paladin316

Exes_5163872fe14fb5ce37cb4549578a85fa_exe_2019-06-27_06_30.json

Jun 27th, 2019
2,192
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 186.36 KB | None | 0 0
  1.  
  2. [*] MalFamily: ""
  3.  
  4. [*] MalScore: 10.0
  5.  
  6. [*] File Name: "Exes_5163872fe14fb5ce37cb4549578a85fa.exe"
  7. [*] File Size: 1427816
  8. [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. [*] SHA256: "ffa12debada1f16eb70c3123bede95ddc5a04883a1afccf34ae585c397f1a510"
  10. [*] MD5: "5163872fe14fb5ce37cb4549578a85fa"
  11. [*] SHA1: "d50e8e4501dea3f25f4618c2803935801bfa1fd2"
  12. [*] SHA512: "e3166d3ad6d78d9b2a1f50a21334d55ac2d1582d1c64ff7dc7060c1488307dfa05dbfd8465a5910a20286dad48eac39d7684e7c5bda31d201d5a60c82b99f1a7"
  13. [*] CRC32: "E8D6BC4F"
  14. [*] SSDEEP: "24576:x09nOqNb0OXS4TIZ9xoCUlON+JjjR/vd/5l1EHF4cQWv01Glz9R9:wp0ES483xotEMj5XimcQW++9R9"
  15.  
  16. [*] Process Execution: [
  17. "Exes_5163872fe14fb5ce37cb4549578a85fa.exe",
  18. "services.exe",
  19. "svchost.exe",
  20. "mobsync.exe",
  21. "WmiPrvSE.exe",
  22. "WmiPrvSE.exe",
  23. "mscorsvw.exe",
  24. "mscorsvw.exe",
  25. "mscorsvw.exe",
  26. "mscorsvw.exe",
  27. "mscorsvw.exe",
  28. "mscorsvw.exe",
  29. "mscorsvw.exe",
  30. "mscorsvw.exe",
  31. "mscorsvw.exe",
  32. "mscorsvw.exe",
  33. "mscorsvw.exe",
  34. "mscorsvw.exe",
  35. "mscorsvw.exe",
  36. "mscorsvw.exe",
  37. "mscorsvw.exe",
  38. "svchost.exe",
  39. "svchost.exe",
  40. "svchost.exe",
  41. "sppsvc.exe",
  42. "svchost.exe",
  43. "taskhost.exe",
  44. "sc.exe",
  45. "svchost.exe",
  46. "WerFault.exe",
  47. "wermgr.exe",
  48. "svchost.exe",
  49. "explorer.exe",
  50. "KBDGEO.exe",
  51. "WMIADAP.exe"
  52. ]
  53.  
  54. [*] Signatures Detected: [
  55. {
  56. "Description": "At least one process apparently crashed during execution",
  57. "Details": []
  58. },
  59. {
  60. "Description": "Creates RWX memory",
  61. "Details": []
  62. },
  63. {
  64. "Description": "A process attempted to delay the analysis task.",
  65. "Details": [
  66. {
  67. "Process": "sppsvc.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
  68. },
  69. {
  70. "Process": "mscorsvw.exe tried to sleep 1680 seconds, actually delayed analysis time by 0 seconds"
  71. },
  72. {
  73. "Process": "WmiPrvSE.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
  74. }
  75. ]
  76. },
  77. {
  78. "Description": "Attempts to connect to a dead IP:Port (6 unique times)",
  79. "Details": [
  80. {
  81. "IP": "205.185.216.10:80"
  82. },
  83. {
  84. "IP": "23.111.11.204:80"
  85. },
  86. {
  87. "IP": "23.12.41.8:80"
  88. },
  89. {
  90. "IP": "91.227.17.61:21"
  91. },
  92. {
  93. "IP": "5.45.205.241:80"
  94. },
  95. {
  96. "IP": "151.139.236.246:80"
  97. }
  98. ]
  99. },
  100. {
  101. "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
  102. "Details": [
  103. {
  104. "ioc": "v2.0.50727"
  105. }
  106. ]
  107. },
  108. {
  109. "Description": "Drops a binary and executes it",
  110. "Details": [
  111. {
  112. "binary": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe"
  113. }
  114. ]
  115. },
  116. {
  117. "Description": "Performs some HTTP requests",
  118. "Details": [
  119. {
  120. "url": "http://repository.certum.pl/ca.cer"
  121. },
  122. {
  123. "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
  124. },
  125. {
  126. "url": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso"
  127. },
  128. {
  129. "url": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I"
  130. },
  131. {
  132. "url": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D"
  133. },
  134. {
  135. "url": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D"
  136. }
  137. ]
  138. },
  139. {
  140. "Description": "Deletes its original binary from disk",
  141. "Details": []
  142. },
  143. {
  144. "Description": "Attempts to restart the guest VM",
  145. "Details": []
  146. },
  147. {
  148. "Description": "Queries information on disks, possibly for anti-virtualization",
  149. "Details": []
  150. },
  151. {
  152. "Description": "Enumerates services, possibly for anti-virtualization",
  153. "Details": []
  154. },
  155. {
  156. "Description": "Sniffs keystrokes",
  157. "Details": [
  158. {
  159. "SetWindowsHookExW": "Process: explorer.exe(1884)"
  160. }
  161. ]
  162. },
  163. {
  164. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  165. "Details": [
  166. {
  167. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 7526406 times"
  168. }
  169. ]
  170. },
  171. {
  172. "Description": "Creates a hidden or system file",
  173. "Details": [
  174. {
  175. "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b"
  176. },
  177. {
  178. "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\KBDGEO.exe"
  179. },
  180. {
  181. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\IETldCache\\Low"
  182. },
  183. {
  184. "file": "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock"
  185. },
  186. {
  187. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat"
  188. },
  189. {
  190. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15e.dat"
  191. },
  192. {
  193. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat"
  194. },
  195. {
  196. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat"
  197. },
  198. {
  199. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat"
  200. },
  201. {
  202. "file": "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index163.dat"
  203. },
  204. {
  205. "file": "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe"
  206. }
  207. ]
  208. },
  209. {
  210. "Description": "File has been identified by 13 Antiviruses on VirusTotal as malicious",
  211. "Details": [
  212. {
  213. "FireEye": "Generic.mg.5163872fe14fb5ce"
  214. },
  215. {
  216. "Symantec": "ML.Attribute.HighConfidence"
  217. },
  218. {
  219. "APEX": "Malicious"
  220. },
  221. {
  222. "Kaspersky": "UDS:DangerousObject.Multi.Generic"
  223. },
  224. {
  225. "Rising": "Malware.Heuristic.MLite(98%) (AI-LITE://cBMaOJ875400tEMVNfsg)"
  226. },
  227. {
  228. "Comodo": "TrojWare.Win32.Fakecsrss.AV@88nqyj"
  229. },
  230. {
  231. "Invincea": "heuristic"
  232. },
  233. {
  234. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  235. },
  236. {
  237. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  238. },
  239. {
  240. "Acronis": "suspicious"
  241. },
  242. {
  243. "Cylance": "Unsafe"
  244. },
  245. {
  246. "Cybereason": "malicious.501dea"
  247. },
  248. {
  249. "CrowdStrike": "win/malicious_confidence_80% (D)"
  250. }
  251. ]
  252. },
  253. {
  254. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  255. "Details": []
  256. },
  257. {
  258. "Description": "Attempts to modify proxy settings",
  259. "Details": []
  260. },
  261. {
  262. "Description": "Attempts to create or modify system certificates",
  263. "Details": []
  264. }
  265. ]
  266.  
  267. [*] Started Service: [
  268. "WerSvc",
  269. "W32Time"
  270. ]
  271.  
  272. [*] Executed Commands: [
  273. "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\syswow64\\WININET.dll\",DispatchAPICall 1",
  274. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\dll.exe",
  275. "C:\\Windows\\System32\\mobsync.exe -Embedding",
  276. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  277. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
  278. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe",
  279. "C:\\Windows\\system32\\svchost.exe -k LocalServiceAndNoImpersonation",
  280. "C:\\Windows\\system32\\sppsvc.exe",
  281. "C:\\Windows\\System32\\svchost.exe -k secsvcs",
  282. "taskhost.exe $(Arg0)",
  283. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  284. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  285. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  286. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {C373B21F-65C7-4DDF-AA69-63EC06F3943A} -Comment \"Dependency Analyzer\"",
  287. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {63A5A6D3-7FAD-4272-9B27-0EDBDB42B885} -Comment \"Dependency Analyzer\"",
  288. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {F2BD4590-73D6-49D5-B5A3-FC5AD2FDF07A} -Comment \"Dependency Analyzer\"",
  289. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {CDD510DA-DD61-4E94-96E2-ACB5CCE2AC65} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\"",
  290. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {5054EBE4-431A-47BC-BDDC-322FA8CF23E2} -Comment \"Dependency Analyzer\"",
  291. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {3F1904A8-5D2C-4D6B-B04F-4794817CB41A} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\"",
  292. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {7F618604-921C-49F3-AA10-858B02560A0A} -Comment \"Dependency Analyzer\"",
  293. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {1672AF8A-4B00-49BF-97DB-19CDCB58C4EB} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\"",
  294. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {744B5DB1-7A83-41CC-8EB7-9D83F88509ED} -Comment \"Dependency Analyzer\"",
  295. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {3D124663-A6D9-4C1A-B02E-9BFEC34CB90D} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInSideAdapters\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\"",
  296. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {66CA9A07-38FB-4EEC-A484-5E90504CC743} -Comment \"Dependency Analyzer\"",
  297. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {0C5E4DA5-2862-41CB-A140-51BDFFC3093D} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInViews\\Microsoft.Office.Tools.v9.0.dll\"",
  298. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {6585FA16-1077-4588-B76C-A8DB3DB9FE10} -Comment \"Dependency Analyzer\"",
  299. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe -UseCLSID {43B9CDE5-7EE3-4ACF-A54D-1F8172AA9EB5} -Comment \"Compile worker for C:\\Program Files (x86)\\Common Files\\Microsoft Shared\\VSTA\\Pipeline.v10.0\\AddInViews\\Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\"",
  300. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe",
  301. "C:\\Windows\\system32\\WerFault.exe -u -p 2828 -s 288",
  302. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\""
  303. ]
  304.  
  305. [*] Mutexes: [
  306. "bazar.servicenewbazar.service:3333NVIDIAMDCPRERROREROPERCHERTFUCKRET123",
  307. "Local\\SyncServiceThread",
  308. "CB35EF5D-4591-41d9-BBA2-0363342F3783",
  309. "Local\\ZoneAttributeCacheCounterMutex",
  310. "Local\\ZonesCacheCounterMutex",
  311. "Local\\ZonesLockedCacheCounterMutex",
  312. "Global\\CLR_CASOFF_MUTEX",
  313. "DBWinMutex",
  314. "Local\\WERReportingForProcess2828",
  315. "Global\\\\xe5\\x88\\x90\\xc2\\x8e",
  316. "Global\\ADAP_WMI_ENTRY",
  317. "Global\\RefreshRA_Mutex",
  318. "Global\\RefreshRA_Mutex_Lib",
  319. "Global\\RefreshRA_Mutex_Flag",
  320. "Global\\\\xed\\x95\\xb0\\xc7\\x95",
  321. "WERUI_BEX64-eb71ef964c95de5826f5dbf6417783430b96dd1"
  322. ]
  323.  
  324. [*] Modified Files: [
  325. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\KBDGEO.exe",
  326. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\000F7F8FAB2D96E6F8CBD5C9A3B4EC90",
  327. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\000F7F8FAB2D96E6F8CBD5C9A3B4EC90",
  328. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
  329. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
  330. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\1B1F4BA66CDBFEC85A20E11BF729AF23_AA85F8F9DAFF33153B5AEC2E983B94B6",
  331. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\1B1F4BA66CDBFEC85A20E11BF729AF23_AA85F8F9DAFF33153B5AEC2E983B94B6",
  332. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\68FAF71AF355126BCA00CE2E73CC7374_77B682CF3AAC7B00161DFFF7DEA4CC8C",
  333. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\68FAF71AF355126BCA00CE2E73CC7374_77B682CF3AAC7B00161DFFF7DEA4CC8C",
  334. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E887E036775F4159E2816B7B9E527E5F_068092D2204C54B317186E43E5CEB1C7",
  335. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E887E036775F4159E2816B7B9E527E5F_068092D2204C54B317186E43E5CEB1C7",
  336. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E887E036775F4159E2816B7B9E527E5F_6E4ECE6144113D064D2F39137403C66D",
  337. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E887E036775F4159E2816B7B9E527E5F_6E4ECE6144113D064D2F39137403C66D",
  338. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  339. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  340. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.lock",
  341. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.log",
  342. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenservicelock.dat",
  343. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenrootstorelock.dat",
  344. "C:\\Windows\\Microsoft.NET\\ngenservice_pri3_lock.dat",
  345. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\37D958F0157C4E87D39A5E7FAB3AECCC_090773D7F9DBE1D85BCB60985361F32E",
  346. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\42B9A473B4DAF01285A36B4D3C7B1662_178C086B699FD6C56B804AF3EF759CB5",
  347. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
  348. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5457A8CE4B2A7499F8299A013B6E1C7C_CE50F893881D43DC0C815E4D80FAF2B4",
  349. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\66AE3BFDF94A732B262342AD2154B86E_E34176AAB84D5AE7125D641DB5F13A58",
  350. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\66AE3BFDF94A732B262342AD2154B86E_F0D50A4367A618DF509B0016B83B8E3C",
  351. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\696F3DE637E6DE85B458996D49D759AD",
  352. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_88614FFAD35D353421B8A7E1FE18FCE4",
  353. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_BEB37ABADF39714871232B4792417E04",
  354. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\6BADA8974A10C4BD62CC921D13E43B18_D9817BD5013875AD517DA73475345203",
  355. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7396C420A8E1BC1DA97F1AF0D10BAD21",
  356. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7423F88C7F265F0DEFC08EA88C3BDE45_D975BBA8033175C8D112023D8A7A8AD6",
  357. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\8890A77645B73478F5B1DED18ACBF795_C090A8C88B266C6FF99A97210E92B44D",
  358. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\8E4E510F44A56B8C8ECFEC352907C373_411140098D71F028134E9B8A21255C61",
  359. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\955CAB6FF6A24D5820D50B5BA1CF79C7_AD9E7615297A3A83320AACE5801A04F9",
  360. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\B398B80134F72209547439DB21AB308D_9487BC0D4381A7CDEB9A8CC43F66D27C",
  361. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\CFE86DBBE02D859DC92F1E17E0574EE8_FDB452422670E72EDD3FB3D65568F821",
  362. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\DA3B6E45325D5FFF28CF6BAD6065C907_08FB0EA8B5647E81C1B43552BD3AA67D",
  363. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\DA3B6E45325D5FFF28CF6BAD6065C907_FBEAFB4EE7383EC8E0A3A2C1EC7FCEAC",
  364. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_33A56A124B8529D67FBB768498950F64",
  365. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_397E41A2F252913B147EAF3FA1644BE8",
  366. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_3A64832DF1C2D80BAA005FBA8610C6F2",
  367. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_6E14975B8A4BC687622C56CD984C4414",
  368. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F5F320A94D4D2B4465D8F17E2BB2D351_B2772FB6351A47233014456F04B2B2AF",
  369. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\F90F18257CBB4D84216AC1E1F3BB2C76",
  370. "\\??\\SPDevice",
  371. "C:\\ProgramData\\Microsoft\\Windows Defender\\Support\\MPLog-07132009-221007.log",
  372. "C:",
  373. "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock",
  374. "\\??\\WMIDataDevice",
  375. "C:\\Windows\\Temp\\TMP0000000148D1B4F2C4A535C4",
  376. "C:\\Windows\\Temp\\TMP000000028315FA0618BF544C",
  377. "C:\\Windows\\Temp\\TMP00000003E7E1610501BECC46",
  378. "C:\\Windows\\Temp\\TMP00000004FE6EA18974DE63D0",
  379. "C:\\Windows\\Temp\\TMP000000053B50BD6B2A511C0E",
  380. "C:\\Windows\\Temp\\TMP000000067C89378D310FA616",
  381. "C:\\Windows\\Temp\\TMP000000079413358EB960766F",
  382. "C:\\Windows\\Temp\\TMP000000088FDA1B277845AD8B",
  383. "C:\\Windows\\Temp\\TMP000000098FA9B5A3C2D38317",
  384. "C:\\Windows\\Temp\\TMP0000000A03575ED11C718914",
  385. "C:\\Windows\\Temp\\TMP0000000B88E8E1E44131EB45",
  386. "C:\\Windows\\Temp\\TMP0000000C3E2CE13B809E6AD1",
  387. "C:\\Windows\\Temp\\TMP0000000D8DD91989F3746575",
  388. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  389. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP59BA.tmp\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll",
  390. "C:\\Windows\\assembly\\GACLock.dat",
  391. "C:\\Windows\\assembly\\ngenlock.dat",
  392. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat",
  393. "C:\\Windows\\assembly\\temp\\TZJGZINVLX",
  394. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\858a16566417324d7113703e9d9a220f\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.ni.dll",
  395. "C:\\BVTBin\\Tests\\installpackage\\csilogfile.log",
  396. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP639D.tmp\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll",
  397. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat",
  398. "C:\\Windows\\assembly\\temp\\B8DR7WPE9L",
  399. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\aa8c5b1ed8c1befde1f41b7cd4886163\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.ni.dll",
  400. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP7773.tmp\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll",
  401. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat",
  402. "C:\\Windows\\assembly\\temp\\XPM4DYD8K2",
  403. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\a00f92391877dd945e4a4639788c20c4\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.ni.dll",
  404. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC17C.tmp\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll",
  405. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat",
  406. "C:\\Windows\\assembly\\temp\\4SLLD6NGN0",
  407. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\768fc8d43917315c6e1ea9a91b5295a8\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.ni.dll",
  408. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPDB5D.tmp\\Microsoft.Office.Tools.v9.0.dll",
  409. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index163.dat",
  410. "C:\\Windows\\assembly\\temp\\NHGJOEODF8",
  411. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#\\09c86f6b3ef36b680afe553f4bb7182d\\Microsoft.Office.Tools.v9.0.ni.dll",
  412. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\696F3DE637E6DE85B458996D49D759AD",
  413. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\696F3DE637E6DE85B458996D49D759AD",
  414. "C:\\Windows\\Temp\\Cab7A3.tmp",
  415. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7396C420A8E1BC1DA97F1AF0D10BAD21",
  416. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\7396C420A8E1BC1DA97F1AF0D10BAD21",
  417. "C:\\Windows\\Temp\\Tar7A4.tmp",
  418. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
  419. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\S4VH3RFR\\X64R[1].CRP",
  420. "C:\\ProgramData\\amd64_microsoft-windows-c..ache.mobile.cortana_31bf3856ad364e35_10.0.14393.0_none_59653c2c9f496d9b\\wshbth.exe",
  421. "\\??\\PIPE\\lsarpc",
  422. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERD837.tmp.appcompat.txt",
  423. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE6F.tmp.WERInternalMetadata.xml",
  424. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREEAF.tmp.hdmp",
  425. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERFB81.tmp.mdmp",
  426. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WERD837.tmp.appcompat.txt",
  427. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WEREE6F.tmp.WERInternalMetadata.xml",
  428. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WEREEAF.tmp.hdmp",
  429. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\WERFB81.tmp.mdmp",
  430. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0b109187\\Report.wer",
  431. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h"
  432. ]
  433.  
  434. [*] Deleted Files: [
  435. "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_5163872fe14fb5ce37cb4549578a85fa.exe",
  436. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenserviceclientlock.dat",
  437. "C:\\Windows\\Microsoft.NET\\ngenservice_pri0_lock.dat",
  438. "C:\\Windows\\Microsoft.NET\\ngenservice_pri1_lock.dat",
  439. "C:\\Windows\\Microsoft.NET\\ngenservice_pri2_lock.dat",
  440. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
  441. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_2908F682DFC81A793BD240CF29711C77",
  442. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2252.35125765",
  443. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2252.35125781",
  444. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2252.35125812",
  445. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1836.35127437",
  446. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1836.35127437",
  447. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1836.35127453",
  448. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1200.35128125",
  449. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1200.35128140",
  450. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1200.35128171",
  451. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP59BA.tmp",
  452. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15e.dat",
  453. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\858a16566417324d7113703e9d9a220f",
  454. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#",
  455. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP59BA.tmp\\Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll",
  456. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.348.35129437",
  457. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.348.35129453",
  458. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.348.35129484",
  459. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1424.35130859",
  460. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1424.35130859",
  461. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1424.35130890",
  462. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP639D.tmp",
  463. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index15f.dat",
  464. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\aa8c5b1ed8c1befde1f41b7cd4886163",
  465. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP639D.tmp\\Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll",
  466. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2564.35132031",
  467. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2564.35132031",
  468. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2564.35132046",
  469. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1364.35135031",
  470. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1364.35135031",
  471. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1364.35135046",
  472. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP7773.tmp",
  473. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index160.dat",
  474. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\a00f92391877dd945e4a4639788c20c4",
  475. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAP7773.tmp\\Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll",
  476. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1776.35137078",
  477. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1776.35137093",
  478. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1776.35137109",
  479. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2524.35143781",
  480. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2524.35143781",
  481. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2524.35143796",
  482. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC17C.tmp",
  483. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index161.dat",
  484. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.VisualStu#\\768fc8d43917315c6e1ea9a91b5295a8",
  485. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPC17C.tmp\\Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll",
  486. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2556.35156046",
  487. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2556.35156046",
  488. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2556.35156062",
  489. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2916.35160109",
  490. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2916.35160109",
  491. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2916.35160125",
  492. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPDB5D.tmp",
  493. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\index162.dat",
  494. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#\\09c86f6b3ef36b680afe553f4bb7182d",
  495. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Microsoft.Office.To#",
  496. "C:\\Windows\\assembly\\NativeImages_v2.0.50727_64\\Temp\\ZAPDB5D.tmp\\Microsoft.Office.Tools.v9.0.dll",
  497. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.628.35162656",
  498. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.628.35162656",
  499. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.628.35162671",
  500. "C:\\Windows\\Temp\\Cab7A3.tmp",
  501. "C:\\Windows\\Temp\\Tar7A4.tmp",
  502. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2016.35166031",
  503. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2016.35166031",
  504. "C:\\Windows\\sysnative\\config\\systemprofile\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2016.35166046",
  505. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERD837.tmp",
  506. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERD837.tmp.appcompat.txt",
  507. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE6F.tmp",
  508. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE6F.tmp.WERInternalMetadata.xml",
  509. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREEAF.tmp",
  510. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREEAF.tmp.hdmp",
  511. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERFB81.tmp",
  512. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERFB81.tmp.mdmp"
  513. ]
  514.  
  515. [*] Modified Registry Keys: [
  516. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32",
  517. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\EnableFileTracing",
  518. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\EnableConsoleTracing",
  519. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\FileTracingMask",
  520. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\ConsoleTracingMask",
  521. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\MaxFileSize",
  522. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_5163872fe14fb5ce37cb4549578a85fa_RASAPI32\\FileDirectory",
  523. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyEnable",
  524. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyServer",
  525. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\SavedLegacySettings",
  526. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\StartAtLogin",
  527. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\HandlerInstances\\{750FDF10-2A26-11D1-A3EA-080036587F03}\\SyncTime",
  528. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\HandlerInstances\\{750FDF10-2A26-11D1-A3EA-080036587F03}\\Enabled",
  529. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\CurrentVersion\\SyncMgr\\HandlerInstances\\{750FDF10-2A26-11D1-A3EA-080036587F03}\\Connected",
  530. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_32\\Start",
  531. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_64\\Start",
  532. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  533. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  534. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3",
  535. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\Scenario",
  536. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\Status",
  537. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\2\\Status",
  538. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\Accessibility, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil\\3\\ImageList",
  539. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\AuditPolicyGPManagedStubs.Interop, Version=6.1.0.0, Culture=Neutral, PublicKeyToken=31bf3856ad364e35, processorArchitecture=amd64\\2\\ImageList",
  540. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\AuditPolicyGPManagedStubs.Interop, Version=6.1.0.0, Culture=Neutral, PublicKeyToken=31bf3856ad364e35, processorArchitecture=amd64\\2\\Status",
  541. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\\0\\ImageList",
  542. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Applications.AddInAdapter.v9.0.dll\\0\\Status",
  543. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\\0\\ImageList",
  544. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.AddInAdapter.v9.0.dll\\0\\Status",
  545. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\\0\\ImageList",
  546. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Excel.AddInAdapter.v9.0.dll\\0\\Status",
  547. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\\0\\ImageList",
  548. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInSideAdapters/Microsoft.VisualStudio.Tools.Office.Word.AddInAdapter.v9.0.dll\\0\\Status",
  549. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.Office.Tools.v9.0.dll\\0\\ImageList",
  550. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.Office.Tools.v9.0.dll\\0\\Status",
  551. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\\0\\ImageList",
  552. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\\NGENService\\Roots\\C:/Program Files (x86)/Common Files/Microsoft Shared/VSTA/Pipeline.v10.0/AddInViews/Microsoft.VisualStudio.Tools.Applications.Runtime.v10.0.dll\\0\\Status",
  553. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\91C6D6EE3E8AC86384E548C299295C756C817B81\\Blob",
  554. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\4EB6D578499B1CCF5F581EAD56BE3D9B6744A5E5\\Blob",
  555. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\3679CA35668772304D30A5FB873B0FA77BB70D54\\Blob",
  556. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\02FAF3E291435468607857694DF5E45B68851868\\Blob",
  557. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118",
  558. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118\\Blob",
  559. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\SoftwareProtectionPlatform\\ServiceSessionId",
  560. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  561. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\EngineVersion",
  562. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureVersion",
  563. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureApplied",
  564. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\SignatureLocation",
  565. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
  566. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
  567. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.106\\CheckSetting",
  568. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.101\\CheckSetting",
  569. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.100\\CheckSetting",
  570. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.103\\CheckSetting",
  571. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.104\\CheckSetting",
  572. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.102\\CheckSetting",
  573. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\{1NP14R77-02R7-4R5Q-O744-2RO1NR5198O7}\\pzq.rkr",
  574. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\HRZR_PGYFRFFVBA",
  575. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\SessionInfo\\1\\WHCIconStartup",
  576. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.bmp\\OpenWithProgids\\Paint.Picture",
  577. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.cab\\OpenWithProgids\\CABFolder",
  578. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.contact\\OpenWithProgids\\contact_wab_auto_file",
  579. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.css\\OpenWithProgids\\CSSfile",
  580. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.csv\\OpenWithProgids\\Excel.CSV",
  581. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dib\\OpenWithProgids\\Paint.Picture",
  582. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dll\\OpenWithProgids\\dllfile",
  583. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.doc\\OpenWithProgids\\Word.Document.8",
  584. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.docm\\OpenWithProgids\\Word.DocumentMacroEnabled.12",
  585. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.docx\\OpenWithProgids\\Word.Document.12",
  586. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dot\\OpenWithProgids\\Word.Template.8",
  587. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dotm\\OpenWithProgids\\Word.TemplateMacroEnabled.12",
  588. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dotx\\OpenWithProgids\\Word.Template.12",
  589. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.dwfx\\OpenWithProgids\\Windows.XPSReachViewer",
  590. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.easmx\\OpenWithProgids\\Windows.XPSReachViewer",
  591. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.edrwx\\OpenWithProgids\\Windows.XPSReachViewer",
  592. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.emf\\OpenWithProgids\\emffile",
  593. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.eprtx\\OpenWithProgids\\Windows.XPSReachViewer",
  594. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.exe\\OpenWithProgids\\exefile",
  595. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.fon\\OpenWithProgids\\fonfile",
  596. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.gif\\OpenWithProgids\\giffile",
  597. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.htm\\OpenWithProgids\\ChromeHTML",
  598. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.html\\OpenWithProgids\\ChromeHTML",
  599. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ico\\OpenWithProgids\\icofile",
  600. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ini\\OpenWithProgids\\inifile",
  601. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jfif\\OpenWithProgids\\pjpegfile",
  602. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpe\\OpenWithProgids\\jpegfile",
  603. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpeg\\OpenWithProgids\\jpegfile",
  604. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jpg\\OpenWithProgids\\jpegfile",
  605. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.jtx\\OpenWithProgids\\Windows.XPSReachViewer",
  606. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.lnk\\OpenWithProgids\\lnkfile",
  607. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.mht\\OpenWithProgids\\mhtmlfile",
  608. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.mhtml\\OpenWithProgids\\mhtmlfile",
  609. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.msg\\OpenWithProgids\\Outlook.File.msg.15",
  610. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ocx\\OpenWithProgids\\ocxfile",
  611. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.odt\\OpenWithProgids\\Word.OpenDocumentText.12",
  612. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.otf\\OpenWithProgids\\otffile",
  613. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.png\\OpenWithProgids\\pngfile",
  614. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pot\\OpenWithProgids\\PowerPoint.Template.8",
  615. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.potm\\OpenWithProgids\\PowerPoint.TemplateMacroEnabled.12",
  616. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.potx\\OpenWithProgids\\PowerPoint.Template.12",
  617. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppam\\OpenWithProgids\\PowerPoint.Addin.12",
  618. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppsm\\OpenWithProgids\\PowerPoint.SlideShowMacroEnabled.12",
  619. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppsx\\OpenWithProgids\\PowerPoint.SlideShow.12",
  620. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ppt\\OpenWithProgids\\PowerPoint.Show.8",
  621. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pptm\\OpenWithProgids\\PowerPoint.ShowMacroEnabled.12",
  622. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.pptx\\OpenWithProgids\\PowerPoint.Show.12",
  623. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ps1xml\\OpenWithProgids\\Microsoft.PowerShellXMLData.1",
  624. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.rle\\OpenWithProgids\\rlefile",
  625. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.rtf\\OpenWithProgids\\Word.RTF.8",
  626. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.scf\\OpenWithProgids\\SHCmdFile",
  627. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.search-ms\\OpenWithProgids\\SearchFolder",
  628. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.shtml\\OpenWithProgids\\ChromeHTML",
  629. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sldm\\OpenWithProgids\\PowerPoint.SlideMacroEnabled.12",
  630. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sldx\\OpenWithProgids\\PowerPoint.Slide.12",
  631. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.sys\\OpenWithProgids\\sysfile",
  632. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.tif\\OpenWithProgids\\TIFImage.Document",
  633. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.tiff\\OpenWithProgids\\TIFImage.Document",
  634. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ttc\\OpenWithProgids\\ttcfile",
  635. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.ttf\\OpenWithProgids\\ttffile",
  636. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.txt\\OpenWithProgids\\txtfile",
  637. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.vsto\\OpenWithProgids\\bootstrap.vsto.1",
  638. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.wdp\\OpenWithProgids\\wdpfile",
  639. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.wmf\\OpenWithProgids\\wmffile",
  640. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlam\\OpenWithProgids\\Excel.AddInMacroEnabled",
  641. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xls\\OpenWithProgids\\Excel.Sheet.8",
  642. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsb\\OpenWithProgids\\Excel.SheetBinaryMacroEnabled.12",
  643. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsm\\OpenWithProgids\\Excel.SheetMacroEnabled.12",
  644. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlsx\\OpenWithProgids\\Excel.Sheet.12",
  645. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xlt\\OpenWithProgids\\Excel.Template.8",
  646. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xltm\\OpenWithProgids\\Excel.TemplateMacroEnabled",
  647. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xltx\\OpenWithProgids\\Excel.Template",
  648. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xml\\OpenWithProgids\\xmlfile",
  649. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xps\\OpenWithProgids\\Windows.XPSReachViewer",
  650. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.xsl\\OpenWithProgids\\xslfile",
  651. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.zip\\OpenWithProgids\\CompressedFolder",
  652. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\ILUsageMask",
  653. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NIUsageMask",
  654. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8",
  655. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\DisplayName",
  656. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\SIG",
  657. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\Status",
  658. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\LastModTime",
  659. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies",
  660. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  661. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7",
  662. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\DisplayName",
  663. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\SIG",
  664. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\Status",
  665. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\LastModTime",
  666. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies",
  667. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  668. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6",
  669. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\DisplayName",
  670. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\SIG",
  671. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\Status",
  672. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\LastModTime",
  673. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies",
  674. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  675. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5",
  676. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\DisplayName",
  677. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\SIG",
  678. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\Status",
  679. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\LastModTime",
  680. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies",
  681. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  682. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\505c41c7\\18407c1\\53",
  683. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  684. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\505c41c7\\18407c1\\53",
  685. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  686. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  687. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\172a6d0a\\5f403964\\b0",
  688. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\505c41c7\\18407c1\\53",
  689. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\30bc7c4f\\3f50fe4f\\90",
  690. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0",
  691. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\DisplayName",
  692. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\Status",
  693. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\MVID",
  694. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ConfigString",
  695. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ConfigMask",
  696. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\ILDependencies",
  697. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\172a6d0a\\5f403964\\b0\\NIDependencies",
  698. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f",
  699. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f\\NIUsageMask",
  700. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index15f\\ILUsageMask",
  701. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\LatestIndex",
  702. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\SystemStoreChangeId",
  703. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4",
  704. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\DisplayName",
  705. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\SIG",
  706. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\Status",
  707. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\LastModTime",
  708. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies",
  709. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\794b0063\\27dee8be\\ae",
  710. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\30bc7c4f\\3f50fe4f\\90",
  711. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\794b0063\\27dee8be\\ae",
  712. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5b43ba09\\4355c2d6\\7e\\InvertDependencies\\794b0063\\27dee8be\\ae",
  713. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\6dc7d4c0\\a5cd4db\\87\\InvertDependencies\\794b0063\\27dee8be\\ae",
  714. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3",
  715. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\DisplayName",
  716. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\SIG",
  717. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\Status",
  718. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\LastModTime",
  719. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\InvertDependencies",
  720. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\61b2c30f\\70d479e\\b3\\InvertDependencies\\794b0063\\27dee8be\\ae",
  721. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\c991064\\2bd33e1c\\81\\InvertDependencies\\794b0063\\27dee8be\\ae",
  722. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1",
  723. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\DisplayName",
  724. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\SIG",
  725. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\Status",
  726. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\LastModTime",
  727. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies",
  728. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\794b0063\\27dee8be\\ae",
  729. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\794b0063\\27dee8be\\ae",
  730. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\794b0063\\27dee8be\\ae",
  731. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0",
  732. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\DisplayName",
  733. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\SIG",
  734. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\Status",
  735. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\LastModTime",
  736. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies",
  737. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\794b0063\\27dee8be\\ae",
  738. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\794b0063\\27dee8be\\ae",
  739. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\794b0063\\27dee8be\\ae",
  740. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\794b0063\\27dee8be\\ae",
  741. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\794b0063\\27dee8be\\ae",
  742. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\794b0063\\27dee8be\\ae",
  743. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\794b0063\\27dee8be\\ae",
  744. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae",
  745. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\DisplayName",
  746. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\Status",
  747. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\MVID",
  748. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ConfigString",
  749. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ConfigMask",
  750. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\ILDependencies",
  751. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\794b0063\\27dee8be\\ae\\NIDependencies",
  752. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160",
  753. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160\\NIUsageMask",
  754. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index160\\ILUsageMask",
  755. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae",
  756. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\DisplayName",
  757. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\SIG",
  758. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\Status",
  759. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\LastModTime",
  760. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\InvertDependencies",
  761. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\b50d826\\39ee39d6\\ae\\InvertDependencies\\30c713cc\\b50d826\\ad",
  762. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad",
  763. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\DisplayName",
  764. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\SIG",
  765. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\Status",
  766. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\LastModTime",
  767. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\InvertDependencies",
  768. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\696e98a8\\5621414f\\ad\\InvertDependencies\\30c713cc\\b50d826\\ad",
  769. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\30c713cc\\b50d826\\ad",
  770. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\30c713cc\\b50d826\\ad",
  771. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\30c713cc\\b50d826\\ad",
  772. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\30c713cc\\b50d826\\ad",
  773. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\30c713cc\\b50d826\\ad",
  774. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\30c713cc\\b50d826\\ad",
  775. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\30c713cc\\b50d826\\ad",
  776. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\30c713cc\\b50d826\\ad",
  777. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\30c713cc\\b50d826\\ad",
  778. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\30c713cc\\b50d826\\ad",
  779. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\30c713cc\\b50d826\\ad",
  780. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad",
  781. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\DisplayName",
  782. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\Status",
  783. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\MVID",
  784. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ConfigString",
  785. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ConfigMask",
  786. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\ILDependencies",
  787. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30c713cc\\b50d826\\ad\\NIDependencies",
  788. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161",
  789. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161\\NIUsageMask",
  790. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index161\\ILUsageMask",
  791. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac",
  792. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\DisplayName",
  793. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\SIG",
  794. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\Status",
  795. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\LastModTime",
  796. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\InvertDependencies",
  797. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\7ecb7908\\a57652a\\ac\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  798. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab",
  799. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\DisplayName",
  800. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\SIG",
  801. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\Status",
  802. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\LastModTime",
  803. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\InvertDependencies",
  804. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5eb5da09\\60f328e1\\ab\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  805. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  806. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\4c502bfe\\5b540d10\\b6\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  807. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  808. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\700244f4\\45e7f6bc\\b0\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  809. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\29e89c9b\\75d60fde\\b5\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  810. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\23a3725a\\3f4e5352\\4f\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  811. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  812. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  813. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\5f403964\\690f05a5\\b8\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  814. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\27dee8be\\45d0e051\\b4\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  815. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\110db8ad\\7ecb7908\\ac",
  816. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac",
  817. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\DisplayName",
  818. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\Status",
  819. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\MVID",
  820. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ConfigString",
  821. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ConfigMask",
  822. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\ILDependencies",
  823. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\110db8ad\\7ecb7908\\ac\\NIDependencies",
  824. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162",
  825. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162\\NIUsageMask",
  826. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index162\\ILUsageMask",
  827. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\791c4ec4\\7f00610c\\b1\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  828. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\505c41c7\\18407c1\\53\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  829. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\19ab8d57\\1bd7b0d8\\8f\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  830. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\6dc7d4c0\\a5cd4db\\87\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  831. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\25016a16\\48c6af76\\b7\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  832. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\IL\\c991064\\2bd33e1c\\81\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  833. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\30bc7c4f\\3f50fe4f\\90\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  834. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\181938c6\\7950e2c5\\82\\InvertDependencies\\350c026a\\791c4ec4\\ab",
  835. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab",
  836. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\DisplayName",
  837. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\Status",
  838. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\MVID",
  839. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ConfigString",
  840. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ConfigMask",
  841. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\ILDependencies",
  842. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\NI\\350c026a\\791c4ec4\\ab\\NIDependencies",
  843. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163",
  844. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163\\NIUsageMask",
  845. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Fusion\\NativeImagesIndex\\v2.0.50727_64\\index163\\ILUsageMask",
  846. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  847. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  848. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
  849. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-{00000000-0000-0000-0000-000000000000}",
  850. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dll[MofResourceName]",
  851. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.mui[MofResourceName]",
  852. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sys[ACPIMOFResource]",
  853. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.mui[ACPIMOFResource]",
  854. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sys[MofResourceName]",
  855. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.mui[MofResourceName]",
  856. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sys[MofResource]",
  857. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.mui[MofResource]",
  858. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sys[HDAudioMofName]",
  859. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.mui[HDAudioMofName]",
  860. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sys[PROCESSORWMI]",
  861. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.mui[PROCESSORWMI]",
  862. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYS[PortclsMof]",
  863. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.mui[PortclsMof]",
  864. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sys[MonitorWMI]"
  865. ]
  866.  
  867. [*] Deleted Registry Keys: [
  868. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyOverride",
  869. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL",
  870. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\SW\\{EEAB7790-C514-11D1-B42B-00805FC1270E}\\ASYNCMAC\\CustomPropertyHwIdKey",
  871. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\91C6D6EE3E8AC86384E548C299295C756C817B81",
  872. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\4EB6D578499B1CCF5F581EAD56BE3D9B6744A5E5",
  873. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\3679CA35668772304D30A5FB873B0FA77BB70D54",
  874. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\02FAF3E291435468607857694DF5E45B68851868",
  875. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\6252DC40F71143A22FDE9EF7348E064251B18118",
  876. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  877. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  878. "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  879. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  880. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sys[MonitorWMI]"
  881. ]
  882.  
  883. [*] DNS Communications: [
  884. {
  885. "type": "A",
  886. "request": "clck.ru",
  887. "answers": [
  888. {
  889. "data": "213.180.204.221",
  890. "type": "A"
  891. }
  892. ]
  893. },
  894. {
  895. "type": "A",
  896. "request": "repository.certum.pl",
  897. "answers": [
  898. {
  899. "data": "23.111.11.204",
  900. "type": "A"
  901. },
  902. {
  903. "data": "repository.uzto.netdna-cdn.com",
  904. "type": "CNAME"
  905. }
  906. ]
  907. },
  908. {
  909. "type": "A",
  910. "request": "subca.ocsp-certum.com",
  911. "answers": [
  912. {
  913. "data": "ocsp.certum.pl",
  914. "type": "CNAME"
  915. },
  916. {
  917. "data": "ocsp-services.uzto.netdna-cdn.com",
  918. "type": "CNAME"
  919. },
  920. {
  921. "data": "151.139.236.246",
  922. "type": "A"
  923. }
  924. ]
  925. },
  926. {
  927. "type": "A",
  928. "request": "yandex.ocsp-responder.com",
  929. "answers": [
  930. {
  931. "data": "5.45.205.241",
  932. "type": "A"
  933. },
  934. {
  935. "data": "cdn.yandex.net",
  936. "type": "CNAME"
  937. },
  938. {
  939. "data": "5.45.205.244",
  940. "type": "A"
  941. },
  942. {
  943. "data": "5.45.205.245",
  944. "type": "A"
  945. },
  946. {
  947. "data": "5.45.205.242",
  948. "type": "A"
  949. },
  950. {
  951. "data": "5.45.205.243",
  952. "type": "A"
  953. }
  954. ]
  955. },
  956. {
  957. "type": "A",
  958. "request": "sba.yandex.net",
  959. "answers": [
  960. {
  961. "data": "87.250.251.232",
  962. "type": "A"
  963. },
  964. {
  965. "data": "77.88.21.232",
  966. "type": "A"
  967. },
  968. {
  969. "data": "87.250.250.232",
  970. "type": "A"
  971. },
  972. {
  973. "data": "93.158.134.232",
  974. "type": "A"
  975. },
  976. {
  977. "data": "213.180.193.232",
  978. "type": "A"
  979. },
  980. {
  981. "data": "213.180.204.232",
  982. "type": "A"
  983. }
  984. ]
  985. },
  986. {
  987. "type": "A",
  988. "request": "bitbucket.org",
  989. "answers": [
  990. {
  991. "data": "18.205.93.0",
  992. "type": "A"
  993. },
  994. {
  995. "data": "18.205.93.2",
  996. "type": "A"
  997. },
  998. {
  999. "data": "18.205.93.1",
  1000. "type": "A"
  1001. }
  1002. ]
  1003. },
  1004. {
  1005. "type": "A",
  1006. "request": "bestbestftp.club",
  1007. "answers": [
  1008. {
  1009. "data": "91.227.17.61",
  1010. "type": "A"
  1011. }
  1012. ]
  1013. }
  1014. ]
  1015.  
  1016. [*] Domains: [
  1017. {
  1018. "ip": "5.45.205.243",
  1019. "domain": "yandex.ocsp-responder.com"
  1020. },
  1021. {
  1022. "ip": "87.250.251.232",
  1023. "domain": "sba.yandex.net"
  1024. },
  1025. {
  1026. "ip": "91.227.17.61",
  1027. "domain": "bestbestftp.club"
  1028. },
  1029. {
  1030. "ip": "151.139.236.246",
  1031. "domain": "subca.ocsp-certum.com"
  1032. },
  1033. {
  1034. "ip": "213.180.204.221",
  1035. "domain": "clck.ru"
  1036. },
  1037. {
  1038. "ip": "23.111.11.204",
  1039. "domain": "repository.certum.pl"
  1040. },
  1041. {
  1042. "ip": "18.205.93.1",
  1043. "domain": "bitbucket.org"
  1044. }
  1045. ]
  1046.  
  1047. [*] Network Communication - ICMP: []
  1048.  
  1049. [*] Network Communication - HTTP: [
  1050. {
  1051. "count": 1,
  1052. "body": "",
  1053. "uri": "http://repository.certum.pl/ca.cer",
  1054. "user-agent": "Microsoft-CryptoAPI/6.1",
  1055. "method": "GET",
  1056. "host": "repository.certum.pl",
  1057. "version": "1.1",
  1058. "path": "/ca.cer",
  1059. "data": "GET /ca.cer HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: repository.certum.pl\r\n\r\n",
  1060. "port": 80
  1061. },
  1062. {
  1063. "count": 1,
  1064. "body": "",
  1065. "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  1066. "user-agent": "Microsoft-CryptoAPI/6.1",
  1067. "method": "GET",
  1068. "host": "www.download.windowsupdate.com",
  1069. "version": "1.1",
  1070. "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  1071. "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86402\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
  1072. "port": 80
  1073. },
  1074. {
  1075. "count": 1,
  1076. "body": "",
  1077. "uri": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso",
  1078. "user-agent": "Microsoft-CryptoAPI/6.1",
  1079. "method": "GET",
  1080. "host": "subca.ocsp-certum.com",
  1081. "version": "1.1",
  1082. "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso",
  1083. "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR5iK7tYk9tqQEoeQhZNkKcAol9bgQUjEPEy22YwaechGnr30oNYJY6w%2FsCEQCTkoVAAWVxX5R%2FKI%2FvyZso HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: subca.ocsp-certum.com\r\n\r\n",
  1084. "port": 80
  1085. },
  1086. {
  1087. "count": 1,
  1088. "body": "",
  1089. "uri": "http://subca.ocsp-certum.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I",
  1090. "user-agent": "Microsoft-CryptoAPI/6.1",
  1091. "method": "GET",
  1092. "host": "subca.ocsp-certum.com",
  1093. "version": "1.1",
  1094. "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I",
  1095. "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBTYOkzrrCGQj08njZXbUQQpkoUmuQQUCHbNywf%2FJPbFze27kLzihDdGdfcCEQDkBUeDDgxkUpdvejVJwN1I HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: subca.ocsp-certum.com\r\n\r\n",
  1096. "port": 80
  1097. },
  1098. {
  1099. "count": 1,
  1100. "body": "",
  1101. "uri": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D",
  1102. "user-agent": "Microsoft-CryptoAPI/6.1",
  1103. "method": "GET",
  1104. "host": "yandex.ocsp-responder.com",
  1105. "version": "1.1",
  1106. "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D",
  1107. "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEGywpuGhg2V0FAGqc%2Bnaovg%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: yandex.ocsp-responder.com\r\n\r\n",
  1108. "port": 80
  1109. },
  1110. {
  1111. "count": 1,
  1112. "body": "",
  1113. "uri": "http://yandex.ocsp-responder.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D",
  1114. "user-agent": "Microsoft-CryptoAPI/6.1",
  1115. "method": "GET",
  1116. "host": "yandex.ocsp-responder.com",
  1117. "version": "1.1",
  1118. "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D",
  1119. "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBStniMGfahyWUWDEeSLUFbNR9JLAgQUN1zjGeCyjqGoTtLPq9Dc4wtcNU0CEG1yBbGff04fmWwFZVZ4Xck%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: yandex.ocsp-responder.com\r\n\r\n",
  1120. "port": 80
  1121. },
  1122. {
  1123. "count": 1,
  1124. "body": "",
  1125. "uri": "http://crl.microsoft.com/pki/crl/products/microsoftrootcert.crl",
  1126. "user-agent": "Microsoft-CryptoAPI/6.1",
  1127. "method": "GET",
  1128. "host": "crl.microsoft.com",
  1129. "version": "1.1",
  1130. "path": "/pki/crl/products/microsoftrootcert.crl",
  1131. "data": "GET /pki/crl/products/microsoftrootcert.crl HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Thu, 07 Mar 2019 06:00:16 GMT\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: crl.microsoft.com\r\n\r\n",
  1132. "port": 80
  1133. },
  1134. {
  1135. "count": 1,
  1136. "body": "",
  1137. "uri": "http://crl.microsoft.com/pki/crl/products/MicCodSigPCA_08-31-2010.crl",
  1138. "user-agent": "Microsoft-CryptoAPI/6.1",
  1139. "method": "GET",
  1140. "host": "crl.microsoft.com",
  1141. "version": "1.1",
  1142. "path": "/pki/crl/products/MicCodSigPCA_08-31-2010.crl",
  1143. "data": "GET /pki/crl/products/MicCodSigPCA_08-31-2010.crl HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Thu, 14 Feb 2019 06:01:18 GMT\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: crl.microsoft.com\r\n\r\n",
  1144. "port": 80
  1145. }
  1146. ]
  1147.  
  1148. [*] Network Communication - SMTP: []
  1149.  
  1150. [*] Network Communication - Hosts: []
  1151.  
  1152. [*] Network Communication - IRC: []
  1153.  
  1154. [*] Static Analysis: {
  1155. "pe": {
  1156. "peid_signatures": null,
  1157. "imports": [
  1158. {
  1159. "imports": [
  1160. {
  1161. "name": "HeapReAlloc",
  1162. "address": "0x430000"
  1163. },
  1164. {
  1165. "name": "WritePrivateProfileStructA",
  1166. "address": "0x430004"
  1167. },
  1168. {
  1169. "name": "GetDriveTypeW",
  1170. "address": "0x430008"
  1171. },
  1172. {
  1173. "name": "GetProfileIntW",
  1174. "address": "0x43000c"
  1175. },
  1176. {
  1177. "name": "GetDefaultCommConfigW",
  1178. "address": "0x430010"
  1179. },
  1180. {
  1181. "name": "WaitNamedPipeA",
  1182. "address": "0x430014"
  1183. },
  1184. {
  1185. "name": "WaitForSingleObject",
  1186. "address": "0x430018"
  1187. },
  1188. {
  1189. "name": "SetTapeParameters",
  1190. "address": "0x43001c"
  1191. },
  1192. {
  1193. "name": "MoveFileWithProgressA",
  1194. "address": "0x430020"
  1195. },
  1196. {
  1197. "name": "GetModuleHandleW",
  1198. "address": "0x430024"
  1199. },
  1200. {
  1201. "name": "GetTickCount",
  1202. "address": "0x430028"
  1203. },
  1204. {
  1205. "name": "ReadConsoleW",
  1206. "address": "0x43002c"
  1207. },
  1208. {
  1209. "name": "EnumTimeFormatsA",
  1210. "address": "0x430030"
  1211. },
  1212. {
  1213. "name": "GetSystemDirectoryW",
  1214. "address": "0x430034"
  1215. },
  1216. {
  1217. "name": "LoadLibraryW",
  1218. "address": "0x430038"
  1219. },
  1220. {
  1221. "name": "FormatMessageW",
  1222. "address": "0x43003c"
  1223. },
  1224. {
  1225. "name": "GetStringTypeExW",
  1226. "address": "0x430040"
  1227. },
  1228. {
  1229. "name": "IsProcessorFeaturePresent",
  1230. "address": "0x430044"
  1231. },
  1232. {
  1233. "name": "CreateMailslotW",
  1234. "address": "0x430048"
  1235. },
  1236. {
  1237. "name": "WritePrivateProfileStringW",
  1238. "address": "0x43004c"
  1239. },
  1240. {
  1241. "name": "ReplaceFileA",
  1242. "address": "0x430050"
  1243. },
  1244. {
  1245. "name": "EnumSystemLocalesA",
  1246. "address": "0x430054"
  1247. },
  1248. {
  1249. "name": "GetConsoleAliasesW",
  1250. "address": "0x430058"
  1251. },
  1252. {
  1253. "name": "GetLongPathNameW",
  1254. "address": "0x43005c"
  1255. },
  1256. {
  1257. "name": "GetProcAddress",
  1258. "address": "0x430060"
  1259. },
  1260. {
  1261. "name": "GetFirmwareEnvironmentVariableW",
  1262. "address": "0x430064"
  1263. },
  1264. {
  1265. "name": "DefineDosDeviceA",
  1266. "address": "0x430068"
  1267. },
  1268. {
  1269. "name": "LocalAlloc",
  1270. "address": "0x43006c"
  1271. },
  1272. {
  1273. "name": "MoveFileA",
  1274. "address": "0x430070"
  1275. },
  1276. {
  1277. "name": "GetProfileStringA",
  1278. "address": "0x430074"
  1279. },
  1280. {
  1281. "name": "HeapLock",
  1282. "address": "0x430078"
  1283. },
  1284. {
  1285. "name": "WaitForMultipleObjects",
  1286. "address": "0x43007c"
  1287. },
  1288. {
  1289. "name": "GetVolumePathNamesForVolumeNameA",
  1290. "address": "0x430080"
  1291. },
  1292. {
  1293. "name": "FindFirstVolumeMountPointA",
  1294. "address": "0x430084"
  1295. },
  1296. {
  1297. "name": "SetLocaleInfoW",
  1298. "address": "0x430088"
  1299. },
  1300. {
  1301. "name": "DeleteCriticalSection",
  1302. "address": "0x43008c"
  1303. },
  1304. {
  1305. "name": "SuspendThread",
  1306. "address": "0x430090"
  1307. },
  1308. {
  1309. "name": "ExpandEnvironmentStringsW",
  1310. "address": "0x430094"
  1311. },
  1312. {
  1313. "name": "CloseHandle",
  1314. "address": "0x430098"
  1315. },
  1316. {
  1317. "name": "WriteConsoleW",
  1318. "address": "0x43009c"
  1319. },
  1320. {
  1321. "name": "SetStdHandle",
  1322. "address": "0x4300a0"
  1323. },
  1324. {
  1325. "name": "GetStringTypeW",
  1326. "address": "0x4300a4"
  1327. },
  1328. {
  1329. "name": "ReadFile",
  1330. "address": "0x4300a8"
  1331. },
  1332. {
  1333. "name": "FlushFileBuffers",
  1334. "address": "0x4300ac"
  1335. },
  1336. {
  1337. "name": "EnumSystemLocalesW",
  1338. "address": "0x4300b0"
  1339. },
  1340. {
  1341. "name": "HeapAlloc",
  1342. "address": "0x4300b4"
  1343. },
  1344. {
  1345. "name": "EncodePointer",
  1346. "address": "0x4300b8"
  1347. },
  1348. {
  1349. "name": "DecodePointer",
  1350. "address": "0x4300bc"
  1351. },
  1352. {
  1353. "name": "GetCommandLineW",
  1354. "address": "0x4300c0"
  1355. },
  1356. {
  1357. "name": "RaiseException",
  1358. "address": "0x4300c4"
  1359. },
  1360. {
  1361. "name": "RtlUnwind",
  1362. "address": "0x4300c8"
  1363. },
  1364. {
  1365. "name": "IsDebuggerPresent",
  1366. "address": "0x4300cc"
  1367. },
  1368. {
  1369. "name": "EnterCriticalSection",
  1370. "address": "0x4300d0"
  1371. },
  1372. {
  1373. "name": "LeaveCriticalSection",
  1374. "address": "0x4300d4"
  1375. },
  1376. {
  1377. "name": "GetStdHandle",
  1378. "address": "0x4300d8"
  1379. },
  1380. {
  1381. "name": "GetFileType",
  1382. "address": "0x4300dc"
  1383. },
  1384. {
  1385. "name": "GetStartupInfoW",
  1386. "address": "0x4300e0"
  1387. },
  1388. {
  1389. "name": "GetLastError",
  1390. "address": "0x4300e4"
  1391. },
  1392. {
  1393. "name": "ExitProcess",
  1394. "address": "0x4300e8"
  1395. },
  1396. {
  1397. "name": "GetModuleHandleExW",
  1398. "address": "0x4300ec"
  1399. },
  1400. {
  1401. "name": "AreFileApisANSI",
  1402. "address": "0x4300f0"
  1403. },
  1404. {
  1405. "name": "MultiByteToWideChar",
  1406. "address": "0x4300f4"
  1407. },
  1408. {
  1409. "name": "WideCharToMultiByte",
  1410. "address": "0x4300f8"
  1411. },
  1412. {
  1413. "name": "WriteFile",
  1414. "address": "0x4300fc"
  1415. },
  1416. {
  1417. "name": "GetModuleFileNameW",
  1418. "address": "0x430100"
  1419. },
  1420. {
  1421. "name": "GetProcessHeap",
  1422. "address": "0x430104"
  1423. },
  1424. {
  1425. "name": "HeapSize",
  1426. "address": "0x430108"
  1427. },
  1428. {
  1429. "name": "HeapFree",
  1430. "address": "0x43010c"
  1431. },
  1432. {
  1433. "name": "SetLastError",
  1434. "address": "0x430110"
  1435. },
  1436. {
  1437. "name": "GetCurrentThread",
  1438. "address": "0x430114"
  1439. },
  1440. {
  1441. "name": "GetCurrentThreadId",
  1442. "address": "0x430118"
  1443. },
  1444. {
  1445. "name": "QueryPerformanceCounter",
  1446. "address": "0x43011c"
  1447. },
  1448. {
  1449. "name": "GetCurrentProcessId",
  1450. "address": "0x430120"
  1451. },
  1452. {
  1453. "name": "GetSystemTimeAsFileTime",
  1454. "address": "0x430124"
  1455. },
  1456. {
  1457. "name": "GetEnvironmentStringsW",
  1458. "address": "0x430128"
  1459. },
  1460. {
  1461. "name": "FreeEnvironmentStringsW",
  1462. "address": "0x43012c"
  1463. },
  1464. {
  1465. "name": "UnhandledExceptionFilter",
  1466. "address": "0x430130"
  1467. },
  1468. {
  1469. "name": "SetUnhandledExceptionFilter",
  1470. "address": "0x430134"
  1471. },
  1472. {
  1473. "name": "InitializeCriticalSectionAndSpinCount",
  1474. "address": "0x430138"
  1475. },
  1476. {
  1477. "name": "CreateEventW",
  1478. "address": "0x43013c"
  1479. },
  1480. {
  1481. "name": "Sleep",
  1482. "address": "0x430140"
  1483. },
  1484. {
  1485. "name": "GetCurrentProcess",
  1486. "address": "0x430144"
  1487. },
  1488. {
  1489. "name": "TerminateProcess",
  1490. "address": "0x430148"
  1491. },
  1492. {
  1493. "name": "TlsAlloc",
  1494. "address": "0x43014c"
  1495. },
  1496. {
  1497. "name": "TlsGetValue",
  1498. "address": "0x430150"
  1499. },
  1500. {
  1501. "name": "TlsSetValue",
  1502. "address": "0x430154"
  1503. },
  1504. {
  1505. "name": "TlsFree",
  1506. "address": "0x430158"
  1507. },
  1508. {
  1509. "name": "CreateSemaphoreW",
  1510. "address": "0x43015c"
  1511. },
  1512. {
  1513. "name": "FatalAppExitA",
  1514. "address": "0x430160"
  1515. },
  1516. {
  1517. "name": "IsValidCodePage",
  1518. "address": "0x430164"
  1519. },
  1520. {
  1521. "name": "GetACP",
  1522. "address": "0x430168"
  1523. },
  1524. {
  1525. "name": "GetOEMCP",
  1526. "address": "0x43016c"
  1527. },
  1528. {
  1529. "name": "GetCPInfo",
  1530. "address": "0x430170"
  1531. },
  1532. {
  1533. "name": "GetConsoleCP",
  1534. "address": "0x430174"
  1535. },
  1536. {
  1537. "name": "GetConsoleMode",
  1538. "address": "0x430178"
  1539. },
  1540. {
  1541. "name": "SetFilePointerEx",
  1542. "address": "0x43017c"
  1543. },
  1544. {
  1545. "name": "SetConsoleCtrlHandler",
  1546. "address": "0x430180"
  1547. },
  1548. {
  1549. "name": "FreeLibrary",
  1550. "address": "0x430184"
  1551. },
  1552. {
  1553. "name": "LoadLibraryExW",
  1554. "address": "0x430188"
  1555. },
  1556. {
  1557. "name": "OutputDebugStringW",
  1558. "address": "0x43018c"
  1559. },
  1560. {
  1561. "name": "GetDateFormatW",
  1562. "address": "0x430190"
  1563. },
  1564. {
  1565. "name": "GetTimeFormatW",
  1566. "address": "0x430194"
  1567. },
  1568. {
  1569. "name": "CompareStringW",
  1570. "address": "0x430198"
  1571. },
  1572. {
  1573. "name": "LCMapStringW",
  1574. "address": "0x43019c"
  1575. },
  1576. {
  1577. "name": "GetLocaleInfoW",
  1578. "address": "0x4301a0"
  1579. },
  1580. {
  1581. "name": "IsValidLocale",
  1582. "address": "0x4301a4"
  1583. },
  1584. {
  1585. "name": "GetUserDefaultLCID",
  1586. "address": "0x4301a8"
  1587. },
  1588. {
  1589. "name": "CreateFileW",
  1590. "address": "0x4301ac"
  1591. }
  1592. ],
  1593. "dll": "KERNEL32.dll"
  1594. },
  1595. {
  1596. "imports": [
  1597. {
  1598. "name": "GetScrollBarInfo",
  1599. "address": "0x4301b4"
  1600. },
  1601. {
  1602. "name": "ChildWindowFromPoint",
  1603. "address": "0x4301b8"
  1604. },
  1605. {
  1606. "name": "DefMDIChildProcW",
  1607. "address": "0x4301bc"
  1608. },
  1609. {
  1610. "name": "ValidateRgn",
  1611. "address": "0x4301c0"
  1612. },
  1613. {
  1614. "name": "GetMessageTime",
  1615. "address": "0x4301c4"
  1616. },
  1617. {
  1618. "name": "GetMenuItemInfoW",
  1619. "address": "0x4301c8"
  1620. }
  1621. ],
  1622. "dll": "USER32.dll"
  1623. }
  1624. ],
  1625. "digital_signers": null,
  1626. "exported_dll_name": null,
  1627. "actual_checksum": "0x0015ee38",
  1628. "overlay": {
  1629. "size": "0x00001b68",
  1630. "offset": "0x0015ae00"
  1631. },
  1632. "imagebase": "0x00400000",
  1633. "reported_checksum": "0x0015ee38",
  1634. "icon_hash": null,
  1635. "entrypoint": "0x00408ae4",
  1636. "timestamp": "2018-12-28 21:58:43",
  1637. "osversion": "5.1",
  1638. "sections": [
  1639. {
  1640. "name": ".text",
  1641. "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
  1642. "virtual_address": "0x00001000",
  1643. "size_of_data": "0x0002ea00",
  1644. "entropy": "6.73",
  1645. "raw_address": "0x00000400",
  1646. "virtual_size": "0x0002e9df",
  1647. "characteristics_raw": "0x60000020"
  1648. },
  1649. {
  1650. "name": ".rdata",
  1651. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  1652. "virtual_address": "0x00030000",
  1653. "size_of_data": "0x00122c00",
  1654. "entropy": "6.17",
  1655. "raw_address": "0x0002ee00",
  1656. "virtual_size": "0x00122a8c",
  1657. "characteristics_raw": "0x40000040"
  1658. },
  1659. {
  1660. "name": ".data",
  1661. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  1662. "virtual_address": "0x00153000",
  1663. "size_of_data": "0x00002400",
  1664. "entropy": "2.65",
  1665. "raw_address": "0x00151a00",
  1666. "virtual_size": "0x00014eac",
  1667. "characteristics_raw": "0xc0000040"
  1668. },
  1669. {
  1670. "name": ".rsrc",
  1671. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  1672. "virtual_address": "0x00168000",
  1673. "size_of_data": "0x00004a00",
  1674. "entropy": "5.41",
  1675. "raw_address": "0x00153e00",
  1676. "virtual_size": "0x00004831",
  1677. "characteristics_raw": "0x40000040"
  1678. },
  1679. {
  1680. "name": ".reloc",
  1681. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
  1682. "virtual_address": "0x0016d000",
  1683. "size_of_data": "0x00002600",
  1684. "entropy": "6.54",
  1685. "raw_address": "0x00158800",
  1686. "virtual_size": "0x0000243c",
  1687. "characteristics_raw": "0x42000040"
  1688. }
  1689. ],
  1690. "resources": [],
  1691. "dirents": [
  1692. {
  1693. "virtual_address": "0x00000000",
  1694. "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
  1695. "size": "0x00000000"
  1696. },
  1697. {
  1698. "virtual_address": "0x00151fdc",
  1699. "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
  1700. "size": "0x0000003c"
  1701. },
  1702. {
  1703. "virtual_address": "0x00168000",
  1704. "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
  1705. "size": "0x00004831"
  1706. },
  1707. {
  1708. "virtual_address": "0x00000000",
  1709. "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
  1710. "size": "0x00000000"
  1711. },
  1712. {
  1713. "virtual_address": "0x00000000",
  1714. "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
  1715. "size": "0x00000000"
  1716. },
  1717. {
  1718. "virtual_address": "0x0016d000",
  1719. "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
  1720. "size": "0x0000243c"
  1721. },
  1722. {
  1723. "virtual_address": "0x00030230",
  1724. "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
  1725. "size": "0x00000038"
  1726. },
  1727. {
  1728. "virtual_address": "0x00000000",
  1729. "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
  1730. "size": "0x00000000"
  1731. },
  1732. {
  1733. "virtual_address": "0x00000000",
  1734. "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
  1735. "size": "0x00000000"
  1736. },
  1737. {
  1738. "virtual_address": "0x00000000",
  1739. "name": "IMAGE_DIRECTORY_ENTRY_TLS",
  1740. "size": "0x00000000"
  1741. },
  1742. {
  1743. "virtual_address": "0x00150dc0",
  1744. "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
  1745. "size": "0x00000040"
  1746. },
  1747. {
  1748. "virtual_address": "0x00000000",
  1749. "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
  1750. "size": "0x00000000"
  1751. },
  1752. {
  1753. "virtual_address": "0x00030000",
  1754. "name": "IMAGE_DIRECTORY_ENTRY_IAT",
  1755. "size": "0x000001d0"
  1756. },
  1757. {
  1758. "virtual_address": "0x00000000",
  1759. "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
  1760. "size": "0x00000000"
  1761. },
  1762. {
  1763. "virtual_address": "0x00000000",
  1764. "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
  1765. "size": "0x00000000"
  1766. },
  1767. {
  1768. "virtual_address": "0x00000000",
  1769. "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
  1770. "size": "0x00000000"
  1771. }
  1772. ],
  1773. "exports": [],
  1774. "guest_signers": {},
  1775. "imphash": "58d0204678f0b3118a3421d8a7c92c44",
  1776. "icon_fuzzy": null,
  1777. "icon": null,
  1778. "pdbpath": "C:\\comubaca-tixocajo36_xejimopa.pdb\\x00pt\\tmp_299320090\\bin\\lexotukaz.pdb\\x00\\x00\\x00\\x00\\x00\\x00\\xb6\\x00\\x00\\x00\\xb5\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xd8MU\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xff\\xff",
  1779. "imported_dll_count": 2,
  1780. "versioninfo": []
  1781. }
  1782. }
  1783.  
  1784. [*] Resolved APIs: [
  1785. "kernel32.dll.FlsAlloc",
  1786. "kernel32.dll.FlsFree",
  1787. "kernel32.dll.FlsGetValue",
  1788. "kernel32.dll.FlsSetValue",
  1789. "kernel32.dll.InitializeCriticalSectionEx",
  1790. "kernel32.dll.CreateEventExW",
  1791. "kernel32.dll.CreateSemaphoreExW",
  1792. "kernel32.dll.SetThreadStackGuarantee",
  1793. "kernel32.dll.CreateThreadpoolTimer",
  1794. "kernel32.dll.SetThreadpoolTimer",
  1795. "kernel32.dll.WaitForThreadpoolTimerCallbacks",
  1796. "kernel32.dll.CloseThreadpoolTimer",
  1797. "kernel32.dll.CreateThreadpoolWait",
  1798. "kernel32.dll.SetThreadpoolWait",
  1799. "kernel32.dll.CloseThreadpoolWait",
  1800. "kernel32.dll.FlushProcessWriteBuffers",
  1801. "kernel32.dll.FreeLibraryWhenCallbackReturns",
  1802. "kernel32.dll.GetCurrentProcessorNumber",
  1803. "kernel32.dll.GetLogicalProcessorInformation",
  1804. "kernel32.dll.CreateSymbolicLinkW",
  1805. "kernel32.dll.EnumSystemLocalesEx",
  1806. "kernel32.dll.CompareStringEx",
  1807. "kernel32.dll.GetDateFormatEx",
  1808. "kernel32.dll.GetLocaleInfoEx",
  1809. "kernel32.dll.GetTimeFormatEx",
  1810. "kernel32.dll.GetUserDefaultLocaleName",
  1811. "kernel32.dll.IsValidLocaleName",
  1812. "kernel32.dll.LCMapStringEx",
  1813. "kernel32.dll.GetTickCount64",
  1814. "kernel32.dll.VirtualProtect",
  1815. "kernel32.dll.GlobalAlloc",
  1816. "kernel32.dll.GetLastError",
  1817. "kernel32.dll.Sleep",
  1818. "kernel32.dll.CreateToolhelp32Snapshot",
  1819. "kernel32.dll.Module32First",
  1820. "kernel32.dll.CloseHandle",
  1821. "kernel32.dll.LoadLibraryA",
  1822. "kernel32.dll.VirtualAlloc",
  1823. "kernel32.dll.VirtualFree",
  1824. "kernel32.dll.GetVersionExA",
  1825. "kernel32.dll.TerminateProcess",
  1826. "kernel32.dll.ExitProcess",
  1827. "kernel32.dll.SetErrorMode",
  1828. "wsock32.dll.#116",
  1829. "wsock32.dll.#23",
  1830. "wsock32.dll.#12",
  1831. "wsock32.dll.#21",
  1832. "wsock32.dll.#15",
  1833. "wsock32.dll.#17",
  1834. "wsock32.dll.#10",
  1835. "wsock32.dll.#9",
  1836. "wsock32.dll.#115",
  1837. "wsock32.dll.#151",
  1838. "wsock32.dll.#18",
  1839. "wsock32.dll.#1",
  1840. "wsock32.dll.#13",
  1841. "wsock32.dll.#2",
  1842. "wsock32.dll.#3",
  1843. "wsock32.dll.#111",
  1844. "wsock32.dll.#16",
  1845. "wsock32.dll.#20",
  1846. "wsock32.dll.#19",
  1847. "wsock32.dll.#11",
  1848. "wsock32.dll.#52",
  1849. "wsock32.dll.#57",
  1850. "wsock32.dll.#4",
  1851. "version.dll.GetFileVersionInfoW",
  1852. "version.dll.GetFileVersionInfoSizeW",
  1853. "version.dll.VerQueryValueW",
  1854. "winmm.dll.timeGetTime",
  1855. "winmm.dll.waveOutSetVolume",
  1856. "winmm.dll.mciSendStringW",
  1857. "comctl32.dll.ImageList_ReplaceIcon",
  1858. "comctl32.dll.ImageList_Destroy",
  1859. "comctl32.dll.ImageList_Remove",
  1860. "comctl32.dll.ImageList_SetDragCursorImage",
  1861. "comctl32.dll.ImageList_BeginDrag",
  1862. "comctl32.dll.ImageList_DragEnter",
  1863. "comctl32.dll.ImageList_DragLeave",
  1864. "comctl32.dll.ImageList_EndDrag",
  1865. "comctl32.dll.ImageList_DragMove",
  1866. "comctl32.dll.InitCommonControlsEx",
  1867. "comctl32.dll.ImageList_Create",
  1868. "mpr.dll.WNetUseConnectionW",
  1869. "mpr.dll.WNetCancelConnection2W",
  1870. "mpr.dll.WNetGetConnectionW",
  1871. "mpr.dll.WNetAddConnection2W",
  1872. "wininet.dll.InternetQueryDataAvailable",
  1873. "wininet.dll.InternetCloseHandle",
  1874. "wininet.dll.InternetOpenW",
  1875. "wininet.dll.InternetSetOptionW",
  1876. "wininet.dll.InternetCrackUrlW",
  1877. "wininet.dll.HttpQueryInfoW",
  1878. "wininet.dll.InternetQueryOptionW",
  1879. "wininet.dll.HttpOpenRequestW",
  1880. "wininet.dll.HttpSendRequestW",
  1881. "wininet.dll.FtpOpenFileW",
  1882. "wininet.dll.FtpGetFileSize",
  1883. "wininet.dll.InternetOpenUrlW",
  1884. "wininet.dll.InternetReadFile",
  1885. "wininet.dll.InternetConnectW",
  1886. "psapi.dll.GetProcessMemoryInfo",
  1887. "iphlpapi.dll.IcmpCreateFile",
  1888. "iphlpapi.dll.IcmpCloseHandle",
  1889. "iphlpapi.dll.IcmpSendEcho",
  1890. "userenv.dll.DestroyEnvironmentBlock",
  1891. "userenv.dll.UnloadUserProfile",
  1892. "userenv.dll.CreateEnvironmentBlock",
  1893. "userenv.dll.LoadUserProfileW",
  1894. "uxtheme.dll.IsThemeActive",
  1895. "kernel32.dll.DuplicateHandle",
  1896. "kernel32.dll.CreateThread",
  1897. "kernel32.dll.WaitForSingleObject",
  1898. "kernel32.dll.HeapAlloc",
  1899. "kernel32.dll.GetProcessHeap",
  1900. "kernel32.dll.HeapFree",
  1901. "kernel32.dll.GetCurrentThreadId",
  1902. "kernel32.dll.MultiByteToWideChar",
  1903. "kernel32.dll.MulDiv",
  1904. "kernel32.dll.GetVersionExW",
  1905. "kernel32.dll.IsWow64Process",
  1906. "kernel32.dll.GetSystemInfo",
  1907. "kernel32.dll.FreeLibrary",
  1908. "kernel32.dll.GetProcAddress",
  1909. "kernel32.dll.GetModuleFileNameW",
  1910. "kernel32.dll.WideCharToMultiByte",
  1911. "kernel32.dll.lstrcpyW",
  1912. "kernel32.dll.lstrlenW",
  1913. "kernel32.dll.GetModuleHandleW",
  1914. "kernel32.dll.QueryPerformanceCounter",
  1915. "kernel32.dll.VirtualFreeEx",
  1916. "kernel32.dll.OpenProcess",
  1917. "kernel32.dll.VirtualAllocEx",
  1918. "kernel32.dll.WriteProcessMemory",
  1919. "kernel32.dll.ReadProcessMemory",
  1920. "kernel32.dll.CreateFileW",
  1921. "kernel32.dll.SetFilePointerEx",
  1922. "kernel32.dll.SetEndOfFile",
  1923. "kernel32.dll.ReadFile",
  1924. "kernel32.dll.WriteFile",
  1925. "kernel32.dll.FlushFileBuffers",
  1926. "kernel32.dll.Process32FirstW",
  1927. "kernel32.dll.Process32NextW",
  1928. "kernel32.dll.SetFileTime",
  1929. "kernel32.dll.GetFileAttributesW",
  1930. "kernel32.dll.FindFirstFileW",
  1931. "kernel32.dll.SetCurrentDirectoryW",
  1932. "kernel32.dll.GetLongPathNameW",
  1933. "kernel32.dll.GetShortPathNameW",
  1934. "kernel32.dll.DeleteFileW",
  1935. "kernel32.dll.FindNextFileW",
  1936. "kernel32.dll.CopyFileExW",
  1937. "kernel32.dll.MoveFileW",
  1938. "kernel32.dll.CreateDirectoryW",
  1939. "kernel32.dll.RemoveDirectoryW",
  1940. "kernel32.dll.SetSystemPowerState",
  1941. "kernel32.dll.QueryPerformanceFrequency",
  1942. "kernel32.dll.FindResourceW",
  1943. "kernel32.dll.LoadResource",
  1944. "kernel32.dll.LockResource",
  1945. "kernel32.dll.SizeofResource",
  1946. "kernel32.dll.EnumResourceNamesW",
  1947. "kernel32.dll.OutputDebugStringW",
  1948. "kernel32.dll.GetTempPathW",
  1949. "kernel32.dll.GetTempFileNameW",
  1950. "kernel32.dll.DeviceIoControl",
  1951. "kernel32.dll.GetLocalTime",
  1952. "kernel32.dll.CompareStringW",
  1953. "kernel32.dll.GetCurrentProcess",
  1954. "kernel32.dll.EnterCriticalSection",
  1955. "kernel32.dll.LeaveCriticalSection",
  1956. "kernel32.dll.GetStdHandle",
  1957. "kernel32.dll.CreatePipe",
  1958. "kernel32.dll.InterlockedExchange",
  1959. "kernel32.dll.TerminateThread",
  1960. "kernel32.dll.LoadLibraryExW",
  1961. "kernel32.dll.FindResourceExW",
  1962. "kernel32.dll.CopyFileW",
  1963. "kernel32.dll.FormatMessageW",
  1964. "kernel32.dll.GetExitCodeProcess",
  1965. "kernel32.dll.GetPrivateProfileStringW",
  1966. "kernel32.dll.WritePrivateProfileStringW",
  1967. "kernel32.dll.GetPrivateProfileSectionW",
  1968. "kernel32.dll.WritePrivateProfileSectionW",
  1969. "kernel32.dll.GetPrivateProfileSectionNamesW",
  1970. "kernel32.dll.FileTimeToLocalFileTime",
  1971. "kernel32.dll.FileTimeToSystemTime",
  1972. "kernel32.dll.SystemTimeToFileTime",
  1973. "kernel32.dll.LocalFileTimeToFileTime",
  1974. "kernel32.dll.GetDriveTypeW",
  1975. "kernel32.dll.GetDiskFreeSpaceExW",
  1976. "kernel32.dll.GetDiskFreeSpaceW",
  1977. "kernel32.dll.GetVolumeInformationW",
  1978. "kernel32.dll.SetVolumeLabelW",
  1979. "kernel32.dll.CreateHardLinkW",
  1980. "kernel32.dll.SetFileAttributesW",
  1981. "kernel32.dll.CreateEventW",
  1982. "kernel32.dll.SetEvent",
  1983. "kernel32.dll.GetEnvironmentVariableW",
  1984. "kernel32.dll.SetEnvironmentVariableW",
  1985. "kernel32.dll.GlobalLock",
  1986. "kernel32.dll.GlobalUnlock",
  1987. "kernel32.dll.GetFileSize",
  1988. "kernel32.dll.GlobalFree",
  1989. "kernel32.dll.GlobalMemoryStatusEx",
  1990. "kernel32.dll.Beep",
  1991. "kernel32.dll.GetSystemDirectoryW",
  1992. "kernel32.dll.HeapReAlloc",
  1993. "kernel32.dll.HeapSize",
  1994. "kernel32.dll.GetComputerNameW",
  1995. "kernel32.dll.GetWindowsDirectoryW",
  1996. "kernel32.dll.GetCurrentProcessId",
  1997. "kernel32.dll.GetProcessIoCounters",
  1998. "kernel32.dll.CreateProcessW",
  1999. "kernel32.dll.GetProcessId",
  2000. "kernel32.dll.SetPriorityClass",
  2001. "kernel32.dll.LoadLibraryW",
  2002. "kernel32.dll.IsDebuggerPresent",
  2003. "kernel32.dll.GetCurrentDirectoryW",
  2004. "kernel32.dll.lstrcmpiW",
  2005. "kernel32.dll.RaiseException",
  2006. "kernel32.dll.InitializeCriticalSectionAndSpinCount",
  2007. "kernel32.dll.DeleteCriticalSection",
  2008. "kernel32.dll.InterlockedDecrement",
  2009. "kernel32.dll.InterlockedIncrement",
  2010. "kernel32.dll.GetCurrentThread",
  2011. "kernel32.dll.GetFullPathNameW",
  2012. "kernel32.dll.GetModuleHandleExW",
  2013. "kernel32.dll.ExitThread",
  2014. "kernel32.dll.GetSystemTimeAsFileTime",
  2015. "kernel32.dll.ResumeThread",
  2016. "kernel32.dll.GetCommandLineW",
  2017. "kernel32.dll.IsProcessorFeaturePresent",
  2018. "kernel32.dll.IsValidCodePage",
  2019. "kernel32.dll.GetACP",
  2020. "kernel32.dll.GetOEMCP",
  2021. "kernel32.dll.GetCPInfo",
  2022. "kernel32.dll.SetLastError",
  2023. "kernel32.dll.UnhandledExceptionFilter",
  2024. "kernel32.dll.SetUnhandledExceptionFilter",
  2025. "kernel32.dll.TlsAlloc",
  2026. "kernel32.dll.TlsGetValue",
  2027. "kernel32.dll.TlsSetValue",
  2028. "kernel32.dll.TlsFree",
  2029. "kernel32.dll.GetStartupInfoW",
  2030. "kernel32.dll.GetStringTypeW",
  2031. "kernel32.dll.SetStdHandle",
  2032. "kernel32.dll.GetFileType",
  2033. "kernel32.dll.GetConsoleCP",
  2034. "kernel32.dll.GetConsoleMode",
  2035. "kernel32.dll.RtlUnwind",
  2036. "kernel32.dll.ReadConsoleW",
  2037. "kernel32.dll.GetTimeZoneInformation",
  2038. "kernel32.dll.GetDateFormatW",
  2039. "kernel32.dll.GetTimeFormatW",
  2040. "kernel32.dll.LCMapStringW",
  2041. "kernel32.dll.GetEnvironmentStringsW",
  2042. "kernel32.dll.FreeEnvironmentStringsW",
  2043. "kernel32.dll.WriteConsoleW",
  2044. "kernel32.dll.FindClose",
  2045. "kernel32.dll.SetEnvironmentVariableA",
  2046. "user32.dll.AdjustWindowRectEx",
  2047. "user32.dll.CopyImage",
  2048. "user32.dll.SetWindowPos",
  2049. "user32.dll.GetCursorInfo",
  2050. "user32.dll.RegisterHotKey",
  2051. "user32.dll.ClientToScreen",
  2052. "user32.dll.GetKeyboardLayoutNameW",
  2053. "user32.dll.IsCharAlphaW",
  2054. "user32.dll.IsCharAlphaNumericW",
  2055. "user32.dll.IsCharLowerW",
  2056. "user32.dll.IsCharUpperW",
  2057. "user32.dll.GetMenuStringW",
  2058. "user32.dll.GetSubMenu",
  2059. "user32.dll.GetCaretPos",
  2060. "user32.dll.IsZoomed",
  2061. "user32.dll.MonitorFromPoint",
  2062. "user32.dll.GetMonitorInfoW",
  2063. "user32.dll.SetWindowLongW",
  2064. "user32.dll.SetLayeredWindowAttributes",
  2065. "user32.dll.FlashWindow",
  2066. "user32.dll.GetClassLongW",
  2067. "user32.dll.TranslateAcceleratorW",
  2068. "user32.dll.IsDialogMessageW",
  2069. "user32.dll.GetSysColor",
  2070. "user32.dll.InflateRect",
  2071. "user32.dll.DrawFocusRect",
  2072. "user32.dll.DrawTextW",
  2073. "user32.dll.FrameRect",
  2074. "user32.dll.DrawFrameControl",
  2075. "user32.dll.FillRect",
  2076. "user32.dll.PtInRect",
  2077. "user32.dll.DestroyAcceleratorTable",
  2078. "user32.dll.CreateAcceleratorTableW",
  2079. "user32.dll.SetCursor",
  2080. "user32.dll.GetWindowDC",
  2081. "user32.dll.GetSystemMetrics",
  2082. "user32.dll.GetActiveWindow",
  2083. "user32.dll.CharNextW",
  2084. "user32.dll.wsprintfW",
  2085. "user32.dll.RedrawWindow",
  2086. "user32.dll.DrawMenuBar",
  2087. "user32.dll.DestroyMenu",
  2088. "user32.dll.SetMenu",
  2089. "user32.dll.GetWindowTextLengthW",
  2090. "user32.dll.CreateMenu",
  2091. "user32.dll.IsDlgButtonChecked",
  2092. "user32.dll.DefDlgProcW",
  2093. "user32.dll.CallWindowProcW",
  2094. "user32.dll.ReleaseCapture",
  2095. "user32.dll.SetCapture",
  2096. "user32.dll.CreateIconFromResourceEx",
  2097. "user32.dll.mouse_event",
  2098. "user32.dll.ExitWindowsEx",
  2099. "user32.dll.SetActiveWindow",
  2100. "user32.dll.FindWindowExW",
  2101. "user32.dll.EnumThreadWindows",
  2102. "user32.dll.SetMenuDefaultItem",
  2103. "user32.dll.InsertMenuItemW",
  2104. "user32.dll.IsMenu",
  2105. "user32.dll.TrackPopupMenuEx",
  2106. "user32.dll.GetCursorPos",
  2107. "user32.dll.DeleteMenu",
  2108. "user32.dll.SetRect",
  2109. "user32.dll.GetMenuItemID",
  2110. "user32.dll.GetMenuItemCount",
  2111. "user32.dll.SetMenuItemInfoW",
  2112. "user32.dll.GetMenuItemInfoW",
  2113. "user32.dll.SetForegroundWindow",
  2114. "user32.dll.IsIconic",
  2115. "user32.dll.FindWindowW",
  2116. "user32.dll.MonitorFromRect",
  2117. "user32.dll.keybd_event",
  2118. "user32.dll.SendInput",
  2119. "user32.dll.GetAsyncKeyState",
  2120. "user32.dll.SetKeyboardState",
  2121. "user32.dll.GetKeyboardState",
  2122. "user32.dll.GetKeyState",
  2123. "user32.dll.VkKeyScanW",
  2124. "user32.dll.LoadStringW",
  2125. "user32.dll.DialogBoxParamW",
  2126. "user32.dll.MessageBeep",
  2127. "user32.dll.EndDialog",
  2128. "user32.dll.SendDlgItemMessageW",
  2129. "user32.dll.GetDlgItem",
  2130. "user32.dll.SetWindowTextW",
  2131. "user32.dll.CopyRect",
  2132. "user32.dll.ReleaseDC",
  2133. "user32.dll.GetDC",
  2134. "user32.dll.EndPaint",
  2135. "user32.dll.BeginPaint",
  2136. "user32.dll.GetClientRect",
  2137. "user32.dll.GetMenu",
  2138. "user32.dll.DestroyWindow",
  2139. "user32.dll.EnumWindows",
  2140. "user32.dll.GetDesktopWindow",
  2141. "user32.dll.IsWindow",
  2142. "user32.dll.IsWindowEnabled",
  2143. "user32.dll.IsWindowVisible",
  2144. "user32.dll.EnableWindow",
  2145. "user32.dll.InvalidateRect",
  2146. "user32.dll.GetWindowLongW",
  2147. "user32.dll.GetWindowThreadProcessId",
  2148. "user32.dll.AttachThreadInput",
  2149. "user32.dll.GetFocus",
  2150. "user32.dll.GetWindowTextW",
  2151. "user32.dll.ScreenToClient",
  2152. "user32.dll.SendMessageTimeoutW",
  2153. "user32.dll.EnumChildWindows",
  2154. "user32.dll.CharUpperBuffW",
  2155. "user32.dll.GetParent",
  2156. "user32.dll.GetDlgCtrlID",
  2157. "user32.dll.SendMessageW",
  2158. "user32.dll.MapVirtualKeyW",
  2159. "user32.dll.PostMessageW",
  2160. "user32.dll.GetWindowRect",
  2161. "user32.dll.SetUserObjectSecurity",
  2162. "user32.dll.CloseDesktop",
  2163. "user32.dll.CloseWindowStation",
  2164. "user32.dll.OpenDesktopW",
  2165. "user32.dll.SetProcessWindowStation",
  2166. "user32.dll.GetProcessWindowStation",
  2167. "user32.dll.OpenWindowStationW",
  2168. "user32.dll.GetUserObjectSecurity",
  2169. "user32.dll.MessageBoxW",
  2170. "user32.dll.DefWindowProcW",
  2171. "user32.dll.SetClipboardData",
  2172. "user32.dll.EmptyClipboard",
  2173. "user32.dll.CountClipboardFormats",
  2174. "user32.dll.CloseClipboard",
  2175. "user32.dll.GetClipboardData",
  2176. "user32.dll.IsClipboardFormatAvailable",
  2177. "user32.dll.OpenClipboard",
  2178. "user32.dll.BlockInput",
  2179. "user32.dll.GetMessageW",
  2180. "user32.dll.LockWindowUpdate",
  2181. "user32.dll.DispatchMessageW",
  2182. "user32.dll.TranslateMessage",
  2183. "user32.dll.PeekMessageW",
  2184. "user32.dll.UnregisterHotKey",
  2185. "user32.dll.CheckMenuRadioItem",
  2186. "user32.dll.CharLowerBuffW",
  2187. "user32.dll.MoveWindow",
  2188. "user32.dll.SetFocus",
  2189. "user32.dll.PostQuitMessage",
  2190. "user32.dll.KillTimer",
  2191. "user32.dll.CreatePopupMenu",
  2192. "user32.dll.RegisterWindowMessageW",
  2193. "user32.dll.SetTimer",
  2194. "user32.dll.ShowWindow",
  2195. "user32.dll.CreateWindowExW",
  2196. "user32.dll.RegisterClassExW",
  2197. "user32.dll.LoadIconW",
  2198. "user32.dll.LoadCursorW",
  2199. "user32.dll.GetSysColorBrush",
  2200. "user32.dll.GetForegroundWindow",
  2201. "user32.dll.MessageBoxA",
  2202. "user32.dll.DestroyIcon",
  2203. "user32.dll.SystemParametersInfoW",
  2204. "user32.dll.LoadImageW",
  2205. "user32.dll.GetClassNameW",
  2206. "gdi32.dll.StrokePath",
  2207. "gdi32.dll.DeleteObject",
  2208. "gdi32.dll.GetTextExtentPoint32W",
  2209. "gdi32.dll.ExtCreatePen",
  2210. "gdi32.dll.GetDeviceCaps",
  2211. "gdi32.dll.EndPath",
  2212. "gdi32.dll.SetPixel",
  2213. "gdi32.dll.CloseFigure",
  2214. "gdi32.dll.CreateCompatibleBitmap",
  2215. "gdi32.dll.CreateCompatibleDC",
  2216. "gdi32.dll.SelectObject",
  2217. "gdi32.dll.StretchBlt",
  2218. "gdi32.dll.GetDIBits",
  2219. "gdi32.dll.LineTo",
  2220. "gdi32.dll.AngleArc",
  2221. "gdi32.dll.MoveToEx",
  2222. "gdi32.dll.Ellipse",
  2223. "gdi32.dll.DeleteDC",
  2224. "gdi32.dll.GetPixel",
  2225. "gdi32.dll.CreateDCW",
  2226. "gdi32.dll.GetStockObject",
  2227. "gdi32.dll.GetTextFaceW",
  2228. "gdi32.dll.CreateFontW",
  2229. "gdi32.dll.SetTextColor",
  2230. "gdi32.dll.PolyDraw",
  2231. "gdi32.dll.BeginPath",
  2232. "gdi32.dll.Rectangle",
  2233. "gdi32.dll.SetViewportOrgEx",
  2234. "gdi32.dll.GetObjectW",
  2235. "gdi32.dll.SetBkMode",
  2236. "gdi32.dll.RoundRect",
  2237. "gdi32.dll.SetBkColor",
  2238. "gdi32.dll.CreatePen",
  2239. "gdi32.dll.CreateSolidBrush",
  2240. "gdi32.dll.StrokeAndFillPath",
  2241. "comdlg32.dll.GetOpenFileNameW",
  2242. "comdlg32.dll.GetSaveFileNameW",
  2243. "advapi32.dll.GetAce",
  2244. "advapi32.dll.RegEnumValueW",
  2245. "advapi32.dll.RegDeleteValueW",
  2246. "advapi32.dll.RegDeleteKeyW",
  2247. "advapi32.dll.RegEnumKeyExW",
  2248. "advapi32.dll.RegSetValueExW",
  2249. "advapi32.dll.RegOpenKeyExW",
  2250. "advapi32.dll.RegCloseKey",
  2251. "advapi32.dll.RegQueryValueExW",
  2252. "advapi32.dll.RegConnectRegistryW",
  2253. "advapi32.dll.InitializeSecurityDescriptor",
  2254. "advapi32.dll.InitializeAcl",
  2255. "advapi32.dll.AdjustTokenPrivileges",
  2256. "advapi32.dll.OpenThreadToken",
  2257. "advapi32.dll.OpenProcessToken",
  2258. "advapi32.dll.LookupPrivilegeValueW",
  2259. "advapi32.dll.DuplicateTokenEx",
  2260. "advapi32.dll.CreateProcessAsUserW",
  2261. "advapi32.dll.CreateProcessWithLogonW",
  2262. "advapi32.dll.GetLengthSid",
  2263. "advapi32.dll.CopySid",
  2264. "advapi32.dll.LogonUserW",
  2265. "advapi32.dll.AllocateAndInitializeSid",
  2266. "advapi32.dll.CheckTokenMembership",
  2267. "advapi32.dll.RegCreateKeyExW",
  2268. "advapi32.dll.FreeSid",
  2269. "advapi32.dll.GetTokenInformation",
  2270. "advapi32.dll.GetSecurityDescriptorDacl",
  2271. "advapi32.dll.GetAclInformation",
  2272. "advapi32.dll.AddAce",
  2273. "advapi32.dll.SetSecurityDescriptorDacl",
  2274. "advapi32.dll.GetUserNameW",
  2275. "advapi32.dll.InitiateSystemShutdownExW",
  2276. "shell32.dll.DragQueryPoint",
  2277. "shell32.dll.ShellExecuteExW",
  2278. "shell32.dll.DragQueryFileW",
  2279. "shell32.dll.SHEmptyRecycleBinW",
  2280. "shell32.dll.SHGetPathFromIDListW",
  2281. "shell32.dll.SHBrowseForFolderW",
  2282. "shell32.dll.SHCreateShellItem",
  2283. "shell32.dll.SHGetDesktopFolder",
  2284. "shell32.dll.SHGetSpecialFolderLocation",
  2285. "shell32.dll.SHGetFolderPathW",
  2286. "shell32.dll.SHFileOperationW",
  2287. "shell32.dll.ExtractIconExW",
  2288. "shell32.dll.Shell_NotifyIconW",
  2289. "shell32.dll.ShellExecuteW",
  2290. "shell32.dll.DragFinish",
  2291. "ole32.dll.CoTaskMemAlloc",
  2292. "ole32.dll.CoTaskMemFree",
  2293. "ole32.dll.CLSIDFromString",
  2294. "ole32.dll.ProgIDFromCLSID",
  2295. "ole32.dll.CLSIDFromProgID",
  2296. "ole32.dll.OleSetMenuDescriptor",
  2297. "ole32.dll.MkParseDisplayName",
  2298. "ole32.dll.OleSetContainedObject",
  2299. "ole32.dll.CoCreateInstance",
  2300. "ole32.dll.IIDFromString",
  2301. "ole32.dll.StringFromGUID2",
  2302. "ole32.dll.CreateStreamOnHGlobal",
  2303. "ole32.dll.OleInitialize",
  2304. "ole32.dll.OleUninitialize",
  2305. "ole32.dll.CoInitialize",
  2306. "ole32.dll.CoUninitialize",
  2307. "ole32.dll.GetRunningObjectTable",
  2308. "ole32.dll.CoGetInstanceFromFile",
  2309. "ole32.dll.CoGetObject",
  2310. "ole32.dll.CoSetProxyBlanket",
  2311. "ole32.dll.CoCreateInstanceEx",
  2312. "ole32.dll.CoInitializeSecurity",
  2313. "oleaut32.dll.#183",
  2314. "oleaut32.dll.#11",
  2315. "oleaut32.dll.#3",
  2316. "oleaut32.dll.#6",
  2317. "oleaut32.dll.#38",
  2318. "oleaut32.dll.#39",
  2319. "oleaut32.dll.#24",
  2320. "oleaut32.dll.#23",
  2321. "oleaut32.dll.#37",
  2322. "oleaut32.dll.#41",
  2323. "oleaut32.dll.#411",
  2324. "oleaut32.dll.#163",
  2325. "oleaut32.dll.#32",
  2326. "oleaut32.dll.#146",
  2327. "oleaut32.dll.#12",
  2328. "oleaut32.dll.#7",
  2329. "oleaut32.dll.#185",
  2330. "oleaut32.dll.#220",
  2331. "oleaut32.dll.#77",
  2332. "oleaut32.dll.#10",
  2333. "oleaut32.dll.#9",
  2334. "oleaut32.dll.#418",
  2335. "oleaut32.dll.#164",
  2336. "oleaut32.dll.#442",
  2337. "oleaut32.dll.#443",
  2338. "oleaut32.dll.#186",
  2339. "oleaut32.dll.#31",
  2340. "oleaut32.dll.#2",
  2341. "oleaut32.dll.#8",
  2342. "msvcr100.dll.atexit",
  2343. "kernel32.dll.GetNativeSystemInfo",
  2344. "cryptbase.dll.SystemFunction036",
  2345. "uxtheme.dll.ThemeInitApiHook",
  2346. "user32.dll.IsProcessDPIAware",
  2347. "kernel32.dll.Wow64DisableWow64FsRedirection",
  2348. "kernel32.dll.Wow64RevertWow64FsRedirection",
  2349. "dwmapi.dll.DwmIsCompositionEnabled",
  2350. "comctl32.dll.RegisterClassNameW",
  2351. "kernel32.dll.SortGetHandle",
  2352. "kernel32.dll.SortCloseHandle",
  2353. "uxtheme.dll.OpenThemeData",
  2354. "uxtheme.dll.GetThemeBool",
  2355. "imm32.dll.ImmGetContext",
  2356. "imm32.dll.ImmReleaseContext",
  2357. "imm32.dll.ImmAssociateContext",
  2358. "imm32.dll.ImmIsIME",
  2359. "comctl32.dll.HIMAGELIST_QueryInterface",
  2360. "comctl32.dll.DrawShadowText",
  2361. "comctl32.dll.DrawSizeBox",
  2362. "comctl32.dll.DrawScrollBar",
  2363. "comctl32.dll.SizeBoxHwnd",
  2364. "comctl32.dll.ScrollBar_MouseMove",
  2365. "comctl32.dll.ScrollBar_Menu",
  2366. "comctl32.dll.HandleScrollCmd",
  2367. "comctl32.dll.DetachScrollBars",
  2368. "comctl32.dll.AttachScrollBars",
  2369. "comctl32.dll.CCSetScrollInfo",
  2370. "comctl32.dll.CCGetScrollInfo",
  2371. "comctl32.dll.CCEnableScrollBar",
  2372. "comctl32.dll.QuerySystemGestureStatus",
  2373. "uxtheme.dll.#49",
  2374. "kernel32.dll.GetThreadPreferredUILanguages",
  2375. "kernel32.dll.SetThreadPreferredUILanguages",
  2376. "kernel32.dll.LocaleNameToLCID",
  2377. "kernel32.dll.LCIDToLocaleName",
  2378. "kernel32.dll.GetSystemDefaultLocaleName",
  2379. "kernel32.dll.CreateMutexW",
  2380. "sxs.dll.SxsOleAut32RedirectTypeLibrary",
  2381. "advapi32.dll.RegOpenKeyW",
  2382. "advapi32.dll.RegQueryValueW",
  2383. "sxs.dll.SxsOleAut32MapConfiguredClsidToReferenceClsid",
  2384. "sspicli.dll.GetUserNameExW",
  2385. "xmllite.dll.CreateXmlWriter",
  2386. "xmllite.dll.CreateXmlWriterOutputWithEncodingName",
  2387. "rasapi32.dll.RasEnumEntriesW",
  2388. "rasapi32.dll.RasConnectionNotificationW",
  2389. "rtutils.dll.TraceRegisterExA",
  2390. "rtutils.dll.TracePrintfExA",
  2391. "sechost.dll.ConvertSidToStringSidW",
  2392. "profapi.dll.#104",
  2393. "shlwapi.dll.PathCanonicalizeW",
  2394. "shlwapi.dll.PathRemoveFileSpecW",
  2395. "shlwapi.dll.PathFindFileNameW",
  2396. "sensapi.dll.IsNetworkAlive",
  2397. "rpcrt4.dll.RpcBindingFromStringBindingW",
  2398. "rpcrt4.dll.RpcBindingSetAuthInfoExW",
  2399. "rpcrt4.dll.NdrClientCall2",
  2400. "sechost.dll.NotifyServiceStatusChangeA",
  2401. "shell32.dll.#165",
  2402. "winhttp.dll.WinHttpOpen",
  2403. "winhttp.dll.WinHttpSetTimeouts",
  2404. "winhttp.dll.WinHttpSetOption",
  2405. "winhttp.dll.WinHttpCrackUrl",
  2406. "shlwapi.dll.StrCmpNW",
  2407. "winhttp.dll.WinHttpConnect",
  2408. "winhttp.dll.WinHttpOpenRequest",
  2409. "winhttp.dll.WinHttpSetStatusCallback",
  2410. "winhttp.dll.WinHttpGetDefaultProxyConfiguration",
  2411. "winhttp.dll.WinHttpGetIEProxyConfigForCurrentUser",
  2412. "winhttp.dll.WinHttpSendRequest",
  2413. "ws2_32.dll.GetAddrInfoW",
  2414. "ws2_32.dll.WSASocketW",
  2415. "ws2_32.dll.#2",
  2416. "ws2_32.dll.#21",
  2417. "ws2_32.dll.#9",
  2418. "ws2_32.dll.WSAIoctl",
  2419. "ws2_32.dll.FreeAddrInfoW",
  2420. "ws2_32.dll.#6",
  2421. "ws2_32.dll.#5",
  2422. "ws2_32.dll.WSARecv",
  2423. "ws2_32.dll.WSASend",
  2424. "winhttp.dll.WinHttpReceiveResponse",
  2425. "winhttp.dll.WinHttpQueryHeaders",
  2426. "shlwapi.dll.StrStrIW",
  2427. "winhttp.dll.WinHttpQueryDataAvailable",
  2428. "winhttp.dll.WinHttpReadData",
  2429. "winhttp.dll.WinHttpCloseHandle",
  2430. "rpcrt4.dll.RpcBindingFree",
  2431. "winhttp.dll.WinHttpTimeFromSystemTime",
  2432. "ws2_32.dll.#22",
  2433. "ws2_32.dll.#3",
  2434. "uxtheme.dll.CloseThemeData",
  2435. "ntdll.dll.EtwUnregisterTraceGuids",
  2436. "oleaut32.dll.#500",
  2437. "ncrypt.dll.SslFreeObject",
  2438. "comctl32.dll.#328",
  2439. "ole32.dll.CoInitializeEx",
  2440. "comctl32.dll.#320",
  2441. "advapi32.dll.RegEnumKeyW",
  2442. "comctl32.dll.#324",
  2443. "comctl32.dll.#322",
  2444. "comctl32.dll.#334",
  2445. "comctl32.dll.#332",
  2446. "winsta.dll.WinStationRegisterConsoleNotification",
  2447. "advapi32.dll.LookupAccountSidW",
  2448. "advapi32.dll.CreateWellKnownSid",
  2449. "rpcrt4.dll.RpcStringBindingComposeW",
  2450. "rpcrt4.dll.RpcStringFreeW",
  2451. "rpcrt4.dll.RpcAsyncInitializeHandle",
  2452. "rpcrt4.dll.NdrClientCall3",
  2453. "rpcrt4.dll.Ndr64AsyncClientCall",
  2454. "ole32.dll.CoCreateGuid",
  2455. "comctl32.dll.#386",
  2456. "comctl32.dll.#321",
  2457. "comctl32.dll.#388",
  2458. "advapi32.dll.UnregisterTraceGuids",
  2459. "cryptsp.dll.CryptReleaseContext",
  2460. "mscorsvc.dll.CorGetSvc",
  2461. "advapi32.dll.StartServiceCtrlDispatcherW",
  2462. "kernel32.dll.VerSetConditionMask",
  2463. "kernel32.dll.VerifyVersionInfoW",
  2464. "advapi32.dll.RegisterServiceCtrlHandlerExW",
  2465. "advapi32.dll.SetServiceStatus",
  2466. "advapi32.dll.OpenSCManagerW",
  2467. "advapi32.dll.OpenServiceW",
  2468. "advapi32.dll.ChangeServiceConfigW",
  2469. "advapi32.dll.CloseServiceHandle",
  2470. "mscoree.dll.CorIsLatestSvc",
  2471. "advapi32.dll.RegQueryInfoKeyW",
  2472. "shlwapi.dll.UrlIsW",
  2473. "msidle.dll.#8",
  2474. "wtsapi32.dll.WTSQuerySessionInformationW",
  2475. "wtsapi32.dll.WTSFreeMemory",
  2476. "wtsapi32.dll.WTSEnumerateSessionsW",
  2477. "winsta.dll.WinStationEnumerateW",
  2478. "sechost.dll.LookupAccountSidLocalW",
  2479. "sechost.dll.LookupAccountNameLocalW",
  2480. "rpcrt4.dll.I_RpcExceptionFilter",
  2481. "winsta.dll.WinStationFreeMemory",
  2482. "powrprof.dll.CallNtPowerInformation",
  2483. "advapi32.dll.QueryServiceConfig2W",
  2484. "advapi32.dll.CreateRestrictedToken",
  2485. "mscoree.dll.GetCORRootDirectory",
  2486. "oleaut32.dll.BSTR_UserSize",
  2487. "oleaut32.dll.BSTR_UserMarshal",
  2488. "oleaut32.dll.BSTR_UserUnmarshal",
  2489. "oleaut32.dll.BSTR_UserFree",
  2490. "oleaut32.dll.VARIANT_UserSize",
  2491. "oleaut32.dll.VARIANT_UserMarshal",
  2492. "oleaut32.dll.VARIANT_UserUnmarshal",
  2493. "oleaut32.dll.VARIANT_UserFree",
  2494. "oleaut32.dll.LPSAFEARRAY_UserSize",
  2495. "oleaut32.dll.LPSAFEARRAY_UserMarshal",
  2496. "oleaut32.dll.LPSAFEARRAY_UserUnmarshal",
  2497. "oleaut32.dll.LPSAFEARRAY_UserFree",
  2498. "advapi32.dll.RegisterEventSourceW",
  2499. "advapi32.dll.DeregisterEventSource",
  2500. "fntcache.dll.ServiceMain",
  2501. "fntcache.dll.SvchostPushServiceGlobals",
  2502. "ntmarta.dll.GetMartaExtensionInterface",
  2503. "ssdpsrv.dll.ServiceMain",
  2504. "ssdpsrv.dll.SvchostPushServiceGlobals",
  2505. "firewallapi.dll.IcfChangeNotificationCreate",
  2506. "firewallapi.dll.IcfChangeNotificationDestroy",
  2507. "firewallapi.dll.IcfAddrChangeNotificationCreate",
  2508. "advapi32.dll.RegNotifyChangeKeyValue",
  2509. "iphlpapi.dll.GetAdaptersAddresses",
  2510. "cryptsp.dll.CryptAcquireContextW",
  2511. "cryptsp.dll.CryptCreateHash",
  2512. "cryptsp.dll.CryptHashData",
  2513. "cryptsp.dll.CryptGetHashParam",
  2514. "cryptsp.dll.CryptDestroyHash",
  2515. "mswsock.dll.WSPStartup",
  2516. "wship6.dll.WSHOpenSocket",
  2517. "wship6.dll.WSHOpenSocket2",
  2518. "wship6.dll.WSHJoinLeaf",
  2519. "wship6.dll.WSHNotify",
  2520. "wship6.dll.WSHGetSocketInformation",
  2521. "wship6.dll.WSHSetSocketInformation",
  2522. "wship6.dll.WSHGetSockaddrType",
  2523. "wship6.dll.WSHGetWildcardSockaddr",
  2524. "wship6.dll.WSHAddressToString",
  2525. "wship6.dll.WSHStringToAddress",
  2526. "wship6.dll.WSHIoctl",
  2527. "wshtcpip.dll.WSHOpenSocket",
  2528. "wshtcpip.dll.WSHOpenSocket2",
  2529. "wshtcpip.dll.WSHJoinLeaf",
  2530. "wshtcpip.dll.WSHNotify",
  2531. "wshtcpip.dll.WSHGetSocketInformation",
  2532. "wshtcpip.dll.WSHSetSocketInformation",
  2533. "wshtcpip.dll.WSHGetSockaddrType",
  2534. "wshtcpip.dll.WSHGetWildcardSockaddr",
  2535. "wshtcpip.dll.WSHGetBroadcastSockaddr",
  2536. "wshtcpip.dll.WSHAddressToString",
  2537. "wshtcpip.dll.WSHStringToAddress",
  2538. "wshtcpip.dll.WSHIoctl",
  2539. "iphlpapi.dll.ConvertInterfaceGuidToLuid",
  2540. "secur32.dll.InitSecurityInterfaceW",
  2541. "cryptsp.dll.SystemFunction035",
  2542. "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
  2543. "iphlpapi.dll.NotifyUnicastIpAddressChange",
  2544. "rpcrt4.dll.RpcStringBindingComposeA",
  2545. "rpcrt4.dll.RpcBindingFromStringBindingA",
  2546. "rpcrt4.dll.RpcStringFreeA",
  2547. "crypt32.dll.I_CertSrvProtectFunction",
  2548. "cryptsp.dll.CryptAcquireContextA",
  2549. "ncrypt.dll.BCryptOpenAlgorithmProvider",
  2550. "bcryptprimitives.dll.GetHashInterface",
  2551. "ncrypt.dll.BCryptGetProperty",
  2552. "ncrypt.dll.BCryptCreateHash",
  2553. "ncrypt.dll.BCryptHashData",
  2554. "ncrypt.dll.BCryptFinishHash",
  2555. "cryptsp.dll.CryptSetHashParam",
  2556. "cryptsp.dll.CryptImportKey",
  2557. "cryptsp.dll.CryptVerifySignatureA",
  2558. "cryptsp.dll.CryptDestroyKey",
  2559. "ncrypt.dll.BCryptDestroyHash",
  2560. "userenv.dll.GetUserProfileDirectoryW",
  2561. "sechost.dll.ConvertStringSidToSidW",
  2562. "userenv.dll.RegisterGPNotification",
  2563. "advapi32.dll.SetThreadToken",
  2564. "advapi32.dll.GetSecurityDescriptorSacl",
  2565. "advapi32.dll.EventWrite",
  2566. "advapi32.dll.EventRegister",
  2567. "advapi32.dll.EventUnregister",
  2568. "advapi32.dll.EventEnabled",
  2569. "ntdll.dll.ZwQueryInformationProcess",
  2570. "ntdll.dll.NtQuerySection",
  2571. "ntdll.dll.LdrProcessRelocationBlock",
  2572. "sppwinob.dll.SppPluginInitialize",
  2573. "sppwinob.dll.SppPluginShutdown",
  2574. "sppwinob.dll.SppPluginCreateInstance",
  2575. "sppwinob.dll.SppPluginCanUnloadNow",
  2576. "sppobjs.dll.SppPluginInitialize",
  2577. "sppobjs.dll.SppPluginShutdown",
  2578. "sppobjs.dll.SppPluginCreateInstance",
  2579. "sppobjs.dll.SppPluginCanUnloadNow",
  2580. "advapi32.dll.NotifyServiceStatusChangeW",
  2581. "setupapi.dll.SetupDiGetClassDevsW",
  2582. "setupapi.dll.SetupDiEnumDeviceInfo",
  2583. "setupapi.dll.SetupDiGetDeviceRegistryPropertyW",
  2584. "setupapi.dll.SetupDiDestroyDeviceInfoList",
  2585. "wintrust.dll.WinVerifyTrust",
  2586. "setupapi.dll.SetupDiEnumDeviceInterfaces",
  2587. "setupapi.dll.SetupDiGetDeviceInterfaceDetailW",
  2588. "kernel32.dll.GetSystemFirmwareTable",
  2589. "advapi32.dll.TraceMessage",
  2590. "advapi32.dll.TraceMessageVa",
  2591. "mpsvc.dll.ServiceMain",
  2592. "mpsvc.dll.SvchostPushServiceGlobals",
  2593. "kernel32.dll.CreateThreadpoolWork",
  2594. "kernel32.dll.SubmitThreadpoolWork",
  2595. "kernel32.dll.WaitForThreadpoolWorkCallbacks",
  2596. "kernel32.dll.CloseThreadpoolWork",
  2597. "kernel32.dll.CreateThreadpool",
  2598. "kernel32.dll.CloseThreadpool",
  2599. "kernel32.dll.SetThreadpoolThreadMinimum",
  2600. "kernel32.dll.SetThreadpoolThreadMaximum",
  2601. "gpapi.dll.RegisterGPNotificationInternal",
  2602. "sechost.dll.OpenSCManagerW",
  2603. "sechost.dll.OpenServiceW",
  2604. "sechost.dll.CloseServiceHandle",
  2605. "sechost.dll.QueryServiceConfigW",
  2606. "cryptsp.dll.CryptGenRandom",
  2607. "wintrust.dll.WintrustCertificateTrust",
  2608. "wintrust.dll.SoftpubAuthenticode",
  2609. "wintrust.dll.SoftpubInitialize",
  2610. "wintrust.dll.SoftpubLoadMessage",
  2611. "wintrust.dll.SoftpubLoadSignature",
  2612. "wintrust.dll.SoftpubCheckCert",
  2613. "wintrust.dll.SoftpubCleanup",
  2614. "wintrust.dll.CryptSIPPutSignedDataMsg",
  2615. "wintrust.dll.CryptSIPGetSignedDataMsg",
  2616. "imagehlp.dll.ImageGetCertificateData",
  2617. "wintrust.dll.CryptSIPCreateIndirectData",
  2618. "wintrust.dll.WVTAsn1SpcPeImageDataEncode",
  2619. "bcrypt.dll.BCryptOpenAlgorithmProvider",
  2620. "bcrypt.dll.BCryptGetProperty",
  2621. "bcrypt.dll.BCryptCreateHash",
  2622. "bcrypt.dll.BCryptHashData",
  2623. "bcrypt.dll.BCryptFinishHash",
  2624. "bcrypt.dll.BCryptDestroyHash",
  2625. "bcrypt.dll.BCryptCloseAlgorithmProvider",
  2626. "sechost.dll.QueryServiceConfigA",
  2627. "sechost.dll.QueryServiceStatus",
  2628. "advapi32.dll.SaferiSearchMatchingHashRules",
  2629. "mprtp.dll.MpPluginInitialize",
  2630. "mprtp.dll.MpPluginShutdown",
  2631. "mprtp.dll.MpPluginSetEngine",
  2632. "mprtp.dll.MpPluginReportThreadStatus",
  2633. "mprtp.dll.MpPluginGetState",
  2634. "mprtp.dll.MpPluginStop",
  2635. "mprtp.dll.MpPluginSetState",
  2636. "mprtp.dll.MpPluginSetUserInformation",
  2637. "kernel32.dll.GetVolumePathNamesForVolumeNameW",
  2638. "wintrust.dll.CryptSIPVerifyIndirectData",
  2639. "advapi32.dll.AddAccessAllowedAce",
  2640. "advapi32.dll.AddAccessAllowedAceEx",
  2641. "advapi32.dll.ChangeServiceConfig2W",
  2642. "advapi32.dll.CloseEncryptedFileRaw",
  2643. "advapi32.dll.ControlService",
  2644. "advapi32.dll.ConvertSidToStringSidW",
  2645. "advapi32.dll.ConvertStringSidToSidW",
  2646. "advapi32.dll.CreateServiceW",
  2647. "advapi32.dll.CryptAcquireContextW",
  2648. "advapi32.dll.CryptCreateHash",
  2649. "advapi32.dll.CryptDestroyHash",
  2650. "advapi32.dll.CryptDestroyKey",
  2651. "advapi32.dll.CryptGenRandom",
  2652. "advapi32.dll.CryptHashData",
  2653. "advapi32.dll.CryptImportKey",
  2654. "advapi32.dll.CryptReleaseContext",
  2655. "advapi32.dll.CryptVerifySignatureW",
  2656. "advapi32.dll.DeleteService",
  2657. "advapi32.dll.DuplicateToken",
  2658. "advapi32.dll.EnumDependentServicesW",
  2659. "advapi32.dll.EnumServicesStatusExW",
  2660. "advapi32.dll.GetFileSecurityW",
  2661. "advapi32.dll.GetKernelObjectSecurity",
  2662. "advapi32.dll.GetNamedSecurityInfoW",
  2663. "advapi32.dll.GetSecurityDescriptorOwner",
  2664. "advapi32.dll.GetSecurityInfo",
  2665. "advapi32.dll.GetTraceEnableFlags",
  2666. "advapi32.dll.GetTraceEnableLevel",
  2667. "advapi32.dll.GetTraceLoggerHandle",
  2668. "advapi32.dll.IsValidAcl",
  2669. "advapi32.dll.IsValidSid",
  2670. "advapi32.dll.LockServiceDatabase",
  2671. "advapi32.dll.LsaAddAccountRights",
  2672. "advapi32.dll.LsaClose",
  2673. "advapi32.dll.LsaOpenPolicy",
  2674. "advapi32.dll.OpenEncryptedFileRawW",
  2675. "advapi32.dll.QueryServiceConfigW",
  2676. "advapi32.dll.QueryServiceStatusEx",
  2677. "advapi32.dll.ReadEncryptedFileRaw",
  2678. "advapi32.dll.RegCreateKeyTransactedW",
  2679. "advapi32.dll.RegDeleteKeyTransactedW",
  2680. "advapi32.dll.RegDisableReflectionKey",
  2681. "advapi32.dll.RegEnableReflectionKey",
  2682. "advapi32.dll.RegFlushKey",
  2683. "advapi32.dll.RegLoadKeyW",
  2684. "advapi32.dll.RegOpenKeyTransactedW",
  2685. "advapi32.dll.RegQueryReflectionKey",
  2686. "advapi32.dll.RegReplaceKeyW",
  2687. "advapi32.dll.RegRestoreKeyW",
  2688. "advapi32.dll.RegSaveKeyW",
  2689. "advapi32.dll.RegUnLoadKeyW",
  2690. "advapi32.dll.RegisterTraceGuidsW",
  2691. "advapi32.dll.SetEntriesInAclW",
  2692. "advapi32.dll.SetFileSecurityW",
  2693. "advapi32.dll.SetKernelObjectSecurity",
  2694. "advapi32.dll.SetNamedSecurityInfoW",
  2695. "advapi32.dll.SetSecurityDescriptorOwner",
  2696. "advapi32.dll.SetSecurityInfo",
  2697. "advapi32.dll.StartServiceW",
  2698. "advapi32.dll.TraceEvent",
  2699. "advapi32.dll.UnlockServiceDatabase",
  2700. "advapi32.dll.WriteEncryptedFileRaw",
  2701. "wintrust.dll.WTHelperGetProvSignerFromChain",
  2702. "wintrust.dll.WTHelperProvDataFromStateData",
  2703. "kernel32.dll.BackupRead",
  2704. "kernel32.dll.BackupWrite",
  2705. "kernel32.dll.BeginUpdateResourceW",
  2706. "kernel32.dll.ChangeTimerQueueTimer",
  2707. "kernel32.dll.CompareStringA",
  2708. "kernel32.dll.CreateDirectoryTransactedW",
  2709. "kernel32.dll.CreateFileA",
  2710. "kernel32.dll.CreateFileMappingW",
  2711. "kernel32.dll.CreateFileTransactedW",
  2712. "kernel32.dll.CreateIoCompletionPort",
  2713. "kernel32.dll.OpenMutexW",
  2714. "kernel32.dll.CreateSemaphoreA",
  2715. "kernel32.dll.CreateSemaphoreW",
  2716. "kernel32.dll.CreateTimerQueueTimer",
  2717. "kernel32.dll.CreateWaitableTimerW",
  2718. "kernel32.dll.DeleteFileA",
  2719. "kernel32.dll.DeleteFileTransactedW",
  2720. "kernel32.dll.DeleteTimerQueueTimer",
  2721. "kernel32.dll.DisableThreadLibraryCalls",
  2722. "kernel32.dll.EndUpdateResourceW",
  2723. "kernel32.dll.EnumSystemLocalesA",
  2724. "kernel32.dll.ExpandEnvironmentStringsW",
  2725. "kernel32.dll.FatalAppExitA",
  2726. "kernel32.dll.FileTimeToDosDateTime",
  2727. "kernel32.dll.FillConsoleOutputAttribute",
  2728. "kernel32.dll.FindFirstFileTransactedW",
  2729. "kernel32.dll.FindFirstVolumeW",
  2730. "kernel32.dll.FindNextVolumeW",
  2731. "kernel32.dll.FindVolumeClose",
  2732. "kernel32.dll.FlushInstructionCache",
  2733. "kernel32.dll.FlushViewOfFile",
  2734. "kernel32.dll.FormatMessageA",
  2735. "kernel32.dll.FreeEnvironmentStringsA",
  2736. "kernel32.dll.GetCommandLineA",
  2737. "kernel32.dll.GetConsoleOutputCP",
  2738. "kernel32.dll.GetConsoleScreenBufferInfo",
  2739. "kernel32.dll.GetConsoleWindow",
  2740. "kernel32.dll.GetCurrentDirectoryA",
  2741. "kernel32.dll.GetDateFormatA",
  2742. "kernel32.dll.GetDriveTypeA",
  2743. "kernel32.dll.GetEnvironmentVariableA",
  2744. "kernel32.dll.GetFileAttributesA",
  2745. "kernel32.dll.GetFileAttributesExW",
  2746. "kernel32.dll.GetFileAttributesTransactedW",
  2747. "kernel32.dll.GetFileInformationByHandle",
  2748. "kernel32.dll.GetFileSizeEx",
  2749. "kernel32.dll.GetFileTime",
  2750. "kernel32.dll.GetFullPathNameA",
  2751. "kernel32.dll.GetFullPathNameTransactedW",
  2752. "kernel32.dll.GetLocaleInfoA",
  2753. "kernel32.dll.GetLocaleInfoW",
  2754. "kernel32.dll.GetLogicalDrives",
  2755. "kernel32.dll.GetModuleFileNameA",
  2756. "kernel32.dll.GetNumaHighestNodeNumber",
  2757. "kernel32.dll.GetNumberOfConsoleInputEvents",
  2758. "kernel32.dll.GetPrivateProfileIntW",
  2759. "kernel32.dll.GetProcessTimes",
  2760. "kernel32.dll.GetQueuedCompletionStatus",
  2761. "kernel32.dll.GetStartupInfoA",
  2762. "kernel32.dll.GetStringTypeA",
  2763. "kernel32.dll.GetSystemDirectoryA",
  2764. "kernel32.dll.GetSystemTime",
  2765. "kernel32.dll.GetSystemWindowsDirectoryW",
  2766. "kernel32.dll.GetTempFileNameA",
  2767. "kernel32.dll.GetTempPathA",
  2768. "kernel32.dll.GetThreadContext",
  2769. "kernel32.dll.GetThreadPriority",
  2770. "kernel32.dll.GetThreadTimes",
  2771. "kernel32.dll.GetTickCount",
  2772. "kernel32.dll.GetTimeFormatA",
  2773. "kernel32.dll.GetUserDefaultLCID",
  2774. "kernel32.dll.GetUserGeoID",
  2775. "kernel32.dll.GetVersion",
  2776. "kernel32.dll.GetVolumePathNameW",
  2777. "kernel32.dll.HeapCompact",
  2778. "kernel32.dll.HeapCreate",
  2779. "kernel32.dll.HeapSetInformation",
  2780. "kernel32.dll.HeapValidate",
  2781. "kernel32.dll.InitializeCriticalSection",
  2782. "kernel32.dll.IsValidLocale",
  2783. "kernel32.dll.LCMapStringA",
  2784. "kernel32.dll.LocalAlloc",
  2785. "kernel32.dll.LocalFree",
  2786. "kernel32.dll.MapViewOfFile",
  2787. "kernel32.dll.Module32FirstW",
  2788. "kernel32.dll.Module32NextW",
  2789. "kernel32.dll.MoveFileExA",
  2790. "kernel32.dll.MoveFileExW",
  2791. "kernel32.dll.MoveFileTransactedW",
  2792. "kernel32.dll.OpenEventW",
  2793. "kernel32.dll.OpenFileMappingW",
  2794. "kernel32.dll.OpenSemaphoreW",
  2795. "kernel32.dll.OpenThread",
  2796. "kernel32.dll.OutputDebugStringA",
  2797. "kernel32.dll.PeekConsoleInputA",
  2798. "kernel32.dll.PostQueuedCompletionStatus",
  2799. "kernel32.dll.QueryDosDeviceW",
  2800. "kernel32.dll.ReadConsoleA",
  2801. "kernel32.dll.ReadConsoleInputA",
  2802. "kernel32.dll.ReadConsoleOutputAttribute",
  2803. "kernel32.dll.RegisterWaitForSingleObject",
  2804. "kernel32.dll.ReleaseMutex",
  2805. "kernel32.dll.ReleaseSemaphore",
  2806. "kernel32.dll.RemoveDirectoryTransactedW",
  2807. "kernel32.dll.ResetEvent",
  2808. "kernel32.dll.SetConsoleCtrlHandler",
  2809. "kernel32.dll.SetConsoleCursorPosition",
  2810. "kernel32.dll.SetConsoleMode",
  2811. "kernel32.dll.SetConsoleTextAttribute",
  2812. "kernel32.dll.SetFileAttributesTransactedW",
  2813. "kernel32.dll.SetFilePointer",
  2814. "kernel32.dll.SetHandleCount",
  2815. "kernel32.dll.SetThreadContext",
  2816. "kernel32.dll.SetThreadPriority",
  2817. "kernel32.dll.SetWaitableTimer",
  2818. "kernel32.dll.SuspendThread",
  2819. "kernel32.dll.SwitchToThread",
  2820. "kernel32.dll.Thread32First",
  2821. "kernel32.dll.Thread32Next",
  2822. "kernel32.dll.TryEnterCriticalSection",
  2823. "kernel32.dll.UnmapViewOfFile",
  2824. "kernel32.dll.UnregisterWaitEx",
  2825. "kernel32.dll.UpdateResourceW",
  2826. "kernel32.dll.VirtualQuery",
  2827. "kernel32.dll.VirtualQueryEx",
  2828. "kernel32.dll.VirtualUnlock",
  2829. "kernel32.dll.WaitForMultipleObjects",
  2830. "kernel32.dll.WriteConsoleA",
  2831. "kernel32.dll.WriteConsoleOutputAttribute",
  2832. "kernel32.dll.lstrcmpA",
  2833. "ntdll.dll.LdrUnloadDll",
  2834. "ntdll.dll.NtClose",
  2835. "ntdll.dll.NtCreateFile",
  2836. "ntdll.dll.NtCreateKey",
  2837. "ntdll.dll.NtDeleteKey",
  2838. "ntdll.dll.NtDeleteValueKey",
  2839. "ntdll.dll.NtEnumerateKey",
  2840. "ntdll.dll.NtOpenDirectoryObject",
  2841. "ntdll.dll.NtOpenFile",
  2842. "ntdll.dll.NtOpenKey",
  2843. "ntdll.dll.NtOpenSymbolicLinkObject",
  2844. "ntdll.dll.NtQueryDirectoryFile",
  2845. "ntdll.dll.NtQueryDirectoryObject",
  2846. "ntdll.dll.NtQueryInformationFile",
  2847. "ntdll.dll.NtQueryInformationProcess",
  2848. "ntdll.dll.NtQueryInformationThread",
  2849. "ntdll.dll.NtQueryKey",
  2850. "ntdll.dll.NtQuerySymbolicLinkObject",
  2851. "ntdll.dll.NtQuerySystemInformation",
  2852. "ntdll.dll.NtQueryValueKey",
  2853. "ntdll.dll.NtQueryVolumeInformationFile",
  2854. "ntdll.dll.NtSetInformationFile",
  2855. "ntdll.dll.NtSetValueKey",
  2856. "ntdll.dll.RtlInitUnicodeString",
  2857. "ntdll.dll.RtlNtStatusToDosError",
  2858. "mpengine.dll.__rsignal",
  2859. "iphlpapi.dll.GetExtendedTcpTable",
  2860. "iphlpapi.dll.GetExtendedUdpTable",
  2861. "wintrust.dll.CryptCATAdminCalcHashFromFileHandle",
  2862. "wintrust.dll.CryptCATAdminAcquireContext",
  2863. "wintrust.dll.CryptCATAdminEnumCatalogFromHash",
  2864. "wintrust.dll.CryptCATCatalogInfoFromContext",
  2865. "wintrust.dll.CryptCATAdminReleaseCatalogContext",
  2866. "wintrust.dll.CryptCATAdminReleaseContext",
  2867. "crypt32.dll.CertCloseStore",
  2868. "crypt32.dll.CertFindCertificateInStore",
  2869. "crypt32.dll.CertFreeCertificateContext",
  2870. "crypt32.dll.CertGetCertificateContextProperty",
  2871. "crypt32.dll.CertGetNameStringW",
  2872. "crypt32.dll.CertVerifyCertificateChainPolicy",
  2873. "crypt32.dll.CryptDecodeObject",
  2874. "crypt32.dll.CryptMsgClose",
  2875. "crypt32.dll.CryptMsgGetParam",
  2876. "crypt32.dll.CryptQueryObject",
  2877. "kernel32.dll.CreateThreadpoolIo",
  2878. "kernel32.dll.CloseThreadpoolIo",
  2879. "kernel32.dll.StartThreadpoolIo",
  2880. "kernel32.dll.CancelThreadpoolIo",
  2881. "kernel32.dll.WaitForThreadpoolIoCallbacks",
  2882. "ws2_32.dll.WSAStartup",
  2883. "ws2_32.dll.WSACleanup",
  2884. "ws2_32.dll.WSAGetLastError",
  2885. "ws2_32.dll.WSCUpdateProvider",
  2886. "ws2_32.dll.WSCEnumProtocols",
  2887. "ws2_32.dll.WSCInstallProvider",
  2888. "ws2_32.dll.WSCDeinstallProvider",
  2889. "ws2_32.dll.WSCWriteProviderOrder",
  2890. "ws2_32.dll.WSCGetProviderPath",
  2891. "ws2_32.dll.WSAEnumNameSpaceProvidersW",
  2892. "ws2_32.dll.WSCUnInstallNameSpace",
  2893. "ws2_32.dll.WSCUpdateProvider32",
  2894. "ws2_32.dll.WSCEnumProtocols32",
  2895. "ws2_32.dll.WSCGetProviderPath32",
  2896. "ws2_32.dll.WSCUnInstallNameSpace32",
  2897. "ws2_32.dll.WSCWriteProviderOrder32",
  2898. "ws2_32.dll.WSCInstallProvider64_32",
  2899. "ws2_32.dll.WSCDeinstallProvider32",
  2900. "rpcrt4.dll.I_RpcBindingInqLocalClientPID",
  2901. "rpcrt4.dll.RpcServerUnregisterIfEx",
  2902. "wscapi.dll.WscRegisterForChanges",
  2903. "psapi.dll.EnumPageFilesW",
  2904. "psapi.dll.EnumProcessModules",
  2905. "psapi.dll.EnumProcesses",
  2906. "psapi.dll.GetModuleBaseNameW",
  2907. "psapi.dll.GetModuleFileNameExW",
  2908. "psapi.dll.GetModuleInformation",
  2909. "psapi.dll.GetProcessImageFileNameW",
  2910. "urlmon.dll.DllCanUnloadNow",
  2911. "urlmon.dll.IEDllLoader",
  2912. "urlmon.dll.CoInternetCreateZoneManager",
  2913. "urlmon.dll.CoInternetGetSession",
  2914. "urlmon.dll.CopyBindInfo",
  2915. "urlmon.dll.CreateURLMoniker",
  2916. "urlmon.dll.RegisterBindStatusCallback",
  2917. "urlmon.dll.ReleaseBindInfo",
  2918. "urlmon.dll.RevokeBindStatusCallback",
  2919. "urlmon.dll.UrlMkGetSessionOption",
  2920. "urlmon.dll.CoInternetCreateSecurityManager",
  2921. "urlmon.dll.CreateUri",
  2922. "urlmon.dll.CoInternetCombineUrl",
  2923. "urlmon.dll.CoInternetGetSecurityUrl",
  2924. "urlmon.dll.IsValidURL",
  2925. "wininet.dll.InternetCreateUrlW",
  2926. "kernel32.dll.InitializeSRWLock",
  2927. "kernel32.dll.AcquireSRWLockExclusive",
  2928. "kernel32.dll.AcquireSRWLockShared",
  2929. "kernel32.dll.ReleaseSRWLockExclusive",
  2930. "kernel32.dll.ReleaseSRWLockShared",
  2931. "advapi32.dll.AddMandatoryAce",
  2932. "ole32.dll.CoGetClassObject",
  2933. "ole32.dll.CoGetMarshalSizeMax",
  2934. "ole32.dll.CoMarshalInterface",
  2935. "ole32.dll.CoUnmarshalInterface",
  2936. "ole32.dll.StringFromIID",
  2937. "ole32.dll.CoGetPSClsid",
  2938. "ole32.dll.CoReleaseMarshalData",
  2939. "ole32.dll.DcomChannelSetHResult",
  2940. "wscisvif.dll.DllGetClassObject",
  2941. "wscisvif.dll.DllCanUnloadNow",
  2942. "wscproxystub.dll.DllGetClassObject",
  2943. "wscproxystub.dll.DllCanUnloadNow",
  2944. "wscapi.dll.WscGetSecurityProviderHealth",
  2945. "shlwapi.dll.#487",
  2946. "comctl32.dll.DPA_DeletePtr",
  2947. "comctl32.dll.DPA_GetPtr",
  2948. "comctl32.dll.LoadIconMetric",
  2949. "comctl32.dll.#331",
  2950. "fastprox.dll.DllGetClassObject",
  2951. "fastprox.dll.DllCanUnloadNow",
  2952. "oleaut32.dll.#283",
  2953. "oleaut32.dll.#284",
  2954. "kernel32.dll.RegOpenKeyExW",
  2955. "kernel32.dll.RegQueryValueExW",
  2956. "kernel32.dll.RegCloseKey",
  2957. "oleaut32.dll.#289",
  2958. "oleaut32.dll.#287",
  2959. "oleaut32.dll.#288",
  2960. "oleaut32.dll.#290",
  2961. "oleaut32.dll.#285",
  2962. "devobj.dll.DevObjCreateDeviceInfoList",
  2963. "devobj.dll.DevObjGetClassDevs",
  2964. "devobj.dll.DevObjEnumDeviceInfo",
  2965. "devobj.dll.DevObjDestroyDeviceInfoList",
  2966. "setupapi.dll.CM_Open_DevNode_Key_Ex",
  2967. "devobj.dll.DevObjGetDeviceProperty",
  2968. "cfgmgr32.dll.CM_Connect_MachineA",
  2969. "cfgmgr32.dll.CM_Disconnect_Machine",
  2970. "cfgmgr32.dll.CM_Locate_DevNodeW",
  2971. "cfgmgr32.dll.CM_Get_DevNode_Registry_PropertyW",
  2972. "cfgmgr32.dll.CM_Get_Child",
  2973. "cfgmgr32.dll.CM_Get_Sibling",
  2974. "cfgmgr32.dll.CM_Get_DevNode_Status",
  2975. "cfgmgr32.dll.CM_Get_First_Log_Conf",
  2976. "cfgmgr32.dll.CM_Get_Next_Res_Des",
  2977. "cfgmgr32.dll.CM_Get_Res_Des_Data",
  2978. "cfgmgr32.dll.CM_Get_Res_Des_Data_Size",
  2979. "cfgmgr32.dll.CM_Free_Log_Conf_Handle",
  2980. "cfgmgr32.dll.CM_Free_Res_Des_Handle",
  2981. "cfgmgr32.dll.CM_Get_Device_IDA",
  2982. "cfgmgr32.dll.CM_Get_Device_ID_Size",
  2983. "cfgmgr32.dll.CM_Get_Parent",
  2984. "user32.dll.MonitorFromWindow",
  2985. "user32.dll.EnumDisplayMonitors",
  2986. "user32.dll.EnumDisplayDevicesW",
  2987. "dxgi.dll.DXGIReportAdapterConfiguration",
  2988. "gdi32.dll.D3DKMTOpenAdapterFromDeviceName",
  2989. "gdi32.dll.D3DKMTQueryAdapterInfo",
  2990. "gdi32.dll.D3DKMTGetDisplayModeList",
  2991. "gdi32.dll.D3DKMTCloseAdapter",
  2992. "oleaut32.dll.#286",
  2993. "ole32.dll.StringFromCLSID",
  2994. "ole32.dll.CLSIDFromOle1Class",
  2995. "clbcatq.dll.GetCatalogObject",
  2996. "clbcatq.dll.GetCatalogObject2",
  2997. "ole32.dll.NdrOleInitializeExtension",
  2998. "oleaut32.dll.DllGetClassObject",
  2999. "oleaut32.dll.DllCanUnloadNow",
  3000. "sxs.dll.SxsOleAut32MapIIDToProxyStubCLSID",
  3001. "sxs.dll.SxsOleAut32MapIIDToTLBPath",
  3002. "mscoree.dll.GetProcessExecutableHeap",
  3003. "mscorwks.dll.NGenCreateNGenWorker",
  3004. "mscorwks.dll.GetCLRFunction",
  3005. "mscoree.dll.GetCORSystemDirectory",
  3006. "mscoree.dll.IEE",
  3007. "mscorwks.dll.IEE",
  3008. "mscoree.dll.GetStartupFlags",
  3009. "mscoree.dll.GetHostConfigurationFile",
  3010. "ntdll.dll.RtlVirtualUnwind",
  3011. "kernel32.dll.AddVectoredContinueHandler",
  3012. "kernel32.dll.RemoveVectoredContinueHandler",
  3013. "kernel32.dll.GetWriteWatch",
  3014. "kernel32.dll.ResetWriteWatch",
  3015. "kernel32.dll.CreateMemoryResourceNotification",
  3016. "kernel32.dll.QueryMemoryResourceNotification",
  3017. "mscorjit.dll.getJit",
  3018. "kernel32.dll.GetUserDefaultUILanguage",
  3019. "advapi32.dll.CryptAcquireContextA",
  3020. "advapi32.dll.CryptGetHashParam",
  3021. "advapi32.dll.CryptExportKey",
  3022. "advapi32.dll.CryptGenKey",
  3023. "advapi32.dll.CryptGetKeyParam",
  3024. "advapi32.dll.CryptVerifySignatureA",
  3025. "advapi32.dll.CryptSignHashA",
  3026. "advapi32.dll.CryptGetProvParam",
  3027. "advapi32.dll.CryptGetUserKey",
  3028. "advapi32.dll.CryptEnumProvidersA",
  3029. "oleaut32.dll.#26",
  3030. "kernel32.dll.CreateActCtxW",
  3031. "kernel32.dll.AddRefActCtx",
  3032. "kernel32.dll.ReleaseActCtx",
  3033. "kernel32.dll.ActivateActCtx",
  3034. "kernel32.dll.DeactivateActCtx",
  3035. "kernel32.dll.GetCurrentActCtx",
  3036. "kernel32.dll.QueryActCtxW",
  3037. "mscoree.dll.CorExitProcess",
  3038. "mscorwks.dll.CorExitProcess",
  3039. "mscoree.dll.GetMetaDataInternalInterface",
  3040. "mscorwks.dll.GetMetaDataInternalInterface",
  3041. "oleaut32.dll.#19",
  3042. "ole32.dll.CoGetContextToken",
  3043. "ole32.dll.CoWaitForMultipleHandles",
  3044. "mscoree.dll.GetTokenForVTableEntry",
  3045. "mscoree.dll.SetTargetForVTableEntry",
  3046. "mscoree.dll.GetTargetForVTableEntry",
  3047. "mscorwks.dll._CorDllMain",
  3048. "advapi32.dll.RegDeleteKeyExW",
  3049. "kernel32.dll.ProcessIdToSessionId",
  3050. "imm32.dll.ImmCreateContext",
  3051. "imm32.dll.ImmDestroyContext",
  3052. "imm32.dll.ImmNotifyIME",
  3053. "imm32.dll.ImmGetCompositionStringA",
  3054. "imm32.dll.ImmSetCompositionStringA",
  3055. "imm32.dll.ImmGetCompositionStringW",
  3056. "imm32.dll.ImmSetCompositionStringW",
  3057. "imm32.dll.ImmSetCandidateWindow",
  3058. "mscorsec.dll.GetPublisher",
  3059. "mscoree.dll.CoInitializeEE",
  3060. "mscorwks.dll.CoInitializeEE",
  3061. "mscorsec.dll.CORPolicyEE",
  3062. "cryptnet.dll.CertDllVerifyRevocation",
  3063. "advapi32.dll.RegDeleteTreeA",
  3064. "advapi32.dll.RegDeleteTreeW",
  3065. "nsi.dll.NsiAllocateAndGetTable",
  3066. "cfgmgr32.dll.CM_Open_Class_Key_ExW",
  3067. "iphlpapi.dll.GetIfEntry2",
  3068. "iphlpapi.dll.GetIpForwardTable2",
  3069. "iphlpapi.dll.GetIpNetEntry2",
  3070. "iphlpapi.dll.FreeMibTable",
  3071. "nsi.dll.NsiFreeTable",
  3072. "winhttp.dll.WinHttpGetProxyForUrl",
  3073. "cryptnet.dll.I_CryptNetGetConnectivity",
  3074. "cryptnet.dll.CryptRetrieveObjectByUrlW",
  3075. "setupapi.dll.SetupIterateCabinetW",
  3076. "cabinet.dll.#20",
  3077. "cabinet.dll.#22",
  3078. "devrtl.dll.DevRtlGetThreadLogToken",
  3079. "cabinet.dll.#23",
  3080. "rpcrt4.dll.RpcEpResolveBinding",
  3081. "cryptnet.dll.I_CryptNetSetUrlCachePreFetchInfo",
  3082. "cryptnet.dll.I_CryptNetSetUrlCacheFlushInfo",
  3083. "mscoree.dll.CoUninitializeEE",
  3084. "mscorwks.dll.CoUninitializeEE",
  3085. "cryptbase.dll.SystemFunction001",
  3086. "cryptbase.dll.SystemFunction002",
  3087. "cryptbase.dll.SystemFunction003",
  3088. "cryptbase.dll.SystemFunction004",
  3089. "cryptbase.dll.SystemFunction005",
  3090. "cryptbase.dll.SystemFunction028",
  3091. "cryptbase.dll.SystemFunction029",
  3092. "cryptbase.dll.SystemFunction034",
  3093. "cryptbase.dll.SystemFunction040",
  3094. "cryptbase.dll.SystemFunction041",
  3095. "advapi32.dll.CryptDeriveKey",
  3096. "cryptsp.dll.CryptDeriveKey",
  3097. "advapi32.dll.CryptDecrypt",
  3098. "cryptsp.dll.CryptDecrypt",
  3099. "wersvc.dll.ServiceMain",
  3100. "wersvc.dll.SvchostPushServiceGlobals",
  3101. "advapi32.dll.RegGetValueW",
  3102. "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
  3103. "faultrep.dll.WerpInitiateCrashReporting",
  3104. "wer.dll.WerpCreateMachineStore",
  3105. "shell32.dll.SHGetFolderPathEx",
  3106. "wer.dll.WerpSvcReportFromMachineQueue",
  3107. "wtsapi32.dll.WTSQueryUserToken",
  3108. "winsta.dll.WinStationQueryInformationW",
  3109. "advapi32.dll.ImpersonateLoggedOnUser",
  3110. "advapi32.dll.RevertToSelf",
  3111. "w32time.dll.SvchostEntry_W32Time",
  3112. "w32time.dll.SvchostPushServiceGlobals",
  3113. "ws2_32.dll.#115",
  3114. "ws2_32.dll.#111",
  3115. "dsrole.dll.DsRoleGetPrimaryDomainInformation",
  3116. "dsrole.dll.DsRoleFreeMemory",
  3117. "sspicli.dll.LsaRegisterPolicyChangeNotification",
  3118. "w32time.dll.TimeProvClose",
  3119. "w32time.dll.TimeProvCommand",
  3120. "w32time.dll.TimeProvOpen",
  3121. "ws2_32.dll.getaddrinfo",
  3122. "ws2_32.dll.freeaddrinfo",
  3123. "ws2_32.dll.#23",
  3124. "ws2_32.dll.WSAEventSelect",
  3125. "vmictimeprovider.dll.TimeProvClose",
  3126. "vmictimeprovider.dll.TimeProvCommand",
  3127. "vmictimeprovider.dll.TimeProvOpen",
  3128. "ws2_32.dll.WSAAddressToStringW",
  3129. "ws2_32.dll.#116",
  3130. "sspicli.dll.LsaUnregisterPolicyChangeNotification",
  3131. "userenv.dll.UnregisterGPNotification",
  3132. "gpapi.dll.UnregisterGPNotificationInternal",
  3133. "imm32.dll.ImmDisableIME",
  3134. "wer.dll.WerpCreateIntegratorReportId",
  3135. "wer.dll.WerReportCreate",
  3136. "wer.dll.WerpSetIntegratorReportId",
  3137. "wer.dll.WerReportSetParameter",
  3138. "dbgeng.dll.DebugCreate",
  3139. "ntdll.dll.CsrGetProcessId",
  3140. "ntdll.dll.DbgBreakPoint",
  3141. "ntdll.dll.DbgPrint",
  3142. "ntdll.dll.DbgPrompt",
  3143. "ntdll.dll.DbgUiConvertStateChangeStructure",
  3144. "ntdll.dll.DbgUiGetThreadDebugObject",
  3145. "ntdll.dll.DbgUiIssueRemoteBreakin",
  3146. "ntdll.dll.DbgUiSetThreadDebugObject",
  3147. "ntdll.dll.NtAllocateVirtualMemory",
  3148. "ntdll.dll.NtCreateDebugObject",
  3149. "ntdll.dll.NtDebugActiveProcess",
  3150. "ntdll.dll.NtDebugContinue",
  3151. "ntdll.dll.NtFreeVirtualMemory",
  3152. "ntdll.dll.NtOpenProcess",
  3153. "ntdll.dll.NtOpenThread",
  3154. "ntdll.dll.NtQueryMutant",
  3155. "ntdll.dll.NtQueryObject",
  3156. "ntdll.dll.NtRemoveProcessDebug",
  3157. "ntdll.dll.NtResumeThread",
  3158. "ntdll.dll.NtSetInformationDebugObject",
  3159. "ntdll.dll.NtSetInformationProcess",
  3160. "ntdll.dll.NtSystemDebugControl",
  3161. "ntdll.dll.NtWaitForDebugEvent",
  3162. "ntdll.dll.RtlAnsiStringToUnicodeString",
  3163. "ntdll.dll.RtlCreateProcessParameters",
  3164. "ntdll.dll.RtlCreateUserProcess",
  3165. "ntdll.dll.RtlDestroyProcessParameters",
  3166. "ntdll.dll.RtlDosPathNameToNtPathName_U",
  3167. "ntdll.dll.RtlFindMessage",
  3168. "ntdll.dll.RtlFreeHeap",
  3169. "ntdll.dll.RtlFreeUnicodeString",
  3170. "ntdll.dll.RtlGetFunctionTableListHead",
  3171. "ntdll.dll.RtlGetUnloadEventTrace",
  3172. "ntdll.dll.RtlGetUnloadEventTraceEx",
  3173. "ntdll.dll.RtlInitAnsiString",
  3174. "ntdll.dll.RtlTryEnterCriticalSection",
  3175. "ntdll.dll.RtlUnicodeStringToAnsiString",
  3176. "ntdll.dll.NtOpenProcessToken",
  3177. "ntdll.dll.NtOpenThreadToken",
  3178. "ntdll.dll.NtQueryInformationToken",
  3179. "kernel32.dll.CloseProfileUserMapping",
  3180. "kernel32.dll.DebugActiveProcessStop",
  3181. "kernel32.dll.DebugBreak",
  3182. "kernel32.dll.DebugBreakProcess",
  3183. "kernel32.dll.DebugSetProcessKillOnExit",
  3184. "kernel32.dll.Module32Next",
  3185. "kernel32.dll.Process32First",
  3186. "kernel32.dll.Process32Next",
  3187. "kernel32.dll.SetProcessShutdownParameters",
  3188. "kernel32.dll.Wow64GetThreadSelectorEntry",
  3189. "advapi32.dll.CreateServiceA",
  3190. "advapi32.dll.EnumServicesStatusExA",
  3191. "advapi32.dll.GetEventLogInformation",
  3192. "advapi32.dll.OpenSCManagerA",
  3193. "advapi32.dll.OpenServiceA",
  3194. "advapi32.dll.StartServiceA",
  3195. "advapi32.dll.GetSidSubAuthority",
  3196. "advapi32.dll.GetSidSubAuthorityCount",
  3197. "version.dll.GetFileVersionInfoSizeExW",
  3198. "version.dll.GetFileVersionInfoExW",
  3199. "dbghelp.dll.WinDbgExtensionDllInit",
  3200. "dbghelp.dll.ExtensionApiVersion",
  3201. "wer.dll.WerpSetDynamicParameter",
  3202. "wer.dll.WerReportAddDump",
  3203. "wer.dll.WerpSetCallBack",
  3204. "wer.dll.WerReportSetUIOption",
  3205. "wer.dll.WerpAddRegisteredDataToReport",
  3206. "wer.dll.WerReportSubmit",
  3207. "user32.dll.CharUpperW",
  3208. "wer.dll.WerpAddAppCompatData",
  3209. "apphelp.dll.SdbGetFileAttributes",
  3210. "apphelp.dll.SdbFormatAttribute",
  3211. "apphelp.dll.SdbFreeFileAttributes",
  3212. "dbghelp.dll.MiniDumpWriteDump",
  3213. "kernel32.dll.GetLongPathNameA",
  3214. "advapi32.dll.RegOpenKeyExA",
  3215. "advapi32.dll.RegQueryValueExA",
  3216. "version.dll.GetFileVersionInfoSizeA",
  3217. "version.dll.GetFileVersionInfoA",
  3218. "version.dll.VerQueryValueA",
  3219. "verifier.dll.VerifierEnumerateResource",
  3220. "ntdll.dll.NtSuspendProcess",
  3221. "ntdll.dll.NtResumeProcess",
  3222. "advapi32.dll.QueryTraceW",
  3223. "advapi32.dll.ReportEventW",
  3224. "wer.dll.WerpGetStoreLocation",
  3225. "wer.dll.WerpGetStoreType",
  3226. "wer.dll.WerReportCloseHandle",
  3227. "user32.dll.MsgWaitForMultipleObjects",
  3228. "wer.dll.WerpFreeString",
  3229. "user32.dll.GetThreadDesktop",
  3230. "user32.dll.GetUserObjectInformationW",
  3231. "werui.dll.WerUICreate",
  3232. "werui.dll.WerUIStart",
  3233. "ole32.dll.CoGetCallContext"
  3234. ]
  3235.  
  3236. [*] Static Analysis: {
  3237. "pe": {
  3238. "peid_signatures": null,
  3239. "imports": [
  3240. {
  3241. "imports": [
  3242. {
  3243. "name": "HeapReAlloc",
  3244. "address": "0x430000"
  3245. },
  3246. {
  3247. "name": "WritePrivateProfileStructA",
  3248. "address": "0x430004"
  3249. },
  3250. {
  3251. "name": "GetDriveTypeW",
  3252. "address": "0x430008"
  3253. },
  3254. {
  3255. "name": "GetProfileIntW",
  3256. "address": "0x43000c"
  3257. },
  3258. {
  3259. "name": "GetDefaultCommConfigW",
  3260. "address": "0x430010"
  3261. },
  3262. {
  3263. "name": "WaitNamedPipeA",
  3264. "address": "0x430014"
  3265. },
  3266. {
  3267. "name": "WaitForSingleObject",
  3268. "address": "0x430018"
  3269. },
  3270. {
  3271. "name": "SetTapeParameters",
  3272. "address": "0x43001c"
  3273. },
  3274. {
  3275. "name": "MoveFileWithProgressA",
  3276. "address": "0x430020"
  3277. },
  3278. {
  3279. "name": "GetModuleHandleW",
  3280. "address": "0x430024"
  3281. },
  3282. {
  3283. "name": "GetTickCount",
  3284. "address": "0x430028"
  3285. },
  3286. {
  3287. "name": "ReadConsoleW",
  3288. "address": "0x43002c"
  3289. },
  3290. {
  3291. "name": "EnumTimeFormatsA",
  3292. "address": "0x430030"
  3293. },
  3294. {
  3295. "name": "GetSystemDirectoryW",
  3296. "address": "0x430034"
  3297. },
  3298. {
  3299. "name": "LoadLibraryW",
  3300. "address": "0x430038"
  3301. },
  3302. {
  3303. "name": "FormatMessageW",
  3304. "address": "0x43003c"
  3305. },
  3306. {
  3307. "name": "GetStringTypeExW",
  3308. "address": "0x430040"
  3309. },
  3310. {
  3311. "name": "IsProcessorFeaturePresent",
  3312. "address": "0x430044"
  3313. },
  3314. {
  3315. "name": "CreateMailslotW",
  3316. "address": "0x430048"
  3317. },
  3318. {
  3319. "name": "WritePrivateProfileStringW",
  3320. "address": "0x43004c"
  3321. },
  3322. {
  3323. "name": "ReplaceFileA",
  3324. "address": "0x430050"
  3325. },
  3326. {
  3327. "name": "EnumSystemLocalesA",
  3328. "address": "0x430054"
  3329. },
  3330. {
  3331. "name": "GetConsoleAliasesW",
  3332. "address": "0x430058"
  3333. },
  3334. {
  3335. "name": "GetLongPathNameW",
  3336. "address": "0x43005c"
  3337. },
  3338. {
  3339. "name": "GetProcAddress",
  3340. "address": "0x430060"
  3341. },
  3342. {
  3343. "name": "GetFirmwareEnvironmentVariableW",
  3344. "address": "0x430064"
  3345. },
  3346. {
  3347. "name": "DefineDosDeviceA",
  3348. "address": "0x430068"
  3349. },
  3350. {
  3351. "name": "LocalAlloc",
  3352. "address": "0x43006c"
  3353. },
  3354. {
  3355. "name": "MoveFileA",
  3356. "address": "0x430070"
  3357. },
  3358. {
  3359. "name": "GetProfileStringA",
  3360. "address": "0x430074"
  3361. },
  3362. {
  3363. "name": "HeapLock",
  3364. "address": "0x430078"
  3365. },
  3366. {
  3367. "name": "WaitForMultipleObjects",
  3368. "address": "0x43007c"
  3369. },
  3370. {
  3371. "name": "GetVolumePathNamesForVolumeNameA",
  3372. "address": "0x430080"
  3373. },
  3374. {
  3375. "name": "FindFirstVolumeMountPointA",
  3376. "address": "0x430084"
  3377. },
  3378. {
  3379. "name": "SetLocaleInfoW",
  3380. "address": "0x430088"
  3381. },
  3382. {
  3383. "name": "DeleteCriticalSection",
  3384. "address": "0x43008c"
  3385. },
  3386. {
  3387. "name": "SuspendThread",
  3388. "address": "0x430090"
  3389. },
  3390. {
  3391. "name": "ExpandEnvironmentStringsW",
  3392. "address": "0x430094"
  3393. },
  3394. {
  3395. "name": "CloseHandle",
  3396. "address": "0x430098"
  3397. },
  3398. {
  3399. "name": "WriteConsoleW",
  3400. "address": "0x43009c"
  3401. },
  3402. {
  3403. "name": "SetStdHandle",
  3404. "address": "0x4300a0"
  3405. },
  3406. {
  3407. "name": "GetStringTypeW",
  3408. "address": "0x4300a4"
  3409. },
  3410. {
  3411. "name": "ReadFile",
  3412. "address": "0x4300a8"
  3413. },
  3414. {
  3415. "name": "FlushFileBuffers",
  3416. "address": "0x4300ac"
  3417. },
  3418. {
  3419. "name": "EnumSystemLocalesW",
  3420. "address": "0x4300b0"
  3421. },
  3422. {
  3423. "name": "HeapAlloc",
  3424. "address": "0x4300b4"
  3425. },
  3426. {
  3427. "name": "EncodePointer",
  3428. "address": "0x4300b8"
  3429. },
  3430. {
  3431. "name": "DecodePointer",
  3432. "address": "0x4300bc"
  3433. },
  3434. {
  3435. "name": "GetCommandLineW",
  3436. "address": "0x4300c0"
  3437. },
  3438. {
  3439. "name": "RaiseException",
  3440. "address": "0x4300c4"
  3441. },
  3442. {
  3443. "name": "RtlUnwind",
  3444. "address": "0x4300c8"
  3445. },
  3446. {
  3447. "name": "IsDebuggerPresent",
  3448. "address": "0x4300cc"
  3449. },
  3450. {
  3451. "name": "EnterCriticalSection",
  3452. "address": "0x4300d0"
  3453. },
  3454. {
  3455. "name": "LeaveCriticalSection",
  3456. "address": "0x4300d4"
  3457. },
  3458. {
  3459. "name": "GetStdHandle",
  3460. "address": "0x4300d8"
  3461. },
  3462. {
  3463. "name": "GetFileType",
  3464. "address": "0x4300dc"
  3465. },
  3466. {
  3467. "name": "GetStartupInfoW",
  3468. "address": "0x4300e0"
  3469. },
  3470. {
  3471. "name": "GetLastError",
  3472. "address": "0x4300e4"
  3473. },
  3474. {
  3475. "name": "ExitProcess",
  3476. "address": "0x4300e8"
  3477. },
  3478. {
  3479. "name": "GetModuleHandleExW",
  3480. "address": "0x4300ec"
  3481. },
  3482. {
  3483. "name": "AreFileApisANSI",
  3484. "address": "0x4300f0"
  3485. },
  3486. {
  3487. "name": "MultiByteToWideChar",
  3488. "address": "0x4300f4"
  3489. },
  3490. {
  3491. "name": "WideCharToMultiByte",
  3492. "address": "0x4300f8"
  3493. },
  3494. {
  3495. "name": "WriteFile",
  3496. "address": "0x4300fc"
  3497. },
  3498. {
  3499. "name": "GetModuleFileNameW",
  3500. "address": "0x430100"
  3501. },
  3502. {
  3503. "name": "GetProcessHeap",
  3504. "address": "0x430104"
  3505. },
  3506. {
  3507. "name": "HeapSize",
  3508. "address": "0x430108"
  3509. },
  3510. {
  3511. "name": "HeapFree",
  3512. "address": "0x43010c"
  3513. },
  3514. {
  3515. "name": "SetLastError",
  3516. "address": "0x430110"
  3517. },
  3518. {
  3519. "name": "GetCurrentThread",
  3520. "address": "0x430114"
  3521. },
  3522. {
  3523. "name": "GetCurrentThreadId",
  3524. "address": "0x430118"
  3525. },
  3526. {
  3527. "name": "QueryPerformanceCounter",
  3528. "address": "0x43011c"
  3529. },
  3530. {
  3531. "name": "GetCurrentProcessId",
  3532. "address": "0x430120"
  3533. },
  3534. {
  3535. "name": "GetSystemTimeAsFileTime",
  3536. "address": "0x430124"
  3537. },
  3538. {
  3539. "name": "GetEnvironmentStringsW",
  3540. "address": "0x430128"
  3541. },
  3542. {
  3543. "name": "FreeEnvironmentStringsW",
  3544. "address": "0x43012c"
  3545. },
  3546. {
  3547. "name": "UnhandledExceptionFilter",
  3548. "address": "0x430130"
  3549. },
  3550. {
  3551. "name": "SetUnhandledExceptionFilter",
  3552. "address": "0x430134"
  3553. },
  3554. {
  3555. "name": "InitializeCriticalSectionAndSpinCount",
  3556. "address": "0x430138"
  3557. },
  3558. {
  3559. "name": "CreateEventW",
  3560. "address": "0x43013c"
  3561. },
  3562. {
  3563. "name": "Sleep",
  3564. "address": "0x430140"
  3565. },
  3566. {
  3567. "name": "GetCurrentProcess",
  3568. "address": "0x430144"
  3569. },
  3570. {
  3571. "name": "TerminateProcess",
  3572. "address": "0x430148"
  3573. },
  3574. {
  3575. "name": "TlsAlloc",
  3576. "address": "0x43014c"
  3577. },
  3578. {
  3579. "name": "TlsGetValue",
  3580. "address": "0x430150"
  3581. },
  3582. {
  3583. "name": "TlsSetValue",
  3584. "address": "0x430154"
  3585. },
  3586. {
  3587. "name": "TlsFree",
  3588. "address": "0x430158"
  3589. },
  3590. {
  3591. "name": "CreateSemaphoreW",
  3592. "address": "0x43015c"
  3593. },
  3594. {
  3595. "name": "FatalAppExitA",
  3596. "address": "0x430160"
  3597. },
  3598. {
  3599. "name": "IsValidCodePage",
  3600. "address": "0x430164"
  3601. },
  3602. {
  3603. "name": "GetACP",
  3604. "address": "0x430168"
  3605. },
  3606. {
  3607. "name": "GetOEMCP",
  3608. "address": "0x43016c"
  3609. },
  3610. {
  3611. "name": "GetCPInfo",
  3612. "address": "0x430170"
  3613. },
  3614. {
  3615. "name": "GetConsoleCP",
  3616. "address": "0x430174"
  3617. },
  3618. {
  3619. "name": "GetConsoleMode",
  3620. "address": "0x430178"
  3621. },
  3622. {
  3623. "name": "SetFilePointerEx",
  3624. "address": "0x43017c"
  3625. },
  3626. {
  3627. "name": "SetConsoleCtrlHandler",
  3628. "address": "0x430180"
  3629. },
  3630. {
  3631. "name": "FreeLibrary",
  3632. "address": "0x430184"
  3633. },
  3634. {
  3635. "name": "LoadLibraryExW",
  3636. "address": "0x430188"
  3637. },
  3638. {
  3639. "name": "OutputDebugStringW",
  3640. "address": "0x43018c"
  3641. },
  3642. {
  3643. "name": "GetDateFormatW",
  3644. "address": "0x430190"
  3645. },
  3646. {
  3647. "name": "GetTimeFormatW",
  3648. "address": "0x430194"
  3649. },
  3650. {
  3651. "name": "CompareStringW",
  3652. "address": "0x430198"
  3653. },
  3654. {
  3655. "name": "LCMapStringW",
  3656. "address": "0x43019c"
  3657. },
  3658. {
  3659. "name": "GetLocaleInfoW",
  3660. "address": "0x4301a0"
  3661. },
  3662. {
  3663. "name": "IsValidLocale",
  3664. "address": "0x4301a4"
  3665. },
  3666. {
  3667. "name": "GetUserDefaultLCID",
  3668. "address": "0x4301a8"
  3669. },
  3670. {
  3671. "name": "CreateFileW",
  3672. "address": "0x4301ac"
  3673. }
  3674. ],
  3675. "dll": "KERNEL32.dll"
  3676. },
  3677. {
  3678. "imports": [
  3679. {
  3680. "name": "GetScrollBarInfo",
  3681. "address": "0x4301b4"
  3682. },
  3683. {
  3684. "name": "ChildWindowFromPoint",
  3685. "address": "0x4301b8"
  3686. },
  3687. {
  3688. "name": "DefMDIChildProcW",
  3689. "address": "0x4301bc"
  3690. },
  3691. {
  3692. "name": "ValidateRgn",
  3693. "address": "0x4301c0"
  3694. },
  3695. {
  3696. "name": "GetMessageTime",
  3697. "address": "0x4301c4"
  3698. },
  3699. {
  3700. "name": "GetMenuItemInfoW",
  3701. "address": "0x4301c8"
  3702. }
  3703. ],
  3704. "dll": "USER32.dll"
  3705. }
  3706. ],
  3707. "digital_signers": null,
  3708. "exported_dll_name": null,
  3709. "actual_checksum": "0x0015ee38",
  3710. "overlay": {
  3711. "size": "0x00001b68",
  3712. "offset": "0x0015ae00"
  3713. },
  3714. "imagebase": "0x00400000",
  3715. "reported_checksum": "0x0015ee38",
  3716. "icon_hash": null,
  3717. "entrypoint": "0x00408ae4",
  3718. "timestamp": "2018-12-28 21:58:43",
  3719. "osversion": "5.1",
  3720. "sections": [
  3721. {
  3722. "name": ".text",
  3723. "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
  3724. "virtual_address": "0x00001000",
  3725. "size_of_data": "0x0002ea00",
  3726. "entropy": "6.73",
  3727. "raw_address": "0x00000400",
  3728. "virtual_size": "0x0002e9df",
  3729. "characteristics_raw": "0x60000020"
  3730. },
  3731. {
  3732. "name": ".rdata",
  3733. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  3734. "virtual_address": "0x00030000",
  3735. "size_of_data": "0x00122c00",
  3736. "entropy": "6.17",
  3737. "raw_address": "0x0002ee00",
  3738. "virtual_size": "0x00122a8c",
  3739. "characteristics_raw": "0x40000040"
  3740. },
  3741. {
  3742. "name": ".data",
  3743. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  3744. "virtual_address": "0x00153000",
  3745. "size_of_data": "0x00002400",
  3746. "entropy": "2.65",
  3747. "raw_address": "0x00151a00",
  3748. "virtual_size": "0x00014eac",
  3749. "characteristics_raw": "0xc0000040"
  3750. },
  3751. {
  3752. "name": ".rsrc",
  3753. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
  3754. "virtual_address": "0x00168000",
  3755. "size_of_data": "0x00004a00",
  3756. "entropy": "5.41",
  3757. "raw_address": "0x00153e00",
  3758. "virtual_size": "0x00004831",
  3759. "characteristics_raw": "0x40000040"
  3760. },
  3761. {
  3762. "name": ".reloc",
  3763. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
  3764. "virtual_address": "0x0016d000",
  3765. "size_of_data": "0x00002600",
  3766. "entropy": "6.54",
  3767. "raw_address": "0x00158800",
  3768. "virtual_size": "0x0000243c",
  3769. "characteristics_raw": "0x42000040"
  3770. }
  3771. ],
  3772. "resources": [],
  3773. "dirents": [
  3774. {
  3775. "virtual_address": "0x00000000",
  3776. "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
  3777. "size": "0x00000000"
  3778. },
  3779. {
  3780. "virtual_address": "0x00151fdc",
  3781. "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
  3782. "size": "0x0000003c"
  3783. },
  3784. {
  3785. "virtual_address": "0x00168000",
  3786. "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
  3787. "size": "0x00004831"
  3788. },
  3789. {
  3790. "virtual_address": "0x00000000",
  3791. "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
  3792. "size": "0x00000000"
  3793. },
  3794. {
  3795. "virtual_address": "0x00000000",
  3796. "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
  3797. "size": "0x00000000"
  3798. },
  3799. {
  3800. "virtual_address": "0x0016d000",
  3801. "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
  3802. "size": "0x0000243c"
  3803. },
  3804. {
  3805. "virtual_address": "0x00030230",
  3806. "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
  3807. "size": "0x00000038"
  3808. },
  3809. {
  3810. "virtual_address": "0x00000000",
  3811. "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
  3812. "size": "0x00000000"
  3813. },
  3814. {
  3815. "virtual_address": "0x00000000",
  3816. "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
  3817. "size": "0x00000000"
  3818. },
  3819. {
  3820. "virtual_address": "0x00000000",
  3821. "name": "IMAGE_DIRECTORY_ENTRY_TLS",
  3822. "size": "0x00000000"
  3823. },
  3824. {
  3825. "virtual_address": "0x00150dc0",
  3826. "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
  3827. "size": "0x00000040"
  3828. },
  3829. {
  3830. "virtual_address": "0x00000000",
  3831. "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
  3832. "size": "0x00000000"
  3833. },
  3834. {
  3835. "virtual_address": "0x00030000",
  3836. "name": "IMAGE_DIRECTORY_ENTRY_IAT",
  3837. "size": "0x000001d0"
  3838. },
  3839. {
  3840. "virtual_address": "0x00000000",
  3841. "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
  3842. "size": "0x00000000"
  3843. },
  3844. {
  3845. "virtual_address": "0x00000000",
  3846. "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
  3847. "size": "0x00000000"
  3848. },
  3849. {
  3850. "virtual_address": "0x00000000",
  3851. "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
  3852. "size": "0x00000000"
  3853. }
  3854. ],
  3855. "exports": [],
  3856. "guest_signers": {},
  3857. "imphash": "58d0204678f0b3118a3421d8a7c92c44",
  3858. "icon_fuzzy": null,
  3859. "icon": null,
  3860. "pdbpath": "C:\\comubaca-tixocajo36_xejimopa.pdb\\x00pt\\tmp_299320090\\bin\\lexotukaz.pdb\\x00\\x00\\x00\\x00\\x00\\x00\\xb6\\x00\\x00\\x00\\xb5\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xd8MU\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\xff\\xff",
  3861. "imported_dll_count": 2,
  3862. "versioninfo": []
  3863. }
  3864. }
Advertisement
Add Comment
Please, Sign In to add comment