Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: ""
- [*] MalScore: 10.0
- [*] File Name: "Exes_5163872fe14fb5ce37cb4549578a85fa.exe"
- [*] File Size: 1427816
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "ffa12debada1f16eb70c3123bede95ddc5a04883a1afccf34ae585c397f1a510"
- [*] MD5: "5163872fe14fb5ce37cb4549578a85fa"
- [*] SHA1: "d50e8e4501dea3f25f4618c2803935801bfa1fd2"
- [*] SHA512: "e3166d3ad6d78d9b2a1f50a21334d55ac2d1582d1c64ff7dc7060c1488307dfa05dbfd8465a5910a20286dad48eac39d7684e7c5bda31d201d5a60c82b99f1a7"
- [*] CRC32: "E8D6BC4F"
- [*] SSDEEP: "24576:x09nOqNb0OXS4TIZ9xoCUlON+JjjR/vd/5l1EHF4cQWv01Glz9R9:wp0ES483xotEMj5XimcQW++9R9"
- [*] Process Execution: [
- "Exes_5163872fe14fb5ce37cb4549578a85fa.exe",
- "services.exe",
- "svchost.exe",
- "mobsync.exe",
- "WmiPrvSE.exe",
- "WmiPrvSE.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "mscorsvw.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "sppsvc.exe",
- "svchost.exe",
- "taskhost.exe",
- "sc.exe",
- "svchost.exe",
- "WerFault.exe",
- "wermgr.exe",
- "svchost.exe",
- "explorer.exe",
- "KBDGEO.exe",
- "WMIADAP.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "At least one process apparently crashed during execution",
- "Details": []
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "sppsvc.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "mscorsvw.exe tried to sleep 1680 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "WmiPrvSE.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "Attempts to connect to a dead IP:Port (6 unique times)",
- "Details": [
- {
- "IP": "205.185.216.10:80"
- },
- {
- "IP": "23.111.11.204:80"
- },
- {
- "IP": "23.12.41.8:80"
- },
- {
- "IP": "91.227.17.61:21"
- },
- {
- "IP": "5.45.205.241:80"
- },
- {
- "IP": "151.139.236.246:80"
- }
- ]
- },
- {
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details": [
- {
- "ioc": "v2.0.50727"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://repository.certum.pl/ca.cer"
- },
- {
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- },
- {
- "url": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso"
- },
- {
- "url": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I"
- },
- {
- "url": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D"
- },
- {
- "url": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D"
- }
- ]
- },
- {
- "Description": "Deletes its original binary from disk",
- "Details": []
- },
- {
- "Description": "Attempts to restart the guest VM",
- "Details": []
- },
- {
- "Description": "Queries information on disks, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Enumerates services, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Sniffs keystrokes",
- "Details": [
- {
- "SetWindowsHookExW": "Process: explorer.exe(1884)"
- }
- ]
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 7526406 times"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b"
- },
- {
- "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\KBDGEO.exe"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\IETldCache\\Low"
- },
- {
- "file": "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock"
- },
- {
- "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat"
- },
- {
- "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15e.dat"
- },
- {
- "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat"
- },
- {
- "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat"
- },
- {
- "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat"
- },
- {
- "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index163.dat"
- },
- {
- "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe"
- }
- ]
- },
- {
- "Description": "File has been identified by 13 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "FireEye": "Generic.mg.5163872fe14fb5ce"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Kaspersky": "UDS:DangerousObject.Multi.Generic"
- },
- {
- "Rising": "Malware.Heuristic.MLite(98%) (AI-LITE://cBMaOJ875400tEMVNfsg)"
- },
- {
- "Comodo": "TrojWare.Win32.Fakecsrss.AV@88nqyj"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- },
- {
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "Cybereason": "malicious.501dea"
- },
- {
- "CrowdStrike": "win/malicious_confidence_80% (D)"
- }
- ]
- },
- {
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Attempts to modify proxy settings",
- "Details": []
- },
- {
- "Description": "Attempts to create or modify system certificates",
- "Details": []
- }
- ]
- [*] Started Service: [
- "WerSvc",
- "W32Time"
- ]
- [*] Executed Commands: [
- "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\syswow64\\WININET.dll\",DispatchAPICall 1",
- "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\dll.exe",
- "C:\\Windows\\System32\\mobsync.exe -Embedding",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe",
- "C:\\Windows\\system32\\svchost.exe -k LocalServiceAndNoImpersonation",
- "C:\\Windows\\system32\\sppsvc.exe",
- "C:\\Windows\\System32\\svchost.exe -k secsvcs",
- "taskhost.exe $(Arg0)",
- "C:\\Windows\\system32\\sc.exe start w32time task_started",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "C:\\Windows\\system32\\svchost.exe -k LocalService",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {C373B21F-65C7-4DDF-AA69-63EC06F3943A} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {63A5A6D3-7FAD-4272-9B27-0EDBDB42B885} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {F2BD4590-73D6-49D5-B5A3-FC5AD2FDF07A} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {CDD510DA-DD61-4E94-96E2-ACB5CCE2AC65} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {5054EBE4-431A-47BC-BDDC-322FA8CF23E2} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {3F1904A8-5D2C-4D6B-B04F-4794817CB41A} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {7F618604-921C-49F3-AA10-858B02560A0A} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {1672AF8A-4B00-49BF-97DB-19CDCB58C4EB} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {744B5DB1-7A83-41CC-8EB7-9D83F88509ED} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {3D124663-A6D9-4C1A-B02E-9BFEC34CB90D} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {66CA9A07-38FB-4EEC-A484-5E90504CC743} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {0C5E4DA5-2862-41CB-A140-51BDFFC3093D} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInViews\\Microsoft.Office.Tools.v9.0.dll\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {6585FA16-1077-4588-B76C-A8DB3DB9FE10} -Comment \"Dependency Analyzer\"",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {43B9CDE5-7EE3-4ACF-A54D-1F8172AA9EB5} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInViews\\Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\"",
- "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe",
- "C:\\Windows\\system32\\WerFault.exe -u -p 2828 -s 288",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\""
- ]
- [*] Mutexes: [
- "bazar.servicenewbazar.service:3333NVIDIAMDCPRERROREROPERCHERTFUCKRET123",
- "Local\\SyncServiceThread",
- "CB35EF5D-4591-41d9-BBA2-0363342F3783",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Global\\CLR_CASOFF_MUTEX",
- "DBWinMutex",
- "Local\\WERReportingForProcess2828",
- "Global\\\\xe5\\x88\\x90\\xc2\\x8e",
- "Global\\ADAP_WMI_ENTRY",
- "Global\\RefreshRA_Mutex",
- "Global\\RefreshRA_Mutex_Lib",
- "Global\\RefreshRA_Mutex_Flag",
- "Global\\\\xed\\x95\\xb0\\xc7\\x95",
- "WERUI_BEX64-eb71ef964c95de5826f5dbf6417783430b96dd1"
- ]
- [*] Modified Files: [
- "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\KBDGEO.exe",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\000F7F8FAB2D96E6F8CBD5C9A3B4EC90",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\000F7F8FAB2D96E6F8CBD5C9A3B4EC90",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\1B1F4BA66CDBFEC85A20E11BF729AF23_AA85F8F9DAFF33153B5AEC2E983B94B6",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\1B1F4BA66CDBFEC85A20E11BF729AF23_AA85F8F9DAFF33153B5AEC2E983B94B6",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\68FAF71AF355126BCA00CE2E73CC7374_77B682CF3AAC7B00161DFFF7DEA4CC8C",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\68FAF71AF355126BCA00CE2E73CC7374_77B682CF3AAC7B00161DFFF7DEA4CC8C",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E887E036775F4159E2816B7B9E527E5F_068092D2204C54B317186E43E5CEB1C7",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E887E036775F4159E2816B7B9E527E5F_068092D2204C54B317186E43E5CEB1C7",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E887E036775F4159E2816B7B9E527E5F_6E4ECE6144113D064D2F39137403C66D",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E887E036775F4159E2816B7B9E527E5F_6E4ECE6144113D064D2F39137403C66D",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.lock",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.log",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenservicelock.dat",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenrootstorelock.dat",
- "C:\\Windows\\Microsoft.NET\\ngenservice_pri3_lock.dat",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\37D958F0157C4E87D39A5E7FAB3AECCC_090773D7F9DBE1D85BCB60985361F32E",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\42B9A473B4DAF01285A36B4D3C7B1662_178C086B699FD6C56B804AF3EF759CB5",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5457A8CE4B2A7499F8299A013B6E1C7C_CE50F893881D43DC0C815E4D80FAF2B4",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\66AE3BFDF94A732B262342AD2154B86E_E34176AAB84D5AE7125D641DB5F13A58",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\66AE3BFDF94A732B262342AD2154B86E_F0D50A4367A618DF509B0016B83B8E3C",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\696F3DE637E6DE85B458996D49D759AD",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_88614FFAD35D353421B8A7E1FE18FCE4",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_BEB37ABADF39714871232B4792417E04",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_D9817BD5013875AD517DA73475345203",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7396C420A8E1BC1DA97F1AF0D10BAD21",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7423F88C7F265F0DEFC08EA88C3BDE45_D975BBA8033175C8D112023D8A7A8AD6",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\8890A77645B73478F5B1DED18ACBF795_C090A8C88B266C6FF99A97210E92B44D",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\8E4E510F44A56B8C8ECFEC352907C373_411140098D71F028134E9B8A21255C61",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\955CAB6FF6A24D5820D50B5BA1CF79C7_AD9E7615297A3A83320AACE5801A04F9",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\B398B80134F72209547439DB21AB308D_9487BC0D4381A7CDEB9A8CC43F66D27C",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\CFE86DBBE02D859DC92F1E17E0574EE8_FDB452422670E72EDD3FB3D65568F821",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\DA3B6E45325D5FFF28CF6BAD6065C907_08FB0EA8B5647E81C1B43552BD3AA67D",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\DA3B6E45325D5FFF28CF6BAD6065C907_FBEAFB4EE7383EC8E0A3A2C1EC7FCEAC",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_33A56A124B8529D67FBB768498950F64",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_397E41A2F252913B147EAF3FA1644BE8",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_3A64832DF1C2D80BAA005FBA8610C6F2",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_6E14975B8A4BC687622C56CD984C4414",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_B2772FB6351A47233014456F04B2B2AF",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F90F18257CBB4D84216AC1E1F3BB2C76",
- "\\??\\SPDevice",
- "C:\\ProgramData\\Microsoft\\Windows Defender\\Support\\MPLog-07132009-221007.log",
- "C:",
- "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock",
- "\\??\\WMIDataDevice",
- "C:\\Windows\\Temp\\TMP0000000148D1B4F2C4A535C4",
- "C:\\Windows\\Temp\\TMP000000028315FA0618BF544C",
- "C:\\Windows\\Temp\\TMP00000003E7E1610501BECC46",
- "C:\\Windows\\Temp\\TMP00000004FE6EA18974DE63D0",
- "C:\\Windows\\Temp\\TMP000000053B50BD6B2A511C0E",
- "C:\\Windows\\Temp\\TMP000000067C89378D310FA616",
- "C:\\Windows\\Temp\\TMP000000079413358EB960766F",
- "C:\\Windows\\Temp\\TMP000000088FDA1B277845AD8B",
- "C:\\Windows\\Temp\\TMP000000098FA9B5A3C2D38317",
- "C:\\Windows\\Temp\\TMP0000000A03575ED11C718914",
- "C:\\Windows\\Temp\\TMP0000000B88E8E1E44131EB45",
- "C:\\Windows\\Temp\\TMP0000000C3E2CE13B809E6AD1",
- "C:\\Windows\\Temp\\TMP0000000D8DD91989F3746575",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP59BA.tmp\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll",
- "C:\\Windows\\assembly\\GACLock.dat",
- "C:\\Windows\\assembly\\ngenlock.dat",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat",
- "C:\\Windows\\assembly\\temp\\TZJGZINVLX",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\858a16566417324d7113703e9d9a220f\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.ni.dll",
- "C:\\BVTBin\\Tests\\installpackage\\csilogfile.log",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP639D.tmp\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat",
- "C:\\Windows\\assembly\\temp\\B8DR7WPE9L",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\aa8c5b1ed8c1befde1f41b7cd4886163\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.ni.dll",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP7773.tmp\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat",
- "C:\\Windows\\assembly\\temp\\XPM4DYD8K2",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\a00f92391877dd945e4a4639788c20c4\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.ni.dll",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC17C.tmp\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat",
- "C:\\Windows\\assembly\\temp\\4SLLD6NGN0",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\768fc8d43917315c6e1ea9a91b5295a8\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.ni.dll",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPDB5D.tmp\\Microsoft.Office.Tools.v9.0.dll",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index163.dat",
- "C:\\Windows\\assembly\\temp\\NHGJOEODF8",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#\\09c86f6b3ef36b680afe553f4bb7182d\\Microsoft.Office.Tools.v9.0.ni.dll",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\696F3DE637E6DE85B458996D49D759AD",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\696F3DE637E6DE85B458996D49D759AD",
- "C:\\Windows\\Temp\\Cab7A3.tmp",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7396C420A8E1BC1DA97F1AF0D10BAD21",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\7396C420A8E1BC1DA97F1AF0D10BAD21",
- "C:\\Windows\\Temp\\Tar7A4.tmp",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\S4VH3RFR\\X64R[1].CRP",
- "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe",
- "\\??\\PIPE\\lsarpc",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERD837.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE6F.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREEAF.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERFB81.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WERD837.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WEREE6F.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WEREEAF.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WERFB81.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\Report.wer",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_5163872fe14fb5ce37cb4549578a85fa.exe",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenserviceclientlock.dat",
- "C:\\Windows\\Microsoft.NET\\ngenservice_pri0_lock.dat",
- "C:\\Windows\\Microsoft.NET\\ngenservice_pri1_lock.dat",
- "C:\\Windows\\Microsoft.NET\\ngenservice_pri2_lock.dat",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2252.35125765",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2252.35125781",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2252.35125812",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1836.35127437",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1836.35127437",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1836.35127453",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1200.35128125",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1200.35128140",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1200.35128171",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP59BA.tmp",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15e.dat",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\858a16566417324d7113703e9d9a220f",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP59BA.tmp\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.348.35129437",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.348.35129453",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.348.35129484",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1424.35130859",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1424.35130859",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1424.35130890",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP639D.tmp",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\aa8c5b1ed8c1befde1f41b7cd4886163",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP639D.tmp\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2564.35132031",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2564.35132031",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2564.35132046",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1364.35135031",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1364.35135031",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1364.35135046",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP7773.tmp",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\a00f92391877dd945e4a4639788c20c4",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP7773.tmp\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1776.35137078",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1776.35137093",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1776.35137109",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2524.35143781",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2524.35143781",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2524.35143796",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC17C.tmp",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\768fc8d43917315c6e1ea9a91b5295a8",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC17C.tmp\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2556.35156046",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2556.35156046",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2556.35156062",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2916.35160109",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2916.35160109",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2916.35160125",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPDB5D.tmp",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#\\09c86f6b3ef36b680afe553f4bb7182d",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#",
- "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPDB5D.tmp\\Microsoft.Office.Tools.v9.0.dll",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.628.35162656",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.628.35162656",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.628.35162671",
- "C:\\Windows\\Temp\\Cab7A3.tmp",
- "C:\\Windows\\Temp\\Tar7A4.tmp",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2016.35166031",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2016.35166031",
- "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2016.35166046",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERD837.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERD837.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE6F.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE6F.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREEAF.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREEAF.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERFB81.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERFB81.tmp.mdmp"
- ]
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\EnableFileTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\EnableConsoleTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\FileTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\ConsoleTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\MaxFileSize",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\FileDirectory",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyEnable",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyServer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\SavedLegacySettings",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\StartAtLogin",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\HandlerInstances\\{750FDF10-2A26-11D1-A3EA-080036587F03}\\SyncTime",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\HandlerInstances\\{750FDF10-2A26-11D1-A3EA-080036587F03}\\Enabled",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\HandlerInstances\\{750FDF10-2A26-11D1-A3EA-080036587F03}\\Connected",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_32\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_64\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\Scenario",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\2\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\AuditPolicyGPManagedStubs.Interop, Version=6.1.0.0, Culture=Neutral, PublicKeyToken=31bf3856ad364e35, processorArchitecture=amd64\\2\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\AuditPolicyGPManagedStubs.Interop, Version=6.1.0.0, Culture=Neutral, PublicKeyToken=31bf3856ad364e35, processorArchitecture=amd64\\2\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\\0\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\\0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\\0\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\\0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\\0\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\\0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\\0\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\\0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.Office.Tools.v9.0.dll\\0\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.Office.Tools.v9.0.dll\\0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\\0\\ImageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\\0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\91C6D6EE3E8AC86384E548C299295C756C817B81\\Blob",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\4EB6D578499B1CCF5F581EAD56BE3D9B6744A5E5\\Blob",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\3679CA35668772304D30A5FB873B0FA77BB70D54\\Blob",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\02FAF3E291435468607857694DF5E45B68851868\\Blob",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118\\Blob",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\SoftwareProtectionPlatform\\ServiceSessionId",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\EngineVersion",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureVersion",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureApplied",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\SignatureLocation",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.106\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.101\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.100\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.103\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.104\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.102\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\{1NP14R77-02R7-4R5Q-O744-2RO1NR5198O7}\\pzq.rkr",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\HRZR_PGYFRFFVBA",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\SessionInfo\\1\\WHCIconStartup",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.bmp\\OpenWithProgids\\Paint.Picture",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.cab\\OpenWithProgids\\CABFolder",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.contact\\OpenWithProgids\\contact_wab_auto_file",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.css\\OpenWithProgids\\CSSfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.csv\\OpenWithProgids\\Excel.CSV",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dib\\OpenWithProgids\\Paint.Picture",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dll\\OpenWithProgids\\dllfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.doc\\OpenWithProgids\\Word.Document.8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.docm\\OpenWithProgids\\Word.DocumentMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.docx\\OpenWithProgids\\Word.Document.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dot\\OpenWithProgids\\Word.Template.8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dotm\\OpenWithProgids\\Word.TemplateMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dotx\\OpenWithProgids\\Word.Template.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dwfx\\OpenWithProgids\\Windows.XPSReachViewer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.easmx\\OpenWithProgids\\Windows.XPSReachViewer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.edrwx\\OpenWithProgids\\Windows.XPSReachViewer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.emf\\OpenWithProgids\\emffile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.eprtx\\OpenWithProgids\\Windows.XPSReachViewer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.exe\\OpenWithProgids\\exefile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.fon\\OpenWithProgids\\fonfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.gif\\OpenWithProgids\\giffile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.htm\\OpenWithProgids\\ChromeHTML",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.html\\OpenWithProgids\\ChromeHTML",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ico\\OpenWithProgids\\icofile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ini\\OpenWithProgids\\inifile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jfif\\OpenWithProgids\\pjpegfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpe\\OpenWithProgids\\jpegfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpeg\\OpenWithProgids\\jpegfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpg\\OpenWithProgids\\jpegfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jtx\\OpenWithProgids\\Windows.XPSReachViewer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.lnk\\OpenWithProgids\\lnkfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.mht\\OpenWithProgids\\mhtmlfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.mhtml\\OpenWithProgids\\mhtmlfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.msg\\OpenWithProgids\\Outlook.File.msg.15",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ocx\\OpenWithProgids\\ocxfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.odt\\OpenWithProgids\\Word.OpenDocumentText.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.otf\\OpenWithProgids\\otffile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.png\\OpenWithProgids\\pngfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pot\\OpenWithProgids\\PowerPoint.Template.8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.potm\\OpenWithProgids\\PowerPoint.TemplateMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.potx\\OpenWithProgids\\PowerPoint.Template.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppam\\OpenWithProgids\\PowerPoint.Addin.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppsm\\OpenWithProgids\\PowerPoint.SlideShowMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppsx\\OpenWithProgids\\PowerPoint.SlideShow.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppt\\OpenWithProgids\\PowerPoint.Show.8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pptm\\OpenWithProgids\\PowerPoint.ShowMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pptx\\OpenWithProgids\\PowerPoint.Show.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ps1xml\\OpenWithProgids\\Microsoft.PowerShellXMLData.1",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.rle\\OpenWithProgids\\rlefile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.rtf\\OpenWithProgids\\Word.RTF.8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.scf\\OpenWithProgids\\SHCmdFile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.search-ms\\OpenWithProgids\\SearchFolder",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.shtml\\OpenWithProgids\\ChromeHTML",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sldm\\OpenWithProgids\\PowerPoint.SlideMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sldx\\OpenWithProgids\\PowerPoint.Slide.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sys\\OpenWithProgids\\sysfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.tif\\OpenWithProgids\\TIFImage.Document",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.tiff\\OpenWithProgids\\TIFImage.Document",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ttc\\OpenWithProgids\\ttcfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ttf\\OpenWithProgids\\ttffile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.txt\\OpenWithProgids\\txtfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.vsto\\OpenWithProgids\\bootstrap.vsto.1",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.wdp\\OpenWithProgids\\wdpfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.wmf\\OpenWithProgids\\wmffile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlam\\OpenWithProgids\\Excel.AddInMacroEnabled",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xls\\OpenWithProgids\\Excel.Sheet.8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsb\\OpenWithProgids\\Excel.SheetBinaryMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsm\\OpenWithProgids\\Excel.SheetMacroEnabled.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsx\\OpenWithProgids\\Excel.Sheet.12",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlt\\OpenWithProgids\\Excel.Template.8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xltm\\OpenWithProgids\\Excel.TemplateMacroEnabled",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xltx\\OpenWithProgids\\Excel.Template",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xml\\OpenWithProgids\\xmlfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xps\\OpenWithProgids\\Windows.XPSReachViewer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xsl\\OpenWithProgids\\xslfile",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.zip\\OpenWithProgids\\CompressedFolder",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\ILUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NIUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\505c41c7\\18407c1\\53",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\505c41c7\\18407c1\\53",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\505c41c7\\18407c1\\53",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\30bc7c4f\\3f50fe4f\\90",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\MVID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ConfigString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ConfigMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ILDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\NIDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f\\NIUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f\\ILUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\LatestIndex",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\SystemStoreChangeId",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\30bc7c4f\\3f50fe4f\\90",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5b43ba09\\4355c2d6\\7e\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\6dc7d4c0\\a5cd4db\\87\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\c991064\\2bd33e1c\\81\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\MVID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ConfigString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ConfigMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ILDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\NIDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160\\NIUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160\\ILUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\MVID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ConfigString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ConfigMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ILDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\NIDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161\\NIUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161\\ILUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\SIG",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\LastModTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\InvertDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\MVID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ConfigString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ConfigMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ILDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\NIDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162\\NIUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162\\ILUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\6dc7d4c0\\a5cd4db\\87\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\c991064\\2bd33e1c\\81\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\MVID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ConfigString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ConfigMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ILDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\NIDependencies",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163\\NIUsageMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163\\ILUsageMask",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-{00000000-0000-0000-0000-000000000000}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dll[MofResourceName]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.mui[MofResourceName]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sys[ACPIMOFResource]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.mui[ACPIMOFResource]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sys[MofResourceName]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.mui[MofResourceName]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sys[MofResource]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.mui[MofResource]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sys[HDAudioMofName]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.mui[HDAudioMofName]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sys[PROCESSORWMI]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.mui[PROCESSORWMI]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYS[PortclsMof]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.mui[PortclsMof]",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sys[MonitorWMI]"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyOverride",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\SW\\{EEAB7790-C514-11D1-B42B-00805FC1270E}\\ASYNCMAC\\CustomPropertyHwIdKey",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\91C6D6EE3E8AC86384E548C299295C756C817B81",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\4EB6D578499B1CCF5F581EAD56BE3D9B6744A5E5",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\3679CA35668772304D30A5FB873B0FA77BB70D54",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\02FAF3E291435468607857694DF5E45B68851868",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sys[MonitorWMI]"
- ]
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "clck.ru",
- "answers": [
- {
- "data": "213.180.204.221",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "repository.certum.pl",
- "answers": [
- {
- "data": "23.111.11.204",
- "type": "A"
- },
- {
- "data": "repository.uzto.netdna-cdn.com",
- "type": "CNAME"
- }
- ]
- },
- {
- "type": "A",
- "request": "subca.ocsp-certum.com",
- "answers": [
- {
- "data": "ocsp.certum.pl",
- "type": "CNAME"
- },
- {
- "data": "ocsp-services.uzto.netdna-cdn.com",
- "type": "CNAME"
- },
- {
- "data": "151.139.236.246",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "yandex.ocsp-responder.com",
- "answers": [
- {
- "data": "5.45.205.241",
- "type": "A"
- },
- {
- "data": "cdn.yandex.net",
- "type": "CNAME"
- },
- {
- "data": "5.45.205.244",
- "type": "A"
- },
- {
- "data": "5.45.205.245",
- "type": "A"
- },
- {
- "data": "5.45.205.242",
- "type": "A"
- },
- {
- "data": "5.45.205.243",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "sba.yandex.net",
- "answers": [
- {
- "data": "87.250.251.232",
- "type": "A"
- },
- {
- "data": "77.88.21.232",
- "type": "A"
- },
- {
- "data": "87.250.250.232",
- "type": "A"
- },
- {
- "data": "93.158.134.232",
- "type": "A"
- },
- {
- "data": "213.180.193.232",
- "type": "A"
- },
- {
- "data": "213.180.204.232",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "bitbucket.org",
- "answers": [
- {
- "data": "18.205.93.0",
- "type": "A"
- },
- {
- "data": "18.205.93.2",
- "type": "A"
- },
- {
- "data": "18.205.93.1",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "bestbestftp.club",
- "answers": [
- {
- "data": "91.227.17.61",
- "type": "A"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "5.45.205.243",
- "domain": "yandex.ocsp-responder.com"
- },
- {
- "ip": "87.250.251.232",
- "domain": "sba.yandex.net"
- },
- {
- "ip": "91.227.17.61",
- "domain": "bestbestftp.club"
- },
- {
- "ip": "151.139.236.246",
- "domain": "subca.ocsp-certum.com"
- },
- {
- "ip": "213.180.204.221",
- "domain": "clck.ru"
- },
- {
- "ip": "23.111.11.204",
- "domain": "repository.certum.pl"
- },
- {
- "ip": "18.205.93.1",
- "domain": "bitbucket.org"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 1,
- "body": "",
- "uri": "http://repository.certum.pl/ca.cer",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "repository.certum.pl",
- "version": "1.1",
- "path": "/ca.cer",
- "data": "GET /ca.cer HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: repository.certum.pl\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86402\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "subca.ocsp-certum.com",
- "version": "1.1",
- "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso",
- "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: subca.ocsp-certum.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "subca.ocsp-certum.com",
- "version": "1.1",
- "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I",
- "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: subca.ocsp-certum.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "yandex.ocsp-responder.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: yandex.ocsp-responder.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "yandex.ocsp-responder.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: yandex.ocsp-responder.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://crl.microsoft.com/pki/crl/products/microsoftrootcert.crl",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "crl.microsoft.com",
- "version": "1.1",
- "path": "/pki/crl/products/microsoftrootcert.crl",
- "data": "GET /pki/crl/products/microsoftrootcert.crl HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Thu, 07 Mar 2019 06:00:16 GMT\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: crl.microsoft.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://crl.microsoft.com/pki/crl/products/MicCodSigPCA_08-31-2010.crl",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "crl.microsoft.com",
- "version": "1.1",
- "path": "/pki/crl/products/MicCodSigPCA_08-31-2010.crl",
- "data": "GET /pki/crl/products/MicCodSigPCA_08-31-2010.crl HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Thu, 14 Feb 2019 06:01:18 GMT\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: crl.microsoft.com\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "HeapReAlloc",
- "address": "0x430000"
- },
- {
- "name": "WritePrivateProfileStructA",
- "address": "0x430004"
- },
- {
- "name": "GetDriveTypeW",
- "address": "0x430008"
- },
- {
- "name": "GetProfileIntW",
- "address": "0x43000c"
- },
- {
- "name": "GetDefaultCommConfigW",
- "address": "0x430010"
- },
- {
- "name": "WaitNamedPipeA",
- "address": "0x430014"
- },
- {
- "name": "WaitForSingleObject",
- "address": "0x430018"
- },
- {
- "name": "SetTapeParameters",
- "address": "0x43001c"
- },
- {
- "name": "MoveFileWithProgressA",
- "address": "0x430020"
- },
- {
- "name": "GetModuleHandleW",
- "address": "0x430024"
- },
- {
- "name": "GetTickCount",
- "address": "0x430028"
- },
- {
- "name": "ReadConsoleW",
- "address": "0x43002c"
- },
- {
- "name": "EnumTimeFormatsA",
- "address": "0x430030"
- },
- {
- "name": "GetSystemDirectoryW",
- "address": "0x430034"
- },
- {
- "name": "LoadLibraryW",
- "address": "0x430038"
- },
- {
- "name": "FormatMessageW",
- "address": "0x43003c"
- },
- {
- "name": "GetStringTypeExW",
- "address": "0x430040"
- },
- {
- "name": "IsProcessorFeaturePresent",
- "address": "0x430044"
- },
- {
- "name": "CreateMailslotW",
- "address": "0x430048"
- },
- {
- "name": "WritePrivateProfileStringW",
- "address": "0x43004c"
- },
- {
- "name": "ReplaceFileA",
- "address": "0x430050"
- },
- {
- "name": "EnumSystemLocalesA",
- "address": "0x430054"
- },
- {
- "name": "GetConsoleAliasesW",
- "address": "0x430058"
- },
- {
- "name": "GetLongPathNameW",
- "address": "0x43005c"
- },
- {
- "name": "GetProcAddress",
- "address": "0x430060"
- },
- {
- "name": "GetFirmwareEnvironmentVariableW",
- "address": "0x430064"
- },
- {
- "name": "DefineDosDeviceA",
- "address": "0x430068"
- },
- {
- "name": "LocalAlloc",
- "address": "0x43006c"
- },
- {
- "name": "MoveFileA",
- "address": "0x430070"
- },
- {
- "name": "GetProfileStringA",
- "address": "0x430074"
- },
- {
- "name": "HeapLock",
- "address": "0x430078"
- },
- {
- "name": "WaitForMultipleObjects",
- "address": "0x43007c"
- },
- {
- "name": "GetVolumePathNamesForVolumeNameA",
- "address": "0x430080"
- },
- {
- "name": "FindFirstVolumeMountPointA",
- "address": "0x430084"
- },
- {
- "name": "SetLocaleInfoW",
- "address": "0x430088"
- },
- {
- "name": "DeleteCriticalSection",
- "address": "0x43008c"
- },
- {
- "name": "SuspendThread",
- "address": "0x430090"
- },
- {
- "name": "ExpandEnvironmentStringsW",
- "address": "0x430094"
- },
- {
- "name": "CloseHandle",
- "address": "0x430098"
- },
- {
- "name": "WriteConsoleW",
- "address": "0x43009c"
- },
- {
- "name": "SetStdHandle",
- "address": "0x4300a0"
- },
- {
- "name": "GetStringTypeW",
- "address": "0x4300a4"
- },
- {
- "name": "ReadFile",
- "address": "0x4300a8"
- },
- {
- "name": "FlushFileBuffers",
- "address": "0x4300ac"
- },
- {
- "name": "EnumSystemLocalesW",
- "address": "0x4300b0"
- },
- {
- "name": "HeapAlloc",
- "address": "0x4300b4"
- },
- {
- "name": "EncodePointer",
- "address": "0x4300b8"
- },
- {
- "name": "DecodePointer",
- "address": "0x4300bc"
- },
- {
- "name": "GetCommandLineW",
- "address": "0x4300c0"
- },
- {
- "name": "RaiseException",
- "address": "0x4300c4"
- },
- {
- "name": "RtlUnwind",
- "address": "0x4300c8"
- },
- {
- "name": "IsDebuggerPresent",
- "address": "0x4300cc"
- },
- {
- "name": "EnterCriticalSection",
- "address": "0x4300d0"
- },
- {
- "name": "LeaveCriticalSection",
- "address": "0x4300d4"
- },
- {
- "name": "GetStdHandle",
- "address": "0x4300d8"
- },
- {
- "name": "GetFileType",
- "address": "0x4300dc"
- },
- {
- "name": "GetStartupInfoW",
- "address": "0x4300e0"
- },
- {
- "name": "GetLastError",
- "address": "0x4300e4"
- },
- {
- "name": "ExitProcess",
- "address": "0x4300e8"
- },
- {
- "name": "GetModuleHandleExW",
- "address": "0x4300ec"
- },
- {
- "name": "AreFileApisANSI",
- "address": "0x4300f0"
- },
- {
- "name": "MultiByteToWideChar",
- "address": "0x4300f4"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x4300f8"
- },
- {
- "name": "WriteFile",
- "address": "0x4300fc"
- },
- {
- "name": "GetModuleFileNameW",
- "address": "0x430100"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x430104"
- },
- {
- "name": "HeapSize",
- "address": "0x430108"
- },
- {
- "name": "HeapFree",
- "address": "0x43010c"
- },
- {
- "name": "SetLastError",
- "address": "0x430110"
- },
- {
- "name": "GetCurrentThread",
- "address": "0x430114"
- },
- {
- "name": "GetCurrentThreadId",
- "address": "0x430118"
- },
- {
- "name": "QueryPerformanceCounter",
- "address": "0x43011c"
- },
- {
- "name": "GetCurrentProcessId",
- "address": "0x430120"
- },
- {
- "name": "GetSystemTimeAsFileTime",
- "address": "0x430124"
- },
- {
- "name": "GetEnvironmentStringsW",
- "address": "0x430128"
- },
- {
- "name": "FreeEnvironmentStringsW",
- "address": "0x43012c"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x430130"
- },
- {
- "name": "SetUnhandledExceptionFilter",
- "address": "0x430134"
- },
- {
- "name": "InitializeCriticalSectionAndSpinCount",
- "address": "0x430138"
- },
- {
- "name": "CreateEventW",
- "address": "0x43013c"
- },
- {
- "name": "Sleep",
- "address": "0x430140"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x430144"
- },
- {
- "name": "TerminateProcess",
- "address": "0x430148"
- },
- {
- "name": "TlsAlloc",
- "address": "0x43014c"
- },
- {
- "name": "TlsGetValue",
- "address": "0x430150"
- },
- {
- "name": "TlsSetValue",
- "address": "0x430154"
- },
- {
- "name": "TlsFree",
- "address": "0x430158"
- },
- {
- "name": "CreateSemaphoreW",
- "address": "0x43015c"
- },
- {
- "name": "FatalAppExitA",
- "address": "0x430160"
- },
- {
- "name": "IsValidCodePage",
- "address": "0x430164"
- },
- {
- "name": "GetACP",
- "address": "0x430168"
- },
- {
- "name": "GetOEMCP",
- "address": "0x43016c"
- },
- {
- "name": "GetCPInfo",
- "address": "0x430170"
- },
- {
- "name": "GetConsoleCP",
- "address": "0x430174"
- },
- {
- "name": "GetConsoleMode",
- "address": "0x430178"
- },
- {
- "name": "SetFilePointerEx",
- "address": "0x43017c"
- },
- {
- "name": "SetConsoleCtrlHandler",
- "address": "0x430180"
- },
- {
- "name": "FreeLibrary",
- "address": "0x430184"
- },
- {
- "name": "LoadLibraryExW",
- "address": "0x430188"
- },
- {
- "name": "OutputDebugStringW",
- "address": "0x43018c"
- },
- {
- "name": "GetDateFormatW",
- "address": "0x430190"
- },
- {
- "name": "GetTimeFormatW",
- "address": "0x430194"
- },
- {
- "name": "CompareStringW",
- "address": "0x430198"
- },
- {
- "name": "LCMapStringW",
- "address": "0x43019c"
- },
- {
- "name": "GetLocaleInfoW",
- "address": "0x4301a0"
- },
- {
- "name": "IsValidLocale",
- "address": "0x4301a4"
- },
- {
- "name": "GetUserDefaultLCID",
- "address": "0x4301a8"
- },
- {
- "name": "CreateFileW",
- "address": "0x4301ac"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "GetScrollBarInfo",
- "address": "0x4301b4"
- },
- {
- "name": "ChildWindowFromPoint",
- "address": "0x4301b8"
- },
- {
- "name": "DefMDIChildProcW",
- "address": "0x4301bc"
- },
- {
- "name": "ValidateRgn",
- "address": "0x4301c0"
- },
- {
- "name": "GetMessageTime",
- "address": "0x4301c4"
- },
- {
- "name": "GetMenuItemInfoW",
- "address": "0x4301c8"
- }
- ],
- "dll": "USER32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0015ee38",
- "overlay": {
- "size": "0x00001b68",
- "offset": "0x0015ae00"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x0015ee38",
- "icon_hash": null,
- "entrypoint": "0x00408ae4",
- "timestamp": "2018-12-28 21:58:43",
- "osversion": "5.1",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0002ea00",
- "entropy": "6.73",
- "raw_address": "0x00000400",
- "virtual_size": "0x0002e9df",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00030000",
- "size_of_data": "0x00122c00",
- "entropy": "6.17",
- "raw_address": "0x0002ee00",
- "virtual_size": "0x00122a8c",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00153000",
- "size_of_data": "0x00002400",
- "entropy": "2.65",
- "raw_address": "0x00151a00",
- "virtual_size": "0x00014eac",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00168000",
- "size_of_data": "0x00004a00",
- "entropy": "5.41",
- "raw_address": "0x00153e00",
- "virtual_size": "0x00004831",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0016d000",
- "size_of_data": "0x00002600",
- "entropy": "6.54",
- "raw_address": "0x00158800",
- "virtual_size": "0x0000243c",
- "characteristics_raw": "0x42000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00151fdc",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000003c"
- },
- {
- "virtual_address": "0x00168000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00004831"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0016d000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000243c"
- },
- {
- "virtual_address": "0x00030230",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000038"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00150dc0",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000040"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00030000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x000001d0"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "58d0204678f0b3118a3421d8a7c92c44",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": "C:\\comubaca-tixocajo36_xejimopa.pdb\\x00pt\\tmp_299320090\\bin\\lexotukaz.pdb\\x00\\x00\\x00\\x00\\x00\\x00\\xb6\\x00\\x00\\x00\\xb5\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xd8MU\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xff\\xff",
- "imported_dll_count": 2,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsFree",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.InitializeCriticalSectionEx",
- "kernel32.dll.CreateEventExW",
- "kernel32.dll.CreateSemaphoreExW",
- "kernel32.dll.SetThreadStackGuarantee",
- "kernel32.dll.CreateThreadpoolTimer",
- "kernel32.dll.SetThreadpoolTimer",
- "kernel32.dll.WaitForThreadpoolTimerCallbacks",
- "kernel32.dll.CloseThreadpoolTimer",
- "kernel32.dll.CreateThreadpoolWait",
- "kernel32.dll.SetThreadpoolWait",
- "kernel32.dll.CloseThreadpoolWait",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.FreeLibraryWhenCallbackReturns",
- "kernel32.dll.GetCurrentProcessorNumber",
- "kernel32.dll.GetLogicalProcessorInformation",
- "kernel32.dll.CreateSymbolicLinkW",
- "kernel32.dll.EnumSystemLocalesEx",
- "kernel32.dll.CompareStringEx",
- "kernel32.dll.GetDateFormatEx",
- "kernel32.dll.GetLocaleInfoEx",
- "kernel32.dll.GetTimeFormatEx",
- "kernel32.dll.GetUserDefaultLocaleName",
- "kernel32.dll.IsValidLocaleName",
- "kernel32.dll.LCMapStringEx",
- "kernel32.dll.GetTickCount64",
- "kernel32.dll.VirtualProtect",
- "kernel32.dll.GlobalAlloc",
- "kernel32.dll.GetLastError",
- "kernel32.dll.Sleep",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.Module32First",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.SetErrorMode",
- "wsock32.dll.#116",
- "wsock32.dll.#23",
- "wsock32.dll.#12",
- "wsock32.dll.#21",
- "wsock32.dll.#15",
- "wsock32.dll.#17",
- "wsock32.dll.#10",
- "wsock32.dll.#9",
- "wsock32.dll.#115",
- "wsock32.dll.#151",
- "wsock32.dll.#18",
- "wsock32.dll.#1",
- "wsock32.dll.#13",
- "wsock32.dll.#2",
- "wsock32.dll.#3",
- "wsock32.dll.#111",
- "wsock32.dll.#16",
- "wsock32.dll.#20",
- "wsock32.dll.#19",
- "wsock32.dll.#11",
- "wsock32.dll.#52",
- "wsock32.dll.#57",
- "wsock32.dll.#4",
- "version.dll.GetFileVersionInfoW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.VerQueryValueW",
- "winmm.dll.timeGetTime",
- "winmm.dll.waveOutSetVolume",
- "winmm.dll.mciSendStringW",
- "comctl32.dll.ImageList_ReplaceIcon",
- "comctl32.dll.ImageList_Destroy",
- "comctl32.dll.ImageList_Remove",
- "comctl32.dll.ImageList_SetDragCursorImage",
- "comctl32.dll.ImageList_BeginDrag",
- "comctl32.dll.ImageList_DragEnter",
- "comctl32.dll.ImageList_DragLeave",
- "comctl32.dll.ImageList_EndDrag",
- "comctl32.dll.ImageList_DragMove",
- "comctl32.dll.InitCommonControlsEx",
- "comctl32.dll.ImageList_Create",
- "mpr.dll.WNetUseConnectionW",
- "mpr.dll.WNetCancelConnection2W",
- "mpr.dll.WNetGetConnectionW",
- "mpr.dll.WNetAddConnection2W",
- "wininet.dll.InternetQueryDataAvailable",
- "wininet.dll.InternetCloseHandle",
- "wininet.dll.InternetOpenW",
- "wininet.dll.InternetSetOptionW",
- "wininet.dll.InternetCrackUrlW",
- "wininet.dll.HttpQueryInfoW",
- "wininet.dll.InternetQueryOptionW",
- "wininet.dll.HttpOpenRequestW",
- "wininet.dll.HttpSendRequestW",
- "wininet.dll.FtpOpenFileW",
- "wininet.dll.FtpGetFileSize",
- "wininet.dll.InternetOpenUrlW",
- "wininet.dll.InternetReadFile",
- "wininet.dll.InternetConnectW",
- "psapi.dll.GetProcessMemoryInfo",
- "iphlpapi.dll.IcmpCreateFile",
- "iphlpapi.dll.IcmpCloseHandle",
- "iphlpapi.dll.IcmpSendEcho",
- "userenv.dll.DestroyEnvironmentBlock",
- "userenv.dll.UnloadUserProfile",
- "userenv.dll.CreateEnvironmentBlock",
- "userenv.dll.LoadUserProfileW",
- "uxtheme.dll.IsThemeActive",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.CreateThread",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.HeapFree",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.MulDiv",
- "kernel32.dll.GetVersionExW",
- "kernel32.dll.IsWow64Process",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.lstrcpyW",
- "kernel32.dll.lstrlenW",
- "kernel32.dll.GetModuleHandleW",
- "kernel32.dll.QueryPerformanceCounter",
- "kernel32.dll.VirtualFreeEx",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.VirtualAllocEx",
- "kernel32.dll.WriteProcessMemory",
- "kernel32.dll.ReadProcessMemory",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.SetFilePointerEx",
- "kernel32.dll.SetEndOfFile",
- "kernel32.dll.ReadFile",
- "kernel32.dll.WriteFile",
- "kernel32.dll.FlushFileBuffers",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.SetFileTime",
- "kernel32.dll.GetFileAttributesW",
- "kernel32.dll.FindFirstFileW",
- "kernel32.dll.SetCurrentDirectoryW",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetShortPathNameW",
- "kernel32.dll.DeleteFileW",
- "kernel32.dll.FindNextFileW",
- "kernel32.dll.CopyFileExW",
- "kernel32.dll.MoveFileW",
- "kernel32.dll.CreateDirectoryW",
- "kernel32.dll.RemoveDirectoryW",
- "kernel32.dll.SetSystemPowerState",
- "kernel32.dll.QueryPerformanceFrequency",
- "kernel32.dll.FindResourceW",
- "kernel32.dll.LoadResource",
- "kernel32.dll.LockResource",
- "kernel32.dll.SizeofResource",
- "kernel32.dll.EnumResourceNamesW",
- "kernel32.dll.OutputDebugStringW",
- "kernel32.dll.GetTempPathW",
- "kernel32.dll.GetTempFileNameW",
- "kernel32.dll.DeviceIoControl",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.CompareStringW",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.CreatePipe",
- "kernel32.dll.InterlockedExchange",
- "kernel32.dll.TerminateThread",
- "kernel32.dll.LoadLibraryExW",
- "kernel32.dll.FindResourceExW",
- "kernel32.dll.CopyFileW",
- "kernel32.dll.FormatMessageW",
- "kernel32.dll.GetExitCodeProcess",
- "kernel32.dll.GetPrivateProfileStringW",
- "kernel32.dll.WritePrivateProfileStringW",
- "kernel32.dll.GetPrivateProfileSectionW",
- "kernel32.dll.WritePrivateProfileSectionW",
- "kernel32.dll.GetPrivateProfileSectionNamesW",
- "kernel32.dll.FileTimeToLocalFileTime",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.SystemTimeToFileTime",
- "kernel32.dll.LocalFileTimeToFileTime",
- "kernel32.dll.GetDriveTypeW",
- "kernel32.dll.GetDiskFreeSpaceExW",
- "kernel32.dll.GetDiskFreeSpaceW",
- "kernel32.dll.GetVolumeInformationW",
- "kernel32.dll.SetVolumeLabelW",
- "kernel32.dll.CreateHardLinkW",
- "kernel32.dll.SetFileAttributesW",
- "kernel32.dll.CreateEventW",
- "kernel32.dll.SetEvent",
- "kernel32.dll.GetEnvironmentVariableW",
- "kernel32.dll.SetEnvironmentVariableW",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.GlobalFree",
- "kernel32.dll.GlobalMemoryStatusEx",
- "kernel32.dll.Beep",
- "kernel32.dll.GetSystemDirectoryW",
- "kernel32.dll.HeapReAlloc",
- "kernel32.dll.HeapSize",
- "kernel32.dll.GetComputerNameW",
- "kernel32.dll.GetWindowsDirectoryW",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetProcessIoCounters",
- "kernel32.dll.CreateProcessW",
- "kernel32.dll.GetProcessId",
- "kernel32.dll.SetPriorityClass",
- "kernel32.dll.LoadLibraryW",
- "kernel32.dll.IsDebuggerPresent",
- "kernel32.dll.GetCurrentDirectoryW",
- "kernel32.dll.lstrcmpiW",
- "kernel32.dll.RaiseException",
- "kernel32.dll.InitializeCriticalSectionAndSpinCount",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.InterlockedDecrement",
- "kernel32.dll.InterlockedIncrement",
- "kernel32.dll.GetCurrentThread",
- "kernel32.dll.GetFullPathNameW",
- "kernel32.dll.GetModuleHandleExW",
- "kernel32.dll.ExitThread",
- "kernel32.dll.GetSystemTimeAsFileTime",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.GetCommandLineW",
- "kernel32.dll.IsProcessorFeaturePresent",
- "kernel32.dll.IsValidCodePage",
- "kernel32.dll.GetACP",
- "kernel32.dll.GetOEMCP",
- "kernel32.dll.GetCPInfo",
- "kernel32.dll.SetLastError",
- "kernel32.dll.UnhandledExceptionFilter",
- "kernel32.dll.SetUnhandledExceptionFilter",
- "kernel32.dll.TlsAlloc",
- "kernel32.dll.TlsGetValue",
- "kernel32.dll.TlsSetValue",
- "kernel32.dll.TlsFree",
- "kernel32.dll.GetStartupInfoW",
- "kernel32.dll.GetStringTypeW",
- "kernel32.dll.SetStdHandle",
- "kernel32.dll.GetFileType",
- "kernel32.dll.GetConsoleCP",
- "kernel32.dll.GetConsoleMode",
- "kernel32.dll.RtlUnwind",
- "kernel32.dll.ReadConsoleW",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.GetDateFormatW",
- "kernel32.dll.GetTimeFormatW",
- "kernel32.dll.LCMapStringW",
- "kernel32.dll.GetEnvironmentStringsW",
- "kernel32.dll.FreeEnvironmentStringsW",
- "kernel32.dll.WriteConsoleW",
- "kernel32.dll.FindClose",
- "kernel32.dll.SetEnvironmentVariableA",
- "user32.dll.AdjustWindowRectEx",
- "user32.dll.CopyImage",
- "user32.dll.SetWindowPos",
- "user32.dll.GetCursorInfo",
- "user32.dll.RegisterHotKey",
- "user32.dll.ClientToScreen",
- "user32.dll.GetKeyboardLayoutNameW",
- "user32.dll.IsCharAlphaW",
- "user32.dll.IsCharAlphaNumericW",
- "user32.dll.IsCharLowerW",
- "user32.dll.IsCharUpperW",
- "user32.dll.GetMenuStringW",
- "user32.dll.GetSubMenu",
- "user32.dll.GetCaretPos",
- "user32.dll.IsZoomed",
- "user32.dll.MonitorFromPoint",
- "user32.dll.GetMonitorInfoW",
- "user32.dll.SetWindowLongW",
- "user32.dll.SetLayeredWindowAttributes",
- "user32.dll.FlashWindow",
- "user32.dll.GetClassLongW",
- "user32.dll.TranslateAcceleratorW",
- "user32.dll.IsDialogMessageW",
- "user32.dll.GetSysColor",
- "user32.dll.InflateRect",
- "user32.dll.DrawFocusRect",
- "user32.dll.DrawTextW",
- "user32.dll.FrameRect",
- "user32.dll.DrawFrameControl",
- "user32.dll.FillRect",
- "user32.dll.PtInRect",
- "user32.dll.DestroyAcceleratorTable",
- "user32.dll.CreateAcceleratorTableW",
- "user32.dll.SetCursor",
- "user32.dll.GetWindowDC",
- "user32.dll.GetSystemMetrics",
- "user32.dll.GetActiveWindow",
- "user32.dll.CharNextW",
- "user32.dll.wsprintfW",
- "user32.dll.RedrawWindow",
- "user32.dll.DrawMenuBar",
- "user32.dll.DestroyMenu",
- "user32.dll.SetMenu",
- "user32.dll.GetWindowTextLengthW",
- "user32.dll.CreateMenu",
- "user32.dll.IsDlgButtonChecked",
- "user32.dll.DefDlgProcW",
- "user32.dll.CallWindowProcW",
- "user32.dll.ReleaseCapture",
- "user32.dll.SetCapture",
- "user32.dll.CreateIconFromResourceEx",
- "user32.dll.mouse_event",
- "user32.dll.ExitWindowsEx",
- "user32.dll.SetActiveWindow",
- "user32.dll.FindWindowExW",
- "user32.dll.EnumThreadWindows",
- "user32.dll.SetMenuDefaultItem",
- "user32.dll.InsertMenuItemW",
- "user32.dll.IsMenu",
- "user32.dll.TrackPopupMenuEx",
- "user32.dll.GetCursorPos",
- "user32.dll.DeleteMenu",
- "user32.dll.SetRect",
- "user32.dll.GetMenuItemID",
- "user32.dll.GetMenuItemCount",
- "user32.dll.SetMenuItemInfoW",
- "user32.dll.GetMenuItemInfoW",
- "user32.dll.SetForegroundWindow",
- "user32.dll.IsIconic",
- "user32.dll.FindWindowW",
- "user32.dll.MonitorFromRect",
- "user32.dll.keybd_event",
- "user32.dll.SendInput",
- "user32.dll.GetAsyncKeyState",
- "user32.dll.SetKeyboardState",
- "user32.dll.GetKeyboardState",
- "user32.dll.GetKeyState",
- "user32.dll.VkKeyScanW",
- "user32.dll.LoadStringW",
- "user32.dll.DialogBoxParamW",
- "user32.dll.MessageBeep",
- "user32.dll.EndDialog",
- "user32.dll.SendDlgItemMessageW",
- "user32.dll.GetDlgItem",
- "user32.dll.SetWindowTextW",
- "user32.dll.CopyRect",
- "user32.dll.ReleaseDC",
- "user32.dll.GetDC",
- "user32.dll.EndPaint",
- "user32.dll.BeginPaint",
- "user32.dll.GetClientRect",
- "user32.dll.GetMenu",
- "user32.dll.DestroyWindow",
- "user32.dll.EnumWindows",
- "user32.dll.GetDesktopWindow",
- "user32.dll.IsWindow",
- "user32.dll.IsWindowEnabled",
- "user32.dll.IsWindowVisible",
- "user32.dll.EnableWindow",
- "user32.dll.InvalidateRect",
- "user32.dll.GetWindowLongW",
- "user32.dll.GetWindowThreadProcessId",
- "user32.dll.AttachThreadInput",
- "user32.dll.GetFocus",
- "user32.dll.GetWindowTextW",
- "user32.dll.ScreenToClient",
- "user32.dll.SendMessageTimeoutW",
- "user32.dll.EnumChildWindows",
- "user32.dll.CharUpperBuffW",
- "user32.dll.GetParent",
- "user32.dll.GetDlgCtrlID",
- "user32.dll.SendMessageW",
- "user32.dll.MapVirtualKeyW",
- "user32.dll.PostMessageW",
- "user32.dll.GetWindowRect",
- "user32.dll.SetUserObjectSecurity",
- "user32.dll.CloseDesktop",
- "user32.dll.CloseWindowStation",
- "user32.dll.OpenDesktopW",
- "user32.dll.SetProcessWindowStation",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.OpenWindowStationW",
- "user32.dll.GetUserObjectSecurity",
- "user32.dll.MessageBoxW",
- "user32.dll.DefWindowProcW",
- "user32.dll.SetClipboardData",
- "user32.dll.EmptyClipboard",
- "user32.dll.CountClipboardFormats",
- "user32.dll.CloseClipboard",
- "user32.dll.GetClipboardData",
- "user32.dll.IsClipboardFormatAvailable",
- "user32.dll.OpenClipboard",
- "user32.dll.BlockInput",
- "user32.dll.GetMessageW",
- "user32.dll.LockWindowUpdate",
- "user32.dll.DispatchMessageW",
- "user32.dll.TranslateMessage",
- "user32.dll.PeekMessageW",
- "user32.dll.UnregisterHotKey",
- "user32.dll.CheckMenuRadioItem",
- "user32.dll.CharLowerBuffW",
- "user32.dll.MoveWindow",
- "user32.dll.SetFocus",
- "user32.dll.PostQuitMessage",
- "user32.dll.KillTimer",
- "user32.dll.CreatePopupMenu",
- "user32.dll.RegisterWindowMessageW",
- "user32.dll.SetTimer",
- "user32.dll.ShowWindow",
- "user32.dll.CreateWindowExW",
- "user32.dll.RegisterClassExW",
- "user32.dll.LoadIconW",
- "user32.dll.LoadCursorW",
- "user32.dll.GetSysColorBrush",
- "user32.dll.GetForegroundWindow",
- "user32.dll.MessageBoxA",
- "user32.dll.DestroyIcon",
- "user32.dll.SystemParametersInfoW",
- "user32.dll.LoadImageW",
- "user32.dll.GetClassNameW",
- "gdi32.dll.StrokePath",
- "gdi32.dll.DeleteObject",
- "gdi32.dll.GetTextExtentPoint32W",
- "gdi32.dll.ExtCreatePen",
- "gdi32.dll.GetDeviceCaps",
- "gdi32.dll.EndPath",
- "gdi32.dll.SetPixel",
- "gdi32.dll.CloseFigure",
- "gdi32.dll.CreateCompatibleBitmap",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.SelectObject",
- "gdi32.dll.StretchBlt",
- "gdi32.dll.GetDIBits",
- "gdi32.dll.LineTo",
- "gdi32.dll.AngleArc",
- "gdi32.dll.MoveToEx",
- "gdi32.dll.Ellipse",
- "gdi32.dll.DeleteDC",
- "gdi32.dll.GetPixel",
- "gdi32.dll.CreateDCW",
- "gdi32.dll.GetStockObject",
- "gdi32.dll.GetTextFaceW",
- "gdi32.dll.CreateFontW",
- "gdi32.dll.SetTextColor",
- "gdi32.dll.PolyDraw",
- "gdi32.dll.BeginPath",
- "gdi32.dll.Rectangle",
- "gdi32.dll.SetViewportOrgEx",
- "gdi32.dll.GetObjectW",
- "gdi32.dll.SetBkMode",
- "gdi32.dll.RoundRect",
- "gdi32.dll.SetBkColor",
- "gdi32.dll.CreatePen",
- "gdi32.dll.CreateSolidBrush",
- "gdi32.dll.StrokeAndFillPath",
- "comdlg32.dll.GetOpenFileNameW",
- "comdlg32.dll.GetSaveFileNameW",
- "advapi32.dll.GetAce",
- "advapi32.dll.RegEnumValueW",
- "advapi32.dll.RegDeleteValueW",
- "advapi32.dll.RegDeleteKeyW",
- "advapi32.dll.RegEnumKeyExW",
- "advapi32.dll.RegSetValueExW",
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegQueryValueExW",
- "advapi32.dll.RegConnectRegistryW",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.OpenThreadToken",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.LookupPrivilegeValueW",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.CreateProcessAsUserW",
- "advapi32.dll.CreateProcessWithLogonW",
- "advapi32.dll.GetLengthSid",
- "advapi32.dll.CopySid",
- "advapi32.dll.LogonUserW",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.CheckTokenMembership",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.FreeSid",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.GetSecurityDescriptorDacl",
- "advapi32.dll.GetAclInformation",
- "advapi32.dll.AddAce",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.GetUserNameW",
- "advapi32.dll.InitiateSystemShutdownExW",
- "shell32.dll.DragQueryPoint",
- "shell32.dll.ShellExecuteExW",
- "shell32.dll.DragQueryFileW",
- "shell32.dll.SHEmptyRecycleBinW",
- "shell32.dll.SHGetPathFromIDListW",
- "shell32.dll.SHBrowseForFolderW",
- "shell32.dll.SHCreateShellItem",
- "shell32.dll.SHGetDesktopFolder",
- "shell32.dll.SHGetSpecialFolderLocation",
- "shell32.dll.SHGetFolderPathW",
- "shell32.dll.SHFileOperationW",
- "shell32.dll.ExtractIconExW",
- "shell32.dll.Shell_NotifyIconW",
- "shell32.dll.ShellExecuteW",
- "shell32.dll.DragFinish",
- "ole32.dll.CoTaskMemAlloc",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.CLSIDFromString",
- "ole32.dll.ProgIDFromCLSID",
- "ole32.dll.CLSIDFromProgID",
- "ole32.dll.OleSetMenuDescriptor",
- "ole32.dll.MkParseDisplayName",
- "ole32.dll.OleSetContainedObject",
- "ole32.dll.CoCreateInstance",
- "ole32.dll.IIDFromString",
- "ole32.dll.StringFromGUID2",
- "ole32.dll.CreateStreamOnHGlobal",
- "ole32.dll.OleInitialize",
- "ole32.dll.OleUninitialize",
- "ole32.dll.CoInitialize",
- "ole32.dll.CoUninitialize",
- "ole32.dll.GetRunningObjectTable",
- "ole32.dll.CoGetInstanceFromFile",
- "ole32.dll.CoGetObject",
- "ole32.dll.CoSetProxyBlanket",
- "ole32.dll.CoCreateInstanceEx",
- "ole32.dll.CoInitializeSecurity",
- "oleaut32.dll.#183",
- "oleaut32.dll.#11",
- "oleaut32.dll.#3",
- "oleaut32.dll.#6",
- "oleaut32.dll.#38",
- "oleaut32.dll.#39",
- "oleaut32.dll.#24",
- "oleaut32.dll.#23",
- "oleaut32.dll.#37",
- "oleaut32.dll.#41",
- "oleaut32.dll.#411",
- "oleaut32.dll.#163",
- "oleaut32.dll.#32",
- "oleaut32.dll.#146",
- "oleaut32.dll.#12",
- "oleaut32.dll.#7",
- "oleaut32.dll.#185",
- "oleaut32.dll.#220",
- "oleaut32.dll.#77",
- "oleaut32.dll.#10",
- "oleaut32.dll.#9",
- "oleaut32.dll.#418",
- "oleaut32.dll.#164",
- "oleaut32.dll.#442",
- "oleaut32.dll.#443",
- "oleaut32.dll.#186",
- "oleaut32.dll.#31",
- "oleaut32.dll.#2",
- "oleaut32.dll.#8",
- "msvcr100.dll.atexit",
- "kernel32.dll.GetNativeSystemInfo",
- "cryptbase.dll.SystemFunction036",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "kernel32.dll.Wow64DisableWow64FsRedirection",
- "kernel32.dll.Wow64RevertWow64FsRedirection",
- "dwmapi.dll.DwmIsCompositionEnabled",
- "comctl32.dll.RegisterClassNameW",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "uxtheme.dll.OpenThemeData",
- "uxtheme.dll.GetThemeBool",
- "imm32.dll.ImmGetContext",
- "imm32.dll.ImmReleaseContext",
- "imm32.dll.ImmAssociateContext",
- "imm32.dll.ImmIsIME",
- "comctl32.dll.HIMAGELIST_QueryInterface",
- "comctl32.dll.DrawShadowText",
- "comctl32.dll.DrawSizeBox",
- "comctl32.dll.DrawScrollBar",
- "comctl32.dll.SizeBoxHwnd",
- "comctl32.dll.ScrollBar_MouseMove",
- "comctl32.dll.ScrollBar_Menu",
- "comctl32.dll.HandleScrollCmd",
- "comctl32.dll.DetachScrollBars",
- "comctl32.dll.AttachScrollBars",
- "comctl32.dll.CCSetScrollInfo",
- "comctl32.dll.CCGetScrollInfo",
- "comctl32.dll.CCEnableScrollBar",
- "comctl32.dll.QuerySystemGestureStatus",
- "uxtheme.dll.#49",
- "kernel32.dll.GetThreadPreferredUILanguages",
- "kernel32.dll.SetThreadPreferredUILanguages",
- "kernel32.dll.LocaleNameToLCID",
- "kernel32.dll.LCIDToLocaleName",
- "kernel32.dll.GetSystemDefaultLocaleName",
- "kernel32.dll.CreateMutexW",
- "sxs.dll.SxsOleAut32RedirectTypeLibrary",
- "advapi32.dll.RegOpenKeyW",
- "advapi32.dll.RegQueryValueW",
- "sxs.dll.SxsOleAut32MapConfiguredClsidToReferenceClsid",
- "sspicli.dll.GetUserNameExW",
- "xmllite.dll.CreateXmlWriter",
- "xmllite.dll.CreateXmlWriterOutputWithEncodingName",
- "rasapi32.dll.RasEnumEntriesW",
- "rasapi32.dll.RasConnectionNotificationW",
- "rtutils.dll.TraceRegisterExA",
- "rtutils.dll.TracePrintfExA",
- "sechost.dll.ConvertSidToStringSidW",
- "profapi.dll.#104",
- "shlwapi.dll.PathCanonicalizeW",
- "shlwapi.dll.PathRemoveFileSpecW",
- "shlwapi.dll.PathFindFileNameW",
- "sensapi.dll.IsNetworkAlive",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "rpcrt4.dll.NdrClientCall2",
- "sechost.dll.NotifyServiceStatusChangeA",
- "shell32.dll.#165",
- "winhttp.dll.WinHttpOpen",
- "winhttp.dll.WinHttpSetTimeouts",
- "winhttp.dll.WinHttpSetOption",
- "winhttp.dll.WinHttpCrackUrl",
- "shlwapi.dll.StrCmpNW",
- "winhttp.dll.WinHttpConnect",
- "winhttp.dll.WinHttpOpenRequest",
- "winhttp.dll.WinHttpSetStatusCallback",
- "winhttp.dll.WinHttpGetDefaultProxyConfiguration",
- "winhttp.dll.WinHttpGetIEProxyConfigForCurrentUser",
- "winhttp.dll.WinHttpSendRequest",
- "ws2_32.dll.GetAddrInfoW",
- "ws2_32.dll.WSASocketW",
- "ws2_32.dll.#2",
- "ws2_32.dll.#21",
- "ws2_32.dll.#9",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.FreeAddrInfoW",
- "ws2_32.dll.#6",
- "ws2_32.dll.#5",
- "ws2_32.dll.WSARecv",
- "ws2_32.dll.WSASend",
- "winhttp.dll.WinHttpReceiveResponse",
- "winhttp.dll.WinHttpQueryHeaders",
- "shlwapi.dll.StrStrIW",
- "winhttp.dll.WinHttpQueryDataAvailable",
- "winhttp.dll.WinHttpReadData",
- "winhttp.dll.WinHttpCloseHandle",
- "rpcrt4.dll.RpcBindingFree",
- "winhttp.dll.WinHttpTimeFromSystemTime",
- "ws2_32.dll.#22",
- "ws2_32.dll.#3",
- "uxtheme.dll.CloseThemeData",
- "ntdll.dll.EtwUnregisterTraceGuids",
- "oleaut32.dll.#500",
- "ncrypt.dll.SslFreeObject",
- "comctl32.dll.#328",
- "ole32.dll.CoInitializeEx",
- "comctl32.dll.#320",
- "advapi32.dll.RegEnumKeyW",
- "comctl32.dll.#324",
- "comctl32.dll.#322",
- "comctl32.dll.#334",
- "comctl32.dll.#332",
- "winsta.dll.WinStationRegisterConsoleNotification",
- "advapi32.dll.LookupAccountSidW",
- "advapi32.dll.CreateWellKnownSid",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcAsyncInitializeHandle",
- "rpcrt4.dll.NdrClientCall3",
- "rpcrt4.dll.Ndr64AsyncClientCall",
- "ole32.dll.CoCreateGuid",
- "comctl32.dll.#386",
- "comctl32.dll.#321",
- "comctl32.dll.#388",
- "advapi32.dll.UnregisterTraceGuids",
- "cryptsp.dll.CryptReleaseContext",
- "mscorsvc.dll.CorGetSvc",
- "advapi32.dll.StartServiceCtrlDispatcherW",
- "kernel32.dll.VerSetConditionMask",
- "kernel32.dll.VerifyVersionInfoW",
- "advapi32.dll.RegisterServiceCtrlHandlerExW",
- "advapi32.dll.SetServiceStatus",
- "advapi32.dll.OpenSCManagerW",
- "advapi32.dll.OpenServiceW",
- "advapi32.dll.ChangeServiceConfigW",
- "advapi32.dll.CloseServiceHandle",
- "mscoree.dll.CorIsLatestSvc",
- "advapi32.dll.RegQueryInfoKeyW",
- "shlwapi.dll.UrlIsW",
- "msidle.dll.#8",
- "wtsapi32.dll.WTSQuerySessionInformationW",
- "wtsapi32.dll.WTSFreeMemory",
- "wtsapi32.dll.WTSEnumerateSessionsW",
- "winsta.dll.WinStationEnumerateW",
- "sechost.dll.LookupAccountSidLocalW",
- "sechost.dll.LookupAccountNameLocalW",
- "rpcrt4.dll.I_RpcExceptionFilter",
- "winsta.dll.WinStationFreeMemory",
- "powrprof.dll.CallNtPowerInformation",
- "advapi32.dll.QueryServiceConfig2W",
- "advapi32.dll.CreateRestrictedToken",
- "mscoree.dll.GetCORRootDirectory",
- "oleaut32.dll.BSTR_UserSize",
- "oleaut32.dll.BSTR_UserMarshal",
- "oleaut32.dll.BSTR_UserUnmarshal",
- "oleaut32.dll.BSTR_UserFree",
- "oleaut32.dll.VARIANT_UserSize",
- "oleaut32.dll.VARIANT_UserMarshal",
- "oleaut32.dll.VARIANT_UserUnmarshal",
- "oleaut32.dll.VARIANT_UserFree",
- "oleaut32.dll.LPSAFEARRAY_UserSize",
- "oleaut32.dll.LPSAFEARRAY_UserMarshal",
- "oleaut32.dll.LPSAFEARRAY_UserUnmarshal",
- "oleaut32.dll.LPSAFEARRAY_UserFree",
- "advapi32.dll.RegisterEventSourceW",
- "advapi32.dll.DeregisterEventSource",
- "fntcache.dll.ServiceMain",
- "fntcache.dll.SvchostPushServiceGlobals",
- "ntmarta.dll.GetMartaExtensionInterface",
- "ssdpsrv.dll.ServiceMain",
- "ssdpsrv.dll.SvchostPushServiceGlobals",
- "firewallapi.dll.IcfChangeNotificationCreate",
- "firewallapi.dll.IcfChangeNotificationDestroy",
- "firewallapi.dll.IcfAddrChangeNotificationCreate",
- "advapi32.dll.RegNotifyChangeKeyValue",
- "iphlpapi.dll.GetAdaptersAddresses",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptGetHashParam",
- "cryptsp.dll.CryptDestroyHash",
- "mswsock.dll.WSPStartup",
- "wship6.dll.WSHOpenSocket",
- "wship6.dll.WSHOpenSocket2",
- "wship6.dll.WSHJoinLeaf",
- "wship6.dll.WSHNotify",
- "wship6.dll.WSHGetSocketInformation",
- "wship6.dll.WSHSetSocketInformation",
- "wship6.dll.WSHGetSockaddrType",
- "wship6.dll.WSHGetWildcardSockaddr",
- "wship6.dll.WSHAddressToString",
- "wship6.dll.WSHStringToAddress",
- "wship6.dll.WSHIoctl",
- "wshtcpip.dll.WSHOpenSocket",
- "wshtcpip.dll.WSHOpenSocket2",
- "wshtcpip.dll.WSHJoinLeaf",
- "wshtcpip.dll.WSHNotify",
- "wshtcpip.dll.WSHGetSocketInformation",
- "wshtcpip.dll.WSHSetSocketInformation",
- "wshtcpip.dll.WSHGetSockaddrType",
- "wshtcpip.dll.WSHGetWildcardSockaddr",
- "wshtcpip.dll.WSHGetBroadcastSockaddr",
- "wshtcpip.dll.WSHAddressToString",
- "wshtcpip.dll.WSHStringToAddress",
- "wshtcpip.dll.WSHIoctl",
- "iphlpapi.dll.ConvertInterfaceGuidToLuid",
- "secur32.dll.InitSecurityInterfaceW",
- "cryptsp.dll.SystemFunction035",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "iphlpapi.dll.NotifyUnicastIpAddressChange",
- "rpcrt4.dll.RpcStringBindingComposeA",
- "rpcrt4.dll.RpcBindingFromStringBindingA",
- "rpcrt4.dll.RpcStringFreeA",
- "crypt32.dll.I_CertSrvProtectFunction",
- "cryptsp.dll.CryptAcquireContextA",
- "ncrypt.dll.BCryptOpenAlgorithmProvider",
- "bcryptprimitives.dll.GetHashInterface",
- "ncrypt.dll.BCryptGetProperty",
- "ncrypt.dll.BCryptCreateHash",
- "ncrypt.dll.BCryptHashData",
- "ncrypt.dll.BCryptFinishHash",
- "cryptsp.dll.CryptSetHashParam",
- "cryptsp.dll.CryptImportKey",
- "cryptsp.dll.CryptVerifySignatureA",
- "cryptsp.dll.CryptDestroyKey",
- "ncrypt.dll.BCryptDestroyHash",
- "userenv.dll.GetUserProfileDirectoryW",
- "sechost.dll.ConvertStringSidToSidW",
- "userenv.dll.RegisterGPNotification",
- "advapi32.dll.SetThreadToken",
- "advapi32.dll.GetSecurityDescriptorSacl",
- "advapi32.dll.EventWrite",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventUnregister",
- "advapi32.dll.EventEnabled",
- "ntdll.dll.ZwQueryInformationProcess",
- "ntdll.dll.NtQuerySection",
- "ntdll.dll.LdrProcessRelocationBlock",
- "sppwinob.dll.SppPluginInitialize",
- "sppwinob.dll.SppPluginShutdown",
- "sppwinob.dll.SppPluginCreateInstance",
- "sppwinob.dll.SppPluginCanUnloadNow",
- "sppobjs.dll.SppPluginInitialize",
- "sppobjs.dll.SppPluginShutdown",
- "sppobjs.dll.SppPluginCreateInstance",
- "sppobjs.dll.SppPluginCanUnloadNow",
- "advapi32.dll.NotifyServiceStatusChangeW",
- "setupapi.dll.SetupDiGetClassDevsW",
- "setupapi.dll.SetupDiEnumDeviceInfo",
- "setupapi.dll.SetupDiGetDeviceRegistryPropertyW",
- "setupapi.dll.SetupDiDestroyDeviceInfoList",
- "wintrust.dll.WinVerifyTrust",
- "setupapi.dll.SetupDiEnumDeviceInterfaces",
- "setupapi.dll.SetupDiGetDeviceInterfaceDetailW",
- "kernel32.dll.GetSystemFirmwareTable",
- "advapi32.dll.TraceMessage",
- "advapi32.dll.TraceMessageVa",
- "mpsvc.dll.ServiceMain",
- "mpsvc.dll.SvchostPushServiceGlobals",
- "kernel32.dll.CreateThreadpoolWork",
- "kernel32.dll.SubmitThreadpoolWork",
- "kernel32.dll.WaitForThreadpoolWorkCallbacks",
- "kernel32.dll.CloseThreadpoolWork",
- "kernel32.dll.CreateThreadpool",
- "kernel32.dll.CloseThreadpool",
- "kernel32.dll.SetThreadpoolThreadMinimum",
- "kernel32.dll.SetThreadpoolThreadMaximum",
- "gpapi.dll.RegisterGPNotificationInternal",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.CloseServiceHandle",
- "sechost.dll.QueryServiceConfigW",
- "cryptsp.dll.CryptGenRandom",
- "wintrust.dll.WintrustCertificateTrust",
- "wintrust.dll.SoftpubAuthenticode",
- "wintrust.dll.SoftpubInitialize",
- "wintrust.dll.SoftpubLoadMessage",
- "wintrust.dll.SoftpubLoadSignature",
- "wintrust.dll.SoftpubCheckCert",
- "wintrust.dll.SoftpubCleanup",
- "wintrust.dll.CryptSIPPutSignedDataMsg",
- "wintrust.dll.CryptSIPGetSignedDataMsg",
- "imagehlp.dll.ImageGetCertificateData",
- "wintrust.dll.CryptSIPCreateIndirectData",
- "wintrust.dll.WVTAsn1SpcPeImageDataEncode",
- "bcrypt.dll.BCryptOpenAlgorithmProvider",
- "bcrypt.dll.BCryptGetProperty",
- "bcrypt.dll.BCryptCreateHash",
- "bcrypt.dll.BCryptHashData",
- "bcrypt.dll.BCryptFinishHash",
- "bcrypt.dll.BCryptDestroyHash",
- "bcrypt.dll.BCryptCloseAlgorithmProvider",
- "sechost.dll.QueryServiceConfigA",
- "sechost.dll.QueryServiceStatus",
- "advapi32.dll.SaferiSearchMatchingHashRules",
- "mprtp.dll.MpPluginInitialize",
- "mprtp.dll.MpPluginShutdown",
- "mprtp.dll.MpPluginSetEngine",
- "mprtp.dll.MpPluginReportThreadStatus",
- "mprtp.dll.MpPluginGetState",
- "mprtp.dll.MpPluginStop",
- "mprtp.dll.MpPluginSetState",
- "mprtp.dll.MpPluginSetUserInformation",
- "kernel32.dll.GetVolumePathNamesForVolumeNameW",
- "wintrust.dll.CryptSIPVerifyIndirectData",
- "advapi32.dll.AddAccessAllowedAce",
- "advapi32.dll.AddAccessAllowedAceEx",
- "advapi32.dll.ChangeServiceConfig2W",
- "advapi32.dll.CloseEncryptedFileRaw",
- "advapi32.dll.ControlService",
- "advapi32.dll.ConvertSidToStringSidW",
- "advapi32.dll.ConvertStringSidToSidW",
- "advapi32.dll.CreateServiceW",
- "advapi32.dll.CryptAcquireContextW",
- "advapi32.dll.CryptCreateHash",
- "advapi32.dll.CryptDestroyHash",
- "advapi32.dll.CryptDestroyKey",
- "advapi32.dll.CryptGenRandom",
- "advapi32.dll.CryptHashData",
- "advapi32.dll.CryptImportKey",
- "advapi32.dll.CryptReleaseContext",
- "advapi32.dll.CryptVerifySignatureW",
- "advapi32.dll.DeleteService",
- "advapi32.dll.DuplicateToken",
- "advapi32.dll.EnumDependentServicesW",
- "advapi32.dll.EnumServicesStatusExW",
- "advapi32.dll.GetFileSecurityW",
- "advapi32.dll.GetKernelObjectSecurity",
- "advapi32.dll.GetNamedSecurityInfoW",
- "advapi32.dll.GetSecurityDescriptorOwner",
- "advapi32.dll.GetSecurityInfo",
- "advapi32.dll.GetTraceEnableFlags",
- "advapi32.dll.GetTraceEnableLevel",
- "advapi32.dll.GetTraceLoggerHandle",
- "advapi32.dll.IsValidAcl",
- "advapi32.dll.IsValidSid",
- "advapi32.dll.LockServiceDatabase",
- "advapi32.dll.LsaAddAccountRights",
- "advapi32.dll.LsaClose",
- "advapi32.dll.LsaOpenPolicy",
- "advapi32.dll.OpenEncryptedFileRawW",
- "advapi32.dll.QueryServiceConfigW",
- "advapi32.dll.QueryServiceStatusEx",
- "advapi32.dll.ReadEncryptedFileRaw",
- "advapi32.dll.RegCreateKeyTransactedW",
- "advapi32.dll.RegDeleteKeyTransactedW",
- "advapi32.dll.RegDisableReflectionKey",
- "advapi32.dll.RegEnableReflectionKey",
- "advapi32.dll.RegFlushKey",
- "advapi32.dll.RegLoadKeyW",
- "advapi32.dll.RegOpenKeyTransactedW",
- "advapi32.dll.RegQueryReflectionKey",
- "advapi32.dll.RegReplaceKeyW",
- "advapi32.dll.RegRestoreKeyW",
- "advapi32.dll.RegSaveKeyW",
- "advapi32.dll.RegUnLoadKeyW",
- "advapi32.dll.RegisterTraceGuidsW",
- "advapi32.dll.SetEntriesInAclW",
- "advapi32.dll.SetFileSecurityW",
- "advapi32.dll.SetKernelObjectSecurity",
- "advapi32.dll.SetNamedSecurityInfoW",
- "advapi32.dll.SetSecurityDescriptorOwner",
- "advapi32.dll.SetSecurityInfo",
- "advapi32.dll.StartServiceW",
- "advapi32.dll.TraceEvent",
- "advapi32.dll.UnlockServiceDatabase",
- "advapi32.dll.WriteEncryptedFileRaw",
- "wintrust.dll.WTHelperGetProvSignerFromChain",
- "wintrust.dll.WTHelperProvDataFromStateData",
- "kernel32.dll.BackupRead",
- "kernel32.dll.BackupWrite",
- "kernel32.dll.BeginUpdateResourceW",
- "kernel32.dll.ChangeTimerQueueTimer",
- "kernel32.dll.CompareStringA",
- "kernel32.dll.CreateDirectoryTransactedW",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.CreateFileMappingW",
- "kernel32.dll.CreateFileTransactedW",
- "kernel32.dll.CreateIoCompletionPort",
- "kernel32.dll.OpenMutexW",
- "kernel32.dll.CreateSemaphoreA",
- "kernel32.dll.CreateSemaphoreW",
- "kernel32.dll.CreateTimerQueueTimer",
- "kernel32.dll.CreateWaitableTimerW",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.DeleteFileTransactedW",
- "kernel32.dll.DeleteTimerQueueTimer",
- "kernel32.dll.DisableThreadLibraryCalls",
- "kernel32.dll.EndUpdateResourceW",
- "kernel32.dll.EnumSystemLocalesA",
- "kernel32.dll.ExpandEnvironmentStringsW",
- "kernel32.dll.FatalAppExitA",
- "kernel32.dll.FileTimeToDosDateTime",
- "kernel32.dll.FillConsoleOutputAttribute",
- "kernel32.dll.FindFirstFileTransactedW",
- "kernel32.dll.FindFirstVolumeW",
- "kernel32.dll.FindNextVolumeW",
- "kernel32.dll.FindVolumeClose",
- "kernel32.dll.FlushInstructionCache",
- "kernel32.dll.FlushViewOfFile",
- "kernel32.dll.FormatMessageA",
- "kernel32.dll.FreeEnvironmentStringsA",
- "kernel32.dll.GetCommandLineA",
- "kernel32.dll.GetConsoleOutputCP",
- "kernel32.dll.GetConsoleScreenBufferInfo",
- "kernel32.dll.GetConsoleWindow",
- "kernel32.dll.GetCurrentDirectoryA",
- "kernel32.dll.GetDateFormatA",
- "kernel32.dll.GetDriveTypeA",
- "kernel32.dll.GetEnvironmentVariableA",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.GetFileAttributesExW",
- "kernel32.dll.GetFileAttributesTransactedW",
- "kernel32.dll.GetFileInformationByHandle",
- "kernel32.dll.GetFileSizeEx",
- "kernel32.dll.GetFileTime",
- "kernel32.dll.GetFullPathNameA",
- "kernel32.dll.GetFullPathNameTransactedW",
- "kernel32.dll.GetLocaleInfoA",
- "kernel32.dll.GetLocaleInfoW",
- "kernel32.dll.GetLogicalDrives",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.GetNumaHighestNodeNumber",
- "kernel32.dll.GetNumberOfConsoleInputEvents",
- "kernel32.dll.GetPrivateProfileIntW",
- "kernel32.dll.GetProcessTimes",
- "kernel32.dll.GetQueuedCompletionStatus",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.GetStringTypeA",
- "kernel32.dll.GetSystemDirectoryA",
- "kernel32.dll.GetSystemTime",
- "kernel32.dll.GetSystemWindowsDirectoryW",
- "kernel32.dll.GetTempFileNameA",
- "kernel32.dll.GetTempPathA",
- "kernel32.dll.GetThreadContext",
- "kernel32.dll.GetThreadPriority",
- "kernel32.dll.GetThreadTimes",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.GetTimeFormatA",
- "kernel32.dll.GetUserDefaultLCID",
- "kernel32.dll.GetUserGeoID",
- "kernel32.dll.GetVersion",
- "kernel32.dll.GetVolumePathNameW",
- "kernel32.dll.HeapCompact",
- "kernel32.dll.HeapCreate",
- "kernel32.dll.HeapSetInformation",
- "kernel32.dll.HeapValidate",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.IsValidLocale",
- "kernel32.dll.LCMapStringA",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.LocalFree",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.Module32FirstW",
- "kernel32.dll.Module32NextW",
- "kernel32.dll.MoveFileExA",
- "kernel32.dll.MoveFileExW",
- "kernel32.dll.MoveFileTransactedW",
- "kernel32.dll.OpenEventW",
- "kernel32.dll.OpenFileMappingW",
- "kernel32.dll.OpenSemaphoreW",
- "kernel32.dll.OpenThread",
- "kernel32.dll.OutputDebugStringA",
- "kernel32.dll.PeekConsoleInputA",
- "kernel32.dll.PostQueuedCompletionStatus",
- "kernel32.dll.QueryDosDeviceW",
- "kernel32.dll.ReadConsoleA",
- "kernel32.dll.ReadConsoleInputA",
- "kernel32.dll.ReadConsoleOutputAttribute",
- "kernel32.dll.RegisterWaitForSingleObject",
- "kernel32.dll.ReleaseMutex",
- "kernel32.dll.ReleaseSemaphore",
- "kernel32.dll.RemoveDirectoryTransactedW",
- "kernel32.dll.ResetEvent",
- "kernel32.dll.SetConsoleCtrlHandler",
- "kernel32.dll.SetConsoleCursorPosition",
- "kernel32.dll.SetConsoleMode",
- "kernel32.dll.SetConsoleTextAttribute",
- "kernel32.dll.SetFileAttributesTransactedW",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.SetHandleCount",
- "kernel32.dll.SetThreadContext",
- "kernel32.dll.SetThreadPriority",
- "kernel32.dll.SetWaitableTimer",
- "kernel32.dll.SuspendThread",
- "kernel32.dll.SwitchToThread",
- "kernel32.dll.Thread32First",
- "kernel32.dll.Thread32Next",
- "kernel32.dll.TryEnterCriticalSection",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.UnregisterWaitEx",
- "kernel32.dll.UpdateResourceW",
- "kernel32.dll.VirtualQuery",
- "kernel32.dll.VirtualQueryEx",
- "kernel32.dll.VirtualUnlock",
- "kernel32.dll.WaitForMultipleObjects",
- "kernel32.dll.WriteConsoleA",
- "kernel32.dll.WriteConsoleOutputAttribute",
- "kernel32.dll.lstrcmpA",
- "ntdll.dll.LdrUnloadDll",
- "ntdll.dll.NtClose",
- "ntdll.dll.NtCreateFile",
- "ntdll.dll.NtCreateKey",
- "ntdll.dll.NtDeleteKey",
- "ntdll.dll.NtDeleteValueKey",
- "ntdll.dll.NtEnumerateKey",
- "ntdll.dll.NtOpenDirectoryObject",
- "ntdll.dll.NtOpenFile",
- "ntdll.dll.NtOpenKey",
- "ntdll.dll.NtOpenSymbolicLinkObject",
- "ntdll.dll.NtQueryDirectoryFile",
- "ntdll.dll.NtQueryDirectoryObject",
- "ntdll.dll.NtQueryInformationFile",
- "ntdll.dll.NtQueryInformationProcess",
- "ntdll.dll.NtQueryInformationThread",
- "ntdll.dll.NtQueryKey",
- "ntdll.dll.NtQuerySymbolicLinkObject",
- "ntdll.dll.NtQuerySystemInformation",
- "ntdll.dll.NtQueryValueKey",
- "ntdll.dll.NtQueryVolumeInformationFile",
- "ntdll.dll.NtSetInformationFile",
- "ntdll.dll.NtSetValueKey",
- "ntdll.dll.RtlInitUnicodeString",
- "ntdll.dll.RtlNtStatusToDosError",
- "mpengine.dll.__rsignal",
- "iphlpapi.dll.GetExtendedTcpTable",
- "iphlpapi.dll.GetExtendedUdpTable",
- "wintrust.dll.CryptCATAdminCalcHashFromFileHandle",
- "wintrust.dll.CryptCATAdminAcquireContext",
- "wintrust.dll.CryptCATAdminEnumCatalogFromHash",
- "wintrust.dll.CryptCATCatalogInfoFromContext",
- "wintrust.dll.CryptCATAdminReleaseCatalogContext",
- "wintrust.dll.CryptCATAdminReleaseContext",
- "crypt32.dll.CertCloseStore",
- "crypt32.dll.CertFindCertificateInStore",
- "crypt32.dll.CertFreeCertificateContext",
- "crypt32.dll.CertGetCertificateContextProperty",
- "crypt32.dll.CertGetNameStringW",
- "crypt32.dll.CertVerifyCertificateChainPolicy",
- "crypt32.dll.CryptDecodeObject",
- "crypt32.dll.CryptMsgClose",
- "crypt32.dll.CryptMsgGetParam",
- "crypt32.dll.CryptQueryObject",
- "kernel32.dll.CreateThreadpoolIo",
- "kernel32.dll.CloseThreadpoolIo",
- "kernel32.dll.StartThreadpoolIo",
- "kernel32.dll.CancelThreadpoolIo",
- "kernel32.dll.WaitForThreadpoolIoCallbacks",
- "ws2_32.dll.WSAStartup",
- "ws2_32.dll.WSACleanup",
- "ws2_32.dll.WSAGetLastError",
- "ws2_32.dll.WSCUpdateProvider",
- "ws2_32.dll.WSCEnumProtocols",
- "ws2_32.dll.WSCInstallProvider",
- "ws2_32.dll.WSCDeinstallProvider",
- "ws2_32.dll.WSCWriteProviderOrder",
- "ws2_32.dll.WSCGetProviderPath",
- "ws2_32.dll.WSAEnumNameSpaceProvidersW",
- "ws2_32.dll.WSCUnInstallNameSpace",
- "ws2_32.dll.WSCUpdateProvider32",
- "ws2_32.dll.WSCEnumProtocols32",
- "ws2_32.dll.WSCGetProviderPath32",
- "ws2_32.dll.WSCUnInstallNameSpace32",
- "ws2_32.dll.WSCWriteProviderOrder32",
- "ws2_32.dll.WSCInstallProvider64_32",
- "ws2_32.dll.WSCDeinstallProvider32",
- "rpcrt4.dll.I_RpcBindingInqLocalClientPID",
- "rpcrt4.dll.RpcServerUnregisterIfEx",
- "wscapi.dll.WscRegisterForChanges",
- "psapi.dll.EnumPageFilesW",
- "psapi.dll.EnumProcessModules",
- "psapi.dll.EnumProcesses",
- "psapi.dll.GetModuleBaseNameW",
- "psapi.dll.GetModuleFileNameExW",
- "psapi.dll.GetModuleInformation",
- "psapi.dll.GetProcessImageFileNameW",
- "urlmon.dll.DllCanUnloadNow",
- "urlmon.dll.IEDllLoader",
- "urlmon.dll.CoInternetCreateZoneManager",
- "urlmon.dll.CoInternetGetSession",
- "urlmon.dll.CopyBindInfo",
- "urlmon.dll.CreateURLMoniker",
- "urlmon.dll.RegisterBindStatusCallback",
- "urlmon.dll.ReleaseBindInfo",
- "urlmon.dll.RevokeBindStatusCallback",
- "urlmon.dll.UrlMkGetSessionOption",
- "urlmon.dll.CoInternetCreateSecurityManager",
- "urlmon.dll.CreateUri",
- "urlmon.dll.CoInternetCombineUrl",
- "urlmon.dll.CoInternetGetSecurityUrl",
- "urlmon.dll.IsValidURL",
- "wininet.dll.InternetCreateUrlW",
- "kernel32.dll.InitializeSRWLock",
- "kernel32.dll.AcquireSRWLockExclusive",
- "kernel32.dll.AcquireSRWLockShared",
- "kernel32.dll.ReleaseSRWLockExclusive",
- "kernel32.dll.ReleaseSRWLockShared",
- "advapi32.dll.AddMandatoryAce",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "wscisvif.dll.DllGetClassObject",
- "wscisvif.dll.DllCanUnloadNow",
- "wscproxystub.dll.DllGetClassObject",
- "wscproxystub.dll.DllCanUnloadNow",
- "wscapi.dll.WscGetSecurityProviderHealth",
- "shlwapi.dll.#487",
- "comctl32.dll.DPA_DeletePtr",
- "comctl32.dll.DPA_GetPtr",
- "comctl32.dll.LoadIconMetric",
- "comctl32.dll.#331",
- "fastprox.dll.DllGetClassObject",
- "fastprox.dll.DllCanUnloadNow",
- "oleaut32.dll.#283",
- "oleaut32.dll.#284",
- "kernel32.dll.RegOpenKeyExW",
- "kernel32.dll.RegQueryValueExW",
- "kernel32.dll.RegCloseKey",
- "oleaut32.dll.#289",
- "oleaut32.dll.#287",
- "oleaut32.dll.#288",
- "oleaut32.dll.#290",
- "oleaut32.dll.#285",
- "devobj.dll.DevObjCreateDeviceInfoList",
- "devobj.dll.DevObjGetClassDevs",
- "devobj.dll.DevObjEnumDeviceInfo",
- "devobj.dll.DevObjDestroyDeviceInfoList",
- "setupapi.dll.CM_Open_DevNode_Key_Ex",
- "devobj.dll.DevObjGetDeviceProperty",
- "cfgmgr32.dll.CM_Connect_MachineA",
- "cfgmgr32.dll.CM_Disconnect_Machine",
- "cfgmgr32.dll.CM_Locate_DevNodeW",
- "cfgmgr32.dll.CM_Get_DevNode_Registry_PropertyW",
- "cfgmgr32.dll.CM_Get_Child",
- "cfgmgr32.dll.CM_Get_Sibling",
- "cfgmgr32.dll.CM_Get_DevNode_Status",
- "cfgmgr32.dll.CM_Get_First_Log_Conf",
- "cfgmgr32.dll.CM_Get_Next_Res_Des",
- "cfgmgr32.dll.CM_Get_Res_Des_Data",
- "cfgmgr32.dll.CM_Get_Res_Des_Data_Size",
- "cfgmgr32.dll.CM_Free_Log_Conf_Handle",
- "cfgmgr32.dll.CM_Free_Res_Des_Handle",
- "cfgmgr32.dll.CM_Get_Device_IDA",
- "cfgmgr32.dll.CM_Get_Device_ID_Size",
- "cfgmgr32.dll.CM_Get_Parent",
- "user32.dll.MonitorFromWindow",
- "user32.dll.EnumDisplayMonitors",
- "user32.dll.EnumDisplayDevicesW",
- "dxgi.dll.DXGIReportAdapterConfiguration",
- "gdi32.dll.D3DKMTOpenAdapterFromDeviceName",
- "gdi32.dll.D3DKMTQueryAdapterInfo",
- "gdi32.dll.D3DKMTGetDisplayModeList",
- "gdi32.dll.D3DKMTCloseAdapter",
- "oleaut32.dll.#286",
- "ole32.dll.StringFromCLSID",
- "ole32.dll.CLSIDFromOle1Class",
- "clbcatq.dll.GetCatalogObject",
- "clbcatq.dll.GetCatalogObject2",
- "ole32.dll.NdrOleInitializeExtension",
- "oleaut32.dll.DllGetClassObject",
- "oleaut32.dll.DllCanUnloadNow",
- "sxs.dll.SxsOleAut32MapIIDToProxyStubCLSID",
- "sxs.dll.SxsOleAut32MapIIDToTLBPath",
- "mscoree.dll.GetProcessExecutableHeap",
- "mscorwks.dll.NGenCreateNGenWorker",
- "mscorwks.dll.GetCLRFunction",
- "mscoree.dll.GetCORSystemDirectory",
- "mscoree.dll.IEE",
- "mscorwks.dll.IEE",
- "mscoree.dll.GetStartupFlags",
- "mscoree.dll.GetHostConfigurationFile",
- "ntdll.dll.RtlVirtualUnwind",
- "kernel32.dll.AddVectoredContinueHandler",
- "kernel32.dll.RemoveVectoredContinueHandler",
- "kernel32.dll.GetWriteWatch",
- "kernel32.dll.ResetWriteWatch",
- "kernel32.dll.CreateMemoryResourceNotification",
- "kernel32.dll.QueryMemoryResourceNotification",
- "mscorjit.dll.getJit",
- "kernel32.dll.GetUserDefaultUILanguage",
- "advapi32.dll.CryptAcquireContextA",
- "advapi32.dll.CryptGetHashParam",
- "advapi32.dll.CryptExportKey",
- "advapi32.dll.CryptGenKey",
- "advapi32.dll.CryptGetKeyParam",
- "advapi32.dll.CryptVerifySignatureA",
- "advapi32.dll.CryptSignHashA",
- "advapi32.dll.CryptGetProvParam",
- "advapi32.dll.CryptGetUserKey",
- "advapi32.dll.CryptEnumProvidersA",
- "oleaut32.dll.#26",
- "kernel32.dll.CreateActCtxW",
- "kernel32.dll.AddRefActCtx",
- "kernel32.dll.ReleaseActCtx",
- "kernel32.dll.ActivateActCtx",
- "kernel32.dll.DeactivateActCtx",
- "kernel32.dll.GetCurrentActCtx",
- "kernel32.dll.QueryActCtxW",
- "mscoree.dll.CorExitProcess",
- "mscorwks.dll.CorExitProcess",
- "mscoree.dll.GetMetaDataInternalInterface",
- "mscorwks.dll.GetMetaDataInternalInterface",
- "oleaut32.dll.#19",
- "ole32.dll.CoGetContextToken",
- "ole32.dll.CoWaitForMultipleHandles",
- "mscoree.dll.GetTokenForVTableEntry",
- "mscoree.dll.SetTargetForVTableEntry",
- "mscoree.dll.GetTargetForVTableEntry",
- "mscorwks.dll._CorDllMain",
- "advapi32.dll.RegDeleteKeyExW",
- "kernel32.dll.ProcessIdToSessionId",
- "imm32.dll.ImmCreateContext",
- "imm32.dll.ImmDestroyContext",
- "imm32.dll.ImmNotifyIME",
- "imm32.dll.ImmGetCompositionStringA",
- "imm32.dll.ImmSetCompositionStringA",
- "imm32.dll.ImmGetCompositionStringW",
- "imm32.dll.ImmSetCompositionStringW",
- "imm32.dll.ImmSetCandidateWindow",
- "mscorsec.dll.GetPublisher",
- "mscoree.dll.CoInitializeEE",
- "mscorwks.dll.CoInitializeEE",
- "mscorsec.dll.CORPolicyEE",
- "cryptnet.dll.CertDllVerifyRevocation",
- "advapi32.dll.RegDeleteTreeA",
- "advapi32.dll.RegDeleteTreeW",
- "nsi.dll.NsiAllocateAndGetTable",
- "cfgmgr32.dll.CM_Open_Class_Key_ExW",
- "iphlpapi.dll.GetIfEntry2",
- "iphlpapi.dll.GetIpForwardTable2",
- "iphlpapi.dll.GetIpNetEntry2",
- "iphlpapi.dll.FreeMibTable",
- "nsi.dll.NsiFreeTable",
- "winhttp.dll.WinHttpGetProxyForUrl",
- "cryptnet.dll.I_CryptNetGetConnectivity",
- "cryptnet.dll.CryptRetrieveObjectByUrlW",
- "setupapi.dll.SetupIterateCabinetW",
- "cabinet.dll.#20",
- "cabinet.dll.#22",
- "devrtl.dll.DevRtlGetThreadLogToken",
- "cabinet.dll.#23",
- "rpcrt4.dll.RpcEpResolveBinding",
- "cryptnet.dll.I_CryptNetSetUrlCachePreFetchInfo",
- "cryptnet.dll.I_CryptNetSetUrlCacheFlushInfo",
- "mscoree.dll.CoUninitializeEE",
- "mscorwks.dll.CoUninitializeEE",
- "cryptbase.dll.SystemFunction001",
- "cryptbase.dll.SystemFunction002",
- "cryptbase.dll.SystemFunction003",
- "cryptbase.dll.SystemFunction004",
- "cryptbase.dll.SystemFunction005",
- "cryptbase.dll.SystemFunction028",
- "cryptbase.dll.SystemFunction029",
- "cryptbase.dll.SystemFunction034",
- "cryptbase.dll.SystemFunction040",
- "cryptbase.dll.SystemFunction041",
- "advapi32.dll.CryptDeriveKey",
- "cryptsp.dll.CryptDeriveKey",
- "advapi32.dll.CryptDecrypt",
- "cryptsp.dll.CryptDecrypt",
- "wersvc.dll.ServiceMain",
- "wersvc.dll.SvchostPushServiceGlobals",
- "advapi32.dll.RegGetValueW",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "faultrep.dll.WerpInitiateCrashReporting",
- "wer.dll.WerpCreateMachineStore",
- "shell32.dll.SHGetFolderPathEx",
- "wer.dll.WerpSvcReportFromMachineQueue",
- "wtsapi32.dll.WTSQueryUserToken",
- "winsta.dll.WinStationQueryInformationW",
- "advapi32.dll.ImpersonateLoggedOnUser",
- "advapi32.dll.RevertToSelf",
- "w32time.dll.SvchostEntry_W32Time",
- "w32time.dll.SvchostPushServiceGlobals",
- "ws2_32.dll.#115",
- "ws2_32.dll.#111",
- "dsrole.dll.DsRoleGetPrimaryDomainInformation",
- "dsrole.dll.DsRoleFreeMemory",
- "sspicli.dll.LsaRegisterPolicyChangeNotification",
- "w32time.dll.TimeProvClose",
- "w32time.dll.TimeProvCommand",
- "w32time.dll.TimeProvOpen",
- "ws2_32.dll.getaddrinfo",
- "ws2_32.dll.freeaddrinfo",
- "ws2_32.dll.#23",
- "ws2_32.dll.WSAEventSelect",
- "vmictimeprovider.dll.TimeProvClose",
- "vmictimeprovider.dll.TimeProvCommand",
- "vmictimeprovider.dll.TimeProvOpen",
- "ws2_32.dll.WSAAddressToStringW",
- "ws2_32.dll.#116",
- "sspicli.dll.LsaUnregisterPolicyChangeNotification",
- "userenv.dll.UnregisterGPNotification",
- "gpapi.dll.UnregisterGPNotificationInternal",
- "imm32.dll.ImmDisableIME",
- "wer.dll.WerpCreateIntegratorReportId",
- "wer.dll.WerReportCreate",
- "wer.dll.WerpSetIntegratorReportId",
- "wer.dll.WerReportSetParameter",
- "dbgeng.dll.DebugCreate",
- "ntdll.dll.CsrGetProcessId",
- "ntdll.dll.DbgBreakPoint",
- "ntdll.dll.DbgPrint",
- "ntdll.dll.DbgPrompt",
- "ntdll.dll.DbgUiConvertStateChangeStructure",
- "ntdll.dll.DbgUiGetThreadDebugObject",
- "ntdll.dll.DbgUiIssueRemoteBreakin",
- "ntdll.dll.DbgUiSetThreadDebugObject",
- "ntdll.dll.NtAllocateVirtualMemory",
- "ntdll.dll.NtCreateDebugObject",
- "ntdll.dll.NtDebugActiveProcess",
- "ntdll.dll.NtDebugContinue",
- "ntdll.dll.NtFreeVirtualMemory",
- "ntdll.dll.NtOpenProcess",
- "ntdll.dll.NtOpenThread",
- "ntdll.dll.NtQueryMutant",
- "ntdll.dll.NtQueryObject",
- "ntdll.dll.NtRemoveProcessDebug",
- "ntdll.dll.NtResumeThread",
- "ntdll.dll.NtSetInformationDebugObject",
- "ntdll.dll.NtSetInformationProcess",
- "ntdll.dll.NtSystemDebugControl",
- "ntdll.dll.NtWaitForDebugEvent",
- "ntdll.dll.RtlAnsiStringToUnicodeString",
- "ntdll.dll.RtlCreateProcessParameters",
- "ntdll.dll.RtlCreateUserProcess",
- "ntdll.dll.RtlDestroyProcessParameters",
- "ntdll.dll.RtlDosPathNameToNtPathName_U",
- "ntdll.dll.RtlFindMessage",
- "ntdll.dll.RtlFreeHeap",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.RtlGetFunctionTableListHead",
- "ntdll.dll.RtlGetUnloadEventTrace",
- "ntdll.dll.RtlGetUnloadEventTraceEx",
- "ntdll.dll.RtlInitAnsiString",
- "ntdll.dll.RtlTryEnterCriticalSection",
- "ntdll.dll.RtlUnicodeStringToAnsiString",
- "ntdll.dll.NtOpenProcessToken",
- "ntdll.dll.NtOpenThreadToken",
- "ntdll.dll.NtQueryInformationToken",
- "kernel32.dll.CloseProfileUserMapping",
- "kernel32.dll.DebugActiveProcessStop",
- "kernel32.dll.DebugBreak",
- "kernel32.dll.DebugBreakProcess",
- "kernel32.dll.DebugSetProcessKillOnExit",
- "kernel32.dll.Module32Next",
- "kernel32.dll.Process32First",
- "kernel32.dll.Process32Next",
- "kernel32.dll.SetProcessShutdownParameters",
- "kernel32.dll.Wow64GetThreadSelectorEntry",
- "advapi32.dll.CreateServiceA",
- "advapi32.dll.EnumServicesStatusExA",
- "advapi32.dll.GetEventLogInformation",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.StartServiceA",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.GetSidSubAuthorityCount",
- "version.dll.GetFileVersionInfoSizeExW",
- "version.dll.GetFileVersionInfoExW",
- "dbghelp.dll.WinDbgExtensionDllInit",
- "dbghelp.dll.ExtensionApiVersion",
- "wer.dll.WerpSetDynamicParameter",
- "wer.dll.WerReportAddDump",
- "wer.dll.WerpSetCallBack",
- "wer.dll.WerReportSetUIOption",
- "wer.dll.WerpAddRegisteredDataToReport",
- "wer.dll.WerReportSubmit",
- "user32.dll.CharUpperW",
- "wer.dll.WerpAddAppCompatData",
- "apphelp.dll.SdbGetFileAttributes",
- "apphelp.dll.SdbFormatAttribute",
- "apphelp.dll.SdbFreeFileAttributes",
- "dbghelp.dll.MiniDumpWriteDump",
- "kernel32.dll.GetLongPathNameA",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegQueryValueExA",
- "version.dll.GetFileVersionInfoSizeA",
- "version.dll.GetFileVersionInfoA",
- "version.dll.VerQueryValueA",
- "verifier.dll.VerifierEnumerateResource",
- "ntdll.dll.NtSuspendProcess",
- "ntdll.dll.NtResumeProcess",
- "advapi32.dll.QueryTraceW",
- "advapi32.dll.ReportEventW",
- "wer.dll.WerpGetStoreLocation",
- "wer.dll.WerpGetStoreType",
- "wer.dll.WerReportCloseHandle",
- "user32.dll.MsgWaitForMultipleObjects",
- "wer.dll.WerpFreeString",
- "user32.dll.GetThreadDesktop",
- "user32.dll.GetUserObjectInformationW",
- "werui.dll.WerUICreate",
- "werui.dll.WerUIStart",
- "ole32.dll.CoGetCallContext"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "HeapReAlloc",
- "address": "0x430000"
- },
- {
- "name": "WritePrivateProfileStructA",
- "address": "0x430004"
- },
- {
- "name": "GetDriveTypeW",
- "address": "0x430008"
- },
- {
- "name": "GetProfileIntW",
- "address": "0x43000c"
- },
- {
- "name": "GetDefaultCommConfigW",
- "address": "0x430010"
- },
- {
- "name": "WaitNamedPipeA",
- "address": "0x430014"
- },
- {
- "name": "WaitForSingleObject",
- "address": "0x430018"
- },
- {
- "name": "SetTapeParameters",
- "address": "0x43001c"
- },
- {
- "name": "MoveFileWithProgressA",
- "address": "0x430020"
- },
- {
- "name": "GetModuleHandleW",
- "address": "0x430024"
- },
- {
- "name": "GetTickCount",
- "address": "0x430028"
- },
- {
- "name": "ReadConsoleW",
- "address": "0x43002c"
- },
- {
- "name": "EnumTimeFormatsA",
- "address": "0x430030"
- },
- {
- "name": "GetSystemDirectoryW",
- "address": "0x430034"
- },
- {
- "name": "LoadLibraryW",
- "address": "0x430038"
- },
- {
- "name": "FormatMessageW",
- "address": "0x43003c"
- },
- {
- "name": "GetStringTypeExW",
- "address": "0x430040"
- },
- {
- "name": "IsProcessorFeaturePresent",
- "address": "0x430044"
- },
- {
- "name": "CreateMailslotW",
- "address": "0x430048"
- },
- {
- "name": "WritePrivateProfileStringW",
- "address": "0x43004c"
- },
- {
- "name": "ReplaceFileA",
- "address": "0x430050"
- },
- {
- "name": "EnumSystemLocalesA",
- "address": "0x430054"
- },
- {
- "name": "GetConsoleAliasesW",
- "address": "0x430058"
- },
- {
- "name": "GetLongPathNameW",
- "address": "0x43005c"
- },
- {
- "name": "GetProcAddress",
- "address": "0x430060"
- },
- {
- "name": "GetFirmwareEnvironmentVariableW",
- "address": "0x430064"
- },
- {
- "name": "DefineDosDeviceA",
- "address": "0x430068"
- },
- {
- "name": "LocalAlloc",
- "address": "0x43006c"
- },
- {
- "name": "MoveFileA",
- "address": "0x430070"
- },
- {
- "name": "GetProfileStringA",
- "address": "0x430074"
- },
- {
- "name": "HeapLock",
- "address": "0x430078"
- },
- {
- "name": "WaitForMultipleObjects",
- "address": "0x43007c"
- },
- {
- "name": "GetVolumePathNamesForVolumeNameA",
- "address": "0x430080"
- },
- {
- "name": "FindFirstVolumeMountPointA",
- "address": "0x430084"
- },
- {
- "name": "SetLocaleInfoW",
- "address": "0x430088"
- },
- {
- "name": "DeleteCriticalSection",
- "address": "0x43008c"
- },
- {
- "name": "SuspendThread",
- "address": "0x430090"
- },
- {
- "name": "ExpandEnvironmentStringsW",
- "address": "0x430094"
- },
- {
- "name": "CloseHandle",
- "address": "0x430098"
- },
- {
- "name": "WriteConsoleW",
- "address": "0x43009c"
- },
- {
- "name": "SetStdHandle",
- "address": "0x4300a0"
- },
- {
- "name": "GetStringTypeW",
- "address": "0x4300a4"
- },
- {
- "name": "ReadFile",
- "address": "0x4300a8"
- },
- {
- "name": "FlushFileBuffers",
- "address": "0x4300ac"
- },
- {
- "name": "EnumSystemLocalesW",
- "address": "0x4300b0"
- },
- {
- "name": "HeapAlloc",
- "address": "0x4300b4"
- },
- {
- "name": "EncodePointer",
- "address": "0x4300b8"
- },
- {
- "name": "DecodePointer",
- "address": "0x4300bc"
- },
- {
- "name": "GetCommandLineW",
- "address": "0x4300c0"
- },
- {
- "name": "RaiseException",
- "address": "0x4300c4"
- },
- {
- "name": "RtlUnwind",
- "address": "0x4300c8"
- },
- {
- "name": "IsDebuggerPresent",
- "address": "0x4300cc"
- },
- {
- "name": "EnterCriticalSection",
- "address": "0x4300d0"
- },
- {
- "name": "LeaveCriticalSection",
- "address": "0x4300d4"
- },
- {
- "name": "GetStdHandle",
- "address": "0x4300d8"
- },
- {
- "name": "GetFileType",
- "address": "0x4300dc"
- },
- {
- "name": "GetStartupInfoW",
- "address": "0x4300e0"
- },
- {
- "name": "GetLastError",
- "address": "0x4300e4"
- },
- {
- "name": "ExitProcess",
- "address": "0x4300e8"
- },
- {
- "name": "GetModuleHandleExW",
- "address": "0x4300ec"
- },
- {
- "name": "AreFileApisANSI",
- "address": "0x4300f0"
- },
- {
- "name": "MultiByteToWideChar",
- "address": "0x4300f4"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x4300f8"
- },
- {
- "name": "WriteFile",
- "address": "0x4300fc"
- },
- {
- "name": "GetModuleFileNameW",
- "address": "0x430100"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x430104"
- },
- {
- "name": "HeapSize",
- "address": "0x430108"
- },
- {
- "name": "HeapFree",
- "address": "0x43010c"
- },
- {
- "name": "SetLastError",
- "address": "0x430110"
- },
- {
- "name": "GetCurrentThread",
- "address": "0x430114"
- },
- {
- "name": "GetCurrentThreadId",
- "address": "0x430118"
- },
- {
- "name": "QueryPerformanceCounter",
- "address": "0x43011c"
- },
- {
- "name": "GetCurrentProcessId",
- "address": "0x430120"
- },
- {
- "name": "GetSystemTimeAsFileTime",
- "address": "0x430124"
- },
- {
- "name": "GetEnvironmentStringsW",
- "address": "0x430128"
- },
- {
- "name": "FreeEnvironmentStringsW",
- "address": "0x43012c"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x430130"
- },
- {
- "name": "SetUnhandledExceptionFilter",
- "address": "0x430134"
- },
- {
- "name": "InitializeCriticalSectionAndSpinCount",
- "address": "0x430138"
- },
- {
- "name": "CreateEventW",
- "address": "0x43013c"
- },
- {
- "name": "Sleep",
- "address": "0x430140"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x430144"
- },
- {
- "name": "TerminateProcess",
- "address": "0x430148"
- },
- {
- "name": "TlsAlloc",
- "address": "0x43014c"
- },
- {
- "name": "TlsGetValue",
- "address": "0x430150"
- },
- {
- "name": "TlsSetValue",
- "address": "0x430154"
- },
- {
- "name": "TlsFree",
- "address": "0x430158"
- },
- {
- "name": "CreateSemaphoreW",
- "address": "0x43015c"
- },
- {
- "name": "FatalAppExitA",
- "address": "0x430160"
- },
- {
- "name": "IsValidCodePage",
- "address": "0x430164"
- },
- {
- "name": "GetACP",
- "address": "0x430168"
- },
- {
- "name": "GetOEMCP",
- "address": "0x43016c"
- },
- {
- "name": "GetCPInfo",
- "address": "0x430170"
- },
- {
- "name": "GetConsoleCP",
- "address": "0x430174"
- },
- {
- "name": "GetConsoleMode",
- "address": "0x430178"
- },
- {
- "name": "SetFilePointerEx",
- "address": "0x43017c"
- },
- {
- "name": "SetConsoleCtrlHandler",
- "address": "0x430180"
- },
- {
- "name": "FreeLibrary",
- "address": "0x430184"
- },
- {
- "name": "LoadLibraryExW",
- "address": "0x430188"
- },
- {
- "name": "OutputDebugStringW",
- "address": "0x43018c"
- },
- {
- "name": "GetDateFormatW",
- "address": "0x430190"
- },
- {
- "name": "GetTimeFormatW",
- "address": "0x430194"
- },
- {
- "name": "CompareStringW",
- "address": "0x430198"
- },
- {
- "name": "LCMapStringW",
- "address": "0x43019c"
- },
- {
- "name": "GetLocaleInfoW",
- "address": "0x4301a0"
- },
- {
- "name": "IsValidLocale",
- "address": "0x4301a4"
- },
- {
- "name": "GetUserDefaultLCID",
- "address": "0x4301a8"
- },
- {
- "name": "CreateFileW",
- "address": "0x4301ac"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "GetScrollBarInfo",
- "address": "0x4301b4"
- },
- {
- "name": "ChildWindowFromPoint",
- "address": "0x4301b8"
- },
- {
- "name": "DefMDIChildProcW",
- "address": "0x4301bc"
- },
- {
- "name": "ValidateRgn",
- "address": "0x4301c0"
- },
- {
- "name": "GetMessageTime",
- "address": "0x4301c4"
- },
- {
- "name": "GetMenuItemInfoW",
- "address": "0x4301c8"
- }
- ],
- "dll": "USER32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0015ee38",
- "overlay": {
- "size": "0x00001b68",
- "offset": "0x0015ae00"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x0015ee38",
- "icon_hash": null,
- "entrypoint": "0x00408ae4",
- "timestamp": "2018-12-28 21:58:43",
- "osversion": "5.1",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0002ea00",
- "entropy": "6.73",
- "raw_address": "0x00000400",
- "virtual_size": "0x0002e9df",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00030000",
- "size_of_data": "0x00122c00",
- "entropy": "6.17",
- "raw_address": "0x0002ee00",
- "virtual_size": "0x00122a8c",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00153000",
- "size_of_data": "0x00002400",
- "entropy": "2.65",
- "raw_address": "0x00151a00",
- "virtual_size": "0x00014eac",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00168000",
- "size_of_data": "0x00004a00",
- "entropy": "5.41",
- "raw_address": "0x00153e00",
- "virtual_size": "0x00004831",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0016d000",
- "size_of_data": "0x00002600",
- "entropy": "6.54",
- "raw_address": "0x00158800",
- "virtual_size": "0x0000243c",
- "characteristics_raw": "0x42000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00151fdc",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000003c"
- },
- {
- "virtual_address": "0x00168000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00004831"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0016d000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000243c"
- },
- {
- "virtual_address": "0x00030230",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000038"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00150dc0",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000040"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00030000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x000001d0"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "58d0204678f0b3118a3421d8a7c92c44",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": "C:\\comubaca-tixocajo36_xejimopa.pdb\\x00pt\\tmp_299320090\\bin\\lexotukaz.pdb\\x00\\x00\\x00\\x00\\x00\\x00\\xb6\\x00\\x00\\x00\\xb5\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xd8MU\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xff\\xff",
- "imported_dll_count": 2,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment