapi32.dll.DuplicateToken",
  2581. "advapi32.dll.EnumDependentServicesW",
  2582. "advapi32.dll.EnumServicesStatusExW",
  2583. "advapi32.dll.GetFileSecurityW",
  2584. "advapi32.dll.GetKernelObjectSecurity",
  2585. "advapi32.dll.GetNamedSecurityInfoW",
  2586. "advapi32.dll.GetSecurityDescriptorOwner",
  2587. "advapi32.dll.GetSecurityInfo",
  2588. "advapi32.dll.GetTraceEnableFlags",
  2589. "advapi32.dll.GetTraceEnableLevel",
  2590. "advapi32.dll.GetTraceLoggerHandle",
  2591. "advapi32.dll.IsValidAcl",
  2592. "advapi32.dll.IsValidSid",
  2593. "advapi32.dll.LockServiceDatabase",
  2594. "advapi32.dll.LsaAddAccountRights",
  2595. "advapi32.dll.LsaClose",
  2596. "advapi32.dll.LsaOpenPolicy",
  2597. "advapi32.dll.OpenEncryptedFileRawW",
  2598. "advapi32.dll.QueryServiceConfigW",
  2599. "advapi32.dll.QueryServiceStatusEx",
  2600. "advapi32.dll.ReadEncryptedFileRaw",
  2601. "advapi32.dll.RegCreateKeyTransactedW",
  2602. "advapi32.dll.RegDeleteKeyTransactedW",
  2603. "advapi32.dll.RegDisableReflectionKey",
  2604. "advapi32.dll.RegEnableReflectionKey",
  2605. "advapi32.dll.RegFlushKey",
  2606. "advapi32.dll.RegLoadKeyW",
  2607. "advapi32.dll.RegOpenKeyTransactedW",
  2608. "advapi32.dll.RegQueryReflectionKey",
  2609. "advapi32.dll.RegReplaceKeyW",
  2610. "advapi32.dll.RegRestoreKeyW",
  2611. "advapi32.dll.RegSaveKeyW",
  2612. "advapi32.dll.RegUnLoadKeyW",
  2613. "advapi32.dll.RegisterTraceGuidsW",
  2614. "advapi32.dll.SetEntriesInAclW",
  2615. "advapi32.dll.SetFileSecurityW",
  2616. "advapi32.dll.SetKernelObjectSecurity",
  2617. "advapi32.dll.SetNamedSecurityInfoW",
  2618. "advapi32.dll.SetSecurityDescriptorOwner",
  2619. "advapi32.dll.SetSecurityInfo",
  2620. "advapi32.dll.SetThreadToken",
  2621. "advapi32.dll.StartServiceW",
  2622. "advapi32.dll.TraceEvent",
  2623. "advapi32.dll.UnlockServiceDatabase",
  2624. "advapi32.dll.UnregisterTraceGuids",
  2625. "advapi32.dll.WriteEncryptedFileRaw",
  2626. "wintrust.dll.WTHelperGetProvSignerFromChain",
  2627. "wintrust.dll.WTHelperProvDataFromStateData",
  2628. "kernel32.dll.BackupRead",
  2629. "kernel32.dll.BackupWrite",
  2630. "kernel32.dll.BeginUpdateResourceW",
  2631. "kernel32.dll.ChangeTimerQueueTimer",
  2632. "kernel32.dll.CompareStringA",
  2633. "kernel32.dll.CreateDirectoryTransactedW",
  2634. "kernel32.dll.CreateFileA",
  2635. "kernel32.dll.CreateFileMappingW",
  2636. "kernel32.dll.CreateFileTransactedW",
  2637. "kernel32.dll.CreateIoCompletionPort",
  2638. "kernel32.dll.OpenMutexW",
  2639. "kernel32.dll.CreateSemaphoreA",
  2640. "kernel32.dll.CreateSemaphoreW",
  2641. "kernel32.dll.CreateTimerQueueTimer",
  2642. "kernel32.dll.CreateWaitableTimerW",
  2643. "kernel32.dll.DeleteFileA",
  2644. "kernel32.dll.DeleteFileTransactedW",
  2645. "kernel32.dll.DeleteTimerQueueTimer",
  2646. "kernel32.dll.DisableThreadLibraryCalls",
  2647. "kernel32.dll.EndUpdateResourceW",
  2648. "kernel32.dll.EnumSystemLocalesA",
  2649. "kernel32.dll.ExpandEnvironmentStringsW",
  2650. "kernel32.dll.FatalAppExitA",
  2651. "kernel32.dll.FileTimeToDosDateTime",
  2652. "kernel32.dll.FillConsoleOutputAttribute",
  2653. "kernel32.dll.FindFirstFileTransactedW",
  2654. "kernel32.dll.FindFirstVolumeW",
  2655. "kernel32.dll.FindNextVolumeW",
  2656. "kernel32.dll.FindVolumeClose",
  2657. "kernel32.dll.FlushInstructionCache",
  2658. "kernel32.dll.FlushViewOfFile",
  2659. "kernel32.dll.FormatMessageA",
  2660. "kernel32.dll.FreeEnvironmentStringsA",
  2661. "kernel32.dll.GetCommandLineA",
  2662. "kernel32.dll.GetConsoleOutputCP",
  2663. "kernel32.dll.GetConsoleScreenBufferInfo",
  2664. "kernel32.dll.GetConsoleWindow",
  2665. "kernel32.dll.GetCurrentDirectoryA",
  2666. "kernel32.dll.GetDateFormatA",
  2667. "kernel32.dll.GetDriveTypeA",
  2668. "kernel32.dll.GetEnvironmentVariableA",
  2669. "kernel32.dll.GetFileAttributesA",
  2670. "kernel32.dll.GetFileAttributesExW",
  2671. "kernel32.dll.GetFileAttributesTransactedW",
  2672. "kernel32.dll.GetFileInformationByHandle",
  2673. "kernel32.dll.GetFileSizeEx",
  2674. "kernel32.dll.GetFileTime",
  2675. "kernel32.dll.GetFullPathNameA",
  2676. "kernel32.dll.GetFullPathNameTransactedW",
  2677. "kernel32.dll.GetLocaleInfoA",
  2678. "kernel32.dll.GetLocaleInfoW",
  2679. "kernel32.dll.GetLogicalDrives",
  2680. "kernel32.dll.GetModuleFileNameA",
  2681. "kernel32.dll.GetNumaHighestNodeNumber",
  2682. "kernel32.dll.GetNumberOfConsoleInputEvents",
  2683. "kernel32.dll.GetPrivateProfileIntW",
  2684. "kernel32.dll.GetProcessTimes",
  2685. "kernel32.dll.GetQueuedCompletionStatus",
  2686. "kernel32.dll.GetStartupInfoA",
  2687. "kernel32.dll.GetStringTypeA",
  2688. "kernel32.dll.GetSystemDirectoryA",
  2689. "kernel32.dll.GetSystemTime",
  2690. "kernel32.dll.GetSystemWindowsDirectoryW",
  2691. "kernel32.dll.GetTempFileNameA",
  2692. "kernel32.dll.GetTempPathA",
  2693. "kernel32.dll.GetThreadContext",
  2694. "kernel32.dll.GetThreadPriority",
  2695. "kernel32.dll.GetThreadTimes",
  2696. "kernel32.dll.GetTickCount",
  2697. "kernel32.dll.GetTimeFormatA",
  2698. "kernel32.dll.GetUserDefaultLCID",
  2699. "kernel32.dll.GetUserGeoID",
  2700. "kernel32.dll.GetVersion",
  2701. "kernel32.dll.GetVolumePathNameW",
  2702. "kernel32.dll.HeapCompact",
  2703. "kernel32.dll.HeapCreate",
  2704. "kernel32.dll.HeapSetInformation",
  2705. "kernel32.dll.HeapValidate",
  2706. "kernel32.dll.InitializeCriticalSection",
  2707. "kernel32.dll.IsValidLocale",
  2708. "kernel32.dll.LCMapStringA",
  2709. "kernel32.dll.LocalAlloc",
  2710. "kernel32.dll.LocalFree",
  2711. "kernel32.dll.MapViewOfFile",
  2712. "kernel32.dll.Module32FirstW",
  2713. "kernel32.dll.Module32NextW",
  2714. "kernel32.dll.MoveFileExA",
  2715. "kernel32.dll.MoveFileExW",
  2716. "kernel32.dll.MoveFileTransactedW",
  2717. "kernel32.dll.OpenEventW",
  2718. "kernel32.dll.OpenFileMappingW",
  2719. "kernel32.dll.OpenSemaphoreW",
  2720. "kernel32.dll.OpenThread",
  2721. "kernel32.dll.OutputDebugStringA",
  2722. "kernel32.dll.PeekConsoleInputA",
  2723. "kernel32.dll.PostQueuedCompletionStatus",
  2724. "kernel32.dll.QueryDosDeviceW",
  2725. "kernel32.dll.ReadConsoleA",
  2726. "kernel32.dll.ReadConsoleInputA",
  2727. "kernel32.dll.ReadConsoleOutputAttribute",
  2728. "kernel32.dll.RegisterWaitForSingleObject",
  2729. "kernel32.dll.ReleaseMutex",
  2730. "kernel32.dll.ReleaseSemaphore",
  2731. "kernel32.dll.RemoveDirectoryTransactedW",
  2732. "kernel32.dll.ResetEvent",
  2733. "kernel32.dll.SetConsoleCtrlHandler",
  2734. "kernel32.dll.SetConsoleCursorPosition",
  2735. "kernel32.dll.SetConsoleMode",
  2736. "kernel32.dll.SetConsoleTextAttribute",
  2737. "kernel32.dll.SetFileAttributesTransactedW",
  2738. "kernel32.dll.SetFilePointer",
  2739. "kernel32.dll.SetHandleCount",
  2740. "kernel32.dll.SetThreadContext",
  2741. "kernel32.dll.SetThreadPriority",
  2742. "kernel32.dll.SetWaitableTimer",
  2743. "kernel32.dll.SuspendThread",
  2744. "kernel32.dll.SwitchToThread",
  2745. "kernel32.dll.Thread32First",
  2746. "kernel32.dll.Thread32Next",
  2747. "kernel32.dll.TryEnterCriticalSection",
  2748. "kernel32.dll.UnmapViewOfFile",
  2749. "kernel32.dll.UnregisterWaitEx",
  2750. "kernel32.dll.UpdateResourceW",
  2751. "kernel32.dll.VirtualQuery",
  2752. "kernel32.dll.VirtualQueryEx",
  2753. "kernel32.dll.VirtualUnlock",
  2754. "kernel32.dll.WaitForMultipleObjects",
  2755. "kernel32.dll.WriteConsoleA",
  2756. "kernel32.dll.WriteConsoleOutputAttribute",
  2757. "kernel32.dll.lstrcmpA",
  2758. "ntdll.dll.LdrUnloadDll",
  2759. "ntdll.dll.NtClose",
  2760. "ntdll.dll.NtCreateFile",
  2761. "ntdll.dll.NtCreateKey",
  2762. "ntdll.dll.NtDeleteKey",
  2763. "ntdll.dll.NtDeleteValueKey",
  2764. "ntdll.dll.NtEnumerateKey",
  2765. "ntdll.dll.NtOpenDirectoryObject",
  2766. "ntdll.dll.NtOpenFile",
  2767. "ntdll.dll.NtOpenKey",
  2768. "ntdll.dll.NtOpenSymbolicLinkObject",
  2769. "ntdll.dll.NtQueryDirectoryFile",
  2770. "ntdll.dll.NtQueryDirectoryObject",
  2771. "ntdll.dll.NtQueryInformationFile",
  2772. "ntdll.dll.NtQueryInformationProcess",
  2773. "ntdll.dll.NtQueryInformationThread",
  2774. "ntdll.dll.NtQueryKey",
  2775. "ntdll.dll.NtQuerySymbolicLinkObject",
  2776. "ntdll.dll.NtQuerySystemInformation",
  2777. "ntdll.dll.NtQueryValueKey",
  2778. "ntdll.dll.NtQueryVolumeInformationFile",
  2779. "ntdll.dll.NtSetInformationFile",
  2780. "ntdll.dll.NtSetValueKey",
  2781. "ntdll.dll.RtlInitUnicodeString",
  2782. "ntdll.dll.RtlNtStatusToDosError",
  2783. "mpengine.dll.__rsignal",
  2784. "iphlpapi.dll.GetExtendedTcpTable",
  2785. "iphlpapi.dll.GetExtendedUdpTable",
  2786. "wintrust.dll.CryptCATAdminCalcHashFromFileHandle",
  2787. "wintrust.dll.CryptCATAdminAcquireContext",
  2788. "wintrust.dll.CryptCATAdminEnumCatalogFromHash",
  2789. "wintrust.dll.CryptCATCatalogInfoFromContext",
  2790. "wintrust.dll.CryptCATAdminReleaseCatalogContext",
  2791. "wintrust.dll.CryptCATAdminReleaseContext",
  2792. "crypt32.dll.CertCloseStore",
  2793. "crypt32.dll.CertFindCertificateInStore",
  2794. "crypt32.dll.CertFreeCertificateContext",
  2795. "crypt32.dll.CertGetCertificateContextProperty",
  2796. "crypt32.dll.CertGetNameStringW",
  2797. "crypt32.dll.CertVerifyCertificateChainPolicy",
  2798. "crypt32.dll.CryptDecodeObject",
  2799. "crypt32.dll.CryptMsgClose",
  2800. "crypt32.dll.CryptMsgGetParam",
  2801. "crypt32.dll.CryptQueryObject",
  2802. "kernel32.dll.CreateThreadpoolIo",
  2803. "kernel32.dll.CloseThreadpoolIo",
  2804. "kernel32.dll.StartThreadpoolIo",
  2805. "kernel32.dll.CancelThreadpoolIo",
  2806. "kernel32.dll.WaitForThreadpoolIoCallbacks",
  2807. "ws2_32.dll.WSAStartup",
  2808. "ws2_32.dll.WSACleanup",
  2809. "ws2_32.dll.WSAGetLastError",
  2810. "ws2_32.dll.WSCUpdateProvider",
  2811. "ws2_32.dll.WSCEnumProtocols",
  2812. "ws2_32.dll.WSCInstallProvider",
  2813. "ws2_32.dll.WSCDeinstallProvider",
  2814. "ws2_32.dll.WSCWriteProviderOrder",
  2815. "ws2_32.dll.WSCGetProviderPath",
  2816. "ws2_32.dll.WSAEnumNameSpaceProvidersW",
  2817. "ws2_32.dll.WSCUnInstallNameSpace",
  2818. "ws2_32.dll.WSCUpdateProvider32",
  2819. "ws2_32.dll.WSCEnumProtocols32",
  2820. "ws2_32.dll.WSCGetProviderPath32",
  2821. "ws2_32.dll.WSCUnInstallNameSpace32",
  2822. "ws2_32.dll.WSCWriteProviderOrder32",
  2823. "ws2_32.dll.WSCInstallProvider64_32",
  2824. "ws2_32.dll.WSCDeinstallProvider32",
  2825. "rpcrt4.dll.I_RpcBindingInqLocalClientPID",
  2826. "rpcrt4.dll.RpcServerUnregisterIfEx",
  2827. "psapi.dll.EnumPageFilesW",
  2828. "psapi.dll.EnumProcessModules",
  2829. "psapi.dll.EnumProcesses",
  2830. "psapi.dll.GetModuleBaseNameW",
  2831. "psapi.dll.GetModuleFileNameExW",
  2832. "psapi.dll.GetModuleInformation",
  2833. "psapi.dll.GetProcessImageFileNameW",
  2834. "wscapi.dll.WscRegisterForChanges",
  2835. "urlmon.dll.DllCanUnloadNow",
  2836. "urlmon.dll.IEDllLoader",
  2837. "urlmon.dll.CoInternetCreateZoneManager",
  2838. "urlmon.dll.CoInternetGetSession",
  2839. "urlmon.dll.CopyBindInfo",
  2840. "urlmon.dll.CreateURLMoniker",
  2841. "urlmon.dll.RegisterBindStatusCallback",
  2842. "urlmon.dll.ReleaseBindInfo",
  2843. "urlmon.dll.RevokeBindStatusCallback",
  2844. "urlmon.dll.UrlMkGetSessionOption",
  2845. "urlmon.dll.CoInternetCreateSecurityManager",
  2846. "urlmon.dll.CreateUri",
  2847. "urlmon.dll.CoInternetCombineUrl",
  2848. "urlmon.dll.CoInternetGetSecurityUrl",
  2849. "urlmon.dll.IsValidURL",
  2850. "wininet.dll.InternetCreateUrlW",
  2851. "kernel32.dll.InitializeSRWLock",
  2852. "kernel32.dll.AcquireSRWLockExclusive",
  2853. "kernel32.dll.AcquireSRWLockShared",
  2854. "kernel32.dll.ReleaseSRWLockExclusive",
  2855. "kernel32.dll.ReleaseSRWLockShared",
  2856. "advapi32.dll.AddMandatoryAce",
  2857. "ole32.dll.CoGetClassObject",
  2858. "ole32.dll.CoGetMarshalSizeMax",
  2859. "ole32.dll.CoMarshalInterface",
  2860. "ole32.dll.CoUnmarshalInterface",
  2861. "ole32.dll.StringFromIID",
  2862. "ole32.dll.CoGetPSClsid",
  2863. "ole32.dll.CoReleaseMarshalData",
  2864. "ole32.dll.DcomChannelSetHResult",
  2865. "wscisvif.dll.DllGetClassObject",
  2866. "wscisvif.dll.DllCanUnloadNow",
  2867. "wscproxystub.dll.DllGetClassObject",
  2868. "wscproxystub.dll.DllCanUnloadNow",
  2869. "wscapi.dll.WscGetSecurityProviderHealth",
  2870. "rpcrt4.dll.RpcStringBindingComposeA",
  2871. "rpcrt4.dll.RpcBindingFromStringBindingA",
  2872. "rpcrt4.dll.RpcStringFreeA",
  2873. "ws2_32.dll.#116",
  2874. "crypt32.dll.I_CertSrvProtectFunction",
  2875. "advapi32.dll.GetSecurityDescriptorSacl",
  2876. "ole32.dll.CLSIDFromOle1Class",
  2877. "clbcatq.dll.GetCatalogObject",
  2878. "clbcatq.dll.GetCatalogObject2",
  2879. "ole32.dll.NdrOleInitializeExtension",
  2880. "oleaut32.dll.DllGetClassObject",
  2881. "oleaut32.dll.DllCanUnloadNow",
  2882. "sxs.dll.SxsOleAut32MapIIDToProxyStubCLSID",
  2883. "sxs.dll.SxsOleAut32MapIIDToTLBPath",
  2884. "advapi32.dll.RegEnumKeyW",
  2885. "mscoree.dll.GetProcessExecutableHeap",
  2886. "mscorwks.dll.NGenCreateNGenWorker",
  2887. "mscorwks.dll.GetCLRFunction",
  2888. "mscoree.dll.GetCORSystemDirectory",
  2889. "mscoree.dll.IEE",
  2890. "mscorwks.dll.IEE",
  2891. "mscoree.dll.GetStartupFlags",
  2892. "mscoree.dll.GetHostConfigurationFile",
  2893. "ntdll.dll.RtlVirtualUnwind",
  2894. "kernel32.dll.AddVectoredContinueHandler",
  2895. "kernel32.dll.RemoveVectoredContinueHandler",
  2896. "kernel32.dll.GetWriteWatch",
  2897. "kernel32.dll.ResetWriteWatch",
  2898. "kernel32.dll.CreateMemoryResourceNotification",
  2899. "kernel32.dll.QueryMemoryResourceNotification",
  2900. "mscorjit.dll.getJit",
  2901. "ole32.dll.CoCreateGuid",
  2902. "kernel32.dll.GetUserDefaultUILanguage",
  2903. "advapi32.dll.CryptAcquireContextA",
  2904. "advapi32.dll.CryptGetHashParam",
  2905. "advapi32.dll.CryptExportKey",
  2906. "advapi32.dll.CryptGenKey",
  2907. "advapi32.dll.CryptGetKeyParam",
  2908. "advapi32.dll.CryptVerifySignatureA",
  2909. "advapi32.dll.CryptSignHashA",
  2910. "advapi32.dll.CryptGetProvParam",
  2911. "advapi32.dll.CryptGetUserKey",
  2912. "advapi32.dll.CryptEnumProvidersA",
  2913. "oleaut32.dll.#26",
  2914. "kernel32.dll.CreateActCtxW",
  2915. "kernel32.dll.AddRefActCtx",
  2916. "kernel32.dll.ReleaseActCtx",
  2917. "kernel32.dll.ActivateActCtx",
  2918. "kernel32.dll.DeactivateActCtx",
  2919. "kernel32.dll.GetCurrentActCtx",
  2920. "kernel32.dll.QueryActCtxW",
  2921. "mscoree.dll.CorExitProcess",
  2922. "mscorwks.dll.CorExitProcess",
  2923. "fastprox.dll.DllGetClassObject",
  2924. "fastprox.dll.DllCanUnloadNow",
  2925. "oleaut32.dll.#283",
  2926. "oleaut32.dll.#284",
  2927. "kernel32.dll.RegOpenKeyExW",
  2928. "kernel32.dll.RegQueryValueExW",
  2929. "kernel32.dll.RegCloseKey",
  2930. "oleaut32.dll.#289",
  2931. "oleaut32.dll.#287",
  2932. "oleaut32.dll.#288",
  2933. "oleaut32.dll.#290",
  2934. "oleaut32.dll.#285",
  2935. "devobj.dll.DevObjCreateDeviceInfoList",
  2936. "devobj.dll.DevObjGetClassDevs",
  2937. "devobj.dll.DevObjEnumDeviceInfo",
  2938. "devobj.dll.DevObjDestroyDeviceInfoList",
  2939. "setupapi.dll.CM_Open_DevNode_Key_Ex",
  2940. "devobj.dll.DevObjGetDeviceProperty",
  2941. "cfgmgr32.dll.CM_Connect_MachineA",
  2942. "cfgmgr32.dll.CM_Disconnect_Machine",
  2943. "cfgmgr32.dll.CM_Locate_DevNodeW",
  2944. "cfgmgr32.dll.CM_Get_DevNode_Registry_PropertyW",
  2945. "cfgmgr32.dll.CM_Get_Child",
  2946. "cfgmgr32.dll.CM_Get_Sibling",
  2947. "cfgmgr32.dll.CM_Get_DevNode_Status",
  2948. "cfgmgr32.dll.CM_Get_First_Log_Conf",
  2949. "cfgmgr32.dll.CM_Get_Next_Res_Des",
  2950. "cfgmgr32.dll.CM_Get_Res_Des_Data",
  2951. "cfgmgr32.dll.CM_Get_Res_Des_Data_Size",
  2952. "cfgmgr32.dll.CM_Free_Log_Conf_Handle",
  2953. "cfgmgr32.dll.CM_Free_Res_Des_Handle",
  2954. "cfgmgr32.dll.CM_Get_Device_IDA",
  2955. "cfgmgr32.dll.CM_Get_Device_ID_Size",
  2956. "cfgmgr32.dll.CM_Get_Parent",
  2957. "user32.dll.MonitorFromWindow",
  2958. "user32.dll.EnumDisplayMonitors",
  2959. "user32.dll.EnumDisplayDevicesW",
  2960. "dxgi.dll.DXGIReportAdapterConfiguration",
  2961. "gdi32.dll.D3DKMTOpenAdapterFromDeviceName",
  2962. "gdi32.dll.D3DKMTQueryAdapterInfo",
  2963. "gdi32.dll.D3DKMTGetDisplayModeList",
  2964. "gdi32.dll.D3DKMTCloseAdapter",
  2965. "oleaut32.dll.#286",
  2966. "ole32.dll.StringFromCLSID",
  2967. "mscoree.dll.GetMetaDataInternalInterface",
  2968. "mscorwks.dll.GetMetaDataInternalInterface",
  2969. "cryptbase.dll.SystemFunction001",
  2970. "cryptbase.dll.SystemFunction002",
  2971. "cryptbase.dll.SystemFunction003",
  2972. "cryptbase.dll.SystemFunction004",
  2973. "cryptbase.dll.SystemFunction005",
  2974. "cryptbase.dll.SystemFunction028",
  2975. "cryptbase.dll.SystemFunction029",
  2976. "cryptbase.dll.SystemFunction034",
  2977. "cryptbase.dll.SystemFunction040",
  2978. "cryptbase.dll.SystemFunction041",
  2979. "advapi32.dll.CryptDeriveKey",
  2980. "cryptsp.dll.CryptDeriveKey",
  2981. "advapi32.dll.CryptDecrypt",
  2982. "cryptsp.dll.CryptDecrypt",
  2983. "psapi.dll.EmptyWorkingSet",
  2984. "user32.dll.GetLastInputInfo",
  2985. "oleaut32.dll.#19",
  2986. "ole32.dll.CoGetContextToken",
  2987. "ole32.dll.CoWaitForMultipleHandles",
  2988. "mscoree.dll.GetTokenForVTableEntry",
  2989. "mscoree.dll.SetTargetForVTableEntry",
  2990. "mscoree.dll.GetTargetForVTableEntry",
  2991. "mscorwks.dll._CorDllMain",
  2992. "advapi32.dll.RegDeleteKeyExW",
  2993. "ntdll.dll.RtlGetVersion",
  2994. "ntdll.dll.NtDeviceIoControlFile",
  2995. "kernel32.dll.GetQueuedCompletionStatusEx",
  2996. "user32.dll.SetWinEventHook",
  2997. "msvcrt.dll._localtime64_s",
  2998. "kernel32.dll.ProcessIdToSessionId",
  2999. "imm32.dll.ImmCreateContext",
  3000. "imm32.dll.ImmDestroyContext",
  3001. "imm32.dll.ImmNotifyIME",
  3002. "imm32.dll.ImmGetCompositionStringA",
  3003. "imm32.dll.ImmSetCompositionStringA",
  3004. "imm32.dll.ImmGetCompositionStringW",
  3005. "imm32.dll.ImmSetCompositionStringW",
  3006. "imm32.dll.ImmSetCandidateWindow",
  3007. "mscorsec.dll.GetPublisher",
  3008. "mscoree.dll.CoInitializeEE",
  3009. "mscorwks.dll.CoInitializeEE",
  3010. "mscorsec.dll.CORPolicyEE",
  3011. "cryptnet.dll.CertDllVerifyRevocation",
  3012. "advapi32.dll.RegDeleteTreeA",
  3013. "advapi32.dll.RegDeleteTreeW",
  3014. "nsi.dll.NsiAllocateAndGetTable",
  3015. "cfgmgr32.dll.CM_Open_Class_Key_ExW",
  3016. "iphlpapi.dll.GetIfEntry2",
  3017. "iphlpapi.dll.GetIpForwardTable2",
  3018. "iphlpapi.dll.GetIpNetEntry2",
  3019. "iphlpapi.dll.FreeMibTable",
  3020. "nsi.dll.NsiFreeTable",
  3021. "winhttp.dll.WinHttpGetProxyForUrl",
  3022. "cryptnet.dll.I_CryptNetGetConnectivity",
  3023. "cryptnet.dll.CryptRetrieveObjectByUrlW",
  3024. "setupapi.dll.SetupIterateCabinetW",
  3025. "cabinet.dll.#20",
  3026. "cabinet.dll.#22",
  3027. "devrtl.dll.DevRtlGetThreadLogToken",
  3028. "cabinet.dll.#23",
  3029. "rpcrt4.dll.RpcEpResolveBinding",
  3030. "cryptnet.dll.I_CryptNetSetUrlCachePreFetchInfo",
  3031. "cryptnet.dll.I_CryptNetSetUrlCacheFlushInfo",
  3032. "mscoree.dll.CoUninitializeEE",
  3033. "mscorwks.dll.CoUninitializeEE",
  3034. "comctl32.dll.#388",
  3035. "wersvc.dll.ServiceMain",
  3036. "wersvc.dll.SvchostPushServiceGlobals",
  3037. "advapi32.dll.RegGetValueW",
  3038. "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
  3039. "faultrep.dll.WerpInitiateCrashReporting",
  3040. "wer.dll.WerpCreateMachineStore",
  3041. "shell32.dll.SHGetFolderPathEx",
  3042. "wer.dll.WerpSvcReportFromMachineQueue",
  3043. "wtsapi32.dll.WTSQueryUserToken",
  3044. "winsta.dll.WinStationQueryInformationW",
  3045. "advapi32.dll.ImpersonateLoggedOnUser",
  3046. "advapi32.dll.RevertToSelf",
  3047. "w32time.dll.SvchostEntry_W32Time",
  3048. "w32time.dll.SvchostPushServiceGlobals",
  3049. "ws2_32.dll.#115",
  3050. "ws2_32.dll.#111",
  3051. "dsrole.dll.DsRoleGetPrimaryDomainInformation",
  3052. "dsrole.dll.DsRoleFreeMemory",
  3053. "sspicli.dll.LsaRegisterPolicyChangeNotification",
  3054. "w32time.dll.TimeProvClose",
  3055. "w32time.dll.TimeProvCommand",
  3056. "w32time.dll.TimeProvOpen",
  3057. "ws2_32.dll.getaddrinfo",
  3058. "ws2_32.dll.freeaddrinfo",
  3059. "ws2_32.dll.#23",
  3060. "ws2_32.dll.WSAEventSelect",
  3061. "vmictimeprovider.dll.TimeProvClose",
  3062. "vmictimeprovider.dll.TimeProvCommand",
  3063. "vmictimeprovider.dll.TimeProvOpen",
  3064. "ws2_32.dll.WSAAddressToStringW",
  3065. "sspicli.dll.LsaUnregisterPolicyChangeNotification",
  3066. "userenv.dll.UnregisterGPNotification",
  3067. "gpapi.dll.UnregisterGPNotificationInternal",
  3068. "imm32.dll.ImmDisableIME",
  3069. "wer.dll.WerpCreateIntegratorReportId",
  3070. "wer.dll.WerReportCreate",
  3071. "wer.dll.WerpSetIntegratorReportId",
  3072. "wer.dll.WerReportSetParameter",
  3073. "dbgeng.dll.DebugCreate",
  3074. "ntdll.dll.CsrGetProcessId",
  3075. "ntdll.dll.DbgBreakPoint",
  3076. "ntdll.dll.DbgPrint",
  3077. "ntdll.dll.DbgPrompt",
  3078. "ntdll.dll.DbgUiConvertStateChangeStructure",
  3079. "ntdll.dll.DbgUiGetThreadDebugObject",
  3080. "ntdll.dll.DbgUiIssueRemoteBreakin",
  3081. "ntdll.dll.DbgUiSetThreadDebugObject",
  3082. "ntdll.dll.NtAllocateVirtualMemory",
  3083. "ntdll.dll.NtCreateDebugObject",
  3084. "ntdll.dll.NtDebugActiveProcess",
  3085. "ntdll.dll.NtDebugContinue",
  3086. "ntdll.dll.NtFreeVirtualMemory",
  3087. "ntdll.dll.NtOpenProcess",
  3088. "ntdll.dll.NtOpenThread",
  3089. "ntdll.dll.NtQueryMutant",
  3090. "ntdll.dll.NtQueryObject",
  3091. "ntdll.dll.NtRemoveProcessDebug",
  3092. "ntdll.dll.NtResumeThread",
  3093. "ntdll.dll.NtSetInformationDebugObject",
  3094. "ntdll.dll.NtSetInformationProcess",
  3095. "ntdll.dll.NtSystemDebugControl",
  3096. "ntdll.dll.NtWaitForDebugEvent",
  3097. "ntdll.dll.RtlAnsiStringToUnicodeString",
  3098. "ntdll.dll.RtlCreateProcessParameters",
  3099. "ntdll.dll.RtlCreateUserProcess",
  3100. "ntdll.dll.RtlDestroyProcessParameters",
  3101. "ntdll.dll.RtlDosPathNameToNtPathName_U",
  3102. "ntdll.dll.RtlFindMessage",
  3103. "ntdll.dll.RtlFreeHeap",
  3104. "ntdll.dll.RtlFreeUnicodeString",
  3105. "ntdll.dll.RtlGetFunctionTableListHead",
  3106. "ntdll.dll.RtlGetUnloadEventTrace",
  3107. "ntdll.dll.RtlGetUnloadEventTraceEx",
  3108. "ntdll.dll.RtlInitAnsiString",
  3109. "ntdll.dll.RtlTryEnterCriticalSection",
  3110. "ntdll.dll.RtlUnicodeStringToAnsiString",
  3111. "ntdll.dll.NtOpenProcessToken",
  3112. "ntdll.dll.NtOpenThreadToken",
  3113. "ntdll.dll.NtQueryInformationToken",
  3114. "kernel32.dll.CloseProfileUserMapping",
  3115. "kernel32.dll.DebugActiveProcessStop",
  3116. "kernel32.dll.DebugBreak",
  3117. "kernel32.dll.DebugBreakProcess",
  3118. "kernel32.dll.DebugSetProcessKillOnExit",
  3119. "kernel32.dll.Module32First",
  3120. "kernel32.dll.Module32Next",
  3121. "kernel32.dll.Process32First",
  3122. "kernel32.dll.Process32Next",
  3123. "kernel32.dll.SetProcessShutdownParameters",
  3124. "kernel32.dll.Wow64GetThreadSelectorEntry",
  3125. "advapi32.dll.CreateServiceA",
  3126. "advapi32.dll.EnumServicesStatusExA",
  3127. "advapi32.dll.GetEventLogInformation",
  3128. "advapi32.dll.OpenSCManagerA",
  3129. "advapi32.dll.OpenServiceA",
  3130. "advapi32.dll.StartServiceA",
  3131. "advapi32.dll.GetSidSubAuthority",
  3132. "advapi32.dll.GetSidSubAuthorityCount",
  3133. "version.dll.GetFileVersionInfoSizeExW",
  3134. "version.dll.GetFileVersionInfoExW",
  3135. "dbghelp.dll.WinDbgExtensionDllInit",
  3136. "dbghelp.dll.ExtensionApiVersion",
  3137. "wer.dll.WerpSetDynamicParameter",
  3138. "wer.dll.WerReportAddDump",
  3139. "wer.dll.WerpSetCallBack",
  3140. "wer.dll.WerReportSetUIOption",
  3141. "wer.dll.WerpAddRegisteredDataToReport",
  3142. "wer.dll.WerReportSubmit",
  3143. "user32.dll.CharUpperW",
  3144. "wer.dll.WerpAddAppCompatData",
  3145. "apphelp.dll.SdbGetFileAttributes",
  3146. "apphelp.dll.SdbFormatAttribute",
  3147. "apphelp.dll.SdbFreeFileAttributes",
  3148. "dbghelp.dll.MiniDumpWriteDump",
  3149. "kernel32.dll.GetLongPathNameA",
  3150. "advapi32.dll.RegOpenKeyExA",
  3151. "advapi32.dll.RegQueryValueExA",
  3152. "version.dll.GetFileVersionInfoSizeA",
  3153. "version.dll.GetFileVersionInfoA",
  3154. "version.dll.VerQueryValueA",
  3155. "verifier.dll.VerifierEnumerateResource",
  3156. "ntdll.dll.NtSuspendProcess",
  3157. "ntdll.dll.NtResumeProcess",
  3158. "advapi32.dll.QueryTraceW",
  3159. "advapi32.dll.ReportEventW",
  3160. "wer.dll.WerpGetStoreLocation",
  3161. "wer.dll.WerpGetStoreType",
  3162. "wer.dll.WerReportCloseHandle",
  3163. "user32.dll.MsgWaitForMultipleObjects",
  3164. "wer.dll.WerpFreeString",
  3165. "ole32.dll.CoGetCallContext",
  3166. "user32.dll.GetThreadDesktop",
  3167. "user32.dll.GetUserObjectInformationW",
  3168. "werui.dll.WerUICreate",
  3169. "werui.dll.WerUIStart",
  3170. "werui.dll.WerUITerminate",
  3171. "werui.dll.WerUIDelete"
  3172. ]
  3173.  
  3174. [*] Static Analysis: {
  3175. "pe": {
  3176. "peid_signatures": null,
  3177. "imports": [
  3178. {
  3179. "imports": [
  3180. {
  3181. "name": "HeapReAlloc",
  3182. "address": "0x430000"
  3183. },
  3184. {
  3185. "name": "GetNativeSystemInfo",
  3186. "address": "0x430004"
  3187. },
  3188. {
  3189. "name": "WritePrivateProfileStructA",
  3190. "address": "0x430008"
  3191. },
  3192. {
  3193. "name": "GetDriveTypeW",
  3194. "address": "0x43000c"
  3195. },
  3196. {
  3197. "name": "GetProfileIntW",
  3198. "address": "0x430010"
  3199. },
  3200. {
  3201. "name": "GetProfileStringW",
  3202. "address": "0x430014"
  3203. },
  3204. {
  3205. "name": "WaitForSingleObject",
  3206. "address": "0x430018"
  3207. },
  3208. {
  3209. "name": "SetTapeParameters",
  3210. "address": "0x43001c"
  3211. },
  3212. {
  3213. "name": "GetModuleHandleW",
  3214. "address": "0x430020"
  3215. },
  3216. {
  3217. "name": "WaitNamedPipeW",
  3218. "address": "0x430024"
  3219. },
  3220. {
  3221. "name": "EnumTimeFormatsA",
  3222. "address": "0x430028"
  3223. },
  3224. {
  3225. "name": "GetEnvironmentStrings",
  3226. "address": "0x43002c"
  3227. },
  3228. {
  3229. "name": "GetSystemDirectoryW",
  3230. "address": "0x430030"
  3231. },
  3232. {
  3233. "name": "LoadLibraryW",
  3234. "address": "0x430034"
  3235. },
  3236. {
  3237. "name": "FormatMessageW",
  3238. "address": "0x430038"
  3239. },
  3240. {
  3241. "name": "GetStringTypeExW",
  3242. "address": "0x43003c"
  3243. },
  3244. {
  3245. "name": "CreateMailslotW",
  3246. "address": "0x430040"
  3247. },
  3248. {
  3249. "name": "WritePrivateProfileStringW",
  3250. "address": "0x430044"
  3251. },
  3252. {
  3253. "name": "ReplaceFileA",
  3254. "address": "0x430048"
  3255. },
  3256. {
  3257. "name": "EnumSystemLocalesA",
  3258. "address": "0x43004c"
  3259. },
  3260. {
  3261. "name": "GetLastError",
  3262. "address": "0x430050"
  3263. },
  3264. {
  3265. "name": "GetLongPathNameW",
  3266. "address": "0x430054"
  3267. },
  3268. {
  3269. "name": "GetProcAddress",
  3270. "address": "0x430058"
  3271. },
  3272. {
  3273. "name": "MoveFileW",
  3274. "address": "0x43005c"
  3275. },
  3276. {
  3277. "name": "GetFirmwareEnvironmentVariableW",
  3278. "address": "0x430060"
  3279. },
  3280. {
  3281. "name": "DefineDosDeviceA",
  3282. "address": "0x430064"
  3283. },
  3284. {
  3285. "name": "LocalAlloc",
  3286. "address": "0x430068"
  3287. },
  3288. {
  3289. "name": "FindFirstVolumeMountPointW",
  3290. "address": "0x43006c"
  3291. },
  3292. {
  3293. "name": "HeapLock",
  3294. "address": "0x430070"
  3295. },
  3296. {
  3297. "name": "WaitForMultipleObjects",
  3298. "address": "0x430074"
  3299. },
  3300. {
  3301. "name": "GetVolumePathNamesForVolumeNameA",
  3302. "address": "0x430078"
  3303. },
  3304. {
  3305. "name": "GetDefaultCommConfigA",
  3306. "address": "0x43007c"
  3307. },
  3308. {
  3309. "name": "SetLocaleInfoW",
  3310. "address": "0x430080"
  3311. },
  3312. {
  3313. "name": "DeleteCriticalSection",
  3314. "address": "0x430084"
  3315. },
  3316. {
  3317. "name": "MoveFileWithProgressW",
  3318. "address": "0x430088"
  3319. },
  3320. {
  3321. "name": "ExpandEnvironmentStringsW",
  3322. "address": "0x43008c"
  3323. },
  3324. {
  3325. "name": "GetStringTypeW",
  3326. "address": "0x430090"
  3327. },
  3328. {
  3329. "name": "ReadConsoleW",
  3330. "address": "0x430094"
  3331. },
  3332. {
  3333. "name": "ReadFile",
  3334. "address": "0x430098"
  3335. },
  3336. {
  3337. "name": "OutputDebugStringW",
  3338. "address": "0x43009c"
  3339. },
  3340. {
  3341. "name": "EnumSystemLocalesW",
  3342. "address": "0x4300a0"
  3343. },
  3344. {
  3345. "name": "HeapFree",
  3346. "address": "0x4300a4"
  3347. },
  3348. {
  3349. "name": "EncodePointer",
  3350. "address": "0x4300a8"
  3351. },
  3352. {
  3353. "name": "DecodePointer",
  3354. "address": "0x4300ac"
  3355. },
  3356. {
  3357. "name": "GetCommandLineW",
  3358. "address": "0x4300b0"
  3359. },
  3360. {
  3361. "name": "RaiseException",
  3362. "address": "0x4300b4"
  3363. },
  3364. {
  3365. "name": "RtlUnwind",
  3366. "address": "0x4300b8"
  3367. },
  3368. {
  3369. "name": "IsProcessorFeaturePresent",
  3370. "address": "0x4300bc"
  3371. },
  3372. {
  3373. "name": "IsDebuggerPresent",
  3374. "address": "0x4300c0"
  3375. },
  3376. {
  3377. "name": "EnterCriticalSection",
  3378. "address": "0x4300c4"
  3379. },
  3380. {
  3381. "name": "LeaveCriticalSection",
  3382. "address": "0x4300c8"
  3383. },
  3384. {
  3385. "name": "GetStdHandle",
  3386. "address": "0x4300cc"
  3387. },
  3388. {
  3389. "name": "GetFileType",
  3390. "address": "0x4300d0"
  3391. },
  3392. {
  3393. "name": "GetStartupInfoW",
  3394. "address": "0x4300d4"
  3395. },
  3396. {
  3397. "name": "GetProcessHeap",
  3398. "address": "0x4300d8"
  3399. },
  3400. {
  3401. "name": "HeapAlloc",
  3402. "address": "0x4300dc"
  3403. },
  3404. {
  3405. "name": "FlushFileBuffers",
  3406. "address": "0x4300e0"
  3407. },
  3408. {
  3409. "name": "WriteFile",
  3410. "address": "0x4300e4"
  3411. },
  3412. {
  3413. "name": "WideCharToMultiByte",
  3414. "address": "0x4300e8"
  3415. },
  3416. {
  3417. "name": "GetConsoleCP",
  3418. "address": "0x4300ec"
  3419. },
  3420. {
  3421. "name": "GetConsoleMode",
  3422. "address": "0x4300f0"
  3423. },
  3424. {
  3425. "name": "FatalAppExitA",
  3426. "address": "0x4300f4"
  3427. },
  3428. {
  3429. "name": "ExitProcess",
  3430. "address": "0x4300f8"
  3431. },
  3432. {
  3433. "name": "GetModuleHandleExW",
  3434. "address": "0x4300fc"
  3435. },
  3436. {
  3437. "name": "AreFileApisANSI",
  3438. "address": "0x430100"
  3439. },
  3440. {
  3441. "name": "MultiByteToWideChar",
  3442. "address": "0x430104"
  3443. },
  3444. {
  3445. "name": "HeapSize",
  3446. "address": "0x430108"
  3447. },
  3448. {
  3449. "name": "CloseHandle",
  3450. "address": "0x43010c"
  3451. },
  3452. {
  3453. "name": "SetLastError",
  3454. "address": "0x430110"
  3455. },
  3456. {
  3457. "name": "GetCurrentThread",
  3458. "address": "0x430114"
  3459. },
  3460. {
  3461. "name": "GetCurrentThreadId",
  3462. "address": "0x430118"
  3463. },
  3464. {
  3465. "name": "GetModuleFileNameW",
  3466. "address": "0x43011c"
  3467. },
  3468. {
  3469. "name": "QueryPerformanceCounter",
  3470. "address": "0x430120"
  3471. },
  3472. {
  3473. "name": "GetCurrentProcessId",
  3474. "address": "0x430124"
  3475. },
  3476. {
  3477. "name": "GetSystemTimeAsFileTime",
  3478. "address": "0x430128"
  3479. },
  3480. {
  3481. "name": "GetEnvironmentStringsW",
  3482. "address": "0x43012c"
  3483. },
  3484. {
  3485. "name": "FreeEnvironmentStringsW",
  3486. "address": "0x430130"
  3487. },
  3488. {
  3489. "name": "UnhandledExceptionFilter",
  3490. "address": "0x430134"
  3491. },
  3492. {
  3493. "name": "SetUnhandledExceptionFilter",
  3494. "address": "0x430138"
  3495. },
  3496. {
  3497. "name": "InitializeCriticalSectionAndSpinCount",
  3498. "address": "0x43013c"
  3499. },
  3500. {
  3501. "name": "CreateEventW",
  3502. "address": "0x430140"
  3503. },
  3504. {
  3505. "name": "Sleep",
  3506. "address": "0x430144"
  3507. },
  3508. {
  3509. "name": "GetCurrentProcess",
  3510. "address": "0x430148"
  3511. },
  3512. {
  3513. "name": "TerminateProcess",
  3514. "address": "0x43014c"
  3515. },
  3516. {
  3517. "name": "TlsAlloc",
  3518. "address": "0x430150"
  3519. },
  3520. {
  3521. "name": "TlsGetValue",
  3522. "address": "0x430154"
  3523. },
  3524. {
  3525. "name": "TlsSetValue",
  3526. "address": "0x430158"
  3527. },
  3528. {
  3529. "name": "TlsFree",
  3530. "address": "0x43015c"
  3531. },
  3532. {
  3533. "name": "GetTickCount",
  3534. "address": "0x430160"
  3535. },
  3536. {
  3537. "name": "CreateSemaphoreW",
  3538. "address": "0x430164"
  3539. },
  3540. {
  3541. "name": "IsValidCodePage",
  3542. "address": "0x430168"
  3543. },
  3544. {
  3545. "name": "GetACP",
  3546. "address": "0x43016c"
  3547. },
  3548. {
  3549. "name": "GetOEMCP",
  3550. "address": "0x430170"
  3551. },
  3552. {
  3553. "name": "GetCPInfo",
  3554. "address": "0x430174"
  3555. },
  3556. {
  3557. "name": "SetFilePointerEx",
  3558. "address": "0x430178"
  3559. },
  3560. {
  3561. "name": "SetStdHandle",
  3562. "address": "0x43017c"
  3563. },
  3564. {
  3565. "name": "WriteConsoleW",
  3566. "address": "0x430180"
  3567. },
  3568. {
  3569. "name": "SetConsoleCtrlHandler",
  3570. "address": "0x430184"
  3571. },
  3572. {
  3573. "name": "FreeLibrary",
  3574. "address": "0x430188"
  3575. },
  3576. {
  3577. "name": "LoadLibraryExW",
  3578. "address": "0x43018c"
  3579. },
  3580. {
  3581. "name": "GetDateFormatW",
  3582. "address": "0x430190"
  3583. },
  3584. {
  3585. "name": "GetTimeFormatW",
  3586. "address": "0x430194"
  3587. },
  3588. {
  3589. "name": "CompareStringW",
  3590. "address": "0x430198"
  3591. },
  3592. {
  3593. "name": "LCMapStringW",
  3594. "address": "0x43019c"
  3595. },
  3596. {
  3597. "name": "GetLocaleInfoW",
  3598. "address": "0x4301a0"
  3599. },
  3600. {
  3601. "name": "IsValidLocale",
  3602. "address": "0x4301a4"
  3603. },
  3604. {
  3605. "name": "GetUserDefaultLCID",
  3606. "address": "0x4301a8"
  3607. },
  3608. {
  3609. "name": "CreateFileW",
  3610. "address": "0x4301ac"
  3611. }
  3612. ],
  3613. "dll": "KERNEL32.dll"
  3614. },
  3615. {
  3616. "imports": [
  3617. {
  3618. "name": "SetUserObjectSecurity",
  3619. "address": "0x4301b4"
  3620. },
  3621. {
  3622. "name": "SystemParametersInfoA",
  3623. "address": "0x4301b8"
  3624. },
  3625. {
  3626. "name": "GetMessageTime",
  3627. "address": "0x4301bc"
  3628. },
  3629. {
  3630. "name": "GetScrollBarInfo",
  3631. "address": "0x4301c0"
  3632. }
  3633. ],
  3634. "dll": "USER32.dll"
  3635. }
  3636. ],
  3637. "digital_signers": null,
  3638. "exported_dll_name": null,
  3639. "actual_checksum": "0x00159ee1",
  3640. "overlay": {
  3641. "size": "0x00001b68",
  3642. "offset": "0x00156400"
  3643. },
  3644. "imagebase": "0x00400000",
  3645. "reported_checksum": "0x00159ee1",
  3646. "icon_hash": null,
  3647. "entrypoint": "0x00408f04",
  3648. "timestamp": "2018-05-03 09:03:56",
  3649. "osversion": "5.1",
  3650. "sections": [
  3651. {
  3652. "name": ".text",
  3653. "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
  3654. "virtual_address": "0x00001000",
  3655. "size_of_data": "0x0002ea00",
  3656. "entropy": "6.72",
  3657. "raw_address": "0x00000400",
  3658. "virtual_size": "0x0002e9fb",
  3659. "characteristics_raw": "0x60000020"
  3660. },
  3661. {
  3662. "name": ".rdata",
  3663. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  3664. "virtual_address": "0x00030000",
  3665. "size_of_data": "0x0011e400",
  3666. "entropy": "6.16",
  3667. "raw_address": "0x0002ee00",
  3668. "virtual_size": "0x0011e24e",
  3669. "characteristics_raw": "0x40000040"
  3670. },
  3671. {
  3672. "name": ".data",
  3673. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  3674. "virtual_address": "0x0014f000",
  3675. "size_of_data": "0x00002400",
  3676. "entropy": "2.66",
  3677. "raw_address": "0x0014d200",
  3678. "virtual_size": "0x00014eec",
  3679. "characteristics_raw": "0xc0000040"
  3680. },
  3681. {
  3682. "name": ".rsrc",
  3683. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  3684. "virtual_address": "0x00164000",
  3685. "size_of_data": "0x00004a00",
  3686. "entropy": "5.42",
  3687. "raw_address": "0x0014f600",
  3688. "virtual_size": "0x00004891",
  3689. "characteristics_raw": "0x40000040"
  3690. },
  3691. {
  3692. "name": ".reloc",
  3693. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
  3694. "virtual_address": "0x00169000",
  3695. "size_of_data": "0x00002400",
  3696. "entropy": "6.66",
  3697. "raw_address": "0x00154000",
  3698. "virtual_size": "0x000023ec",
  3699. "characteristics_raw": "0x42000040"
  3700. }
  3701. ],
  3702. "resources": [],
  3703. "dirents": [
  3704. {
  3705. "virtual_address": "0x00000000",
  3706. "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
  3707. "size": "0x00000000"
  3708. },
  3709. {
  3710. "virtual_address": "0x0014d7bc",
  3711. "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
  3712. "size": "0x0000003c"
  3713. },
  3714. {
  3715. "virtual_address": "0x00164000",
  3716. "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
  3717. "size": "0x00004891"
  3718. },
  3719. {
  3720. "virtual_address": "0x00000000",
  3721. "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
  3722. "size": "0x00000000"
  3723. },
  3724. {
  3725. "virtual_address": "0x00000000",
  3726. "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
  3727. "size": "0x00000000"
  3728. },
  3729. {
  3730. "virtual_address": "0x00169000",
  3731. "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
  3732. "size": "0x000023ec"
  3733. },
  3734. {
  3735. "virtual_address": "0x00030220",
  3736. "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
  3737. "size": "0x00000038"
  3738. },
  3739. {
  3740. "virtual_address": "0x00000000",
  3741. "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
  3742. "size": "0x00000000"
  3743. },
  3744. {
  3745. "virtual_address": "0x00000000",
  3746. "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
  3747. "size": "0x00000000"
  3748. },
  3749. {
  3750. "virtual_address": "0x00000000",
  3751. "name": "IMAGE_DIRECTORY_ENTRY_TLS",
  3752. "size": "0x00000000"
  3753. },
  3754. {
  3755. "virtual_address": "0x0014c580",
  3756. "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
  3757. "size": "0x00000040"
  3758. },
  3759. {
  3760. "virtual_address": "0x00000000",
  3761. "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
  3762. "size": "0x00000000"
  3763. },
  3764. {
  3765. "virtual_address": "0x00030000",
  3766. "name": "IMAGE_DIRECTORY_ENTRY_IAT",
  3767. "size": "0x000001c8"
  3768. },
  3769. {
  3770. "virtual_address": "0x00000000",
  3771. "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
  3772. "size": "0x00000000"
  3773. },
  3774. {
  3775. "virtual_address": "0x00000000",
  3776. "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
  3777. "size": "0x00000000"
  3778. },
  3779. {
  3780. "virtual_address": "0x00000000",
  3781. "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
  3782. "size": "0x00000000"
  3783. }
  3784. ],
  3785. "exports": [],
  3786. "guest_signers": {},
  3787. "imphash": "36858039294faee7ee65edfa2c370530",
  3788. "icon_fuzzy": null,
  3789. "icon": null,
  3790. "pdbpath": "C:\\rohamu32\\midu45\\wiwasayuvunuvalon\\paf xudore\\ko.pdb\\x00in\\memagus.pdb\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xb8\\x00\\x00\\x00\\xb7",
  3791. "imported_dll_count": 2,
  3792. "versioninfo": []
  3793. }
  3794. }
Advertisement
Add Comment
Please, Sign In to add comment