Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Farfli"
- [*] MalScore: 10.0
- [*] File Name: "Exes_70099091eb114968681790ce4261193e.exe"
- [*] File Size: 86016
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "c69d5489deb5e9bb259f8504fe94e591febd5fa7a7b88a908e67c7903f83a90e"
- [*] MD5: "70099091eb114968681790ce4261193e"
- [*] SHA1: "3c363a19d1e8f96c28d030f9f9a08fc4c0b7ec6d"
- [*] SHA512: "1d5eb7c7b52fd8ea553b97a51656a4d7d39c764ea8f1501ca13b577fb8e8ca131840e1253a18e5b43bd0df963ba64cadb7317b9bbdd70e59b5b2624200c68803"
- [*] CRC32: "3B449A3F"
- [*] SSDEEP: "768:JzlaN7dGuGnV6BKFrtY9nLsQyQXwuZHVypUB6MVXJ2xS9:Jz/uGnV6BKRtunIoAuZ13XVXia"
- [*] Process Execution: [
- "Exes_70099091eb114968681790ce4261193e.exe",
- "Terms.EXE.pif",
- "services.exe",
- "Terms.EXE.pif",
- "Terms.EXE.pif",
- "svchost.exe",
- "WerFault.exe",
- "wermgr.exe",
- "WerFault.exe",
- "WerFault.exe",
- "WerFault.exe",
- "svchost.exe",
- "mscorsvw.exe",
- "svchost.exe",
- "mscorsvw.exe",
- "sppsvc.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "explorer.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "At least one process apparently crashed during execution",
- "Details": []
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "svchost.exe tried to sleep 715 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "sppsvc.exe tried to sleep 338 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "WmiPrvSE.exe tried to sleep 360 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details": [
- {
- "get_no_useragent": "HTTP traffic contains a GET request with no user-agent header"
- },
- {
- "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
- },
- {
- "suspicious_request": "http://42.51.194.10:81/NetSyst96.dll"
- },
- {
- "suspicious_request": "http://www.msftncsi.com/ncsi.txt"
- },
- {
- "suspicious_request": "http://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins=12345678"
- },
- {
- "suspicious_request": "http://ocsp.globalsign.com/rootr1/MEwwSjBIMEYwRDAJBgUrDgMCGgUABBS3V7W2nAf4FiMTjpDJKg6%2BMgGqMQQUYHtmGkUNl8qJUC99BM00qP%2F8%2FUsCCwQAAAAAAURO8EJH"
- },
- {
- "suspicious_request": "http://ocsp2.globalsign.com/gsorganizationvalsha2g2/ME0wSzBJMEcwRTAJBgUrDgMCGgUABBQMnk2cPe3vhNiR6XLHz4QGvBl7BwQUlt5h8b0cFilTHMDMfTuDAEDmGnwCDFfI6sb5J6FQuItgRA%3D%3D"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://42.51.194.10:81/NetSyst96.dll"
- },
- {
- "url": "http://www.msftncsi.com/ncsi.txt"
- },
- {
- "url": "http://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins=12345678"
- },
- {
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- },
- {
- "url": "http://ocsp.globalsign.com/rootr1/MEwwSjBIMEYwRDAJBgUrDgMCGgUABBS3V7W2nAf4FiMTjpDJKg6%2BMgGqMQQUYHtmGkUNl8qJUC99BM00qP%2F8%2FUsCCwQAAAAAAURO8EJH"
- },
- {
- "url": "http://ocsp2.globalsign.com/gsorganizationvalsha2g2/ME0wSzBJMEcwRTAJBgUrDgMCGgUABBQMnk2cPe3vhNiR6XLHz4QGvBl7BwQUlt5h8b0cFilTHMDMfTuDAEDmGnwCDFfI6sb5J6FQuItgRA%3D%3D"
- }
- ]
- },
- {
- "Description": "Queries information on disks, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Attempts to modify desktop wallpaper",
- "Details": []
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 300458 times"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "service name": "SuperProServer"
- },
- {
- "service path": "C:\\Windows\\Terms.EXE.pif"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock"
- }
- ]
- },
- {
- "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
- "Details": []
- },
- {
- "Description": "File has been identified by 51 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "MicroWorld-eScan": "Trojan.Cud.Gen.1"
- },
- {
- "FireEye": "Generic.mg.70099091eb114968"
- },
- {
- "CAT-QuickHeal": "Trojan.Zenshirsh.SL7"
- },
- {
- "McAfee": "Trojan-FIOM!70099091EB11"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "K7GW": "Trojan-Downloader ( 004df2461 )"
- },
- {
- "K7AntiVirus": "Trojan-Downloader ( 004df2461 )"
- },
- {
- "TrendMicro": "BKDR_ZEGOST.SM17"
- },
- {
- "Baidu": "Win32.Trojan-Downloader.Agent.jm"
- },
- {
- "F-Prot": "W32/Trojan.IM1.gen!Eldorado"
- },
- {
- "Symantec": "Downloader!gm"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Avast": "Win32:Trojan-gen"
- },
- {
- "ClamAV": "Win.Downloader.Farfli-6453698-0"
- },
- {
- "GData": "Trojan.Cud.Gen.1"
- },
- {
- "Kaspersky": "Backdoor.Win32.Farfli.adnj"
- },
- {
- "BitDefender": "Trojan.Cud.Gen.1"
- },
- {
- "NANO-Antivirus": "Trojan.Win32.Agent.dzjfom"
- },
- {
- "AegisLab": "Trojan.Win32.Farfli.toDL"
- },
- {
- "Tencent": "Win32.Backdoor.Farfli.Acqr"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "Emsisoft": "Trojan.Cud.Gen.1 (B)"
- },
- {
- "Comodo": "Backdoor.Win32.Beaugrit.C@6l4u2b"
- },
- {
- "F-Secure": "Heuristic.HEUR/AGEN.1003911"
- },
- {
- "DrWeb": "Trojan.DownLoader18.59296"
- },
- {
- "VIPRE": "LooksLike.Win32.Uruasy.b!ag (v)"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "Trojan-FIOM!70099091EB11"
- },
- {
- "Trapmine": "suspicious.low.ml.score"
- },
- {
- "SentinelOne": "DFI - Malicious PE"
- },
- {
- "Cyren": "W32/Trojan.IM1.gen!Eldorado"
- },
- {
- "Jiangmin": "Backdoor.Farfli.asi"
- },
- {
- "Avira": "HEUR/AGEN.1003911"
- },
- {
- "Microsoft": "Trojan:Win32/Itagomoko"
- },
- {
- "Arcabit": "Trojan.Cud.Gen.1"
- },
- {
- "ZoneAlarm": "Backdoor.Win32.Farfli.adnj"
- },
- {
- "TACHYON": "Backdoor/W32.Farfli.86016.J"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "Backdoor.Farfli"
- },
- {
- "MAX": "malware (ai score=84)"
- },
- {
- "Ad-Aware": "Trojan.Cud.Gen.1"
- },
- {
- "ESET-NOD32": "a variant of Win32/TrojanDownloader.Agent.BZI"
- },
- {
- "TrendMicro-HouseCall": "BKDR_ZEGOST.SM17"
- },
- {
- "Rising": "Trojan.PSW.Win32.AliPay.av (CLASSIC)"
- },
- {
- "Yandex": "Backdoor.Farfli!vzhjsKPJQGU"
- },
- {
- "Ikarus": "Backdoor.Win32.Zegost"
- },
- {
- "Fortinet": "W32/Agent.BPB!tr"
- },
- {
- "AVG": "Win32:Trojan-gen"
- },
- {
- "Cybereason": "malicious.1eb114"
- },
- {
- "CrowdStrike": "win/malicious_confidence_100% (D)"
- },
- {
- "Qihoo-360": "Win32/Backdoor.Netsyst.A"
- }
- ]
- },
- {
- "Description": "Checks the version of Bios, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Attempts to modify or disable Security Center warnings",
- "Details": []
- },
- {
- "Description": "Collects information to fingerprint the system",
- "Details": []
- }
- ]
- [*] Started Service: [
- "SuperProServer",
- "WerSvc"
- ]
- [*] Executed Commands: [
- "C:\\Windows\\Terms.EXE.pif ",
- "C:\\Windows\\Terms.EXE.pif",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "C:\\Windows\\system32\\svchost.exe -k LocalServiceAndNoImpersonation",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\mscorsvw.exe",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\mscorsvw.exe",
- "C:\\Windows\\system32\\sppsvc.exe",
- "C:\\Windows\\System32\\svchost.exe -k secsvcs",
- "C:\\Windows\\SysWOW64\\WerFault.exe -u -p 624 -s 380",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\"",
- "C:\\Windows\\system32\\WerFault.exe -u -p 500 -s 844",
- "C:\\Windows\\system32\\WerFault.exe -u -p 500 -s 840",
- "C:\\Windows\\system32\\WerFault.exe -u -p 500 -s 188",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding"
- ]
- [*] Mutexes: [
- "Local\\WERReportingForProcess624",
- "Global\\4df34a23-999b-11e9-81e8-18c086cd4733",
- "Global\\\\xee\\x80\\x80\\xc7\\x8b",
- "WERUI_APPCRASH-c9ad46c6af69fab3ac43ab3cf8062566f23f38",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Local\\WERReportingForProcess500",
- "DBWinMutex"
- ]
- [*] Modified Files: [
- "C:\\Program Files\\AppPatch\\NetSyst96.dll",
- "C:\\Windows\\Terms.EXE.pif",
- "C:\\Windows\\Temp\\WERF23A.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WERF28A.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WERF2D9.tmp.hdmp",
- "C:\\Windows\\Temp\\WERF606.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\\WERF23A.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\\WERF28A.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\\WERF2D9.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\\WERF606.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\\Report.wer",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\\Report.wer.tmp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\ngen_service.lock",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\ngen_service.log",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\ngenservicelock.dat",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\ngenrootstorelock.dat",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.lock",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngen_service.log",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenservicelock.dat",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenrootstorelock.dat",
- "\\??\\SPDevice",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Roaming\\Microsoft\\SoftwareProtectionPlatform\\Cache\\cache.dat",
- "C:\\ProgramData\\Microsoft\\Windows Defender\\Support\\MPLog-07132009-221007.log",
- "C:",
- "C:\\ProgramData\\Microsoft\\Windows Defender\\IMpService925A3ACA-C353-458A-AC8D-A7E5EB378092.lock",
- "\\??\\WMIDataDevice",
- "C:\\Windows\\Temp\\TMP00000001E40E5CBACB12B7B8",
- "C:\\Windows\\Temp\\TMP00000002257EC68ACF139CAE",
- "C:\\Windows\\Temp\\TMP000000035318A18211DE4D5E",
- "C:\\Windows\\Temp\\TMP000000045BD6A714474E42EA",
- "C:\\Windows\\Temp\\TMP000000059643FF404704BDBB",
- "\\??\\PIPE\\wkssvc",
- "C:\\Windows\\sysnative\\winevt\\Logs\\Microsoft-Windows-WindowsUpdateClient%4Operational.evtx",
- "C:\\Windows\\sysnative\\winevt\\Logs\\Microsoft-Windows-NetworkAccessProtection%4WHC.evtx",
- "C:\\Windows\\sysnative\\winevt\\Logs\\Microsoft-Windows-Diagnosis-Scheduled%4Operational.evtx",
- "C:\\Windows\\sysnative\\winevt\\Logs\\Microsoft-Windows-ReliabilityAnalysisComponent%4Operational.evtx",
- "C:\\Windows\\SoftwareDistribution\\ReportingEvents.log",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "\\Device\\LanmanDatagramReceiver",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\PIPE\\srvsvc",
- "\\??\\PHYSICALDRIVE0",
- "\\??\\CDROM0",
- "\\??\\PIPE\\lsarpc"
- ]
- [*] Deleted Files: [
- "C:\\Windows\\Temp\\WERF23A.tmp",
- "C:\\Windows\\Temp\\WERF23A.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WERF28A.tmp",
- "C:\\Windows\\Temp\\WERF28A.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WERF2D9.tmp",
- "C:\\Windows\\Temp\\WERF2D9.tmp.hdmp",
- "C:\\Windows\\Temp\\WERF606.tmp",
- "C:\\Windows\\Temp\\WERF606.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_Terms.EXE.pif_c9ad46c6af69fab3ac43ab3cf8062566f23f38_cab_04ac648b\\Report.wer.tmp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\ngenserviceclientlock.dat",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\ngenserviceclientlock.dat"
- ]
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\SuperProServer",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SuperProServer\\DeleteFiles",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SuperProServer\\ConnectGroup",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SuperProServer\\Description",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_32\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\clr_optimization_v2.0.50727_64\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SuperProServer\\MarkTime",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Debug",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\Windows Error Reporting\\Debug\\ExceptionRecord",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\SoftwareProtectionPlatform\\ServiceSessionId",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\EngineVersion",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureVersion",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\ASSignatureApplied",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Signature Updates\\SignatureLocation",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Security Center\\cval",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\WINEVT\\Publishers\\{945a8954-c147-4acd-923f-40c45405a658}\\Enabled",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\WindowsUpdate\\Reporting\\RebootWatch",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\WindowsUpdate\\Auto Update\\NextSqmReportTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\WindowsUpdate\\SusClientIdValidation",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\WindowsUpdate\\Auto Update\\UAS",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\WindowsUpdate\\Auto Update\\UAS\\UpdateCount",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{E8433B72-5842-4d43-8645-BC2C35960837}.check.106\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{852FB1F8-5CC6-4567-9C0E-7C330F8807C2}.check.100\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{852FB1F8-5CC6-4567-9C0E-7C330F8807C2}.check.101\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{C8E6F269-B90A-4053-A3BE-499AFCEC98C4}.check.0\\CheckSetting",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Action Center\\Checks\\{01979c6a-42fa-414c-b8aa-eee2c8202018}.check.100\\CheckSetting",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\Windows Error Reporting\\Debug\\ExceptionRecord"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\WindowsUpdate\\AccountDomainSid"
- ]
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "users.qzone.qq.com",
- "answers": [
- {
- "data": "nds.qzone.qq.com",
- "type": "CNAME"
- },
- {
- "data": "203.205.151.50",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "ocsp.globalsign.com",
- "answers": [
- {
- "data": "104.18.21.226",
- "type": "A"
- },
- {
- "data": "global.prd.cdn.globalsign.com",
- "type": "CNAME"
- },
- {
- "data": "cdn.globalsigncdn.com.cdn.cloudflare.net",
- "type": "CNAME"
- },
- {
- "data": "104.18.20.226",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "ocsp2.globalsign.com",
- "answers": [
- {
- "data": "104.18.21.226",
- "type": "A"
- },
- {
- "data": "global.prd.cdn.globalsign.com",
- "type": "CNAME"
- },
- {
- "data": "cdn.globalsigncdn.com.cdn.cloudflare.net",
- "type": "CNAME"
- },
- {
- "data": "104.18.20.226",
- "type": "A"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "104.18.21.226",
- "domain": "ocsp.globalsign.com"
- },
- {
- "ip": "203.205.151.50",
- "domain": "users.qzone.qq.com"
- },
- {
- "ip": "104.18.21.226",
- "domain": "ocsp2.globalsign.com"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 1,
- "body": "",
- "uri": "http://42.51.194.10:81/NetSyst96.dll",
- "user-agent": "Mozilla/4.0 (compatible)",
- "method": "GET",
- "host": "42.51.194.10:81",
- "version": "1.1",
- "path": "/NetSyst96.dll",
- "data": "GET /NetSyst96.dll HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible)\r\nHost: 42.51.194.10:81\r\nCache-Control: no-cache\r\n\r\n",
- "port": 81
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://www.msftncsi.com/ncsi.txt",
- "user-agent": "Microsoft NCSI",
- "method": "GET",
- "host": "www.msftncsi.com",
- "version": "1.1",
- "path": "/ncsi.txt",
- "data": "GET /ncsi.txt HTTP/1.1\r\nConnection: Close\r\nUser-Agent: Microsoft NCSI\r\nHost: www.msftncsi.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins=12345678",
- "user-agent": "",
- "method": "GET",
- "host": "users.qzone.qq.com",
- "version": "1.1",
- "path": "/fcg-bin/cgi_get_portrait.fcg?uins=12345678",
- "data": "GET /fcg-bin/cgi_get_portrait.fcg?uins=12345678 HTTP/1.1\r\nHost: users.qzone.qq.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86402\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://ocsp.globalsign.com/rootr1/MEwwSjBIMEYwRDAJBgUrDgMCGgUABBS3V7W2nAf4FiMTjpDJKg6%2BMgGqMQQUYHtmGkUNl8qJUC99BM00qP%2F8%2FUsCCwQAAAAAAURO8EJH",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.globalsign.com",
- "version": "1.1",
- "path": "/rootr1/MEwwSjBIMEYwRDAJBgUrDgMCGgUABBS3V7W2nAf4FiMTjpDJKg6%2BMgGqMQQUYHtmGkUNl8qJUC99BM00qP%2F8%2FUsCCwQAAAAAAURO8EJH",
- "data": "GET /rootr1/MEwwSjBIMEYwRDAJBgUrDgMCGgUABBS3V7W2nAf4FiMTjpDJKg6%2BMgGqMQQUYHtmGkUNl8qJUC99BM00qP%2F8%2FUsCCwQAAAAAAURO8EJH HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.globalsign.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://ocsp2.globalsign.com/gsorganizationvalsha2g2/ME0wSzBJMEcwRTAJBgUrDgMCGgUABBQMnk2cPe3vhNiR6XLHz4QGvBl7BwQUlt5h8b0cFilTHMDMfTuDAEDmGnwCDFfI6sb5J6FQuItgRA%3D%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp2.globalsign.com",
- "version": "1.1",
- "path": "/gsorganizationvalsha2g2/ME0wSzBJMEcwRTAJBgUrDgMCGgUABBQMnk2cPe3vhNiR6XLHz4QGvBl7BwQUlt5h8b0cFilTHMDMfTuDAEDmGnwCDFfI6sb5J6FQuItgRA%3D%3D",
- "data": "GET /gsorganizationvalsha2g2/ME0wSzBJMEcwRTAJBgUrDgMCGgUABBQMnk2cPe3vhNiR6XLHz4QGvBl7BwQUlt5h8b0cFilTHMDMfTuDAEDmGnwCDFfI6sb5J6FQuItgRA%3D%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp2.globalsign.com\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": null,
- "address": "0x40e8bc"
- },
- {
- "name": null,
- "address": "0x40e8c0"
- },
- {
- "name": null,
- "address": "0x40e8c4"
- },
- {
- "name": null,
- "address": "0x40e8c8"
- },
- {
- "name": null,
- "address": "0x40e8cc"
- },
- {
- "name": null,
- "address": "0x40e8d0"
- },
- {
- "name": null,
- "address": "0x40e8d4"
- },
- {
- "name": null,
- "address": "0x40e8d8"
- },
- {
- "name": null,
- "address": "0x40e8dc"
- },
- {
- "name": null,
- "address": "0x40e8e0"
- },
- {
- "name": null,
- "address": "0x40e8e4"
- },
- {
- "name": null,
- "address": "0x40e8e8"
- },
- {
- "name": null,
- "address": "0x40e8ec"
- },
- {
- "name": null,
- "address": "0x40e8f0"
- },
- {
- "name": null,
- "address": "0x40e8f4"
- },
- {
- "name": null,
- "address": "0x40e8f8"
- },
- {
- "name": null,
- "address": "0x40e8fc"
- },
- {
- "name": null,
- "address": "0x40e900"
- },
- {
- "name": null,
- "address": "0x40e904"
- },
- {
- "name": null,
- "address": "0x40e908"
- },
- {
- "name": null,
- "address": "0x40e90c"
- },
- {
- "name": null,
- "address": "0x40e910"
- },
- {
- "name": null,
- "address": "0x40e914"
- },
- {
- "name": null,
- "address": "0x40e918"
- },
- {
- "name": null,
- "address": "0x40e91c"
- },
- {
- "name": null,
- "address": "0x40e920"
- },
- {
- "name": null,
- "address": "0x40e924"
- },
- {
- "name": null,
- "address": "0x40e928"
- },
- {
- "name": null,
- "address": "0x40e92c"
- },
- {
- "name": null,
- "address": "0x40e930"
- },
- {
- "name": null,
- "address": "0x40e934"
- },
- {
- "name": null,
- "address": "0x40e938"
- },
- {
- "name": null,
- "address": "0x40e93c"
- },
- {
- "name": null,
- "address": "0x40e940"
- },
- {
- "name": null,
- "address": "0x40e944"
- },
- {
- "name": null,
- "address": "0x40e948"
- },
- {
- "name": null,
- "address": "0x40e94c"
- },
- {
- "name": null,
- "address": "0x40e950"
- },
- {
- "name": null,
- "address": "0x40e954"
- },
- {
- "name": null,
- "address": "0x40e958"
- },
- {
- "name": null,
- "address": "0x40e95c"
- },
- {
- "name": null,
- "address": "0x40e960"
- },
- {
- "name": null,
- "address": "0x40e964"
- },
- {
- "name": null,
- "address": "0x40e968"
- },
- {
- "name": null,
- "address": "0x40e96c"
- },
- {
- "name": null,
- "address": "0x40e970"
- },
- {
- "name": null,
- "address": "0x40e974"
- },
- {
- "name": null,
- "address": "0x40e978"
- },
- {
- "name": null,
- "address": "0x40e97c"
- },
- {
- "name": null,
- "address": "0x40e980"
- },
- {
- "name": null,
- "address": "0x40e984"
- },
- {
- "name": null,
- "address": "0x40e988"
- },
- {
- "name": null,
- "address": "0x40e98c"
- },
- {
- "name": null,
- "address": "0x40e990"
- },
- {
- "name": null,
- "address": "0x40e994"
- },
- {
- "name": null,
- "address": "0x40e998"
- },
- {
- "name": null,
- "address": "0x40e99c"
- },
- {
- "name": null,
- "address": "0x40e9a0"
- },
- {
- "name": null,
- "address": "0x40e9a4"
- },
- {
- "name": null,
- "address": "0x40e9a8"
- },
- {
- "name": null,
- "address": "0x40e9ac"
- },
- {
- "name": null,
- "address": "0x40e9b0"
- },
- {
- "name": null,
- "address": "0x40e9b4"
- },
- {
- "name": null,
- "address": "0x40e9b8"
- },
- {
- "name": null,
- "address": "0x40e9bc"
- },
- {
- "name": null,
- "address": "0x40e9c0"
- },
- {
- "name": null,
- "address": "0x40e9c4"
- },
- {
- "name": null,
- "address": "0x40e9c8"
- },
- {
- "name": null,
- "address": "0x40e9cc"
- },
- {
- "name": null,
- "address": "0x40e9d0"
- },
- {
- "name": null,
- "address": "0x40e9d4"
- },
- {
- "name": null,
- "address": "0x40e9d8"
- },
- {
- "name": null,
- "address": "0x40e9dc"
- },
- {
- "name": null,
- "address": "0x40e9e0"
- },
- {
- "name": null,
- "address": "0x40e9e4"
- },
- {
- "name": null,
- "address": "0x40e9e8"
- },
- {
- "name": null,
- "address": "0x40e9ec"
- },
- {
- "name": null,
- "address": "0x40e9f0"
- },
- {
- "name": null,
- "address": "0x40e9f4"
- },
- {
- "name": null,
- "address": "0x40e9f8"
- },
- {
- "name": null,
- "address": "0x40e9fc"
- },
- {
- "name": null,
- "address": "0x40ea00"
- },
- {
- "name": null,
- "address": "0x40ea04"
- },
- {
- "name": null,
- "address": "0x40ea08"
- },
- {
- "name": null,
- "address": "0x40ea0c"
- },
- {
- "name": null,
- "address": "0x40ea10"
- },
- {
- "name": null,
- "address": "0x40ea14"
- },
- {
- "name": null,
- "address": "0x40ea18"
- },
- {
- "name": null,
- "address": "0x40ea1c"
- },
- {
- "name": null,
- "address": "0x40ea20"
- },
- {
- "name": null,
- "address": "0x40ea24"
- },
- {
- "name": null,
- "address": "0x40ea28"
- },
- {
- "name": null,
- "address": "0x40ea2c"
- },
- {
- "name": null,
- "address": "0x40ea30"
- },
- {
- "name": null,
- "address": "0x40ea34"
- },
- {
- "name": null,
- "address": "0x40ea38"
- },
- {
- "name": null,
- "address": "0x40ea3c"
- },
- {
- "name": null,
- "address": "0x40ea40"
- },
- {
- "name": null,
- "address": "0x40ea44"
- },
- {
- "name": null,
- "address": "0x40ea48"
- },
- {
- "name": null,
- "address": "0x40ea4c"
- },
- {
- "name": null,
- "address": "0x40ea50"
- },
- {
- "name": null,
- "address": "0x40ea54"
- },
- {
- "name": null,
- "address": "0x40ea58"
- },
- {
- "name": null,
- "address": "0x40ea5c"
- },
- {
- "name": null,
- "address": "0x40ea60"
- },
- {
- "name": null,
- "address": "0x40ea64"
- },
- {
- "name": null,
- "address": "0x40ea68"
- },
- {
- "name": null,
- "address": "0x40ea6c"
- },
- {
- "name": null,
- "address": "0x40ea70"
- },
- {
- "name": null,
- "address": "0x40ea74"
- },
- {
- "name": null,
- "address": "0x40ea78"
- },
- {
- "name": null,
- "address": "0x40ea7c"
- },
- {
- "name": null,
- "address": "0x40ea80"
- },
- {
- "name": null,
- "address": "0x40ea84"
- },
- {
- "name": null,
- "address": "0x40ea88"
- },
- {
- "name": null,
- "address": "0x40ea8c"
- },
- {
- "name": null,
- "address": "0x40ea90"
- },
- {
- "name": null,
- "address": "0x40ea94"
- },
- {
- "name": null,
- "address": "0x40ea98"
- },
- {
- "name": null,
- "address": "0x40ea9c"
- },
- {
- "name": null,
- "address": "0x40eaa0"
- },
- {
- "name": null,
- "address": "0x40eaa4"
- },
- {
- "name": null,
- "address": "0x40eaa8"
- },
- {
- "name": null,
- "address": "0x40eaac"
- },
- {
- "name": null,
- "address": "0x40eab0"
- },
- {
- "name": null,
- "address": "0x40eab4"
- },
- {
- "name": null,
- "address": "0x40eab8"
- },
- {
- "name": null,
- "address": "0x40eabc"
- },
- {
- "name": null,
- "address": "0x40eac0"
- },
- {
- "name": null,
- "address": "0x40eac4"
- },
- {
- "name": null,
- "address": "0x40eac8"
- },
- {
- "name": null,
- "address": "0x40eacc"
- },
- {
- "name": null,
- "address": "0x40ead0"
- },
- {
- "name": null,
- "address": "0x40ead4"
- },
- {
- "name": null,
- "address": "0x40ead8"
- },
- {
- "name": null,
- "address": "0x40eadc"
- },
- {
- "name": null,
- "address": "0x40eae0"
- },
- {
- "name": null,
- "address": "0x40eae4"
- },
- {
- "name": null,
- "address": "0x40eae8"
- },
- {
- "name": null,
- "address": "0x40eaec"
- },
- {
- "name": null,
- "address": "0x40eaf0"
- },
- {
- "name": null,
- "address": "0x40eaf4"
- },
- {
- "name": null,
- "address": "0x40eaf8"
- },
- {
- "name": null,
- "address": "0x40eafc"
- },
- {
- "name": null,
- "address": "0x40eb00"
- },
- {
- "name": null,
- "address": "0x40eb04"
- },
- {
- "name": null,
- "address": "0x40eb08"
- },
- {
- "name": null,
- "address": "0x40eb0c"
- },
- {
- "name": null,
- "address": "0x40eb10"
- },
- {
- "name": null,
- "address": "0x40eb14"
- },
- {
- "name": null,
- "address": "0x40eb18"
- },
- {
- "name": null,
- "address": "0x40eb1c"
- },
- {
- "name": null,
- "address": "0x40eb20"
- },
- {
- "name": null,
- "address": "0x40eb24"
- },
- {
- "name": null,
- "address": "0x40eb28"
- },
- {
- "name": null,
- "address": "0x40eb2c"
- },
- {
- "name": null,
- "address": "0x40eb30"
- },
- {
- "name": null,
- "address": "0x40eb34"
- },
- {
- "name": null,
- "address": "0x40eb38"
- },
- {
- "name": null,
- "address": "0x40eb3c"
- },
- {
- "name": null,
- "address": "0x40eb40"
- },
- {
- "name": null,
- "address": "0x40eb44"
- },
- {
- "name": null,
- "address": "0x40eb48"
- },
- {
- "name": null,
- "address": "0x40eb4c"
- },
- {
- "name": null,
- "address": "0x40eb50"
- },
- {
- "name": null,
- "address": "0x40eb54"
- },
- {
- "name": null,
- "address": "0x40eb58"
- },
- {
- "name": null,
- "address": "0x40eb5c"
- },
- {
- "name": null,
- "address": "0x40eb60"
- },
- {
- "name": null,
- "address": "0x40eb64"
- },
- {
- "name": null,
- "address": "0x40eb68"
- },
- {
- "name": null,
- "address": "0x40eb6c"
- },
- {
- "name": null,
- "address": "0x40eb70"
- },
- {
- "name": null,
- "address": "0x40eb74"
- },
- {
- "name": null,
- "address": "0x40eb78"
- },
- {
- "name": null,
- "address": "0x40eb7c"
- },
- {
- "name": null,
- "address": "0x40eb80"
- },
- {
- "name": null,
- "address": "0x40eb84"
- },
- {
- "name": null,
- "address": "0x40eb88"
- },
- {
- "name": null,
- "address": "0x40eb8c"
- },
- {
- "name": null,
- "address": "0x40eb90"
- },
- {
- "name": null,
- "address": "0x40eb94"
- },
- {
- "name": null,
- "address": "0x40eb98"
- },
- {
- "name": null,
- "address": "0x40eb9c"
- },
- {
- "name": null,
- "address": "0x40eba0"
- },
- {
- "name": null,
- "address": "0x40eba4"
- },
- {
- "name": null,
- "address": "0x40eba8"
- },
- {
- "name": null,
- "address": "0x40ebac"
- },
- {
- "name": null,
- "address": "0x40ebb0"
- },
- {
- "name": null,
- "address": "0x40ebb4"
- },
- {
- "name": null,
- "address": "0x40ebb8"
- },
- {
- "name": null,
- "address": "0x40ebbc"
- },
- {
- "name": null,
- "address": "0x40ebc0"
- },
- {
- "name": null,
- "address": "0x40ebc4"
- },
- {
- "name": null,
- "address": "0x40ebc8"
- },
- {
- "name": null,
- "address": "0x40ebcc"
- },
- {
- "name": null,
- "address": "0x40ebd0"
- },
- {
- "name": null,
- "address": "0x40ebd4"
- },
- {
- "name": null,
- "address": "0x40ebd8"
- },
- {
- "name": null,
- "address": "0x40ebdc"
- },
- {
- "name": null,
- "address": "0x40ebe0"
- },
- {
- "name": null,
- "address": "0x40ebe4"
- },
- {
- "name": null,
- "address": "0x40ebe8"
- },
- {
- "name": null,
- "address": "0x40ebec"
- },
- {
- "name": null,
- "address": "0x40ebf0"
- },
- {
- "name": null,
- "address": "0x40ebf4"
- },
- {
- "name": null,
- "address": "0x40ebf8"
- },
- {
- "name": null,
- "address": "0x40ebfc"
- },
- {
- "name": null,
- "address": "0x40ec00"
- },
- {
- "name": null,
- "address": "0x40ec04"
- },
- {
- "name": null,
- "address": "0x40ec08"
- },
- {
- "name": null,
- "address": "0x40ec0c"
- },
- {
- "name": null,
- "address": "0x40ec10"
- },
- {
- "name": null,
- "address": "0x40ec14"
- },
- {
- "name": null,
- "address": "0x40ec18"
- },
- {
- "name": null,
- "address": "0x40ec1c"
- },
- {
- "name": null,
- "address": "0x40ec20"
- },
- {
- "name": null,
- "address": "0x40ec24"
- },
- {
- "name": null,
- "address": "0x40ec28"
- },
- {
- "name": null,
- "address": "0x40ec2c"
- },
- {
- "name": null,
- "address": "0x40ec30"
- },
- {
- "name": null,
- "address": "0x40ec34"
- },
- {
- "name": null,
- "address": "0x40ec38"
- },
- {
- "name": null,
- "address": "0x40ec3c"
- },
- {
- "name": null,
- "address": "0x40ec40"
- },
- {
- "name": null,
- "address": "0x40ec44"
- },
- {
- "name": null,
- "address": "0x40ec48"
- },
- {
- "name": null,
- "address": "0x40ec4c"
- },
- {
- "name": null,
- "address": "0x40ec50"
- },
- {
- "name": null,
- "address": "0x40ec54"
- },
- {
- "name": null,
- "address": "0x40ec58"
- },
- {
- "name": null,
- "address": "0x40ec5c"
- },
- {
- "name": null,
- "address": "0x40ec60"
- },
- {
- "name": null,
- "address": "0x40ec64"
- },
- {
- "name": null,
- "address": "0x40ec68"
- },
- {
- "name": null,
- "address": "0x40ec6c"
- },
- {
- "name": null,
- "address": "0x40ec70"
- },
- {
- "name": null,
- "address": "0x40ec74"
- },
- {
- "name": null,
- "address": "0x40ec78"
- },
- {
- "name": null,
- "address": "0x40ec7c"
- },
- {
- "name": null,
- "address": "0x40ec80"
- },
- {
- "name": null,
- "address": "0x40ec84"
- },
- {
- "name": null,
- "address": "0x40ec88"
- },
- {
- "name": null,
- "address": "0x40ec8c"
- },
- {
- "name": null,
- "address": "0x40ec90"
- },
- {
- "name": null,
- "address": "0x40ec94"
- },
- {
- "name": null,
- "address": "0x40ec98"
- },
- {
- "name": null,
- "address": "0x40ec9c"
- },
- {
- "name": null,
- "address": "0x40eca0"
- },
- {
- "name": null,
- "address": "0x40eca4"
- },
- {
- "name": null,
- "address": "0x40eca8"
- },
- {
- "name": null,
- "address": "0x40ecac"
- },
- {
- "name": null,
- "address": "0x40ecb0"
- }
- ],
- "dll": "MFC42.DLL"
- },
- {
- "imports": [
- {
- "name": "_controlfp",
- "address": "0x40eda8"
- },
- {
- "name": "_except_handler3",
- "address": "0x40edac"
- },
- {
- "name": "__set_app_type",
- "address": "0x40edb0"
- },
- {
- "name": "__p__fmode",
- "address": "0x40edb4"
- },
- {
- "name": "__p__commode",
- "address": "0x40edb8"
- },
- {
- "name": "_adjust_fdiv",
- "address": "0x40edbc"
- },
- {
- "name": "__setusermatherr",
- "address": "0x40edc0"
- },
- {
- "name": "_initterm",
- "address": "0x40edc4"
- },
- {
- "name": "__getmainargs",
- "address": "0x40edc8"
- },
- {
- "name": "_acmdln",
- "address": "0x40edcc"
- },
- {
- "name": "exit",
- "address": "0x40edd0"
- },
- {
- "name": "_XcptFilter",
- "address": "0x40edd4"
- },
- {
- "name": "_exit",
- "address": "0x40edd8"
- },
- {
- "name": "_onexit",
- "address": "0x40eddc"
- },
- {
- "name": "__dllonexit",
- "address": "0x40ede0"
- },
- {
- "name": "strcpy",
- "address": "0x40ede4"
- },
- {
- "name": "__CxxFrameHandler",
- "address": "0x40ede8"
- },
- {
- "name": "memcpy",
- "address": "0x40edec"
- },
- {
- "name": "memset",
- "address": "0x40edf0"
- },
- {
- "name": "malloc",
- "address": "0x40edf4"
- },
- {
- "name": "strlen",
- "address": "0x40edf8"
- },
- {
- "name": "_stricmp",
- "address": "0x40edfc"
- },
- {
- "name": "free",
- "address": "0x40ee00"
- },
- {
- "name": "realloc",
- "address": "0x40ee04"
- }
- ],
- "dll": "MSVCRT.dll"
- },
- {
- "imports": [
- {
- "name": "CreateFileA",
- "address": "0x40e824"
- },
- {
- "name": "Sleep",
- "address": "0x40e828"
- },
- {
- "name": "ReadFile",
- "address": "0x40e82c"
- },
- {
- "name": "GetFileSize",
- "address": "0x40e830"
- },
- {
- "name": "HeapAlloc",
- "address": "0x40e834"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x40e838"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x40e83c"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x40e840"
- },
- {
- "name": "VirtualFree",
- "address": "0x40e844"
- },
- {
- "name": "IsBadReadPtr",
- "address": "0x40e848"
- },
- {
- "name": "HeapFree",
- "address": "0x40e84c"
- },
- {
- "name": "FreeLibrary",
- "address": "0x40e850"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x40e854"
- },
- {
- "name": "GetStartupInfoA",
- "address": "0x40e858"
- },
- {
- "name": "GlobalFree",
- "address": "0x40e85c"
- },
- {
- "name": "GlobalUnlock",
- "address": "0x40e860"
- },
- {
- "name": "GlobalHandle",
- "address": "0x40e864"
- },
- {
- "name": "GlobalLock",
- "address": "0x40e868"
- },
- {
- "name": "GlobalAlloc",
- "address": "0x40e86c"
- },
- {
- "name": "CloseHandle",
- "address": "0x40e870"
- },
- {
- "name": "VirtualProtect",
- "address": "0x40e874"
- },
- {
- "name": "GetProcAddress",
- "address": "0x40e878"
- },
- {
- "name": "WriteFile",
- "address": "0x40e87c"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "RedrawWindow",
- "address": "0x40ee44"
- },
- {
- "name": "GetCapture",
- "address": "0x40ee48"
- },
- {
- "name": "ReleaseCapture",
- "address": "0x40ee4c"
- },
- {
- "name": "SetCapture",
- "address": "0x40ee50"
- },
- {
- "name": "InvalidateRect",
- "address": "0x40ee54"
- },
- {
- "name": "GetClientRect",
- "address": "0x40ee58"
- },
- {
- "name": "GetSysColor",
- "address": "0x40ee5c"
- },
- {
- "name": "LoadImageA",
- "address": "0x40ee60"
- },
- {
- "name": "EnableWindow",
- "address": "0x40ee64"
- },
- {
- "name": "UpdateWindow",
- "address": "0x40ee68"
- },
- {
- "name": "OffsetRect",
- "address": "0x40ee6c"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "StretchDIBits",
- "address": "0x40e7d8"
- },
- {
- "name": "DeleteObject",
- "address": "0x40e7dc"
- },
- {
- "name": "CreatePalette",
- "address": "0x40e7e0"
- },
- {
- "name": "BitBlt",
- "address": "0x40e7e4"
- },
- {
- "name": "CreateCompatibleDC",
- "address": "0x40e7e8"
- },
- {
- "name": "GetObjectA",
- "address": "0x40e7ec"
- },
- {
- "name": "RealizePalette",
- "address": "0x40e7f0"
- }
- ],
- "dll": "GDI32.dll"
- },
- {
- "imports": [
- {
- "name": "MakeSureDirectoryPathExists",
- "address": "0x40eee0"
- }
- ],
- "dll": "imagehlp.dll"
- },
- {
- "imports": [
- {
- "name": "InternetCloseHandle",
- "address": "0x40eea4"
- },
- {
- "name": "InternetReadFile",
- "address": "0x40eea8"
- },
- {
- "name": "InternetOpenUrlA",
- "address": "0x40eeac"
- },
- {
- "name": "InternetOpenA",
- "address": "0x40eeb0"
- }
- ],
- "dll": "WININET.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00024286",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x004086b2",
- "timestamp": "2015-12-14 05:31:08",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0000a000",
- "entropy": "4.59",
- "raw_address": "0x00001000",
- "virtual_size": "0x00009d28",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0000b000",
- "size_of_data": "0x00002000",
- "entropy": "2.24",
- "raw_address": "0x0000b000",
- "virtual_size": "0x000013ca",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0000d000",
- "size_of_data": "0x00001000",
- "entropy": "1.83",
- "raw_address": "0x0000d000",
- "virtual_size": "0x00000f98",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".idata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0000e000",
- "size_of_data": "0x00002000",
- "entropy": "3.08",
- "raw_address": "0x0000e000",
- "virtual_size": "0x000014e4",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00010000",
- "size_of_data": "0x00004000",
- "entropy": "5.25",
- "raw_address": "0x00010000",
- "virtual_size": "0x00003a84",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00014000",
- "size_of_data": "0x00001000",
- "entropy": "4.39",
- "raw_address": "0x00014000",
- "virtual_size": "0x00000b12",
- "characteristics_raw": "0x42000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000e000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x000000a0"
- },
- {
- "virtual_address": "0x00010000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00003a84"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00014000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x000008f8"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000e7d8",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000738"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "915ca1ebbe753746e97c161a3d891b9b",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 7,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "dbghelp.dll.MakeSureDirectoryPathExists",
- "kernel32.dll.CreateFileA",
- "rasapi32.dll.RasConnectionNotificationW",
- "sechost.dll.OpenServiceA",
- "sechost.dll.NotifyServiceStatusChangeA",
- "cryptbase.dll.SystemFunction036",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.VirtualProtect",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.VirtualFree",
- "advapi32.dll.FreeSid",
- "gdi32.dll.BitBlt",
- "imagehlp.dll.MakeSureDirectoryPathExists",
- "iphlpapi.dll.GetIfTable",
- "mfc42.dll.#2919",
- "mprapi.dll.MprConfigServerConnect",
- "msvcp60.dll.?_Xlen@std@@YAXXZ",
- "msvcrt.dll.free",
- "netapi32.dll.NetUserAdd",
- "ole32.dll.CoInitialize",
- "oleaut32.dll.#6",
- "psapi.dll.EnumProcessModules",
- "shell32.dll.ShellExecuteA",
- "shlwapi.dll.PathGetArgsA",
- "user32.dll.GetDC",
- "userenv.dll.GetProfilesDirectoryA",
- "version.dll.VerQueryValueA",
- "wininet.dll.InternetOpenA",
- "winmm.dll.mixerOpen",
- "ws2_32.dll.#12",
- "wtsapi32.dll.WTSFreeMemory",
- "kernel32.dll.GetExitCodeThread",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.IsWow64Process",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.lstrcmpiA",
- "kernel32.dll.GetComputerNameA",
- "kernel32.dll.GetSystemTimes",
- "kernel32.dll.GetPrivateProfileStringA",
- "kernel32.dll.lstrcmpA",
- "kernel32.dll.GetPrivateProfileSectionNamesA",
- "kernel32.dll.WaitForMultipleObjects",
- "kernel32.dll.PeekNamedPipe",
- "kernel32.dll.TerminateThread",
- "kernel32.dll.DisconnectNamedPipe",
- "kernel32.dll.CreatePipe",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.DeviceIoControl",
- "kernel32.dll.GetVersion",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.WinExec",
- "kernel32.dll.SetFileAttributesA",
- "kernel32.dll.GetSystemDirectoryA",
- "kernel32.dll.GlobalSize",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.GetFileInformationByHandle",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.CreateFileMappingA",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.CreateProcessA",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.LoadLibraryW",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.HeapFree",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.Process32First",
- "kernel32.dll.Process32Next",
- "kernel32.dll.RemoveDirectoryA",
- "kernel32.dll.MoveFileA",
- "kernel32.dll.FindFirstFileA",
- "kernel32.dll.CreateThread",
- "kernel32.dll.Sleep",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.LocalFree",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.LocalReAlloc",
- "kernel32.dll.LocalSize",
- "kernel32.dll.lstrlenA",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.CreateEventA",
- "kernel32.dll.SetEvent",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.ResetEvent",
- "kernel32.dll.InterlockedExchange",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.GetDiskFreeSpaceExA",
- "kernel32.dll.GetDriveTypeA",
- "kernel32.dll.GlobalMemoryStatusEx",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.ReadFile",
- "kernel32.dll.OpenEventA",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.GetLastError",
- "kernel32.dll.WTSGetActiveConsoleSessionId",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.GetWindowsDirectoryA",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.WriteFile",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.CopyFileA",
- "kernel32.dll.ExpandEnvironmentStringsA",
- "kernel32.dll.CreateDirectoryA",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.GetVolumeInformationA",
- "kernel32.dll.GetLogicalDriveStringsA",
- "kernel32.dll.FindClose",
- "kernel32.dll.FindNextFileA",
- "advapi32.dll.LookupAccountNameA",
- "advapi32.dll.IsValidSid",
- "advapi32.dll.GetSidIdentifierAuthority",
- "advapi32.dll.GetSidSubAuthorityCount",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.OpenEventLogA",
- "advapi32.dll.ClearEventLogA",
- "advapi32.dll.CloseEventLog",
- "advapi32.dll.RegCreateKeyA",
- "advapi32.dll.EnumServicesStatusA",
- "advapi32.dll.QueryServiceConfigA",
- "advapi32.dll.ControlService",
- "advapi32.dll.DeleteService",
- "advapi32.dll.QueryServiceStatus",
- "advapi32.dll.ChangeServiceConfigA",
- "advapi32.dll.RegQueryInfoKeyA",
- "advapi32.dll.RegCreateKeyExA",
- "advapi32.dll.RegDeleteKeyA",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.GetLengthSid",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAce",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.RegQueryValueA",
- "advapi32.dll.RegEnumKeyExA",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.CreateServiceA",
- "advapi32.dll.LockServiceDatabase",
- "advapi32.dll.ChangeServiceConfig2A",
- "advapi32.dll.UnlockServiceDatabase",
- "advapi32.dll.StartServiceA",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.RegOpenKeyA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.CloseServiceHandle",
- "advapi32.dll.StartServiceCtrlDispatcherA",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.SetTokenInformation",
- "advapi32.dll.CreateProcessAsUserA",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.LookupPrivilegeValueA",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.RegDeleteValueA",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegEnumValueA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.LookupAccountSidA",
- "advapi32.dll.LsaOpenPolicy",
- "advapi32.dll.LsaRetrievePrivateData",
- "advapi32.dll.LsaClose",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.CreateDIBSection",
- "gdi32.dll.SelectObject",
- "gdi32.dll.DeleteDC",
- "gdi32.dll.GetDIBits",
- "gdi32.dll.CreateCompatibleBitmap",
- "gdi32.dll.DeleteObject",
- "iphlpapi.dll.GetInterfaceInfo",
- "iphlpapi.dll.GetAdaptersInfo",
- "mfc42.dll.#539",
- "mfc42.dll.#6394",
- "mfc42.dll.#5450",
- "mfc42.dll.#6383",
- "mfc42.dll.#5440",
- "mfc42.dll.#6283",
- "mfc42.dll.#2784",
- "mfc42.dll.#6662",
- "mfc42.dll.#4278",
- "mfc42.dll.#2763",
- "mfc42.dll.#6282",
- "mfc42.dll.#6876",
- "mfc42.dll.#6874",
- "mfc42.dll.#3663",
- "mfc42.dll.#6930",
- "mfc42.dll.#3010",
- "mfc42.dll.#533",
- "mfc42.dll.#5194",
- "mfc42.dll.#5778",
- "mfc42.dll.#5465",
- "mfc42.dll.#798",
- "mfc42.dll.#940",
- "mfc42.dll.#547",
- "mfc42.dll.#2820",
- "mfc42.dll.#536",
- "mfc42.dll.#6648",
- "mfc42.dll.#2824",
- "mfc42.dll.#6143",
- "mfc42.dll.#356",
- "mfc42.dll.#922",
- "mfc42.dll.#2770",
- "mfc42.dll.#2781",
- "mfc42.dll.#4058",
- "mfc42.dll.#3178",
- "mfc42.dll.#1980",
- "mfc42.dll.#4215",
- "mfc42.dll.#3181",
- "mfc42.dll.#6883",
- "mfc42.dll.#668",
- "mfc42.dll.#2614",
- "mfc42.dll.#3811",
- "mfc42.dll.#801",
- "mfc42.dll.#541",
- "mfc42.dll.#941",
- "mfc42.dll.#924",
- "mfc42.dll.#2915",
- "mfc42.dll.#2818",
- "mfc42.dll.#5710",
- "mfc42.dll.#939",
- "mfc42.dll.#537",
- "mfc42.dll.#800",
- "mfc42.dll.#535",
- "mfc42.dll.#858",
- "mfc42.dll.#540",
- "mfc42.dll.#4129",
- "mfc42.dll.#2764",
- "mfc42.dll.#6877",
- "mfc42.dll.#5572",
- "mfc42.dll.#860",
- "mprapi.dll.MprConfigGetFriendlyName",
- "msvcp60.dll.??1?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAE@XZ",
- "msvcp60.dll.?_C@?1??_Nullstr@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@CAPBDXZ@4DB",
- "msvcp60.dll.?_Eos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXI@Z",
- "msvcp60.dll.?_Grow@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAE_NI_N@Z",
- "msvcp60.dll.?append@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@ABV12@II@Z",
- "msvcp60.dll.?npos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@2IB",
- "msvcp60.dll.?append@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@PBDI@Z",
- "msvcp60.dll.?assign@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@PBDI@Z",
- "msvcp60.dll.?_Tidy@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEX_N@Z",
- "msvcp60.dll.?_Refcnt@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEAAEPBD@Z",
- "msvcp60.dll.?_Split@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXXZ",
- "msvcp60.dll.?_Xran@std@@YAXXZ",
- "msvcp60.dll.?erase@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@II@Z",
- "msvcp60.dll.?_Nullstr@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@CAPBDXZ",
- "msvcp60.dll.?assign@?$char_traits@D@std@@SAXAADABD@Z",
- "msvcp60.dll.?assign@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@ABV12@II@Z",
- "msvcp60.dll.??1_Winit@std@@QAE@XZ",
- "msvcp60.dll.??0_Winit@std@@QAE@XZ",
- "msvcp60.dll.??1Init@ios_base@std@@QAE@XZ",
- "msvcp60.dll.??0Init@ios_base@std@@QAE@XZ",
- "msvcrt.dll._splitpath",
- "msvcrt.dll.??3@YAXPAX@Z",
- "msvcrt.dll.??2@YAPAXI@Z",
- "msvcrt.dll.__CxxFrameHandler",
- "msvcrt.dll.malloc",
- "msvcrt.dll.memmove",
- "msvcrt.dll.ceil",
- "msvcrt.dll._ftol",
- "msvcrt.dll.strstr",
- "msvcrt.dll._purecall",
- "msvcrt.dll.sprintf",
- "msvcrt.dll.sscanf",
- "msvcrt.dll.realloc",
- "msvcrt.dll.toupper",
- "msvcrt.dll.atoi",
- "msvcrt.dll.rand",
- "msvcrt.dll.strncmp",
- "msvcrt.dll._except_handler3",
- "msvcrt.dll._mbscmp",
- "msvcrt.dll.vsprintf",
- "msvcrt.dll._CIacos",
- "msvcrt.dll.printf",
- "msvcrt.dll._CIpow",
- "msvcrt.dll._wcsupr",
- "msvcrt.dll._strnicmp",
- "msvcrt.dll._adjust_fdiv",
- "msvcrt.dll._initterm",
- "msvcrt.dll._onexit",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll.calloc",
- "msvcrt.dll.wcstombs",
- "msvcrt.dll._beginthreadex",
- "msvcrt.dll.wcscpy",
- "msvcrt.dll.mbstowcs",
- "msvcrt.dll.fwrite",
- "msvcrt.dll._stricmp",
- "msvcrt.dll.strrchr",
- "msvcrt.dll.strchr",
- "msvcrt.dll._local_unwind2",
- "msvcrt.dll._mbsstr",
- "msvcrt.dll.wcsstr",
- "msvcrt.dll._mbslwr",
- "msvcrt.dll.wcscmp",
- "msvcrt.dll.fopen",
- "msvcrt.dll.fseek",
- "msvcrt.dll.ftell",
- "msvcrt.dll.fread",
- "msvcrt.dll.fclose",
- "msvcrt.dll.strncpy",
- "netapi32.dll.NetUserSetInfo",
- "netapi32.dll.NetUserGetInfo",
- "netapi32.dll.NetUserDel",
- "netapi32.dll.NetUserGetLocalGroups",
- "netapi32.dll.NetLocalGroupAddMembers",
- "netapi32.dll.NetApiBufferFree",
- "netapi32.dll.NetUserEnum",
- "ole32.dll.CoUninitialize",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.CoCreateInstance",
- "psapi.dll.GetModuleFileNameExA",
- "psapi.dll.GetProcessImageFileNameA",
- "shell32.dll.SHGetFileInfoA",
- "shell32.dll.SHGetSpecialFolderPathA",
- "shlwapi.dll.PathIsDirectoryA",
- "shlwapi.dll.PathRemoveArgsA",
- "shlwapi.dll.PathUnquoteSpacesA",
- "user32.dll.OpenDesktopA",
- "user32.dll.GetThreadDesktop",
- "user32.dll.GetUserObjectInformationA",
- "user32.dll.OpenInputDesktop",
- "user32.dll.SetThreadDesktop",
- "user32.dll.CloseDesktop",
- "user32.dll.PostMessageA",
- "user32.dll.IsWindowVisible",
- "user32.dll.GetCursorPos",
- "user32.dll.GetCursorInfo",
- "user32.dll.ReleaseDC",
- "user32.dll.GetDesktopWindow",
- "user32.dll.SetRect",
- "user32.dll.GetSystemMetrics",
- "user32.dll.OpenClipboard",
- "user32.dll.GetClipboardData",
- "user32.dll.CloseClipboard",
- "user32.dll.mouse_event",
- "user32.dll.SetCursorPos",
- "user32.dll.WindowFromPoint",
- "user32.dll.SetCapture",
- "user32.dll.MapVirtualKeyA",
- "user32.dll.keybd_event",
- "user32.dll.SystemParametersInfoA",
- "user32.dll.BlockInput",
- "user32.dll.DestroyCursor",
- "user32.dll.LoadCursorA",
- "user32.dll.UnhookWindowsHookEx",
- "user32.dll.SetWindowsHookExA",
- "user32.dll.CallNextHookEx",
- "user32.dll.EndDialog",
- "user32.dll.SendMessageA",
- "user32.dll.GetDlgItem",
- "user32.dll.SetDlgItemTextA",
- "user32.dll.GetDlgItemTextA",
- "user32.dll.GetKeyState",
- "user32.dll.PostThreadMessageA",
- "user32.dll.ExitWindowsEx",
- "user32.dll.EnumWindows",
- "user32.dll.GetWindowTextA",
- "user32.dll.MessageBoxA",
- "user32.dll.CharNextA",
- "user32.dll.GetForegroundWindow",
- "user32.dll.GetWindowRect",
- "user32.dll.SetWindowTextA",
- "user32.dll.DispatchMessageA",
- "user32.dll.TranslateMessage",
- "user32.dll.GetMessageA",
- "user32.dll.SetWindowPos",
- "user32.dll.ShowWindow",
- "user32.dll.UpdateWindow",
- "user32.dll.CreateDialogParamA",
- "user32.dll.LoadIconA",
- "user32.dll.FindWindowA",
- "user32.dll.SwapMouseButton",
- "user32.dll.wsprintfA",
- "user32.dll.MoveWindow",
- "userenv.dll.CreateEnvironmentBlock",
- "version.dll.GetFileVersionInfoA",
- "version.dll.GetFileVersionInfoSizeA",
- "wininet.dll.InternetOpenUrlA",
- "wininet.dll.InternetCloseHandle",
- "wininet.dll.InternetReadFile",
- "winmm.dll.mixerGetDevCapsA",
- "winmm.dll.mixerGetNumDevs",
- "winmm.dll.waveInGetDevCapsA",
- "winmm.dll.mixerSetControlDetails",
- "winmm.dll.mixerGetLineInfoA",
- "winmm.dll.waveOutOpen",
- "winmm.dll.waveOutClose",
- "winmm.dll.waveOutWrite",
- "winmm.dll.waveOutPrepareHeader",
- "winmm.dll.mixerGetLineControlsA",
- "winmm.dll.mixerGetControlDetailsA",
- "winmm.dll.PlaySoundA",
- "winmm.dll.waveInStart",
- "winmm.dll.waveInReset",
- "winmm.dll.waveInOpen",
- "winmm.dll.waveInClose",
- "winmm.dll.waveInAddBuffer",
- "winmm.dll.waveInPrepareHeader",
- "winmm.dll.waveInUnprepareHeader",
- "winmm.dll.waveOutUnprepareHeader",
- "winmm.dll.mciSendStringA",
- "winmm.dll.waveInGetNumDevs",
- "winmm.dll.mixerClose",
- "ws2_32.dll.#6",
- "ws2_32.dll.#15",
- "ws2_32.dll.#11",
- "ws2_32.dll.#20",
- "ws2_32.dll.#8",
- "ws2_32.dll.WSASocketA",
- "ws2_32.dll.#111",
- "ws2_32.dll.#115",
- "ws2_32.dll.#116",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.#21",
- "ws2_32.dll.#4",
- "ws2_32.dll.#9",
- "ws2_32.dll.#57",
- "ws2_32.dll.#52",
- "ws2_32.dll.#23",
- "ws2_32.dll.#18",
- "ws2_32.dll.#19",
- "ws2_32.dll.#3",
- "ws2_32.dll.#16",
- "wtsapi32.dll.WTSQueryUserToken",
- "wtsapi32.dll.WTSEnumerateSessionsA",
- "wtsapi32.dll.WTSQuerySessionInformationA",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "comctl32.dll.#386",
- "advapi32.dll.UnregisterTraceGuids",
- "oleaut32.dll.#9",
- "rpcrt4.dll.RpcBindingFree",
- "cryptsp.dll.CryptReleaseContext",
- "winsta.dll.WinStationQueryInformationW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "advapi32.dll.CreateWellKnownSid",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "sechost.dll.LookupAccountNameLocalW",
- "rpcrt4.dll.NdrClientCall2",
- "sechost.dll.ConvertSidToStringSidW",
- "sspicli.dll.GetUserNameExW",
- "wersvc.dll.ServiceMain",
- "wersvc.dll.SvchostPushServiceGlobals",
- "advapi32.dll.RegGetValueW",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "faultrep.dll.WerpInitiateCrashReporting",
- "wer.dll.WerpCreateMachineStore",
- "shell32.dll.SHGetFolderPathEx",
- "ole32.dll.StringFromGUID2",
- "profapi.dll.#104",
- "userenv.dll.DestroyEnvironmentBlock",
- "wer.dll.WerpSvcReportFromMachineQueue",
- "advapi32.dll.DuplicateToken",
- "advapi32.dll.CheckTokenMembership",
- "rpcrt4.dll.NdrClientCall3",
- "advapi32.dll.ImpersonateLoggedOnUser",
- "advapi32.dll.CreateProcessAsUserW",
- "advapi32.dll.RevertToSelf",
- "imm32.dll.ImmDisableIME",
- "psapi.dll.GetModuleFileNameExW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "wer.dll.WerpCreateIntegratorReportId",
- "wer.dll.WerReportCreate",
- "wer.dll.WerpSetIntegratorReportId",
- "wer.dll.WerReportSetParameter",
- "dbgeng.dll.DebugCreate",
- "ntdll.dll.CsrGetProcessId",
- "ntdll.dll.DbgBreakPoint",
- "ntdll.dll.DbgPrint",
- "ntdll.dll.DbgPrompt",
- "ntdll.dll.DbgUiConvertStateChangeStructure",
- "ntdll.dll.DbgUiGetThreadDebugObject",
- "ntdll.dll.DbgUiIssueRemoteBreakin",
- "ntdll.dll.DbgUiSetThreadDebugObject",
- "ntdll.dll.NtAllocateVirtualMemory",
- "ntdll.dll.NtClose",
- "ntdll.dll.NtCreateDebugObject",
- "ntdll.dll.NtCreateFile",
- "ntdll.dll.NtDebugActiveProcess",
- "ntdll.dll.NtDebugContinue",
- "ntdll.dll.NtFreeVirtualMemory",
- "ntdll.dll.NtOpenProcess",
- "ntdll.dll.NtOpenThread",
- "ntdll.dll.NtQueryInformationProcess",
- "ntdll.dll.NtQueryInformationThread",
- "ntdll.dll.NtQueryMutant",
- "ntdll.dll.NtQueryObject",
- "ntdll.dll.NtQuerySystemInformation",
- "ntdll.dll.NtRemoveProcessDebug",
- "ntdll.dll.NtResumeThread",
- "ntdll.dll.NtSetInformationDebugObject",
- "ntdll.dll.NtSetInformationProcess",
- "ntdll.dll.NtSystemDebugControl",
- "ntdll.dll.NtWaitForDebugEvent",
- "ntdll.dll.RtlAnsiStringToUnicodeString",
- "ntdll.dll.RtlCreateProcessParameters",
- "ntdll.dll.RtlCreateUserProcess",
- "ntdll.dll.RtlDestroyProcessParameters",
- "ntdll.dll.RtlDosPathNameToNtPathName_U",
- "ntdll.dll.RtlFindMessage",
- "ntdll.dll.RtlFreeHeap",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.RtlGetUnloadEventTrace",
- "ntdll.dll.RtlGetUnloadEventTraceEx",
- "ntdll.dll.RtlInitAnsiString",
- "ntdll.dll.RtlInitUnicodeString",
- "ntdll.dll.RtlTryEnterCriticalSection",
- "ntdll.dll.RtlUnicodeStringToAnsiString",
- "ntdll.dll.NtOpenProcessToken",
- "ntdll.dll.NtOpenThreadToken",
- "ntdll.dll.NtQueryInformationToken",
- "kernel32.dll.CloseProfileUserMapping",
- "kernel32.dll.DebugActiveProcessStop",
- "kernel32.dll.DebugBreak",
- "kernel32.dll.DebugBreakProcess",
- "kernel32.dll.DebugSetProcessKillOnExit",
- "kernel32.dll.Module32First",
- "kernel32.dll.Module32FirstW",
- "kernel32.dll.Module32Next",
- "kernel32.dll.Module32NextW",
- "kernel32.dll.OpenThread",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.ProcessIdToSessionId",
- "kernel32.dll.SetProcessShutdownParameters",
- "kernel32.dll.Thread32First",
- "kernel32.dll.Thread32Next",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.Wow64GetThreadSelectorEntry",
- "advapi32.dll.CreateServiceW",
- "advapi32.dll.EnumServicesStatusExA",
- "advapi32.dll.EnumServicesStatusExW",
- "advapi32.dll.GetEventLogInformation",
- "advapi32.dll.OpenSCManagerW",
- "advapi32.dll.OpenServiceW",
- "advapi32.dll.StartServiceW",
- "version.dll.GetFileVersionInfoSizeExW",
- "version.dll.GetFileVersionInfoExW",
- "dbghelp.dll.WinDbgExtensionDllInit",
- "dbghelp.dll.ExtensionApiVersion",
- "wer.dll.WerpSetDynamicParameter",
- "wer.dll.WerReportAddDump",
- "wer.dll.WerpSetCallBack",
- "wer.dll.WerReportSetUIOption",
- "wer.dll.WerpAddRegisteredDataToReport",
- "wer.dll.WerReportSubmit",
- "advapi32.dll.RegOpenKeyExW",
- "user32.dll.LoadStringW",
- "advapi32.dll.RegQueryValueExW",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.GetUserObjectInformationW",
- "sensapi.dll.IsNetworkAlive",
- "user32.dll.CharUpperW",
- "wer.dll.WerpAddAppCompatData",
- "apphelp.dll.SdbGetFileAttributes",
- "apphelp.dll.SdbFormatAttribute",
- "apphelp.dll.SdbFreeFileAttributes",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptGetHashParam",
- "cryptsp.dll.CryptDestroyHash",
- "dbghelp.dll.MiniDumpWriteDump",
- "kernel32.dll.GetLongPathNameA",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetProcessTimes",
- "powrprof.dll.CallNtPowerInformation",
- "verifier.dll.VerifierEnumerateResource",
- "ntdll.dll.NtSuspendProcess",
- "ntdll.dll.NtResumeProcess",
- "advapi32.dll.QueryTraceW",
- "advapi32.dll.CopySid",
- "advapi32.dll.AddAccessAllowedAceEx",
- "advapi32.dll.RegisterEventSourceW",
- "advapi32.dll.ReportEventW",
- "advapi32.dll.DeregisterEventSource",
- "wer.dll.WerpGetStoreLocation",
- "wer.dll.WerpGetStoreType",
- "wer.dll.WerReportCloseHandle",
- "user32.dll.MsgWaitForMultipleObjects",
- "wer.dll.WerpFreeString",
- "werui.dll.WerUICreate",
- "werui.dll.WerUIStart",
- "werui.dll.WerUITerminate",
- "werui.dll.WerUIDelete",
- "ole32.dll.CoInitializeEx",
- "ole32.dll.CoInitializeSecurity",
- "ssdpsrv.dll.ServiceMain",
- "ssdpsrv.dll.SvchostPushServiceGlobals",
- "firewallapi.dll.IcfChangeNotificationCreate",
- "firewallapi.dll.IcfChangeNotificationDestroy",
- "firewallapi.dll.IcfAddrChangeNotificationCreate",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.RegNotifyChangeKeyValue",
- "iphlpapi.dll.GetAdaptersAddresses",
- "mswsock.dll.WSPStartup",
- "wship6.dll.WSHOpenSocket",
- "wship6.dll.WSHOpenSocket2",
- "wship6.dll.WSHJoinLeaf",
- "wship6.dll.WSHNotify",
- "wship6.dll.WSHGetSocketInformation",
- "wship6.dll.WSHSetSocketInformation",
- "wship6.dll.WSHGetSockaddrType",
- "wship6.dll.WSHGetWildcardSockaddr",
- "wship6.dll.WSHAddressToString",
- "wship6.dll.WSHStringToAddress",
- "wship6.dll.WSHIoctl",
- "wshtcpip.dll.WSHOpenSocket",
- "wshtcpip.dll.WSHOpenSocket2",
- "wshtcpip.dll.WSHJoinLeaf",
- "wshtcpip.dll.WSHNotify",
- "wshtcpip.dll.WSHGetSocketInformation",
- "wshtcpip.dll.WSHSetSocketInformation",
- "wshtcpip.dll.WSHGetSockaddrType",
- "wshtcpip.dll.WSHGetWildcardSockaddr",
- "wshtcpip.dll.WSHGetBroadcastSockaddr",
- "wshtcpip.dll.WSHAddressToString",
- "wshtcpip.dll.WSHStringToAddress",
- "wshtcpip.dll.WSHIoctl",
- "iphlpapi.dll.ConvertInterfaceGuidToLuid",
- "secur32.dll.InitSecurityInterfaceW",
- "cryptsp.dll.SystemFunction035",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "iphlpapi.dll.NotifyUnicastIpAddressChange",
- "fntcache.dll.ServiceMain",
- "fntcache.dll.SvchostPushServiceGlobals",
- "ntmarta.dll.GetMartaExtensionInterface",
- "mscorsvc.dll.CorGetSvc",
- "advapi32.dll.StartServiceCtrlDispatcherW",
- "kernel32.dll.VerSetConditionMask",
- "kernel32.dll.VerifyVersionInfoW",
- "advapi32.dll.RegisterServiceCtrlHandlerExW",
- "advapi32.dll.SetServiceStatus",
- "advapi32.dll.ChangeServiceConfigW",
- "mscoree.dll.CorIsLatestSvc",
- "advapi32.dll.RegQueryInfoKeyW",
- "advapi32.dll.RegEnumKeyExW",
- "advapi32.dll.RegEnumValueW",
- "kernel32.dll.QueryActCtxW",
- "shlwapi.dll.UrlIsW",
- "msidle.dll.#8",
- "wtsapi32.dll.WTSQuerySessionInformationW",
- "wtsapi32.dll.WTSEnumerateSessionsW",
- "winsta.dll.WinStationEnumerateW",
- "rpcrt4.dll.I_RpcExceptionFilter",
- "winsta.dll.WinStationFreeMemory",
- "advapi32.dll.QueryServiceConfig2W",
- "advapi32.dll.LookupPrivilegeValueW",
- "advapi32.dll.CreateRestrictedToken",
- "oleaut32.dll.#500",
- "rpcrt4.dll.RpcStringBindingComposeA",
- "rpcrt4.dll.RpcBindingFromStringBindingA",
- "rpcrt4.dll.RpcStringFreeA",
- "bcryptprimitives.dll.GetHashInterface",
- "sspicli.dll.LsaCallAuthenticationPackage",
- "sspicli.dll.LsaFreeReturnBuffer",
- "advapi32.dll.EventWrite",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventUnregister",
- "advapi32.dll.EventEnabled",
- "ntdll.dll.ZwQueryInformationProcess",
- "kernel32.dll.IsDebuggerPresent",
- "ntdll.dll.NtQuerySection",
- "ntdll.dll.LdrProcessRelocationBlock",
- "sppwinob.dll.SppPluginInitialize",
- "sppwinob.dll.SppPluginShutdown",
- "sppwinob.dll.SppPluginCreateInstance",
- "sppwinob.dll.SppPluginCanUnloadNow",
- "sppobjs.dll.SppPluginInitialize",
- "sppobjs.dll.SppPluginShutdown",
- "sppobjs.dll.SppPluginCreateInstance",
- "sppobjs.dll.SppPluginCanUnloadNow",
- "advapi32.dll.NotifyServiceStatusChangeW",
- "setupapi.dll.SetupDiGetClassDevsW",
- "setupapi.dll.SetupDiEnumDeviceInfo",
- "setupapi.dll.SetupDiGetDeviceRegistryPropertyW",
- "setupapi.dll.SetupDiDestroyDeviceInfoList",
- "wintrust.dll.WinVerifyTrust",
- "setupapi.dll.SetupDiEnumDeviceInterfaces",
- "setupapi.dll.SetupDiGetDeviceInterfaceDetailW",
- "kernel32.dll.GetSystemFirmwareTable",
- "advapi32.dll.TraceMessage",
- "advapi32.dll.TraceMessageVa",
- "mpsvc.dll.ServiceMain",
- "mpsvc.dll.SvchostPushServiceGlobals",
- "kernel32.dll.CreateThreadpoolWork",
- "kernel32.dll.SubmitThreadpoolWork",
- "kernel32.dll.WaitForThreadpoolWorkCallbacks",
- "kernel32.dll.CloseThreadpoolWork",
- "kernel32.dll.CreateThreadpool",
- "kernel32.dll.CloseThreadpool",
- "kernel32.dll.SetThreadpoolThreadMinimum",
- "kernel32.dll.SetThreadpoolThreadMaximum",
- "gpapi.dll.RegisterGPNotificationInternal",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.CloseServiceHandle",
- "sechost.dll.QueryServiceConfigW",
- "cryptsp.dll.CryptGenRandom",
- "wintrust.dll.WintrustCertificateTrust",
- "wintrust.dll.SoftpubAuthenticode",
- "wintrust.dll.SoftpubInitialize",
- "wintrust.dll.SoftpubLoadMessage",
- "wintrust.dll.SoftpubLoadSignature",
- "wintrust.dll.SoftpubCheckCert",
- "wintrust.dll.SoftpubCleanup",
- "cryptsp.dll.CryptAcquireContextA",
- "wintrust.dll.CryptSIPPutSignedDataMsg",
- "wintrust.dll.CryptSIPGetSignedDataMsg",
- "imagehlp.dll.ImageGetCertificateData",
- "wintrust.dll.CryptSIPCreateIndirectData",
- "wintrust.dll.WVTAsn1SpcPeImageDataEncode",
- "bcrypt.dll.BCryptOpenAlgorithmProvider",
- "bcrypt.dll.BCryptGetProperty",
- "bcrypt.dll.BCryptCreateHash",
- "bcrypt.dll.BCryptHashData",
- "bcrypt.dll.BCryptFinishHash",
- "bcrypt.dll.BCryptDestroyHash",
- "bcrypt.dll.BCryptCloseAlgorithmProvider",
- "sechost.dll.ConvertStringSidToSidW",
- "sechost.dll.QueryServiceConfigA",
- "sechost.dll.QueryServiceStatus",
- "ncrypt.dll.BCryptOpenAlgorithmProvider",
- "ncrypt.dll.BCryptGetProperty",
- "ncrypt.dll.BCryptCreateHash",
- "ncrypt.dll.BCryptHashData",
- "ncrypt.dll.BCryptFinishHash",
- "cryptsp.dll.CryptSetHashParam",
- "cryptsp.dll.CryptImportKey",
- "cryptsp.dll.CryptVerifySignatureA",
- "cryptsp.dll.CryptDestroyKey",
- "ncrypt.dll.BCryptDestroyHash",
- "userenv.dll.GetUserProfileDirectoryW",
- "userenv.dll.RegisterGPNotification",
- "advapi32.dll.SaferiSearchMatchingHashRules",
- "mprtp.dll.MpPluginInitialize",
- "mprtp.dll.MpPluginShutdown",
- "mprtp.dll.MpPluginSetEngine",
- "mprtp.dll.MpPluginReportThreadStatus",
- "mprtp.dll.MpPluginGetState",
- "mprtp.dll.MpPluginStop",
- "mprtp.dll.MpPluginSetState",
- "mprtp.dll.MpPluginSetUserInformation",
- "kernel32.dll.GetVolumePathNamesForVolumeNameW",
- "wintrust.dll.CryptSIPVerifyIndirectData",
- "advapi32.dll.AddAce",
- "advapi32.dll.ChangeServiceConfig2W",
- "advapi32.dll.CloseEncryptedFileRaw",
- "advapi32.dll.ConvertSidToStringSidW",
- "advapi32.dll.ConvertStringSidToSidW",
- "advapi32.dll.CryptAcquireContextW",
- "advapi32.dll.CryptCreateHash",
- "advapi32.dll.CryptDestroyHash",
- "advapi32.dll.CryptDestroyKey",
- "advapi32.dll.CryptGenRandom",
- "advapi32.dll.CryptHashData",
- "advapi32.dll.CryptImportKey",
- "advapi32.dll.CryptReleaseContext",
- "advapi32.dll.CryptVerifySignatureW",
- "advapi32.dll.EnumDependentServicesW",
- "advapi32.dll.GetAce",
- "advapi32.dll.GetAclInformation",
- "advapi32.dll.GetFileSecurityW",
- "advapi32.dll.GetKernelObjectSecurity",
- "advapi32.dll.GetNamedSecurityInfoW",
- "advapi32.dll.GetSecurityDescriptorDacl",
- "advapi32.dll.GetSecurityDescriptorOwner",
- "advapi32.dll.GetSecurityInfo",
- "advapi32.dll.GetTraceEnableFlags",
- "advapi32.dll.GetTraceEnableLevel",
- "advapi32.dll.GetTraceLoggerHandle",
- "advapi32.dll.InitiateSystemShutdownExW",
- "advapi32.dll.IsValidAcl",
- "advapi32.dll.LogonUserW",
- "advapi32.dll.LsaAddAccountRights",
- "advapi32.dll.OpenEncryptedFileRawW",
- "advapi32.dll.OpenThreadToken",
- "advapi32.dll.QueryServiceConfigW",
- "advapi32.dll.QueryServiceStatusEx",
- "advapi32.dll.ReadEncryptedFileRaw",
- "advapi32.dll.RegCreateKeyTransactedW",
- "advapi32.dll.RegDeleteKeyTransactedW",
- "advapi32.dll.RegDeleteKeyW",
- "advapi32.dll.RegDeleteValueW",
- "advapi32.dll.RegDisableReflectionKey",
- "advapi32.dll.RegEnableReflectionKey",
- "advapi32.dll.RegFlushKey",
- "advapi32.dll.RegLoadKeyW",
- "advapi32.dll.RegOpenKeyTransactedW",
- "advapi32.dll.RegQueryReflectionKey",
- "advapi32.dll.RegReplaceKeyW",
- "advapi32.dll.RegRestoreKeyW",
- "advapi32.dll.RegSaveKeyW",
- "advapi32.dll.RegSetValueExW",
- "advapi32.dll.RegUnLoadKeyW",
- "advapi32.dll.RegisterTraceGuidsW",
- "advapi32.dll.SetEntriesInAclW",
- "advapi32.dll.SetFileSecurityW",
- "advapi32.dll.SetKernelObjectSecurity",
- "advapi32.dll.SetNamedSecurityInfoW",
- "advapi32.dll.SetSecurityDescriptorOwner",
- "advapi32.dll.SetSecurityInfo",
- "advapi32.dll.SetThreadToken",
- "advapi32.dll.TraceEvent",
- "advapi32.dll.WriteEncryptedFileRaw",
- "wintrust.dll.WTHelperGetProvSignerFromChain",
- "wintrust.dll.WTHelperProvDataFromStateData",
- "kernel32.dll.BackupRead",
- "kernel32.dll.BackupWrite",
- "kernel32.dll.BeginUpdateResourceW",
- "kernel32.dll.ChangeTimerQueueTimer",
- "kernel32.dll.CompareStringA",
- "kernel32.dll.CompareStringW",
- "kernel32.dll.CopyFileW",
- "kernel32.dll.CreateDirectoryW",
- "kernel32.dll.CreateDirectoryTransactedW",
- "kernel32.dll.CreateEventW",
- "kernel32.dll.CreateFileMappingW",
- "kernel32.dll.CreateFileTransactedW",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.CreateHardLinkW",
- "kernel32.dll.CreateIoCompletionPort",
- "kernel32.dll.OpenMutexW",
- "kernel32.dll.CreateMutexW",
- "kernel32.dll.CreateProcessW",
- "kernel32.dll.CreateSemaphoreA",
- "kernel32.dll.CreateSemaphoreW",
- "kernel32.dll.CreateSymbolicLinkW",
- "kernel32.dll.CreateTimerQueueTimer",
- "kernel32.dll.CreateWaitableTimerW",
- "kernel32.dll.DeleteFileW",
- "kernel32.dll.DeleteFileTransactedW",
- "kernel32.dll.DeleteTimerQueueTimer",
- "kernel32.dll.DisableThreadLibraryCalls",
- "kernel32.dll.EndUpdateResourceW",
- "kernel32.dll.EnumSystemLocalesA",
- "kernel32.dll.ExitThread",
- "kernel32.dll.ExpandEnvironmentStringsW",
- "kernel32.dll.FatalAppExitA",
- "kernel32.dll.FileTimeToDosDateTime",
- "kernel32.dll.FileTimeToLocalFileTime",
- "kernel32.dll.FillConsoleOutputAttribute",
- "kernel32.dll.FindFirstFileTransactedW",
- "kernel32.dll.FindFirstFileW",
- "kernel32.dll.FindFirstVolumeW",
- "kernel32.dll.FindNextFileW",
- "kernel32.dll.FindNextVolumeW",
- "kernel32.dll.FindResourceW",
- "kernel32.dll.FindVolumeClose",
- "kernel32.dll.FlushFileBuffers",
- "kernel32.dll.FlushInstructionCache",
- "kernel32.dll.FlushViewOfFile",
- "kernel32.dll.FormatMessageA",
- "kernel32.dll.FormatMessageW",
- "kernel32.dll.FreeEnvironmentStringsA",
- "kernel32.dll.FreeEnvironmentStringsW",
- "kernel32.dll.GetACP",
- "kernel32.dll.GetCPInfo",
- "kernel32.dll.GetCommandLineA",
- "kernel32.dll.GetCommandLineW",
- "kernel32.dll.GetComputerNameW",
- "kernel32.dll.GetConsoleCP",
- "kernel32.dll.GetConsoleMode",
- "kernel32.dll.GetConsoleOutputCP",
- "kernel32.dll.GetConsoleScreenBufferInfo",
- "kernel32.dll.GetConsoleWindow",
- "kernel32.dll.GetCurrentDirectoryA",
- "kernel32.dll.GetCurrentDirectoryW",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetCurrentThread",
- "kernel32.dll.GetDateFormatA",
- "kernel32.dll.GetDriveTypeW",
- "kernel32.dll.GetEnvironmentStringsW",
- "kernel32.dll.GetEnvironmentVariableA",
- "kernel32.dll.GetEnvironmentVariableW",
- "kernel32.dll.GetExitCodeProcess",
- "kernel32.dll.GetFileAttributesExW",
- "kernel32.dll.GetFileAttributesTransactedW",
- "kernel32.dll.GetFileAttributesW",
- "kernel32.dll.GetFileSizeEx",
- "kernel32.dll.GetFileTime",
- "kernel32.dll.GetFileType",
- "kernel32.dll.GetFullPathNameA",
- "kernel32.dll.GetFullPathNameTransactedW",
- "kernel32.dll.GetFullPathNameW",
- "kernel32.dll.GetLocaleInfoA",
- "kernel32.dll.GetLocaleInfoW",
- "kernel32.dll.GetLogicalDrives",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.GetModuleHandleW",
- "kernel32.dll.GetNativeSystemInfo",
- "kernel32.dll.GetNumaHighestNodeNumber",
- "kernel32.dll.GetNumberOfConsoleInputEvents",
- "kernel32.dll.GetOEMCP",
- "kernel32.dll.GetPrivateProfileIntW",
- "kernel32.dll.GetPrivateProfileStringW",
- "kernel32.dll.GetQueuedCompletionStatus",
- "kernel32.dll.GetShortPathNameW",
- "kernel32.dll.GetStartupInfoW",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.GetStringTypeA",
- "kernel32.dll.GetStringTypeW",
- "kernel32.dll.GetSystemTime",
- "kernel32.dll.GetSystemTimeAsFileTime",
- "kernel32.dll.GetSystemWindowsDirectoryW",
- "kernel32.dll.GetTempFileNameA",
- "kernel32.dll.GetTempFileNameW",
- "kernel32.dll.GetTempPathA",
- "kernel32.dll.GetTempPathW",
- "kernel32.dll.GetThreadContext",
- "kernel32.dll.GetThreadPriority",
- "kernel32.dll.GetThreadTimes",
- "kernel32.dll.GetTimeFormatA",
- "kernel32.dll.GetUserDefaultLCID",
- "kernel32.dll.GetUserGeoID",
- "kernel32.dll.GetVersionExW",
- "kernel32.dll.GetVolumeInformationW",
- "kernel32.dll.GetVolumePathNameW",
- "kernel32.dll.GetWindowsDirectoryW",
- "kernel32.dll.HeapCompact",
- "kernel32.dll.HeapCreate",
- "kernel32.dll.HeapReAlloc",
- "kernel32.dll.HeapSetInformation",
- "kernel32.dll.HeapSize",
- "kernel32.dll.HeapValidate",
- "kernel32.dll.InitializeCriticalSectionAndSpinCount",
- "kernel32.dll.IsProcessorFeaturePresent",
- "kernel32.dll.IsValidCodePage",
- "kernel32.dll.IsValidLocale",
- "kernel32.dll.LCMapStringA",
- "kernel32.dll.LCMapStringW",
- "kernel32.dll.LoadLibraryExW",
- "kernel32.dll.LoadResource",
- "kernel32.dll.LockResource",
- "kernel32.dll.MoveFileExA",
- "kernel32.dll.MoveFileExW",
- "kernel32.dll.MoveFileTransactedW",
- "kernel32.dll.MoveFileW",
- "kernel32.dll.OpenEventW",
- "kernel32.dll.OpenFileMappingW",
- "kernel32.dll.OpenSemaphoreW",
- "kernel32.dll.OutputDebugStringA",
- "kernel32.dll.PeekConsoleInputA",
- "kernel32.dll.PostQueuedCompletionStatus",
- "kernel32.dll.QueryDosDeviceW",
- "kernel32.dll.QueryPerformanceCounter",
- "kernel32.dll.QueryPerformanceFrequency",
- "kernel32.dll.RaiseException",
- "kernel32.dll.ReadConsoleA",
- "kernel32.dll.ReadConsoleInputA",
- "kernel32.dll.ReadConsoleOutputAttribute",
- "kernel32.dll.ReadConsoleW",
- "kernel32.dll.ReadProcessMemory",
- "kernel32.dll.RegisterWaitForSingleObject",
- "kernel32.dll.ReleaseMutex",
- "kernel32.dll.ReleaseSemaphore",
- "kernel32.dll.RemoveDirectoryTransactedW",
- "kernel32.dll.RemoveDirectoryW",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.SetConsoleCtrlHandler",
- "kernel32.dll.SetConsoleCursorPosition",
- "kernel32.dll.SetConsoleMode",
- "kernel32.dll.SetConsoleTextAttribute",
- "kernel32.dll.SetEndOfFile",
- "kernel32.dll.SetEnvironmentVariableA",
- "kernel32.dll.SetEnvironmentVariableW",
- "kernel32.dll.SetErrorMode",
- "kernel32.dll.SetFileAttributesTransactedW",
- "kernel32.dll.SetFileAttributesW",
- "kernel32.dll.SetFilePointerEx",
- "kernel32.dll.SetFileTime",
- "kernel32.dll.SetHandleCount",
- "kernel32.dll.SetStdHandle",
- "kernel32.dll.SetThreadContext",
- "kernel32.dll.SetThreadPriority",
- "kernel32.dll.SetUnhandledExceptionFilter",
- "kernel32.dll.SetWaitableTimer",
- "kernel32.dll.SizeofResource",
- "kernel32.dll.SuspendThread",
- "kernel32.dll.SwitchToThread",
- "kernel32.dll.SystemTimeToFileTime",
- "kernel32.dll.TryEnterCriticalSection",
- "kernel32.dll.UnhandledExceptionFilter",
- "kernel32.dll.UnregisterWaitEx",
- "kernel32.dll.UpdateResourceW",
- "kernel32.dll.VirtualAllocEx",
- "kernel32.dll.VirtualFreeEx",
- "kernel32.dll.VirtualQuery",
- "kernel32.dll.VirtualQueryEx",
- "kernel32.dll.VirtualUnlock",
- "kernel32.dll.WriteConsoleA",
- "kernel32.dll.WriteConsoleOutputAttribute",
- "kernel32.dll.WriteConsoleW",
- "kernel32.dll.WritePrivateProfileStringW",
- "kernel32.dll.WriteProcessMemory",
- "ntdll.dll.LdrUnloadDll",
- "ntdll.dll.NtCreateKey",
- "ntdll.dll.NtDeleteKey",
- "ntdll.dll.NtDeleteValueKey",
- "ntdll.dll.NtEnumerateKey",
- "ntdll.dll.NtOpenDirectoryObject",
- "ntdll.dll.NtOpenFile",
- "ntdll.dll.NtOpenKey",
- "ntdll.dll.NtOpenSymbolicLinkObject",
- "ntdll.dll.NtQueryDirectoryFile",
- "ntdll.dll.NtQueryDirectoryObject",
- "ntdll.dll.NtQueryInformationFile",
- "ntdll.dll.NtQueryKey",
- "ntdll.dll.NtQuerySymbolicLinkObject",
- "ntdll.dll.NtQueryValueKey",
- "ntdll.dll.NtQueryVolumeInformationFile",
- "ntdll.dll.NtSetInformationFile",
- "ntdll.dll.NtSetValueKey",
- "ntdll.dll.RtlNtStatusToDosError",
- "mpengine.dll.__rsignal",
- "iphlpapi.dll.GetExtendedTcpTable",
- "iphlpapi.dll.GetExtendedUdpTable",
- "wintrust.dll.CryptCATAdminCalcHashFromFileHandle",
- "wintrust.dll.CryptCATAdminAcquireContext",
- "wintrust.dll.CryptCATAdminEnumCatalogFromHash",
- "wintrust.dll.CryptCATCatalogInfoFromContext",
- "wintrust.dll.CryptCATAdminReleaseCatalogContext",
- "wintrust.dll.CryptCATAdminReleaseContext",
- "crypt32.dll.CertCloseStore",
- "crypt32.dll.CertFindCertificateInStore",
- "crypt32.dll.CertFreeCertificateContext",
- "crypt32.dll.CertGetCertificateContextProperty",
- "crypt32.dll.CertGetNameStringW",
- "crypt32.dll.CertVerifyCertificateChainPolicy",
- "crypt32.dll.CryptDecodeObject",
- "crypt32.dll.CryptMsgClose",
- "crypt32.dll.CryptMsgGetParam",
- "crypt32.dll.CryptQueryObject",
- "kernel32.dll.CreateThreadpoolIo",
- "kernel32.dll.CloseThreadpoolIo",
- "kernel32.dll.StartThreadpoolIo",
- "kernel32.dll.CancelThreadpoolIo",
- "kernel32.dll.WaitForThreadpoolIoCallbacks",
- "ws2_32.dll.WSAStartup",
- "ws2_32.dll.WSACleanup",
- "ws2_32.dll.WSAGetLastError",
- "ws2_32.dll.WSCUpdateProvider",
- "ws2_32.dll.WSCEnumProtocols",
- "ws2_32.dll.WSCInstallProvider",
- "ws2_32.dll.WSCDeinstallProvider",
- "ws2_32.dll.WSCWriteProviderOrder",
- "ws2_32.dll.WSCGetProviderPath",
- "ws2_32.dll.WSAEnumNameSpaceProvidersW",
- "ws2_32.dll.WSCUnInstallNameSpace",
- "ws2_32.dll.WSCUpdateProvider32",
- "ws2_32.dll.WSCEnumProtocols32",
- "ws2_32.dll.WSCGetProviderPath32",
- "ws2_32.dll.WSCUnInstallNameSpace32",
- "ws2_32.dll.WSCWriteProviderOrder32",
- "ws2_32.dll.WSCInstallProvider64_32",
- "ws2_32.dll.WSCDeinstallProvider32",
- "rpcrt4.dll.I_RpcBindingInqLocalClientPID",
- "rpcrt4.dll.RpcServerUnregisterIfEx",
- "wscapi.dll.WscRegisterForChanges",
- "urlmon.dll.DllCanUnloadNow",
- "urlmon.dll.IEDllLoader",
- "urlmon.dll.CoInternetCreateZoneManager",
- "urlmon.dll.CoInternetGetSession",
- "urlmon.dll.CopyBindInfo",
- "urlmon.dll.CreateURLMoniker",
- "urlmon.dll.RegisterBindStatusCallback",
- "urlmon.dll.ReleaseBindInfo",
- "urlmon.dll.RevokeBindStatusCallback",
- "urlmon.dll.UrlMkGetSessionOption",
- "urlmon.dll.CoInternetCreateSecurityManager",
- "urlmon.dll.CreateUri",
- "urlmon.dll.CoInternetCombineUrl",
- "urlmon.dll.CoInternetGetSecurityUrl",
- "urlmon.dll.IsValidURL",
- "wininet.dll.InternetCrackUrlW",
- "wininet.dll.InternetCreateUrlW",
- "kernel32.dll.InitializeSRWLock",
- "kernel32.dll.AcquireSRWLockExclusive",
- "kernel32.dll.AcquireSRWLockShared",
- "kernel32.dll.ReleaseSRWLockExclusive",
- "kernel32.dll.ReleaseSRWLockShared",
- "advapi32.dll.AddMandatoryAce",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoTaskMemAlloc",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "wscisvif.dll.DllGetClassObject",
- "wscisvif.dll.DllCanUnloadNow",
- "wscproxystub.dll.DllGetClassObject",
- "wscproxystub.dll.DllCanUnloadNow",
- "psapi.dll.EnumPageFilesW",
- "psapi.dll.EnumProcesses",
- "psapi.dll.GetModuleBaseNameW",
- "psapi.dll.GetModuleInformation",
- "psapi.dll.GetProcessImageFileNameW",
- "psapi.dll.GetProcessMemoryInfo",
- "wscapi.dll.WscGetSecurityProviderHealth",
- "wkscli.dll.NetGetJoinInformation",
- "netutils.dll.NetApiBufferFree",
- "userenv.dll.UnregisterGPNotification",
- "gpapi.dll.UnregisterGPNotificationInternal",
- "ole32.dll.CoDisconnectContext",
- "oleaut32.dll.#285",
- "advapi32.dll.RegOpenKeyW",
- "oleaut32.dll.#286",
- "kernel32.dll.FlsGetValue",
- "wbemcore.dll.Reinitialize",
- "wmisvc.dll.IsShutDown",
- "kernel32.dll.GetProductInfo",
- "ntdll.dll.WinSqmEventEnabled",
- "ntdll.dll.WinSqmSetString",
- "wevtapi.dll.EvtIntAssertConfig",
- "kernel32.dll.NlsGetCacheUpdateCount",
- "uxtheme.dll.GetBufferedPaintBits",
- "shell32.dll.SHGetFolderPathW",
- "ntdll.dll.RtlDllShutdownInProgress",
- "comctl32.dll.DPA_Create",
- "comctl32.dll.DPA_Search",
- "comctl32.dll.DPA_InsertPtr",
- "ntdll.dll.EtwUnregisterTraceGuids",
- "kernel32.dll.GetThreadPreferredUILanguages",
- "kernel32.dll.SetThreadPreferredUILanguages",
- "kernel32.dll.LocaleNameToLCID",
- "kernel32.dll.GetLocaleInfoEx",
- "kernel32.dll.LCIDToLocaleName",
- "kernel32.dll.GetSystemDefaultLocaleName",
- "fastprox.dll.DllGetClassObject",
- "fastprox.dll.DllCanUnloadNow",
- "oleaut32.dll.#283",
- "oleaut32.dll.#284",
- "kernel32.dll.RegOpenKeyExW",
- "kernel32.dll.RegQueryValueExW",
- "kernel32.dll.RegCloseKey",
- "oleaut32.dll.#2",
- "oleaut32.dll.#289",
- "oleaut32.dll.#287",
- "oleaut32.dll.#288",
- "oleaut32.dll.#290",
- "winbrand.dll.BrandingLoadString",
- "security.dll.InitSecurityInterfaceW",
- "schannel.dll.SpUserModeInitialize",
- "ntdll.dll.NtSetSystemEnvironmentValue",
- "ntdll.dll.NtQuerySystemEnvironmentValue",
- "ntdll.dll.NtFsControlFile",
- "netapi32.dll.NetGroupEnum",
- "netapi32.dll.NetGroupGetInfo",
- "netapi32.dll.NetGroupSetInfo",
- "netapi32.dll.NetLocalGroupGetInfo",
- "netapi32.dll.NetLocalGroupSetInfo",
- "netapi32.dll.NetGroupGetUsers",
- "netapi32.dll.NetLocalGroupGetMembers",
- "netapi32.dll.NetLocalGroupEnum",
- "netapi32.dll.NetShareEnum",
- "netapi32.dll.NetShareGetInfo",
- "netapi32.dll.NetShareAdd",
- "netapi32.dll.NetShareEnumSticky",
- "netapi32.dll.NetShareSetInfo",
- "netapi32.dll.NetShareDel",
- "netapi32.dll.NetShareDelSticky",
- "netapi32.dll.NetShareCheck",
- "netapi32.dll.NetQueryDisplayInformation",
- "netapi32.dll.NetServerSetInfo",
- "netapi32.dll.NetServerGetInfo",
- "netapi32.dll.NetGetDCName",
- "netapi32.dll.NetWkstaGetInfo",
- "netapi32.dll.NetGetAnyDCName",
- "netapi32.dll.NetServerEnum",
- "netapi32.dll.NetUserModalsGet",
- "netapi32.dll.NetScheduleJobAdd",
- "netapi32.dll.NetScheduleJobDel",
- "netapi32.dll.NetScheduleJobEnum",
- "netapi32.dll.NetScheduleJobGetInfo",
- "netapi32.dll.NetUseGetInfo",
- "netapi32.dll.NetEnumerateTrustedDomains",
- "netapi32.dll.DsGetDcNameW",
- "netapi32.dll.DsRoleGetPrimaryDomainInformation",
- "netapi32.dll.DsRoleFreeMemory",
- "netapi32.dll.NetRenameMachineInDomain",
- "netapi32.dll.NetJoinDomain",
- "netapi32.dll.NetUnjoinDomain",
- "wkscli.dll.NetWkstaGetInfo",
- "cscapi.dll.CscNetApiGetInterface",
- "kernel32.dll.GetDiskFreeSpaceExW",
- "kernel32.dll.Heap32ListFirst",
- "kernel32.dll.GetSystemDefaultUILanguage",
- "oleaut32.dll.#8",
- "oleaut32.dll.#15",
- "oleaut32.dll.#26",
- "wmi.dll.WmiQueryAllDataW",
- "wmi.dll.WmiQuerySingleInstanceW",
- "wmi.dll.WmiSetSingleItemW",
- "wmi.dll.WmiSetSingleInstanceW",
- "wmi.dll.WmiExecuteMethodW",
- "wmi.dll.WmiNotificationRegistrationW",
- "wmi.dll.WmiMofEnumerateResourcesW",
- "wmi.dll.WmiFileHandleToInstanceNameW",
- "wmi.dll.WmiDevInstToInstanceNameW",
- "wmi.dll.WmiQueryGuidInformation",
- "wmi.dll.WmiOpenBlock",
- "wmi.dll.WmiCloseBlock",
- "wmi.dll.WmiFreeBuffer",
- "wmi.dll.WmiEnumerateGuids",
- "oleaut32.dll.#7",
- "oleaut32.dll.#150",
- "advapi32.dll.LookupAccountNameW",
- "devobj.dll.DevObjCreateDeviceInfoList",
- "devobj.dll.DevObjGetClassDevs",
- "devobj.dll.DevObjEnumDeviceInfo",
- "devobj.dll.DevObjDestroyDeviceInfoList",
- "powrprof.dll.PowerDeterminePlatformRole",
- "oleaut32.dll.#40",
- "oleaut32.dll.#23",
- "oleaut32.dll.#24",
- "oleaut32.dll.#16",
- "ole32.dll.StringFromCLSID",
- "ntdll.dll.RtlGetFunctionTableListHead"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": null,
- "address": "0x40e8bc"
- },
- {
- "name": null,
- "address": "0x40e8c0"
- },
- {
- "name": null,
- "address": "0x40e8c4"
- },
- {
- "name": null,
- "address": "0x40e8c8"
- },
- {
- "name": null,
- "address": "0x40e8cc"
- },
- {
- "name": null,
- "address": "0x40e8d0"
- },
- {
- "name": null,
- "address": "0x40e8d4"
- },
- {
- "name": null,
- "address": "0x40e8d8"
- },
- {
- "name": null,
- "address": "0x40e8dc"
- },
- {
- "name": null,
- "address": "0x40e8e0"
- },
- {
- "name": null,
- "address": "0x40e8e4"
- },
- {
- "name": null,
- "address": "0x40e8e8"
- },
- {
- "name": null,
- "address": "0x40e8ec"
- },
- {
- "name": null,
- "address": "0x40e8f0"
- },
- {
- "name": null,
- "address": "0x40e8f4"
- },
- {
- "name": null,
- "address": "0x40e8f8"
- },
- {
- "name": null,
- "address": "0x40e8fc"
- },
- {
- "name": null,
- "address": "0x40e900"
- },
- {
- "name": null,
- "address": "0x40e904"
- },
- {
- "name": null,
- "address": "0x40e908"
- },
- {
- "name": null,
- "address": "0x40e90c"
- },
- {
- "name": null,
- "address": "0x40e910"
- },
- {
- "name": null,
- "address": "0x40e914"
- },
- {
- "name": null,
- "address": "0x40e918"
- },
- {
- "name": null,
- "address": "0x40e91c"
- },
- {
- "name": null,
- "address": "0x40e920"
- },
- {
- "name": null,
- "address": "0x40e924"
- },
- {
- "name": null,
- "address": "0x40e928"
- },
- {
- "name": null,
- "address": "0x40e92c"
- },
- {
- "name": null,
- "address": "0x40e930"
- },
- {
- "name": null,
- "address": "0x40e934"
- },
- {
- "name": null,
- "address": "0x40e938"
- },
- {
- "name": null,
- "address": "0x40e93c"
- },
- {
- "name": null,
- "address": "0x40e940"
- },
- {
- "name": null,
- "address": "0x40e944"
- },
- {
- "name": null,
- "address": "0x40e948"
- },
- {
- "name": null,
- "address": "0x40e94c"
- },
- {
- "name": null,
- "address": "0x40e950"
- },
- {
- "name": null,
- "address": "0x40e954"
- },
- {
- "name": null,
- "address": "0x40e958"
- },
- {
- "name": null,
- "address": "0x40e95c"
- },
- {
- "name": null,
- "address": "0x40e960"
- },
- {
- "name": null,
- "address": "0x40e964"
- },
- {
- "name": null,
- "address": "0x40e968"
- },
- {
- "name": null,
- "address": "0x40e96c"
- },
- {
- "name": null,
- "address": "0x40e970"
- },
- {
- "name": null,
- "address": "0x40e974"
- },
- {
- "name": null,
- "address": "0x40e978"
- },
- {
- "name": null,
- "address": "0x40e97c"
- },
- {
- "name": null,
- "address": "0x40e980"
- },
- {
- "name": null,
- "address": "0x40e984"
- },
- {
- "name": null,
- "address": "0x40e988"
- },
- {
- "name": null,
- "address": "0x40e98c"
- },
- {
- "name": null,
- "address": "0x40e990"
- },
- {
- "name": null,
- "address": "0x40e994"
- },
- {
- "name": null,
- "address": "0x40e998"
- },
- {
- "name": null,
- "address": "0x40e99c"
- },
- {
- "name": null,
- "address": "0x40e9a0"
- },
- {
- "name": null,
- "address": "0x40e9a4"
- },
- {
- "name": null,
- "address": "0x40e9a8"
- },
- {
- "name": null,
- "address": "0x40e9ac"
- },
- {
- "name": null,
- "address": "0x40e9b0"
- },
- {
- "name": null,
- "address": "0x40e9b4"
- },
- {
- "name": null,
- "address": "0x40e9b8"
- },
- {
- "name": null,
- "address": "0x40e9bc"
- },
- {
- "name": null,
- "address": "0x40e9c0"
- },
- {
- "name": null,
- "address": "0x40e9c4"
- },
- {
- "name": null,
- "address": "0x40e9c8"
- },
- {
- "name": null,
- "address": "0x40e9cc"
- },
- {
- "name": null,
- "address": "0x40e9d0"
- },
- {
- "name": null,
- "address": "0x40e9d4"
- },
- {
- "name": null,
- "address": "0x40e9d8"
- },
- {
- "name": null,
- "address": "0x40e9dc"
- },
- {
- "name": null,
- "address": "0x40e9e0"
- },
- {
- "name": null,
- "address": "0x40e9e4"
- },
- {
- "name": null,
- "address": "0x40e9e8"
- },
- {
- "name": null,
- "address": "0x40e9ec"
- },
- {
- "name": null,
- "address": "0x40e9f0"
- },
- {
- "name": null,
- "address": "0x40e9f4"
- },
- {
- "name": null,
- "address": "0x40e9f8"
- },
- {
- "name": null,
- "address": "0x40e9fc"
- },
- {
- "name": null,
- "address": "0x40ea00"
- },
- {
- "name": null,
- "address": "0x40ea04"
- },
- {
- "name": null,
- "address": "0x40ea08"
- },
- {
- "name": null,
- "address": "0x40ea0c"
- },
- {
- "name": null,
- "address": "0x40ea10"
- },
- {
- "name": null,
- "address": "0x40ea14"
- },
- {
- "name": null,
- "address": "0x40ea18"
- },
- {
- "name": null,
- "address": "0x40ea1c"
- },
- {
- "name": null,
- "address": "0x40ea20"
- },
- {
- "name": null,
- "address": "0x40ea24"
- },
- {
- "name": null,
- "address": "0x40ea28"
- },
- {
- "name": null,
- "address": "0x40ea2c"
- },
- {
- "name": null,
- "address": "0x40ea30"
- },
- {
- "name": null,
- "address": "0x40ea34"
- },
- {
- "name": null,
- "address": "0x40ea38"
- },
- {
- "name": null,
- "address": "0x40ea3c"
- },
- {
- "name": null,
- "address": "0x40ea40"
- },
- {
- "name": null,
- "address": "0x40ea44"
- },
- {
- "name": null,
- "address": "0x40ea48"
- },
- {
- "name": null,
- "address": "0x40ea4c"
- },
- {
- "name": null,
- "address": "0x40ea50"
- },
- {
- "name": null,
- "address": "0x40ea54"
- },
- {
- "name": null,
- "address": "0x40ea58"
- },
- {
- "name": null,
- "address": "0x40ea5c"
- },
- {
- "name": null,
- "address": "0x40ea60"
- },
- {
- "name": null,
- "address": "0x40ea64"
- },
- {
- "name": null,
- "address": "0x40ea68"
- },
- {
- "name": null,
- "address": "0x40ea6c"
- },
- {
- "name": null,
- "address": "0x40ea70"
- },
- {
- "name": null,
- "address": "0x40ea74"
- },
- {
- "name": null,
- "address": "0x40ea78"
- },
- {
- "name": null,
- "address": "0x40ea7c"
- },
- {
- "name": null,
- "address": "0x40ea80"
- },
- {
- "name": null,
- "address": "0x40ea84"
- },
- {
- "name": null,
- "address": "0x40ea88"
- },
- {
- "name": null,
- "address": "0x40ea8c"
- },
- {
- "name": null,
- "address": "0x40ea90"
- },
- {
- "name": null,
- "address": "0x40ea94"
- },
- {
- "name": null,
- "address": "0x40ea98"
- },
- {
- "name": null,
- "address": "0x40ea9c"
- },
- {
- "name": null,
- "address": "0x40eaa0"
- },
- {
- "name": null,
- "address": "0x40eaa4"
- },
- {
- "name": null,
- "address": "0x40eaa8"
- },
- {
- "name": null,
- "address": "0x40eaac"
- },
- {
- "name": null,
- "address": "0x40eab0"
- },
- {
- "name": null,
- "address": "0x40eab4"
- },
- {
- "name": null,
- "address": "0x40eab8"
- },
- {
- "name": null,
- "address": "0x40eabc"
- },
- {
- "name": null,
- "address": "0x40eac0"
- },
- {
- "name": null,
- "address": "0x40eac4"
- },
- {
- "name": null,
- "address": "0x40eac8"
- },
- {
- "name": null,
- "address": "0x40eacc"
- },
- {
- "name": null,
- "address": "0x40ead0"
- },
- {
- "name": null,
- "address": "0x40ead4"
- },
- {
- "name": null,
- "address": "0x40ead8"
- },
- {
- "name": null,
- "address": "0x40eadc"
- },
- {
- "name": null,
- "address": "0x40eae0"
- },
- {
- "name": null,
- "address": "0x40eae4"
- },
- {
- "name": null,
- "address": "0x40eae8"
- },
- {
- "name": null,
- "address": "0x40eaec"
- },
- {
- "name": null,
- "address": "0x40eaf0"
- },
- {
- "name": null,
- "address": "0x40eaf4"
- },
- {
- "name": null,
- "address": "0x40eaf8"
- },
- {
- "name": null,
- "address": "0x40eafc"
- },
- {
- "name": null,
- "address": "0x40eb00"
- },
- {
- "name": null,
- "address": "0x40eb04"
- },
- {
- "name": null,
- "address": "0x40eb08"
- },
- {
- "name": null,
- "address": "0x40eb0c"
- },
- {
- "name": null,
- "address": "0x40eb10"
- },
- {
- "name": null,
- "address": "0x40eb14"
- },
- {
- "name": null,
- "address": "0x40eb18"
- },
- {
- "name": null,
- "address": "0x40eb1c"
- },
- {
- "name": null,
- "address": "0x40eb20"
- },
- {
- "name": null,
- "address": "0x40eb24"
- },
- {
- "name": null,
- "address": "0x40eb28"
- },
- {
- "name": null,
- "address": "0x40eb2c"
- },
- {
- "name": null,
- "address": "0x40eb30"
- },
- {
- "name": null,
- "address": "0x40eb34"
- },
- {
- "name": null,
- "address": "0x40eb38"
- },
- {
- "name": null,
- "address": "0x40eb3c"
- },
- {
- "name": null,
- "address": "0x40eb40"
- },
- {
- "name": null,
- "address": "0x40eb44"
- },
- {
- "name": null,
- "address": "0x40eb48"
- },
- {
- "name": null,
- "address": "0x40eb4c"
- },
- {
- "name": null,
- "address": "0x40eb50"
- },
- {
- "name": null,
- "address": "0x40eb54"
- },
- {
- "name": null,
- "address": "0x40eb58"
- },
- {
- "name": null,
- "address": "0x40eb5c"
- },
- {
- "name": null,
- "address": "0x40eb60"
- },
- {
- "name": null,
- "address": "0x40eb64"
- },
- {
- "name": null,
- "address": "0x40eb68"
- },
- {
- "name": null,
- "address": "0x40eb6c"
- },
- {
- "name": null,
- "address": "0x40eb70"
- },
- {
- "name": null,
- "address": "0x40eb74"
- },
- {
- "name": null,
- "address": "0x40eb78"
- },
- {
- "name": null,
- "address": "0x40eb7c"
- },
- {
- "name": null,
- "address": "0x40eb80"
- },
- {
- "name": null,
- "address": "0x40eb84"
- },
- {
- "name": null,
- "address": "0x40eb88"
- },
- {
- "name": null,
- "address": "0x40eb8c"
- },
- {
- "name": null,
- "address": "0x40eb90"
- },
- {
- "name": null,
- "address": "0x40eb94"
- },
- {
- "name": null,
- "address": "0x40eb98"
- },
- {
- "name": null,
- "address": "0x40eb9c"
- },
- {
- "name": null,
- "address": "0x40eba0"
- },
- {
- "name": null,
- "address": "0x40eba4"
- },
- {
- "name": null,
- "address": "0x40eba8"
- },
- {
- "name": null,
- "address": "0x40ebac"
- },
- {
- "name": null,
- "address": "0x40ebb0"
- },
- {
- "name": null,
- "address": "0x40ebb4"
- },
- {
- "name": null,
- "address": "0x40ebb8"
- },
- {
- "name": null,
- "address": "0x40ebbc"
- },
- {
- "name": null,
- "address": "0x40ebc0"
- },
- {
- "name": null,
- "address": "0x40ebc4"
- },
- {
- "name": null,
- "address": "0x40ebc8"
- },
- {
- "name": null,
- "address": "0x40ebcc"
- },
- {
- "name": null,
- "address": "0x40ebd0"
- },
- {
- "name": null,
- "address": "0x40ebd4"
- },
- {
- "name": null,
- "address": "0x40ebd8"
- },
- {
- "name": null,
- "address": "0x40ebdc"
- },
- {
- "name": null,
- "address": "0x40ebe0"
- },
- {
- "name": null,
- "address": "0x40ebe4"
- },
- {
- "name": null,
- "address": "0x40ebe8"
- },
- {
- "name": null,
- "address": "0x40ebec"
- },
- {
- "name": null,
- "address": "0x40ebf0"
- },
- {
- "name": null,
- "address": "0x40ebf4"
- },
- {
- "name": null,
- "address": "0x40ebf8"
- },
- {
- "name": null,
- "address": "0x40ebfc"
- },
- {
- "name": null,
- "address": "0x40ec00"
- },
- {
- "name": null,
- "address": "0x40ec04"
- },
- {
- "name": null,
- "address": "0x40ec08"
- },
- {
- "name": null,
- "address": "0x40ec0c"
- },
- {
- "name": null,
- "address": "0x40ec10"
- },
- {
- "name": null,
- "address": "0x40ec14"
- },
- {
- "name": null,
- "address": "0x40ec18"
- },
- {
- "name": null,
- "address": "0x40ec1c"
- },
- {
- "name": null,
- "address": "0x40ec20"
- },
- {
- "name": null,
- "address": "0x40ec24"
- },
- {
- "name": null,
- "address": "0x40ec28"
- },
- {
- "name": null,
- "address": "0x40ec2c"
- },
- {
- "name": null,
- "address": "0x40ec30"
- },
- {
- "name": null,
- "address": "0x40ec34"
- },
- {
- "name": null,
- "address": "0x40ec38"
- },
- {
- "name": null,
- "address": "0x40ec3c"
- },
- {
- "name": null,
- "address": "0x40ec40"
- },
- {
- "name": null,
- "address": "0x40ec44"
- },
- {
- "name": null,
- "address": "0x40ec48"
- },
- {
- "name": null,
- "address": "0x40ec4c"
- },
- {
- "name": null,
- "address": "0x40ec50"
- },
- {
- "name": null,
- "address": "0x40ec54"
- },
- {
- "name": null,
- "address": "0x40ec58"
- },
- {
- "name": null,
- "address": "0x40ec5c"
- },
- {
- "name": null,
- "address": "0x40ec60"
- },
- {
- "name": null,
- "address": "0x40ec64"
- },
- {
- "name": null,
- "address": "0x40ec68"
- },
- {
- "name": null,
- "address": "0x40ec6c"
- },
- {
- "name": null,
- "address": "0x40ec70"
- },
- {
- "name": null,
- "address": "0x40ec74"
- },
- {
- "name": null,
- "address": "0x40ec78"
- },
- {
- "name": null,
- "address": "0x40ec7c"
- },
- {
- "name": null,
- "address": "0x40ec80"
- },
- {
- "name": null,
- "address": "0x40ec84"
- },
- {
- "name": null,
- "address": "0x40ec88"
- },
- {
- "name": null,
- "address": "0x40ec8c"
- },
- {
- "name": null,
- "address": "0x40ec90"
- },
- {
- "name": null,
- "address": "0x40ec94"
- },
- {
- "name": null,
- "address": "0x40ec98"
- },
- {
- "name": null,
- "address": "0x40ec9c"
- },
- {
- "name": null,
- "address": "0x40eca0"
- },
- {
- "name": null,
- "address": "0x40eca4"
- },
- {
- "name": null,
- "address": "0x40eca8"
- },
- {
- "name": null,
- "address": "0x40ecac"
- },
- {
- "name": null,
- "address": "0x40ecb0"
- }
- ],
- "dll": "MFC42.DLL"
- },
- {
- "imports": [
- {
- "name": "_controlfp",
- "address": "0x40eda8"
- },
- {
- "name": "_except_handler3",
- "address": "0x40edac"
- },
- {
- "name": "__set_app_type",
- "address": "0x40edb0"
- },
- {
- "name": "__p__fmode",
- "address": "0x40edb4"
- },
- {
- "name": "__p__commode",
- "address": "0x40edb8"
- },
- {
- "name": "_adjust_fdiv",
- "address": "0x40edbc"
- },
- {
- "name": "__setusermatherr",
- "address": "0x40edc0"
- },
- {
- "name": "_initterm",
- "address": "0x40edc4"
- },
- {
- "name": "__getmainargs",
- "address": "0x40edc8"
- },
- {
- "name": "_acmdln",
- "address": "0x40edcc"
- },
- {
- "name": "exit",
- "address": "0x40edd0"
- },
- {
- "name": "_XcptFilter",
- "address": "0x40edd4"
- },
- {
- "name": "_exit",
- "address": "0x40edd8"
- },
- {
- "name": "_onexit",
- "address": "0x40eddc"
- },
- {
- "name": "__dllonexit",
- "address": "0x40ede0"
- },
- {
- "name": "strcpy",
- "address": "0x40ede4"
- },
- {
- "name": "__CxxFrameHandler",
- "address": "0x40ede8"
- },
- {
- "name": "memcpy",
- "address": "0x40edec"
- },
- {
- "name": "memset",
- "address": "0x40edf0"
- },
- {
- "name": "malloc",
- "address": "0x40edf4"
- },
- {
- "name": "strlen",
- "address": "0x40edf8"
- },
- {
- "name": "_stricmp",
- "address": "0x40edfc"
- },
- {
- "name": "free",
- "address": "0x40ee00"
- },
- {
- "name": "realloc",
- "address": "0x40ee04"
- }
- ],
- "dll": "MSVCRT.dll"
- },
- {
- "imports": [
- {
- "name": "CreateFileA",
- "address": "0x40e824"
- },
- {
- "name": "Sleep",
- "address": "0x40e828"
- },
- {
- "name": "ReadFile",
- "address": "0x40e82c"
- },
- {
- "name": "GetFileSize",
- "address": "0x40e830"
- },
- {
- "name": "HeapAlloc",
- "address": "0x40e834"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x40e838"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x40e83c"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x40e840"
- },
- {
- "name": "VirtualFree",
- "address": "0x40e844"
- },
- {
- "name": "IsBadReadPtr",
- "address": "0x40e848"
- },
- {
- "name": "HeapFree",
- "address": "0x40e84c"
- },
- {
- "name": "FreeLibrary",
- "address": "0x40e850"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x40e854"
- },
- {
- "name": "GetStartupInfoA",
- "address": "0x40e858"
- },
- {
- "name": "GlobalFree",
- "address": "0x40e85c"
- },
- {
- "name": "GlobalUnlock",
- "address": "0x40e860"
- },
- {
- "name": "GlobalHandle",
- "address": "0x40e864"
- },
- {
- "name": "GlobalLock",
- "address": "0x40e868"
- },
- {
- "name": "GlobalAlloc",
- "address": "0x40e86c"
- },
- {
- "name": "CloseHandle",
- "address": "0x40e870"
- },
- {
- "name": "VirtualProtect",
- "address": "0x40e874"
- },
- {
- "name": "GetProcAddress",
- "address": "0x40e878"
- },
- {
- "name": "WriteFile",
- "address": "0x40e87c"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "RedrawWindow",
- "address": "0x40ee44"
- },
- {
- "name": "GetCapture",
- "address": "0x40ee48"
- },
- {
- "name": "ReleaseCapture",
- "address": "0x40ee4c"
- },
- {
- "name": "SetCapture",
- "address": "0x40ee50"
- },
- {
- "name": "InvalidateRect",
- "address": "0x40ee54"
- },
- {
- "name": "GetClientRect",
- "address": "0x40ee58"
- },
- {
- "name": "GetSysColor",
- "address": "0x40ee5c"
- },
- {
- "name": "LoadImageA",
- "address": "0x40ee60"
- },
- {
- "name": "EnableWindow",
- "address": "0x40ee64"
- },
- {
- "name": "UpdateWindow",
- "address": "0x40ee68"
- },
- {
- "name": "OffsetRect",
- "address": "0x40ee6c"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "StretchDIBits",
- "address": "0x40e7d8"
- },
- {
- "name": "DeleteObject",
- "address": "0x40e7dc"
- },
- {
- "name": "CreatePalette",
- "address": "0x40e7e0"
- },
- {
- "name": "BitBlt",
- "address": "0x40e7e4"
- },
- {
- "name": "CreateCompatibleDC",
- "address": "0x40e7e8"
- },
- {
- "name": "GetObjectA",
- "address": "0x40e7ec"
- },
- {
- "name": "RealizePalette",
- "address": "0x40e7f0"
- }
- ],
- "dll": "GDI32.dll"
- },
- {
- "imports": [
- {
- "name": "MakeSureDirectoryPathExists",
- "address": "0x40eee0"
- }
- ],
- "dll": "imagehlp.dll"
- },
- {
- "imports": [
- {
- "name": "InternetCloseHandle",
- "address": "0x40eea4"
- },
- {
- "name": "InternetReadFile",
- "address": "0x40eea8"
- },
- {
- "name": "InternetOpenUrlA",
- "address": "0x40eeac"
- },
- {
- "name": "InternetOpenA",
- "address": "0x40eeb0"
- }
- ],
- "dll": "WININET.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00024286",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x004086b2",
- "timestamp": "2015-12-14 05:31:08",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0000a000",
- "entropy": "4.59",
- "raw_address": "0x00001000",
- "virtual_size": "0x00009d28",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0000b000",
- "size_of_data": "0x00002000",
- "entropy": "2.24",
- "raw_address": "0x0000b000",
- "virtual_size": "0x000013ca",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0000d000",
- "size_of_data": "0x00001000",
- "entropy": "1.83",
- "raw_address": "0x0000d000",
- "virtual_size": "0x00000f98",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".idata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0000e000",
- "size_of_data": "0x00002000",
- "entropy": "3.08",
- "raw_address": "0x0000e000",
- "virtual_size": "0x000014e4",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00010000",
- "size_of_data": "0x00004000",
- "entropy": "5.25",
- "raw_address": "0x00010000",
- "virtual_size": "0x00003a84",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00014000",
- "size_of_data": "0x00001000",
- "entropy": "4.39",
- "raw_address": "0x00014000",
- "virtual_size": "0x00000b12",
- "characteristics_raw": "0x42000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000e000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x000000a0"
- },
- {
- "virtual_address": "0x00010000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00003a84"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00014000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x000008f8"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000e7d8",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000738"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "915ca1ebbe753746e97c161a3d891b9b",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 7,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment