![]() |
Bankwebseite wollte 20 Tans Bank sagt Trojaner Liste der Anhänge anzeigen (Anzahl: 1) Hallo zusammen, wie der Titel bereits sagt, wollte mein Onlinebanking eine zusätzlich die Eingabe von ca. 20 Tan Nummern :koch: Ich gleich Anruf bei der Bank und die haben meinen Zugang gesperrt und mir mitgteilt, das ich einen Trojaner hab :heulen: Habe erstmal wie hier genannt CC Cleaner ausgefürt und anschließend schnellscan Malwarebytes-Anti-Malware (ohne Befund) und danach RIST. Vorher/während dessen hatte ich noch den Onlinescanner ESET gestartet und leider vershentlich abgebrochen. Hier hatte ich 3 infizierte Dateien Der Name war glaube ich Win32/Trojan.NAZ oder so... und darunter Stand was mit Java/Trojan? ..... :nixda: Hat ihn wohl gelöscht, da der Scanne beim 2. durchlauf (läuft noch) bis jetzt noch nichts gefunden hat und schon auf dem nächsten Laufwerk sucht. Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4316 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 15.07.2010 18:21:52 mbam-log-2010-07-15 (18-21-52).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 132963 Laufzeit: 2 Minute(n), 49 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) RSIT Logfile: Code: Logfile of random's system information tool 1.08 (written by random/random) Konnte ausrasten, hat mir den ganzen Abend versaut und bestimmt noch die nächsten Tage. Ich hoffe habe die ersten Schritte richtig gemacht, bin über jede Hilfe dankbar :heilig: ESET ist durchgelaufen udn zeigt mir nun die Quaranten Dateien (Siehe Sreenshot im Anhang) Folgenden Fund machte Panda Aktiv Scan: Bedrohungen (1) Niedrige Gefährdungsstufe (1) Trj/CI.A Virus Aktiv Ausblenden + Info 1. c:\windows\system32\hwrrmsdt.dll |
Hallo und :hallo: bitte nen Vollscan mit malwarebytes machen und Log posten. Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo Arne, danke für die schnelle reaktion :daumenhoc Maleware lief der Komplettscan bereits durch, auch hier ohne befund. Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4316 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 15.07.2010 20:34:21 mbam-log-2010-07-15 (20-34-21).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|Z:\|) Durchsuchte Objekte: 284125 Laufzeit: 54 Minute(n), 46 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Hier OTL 1 OTL Logfile: Code: OTL Extras logfile created on: 15.07.2010 21:06:03 - Run 1 Hier OTL 2 OTL Logfile: Code: OTL logfile created on: 15.07.2010 21:06:03 - Run 1 Danke für die Mühe :daumenhoc Gruß Chris |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Hallo, Logfile wurde erst nach dem Neustart angezeigt oder war ich zu schnell :rolleyes: All processes killed ========== OTL ========== D:\AUTOEXEC.BAT moved successfully. Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls\\charlwiz:C:\Windows\system32\hwrrmsdt.dll deleted successfully. C:\Windows\System32\hwrrmsdt.dll moved successfully. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 2900300 bytes ->Temporary Internet Files folder emptied: 623020 bytes ->Java cache emptied: 19423570 bytes ->FireFox cache emptied: 64138671 bytes ->Flash cache emptied: 2715 bytes User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 155648 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 176910 bytes RecycleBin emptied: 177456 bytes Total Files Cleaned = 84,00 mb OTL by OldTimer - Version 3.2.9.0 log created on 07152010_221010 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Wollte nur mal anfragen ob das Problem jetzt bereits beseitigt, da die hwrrmsdt.dll jetzt gelöscht wurde oder ist mein System noch unsicher? Betsen Dank :) |
Weiter gehts mit CF: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo, folgende Pobleme wenn ich Combfix Heruntreladen möchte :( 1. Datei konnte nicht gespeichert werden 2. Beim herunterladen erkennt McAffe einen Trojaner (Vermute mal, dass wegen der autom. Bereinigung Speicherung fehlschägt) Beide Meldungen im Sceenshot beigefügt. Wie soll ich hier verfahren? |
Deaktivier den Virenscanner und lad Combofix neu herunter. Was McAfee da meint zu sehen, interessiert im Moment nicht ;) |
So hab alles erledigt sowit, hier die log Datei :) Combofix Logfile: Code: ComboFix 10-07-15.05 - Chris 16.07.2010 22:30:12.1.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
So zuerst die GMER GMER 1.0.15.15281 - hxxp://www.gmer.net Rootkit scan 2010-07-17 21:22:57 Windows 6.1.7600 Running: ut4o198c.exe; Driver: C:\Users\ADMINI~1\AppData\Local\Temp\awtoyuow.sys ---- System - GMER 1.0.15 ---- INT 0x1F \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83837AF8 INT 0x37 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83837104 INT 0xC1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 838373F4 INT 0xD1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8381F634 INT 0xD2 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8381F898 INT 0xDF \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 838371DC INT 0xE1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83837958 INT 0xE3 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 838376F8 INT 0xFD \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83837F2C INT 0xFE \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 838381A8 Code \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwMapViewOfSection [0x8C86BD88] Code \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwTerminateProcess [0x8C86BDB2] Code \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwUnmapViewOfSection [0x8C86BD9E] Code \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) ZwYieldExecution [0x8C86BD74] Code \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) NtMapViewOfSection ---- Kernel code sections - GMER 1.0.15 ---- .text ntkrnlpa.exe!ZwYieldExecution 83438148 5 Bytes JMP 8C86BD78 \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) .text ntkrnlpa.exe!ZwSaveKeyEx + 13AD 83450599 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 83474F52 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} PAGE ntkrnlpa.exe!ZwTerminateProcess 8366EB7D 5 Bytes JMP 8C86BDB6 \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) PAGE ntkrnlpa.exe!ZwUnmapViewOfSection 83688D1C 5 Bytes JMP 8C86BDA2 \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) PAGE ntkrnlpa.exe!NtMapViewOfSection 8368BF17 7 Bytes JMP 8C86BD8C \SystemRoot\system32\drivers\mfehidk.sys (McAfee Link Driver/McAfee, Inc.) .text peauth.sys A4408C9D 2 Bytes [9E, 22] .text peauth.sys A4408CC1 2 Bytes [9E, 22] PAGE peauth.sys A440F02C 102 Bytes [C1, FF, A5, 14, BE, 26, 27, ...] PAGE spsys.sys!?SPRevision@@3PADA + 4F90 A44E2000 290 Bytes [8B, FF, 55, 8B, EC, 33, C0, ...] PAGE spsys.sys!?SPRevision@@3PADA + 50B3 A44E2123 486 Bytes [D5, 4D, A4, FE, 05, 34, D5, ...] PAGE spsys.sys!?SPRevision@@3PADA + 529A A44E230A 142 Bytes [4D, A4, 3B, 08, 77, 04, 3B, ...] PAGE spsys.sys!?SPRevision@@3PADA + 5329 A44E2399 101 Bytes [6A, 28, 59, A5, 5E, C6, 03, ...] PAGE spsys.sys!?SPRevision@@3PADA + 538F A44E23FF 148 Bytes [18, 5D, C2, 14, 00, 8B, FF, ...] PAGE ... ---- User code sections - GMER 1.0.15 ---- .text C:\Windows\Explorer.EXE[564] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 03C10FEF .text C:\Windows\Explorer.EXE[564] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 03C10FCA .text C:\Windows\Explorer.EXE[564] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 03C1000A .text C:\Windows\Explorer.EXE[564] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 03B40F28 .text C:\Windows\Explorer.EXE[564] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 03B40EE1 .text C:\Windows\Explorer.EXE[564] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 03B40EFC .text C:\Windows\Explorer.EXE[564] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 03B40F94 .text C:\Windows\Explorer.EXE[564] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 03B40F43 .text C:\Windows\Explorer.EXE[564] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 03B40036 .text C:\Windows\Explorer.EXE[564] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 03B40F5E .text C:\Windows\Explorer.EXE[564] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 03B40F6F .text C:\Windows\Explorer.EXE[564] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 03B40FD4 .text C:\Windows\Explorer.EXE[564] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 03B40ED0 .text C:\Windows\Explorer.EXE[564] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 03B40000 .text C:\Windows\Explorer.EXE[564] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 03B40011 .text C:\Windows\Explorer.EXE[564] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 03B40FE5 .text C:\Windows\Explorer.EXE[564] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 03B40076 .text C:\Windows\Explorer.EXE[564] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 03B40FB9 .text C:\Windows\Explorer.EXE[564] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 03B40F17 .text C:\Windows\Explorer.EXE[564] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 03B40047 .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 03B90FE5 .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 03B9002C .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 03B90047 .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 03B90FA5 .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 03B90FD4 .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 03B90062 .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 03B9000A .text C:\Windows\Explorer.EXE[564] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 03B9001B .text C:\Windows\Explorer.EXE[564] msvcrt.dll!_open 77587E48 5 Bytes JMP 03D80000 .text C:\Windows\Explorer.EXE[564] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 03D80051 .text C:\Windows\Explorer.EXE[564] msvcrt.dll!system 775BB16F 5 Bytes JMP 03D80036 .text C:\Windows\Explorer.EXE[564] msvcrt.dll!_creat 775BED29 5 Bytes JMP 03D80011 .text C:\Windows\Explorer.EXE[564] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 03D80FC6 .text C:\Windows\Explorer.EXE[564] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 03D80FD7 .text C:\Windows\Explorer.EXE[564] WININET.dll!InternetOpenA 76367E1C 5 Bytes JMP 03C8000A .text C:\Windows\Explorer.EXE[564] WININET.dll!InternetOpenW 76369DA0 5 Bytes JMP 03C8001B .text C:\Windows\Explorer.EXE[564] WININET.dll!InternetOpenUrlA 7636DC18 5 Bytes JMP 03C80036 .text C:\Windows\Explorer.EXE[564] WININET.dll!InternetOpenUrlW 763BDC34 5 Bytes JMP 03C80FE5 .text C:\Windows\Explorer.EXE[564] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 03C70000 .text C:\Windows\system32\services.exe[848] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 0023000A .text C:\Windows\system32\services.exe[848] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00230040 .text C:\Windows\system32\services.exe[848] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00230025 .text C:\Windows\system32\services.exe[848] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00110F79 .text C:\Windows\system32\services.exe[848] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00110F5E .text C:\Windows\system32\services.exe[848] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 001100E9 .text C:\Windows\system32\services.exe[848] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00110040 .text C:\Windows\system32\services.exe[848] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 001100A2 .text C:\Windows\system32\services.exe[848] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00110F9E .text C:\Windows\system32\services.exe[848] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00110FAF .text C:\Windows\system32\services.exe[848] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 0011006C .text C:\Windows\system32\services.exe[848] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 0011000A .text C:\Windows\system32\services.exe[848] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00110104 .text C:\Windows\system32\services.exe[848] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00110051 .text C:\Windows\system32\services.exe[848] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00110FC0 .text C:\Windows\system32\services.exe[848] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00110FEF .text C:\Windows\system32\services.exe[848] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 001100C7 .text C:\Windows\system32\services.exe[848] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00110025 .text C:\Windows\system32\services.exe[848] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 001100D8 .text C:\Windows\system32\services.exe[848] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00110091 .text C:\Windows\system32\services.exe[848] msvcrt.dll!_open 77587E48 5 Bytes JMP 00250FEF .text C:\Windows\system32\services.exe[848] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00250042 .text C:\Windows\system32\services.exe[848] msvcrt.dll!system 775BB16F 5 Bytes JMP 00250FB7 .text C:\Windows\system32\services.exe[848] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00250FD2 .text C:\Windows\system32\services.exe[848] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 0025001D .text C:\Windows\system32\services.exe[848] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 0025000C .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00240FEF .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00240F8D .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00240F68 .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00240014 .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00240FDE .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00240F4D .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00240FC3 .text C:\Windows\system32\services.exe[848] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00240FB2 .text C:\Windows\system32\services.exe[848] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00260FE5 .text C:\Windows\system32\lsass.exe[864] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 0008000A .text C:\Windows\system32\lsass.exe[864] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00080FCA .text C:\Windows\system32\lsass.exe[864] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00080FEF .text C:\Windows\system32\lsass.exe[864] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00070F5E .text C:\Windows\system32\lsass.exe[864] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00070F32 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 00070F43 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00070036 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00070F79 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00070F94 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00070FA5 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00070FB6 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00070000 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00070F0D .text C:\Windows\system32\lsass.exe[864] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00070047 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00070058 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00070FE5 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 000700A2 .text C:\Windows\system32\lsass.exe[864] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 0007001B .text C:\Windows\system32\lsass.exe[864] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 000700BD .text C:\Windows\system32\lsass.exe[864] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00070087 .text C:\Windows\system32\lsass.exe[864] msvcrt.dll!_open 77587E48 5 Bytes JMP 00620000 .text C:\Windows\system32\lsass.exe[864] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00620FB2 .text C:\Windows\system32\lsass.exe[864] msvcrt.dll!system 775BB16F 5 Bytes JMP 00620047 .text C:\Windows\system32\lsass.exe[864] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00620FD7 .text C:\Windows\system32\lsass.exe[864] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 0062002C .text C:\Windows\system32\lsass.exe[864] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00620011 .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 000A0FE5 .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 000A0FC3 .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 000A004A .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 000A0FA8 .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 000A0FD4 .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 000A005B .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 000A0014 .text C:\Windows\system32\lsass.exe[864] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 000A002F .text C:\Windows\system32\lsass.exe[864] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00090000 .text C:\Windows\system32\svchost.exe[1016] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 003D000A .text C:\Windows\system32\svchost.exe[1016] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 003D0040 .text C:\Windows\system32\svchost.exe[1016] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 003D001B .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00380F5E .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 003800BD .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 00380F28 .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00380FCA .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00380F6F .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 0038006C .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00380F94 .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 0038005B .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00380000 .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00380F0D .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00380040 .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00380FB9 .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00380FEF .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00380F4D .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 0038001B .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 003800AC .text C:\Windows\system32\svchost.exe[1016] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00380087 .text C:\Windows\system32\svchost.exe[1016] msvcrt.dll!_open 77587E48 5 Bytes JMP 00440000 .text C:\Windows\system32\svchost.exe[1016] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00440FA3 .text C:\Windows\system32\svchost.exe[1016] msvcrt.dll!system 775BB16F 5 Bytes JMP 00440FB4 .text C:\Windows\system32\svchost.exe[1016] msvcrt.dll!_creat 775BED29 5 Bytes JMP 0044001D .text C:\Windows\system32\svchost.exe[1016] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 0044002E .text C:\Windows\system32\svchost.exe[1016] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00440FE3 .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00430000 .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00430036 .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00430F9E .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00430FAF .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00430FE5 .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 0043005B .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00430FD4 .text C:\Windows\system32\svchost.exe[1016] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 0043001B .text C:\Windows\system32\svchost.exe[1016] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 0042000A .text C:\Windows\system32\svchost.exe[1144] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 001E0000 .text C:\Windows\system32\svchost.exe[1144] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 001E0036 .text C:\Windows\system32\svchost.exe[1144] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 001E0011 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 001D0F35 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 001D00A5 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 001D0094 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 001D0FCA .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 001D0F46 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 001D0F72 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 001D0F8D .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 001D0FA8 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 001D0FE5 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 001D0EF5 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 001D0040 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 001D0FB9 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 001D0000 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 001D0079 .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 001D001B .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 001D0F1A .text C:\Windows\system32\svchost.exe[1144] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 001D0F61 .text C:\Windows\system32\svchost.exe[1144] msvcrt.dll!_open 77587E48 5 Bytes JMP 003E0000 .text C:\Windows\system32\svchost.exe[1144] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 003E0FC8 .text C:\Windows\system32\svchost.exe[1144] msvcrt.dll!system 775BB16F 5 Bytes JMP 003E0049 .text C:\Windows\system32\svchost.exe[1144] msvcrt.dll!_creat 775BED29 5 Bytes JMP 003E0038 .text C:\Windows\system32\svchost.exe[1144] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 003E0FD9 .text C:\Windows\system32\svchost.exe[1144] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 003E001D .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 003D0FEF .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 003D0FAF .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 003D0F94 .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 003D0036 .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 003D0000 .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 003D0F79 .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 003D0FC0 .text C:\Windows\system32\svchost.exe[1144] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 003D001B .text C:\Windows\system32\svchost.exe[1144] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 001F0FEF .text C:\Windows\System32\svchost.exe[1236] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00DD0FE5 .text C:\Windows\System32\svchost.exe[1236] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00DD000A .text C:\Windows\System32\svchost.exe[1236] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00DD0FD4 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 009600A2 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00960F4A .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 009600DF .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00960FDB .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00960091 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00960F94 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00960FB9 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00960FCA .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 0096001B .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00960F39 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00960051 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00960062 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00960000 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 009600B3 .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 0096002C .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 009600CE .text C:\Windows\System32\svchost.exe[1236] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00960F83 .text C:\Windows\System32\svchost.exe[1236] msvcrt.dll!_open 77587E48 5 Bytes JMP 00EA0FEF .text C:\Windows\System32\svchost.exe[1236] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00EA0F7A .text C:\Windows\System32\svchost.exe[1236] msvcrt.dll!system 775BB16F 5 Bytes JMP 00EA0F8B .text C:\Windows\System32\svchost.exe[1236] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00EA0FB7 .text C:\Windows\System32\svchost.exe[1236] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 00EA0F9C .text C:\Windows\System32\svchost.exe[1236] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00EA0FDE .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00E90FEF .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00E90F9E .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00E90036 .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00E90025 .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00E90000 .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00E90F79 .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00E90FD4 .text C:\Windows\System32\svchost.exe[1236] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00E90FB9 .text C:\Windows\System32\svchost.exe[1236] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00E40FEF .text C:\Windows\System32\svchost.exe[1356] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00550000 .text C:\Windows\System32\svchost.exe[1356] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00550FE5 .text C:\Windows\System32\svchost.exe[1356] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 0055001B .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00540095 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 005400DC .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 005400CB .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00540FCA .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00540F76 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00540069 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00540058 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00540FA5 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00540FE5 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 005400ED .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00540036 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00540047 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00540000 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 005400A6 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreateNamedPipeA 75C8D5BF 3 Bytes JMP 0054001B .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!CreateNamedPipeA + 4 75C8D5C3 1 Byte [8A] .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!WinExec 75C8E76D 3 Bytes JMP 00540F51 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!WinExec + 4 75C8E771 1 Byte [8A] .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!VirtualProtectEx 75C8F729 3 Bytes JMP 00540084 .text C:\Windows\System32\svchost.exe[1356] kernel32.dll!VirtualProtectEx + 4 75C8F72D 1 Byte [8A] .text C:\Windows\System32\svchost.exe[1356] msvcrt.dll!_open 77587E48 5 Bytes JMP 00570FEF .text C:\Windows\System32\svchost.exe[1356] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00570FAF .text C:\Windows\System32\svchost.exe[1356] msvcrt.dll!system 775BB16F 5 Bytes JMP 00570044 .text C:\Windows\System32\svchost.exe[1356] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00570018 .text C:\Windows\System32\svchost.exe[1356] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 00570033 .text C:\Windows\System32\svchost.exe[1356] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00570FDE .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00560FEF .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00560047 .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00560062 .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00560FC0 .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 0056000A .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00560FA5 .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00560025 .text C:\Windows\System32\svchost.exe[1356] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00560036 .text C:\Windows\System32\svchost.exe[1356] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00A9000A .text C:\Windows\system32\svchost.exe[1384] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00B00FE5 .text C:\Windows\system32\svchost.exe[1384] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00B00FCA .text C:\Windows\system32\svchost.exe[1384] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00B0000A .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00A30F7C .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00A30F35 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 00A30F46 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00A30040 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00A30F8D .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00A30091 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00A30076 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00A30051 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00A30FEF .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00A30F24 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00A30FCA .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00A30FB9 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00A30000 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00A300B6 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00A30025 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 00A30F57 .text C:\Windows\system32\svchost.exe[1384] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00A30F9E .text C:\Windows\system32\svchost.exe[1384] msvcrt.dll!_open 77587E48 5 Bytes JMP 00EC000C .text C:\Windows\system32\svchost.exe[1384] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00EC003A .text C:\Windows\system32\svchost.exe[1384] msvcrt.dll!system 775BB16F 5 Bytes JMP 00EC0029 .text C:\Windows\system32\svchost.exe[1384] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00EC0FD4 .text C:\Windows\system32\svchost.exe[1384] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 00EC0FB9 .text C:\Windows\system32\svchost.exe[1384] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00EC0FEF .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00EB0FE5 .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00EB002C .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00EB0F9B .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00EB0047 .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00EB0000 .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00EB0F8A .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00EB001B .text C:\Windows\system32\svchost.exe[1384] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00EB0FC0 .text C:\Windows\system32\svchost.exe[1384] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00B90FE5 .text C:\Windows\system32\svchost.exe[1632] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00A50000 .text C:\Windows\system32\svchost.exe[1632] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00A50FD4 .text C:\Windows\system32\svchost.exe[1632] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00A50FEF .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00A400B3 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00A400E9 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 00A40F4A .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00A40FCA .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00A400A2 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00A40076 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00A40F9E .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00A40051 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00A4001B .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00A40F39 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00A40FB9 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00A40040 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00A40000 .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00A40F6F .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00A40FDB .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 00A400CE .text C:\Windows\system32\svchost.exe[1632] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00A40087 .text C:\Windows\system32\svchost.exe[1632] msvcrt.dll!_open 77587E48 5 Bytes JMP 00AC0FEF .text C:\Windows\system32\svchost.exe[1632] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00AC0049 .text C:\Windows\system32\svchost.exe[1632] msvcrt.dll!system 775BB16F 5 Bytes JMP 00AC0038 .text C:\Windows\system32\svchost.exe[1632] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00AC000C .text C:\Windows\system32\svchost.exe[1632] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 00AC001D .text C:\Windows\system32\svchost.exe[1632] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00AC0FDE .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00A70FEF .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00A70025 .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00A70051 .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00A70040 .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00A70FDE .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00A7006C .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00A70014 .text C:\Windows\system32\svchost.exe[1632] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00A70FC3 .text C:\Windows\system32\svchost.exe[1632] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00A60FEF .text C:\Windows\system32\svchost.exe[1764] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00510000 .text C:\Windows\system32\svchost.exe[1764] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 0051001B .text C:\Windows\system32\svchost.exe[1764] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00510FE5 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00500F39 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00500F06 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 00500F17 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00500FB9 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00500058 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!VirtualProtect 75C450AB 3 Bytes JMP 00500047 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!VirtualProtect + 4 75C450AF 1 Byte [8A] .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!LoadLibraryExW 75C4B6BF 3 Bytes JMP 00500F6F .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!LoadLibraryExW + 4 75C4B6C3 1 Byte [8A] .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!LoadLibraryExA 75C4BC8B 3 Bytes JMP 00500F94 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!LoadLibraryExA + 4 75C4BC8F 1 Byte [8A] .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreateFileW 75C50B7D 3 Bytes JMP 00500FDE .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreateFileW + 4 75C50B81 1 Byte [8A] .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 005000C0 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00500025 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00500036 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00500FEF .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00500F28 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00500014 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 00500087 .text C:\Windows\system32\svchost.exe[1764] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00500F4A .text C:\Windows\system32\svchost.exe[1764] msvcrt.dll!_open 77587E48 5 Bytes JMP 00AC000C .text C:\Windows\system32\svchost.exe[1764] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00AC0FB7 .text C:\Windows\system32\svchost.exe[1764] msvcrt.dll!system 775BB16F 5 Bytes JMP 00AC0042 .text C:\Windows\system32\svchost.exe[1764] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00AC0FD2 .text C:\Windows\system32\svchost.exe[1764] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 00AC0027 .text C:\Windows\system32\svchost.exe[1764] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00AC0FE3 .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00530000 .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00530F94 .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00530036 .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00530025 .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00530FE5 .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00530F79 .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00530FCA .text C:\Windows\system32\svchost.exe[1764] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00530FB9 .text C:\Windows\system32\svchost.exe[1764] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 0052000A .text C:\Windows\system32\svchost.exe[1984] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00E40FEF .text C:\Windows\system32\svchost.exe[1984] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00E40FD4 .text C:\Windows\system32\svchost.exe[1984] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00E4000A .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00DF00A2 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00DF00EC .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 00DF00C7 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00DF0FC0 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00DF0087 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00DF0F79 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00DF0051 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00DF0040 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00DF0011 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00DF00FD .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00DF0FAF .text C:\Windows\system32\svchost.exe[1984] |
Fortsetzung :kaffee: kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00DF0F9E .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00DF0000 .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00DF0F5E .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00DF0FDB .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 00DF0F4D .text C:\Windows\system32\svchost.exe[1984] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00DF006C .text C:\Windows\system32\svchost.exe[1984] msvcrt.dll!_open 77587E48 5 Bytes JMP 01030FE3 .text C:\Windows\system32\svchost.exe[1984] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 01030F9C .text C:\Windows\system32\svchost.exe[1984] msvcrt.dll!system 775BB16F 5 Bytes JMP 01030027 .text C:\Windows\system32\svchost.exe[1984] msvcrt.dll!_creat 775BED29 5 Bytes JMP 01030FD2 .text C:\Windows\system32\svchost.exe[1984] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 01030FC1 .text C:\Windows\system32\svchost.exe[1984] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 01030000 .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 01020FEF .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 01020F94 .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 0102002C .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 0102001B .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 01020FCA .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 01020F6F .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 01020FAF .text C:\Windows\system32\svchost.exe[1984] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 01020000 .text C:\Windows\system32\svchost.exe[1984] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 01010FEF .text C:\Windows\system32\svchost.exe[2036] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00930000 .text C:\Windows\system32\svchost.exe[2036] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00930FDB .text C:\Windows\system32\svchost.exe[2036] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00930011 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00420094 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00420F10 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 004200AF .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00420025 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00420F61 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00420F72 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 0042004A .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00420F97 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00420000 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00420EFF .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00420FB9 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00420FA8 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00420FE5 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00420F50 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00420FD4 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 00420F35 .text C:\Windows\system32\svchost.exe[2036] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 0042006F .text C:\Windows\system32\svchost.exe[2036] msvcrt.dll!_open 77587E48 5 Bytes JMP 00990FEF .text C:\Windows\system32\svchost.exe[2036] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00990031 .text C:\Windows\system32\svchost.exe[2036] msvcrt.dll!system 775BB16F 5 Bytes JMP 00990FA6 .text C:\Windows\system32\svchost.exe[2036] msvcrt.dll!_creat 775BED29 5 Bytes JMP 00990FC8 .text C:\Windows\system32\svchost.exe[2036] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 00990FB7 .text C:\Windows\system32\svchost.exe[2036] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 0099000C .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00570FEF .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00570040 .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00570FA8 .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00570FB9 .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 0057000A .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00570065 .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 0057001B .text C:\Windows\system32\svchost.exe[2036] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00570FD4 .text C:\Windows\system32\svchost.exe[2036] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00980000 .text C:\Windows\system32\svchost.exe[2060] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00040FEF .text C:\Windows\system32\svchost.exe[2060] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 0004000A .text C:\Windows\system32\svchost.exe[2060] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00040FDE .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00010098 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 00010F1E .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 00010F39 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00010FE5 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00010087 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00010F94 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00010FA5 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00010062 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 0001001B .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 00010F03 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00010FCA .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00010051 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 0001000A .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00010F5E .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00010036 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 000100B3 .text C:\Windows\system32\svchost.exe[2060] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00010F83 .text C:\Windows\system32\svchost.exe[2060] msvcrt.dll!_open 77587E48 5 Bytes JMP 000E0000 .text C:\Windows\system32\svchost.exe[2060] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 000E0038 .text C:\Windows\system32\svchost.exe[2060] msvcrt.dll!system 775BB16F 5 Bytes JMP 000E0027 .text C:\Windows\system32\svchost.exe[2060] msvcrt.dll!_creat 775BED29 5 Bytes JMP 000E0FD2 .text C:\Windows\system32\svchost.exe[2060] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 000E0FB7 .text C:\Windows\system32\svchost.exe[2060] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 000E0FE3 .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 00180FEF .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00180039 .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00180FB2 .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 0018004A .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00180FDE .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 0018006F .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00180014 .text C:\Windows\system32\svchost.exe[2060] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00180FCD .text C:\Windows\system32\svchost.exe[2060] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00190000 .text C:\Windows\system32\svchost.exe[2416] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00360000 .text C:\Windows\system32\svchost.exe[2416] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00360FE5 .text C:\Windows\system32\svchost.exe[2416] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 0036001B .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00160F65 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 001600BA .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 001600A9 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00160FCA .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00160F76 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00160F91 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00160069 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00160058 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00160011 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 001600CB .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 0016002C .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 00160047 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00160000 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00160F54 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00160FDB .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 00160F39 .text C:\Windows\system32\svchost.exe[2416] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00160084 .text C:\Windows\system32\svchost.exe[2416] msvcrt.dll!_open 77587E48 5 Bytes JMP 00180FE3 .text C:\Windows\system32\svchost.exe[2416] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 00180027 .text C:\Windows\system32\svchost.exe[2416] msvcrt.dll!system 775BB16F 5 Bytes JMP 00180F9C .text C:\Windows\system32\svchost.exe[2416] msvcrt.dll!_creat 775BED29 5 Bytes JMP 0018000C .text C:\Windows\system32\svchost.exe[2416] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 00180FAD .text C:\Windows\system32\svchost.exe[2416] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 00180FD2 .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 0017000A .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 00170FC3 .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 00170F8D .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 00170F9E .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 00170FEF .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 00170040 .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 00170FD4 .text C:\Windows\system32\svchost.exe[2416] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 00170025 .text C:\Windows\system32\svchost.exe[4120] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 0004000A .text C:\Windows\system32\svchost.exe[4120] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00040025 .text C:\Windows\system32\svchost.exe[4120] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00040FEF .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00010F61 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 000100E2 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 000100D1 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 0001001E .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00010F7C .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 00010080 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00010FA8 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00010065 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 00010FDE .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 000100FD .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00010039 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 0001004A .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00010FEF .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 0001009B .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00010FCD .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 000100B6 .text C:\Windows\system32\svchost.exe[4120] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00010F8D .text C:\Windows\system32\svchost.exe[4120] msvcrt.dll!_open 77587E48 5 Bytes JMP 000E0FEF .text C:\Windows\system32\svchost.exe[4120] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 000E0F86 .text C:\Windows\system32\svchost.exe[4120] msvcrt.dll!system 775BB16F 5 Bytes JMP 000E0011 .text C:\Windows\system32\svchost.exe[4120] msvcrt.dll!_creat 775BED29 5 Bytes JMP 000E0FC6 .text C:\Windows\system32\svchost.exe[4120] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 000E0FAB .text C:\Windows\system32\svchost.exe[4120] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 000E0000 .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 000F0FE5 .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 000F0014 .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 000F0F72 .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 000F0F8D .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 000F0FD4 .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 000F002F .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 000F0FB9 .text C:\Windows\system32\svchost.exe[4120] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 000F0FA8 .text C:\Windows\system32\svchost.exe[4120] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 00180FE5 .text C:\Windows\System32\svchost.exe[4732] ntdll.dll!NtCreateFile 777B4A30 5 Bytes JMP 00040FEF .text C:\Windows\System32\svchost.exe[4732] ntdll.dll!NtCreateProcess 777B4B00 5 Bytes JMP 00040FDE .text C:\Windows\System32\svchost.exe[4732] ntdll.dll!NtProtectVirtualMemory 777B5380 5 Bytes JMP 00040014 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!GetStartupInfoA 75C01DF0 5 Bytes JMP 00010076 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!CreateProcessW 75C0202D 5 Bytes JMP 000100C0 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!CreateProcessA 75C02062 5 Bytes JMP 000100A5 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!CreateNamedPipeW 75C31FD6 5 Bytes JMP 00010FC3 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!CreatePipe 75C34A8B 5 Bytes JMP 00010065 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!VirtualProtect 75C450AB 5 Bytes JMP 0001004A .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!LoadLibraryExW 75C4B6BF 5 Bytes JMP 00010F72 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!LoadLibraryExA 75C4BC8B 5 Bytes JMP 00010F8D .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!CreateFileW 75C50B7D 5 Bytes JMP 0001000A .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!GetProcAddress 75C51857 5 Bytes JMP 000100D1 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!LoadLibraryA 75C52884 5 Bytes JMP 00010FA8 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!LoadLibraryW 75C528D2 5 Bytes JMP 0001002F .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!CreateFileA 75C5291C 5 Bytes JMP 00010FEF .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!GetStartupInfoW 75C57CD5 5 Bytes JMP 00010F32 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!CreateNamedPipeA 75C8D5BF 5 Bytes JMP 00010FDE .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!WinExec 75C8E76D 5 Bytes JMP 00010F21 .text C:\Windows\System32\svchost.exe[4732] kernel32.dll!VirtualProtectEx 75C8F729 5 Bytes JMP 00010F57 .text C:\Windows\System32\svchost.exe[4732] msvcrt.dll!_open 77587E48 5 Bytes JMP 000E0000 .text C:\Windows\System32\svchost.exe[4732] msvcrt.dll!_wsystem 775BB04F 5 Bytes JMP 000E005A .text C:\Windows\System32\svchost.exe[4732] msvcrt.dll!system 775BB16F 5 Bytes JMP 000E0049 .text C:\Windows\System32\svchost.exe[4732] msvcrt.dll!_creat 775BED29 5 Bytes JMP 000E002E .text C:\Windows\System32\svchost.exe[4732] msvcrt.dll!_wcreat 775C038E 5 Bytes JMP 000E0FD9 .text C:\Windows\System32\svchost.exe[4732] msvcrt.dll!_wopen 775C0570 5 Bytes JMP 000E001D .text C:\Windows\System32\svchost.exe[4732] WS2_32.dll!socket 75BC3F00 5 Bytes JMP 000F0000 .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegOpenKeyA 75CED2ED 5 Bytes JMP 001E0000 .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegCreateKeyA 75CED3C1 5 Bytes JMP 001E0FAF .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegCreateKeyExA 75CF1B71 5 Bytes JMP 001E0F83 .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegCreateKeyW 75CF1CC0 5 Bytes JMP 001E0F94 .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegOpenKeyW 75CF3129 5 Bytes JMP 001E0FE5 .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegCreateKeyExW 75CFB946 5 Bytes JMP 001E0F72 .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegOpenKeyExA 75CFBC0D 5 Bytes JMP 001E001B .text C:\Windows\System32\svchost.exe[4732] ADVAPI32.dll!RegOpenKeyExW 75CFBEC4 5 Bytes JMP 001E0FCA ---- User IAT/EAT - GMER 1.0.15 ---- IAT C:\Program Files\Common Files\McAfee\SystemCore\mfevtps.exe[2084] @ C:\Windows\system32\CRYPT32.dll [KERNEL32.dll!LoadLibraryA] [011C7740] C:\Program Files\Common Files\McAfee\SystemCore\mfevtps.exe (McAfee Process Validation Service/McAfee, Inc.) IAT C:\Windows\system32\rundll32.exe[2168] @ C:\Windows\system32\USER32.dll [KERNEL32.dll!GetProcAddress] [75815E25] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation) IAT C:\Windows\system32\rundll32.exe[2168] @ C:\Windows\system32\GDI32.dll [KERNEL32.dll!GetProcAddress] [75815E25] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation) IAT C:\Windows\system32\rundll32.exe[2168] @ C:\Windows\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress] [75815E25] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation) ---- Devices - GMER 1.0.15 ---- AttachedDevice \FileSystem\Ntfs \Ntfs mfehidk.sys (McAfee Link Driver/McAfee, Inc.) AttachedDevice \FileSystem\Ntfs \Ntfs tdrpm258.sys (Acronis Try&Decide Volume Filter Driver/Acronis) Device \Driver\ACPI_HAL \Device\00000055 halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 tdrpm258.sys (Acronis Try&Decide Volume Filter Driver/Acronis) AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 tdrpm258.sys (Acronis Try&Decide Volume Filter Driver/Acronis) AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 tdrpm258.sys (Acronis Try&Decide Volume Filter Driver/Acronis) AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) AttachedDevice \Driver\volmgr \Device\HarddiskVolume4 tdrpm258.sys (Acronis Try&Decide Volume Filter Driver/Acronis) AttachedDevice \Driver\volmgr \Device\HarddiskVolume4 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) AttachedDevice \Driver\volmgr \Device\HarddiskVolume5 tdrpm258.sys (Acronis Try&Decide Volume Filter Driver/Acronis) AttachedDevice \Driver\volmgr \Device\HarddiskVolume5 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation) AttachedDevice \FileSystem\fastfat \Fat mfehidk.sys (McAfee Link Driver/McAfee, Inc.) AttachedDevice \FileSystem\fastfat \Fat tdrpm258.sys (Acronis Try&Decide Volume Filter Driver/Acronis) ---- EOF - GMER 1.0.15 ---- Jetzt OSAM OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru Bootkit Remover Bootkit Remover version 1.0.0.1 (c) 2009 eSage Lab www.esagelab.com \\.\C: -> \\.\PhysicalDrive0 MD5: bb4f1627d8b9beda49ac0d010229f3ff \\.\D: -> \\.\PhysicalDrive1 MD5: 5ddc20efcc4d1dab37c348c7db7289cf \\.\E: -> \\.\PhysicalDrive2 MD5: bb4f1627d8b9beda49ac0d010229f3ff \\.\Z: -> \\.\PhysicalDrive2 Size Device Name MBR Status -------------------------------------------- 74 GB \\.\PhysicalDrive0 OK (DOS/Win32 Boot code found) 465 GB \\.\PhysicalDrive1 Unknown boot code 1397 GB \\.\PhysicalDrive2 OK (DOS/Win32 Boot code found) Unknown boot code has been found on some of your physical disks. To inspect the boot code manually, dump the master boot sector: remover.exe dump <device_name> [output_file] To disinfect the master boot sector, use the following command: remover.exe fix <device_name> Press any key to quit... Danke nochmal für Deine Hilfe :daumenhoc |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo Arne, hört sich ja schonmal gut an :Boogie::applaus: wobei Malewarebytes ja anfänglich nichts gefunden hat, ist das egal? Weiter würde mich interressieren ob man feststellen kann, wann ich mir den ungebetenen Gast eingefangen habe? Letzte Woche hatte ich ein Problem mit McAffee und hatte keine Lizenz mehr, habe deshalb 1-3 McAffe Neuinstalliert und leider kann ich McAffe nur mit Internetzugang installieren :pfui: d. h. dass ich zwangsläufig ohne Schutz nur über den Router in Netz bin :twak: und wenn ich mich recht erinenrn...nicht nur auf die McAffe Seite :eek: Ist doch auch nicht das Gelbe vom Ei den Virenscanner Online zu installieren... ... dachte eigentlich bis zuletzt, dass mein System "relativ Sicher war/ist :snyper: McAffe (das Symbol vom Antivir gefällt nicht :lach:) HiJackThis (mit Online Auswertung) Spybot (glaube aber taugt nichts, oder) Brain.exe (wobei ich die anscheinend manchmal ausschalte) Online Scanner (Bei Verdacht oder wenn ich ein ungutes Gefühl habe) Wenn ich was besser machen kann?! Kontraproduktiv ist dass bei meinen ganzen Sicherheitsbedenken aus Bequemlichkeit als Admin in Windows unterwegs war :kaffee: Weiß nicht wieviel mehr Schutz ein beschränktes Konto bietet :confused: Hätte hier mein Problem bestimmt auch nicht verhindert oder doch :headbang: Euer Forum ist Top :daumenhoc War in der Vergangenheit schön öffter bei Euch, aber nur zum lesen und lernen. Klasse was Du/Ihr so drauf habt :daumenhoc (Ich will nicht wissen wieviel Leute ein verseuchtest System habe und es nicht merken... der Virenscanner hats ja gelöscht, so hatte ich bis vo 3 Jahren auch noch gedacht :twak: Oder der Virenscanner meldet garnichts mehr, weil er schon übergelaufen ist ... Hab Dir da jetzt voll und ganz vertraut :heilig: Irgendwie hatte ich ab und an auch ein mulmiges Gefühl (Brain.exe :D), vorallem dann wenn der Scanner anschlägt bzw. ausgemacht werden muss. Vielleicht, dachte ich mir, ist das Trojaner Board ja auch nur ein großer Trojaner und mein PC jetzt nach allen Seiten offen. Nichts für ungut :party: Bin jetzt noch ein wenig mehr paranoid als zuvor :teufel1: Ein Spende gibts für Euer Klasse Board auch noch :daumenhoc :blabla::blabla::blabla: (Wenn die ganze Sülze hier nicht passt, bitte verschieben.... würde mich über die ein oder andere Antwort freuen :heilig: Die scans folgen dann, wollte mir nur mal ein wenig Luft machen :kaffee: Gruß Chris |
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:51 Uhr. |
Copyright ©2000-2025, Trojaner-Board