Summary:
NtConnectPort(>) | 1 | NtQueryInformationJobObject(>) | 2 | NtUserSetCursorIconData(>) | 7 | NtCreateFile(>) | 31 |
NtCreateProcessEx(>) | 1 | NtQueryPerformanceCounter(>) | 2 | NtCreateSemaphore(>) | 8 | NtContinue(>) | 32 |
NtDuplicateToken(>) | 1 | NtUserCloseWindowStation(>) | 2 | NtEnumerateKey(>) | 8 | NtUserRegisterClassExWOW(>) | 33 |
NtGdiCreatePaletteInternal(>) | 1 | NtAddAtom(>) | 3 | NtGdiCreateBitmap(>) | 8 | NtOpenSection(>) | 35 |
NtGdiInit(>) | 1 | NtCallbackReturn(>) | 3 | NtSetValueKey(>) | 8 | NtSetInformationThread(>) | 35 |
NtGdiQueryFontAssocInfo(>) | 1 | NtGdiHfontCreate(>) | 3 | NtUserSystemParametersInfo(>) | 8 | NtQueryInformationToken(>) | 39 |
NtNotifyChangeKey(>) | 1 | NtOpenDirectoryObject(>) | 3 | NtWaitForMultipleObjects(>) | 9 | NtRequestWaitReplyPort(>) | 40 |
NtOpenEvent(>) | 1 | NtOpenMutant(>) | 3 | NtGdiCreateCompatibleDC(>) | 10 | NtQueryInformationProcess(>) | 42 |
NtOpenKeyedEvent(>) | 1 | NtOpenSymbolicLinkObject(>) | 3 | NtGdiExtGetObjectW(>) | 10 | NtCreateEvent(>) | 43 |
NtOpenProcess(>) | 1 | NtQuerySymbolicLinkObject(>) | 3 | NtQueryInformationFile(>) | 11 | NtCreateSection(>) | 45 |
NtQueryInstallUILanguage(>) | 1 | NtReadVirtualMemory(>) | 3 | NtUserGetDC(>) | 11 | NtUserFindExistingCursorIcon(>) | 48 |
NtQueryObject(>) | 1 | NtReleaseMutant(>) | 3 | NtCreateKey(>) | 12 | NtQueryDefaultLocale(>) | 51 |
NtQuerySystemTime(>) | 1 | NtSetInformationObject(>) | 3 | NtQueryDefaultUILanguage(>) | 12 | NtFreeVirtualMemory(>) | 54 |
NtQueryTimerResolution(>) | 1 | NtDuplicateObject(>) | 4 | NtGdiDeleteObjectApp(>) | 14 | NtGdiSelectBitmap(>) | 57 |
NtRaiseException(>) | 1 | NtCreateMutant(>) | 5 | NtQueryDebugFilterState(>) | 14 | NtOpenFile(>) | 61 |
NtSecureConnectPort(>) | 1 | NtWriteVirtualMemory(>) | 5 | NtUserSelectPalette(>) | 14 | NtUnmapViewOfSection(>) | 64 |
NtUserCallNoParam(>) | 1 | NtQueryVolumeInformationFile(>) | 6 | NtQuerySection(>) | 19 | NtQueryVirtualMemory(>) | 67 |
NtUserEnumDisplayMonitors(>) | 1 | NtSetInformationFile(>) | 6 | NtUserCallOneParam(>) | 19 | NtUserFindWindowEx(>) | 70 |
NtUserGetForegroundWindow(>) | 1 | NtUserRegisterWindowMessage(>) | 6 | NtDeviceIoControlFile(>) | 22 | NtQueryAttributesFile(>) | 75 |
NtUserGetKeyboardLayoutList(>) | 1 | NtFsControlFile(>) | 7 | NtReadFile(>) | 24 | NtSetEvent(>) | 86 |
NtUserGetObjectInformation(>) | 1 | NtGdiBitBlt(>) | 7 | NtQueryInformationThread(>) | 25 | NtQuerySystemInformation(>) | 91 |
NtUserGetProcessWindowStation(>) | 1 | NtGdiCreateDIBitmapInternal(>) | 7 | NtSetInformationProcess(>) | 25 | NtMapViewOfSection(>) | 102 |
NtUserGetThreadDesktop(>) | 1 | NtGdiGetDCObject(>) | 7 | NtCreateThread(>) | 26 | NtWaitForSingleObject(>) | 110 |
NtUserOpenWindowStation(>) | 1 | NtGdiGetDCforBitmap(>) | 7 | NtRegisterThreadTerminatePort(>) | 26 | NtFlushInstructionCache(>) | 120 |
NtUserQueryWindow(>) | 1 | NtGdiGetStockObject(>) | 7 | NtTestAlert(>) | 26 | NtOpenKey(>) | 189 |
NtUserSetWindowsHookEx(>) | 1 | NtGdiRestoreDC(>) | 7 | NtResumeThread(>) | 27 | NtQueryValueKey(>) | 205 |
NtUserValidateHandleSecure(>) | 1 | NtGdiSaveDC(>) | 7 | NtOpenProcessTokenEx(>) | 30 | NtAllocateVirtualMemory(>) | 228 |
NtAccessCheck(>) | 2 | NtGdiSetDIBitsToDeviceInternal(>) | 7 | NtOpenThreadTokenEx(>) | 30 | NtProtectVirtualMemory(>) | 274 |
NtCreateIoCompletion(>) | 2 | NtOpenProcessToken(>) | 7 | NtQueryDirectoryFile(>) | 30 | NtClose(>) | 287 |
NtGdiCreateSolidBrush(>) | 2 | NtOpenThreadToken(>) | 7 | NtWriteFile(>) | 30 | NtDelayExecution(>) | 341 |
, ) , ) == 0x0 00430 1736 NtWriteFile (52, 0, 0, 0, (52, 0, 0, 0, "\1\241\377N\244\325\10\22_\35d\262\334\204+q+A\31\367\2107\54\242\215\202:\217N\262CnlY\205~ 3\31%J,\13\253\6\200\1\231@\276&'\1\2\20Pna\315\304sO6\210\207\10\370\353\6:\7\273\365P\201m\3\341\367:\2\233\315Tqu\32i\262\222\254RZ\34\254A\207\327/\224,px\201\335\27\367R\35.\14\262D\264\254L\63\204\261jI\23\310\316[\251\336\250&\330\356\210C\20\3668\361Ep\205\317\300h\371\212\276\266\1* \211\13\34F\3\270\375\11w@\307FD\36\340?\234\234\365m\3563 &\10\5Xs\14z\213\300\108\30*\342^dV\233\36\321\352\302>C\270\35`\353F.\314\25\322\30\14\320,\200L\204!\277m\2\354\200L\37A|\254\360\33\13K "B\230\33t,\233[8m\240 \316\5\24\24\340E\304\262\30\30sK'\313\326\257\14\14\14\30\2\24c\7\353\226;u\12\10\215_\24\347\26\212\215u\255\211g\374G\327G\252\366\276`7d\353\27\312\23\30\36\30\202\220\235t\14\301\360\204\232\20\25I\354O@\270\226\252\257\25\213D\30\212Z\31X\255u\346[7\310\213A\14\16\33\12|\333Ys\267B\2J\30\23\10\240P\267Q\262,\333\22k!\24\14\30\30}\266\330r\14\30-\273HP\10D,a\314\15\200[\367U\315\22#ZK\270y:\356\12\32B\267\232\302\177*[;\266\3~I\374\5\370+b\22|z\340\361\261\27"\364\307\0\22\13\222\360\330 \237mq1\316B\2u9\0A\314\326\251T+\2043\3\2531\260\340\216\341\0Q\307ZA<\370\200\275\364`\366*\216@ 2\17\217\370\377\24\365\222\16\300\304\3r\30;\306\300l\227m\31\336(8\15\320\311N", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) B\230\33t,\233[8m\240 \316\5\24\24\340E\304\262\30\30sK'\313\326\257\14\14\14\30\2\24c\7\353\226;u\12\10\215_\24\347\26\212\215u\255\211g\374G\327G\252\366\276`7d\353\27\312\23\30\36\30\202\220\235t\14\301\360\204\232\20\25I\354O@\270\226\252\257\25\213D\30\212Z\31X\255u\346[7\310\213A\14\16\33\12|\333Ys\267B\2J\30\23\10\240P\267Q\262,\333\22k!\24\14\30\30}\266\330r\14\30-\273HP\10D,a\314\15\200[\367U\315\22#ZK\270y:\356\12\32B\267\232\302\177*[;\266\3~I\374\5\370+b\22|z\340\361\261\27 (52, 0, 0, 0, "\1\241\377N\244\325\10\22_\35d\262\334\204+q+A\31\367\2107\54\242\215\202:\217N\262CnlY\205~ 3\31%J,\13\253\6\200\1\231@\276&'\1\2\20Pna\315\304sO6\210\207\10\370\353\6:\7\273\365P\201m\3\341\367:\2\233\315Tqu\32i\262\222\254RZ\34\254A\207\327/\224,px\201\335\27\367R\35.\14\262D\264\254L\63\204\261jI\23\310\316[\251\336\250&\330\356\210C\20\3668\361Ep\205\317\300h\371\212\276\266\1* \211\13\34F\3\270\375\11w@\307FD\36\340?\234\234\365m\3563 &\10\5Xs\14z\213\300\108\30*\342^dV\233\36\321\352\302>C\270\35`\353F.\314\25\322\30\14\320,\200L\204!\277m\2\354\200L\37A|\254\360\33\13K "B\230\33t,\233[8m\240 \316\5\24\24\340E\304\262\30\30sK'\313\326\257\14\14\14\30\2\24c\7\353\226;u\12\10\215_\24\347\26\212\215u\255\211g\374G\327G\252\366\276`7d\353\27\312\23\30\36\30\202\220\235t\14\301\360\204\232\20\25I\354O@\270\226\252\257\25\213D\30\212Z\31X\255u\346[7\310\213A\14\16\33\12|\333Ys\267B\2J\30\23\10\240P\267Q\262,\333\22k!\24\14\30\30}\266\330r\14\30-\273HP\10D,a\314\15\200[\367U\315\22#ZK\270y:\356\12\32B\267\232\302\177*[;\266\3~I\374\5\370+b\22|z\340\361\261\27"\364\307\0\22\13\222\360\330 \237mq1\316B\2u9\0A\314\326\251T+\2043\3\2531\260\340\216\341\0Q\307ZA<\370\200\275\364`\366*\216@ 2\17\217\370\377\24\365\222\16\300\304\3r\30;\306\300l\227m\31\336(8\15\320\311N", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) , 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00431 1736 NtReadFile (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\374\311y\30\350#\10\332\327m_|\36\3028\237X\257\356\204~-H{\35\301\316\332\374U@0\20\34\262\35\207ZkD\205BG]\26\32\357D\276Z\365"6\266\376\15\344\314\365\34\300S\302\2170`s\226\203\340\14f\313\1O\353\346\327\22\14\206\304\200\25Z\310?8\211\14\357\333\330\25\364\360\230\317\337\5U@\244\370\273\32\210\11<\204\370\267<\0\337\23\211\353\310\271PM\321Qf\333\350\275\7\261\11\233\37)\261\234\332\277\177\236%\7\341\333O\33\343\2536\123\202\374\320\244_G\211\216(]\277\262\270E3\1TLpW\234\303\324\343\350\304L\20\236&X0\224\365\12m"\330m\216\270?\32\217\21\340\211~\223F\216\340 \221\32\311z[:\30\335\333\37\13j9\13\3\204\20\240\336\342\36\242\221\0\231\216D\2645\272!\26L\220\234\207\30\303\26\371\3110\235\27\303\32\35O\251\3K\0\261g\250\356\334\202E\7=\227\330m_\371\263J\256|\31\333\224\336\211j:\241*hg\252\3kQJL\202\254h|\231\311\217\373\6\5\204\267_\337\3!"/\270\5t\37\215\32\275\347\224b\211\321\320\30\237\230\326\364\37\275\366\254\34H\366\10\360LA\265T\226\13\16P\200\237\2434\345\275\25~\260\326d\262\257\301\365f\213\243D\355{\26\353\241J\8\256D\363\344r\7\375y\353\351\263\364\22\210\331\24"\3321\222\266M \4^\257\310`g\31u\0\310\307\317\211t]\276\375\222\353\3453\351\35\360\14\264\314\177\256\200b\202s\236\346|aU\23768\201\366E\302g\324\210\307g\231\237\217\326\341\212s\232\313+\350\267LHf\16\21\327\276k\304\377\14\3602B\4}\335\2P\235\314\215\3\306\347\312=\307\302\313S\336\354\14\214%^3D\227\352\252\353", ) 6\266\376\15\344\314\365\34\300S\302\2170`s\226\203\340\14f\313\1O\353\346\327\22\14\206\304\200\25Z\310?8\211\14\357\333\330\25\364\360\230\317\337\5U@\244\370\273\32\210\11<\204\370\267<\0\337\23\211\353\310\271PM\321Qf\333\350\275\7\261\11\233\37)\261\234\332\277\177\236%\7\341\333O\33\343\2536\123\202\374\320\244_G\211\216(]\277\262\270E3\1TLpW\234\303\324\343\350\304L\20\236&X0\224\365\12m (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\374\311y\30\350#\10\332\327m_|\36\3028\237X\257\356\204~-H{\35\301\316\332\374U@0\20\34\262\35\207ZkD\205BG]\26\32\357D\276Z\365"6\266\376\15\344\314\365\34\300S\302\2170`s\226\203\340\14f\313\1O\353\346\327\22\14\206\304\200\25Z\310?8\211\14\357\333\330\25\364\360\230\317\337\5U@\244\370\273\32\210\11<\204\370\267<\0\337\23\211\353\310\271PM\321Qf\333\350\275\7\261\11\233\37)\261\234\332\277\177\236%\7\341\333O\33\343\2536\123\202\374\320\244_G\211\216(]\277\262\270E3\1TLpW\234\303\324\343\350\304L\20\236&X0\224\365\12m"\330m\216\270?\32\217\21\340\211~\223F\216\340 \221\32\311z[:\30\335\333\37\13j9\13\3\204\20\240\336\342\36\242\221\0\231\216D\2645\272!\26L\220\234\207\30\303\26\371\3110\235\27\303\32\35O\251\3K\0\261g\250\356\334\202E\7=\227\330m_\371\263J\256|\31\333\224\336\211j:\241*hg\252\3kQJL\202\254h|\231\311\217\373\6\5\204\267_\337\3!"/\270\5t\37\215\32\275\347\224b\211\321\320\30\237\230\326\364\37\275\366\254\34H\366\10\360LA\265T\226\13\16P\200\237\2434\345\275\25~\260\326d\262\257\301\365f\213\243D\355{\26\353\241J\8\256D\363\344r\7\375y\353\351\263\364\22\210\331\24"\3321\222\266M \4^\257\310`g\31u\0\310\307\317\211t]\276\375\222\353\3453\351\35\360\14\264\314\177\256\200b\202s\236\346|aU\23768\201\366E\302g\324\210\307g\231\237\217\326\341\212s\232\313+\350\267LHf\16\21\327\276k\304\377\14\3602B\4}\335\2P\235\314\215\3\306\347\312=\307\302\313S\336\354\14\214%^3D\227\352\252\353", ) /\270\5t\37\215\32\275\347\224b\211\321\320\30\237\230\326\364\37\275\366\254\34H\366\10\360LA\265T\226\13\16P\200\237\2434\345\275\25~\260\326d\262\257\301\365f\213\243D\355{\26\353\241J\8\256D\363\344r\7\375y\353\351\263\364\22\210\331\24 (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\374\311y\30\350#\10\332\327m_|\36\3028\237X\257\356\204~-H{\35\301\316\332\374U@0\20\34\262\35\207ZkD\205BG]\26\32\357D\276Z\365"6\266\376\15\344\314\365\34\300S\302\2170`s\226\203\340\14f\313\1O\353\346\327\22\14\206\304\200\25Z\310?8\211\14\357\333\330\25\364\360\230\317\337\5U@\244\370\273\32\210\11<\204\370\267<\0\337\23\211\353\310\271PM\321Qf\333\350\275\7\261\11\233\37)\261\234\332\277\177\236%\7\341\333O\33\343\2536\123\202\374\320\244_G\211\216(]\277\262\270E3\1TLpW\234\303\324\343\350\304L\20\236&X0\224\365\12m"\330m\216\270?\32\217\21\340\211~\223F\216\340 \221\32\311z[:\30\335\333\37\13j9\13\3\204\20\240\336\342\36\242\221\0\231\216D\2645\272!\26L\220\234\207\30\303\26\371\3110\235\27\303\32\35O\251\3K\0\261g\250\356\334\202E\7=\227\330m_\371\263J\256|\31\333\224\336\211j:\241*hg\252\3kQJL\202\254h|\231\311\217\373\6\5\204\267_\337\3!"/\270\5t\37\215\32\275\347\224b\211\321\320\30\237\230\326\364\37\275\366\254\34H\366\10\360LA\265T\226\13\16P\200\237\2434\345\275\25~\260\326d\262\257\301\365f\213\243D\355{\26\353\241J\8\256D\363\344r\7\375y\353\351\263\364\22\210\331\24"\3321\222\266M \4^\257\310`g\31u\0\310\307\317\211t]\276\375\222\353\3453\351\35\360\14\264\314\177\256\200b\202s\236\346|aU\23768\201\366E\302g\324\210\307g\231\237\217\326\341\212s\232\313+\350\267LHf\16\21\327\276k\304\377\14\3602B\4}\335\2P\235\314\215\3\306\347\312=\307\302\313S\336\354\14\214%^3D\227\352\252\353", ) , ) == 0x0 00432 1736 NtWriteFile (52, 0, 0, 0, (52, 0, 0, 0, "j\4\362\30~\356\203\332A\240\324|\210\17\263\237\316be\204\350\340\303{\213\14E\332j\230\3130\206\3219\35\21\227\340D\23\217\314]\200\327dD(\227~"\240{u\15r\1~\34V\236I\217\246\255\370\226\25-\207f]\314\304\353p\32\231\14\20\11\13\25\314\5\2648\37\301d\333N\330\177\360\16\2T\5\303\215/\370-\327\3\11\252Is\267\252\315T\23\37&C\271\306\200ZQ\360\26c\275\221|\202\233\211\344:\234Lr\2047\10\350\214\341M\202\220\343=\373\2013\241[\244\311\212\2\216\276\2204\262.\210\270\1\302\201\373W\12\16_\343~\11\307\20\10\353\3230\28\201m\264\25\346\216.\362\221\217\207-\2~\5\213\5\340\266\\221\311\354\226\261\30K\26\224\13\374\364\200\3\22\335+\336t\323)\221\226T\5D"\3701!\200\201\33\234\21\325H\26o\4\273\235\201\16\221\35\331d\210K\226|\354\250x\21\11E\221\360\34\330\373\222r\263\334c\367\31MYU\211\374\367**\376\252!\3\375\234\301L\24a\343|\17\4\4\373\220\310\17\267\311\22\210!\264\3423\5\342\322\6\32+*\37b\37\34[\30\11U]\364\211p}\254\212\205}\10f\201\312\265\302[\200\16\306M\24\243\242(6\25\350}]d$bJ\365\360F(D{\266\235\3537\207\32788\211x\344\344\312vy}$8\364\204ER\24\264\27\272\222 \200\253\4\310bC`\361\324\376\0^\12D\211\342\2205\375\4&n3\177\320{\14"\1\364\256\26\257\11s\10+\367a\303R\2758\27;\316\302\361\31\3\307\361T\24\217@,\1s\14\6\240\350!\201\303f\230\334\\276\375\11t\14f\377\311\4\353\20\211P\13\1\6\3P*A=Q\17@SH!\207\214\263\223\270D\1'!\353", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) \240{u\15r\1~\34V\236I\217\246\255\370\226\25-\207f]\314\304\353p\32\231\14\20\11\13\25\314\5\2648\37\301d\333N\330\177\360\16\2T\5\303\215/\370-\327\3\11\252Is\267\252\315T\23\37&C\271\306\200ZQ\360\26c\275\221|\202\233\211\344:\234Lr\2047\10\350\214\341M\202\220\343=\373\2013\241[\244\311\212\2\216\276\2204\262.\210\270\1\302\201\373W\12\16_\343~\11\307\20\10\353\3230\28\201m\264\25\346\216.\362\221\217\207-\2~\5\213\5\340\266\\221\311\354\226\261\30K\26\224\13\374\364\200\3\22\335+\336t\323)\221\226T\5D (52, 0, 0, 0, "j\4\362\30~\356\203\332A\240\324|\210\17\263\237\316be\204\350\340\303{\213\14E\332j\230\3130\206\3219\35\21\227\340D\23\217\314]\200\327dD(\227~"\240{u\15r\1~\34V\236I\217\246\255\370\226\25-\207f]\314\304\353p\32\231\14\20\11\13\25\314\5\2648\37\301d\333N\330\177\360\16\2T\5\303\215/\370-\327\3\11\252Is\267\252\315T\23\37&C\271\306\200ZQ\360\26c\275\221|\202\233\211\344:\234Lr\2047\10\350\214\341M\202\220\343=\373\2013\241[\244\311\212\2\216\276\2204\262.\210\270\1\302\201\373W\12\16_\343~\11\307\20\10\353\3230\28\201m\264\25\346\216.\362\221\217\207-\2~\5\213\5\340\266\\221\311\354\226\261\30K\26\224\13\374\364\200\3\22\335+\336t\323)\221\226T\5D"\3701!\200\201\33\234\21\325H\26o\4\273\235\201\16\221\35\331d\210K\226|\354\250x\21\11E\221\360\34\330\373\222r\263\334c\367\31MYU\211\374\367**\376\252!\3\375\234\301L\24a\343|\17\4\4\373\220\310\17\267\311\22\210!\264\3423\5\342\322\6\32+*\37b\37\34[\30\11U]\364\211p}\254\212\205}\10f\201\312\265\302[\200\16\306M\24\243\242(6\25\350}]d$bJ\365\360F(D{\266\235\3537\207\32788\211x\344\344\312vy}$8\364\204ER\24\264\27\272\222 \200\253\4\310bC`\361\324\376\0^\12D\211\342\2205\375\4&n3\177\320{\14"\1\364\256\26\257\11s\10+\367a\303R\2758\27;\316\302\361\31\3\307\361T\24\217@,\1s\14\6\240\350!\201\303f\230\334\\276\375\11t\14f\377\311\4\353\20\211P\13\1\6\3P*A=Q\17@SH!\207\214\263\223\270D\1'!\353", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) \1\364\256\26\257\11s\10+\367a\303R\2758\27;\316\302\361\31\3\307\361T\24\217@,\1s\14\6\240\350!\201\303f\230\334\\276\375\11t\14f\377\311\4\353\20\211P\13\1\6\3P*A=Q\17@SH!\207\214\263\223\270D\1'!\353", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00433 1736 NtReadFile (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\205\352\230\223\355\344\327\15l%\364\3\231\214.\240\373\240K+\257\351W?\337w\246\3358=\351\215\313\343I\10m\305\376\323\242\0\374\367[\352\250\363y\216X4\333\323\221$\266\236\253w`\16\315O4\31\327\273}\0=\306\2025\320\373\335\367\177\212\260Mw+\350\311\246uJ\377o\271\13{].>\214\3150\3074G\232#\256\332^\305G\375\214P\267\0-\315\333t[}E(\303i\263\3\12P\326\367\14\317\21tMN\263\340\245l\270}\353\2332\206\261U)\365\22}\214Yc\215[\243C\210\306\300\21v\263\272}$\323+\212"\306\340\271\220g\376\353\210P\201\27\267\226Q\25\306.\204\262^?\7M\374\335\336.(\305\270F?\231\303\322\214\5\255\303\300\236\220\371\272\241fO9g\215\343z\205\246\10 2\235\16\215h\256\364\224\360\215u\264\253|\240\\230LF\220S\232\35\342,\355\226\223\263\206\3\326\244MC(\341\373\267z$\316@M\3439?\377\15\233M\20F\211\336\223\14s\20\353$~\227~\340T\370O,A1\336\24w\333\273F\341\13Ik\373\330OVV\202\15\236y\350I\257\366A\342\304Q\273x5Tup@\360\3i \224\202\262V\1D\203(W\300~\311\13\344\231\253\216\360{zQ0\246,\352\353\244\15!\213r\316\366\10\357lm\340\313?\11;\353\301\260\4n\263p\27\354\337\370'\240\366\2105\344\350MD\220\315\304x\2333jni*\214\22\257\272f\353\211\253L\245\247\315\352\13\371}<^)_\257\31\266mz\333\255m\343\360\2155\355\301|\247\2\7\206-s\3\36\236\211\303\327\4\211\340;\317\262\310\235\7\366\201\315\\237\373\357\312\375\367NNQ\12\26`\273\12\360\306\306|n;\260z\222\261\224\277\230\214\246!", ) \306\340\271\220g\376\353\210P\201\27\267\226Q\25\306.\204\262^?\7M\374\335\336.(\305\270F?\231\303\322\214\5\255\303\300\236\220\371\272\241fO9g\215\343z\205\246\10 2\235\16\215h\256\364\224\360\215u\264\253|\240\\230LF\220S\232\35\342,\355\226\223\263\206\3\326\244MC(\341\373\267z$\316@M\3439?\377\15\233M\20F\211\336\223\14s\20\353$~\227~\340T\370O,A1\336\24w\333\273F\341\13Ik\373\330OVV\202\15\236y\350I\257\366A\342\304Q\273x5Tup@\360\3i \224\202\262V\1D\203(W\300~\311\13\344\231\253\216\360{zQ0\246,\352\353\244\15!\213r\316\366\10\357lm\340\313?\11;\353\301\260\4n\263p\27\354\337\370'\240\366\2105\344\350MD\220\315\304x\2333jni*\214\22\257\272f\353\211\253L\245\247\315\352\13\371}<^)_\257\31\266mz\333\255m\343\360\2155\355\301|\247\2\7\206-s\3\36\236\211\303\327\4\211\340;\317\262\310\235\7\366\201\315\\237\373\357\312\375\367NNQ\12\26`\273\12\360\306\306|n;\260z\222\261\224\277\230\214\246!", ) == 0x0 00434 1736 NtWriteFile (52, 0, 0, 0, (52, 0, 0, 0, "\23'\23\223{)\\15\372\350\177\3\17A\245\240mm\300+9$\334?I\272-\335\256\360b\215].\302\10\373\10u\3234\315w\367\315'#\363\357C\3234M\36\32$ S w\366\303FO\242\324\\273\353\315\266\306\24\370[\373K:\364\212&\200\374+~\4-u\3342\344\271\235\266\326.\250AF0Q\371\314\232\265cQ^S\212v\214\306z\213-[\26\377[\353\210\243\303\377~\210\12\306\33|\14Y\334\377M\330~k\245\372u\366\353\15\377\15\261\303\344~\22\353A\322c\33\226(C\36\13K\21\340~1}\262\36\240\212\264\13k\271\6\252u\353\36\235\12\27![\332\25P\343\17\262\310\362\214Mj\20U.\276\103F\251TH\322\32\310&\303VS\33\371,l\355O\257\252\6\343\354H-\10\266\377\26\16\33\245%\364\2=\6u"f\367\240\312U\307F\6\236\21\35t\341f\226\5~\15\3@i\306C\276,p\267\354\351E@\333.\262?i\300\20M\206\213\2\336\5\301\370\20}\351\365\227\350-\337\370\331\341\3121H\331\374\333-\213j\13\337\246p\330\331\233\335\202\233S\362\350\337b}At\11\332\273\356\370\337u\346\215{\3\377\355\37\202$\233\212D\25\345\334\300\350\4\200\344\17f\5\360\355\267\33200\341a\3532\300\252\213\344\3}\10y\241\346\340]\362\202;}\14;\4\370~\373\27z\22s'6;\35r%\306D\6\0Ox\15\376\341n\377\347\7\229w\355\353\37f\307\2451\0a\13o\260\267^\277\222$\31 \240\361\333;\240h\360\33\370f\301\352j\211\7\20\340\370\3\210S\2\303A\311\2\340\255\29\310\13\312}\201[\221\24\373y\7v\367\330\203\332\12\200\2550\12f\13M|\370\366;z\4|\37\277\16A-!", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) f\367\240\312U\307F\6\236\21\35t\341f\226\5~\15\3@i\306C\276,p\267\354\351E@\333.\262?i\300\20M\206\213\2\336\5\301\370\20}\351\365\227\350-\337\370\331\341\3121H\331\374\333-\213j\13\337\246p\330\331\233\335\202\233S\362\350\337b}At\11\332\273\356\370\337u\346\215{\3\377\355\37\202$\233\212D\25\345\334\300\350\4\200\344\17f\5\360\355\267\33200\341a\3532\300\252\213\344\3}\10y\241\346\340]\362\202;}\14;\4\370~\373\27z\22s'6;\35r%\306D\6\0Ox\15\376\341n\377\347\7\229w\355\353\37f\307\2451\0a\13o\260\267^\277\222$\31 \240\361\333;\240h\360\33\370f\301\352j\211\7\20\340\370\3\210S\2\303A\311\2\340\255\29\310\13\312}\201[\221\24\373y\7v\367\330\203\332\12\200\2550\12f\13M|\370\366;z\4|\37\277\16A-!", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00435 1736 NtReadFile (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\246\354\243\336\0\301`'\200\316\335\15\203\34\254\233\321\234\213I\366`uTX\235\13\274sN\237z\353\2777\234\224KZ\315\35p\213\3719\240\240\244V\371l\330\316\301\4\355\376\212\4\251\246Fw\310\3342\255\322\230\323\273\227\263S\31\326}\216).\211\357\20\347.\275\353\0\307\0\377\225\3\312\304\340\346\271\27\255\2v)\200\3152\266\13\353\237A,\270Z(4HE\213}M\335\24\204e_4\300\347\263\331\22&\207n\305\215;Fj\326\260\373\343H_\221?\233$Y\265\220\2\30\13\363V\236\220\344\12\306\242Lm<\257\315\221\1\246\322\223UW\337\332V\332,\334Q\2535\2;\201\363G\250\257\260\254Z\256\230$\26\364\210\350\226#*\272\336:p_\227S\5_\303%h`\374\273K\276'\311\304h\235\230\331u\211\265\216\315\260\212\217$\317\317g\24\341\273P0OM\251\243zE\203R\322\311\260\270wA\326\350x\316N\211cF\226T\201\327\365N}\234ys\31#\374\14J\340\247\200\225\273\260\31\341\366\260c>\267\23\333\20D\216\24\232\273\260b\25p\247t\300\277\16\12Q\30\352\234,\310\316\250\16\302T\251t\11$\252\316\270,Q\257\210\344kWh4\31\230\304\213\360\227\211\233\344\200\314\266\334\236\300%[)]+\10\315\35\0\352\27O\345[G(\213\376\225\301\12\302\243V\360\233\233Li\16P\364\317(z\255\324T\7\10\316\213\243\3\2\216\264\255\267\316\350q=\335\374\256p\217\340\307V;\355\3052/\231\332W\213\2232\375\36\301\335\240\373\301|\226v(\236KB3&\2026\263\304\1\317\230t7\210d\324\275&\275xx\241\27+B\20r\373\277\235}\316\304\310_\254VF`\346\215A\22\365]m\371\362\227$\345\316\0\4\255"\370\214", ) \370\214", ) == 0x0 00436 1736 NtWriteFile (52, 0, 0, 0, (52, 0, 0, 0, "0!(\336\226\14\353'\26\3V\15\206\376\227\254\15\34\27\213\337;\353u\302\225\26\13*\276\305\237\354&47\12Y\300Z[\320\373\213o\364+\2402\233rlN\3J\4{3\1\4?k\315w^\21\271\255DUX\273\1~\330\31@\260\5)\270Dd\20q\3436\353\226\12\213\377\3\316A\304v+2\27;\317\375)\26\0\271\266\235&\24A\272u\321(\242\205\316\213\353\200V\24\22\250\3244V*8\331\204\353\14nS@\260F\374\33;\373u\205\324\221\251V\257Y#]\211\30\235>\335\236\6)\201\3064\201\346<9\0\32\10\37\30U\301\22QVL\341WQ=\370\211;\27\323\270G>b;\254\314c\23$\2009\3\350\0\356\241\272H\367\373_\1\236\216_U\350\343`jv\300\276\261\4Oh\13URu\37x\5\315&G\4$Y\2\354\24wv\3330\331\200"\243\354\210\10RD\4;\270\341\214]\350\356\3\305\211\365\213\35T\27\32~N\353Q\362s\217\356w\14\334-,\200\3v;\31w;;c\250z\230\333\206\211\5\24\14v;b\203\275,tVr\205\12\307\325a\234\272\5E\250\230\17\337\251\342\304\257\252Xu\247Q9Eok\301\245\277\31\16\11\0\360\1D\20\344\26\1=\334\10\15\256[\277\220\240\10[\320\213\352\201\202n[\321\345\0\376\3\14\201\3025\233{\233\15\201\342\16\3069D(\354`_T\221\305E\2135\316\211\216"`<\316~\274\266\335jc\373\217v\12\335;{\10\271/\17\27\334\213\5\377v\36W\20+\373W\261\35v\276S\300B\245\353\116%\11\212\317\16\271\274\210\362\316&+\265\363\241\201\346\311\20\34464\235\353\3O\310\311a\335F\366+\6A\2048\326mo?\34$s\3\213\4;\357s\214", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) \243\354\210\10RD\4;\270\341\214]\350\356\3\305\211\365\213\35T\27\32~N\353Q\362s\217\356w\14\334-,\200\3v;\31w;;c\250z\230\333\206\211\5\24\14v;b\203\275,tVr\205\12\307\325a\234\272\5E\250\230\17\337\251\342\304\257\252Xu\247Q9Eok\301\245\277\31\16\11\0\360\1D\20\344\26\1=\334\10\15\256[\277\220\240\10[\320\213\352\201\202n[\321\345\0\376\3\14\201\3025\233{\233\15\201\342\16\3069D(\354`_T\221\305E\2135\316\211\216 (52, 0, 0, 0, "0!(\336\226\14\353'\26\3V\15\206\376\227\254\15\34\27\213\337;\353u\302\225\26\13*\276\305\237\354&47\12Y\300Z[\320\373\213o\364+\2402\233rlN\3J\4{3\1\4?k\315w^\21\271\255DUX\273\1~\330\31@\260\5)\270Dd\20q\3436\353\226\12\213\377\3\316A\304v+2\27;\317\375)\26\0\271\266\235&\24A\272u\321(\242\205\316\213\353\200V\24\22\250\3244V*8\331\204\353\14nS@\260F\374\33;\373u\205\324\221\251V\257Y#]\211\30\235>\335\236\6)\201\3064\201\346<9\0\32\10\37\30U\301\22QVL\341WQ=\370\211;\27\323\270G>b;\254\314c\23$\2009\3\350\0\356\241\272H\367\373_\1\236\216_U\350\343`jv\300\276\261\4Oh\13URu\37x\5\315&G\4$Y\2\354\24wv\3330\331\200"\243\354\210\10RD\4;\270\341\214]\350\356\3\305\211\365\213\35T\27\32~N\353Q\362s\217\356w\14\334-,\200\3v;\31w;;c\250z\230\333\206\211\5\24\14v;b\203\275,tVr\205\12\307\325a\234\272\5E\250\230\17\337\251\342\304\257\252Xu\247Q9Eok\301\245\277\31\16\11\0\360\1D\20\344\26\1=\334\10\15\256[\277\220\240\10[\320\213\352\201\202n[\321\345\0\376\3\14\201\3025\233{\233\15\201\342\16\3069D(\354`_T\221\305E\2135\316\211\216"`<\316~\274\266\335jc\373\217v\12\335;{\10\271/\17\27\334\213\5\377v\36W\20+\373W\261\35v\276S\300B\245\353\116%\11\212\317\16\271\274\210\362\316&+\265\363\241\201\346\311\20\34464\235\353\3O\310\311a\335F\366+\6A\2048\326mo?\34$s\3\213\4;\357s\214", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) , 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00437 1736 NtReadFile (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\205\340\0\274\25\367\265\334k\370\306\15\234D\212\241\220\21M\0\230\264\367\364\360\6\241\263)B\334\2A\310\36\32Q\304O\231\14\354\203\17\22^\254\353\275\210o\35\306\346\217\202oW\226\257\306$\366\217\236\235\2320\4\324\375\11\236C\37c\311\356\253 )\2\337p\16\177E\207\345[\357\177\0\261G-\36\221=;\22(\225\0W\205\336|=\365\217\270a\216\246\17\362\231\311\0\266\16dT\247\333\224\20B\336%\265\334\313,~\234\302\320\25\332\254\224t\253\244\334PV\333\354\34\331h \255\41'D\217\371\363\353\304\232\330\246\333\270\377_\301\315\237\360\216\3655\240\246@\373\30ai\330\300\326\214N\261L\275\206\211\234O`.\217_\300+*]#\222\237\364\301\320>\224\212d\362]#\33\12\364\2735\205\12\350\227\306\331K\3\15\226\336P, ) \237px_\225F0J\252\312`}5\204\13\36\312u\312$\255\317\27i\330\345\257\343~\0\205\360\302\\363\360f\24\2\316;\222\357\10\377K$j]t\374dc\6wiF\366\14\2754\14\367\276=\306\21\372,\316\250\225\270\246\213K\233F\1\232\327C\1\226L\325\340!\0i\200", ) \204\13\36\312u\312$\255\317\27i\330\345\257\343~\0\205\360\302\\363\360f\24\2\316;\222\357\10\377K$j]t\374dc\6wiF\366\14\2754\14\367\276=\306\21\372,\316\250\225\270\246\213K\233F\1\232\327C\1\226L\325\340!\0i\200", ) == 0x0 00438 1736 NtWriteFile (52, 0, 0, 0, (52, 0, 0, 0, "\23-\213\274\203:>\334\3755M\15\12\211\1\241\6\334\306\0\16y|\364f\313*\263\277\217W\2\327\5\225\32\307\11\304\231\232!\10\17\204\223'\353+E\344\35P+\4\202\371\232\35\257P\351}\217\10P\210\222\31v\11\10\216\224c_# \277\317Tp\230\262\316\207s\226d\177\226|\314-\210\\266;\204\345\36\0\301HU|\2538\4\270\367C-\17dTB\0 \303\357T1\26\37\20\324\23\256\265J\6\247~\12\17[\25La\37t=iWP\300\26g\34O\245\253\255\222\374\254D\314x\353RWS\246Mut_W\0\24\360\308\276\2400\215p\30\367\244S\300@A\305\261\332p\15\211\12\202\353.\31\222K+\274\220\250\222\119J\320\250Y\1dd\220\250\33\234905\23\307c\227P\24\300\3\233[UP\252\200\2\22\247\206\273\220x\360\310dw\13\230\371\240\211\312QmXL\301\312\226\320\12\7\267S\255\2\360Z\10\273\177\331 \250\225\202\4\1\331\233A\3353\213\312\227\237#+\200\377\260!;\376r!t-\375\31\2x\255-'.7\354mm\261\36<\374\261\374\17F\257c<\227\177I\217W\212\360\260#\340\273\20P\212\340\367\302\374M]f\253\370\267o\231\215L\27\374\6G\2\213\7\301\352\3\22e\333\332m\7\13\4J\337\5\10\10\14\226eY\226'\20\24\36\30\34Y\226eY\25 $\14(K\5\277E\12\1770Ju\310\350A\10f\255\275\374nm\12\7\331[\243\357\17\13\210\7\376\312\262`D\27\377\25n\257u\263\213\205f\17\327\363f\253\237\2X\366\31\357\2362\300$\374\220\377\374\362\256\215w\377\213}\14+\371\207\367(\360M\21l\341E\250\3u-\213\335V\315\1\14\32\310\1\0\201^\340\267\315\342\200", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) , 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00439 1736 NtReadFile (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\2658\236\205\360\213w\6\215\271\0\22\223\26\203s\271\26\25\242\370\371\261C\10\317i\6\207"\2132"\277e/;7\260\373\341o\366\31&\334\226\353m\273d\377\3722\214\16\266o\36\12\255\200s\177\6\316\263\0\226|\376\213"\237px_\225F0J\252\312`}"\366\334s\273\22\254\213,\36^\210\370\343\374y\243\313\235\332\351=\255H\202\205\251\263\213\w\223O\236\325\212\346\317\225\3372\26dE\370\302\177[\262\204uY\22\201\371\234(\201\346{\323r\224Kc\300\311\350\17\220\376\34DUy\200\260>K\323x\305\330\333\376M\314\12{\1@\227\224\323\312\212\1\353\333\26|\262\341c\0\342F\271]\374\321\315\354\2079\241\361M\216Lky\273\210\" , ) \2132 (44, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\2658\236\205\360\213w\6\215\271\0\22\223\26\203s\271\26\25\242\370\371\261C\10\317i\6\207"\2132"\277e/;7\260\373\341o\366\31&\334\226\353m\273d\377\3722\214\16\266o\36\12\255\200s\177\6\316\263\0\226|\376\213"\237px_\225F0J\252\312`}"\366\334s\273\22\254\213,\36^\210\370\343\374y\243\313\235\332\351=\255H\202\205\251\263\213\w\223O\236\325\212\346\317\225\3372\26dE\370\302\177[\262\204uY\22\201\371\234(\201\346{\323r\224Kc\300\311\350\17\220\376\34DUy\200\260>K\323x\305\330\333\376M\314\12{\1@\227\224\323\312\212\1\353\333\26|\262\341c\0\342F\271]\374\321\315\354\2079\241\361M\216Lky\273\210\"