"\242\12\3578\315(NBI\201\305.h=bAK\3664\276b\11E\342\244\317\213\331\356\266vs\265\10\221\3\331\324\314&\370\215]\205n\203T\204\215\20=2\330\331\311\263-\351\325KR\252Y\263\373;\26"H3\232\341\317j\216a\247\217\210\316\317\14\57h\2-\221]X\5\204\357\332\261\267\256r\265<\252*[\201Cp\330^H\274t6\330VW\221\332\210\4T\257\352c\17\214bX\240\224\354\277"\370\315\223AF\2104\314a\6Z\25b\373;c\302x\361ve\354f\354 p\241v_\3\212\352p\5j\200\31m\253,{\216\223\200\204\342\275\25\342\211\364\304\3241\340\234cO\256~\300\2\366\362\3609\225\201\312\0\374\230@\250\230\312\341\366\306Q\23v'\242PT::L`d\262\2\366\221o%\11a>\236\312\212\313<\11'\256\305-"\340qn&\205\26\307m\362Qq\17u6\267\255I\277\242%\31w\216\271h\233\207\266\2315\226pY\224\275+\317\255!y\336Z\302\245PG\222\204>D\204;pO\360\367\335\372\240^Kgp^\261\272u", ) T\204\215\20=2\330\331\311\263-\351\325KR\252Y\263\373;\26 (192, 0, 0, 0, 1982, 0x0, 0, ... {status=0x0, info=1982}, "\242\12\3578\315(NBI\201\305.h=bAK\3664\276b\11E\342\244\317\213\331\356\266vs\265\10\221\3\331\324\314&\370\215]\205n\203T\204\215\20=2\330\331\311\263-\351\325KR\252Y\263\373;\26"H3\232\341\317j\216a\247\217\210\316\317\14\57h\2-\221]X\5\204\357\332\261\267\256r\265<\252*[\201Cp\330^H\274t6\330VW\221\332\210\4T\257\352c\17\214bX\240\224\354\277"\370\315\223AF\2104\314a\6Z\25b\373;c\302x\361ve\354f\354 p\241v_\3\212\352p\5j\200\31m\253,{\216\223\200\204\342\275\25\342\211\364\304\3241\340\234cO\256~\300\2\366\362\3609\225\201\312\0\374\230@\250\230\312\341\366\306Q\23v'\242PT::L`d\262\2\366\221o%\11a>\236\312\212\313<\11'\256\305-"\340qn&\205\26\307m\362Qq\17u6\267\255I\277\242%\31w\216\271h\233\207\266\2315\226pY\224\275+\317\255!y\336Z\302\245PG\222\204>D\204;pO\360\367\335\372\240^Kgp^\261\272u", ) \370\315\223AF\2104\314a\6Z\25b\373;c\302x\361ve\354f\354 p\241v_\3\212\352p\5j\200\31m\253,{\216\223\200\204\342\275\25\342\211\364\304\3241\340\234cO\256~\300\2\366\362\3609\225\201\312\0\374\230@\250\230\312\341\366\306Q\23v'\242PT::L`d\262\2\366\221o%\11a>\236\312\212\313<\11'\256\305- (192, 0, 0, 0, 1982, 0x0, 0, ... {status=0x0, info=1982}, "\242\12\3578\315(NBI\201\305.h=bAK\3664\276b\11E\342\244\317\213\331\356\266vs\265\10\221\3\331\324\314&\370\215]\205n\203T\204\215\20=2\330\331\311\263-\351\325KR\252Y\263\373;\26"H3\232\341\317j\216a\247\217\210\316\317\14\57h\2-\221]X\5\204\357\332\261\267\256r\265<\252*[\201Cp\330^H\274t6\330VW\221\332\210\4T\257\352c\17\214bX\240\224\354\277"\370\315\223AF\2104\314a\6Z\25b\373;c\302x\361ve\354f\354 p\241v_\3\212\352p\5j\200\31m\253,{\216\223\200\204\342\275\25\342\211\364\304\3241\340\234cO\256~\300\2\366\362\3609\225\201\312\0\374\230@\250\230\312\341\366\306Q\23v'\242PT::L`d\262\2\366\221o%\11a>\236\312\212\313<\11'\256\305-"\340qn&\205\26\307m\362Qq\17u6\267\255I\277\242%\31w\216\271h\233\207\266\2315\226pY\224\275+\317\255!y\336Z\302\245PG\222\204>D\204;pO\360\367\335\372\240^Kgp^\261\272u", ) , ) == 0x0
03794 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\0\213\13P\377v \377u\10\350B\343\377\3779}\10\211E\374t\7\307F,\1\0\0\0;\307u\324\241_\307\0\1\0\0\03\300^\302\14\0U\213\3543\3009E\14S\213]\30\211\3t\34V\213u\24Wj\4Y\277\\327\33w3\322\363\247_^t\7\270W\0\7\200\353@\211E\30\215E\30PS\377u\24\377u\14\377u\10\350R\373\377\377\205\300", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03795 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\317U\3\306\212\5\0\200", ) , ) == 0x0
03796 896 NtReadFile (192, 0, 0, 0, 1418, 0x0, 0, ... {status=0x0, info=1418}, (192, 0, 0, 0, 1418, 0x0, 0, ... {status=0x0, info=1418}, "\256\34'[z\363x\356&\366\311\344\312q\7p\245\302\327\320\321\354?\35q\343\320"P\360\2602M\30.s]\203\345\315v\354\3308<\23\357L\271&3\227\337p\307^~jR\302\236\374\277M\\332\255\353\3346\1\36\343>6\2112\20b8iO\216\304h\343_\3463\307'S\35n2\257d\351\33iN\371\370\32\214-\37\305\273\6\3125n$L\263n\372G`\264\216\2534\322\241\341i\270\324\247=\14<\12\217\6\236\20>\23\351\263\241\3322y\350\266\265r2\214\212\234\365\315\362D\27\326\200(-\205\304F\227\11_\307\277X\312\371\343\233\322\303\370\376g)H\304\357>?\33\12\25\233\2303\252\350\240w1\250\347\360\37:\10 J\364\345\370\203\325\300\364.+Dl\373\34\357f\3613\304\244\346\262D\375\307\337\376\365@\11\227\37P\354\344\351\313\366\23\261Bo\212F,w\350M\340\17\266oiM\217$j\351\373y\355\330\2411o\344~D|\23i\342\246\21\353\35G\12m\374\13\365\355\333\337\31\325\306\177H\217\177\21\241g\360\3\272\350\330A1p\344{\270\21\356\244I\324\225\345\374\374\17$\264\343\377#q\252\273\344J\243\350\327\300\316\371\31\326\33\35\214\200\367s\25-\27\355\2678\356\316\240[\217\275'\247\231\227\260\312|\371q\244+d#x\3311\354\226Q\14\347\355\201\214\370\3609\314y(\375\341\221\350\230c\257p\316y\260!\276S@\242\207z:\375\323\375\15M\15\26\374\346\266\363z\273at\326\261'\347\260i\210%s\316:D\200\274\257\354\3652l\263\311\336<>\267#g\205\3\371\300d\210>\242M;\217\343(\243\14\277\203=Z\5s\320\346\266F\342\177\14\243D360
\2602M\30.s]\203\345\315v\354\3308<\23\357L\271&3\227\337p\307^~jR\302\236\374\277M\\332\255\353\3346\1\36\343>6\2112\20b8iO\216\304h\343_\3463\307'S\35n2\257d\351\33iN\371\370\32\214-\37\305\273\6\3125n$L\263n\372G`\264\216\2534\322\241\341i\270\324\247=\14<\12\217\6\236\20>\23\351\263\241\3322y\350\266\265r2\214\212\234\365\315\362D\27\326\200(-\205\304F\227\11_\307\277X\312\371\343\233\322\303\370\376g)H\304\357>?\33\12\25\233\2303\252\350\240w1\250\347\360\37:\10 J\364\345\370\203\325\300\364.+Dl\373\34\357f\3613\304\244\346\262D\375\307\337\376\365@\11\227\37P\354\344\351\313\366\23\261Bo\212F,w\350M\340\17\266oiM\217$j\351\373y\355\330\2411o\344~D|\23i\342\246\21\353\35G\12m\374\13\365\355\333\337\31\325\306\177H\217\177\21\241g\360\3\272\350\330A1p\344{\270\21\356\244I\324\225\345\374\374\17$\264\343\377#q\252\273\344J\243\350\327\300\316\371\31\326\33\35\214\200\367s\25-\27\355\2678\356\316\240[\217\275'\247\231\227\260\312|\371q\244+d#x\3311\354\226Q\14\347\355\201\214\370\3609\314y(\375\341\221\350\230c\257p\316y\260!\276S@\242\207z:\375\323\375\15M\15\26\374\346\266\363z\273at\326\261'\347\260i\210%s\316:D\200\274\257\354\3652l\263\311\336<>\267#g\205\3\371\300d\210>\242M;\217\343(\243\14\277\203=Z\5s\320\346\266F\342\177\14\243D33
\26\33\324ql\25\323J\232F\203=\374\367", ) == 0x0
03797 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\201\342\0\360\0\0\211U\10\17\267E\10;\301\17\217\214\0\0\0\17\204\267\0\0\0\203\370\16\177`tS\203\370\2\17\214\361\0\0\0\203\370\13\17\216\236\0\0\0\203\370\14t\10\203\370\15\351\331\0\0\0j\20\350fi\370\377\205\300u\12\270\16\0\7\200\351\261\0\0\0f\203 \0f\213\13f\211\10\213K\10\211H\10\213K\14\211H\14\200M\361@\211E\370\353{\213\363\215}\360\245\245\245\245\353p\203\370\20\17\214\223\0\0\0\203\370\23~D\203\370\25\17\216\205\0\0\0\203\370\27~6\203\370$\353y=\27@\0\0\177f=\26@\0\0}#=\0@\0\0t\34=\1@\0\0~_=\16@\0\0~\16=\17@\0\0~Q=\23@\0\0\177J\377u\14\213\317V\350\275\374\377\377\213\310\301\351\2\213\363\215}\370\363\245\213\310\203\341\3\363\244\271\220R+w\350f\211\0\0\215E\360P\377u\20\377\25\370R+w_^[\311\302\14\0=$@\0\0t\275=\0`\0\0t\266\270\10\0\2\200\353\344\270\1@\0\200\302\14\0\213L$\4W\213|$\14\205\377t\35\213A(\213@D\205\300Vt\5\213@ \353\6\213A\14\213@`\2130\245\245\245\245^\213D$\20\205\300_t\10\213I\14\213Id\211\103\300\302\14\0U\213\354\203\354, 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03798 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\326\2046\236(\12\0\200", ) , ) == 0x0
03799 896 NtReadFile (192, 0, 0, 0, 2600, 0x0, 0, ... {status=0x0, info=2600}, (192, 0, 0, 0, 2600, 0x0, 0, ... {status=0x0, info=2600}, "\21\21\21\21\21\21\37\21I(\27\10\136\217\237\235\231\317_\344\203c\353\311\233\24]\241\3464\356\347\271\324Oyqe\373\17\225\257\227\357_)\201J\242\21\262\345\207\201o\225\365@P\0\347\350f\21C\315\227\7\2606\301\316\320"#M\346$"\204R\322B5\24\261k\362\7fK\210\304\254Yk\326\2325\326Dx\254\233E\307\310\315"k\344#\222\254e\215\310[\227\33\221R-\254Do\326P#\233E\350\310#R\207e+\221\2325f\315H\263\232\225f\315Y\263\326\254ZZ\336,\12FlDy\263\262\21d\314\313F\213\32\2217H\256\212\214\231\356\27$\205\325\361\264\252{dPm5[\320\301~~H\214AZ\251\311\25\222]\274D\211\204\11y\362\22\23\26\226\323\351\270\266\226\370\362\3300\311\27\306\302\23'\33\31s\270\251j+#\237\300\256\7\262\317s\326\271\223\226\257\373X>\202\335\14\3\237\35|,6\279\6\341\306\340\22}\370d\355<\214\261\265\311VX\271\327\c\33\245>\151\343\247\316odfN\303\226\357Q\321\261\233\366\227\217\320\266K\263\14j\326\312lY\312\266w\315~ _\21v\347\360\236\15\370\344\231\270\365\2\367\233\307r>'\256p\303n\226&\231\35\211]?\255\17\313a\343?\313\12rD$5\332X\223\1&\200\316\267j\255\\340\375\273\262\244\277=\302;\241+j\321\2441\303\221\254\346\12\203\365[\205T@\31\363\363\0\327x\5\325\204[\360\340\261\203\317\264\201\227S\232\35\14>V\32\370\6\2706\213\14\222,N:Gb\253\201K\343\311L 6\31yo\334\342\334,eGa\342\265\270\330\31\15\214}\360i\234\360\341v5\336'\367o\274\301\334\350\275E\356\271\310\265\213W\11oM<\25\222E\365\353\320", ) #M\346$ (192, 0, 0, 0, 2600, 0x0, 0, ... {status=0x0, info=2600}, "\21\21\21\21\21\21\37\21I(\27\10\136\217\237\235\231\317_\344\203c\353\311\233\24]\241\3464\356\347\271\324Oyqe\373\17\225\257\227\357_)\201J\242\21\262\345\207\201o\225\365@P\0\347\350f\21C\315\227\7\2606\301\316\320"#M\346$"\204R\322B5\24\261k\362\7fK\210\304\254Yk\326\2325\326Dx\254\233E\307\310\315"k\344#\222\254e\215\310[\227\33\221R-\254Do\326P#\233E\350\310#R\207e+\221\2325f\315H\263\232\225f\315Y\263\326\254ZZ\336,\12FlDy\263\262\21d\314\313F\213\32\2217H\256\212\214\231\356\27$\205\325\361\264\252{dPm5[\320\301~~H\214AZ\251\311\25\222]\274D\211\204\11y\362\22\23\26\226\323\351\270\266\226\370\362\3300\311\27\306\302\23'\33\31s\270\251j+#\237\300\256\7\262\317s\326\271\223\226\257\373X>\202\335\14\3\237\35|,6\279\6\341\306\340\22}\370d\355<\214\261\265\311VX\271\327\c\33\245>\151\343\247\316odfN\303\226\357Q\321\261\233\366\227\217\320\266K\263\14j\326\312lY\312\266w\315~ _\21v\347\360\236\15\370\344\231\270\365\2\367\233\307r>'\256p\303n\226&\231\35\211]?\255\17\313a\343?\313\12rD$5\332X\223\1&\200\316\267j\255\\340\375\273\262\244\277=\302;\241+j\321\2441\303\221\254\346\12\203\365[\205T@\31\363\363\0\327x\5\325\204[\360\340\261\203\317\264\201\227S\232\35\14>V\32\370\6\2706\213\14\222,N:Gb\253\201K\343\311L 6\31yo\334\342\334,eGa\342\265\270\330\31\15\214}\360i\234\360\341v5\336'\367o\274\301\334\350\275E\356\271\310\265\213W\11oM<\25\222E\365\353\320", ) k\344#\222\254e\215\310[\227\33\221R-\254Do\326P#\233E\350\310#R\207e+\221\2325f\315H\263\232\225f\315Y\263\326\254ZZ\336,\12FlDy\263\262\21d\314\313F\213\32\2217H\256\212\214\231\356\27$\205\325\361\264\252{dPm5[\320\301~~H\214AZ\251\311\25\222]\274D\211\204\11y\362\22\23\26\226\323\351\270\266\226\370\362\3300\311\27\306\302\23'\33\31s\270\251j+#\237\300\256\7\262\317s\326\271\223\226\257\373X>\202\335\14\3\237\35|,6\279\6\341\306\340\22}\370d\355<\214\261\265\311VX\271\327\c\33\245>\151\343\247\316odfN\303\226\357Q\321\261\233\366\227\217\320\266K\263\14j\326\312lY\312\266w\315~ _\21v\347\360\236\15\370\344\231\270\365\2\367\233\307r>'\256p\303n\226&\231\35\211]?\255\17\313a\343?\313\12rD$5\332X\223\1&\200\316\267j\255\\340\375\273\262\244\277=\302;\241+j\321\2441\303\221\254\346\12\203\365[\205T@\31\363\363\0\327x\5\325\204[\360\340\261\203\317\264\201\227S\232\35\14>V\32\370\6\2706\213\14\222,N:Gb\253\201K\343\311L 6\31yo\334\342\334,eGa\342\265\270\330\31\15\214}\360i\234\360\341v5\336'\367o\274\301\334\350\275E\356\271\310\265\213W\11oM<\25\222E\365\353\320", ) == 0x0
03800 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\3\0\0\351\352\340\377\377hA\3\0\0\351\340\340\377\377hB\3\0\0\351\326\340\377\377hC\3\0\0\351\314\340\377\377hD\3\0\0\351\302\340\377\377hE\3\0\0\351\270\340\377\377hF\3\0\0\351\256\340\377\377hG\3\0\0\351\244\340\377\377hH\3\0\0\351\232\340\377\377hI\3\0\0\351\220\340\377\377hJ\3\0\0\351\206\340\377\377hK\3\0\0\351|\340\377\377hL\3\0\0\351r\340\377\377hM\3\0\0\351h\340\377\377hN\3\0\0\351^\340\377\377hO\3\0\0\351T\340\377\377hP\3\0\0\351J\340\377\377hQ\3\0\0\351@\340\377\377hR\3\0\0\3516\340\377\377hS\3\0\0\351,\340\377\377hT\3\0\0\351"\340\377\377hU\3\0\0\351\30\340\377\377hV\3\0\0\351\16\340\377\377hW\3\0\0\351\4\340\377\377hX\3\0\0\351\372\337\377\377hY\3\0\0\351\360\337\377\377hZ\3\0\0\351\346\337\377\377h[\3\0\0\351\334\337\377\377h\\3\0\0\351\322\337\377\377h]\3\0\0\351\310\337\377\377h^\3\0\0\351\276\337\377\377h_\3\0\0\351\264\337\377\377h`\3\0\0\351\252\337\377\377ha\3\0\0\351\240\337\377\377hb\3\0\0\351\226\337\377\377hc\3\0\0\351\214\337\377\377hd\3\0\0\351\202\337\377\377he\3\0\0\351x\337\377\377hf\3\0\0\351n\337\377\377hg\3\0\0\351d\337\377\377hh\3\0\0\351Z\337\377\377hi\3\0\0\351P\337\377\377hj\3\0\0\351F\337\377\377hk\3\0\0\351<\337\377\377hl\3\0\0\3512\337\377\377hm\3\0\0\351(\337\377\377hn\3\0\0\351\36\337\377\377ho\3\0\0\351\24\337\377\377hp\3\0\0\351\12\337\377\377hq\3\0\0\351\0\337\377\377hr", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) \340\377\377hU\3\0\0\351\30\340\377\377hV\3\0\0\351\16\340\377\377hW\3\0\0\351\4\340\377\377hX\3\0\0\351\372\337\377\377hY\3\0\0\351\360\337\377\377hZ\3\0\0\351\346\337\377\377h[\3\0\0\351\334\337\377\377h\\3\0\0\351\322\337\377\377h]\3\0\0\351\310\337\377\377h^\3\0\0\351\276\337\377\377h_\3\0\0\351\264\337\377\377h`\3\0\0\351\252\337\377\377ha\3\0\0\351\240\337\377\377hb\3\0\0\351\226\337\377\377hc\3\0\0\351\214\337\377\377hd\3\0\0\351\202\337\377\377he\3\0\0\351x\337\377\377hf\3\0\0\351n\337\377\377hg\3\0\0\351d\337\377\377hh\3\0\0\351Z\337\377\377hi\3\0\0\351P\337\377\377hj\3\0\0\351F\337\377\377hk\3\0\0\351<\337\377\377hl\3\0\0\3512\337\377\377hm\3\0\0\351(\337\377\377hn\3\0\0\351\36\337\377\377ho\3\0\0\351\24\337\377\377hp\3\0\0\351\12\337\377\377hq\3\0\0\351\0\337\377\377hr", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03801 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\324\343I\3372\16\0\200", ) , ) == 0x0
03802 896 NtReadFile (192, 0, 0, 0, 3634, 0x0, 0, ... {status=0x0, info=3634}, (192, 0, 0, 0, 3634, 0x0, 0, ... {status=0x0, info=3634}, "\16\7?"\270n\10\37C\204\270\15\366d#\\320\334\2234\323Uq\3339w\22|Lp0t\322\23If<6L;\356$\2446\247+\200\2178\232\375\257@\22Cg=\4\15nCX\375j\255;\12\220c\352'\340\232#\241\271\244\307\23\237z\223la!\324\11\230\353\323\3208\14\14\371\27\253\325a\253^\207&\264z\310\26\317\251pP\263\337\317\305\6C\177\27|%\365u\354\15\263\360\1\331xa\362\314\2c3lF\372I*\256\243\366\246Oy\324j\333\330\142\326\340\304\244\332\366n2r~\242\23W\315Nl\275\254{9\372M3\204\7p\372\213\373\204\306;\370'\334\376\2366}\216\242\332\310tj5\357l(\k\336\332\204\23H\354\363H\313s\351\11\2703\3\377\314?Z&\267\35\16\354\35q\360\21\217\367\237\236\325a\316\350\262\23;\315~\22\213\303\202\353m7e\332\355H$Y\244w\246s\260\216 V\231=\207\226\344m'\210q\327T\240(8\245G\221f\207\207P\315\303\214B6^<\204v\231i\21\222D\214\355\0\340\331Sn\1N\332\254\275\25\207\315\216-\201\316\30\370\377d\303E\361\17\5\326L\207\\234&\331\370\236s7\335\\332\10~\363\360\4\252\355\371\352\257\300\316hc@\320\371\270\7RaM\177t\303\231E\23e\344\304\357\210}\275A\360\20\257\325\316\20\326\316\211\16v\31\32\320\10E\242j{\266\352\236\225\324\200\351\5\371\260\353\351\3128\336fR\216\375\347\363\226U<\205\256\210qm5q\\3\316z4\340\233\202\335\317V\311\243\34\10\362\333\31I\2165\370\270\22\31\346\35\236\270\327\25\0_-\324\3015\33-$\257lm\336\220\264\310\301W\243<;\35\26~\230>q\217\210\16f\342\3403)qBZ\366\316", ) \270n\10\37C\204\270\15\366d#\\320\334\2234\323Uq\3339w\22|Lp0t\322\23If<6L;\356$\2446\247+\200\2178\232\375\257@\22Cg=\4\15nCX\375j\255;\12\220c\352'\340\232#\241\271\244\307\23\237z\223la!\324\11\230\353\323\3208\14\14\371\27\253\325a\253^\207&\264z\310\26\317\251pP\263\337\317\305\6C\177\27|%\365u\354\15\263\360\1\331xa\362\314\2c3lF\372I*\256\243\366\246Oy\324j\333\330\142\326\340\304\244\332\366n2r~\242\23W\315Nl\275\254{9\372M3\204\7p\372\213\373\204\306;\370'\334\376\2366}\216\242\332\310tj5\357l(\k\336\332\204\23H\354\363H\313s\351\11\2703\3\377\314?Z&\267\35\16\354\35q\360\21\217\367\237\236\325a\316\350\262\23;\315~\22\213\303\202\353m7e\332\355H$Y\244w\246s\260\216 V\231=\207\226\344m'\210q\327T\240(8\245G\221f\207\207P\315\303\214B6^<\204v\231i\21\222D\214\355\0\340\331Sn\1N\332\254\275\25\207\315\216-\201\316\30\370\377d\303E\361\17\5\326L\207\\234&\331\370\236s7\335\\332\10~\363\360\4\252\355\371\352\257\300\316hc@\320\371\270\7RaM\177t\303\231E\23e\344\304\357\210}\275A\360\20\257\325\316\20\326\316\211\16v\31\32\320\10E\242j{\266\352\236\225\324\200\351\5\371\260\353\351\3128\336fR\216\375\347\363\226U<\205\256\210qm5q\\3\316z4\340\233\202\335\317V\311\243\34\10\362\333\31I\2165\370\270\22\31\346\35\236\270\327\25\0_-\324\3015\33-$\257lm\336\220\264\310\301W\243<;\35\26~\230>q\217\210\16f\342\3403)qBZ\366\316", ) == 0x0
03803 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\302\14\0V\213t$\10\215F\4P\377\25p\24\33w\205\300u\17\205\366t\11\213\6j\1\213\316\377P\243\300^\302\4\0\213D$\4\213@\24\377t$\10\213\10P\377Q\14\302\10\0\213D$\4\213@\24\213\10P\377Q\20\302\4\0\213T$\10\213\301SV\213p4W\213|$\20\213\312\213\331\301\351\2\363\245\213\313\203\341\3\363\244)P0\1P4_^3\300[\302\14\0V\213t$\10\205\366\213\301u\7\270W\0\7\200\353#\213T$\14SW\213xT\213\312\213\331\301\351\2\363\245\213\313\203\341\3\363\244)PP\1PT_3\300[^\302\10\0\213T$\10\213\301SV\213p4\301\342\2W\213|$\20\213\312\213\331\301\351\2\363\245\213\313\203\341\3\363\244\213L$\24)H0\1P4_^3\300[\302\14\0V\213t$\10\205\366\213\301u\7\270W\0\7\200\353*\213T$\14\301\342\2SW\213xT\213\312\213\331\301\351\2\363\245\213\313\203\341\3\363\244\213L$\24)HP\1PT_3\300[^\302\10\0\213T$\10\213\301SV\213p4\301\342\3W\213|$\20\213\312\213\331\301\351\2\363\245\213\313\203\341\3\363\244\213L$\24)H0\1P4_^3\300[\302\14\0V\213t$\10\205\366\213\301u\7\270W\0\7\200\353*\213T$\14\301\342\3SW\213xT\213\312\213\331\301\351\2\363\245\213\313\203\341\3\363\244\213L$\24)HP\1PT_3\300[^\302\10\0\270\377\377\0\200\302\10\0U\213\354Q\213A\14\203e\374\0\213\10\215U\374Rh\334\333\33wP\377\21\205\300|v\213E\374\213\10SV\213u\10WVh\\327\33wj\0\277l\334\33wWP\377Q\14\213\330\213E\374\213\10P\377Q\10\205\333}\4\213\303\353C\213", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03804 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\27\376l!\362\14\0\200", ) , ) == 0x0
03805 896 NtReadFile (192, 0, 0, 0, 3314, 0x0, 0, ... {status=0x0, info=3314}, (192, 0, 0, 0, 3314, 0x0, 0, ... {status=0x0, info=3314}, "{\230{\274Q\5\374Y\5\350\274\250K\222\372,9\306+Y\206v&\226\355!\320m\5\34\332\11w\343\345\272\213\21\221a.\307\317\312\374\212\253\27\335\342C\35\271\350\27\34\33[\36057\266\247Yz\211\34\326\33\3720o\277\3077\22&.Z\3724\336\242\205\233+1\214E\310w|E\342L{\364\345\255]1\12\30\206\234\267\376\358\350N\212\364\227\340\241Q\12(\15\A\350\200]\324o!D\327\360\351\321\305\315\301\225\362\247\373\177\255e\26\352\365\331p\227\311\0?f}00\26\253\344\27 U$$H\241\212\221\4 QZ\222\177|\234]\205>\17d\252o\271\362j$\252\255\201\233\7\213\155G\233Y\337\12\350\317\370\137\215\250\276\251\372\14:55y\34\324\344csz\341\270G\262b<29\3468\3323\270u%\344\370Y\313\362\214\21\354\335A]W\364\276B@\337\0i\205\343\21\317>~k\211E\343I@\20_\307\323\240u*\3076\375\205y\203[><\256\202\317\337\265\243\16\12\22\242\7\242\277)C\337\360y\222%\210\332(\226\15/\1i\223\324H\232)\270\24'\342\252\345[\333{jK\216!\305\246\231]\220\315.\243\31\31\334|E_\370\253T\234;\203\225L\16\271'\5c\224N\322\12%+\374\225s\221\276\223@bt\11<4\2453e\320\267{X\356)\265=I\220I:\307\22\334\32o.r\262gV\2J$\332ihN\322\273\216\300\216\\33P\32V\202:E\307\316FC\377\177\240\250\247w\357\260x\302\273\321=\221\207>\225\315\23`\321\247\267uN\343\330\0\270\311\26\302\344\357\331IK$\322/\360\362\242\17\215\377>\232\31\211"1j\6\22^\5\372-\202tZ\3640g\221\264\326\321D\177\260\2576b", ) 1j\6\22^\5\372-\202tZ\3640g\221\264\326\321D\177\260\2576b", ) == 0x0
03806 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\3\231\367\377\353\23\300_^\311\302\4\0\350\272\201\370\377\203|$\4\0t%V\276hA+w\213\316\350\231\351\366\377\203=\304V+w\0t\7\203%\304V+w\0\213\316\350\367i\372\377^\302\4\0\350\372u\372\377\205\300\213D$\4t\34\213\320\271\0\0\377\377#\321t\4;\321u\15\213\15\24A+w\213\21PQ\377R\30\302\4\0U\213\354Qd\241\30\0\0\0\213\200\200\17\0\0\205\300\211E\374u\17\215M\374\350\321\14\370\377\205\300|\13\213E\374\213\200\234\0\0\0\311\3033\300\311\303U\213\354\201\354\4\2\0\0\215E\354P\377u\10\307E\374|\0\0\0\350:E\371\377\205\300uN\377u\10\215\205\374\375\377\377P\377\25l\24\33wh0{\34w\215\205\374\375\377\377P\377\25D\24\33w\215E\374P\215\205\364\376\377\377P\215\205\374\375\377\377Ph\0\0\0\200\377\25\334\20\33w\205\300u?\213\215\364\376\377\377f\205\311u\43\300\3533\215\225\364\376\377\377\215\205\364\376\377\377@@f\203\371\t\6f\203\371:u\2\213\320f\213\10f\205\311u\350R\350\2\324\377\377\213M\14f\211\13\300@\311\302\10\0S\213\331V\213s4\205\366tKUWV\377\25\370\22\33w\213\370\205\377t:\215o\4\353\37\213M\0\205\311t\25\270\341\3\0\0Pj\0\377s0PQ\350\15*\0\0\377K<\203\305\10\215GT;\350r\332\213\306\2137P\377\25\364\22\33w\205\366u\271_]^[\303U\213-\330\22\33wV\213\3613\300f\213FPf\205\300t\3P\377\325\213F\24\205\300t\12\213\10P\377Q\10\203f\24\0W\213~4\205\377t'SW\213\337\377\25\370\22\33w\205\300t\4\2138\353\23\377S\377\25\364\22\33wS\377\25\230\23\33", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03807 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\255n\351l\330\13\0\200", ) , ) == 0x0
03808 896 NtReadFile (192, 0, 0, 0, 3032, 0x0, 0, ... {status=0x0, info=3032}, (192, 0, 0, 0, 3032, 0x0, 0, ... {status=0x0, info=3032}, "\354\32'\302\272\264\232\1m\33h!\260\211\357\303\32q\177Y\23\231q\356\251\3v\326\233\224\337]\331\307\231f\14\374?\360\253\27\376 A\204\324\0\303U\210*o\30\326\2567\372u\336L\201}`Ux\3544{b\205\0\207\333v\260Q\333&!\20\333\251\317\243\357P\202\222\262\24\204\26\271\245\221=\212P{\323e\2527\222\317v$\16\247I$\335\363\203\20\7c\27?\350\200\351Q\7\370\223\231\34&\222\274W$B\11G\304\373R)w\354\234\305\0\221\27\251|\330\376_|\37\21v\335\362\245\34\235&\235\331f\346X\341aM\272\26\36\322\310;\334V\336\315\365\377\317\25\315}\365\230\225\332\323>\311\230]\373N\373\23}\24\312\251\262\1Z\233=\375\221\231\315\214>%\374\35\226J\11\276z\242\305\15\277N\226Z82\227\240S\326\5\204\365z\360"&\337>\247\261m\347\7\242$\367\362\342", ) \376 A\204\324\0\303U\210*o\30\326\2567\372u\336L\201}`Ux\3544{b\205\0\207\333v\260Q\333&!\20\333\251\317\243\357P\202\222\262\24\204\26\271\245\221=\212P{\323e\2527\222\317v$\16\247I$\335\363\203\20\7c\27?\350\200\351Q\7\370\223\231\34&\222\274W$B\11G\304\373R)w\354\234\305\0\221\27\251|\330\376_|\37\21v\335\362\245\34\235&\235\331f\346X\341aM\272\26\36\322\310;\334V\336\315\365\377\317\25\315}\365\230\225\332\323>\311\230]\373N\373\23}\24\312\251\262\1Z\233=\375\221\231\315\214>%\374\35\226J\11\276z\242\305\15\277N\226Z82\227\240S\326\5\204\365z\360 (192, 0, 0, 0, 3032, 0x0, 0, ... {status=0x0, info=3032}, "\354\32'\302\272\264\232\1m\33h!\260\211\357\303\32q\177Y\23\231q\356\251\3v\326\233\224\337]\331\307\231f\14\374?\360\253\27\376 A\204\324\0\303U\210*o\30\326\2567\372u\336L\201}`Ux\3544{b\205\0\207\333v\260Q\333&!\20\333\251\317\243\357P\202\222\262\24\204\26\271\245\221=\212P{\323e\2527\222\317v$\16\247I$\335\363\203\20\7c\27?\350\200\351Q\7\370\223\231\34&\222\274W$B\11G\304\373R)w\354\234\305\0\221\27\251|\330\376_|\37\21v\335\362\245\34\235&\235\331f\346X\341aM\272\26\36\322\310;\334V\336\315\365\377\317\25\315}\365\230\225\332\323>\311\230]\373N\373\23}\24\312\251\262\1Z\233=\375\221\231\315\214>%\374\35\226J\11\276z\242\305\15\277N\226Z82\227\240S\326\5\204\365z\360"&\337>\247\261m\347\7\242$\367\362\342", ) , ) == 0x0
03809 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\213GX\213p\20\213E\10Sj\10\215U\364NR\307E\364NANI\211u\370\213\10P\377Q\20\213\330\205\333uc\205\366tn\213OXj\1\350\36\367\377\377\205\300t\24\377u\14\213\310\377u\10\350\251\22\0\0\213\330N\205\333u=\205\366tH\213OX\213A\24\211E\374\215E\374P\350\227\367\377\377\213OX\215E\374P\350\213\367\377\377\205\300t\23\377u\14\213\310\377u\10\350o\22\0\0\213\330\205\333t\335\205\333t\17\377u\360\213E\10\377u\354\213\10P\377Q\30\213E\10\213\10P\377Q\10^\213\303[\353\23\300_\311\302\10\0U\213\354QS\213]\14\203\373\1VW\213\361\17\202?\1\0\0\213F\24;\330\17\2074\1\0\0\203~(\0\17\205\303\0\0\0\366F\4\1\17\205\271\0\0\0\213^\10\3\330\215<[\301\347\5Wj\0\3775\24h+w\377\25`@+w\205\300\211E\374\17\204\207\0\0\0\213\303\301\340\2Pj\0\3775\24h+w\377\25`@+w\205\300t^\213U\374\213\317\211V(\211F$\213\372\213\321\301\351\23\300\363\253\213\312\203\341\3\363\2523\3009F\24v\15\213N$\203\14\201\377@;F\24r\363\213F\24\215K\377\353\12\213~$\215P\2\211\24\207@;\301r\362\213F$\307D\230\374\376\377\377\377\213F\24@\211F \211^\14\353\25\377u\374j\0\3775\24h+w\377\25d@+w\203N\4\1\366F\4\1uj\213]\14\213F$\213\373\301\347\2\203|8\374\0\211}\14u%\213F(\215<[\301\347\5j\0\215L\7\240\350\224\366\377\377\213V(j\30\215|\27\240Y3\300\363\253\213}\14\213N(\377u\10\215\4[\301\340\5\215L\10\240\350\247\30\0\0\213F$\215D8\374\2038\377u\6", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03810 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "^Y)6\322\12\0\200", ) , ) == 0x0
03811 896 NtReadFile (192, 0, 0, 0, 2770, 0x0, 0, ... {status=0x0, info=2770}, (192, 0, 0, 0, 2770, 0x0, 0, ... {status=0x0, info=2770}, "\335\2\2474N\242tIDY\32\27#\217\20C\3\224\241\244'\3\241\0\250\202\251B\214\236\21197\352\232\367\374=!\177H\30,\321\36?~\241)J\7\302\25!\350\365"\2575\267\23\253T\254\13~r t\330c\231\320UC\355S\159\264=gq\24f\2426\232*\351G\261\201\260!\264\201\330@\327 \336\260\341\12\305d't\33\30\15ZC\327\241jp\272Hl0m\46\4KQ\22\356K\3774\343\7\31\6d8_\317\352\34\352\2207\373>\356\214\12\370\305\231y\365\347\33h!<\215\223\3\24]\20\24\233\312\200\234\313L.[\230\322{\231I\4\233y\301\364\341y^\3711|\25J\251\362(\300\272`\316\20\277\354\2328tt\24\275\306b\233\232\10n\212q\324y\267\24\345\254\254\214\271x\312%R\220\303QM\234\226b\306W\266O\263\260x}\31\365p\276\365\245d\357\206\224\225\312\340H\254j\323\221\23\1g\\351\12\17\312\27\202V\3x\253\362\370\375\307P\22D\10'\10\33~<\346\200\300'-]{\273O\246\327M\373L\34S{\30\302\33\320\217!f\201\311\6\277\1\261c\337m\22\226\321\250A\277\35\205[<8\27\316T}g3\325\303\3\233P\316h\2127\2757\33B>\255\16?O\35~\225\273Lx.;\307m\332\31\16\37\374\10u.\15\275U\370?\201\270\17\350\3412\311W~\347\271\304\240\352\346+\362\360\271wz\34\232ck\266\303\231\333\335\307x<\360\363\341Wq\6\326\363\357\246\323\333\217\13\342\3723;^\24p\337L\273\207>\64\205au\243\206\234\263`\367\334\307xu\227?\25X*\273"\14\27\204\330\232\3621d\270\350A\216A"^%\347\355r\273\2016\6A\333\3605\12\7B\330\350\325", ) \2575\267\23\253T\254\13~r t\330c\231\320UC\355S\159\264=gq\24f\2426\232*\351G\261\201\260!\264\201\330@\327 \336\260\341\12\305d't\33\30\15ZC\327\241jp\272Hl0m\46\4KQ\22\356K\3774\343\7\31\6d8_\317\352\34\352\2207\373>\356\214\12\370\305\231y\365\347\33h!<\215\223\3\24]\20\24\233\312\200\234\313L.[\230\322{\231I\4\233y\301\364\341y^\3711|\25J\251\362(\300\272`\316\20\277\354\2328tt\24\275\306b\233\232\10n\212q\324y\267\24\345\254\254\214\271x\312%R\220\303QM\234\226b\306W\266O\263\260x}\31\365p\276\365\245d\357\206\224\225\312\340H\254j\323\221\23\1g\\351\12\17\312\27\202V\3x\253\362\370\375\307P\22D\10'\10\33~<\346\200\300'-]{\273O\246\327M\373L\34S{\30\302\33\320\217!f\201\311\6\277\1\261c\337m\22\226\321\250A\277\35\205[<8\27\316T}g3\325\303\3\233P\316h\2127\2757\33B>\255\16?O\35~\225\273Lx.;\307m\332\31\16\37\374\10u.\15\275U\370?\201\270\17\350\3412\311W~\347\271\304\240\352\346+\362\360\271wz\34\232ck\266\303\231\333\335\307x<\360\363\341Wq\6\326\363\357\246\323\333\217\13\342\3723;^\24p\337L\273\207>\64\205au\243\206\234\263`\367\334\307xu\227?\25X*\273 (192, 0, 0, 0, 2770, 0x0, 0, ... {status=0x0, info=2770}, "\335\2\2474N\242tIDY\32\27#\217\20C\3\224\241\244'\3\241\0\250\202\251B\214\236\21197\352\232\367\374=!\177H\30,\321\36?~\241)J\7\302\25!\350\365"\2575\267\23\253T\254\13~r t\330c\231\320UC\355S\159\264=gq\24f\2426\232*\351G\261\201\260!\264\201\330@\327 \336\260\341\12\305d't\33\30\15ZC\327\241jp\272Hl0m\46\4KQ\22\356K\3774\343\7\31\6d8_\317\352\34\352\2207\373>\356\214\12\370\305\231y\365\347\33h!<\215\223\3\24]\20\24\233\312\200\234\313L.[\230\322{\231I\4\233y\301\364\341y^\3711|\25J\251\362(\300\272`\316\20\277\354\2328tt\24\275\306b\233\232\10n\212q\324y\267\24\345\254\254\214\271x\312%R\220\303QM\234\226b\306W\266O\263\260x}\31\365p\276\365\245d\357\206\224\225\312\340H\254j\323\221\23\1g\\351\12\17\312\27\202V\3x\253\362\370\375\307P\22D\10'\10\33~<\346\200\300'-]{\273O\246\327M\373L\34S{\30\302\33\320\217!f\201\311\6\277\1\261c\337m\22\226\321\250A\277\35\205[<8\27\316T}g3\325\303\3\233P\316h\2127\2757\33B>\255\16?O\35~\225\273Lx.;\307m\332\31\16\37\374\10u.\15\275U\370?\201\270\17\350\3412\311W~\347\271\304\240\352\346+\362\360\271wz\34\232ck\266\303\231\333\335\307x<\360\363\341Wq\6\326\363\357\246\323\333\217\13\342\3723;^\24p\337L\273\207>\64\205au\243\206\234\263`\367\334\307xu\227?\25X*\273"\14\27\204\330\232\3621d\270\350A\216A"^%\347\355r\273\2016\6A\333\3605\12\7B\330\350\325", ) ^%\347\355r\273\2016\6A\333\3605\12\7B\330\350\325", ) == 0x0
03812 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\205\304\375\377\377P\377ut\350\374\370\377\377\213\370;\376u/h\0\1\0\0\215\205\304\375\377\377P\3775\330V+w\377\25\240\23\33w\205\300t4j\10\3775\330V+w\211ut\377\25L\26\33w\213\370\377ut\215\205\304\375\377\377P\215E\30PW\350\24\371\377\377;\376\213\330t\7W\377\25H\26\33w_^\213\303[\203\305l\311\302\14\0U\213\354\201\354\0\2\0\0\203}\14\0t\37\350~\254\374\377\205\300t\26j\4\377u\14\377\25\\24\33w\205\300t\7\270W\0\7\200\353cVh$\207\34w\215\205\0\376\377\377P\377\25l\24\33w\213E\10\377p\10\2135D\24\33w\215\205\0\376\377\377P\377\326h\4\32\33w\215\205\0\376\377\377P\377\326h\20\210\34w\215\205\0\376\377\377P\377\326\377u\14\215\205\0\376\377\377Ph\0\0\0\200\377\25\270\20\33w\367\330\33\300%R\1\4\200^\311\302\10\0\213D$\4\203`\20\03\300\302\4\0U\213\354\203\354\24W3\3003\3779E\14v\35V\213u\10\213\6j\0\215M\354Qj\1VG\377P\14\205\300u\5;}\14r\350^_\311\302\10\0U\213\354\201\354\270\2\0\0S\213]\10\213\3W\215M\3643\377QS\211}\360\211}\364\211}\370\211}\374\377P\34;\307\17\205V\2\0\09}\14V\17\206\7\2\0\0\213E\20\211E\109{,t9\213U\10j\5\215s\24Y\213\372\363\245\213C(\215H\377\367\321#\310\211J\10\213C(\215H\377#\310\211K(u\4\203c,\0\377E\370\203E\10\243\377\351\267\1\0\0\213C\20P\215H\1\215\205H\375\377\377hp)\33wP\211K\20\377\25\250\27\33w\203\304\14\215E\360P\215\205\350\375\377\377P\215\205H\375\377\377P\377u\364", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03813 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ...
03737 2016 NtUserWaitMessage ... ) == 0x1
03814 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03815 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x2, 0x0, 0, 670, 1, ... ) == 0x0
03814 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03816 2016 NtUserWaitMessage (... ) == 0x1
03817 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03818 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x0, 0x0, 0, 670, 1, ... ) == 0x0
03817 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03819 2016 NtUserWaitMessage (... ) == 0x1
03820 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03821 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x1, 0x0, 0, 670, 1, ... ) == 0x0
03820 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03822 2016 NtUserWaitMessage (...
03813 896 NtReadFile ... {status=0x0, info=8}, ... {status=0x0, info=8}, "\3\4m\270R\33\0\200", ) , ) == 0x0
03823 896 NtReadFile (192, 0, 0, 0, 6994, 0x0, 0, ... {status=0x0, info=6994}, (192, 0, 0, 0, 6994, 0x0, 0, ... {status=0x0, info=6994}, "%B\241\37\264\355\312\250\374\362\350\260'\207y\206o\315\247!\30_\237\320v\205R\367\35uO\\325\262\341\1\341i\247\255\325g\215\233\331<<\316\366\203\374`V.\33\6\312\355\305\306?\206\313\7\352\247[\252h\340\37\264\206\32\306;\14\326\321\274\314\2629\235|\234\205\24\344r$4\2420\264\200\233\202~<\12:jYn+\1\342}B\200\15o\231`C0#k\255\301\317\37\276\277\264\350\4/l\256\244\264\372\351\343\333\335\353B\16z\351\356\242\177\350\275\203\347\325t\235\367\10\351;z\3614\331\270l\301+\276^\327\271\364\222\12\216{\271@f\260\257s\7\277\260\375\26\177u\15\5.m\317\231\357\323\307\307\226y\376WXI\343\374\334~\222\344\352.\377\340\36~\332\2172\251\256\273\234\35cO3\204\312(1\357y\4\0d\310&\37\372NF2\324'?\364\225\366\303q\306p\322\275\224\234\226wYFA\300\360\232\24\224!zQs\303S\34X\24\31\344\332\273r\224\334\37\315$\376\22\24\254Q\366\20\251\272\472K\312\227\314H\316\245\23\256\366\11CG\323\225$\2151\276K\32q\225\240\251\15V^\207@\374A\374\372\3O\371~\257\263i\263\27\277\247\370\226\273\3637\266\26\20\330\362\361\215\304\367\227\225\243o\361nV\2)\327\357\226s?`\267\211\26\210\251\227/\272s\347\225\365\311L\343\341\225\32q\253\255\274\21KZ\325J\232\234", ) , ) == 0x0
03824 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "t\10\377u\264\350\33\204\365\377\205\377u\27\213E\10\213\10\215U\374R\215U\264Rj\1P\377Q\14\205\300t\235\213E\10\213\10P\377Q\10\213\307_^\311\302\20\0U\213\354\203\354(V\213u\10\213\6\215M\10Q\377u\14V\377P \205\300t9|#\215E\354PV\350\277 \370\377\203\370\1u\24\215E\10P\377u\14\215E\354P\350\2\214\377\377\205\300t\243\300\3539\203}\374\1u\12f\213E\330f;E\20t\31\213E\10\213\10\215U\374R\215U\330Rj\1P\377Q\14\213\360\205\366t\327\213E\10\213\10P\377Q\103\300\205\366\17\224\300^\311\302\14\0V\377t$\10\377\25\360\23\33w\213\360\205\366t, 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03825 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\302C#'\274\32\0\200", ) , ) == 0x0
03826 896 NtReadFile (192, 0, 0, 0, 6844, 0x0, 0, ... {status=0x0, info=6844}, (192, 0, 0, 0, 6844, 0x0, 0, ... {status=0x0, info=6844}, "\336\230\251\14\354u\326\15\267\241\264\252\262\31w9\33\264\360\2032\31:\271W\336\201\256\307W\6\226\204\330\306o\3524\240-+Ej\332\264\244\257R+oY\355\254V8\213\313\267\17k\361\177\217\377\205\31$q\3126\371\270\5\35\34\27\223\267<\2\207\255\322G5A3\320mj\320\301\232^!\253\342\205\203\335h\375\203\315\327\246\304\7\5l^9\267^\177\21\257\371m;0\301yy\241LIv\2069\336\324\3775\330\220 \256Q\227h\343;\327\376\233\356\16\260\265D\320\345\315\246\377?<\344\256\12:\242\315\362b\376\366!\306n\\246|/\17\262\375\255?[\115*\367]+3fe^\243S\247\22\270d\257\210\355\314Fi%\333\312\313\333\217\363\22{\362`\247\375f+/\1\321\12\227\225~\374r\305\24\374<\234\236\232\31`\363\2229\261\232\300\356\344>Re\220co0W\346q\214\263\177\4x\33\213Qcq\363\212m\177\213\267\312\213j\372\12\21J\35\336\351\363b\351{]\375\310\342\22)\31I\364d\274"\345/\235*G\305L\376=\247x\34\375\366\303\237\277\320\350\32\337\216\372\177\203\37\7\216\367\336\251\221s)W9\266\344\261\231\253\255\315Gh\315\316\361\351\6!\267-\10\321b\223\11\16\315\245\360\344\266S\335Vj\316\245\252\232x\233\345B\325\5\350\177-\305i\353\322p\371\256E\275\323\352\211\26I\247\363\314mcda\10\240\227X\34\30\245\22m*\357\263\334\364\310\376O\331\251\242G\365\242\2500\354m\30.lnm\35@\345\243\203I\323\315]\203\210-H/l=7\312y{\376\3027\7\32\373+A4\316\352\320\21j\2656\246\275l\241\231te\270\255\374n\215:\2d!@9\323\221\316{k\276\353!\244\371\347\311\326\\36\241", ) \345/\235*G\305L\376=\247x\34\375\366\303\237\277\320\350\32\337\216\372\177\203\37\7\216\367\336\251\221s)W9\266\344\261\231\253\255\315Gh\315\316\361\351\6!\267-\10\321b\223\11\16\315\245\360\344\266S\335Vj\316\245\252\232x\233\345B\325\5\350\177-\305i\353\322p\371\256E\275\323\352\211\26I\247\363\314mcda\10\240\227X\34\30\245\22m*\357\263\334\364\310\376O\331\251\242G\365\242\2500\354m\30.lnm\35@\345\243\203I\323\315]\203\210-H/l=7\312y{\376\3027\7\32\373+A4\316\352\320\21j\2656\246\275l\241\231te\270\255\374n\215:\2d!@9\323\221\316{k\276\353!\244\371\347\311\326\\36\241", ) == 0x0
03827 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\4\367\331\33\311#\310\203\301\4\350\207\0\365\377\311\303\203l$\4\4\351\241\376\377\377\203l$\4\4\351s\376\377\377V\213\361\350\37\377\377\377\366D$\10\1t\6V\350\353\3\365\377\213\306^\302\4\0U\213\354\201\354\200\1\0\0S\213]\10\213ChVW\377u\24\213}\14\211E\360\213E\203\366\215\215\304\376\377\377\211M\224P\215\215\304\376\377\377W\307E\354\0\1\3\200\211u\364\211u\370\211E\374f\211\265\300\376\377\377\211\265\304\376\377\377\211\265\310\376\377\377\211M\230\211u\234\350C\375\377\377;\306\17\214\334\1\0\0\213\313\350\36\375\377\377;\306\211E\10\17\214\203\1\0\0\215M\354\350n\214\377\377;\306\211E\10\17\214p\1\0\0\353\3\213}\149sdt\23d\241\30\0\0\0\213\200\200\17\0\0\213\0\3Cd\353\23\300\213Kh\213Q\10\211P\14\213Q\14\211P\20\213I\20\211H\249s\34t\23d\241\30\0\0\0\213\200\200\17\0\0\213\0\3C\34\353\23\300\213@\10$ \366\330\33\300%\2\1\3\200\211E\10\17\214\13\1\0\0\215C P\17\267@@P\215\215\200\376\377\377\350\235\320\365\377\213M\20\215\4\377\215\4\3019E\374\211E\350\17\203\210\0\0\09s\34t\23d\241\30\0\0\0\213\200\200\17\0\0\213\10\3K\34\353\23\311V\215E\240PV\215{ W\350\227\375\377\377;\306\211E\10|C\377u\240\215\215\304\376\377\377\350\375\6\0\0;\306\377u\240\211E\10|;\213\317\350\2\316\377\377\213}\374\203E\374H\213E\374\211u\310\211u\314\211u\344j\22Y\215u\240\363\2453\366;E\350r\217\353\25=\22\0\3\200u\16\307E\10\1\0\0\0\353\5\350C\2\365\377\213U\10\201\372\12\0\0\200t\10\201\372\4\2\3\200u", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03828 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "p\244\245\377\302\11\0\200", ) , ) == 0x0
03829 896 NtReadFile (192, 0, 0, 0, 2498, 0x0, 0, ... {status=0x0, info=2498}, (192, 0, 0, 0, 2498, 0x0, 0, ... {status=0x0, info=2498}, "\331\263\344\26#\244F'\216r\215\264\30IcN\33\346#\271a\310\320m_\253\266\273'\253\262\213\333x\261&\247\230\4\236\235\253\217\351\265\352\360\346?k\22x\262q\255i\357\345\335\341\251\325\2373#\345D\372\320\205b/\2604|u\0B\303R\255Vs%\250\242\25\266\326T\0s6\15\216@J\352F\371\13<\310j\212\344\350\320\221t\17\12\314\263\2 \241\250n\372\311\307\240\25x\353\374#\16\222"\277X\376\341\321^s!\253+\5\303\324;\335\221\14`|\276u\21%s\326\361\367yf`\324\326\1\332\1\23\237\266\15\0m\2651x\316\5[Z7%\354\21\10\322\256\24)LZ|\241\15\303\7\200\5XEji\230J\275Z\0\371\326k\334\334h\271j\325j\1\255+!\6\314^\271..\321\251\5\240\213l\353\270.\243\326\2326Y2(\372]\247\327\226\227~x\226GF(\232uY\200\364\344\34\226>\267\211\376`F\344\202\13\26\6!\2365A\301[\215H\277\244\260\364 N;\376\206j/\365]U\374\15\20q:\356\370#\324\221\327\374Y)\234\217h\342,\205\277CO\351\353\342\3167\263\353+=W8\15[\15\253\216\371\252p\233\263\245\217\10\237\11\2169\355RO\230\334iS$S\221\241\242\251v\11I\357\21M\245\225\221\333G;\247[\332'\35\201\7\273\244\10\270q%j\20K\302\2646\216,v\30\204\371W9\210QvO\361\375j\216P\244\375\5\320\256\273\337\2359c\361\217\252_\36\7\243\261\243?\200S\36\200\271\26\325\15`\344\12\275\3\227\305\225\30\2413AB|\261T\252\217S\250\31\360M<\352\27\371\2010\365\245\276\212\276\357w\3\325;\340OM\250\225\246\203\20\336\31\365\370t\360X\346\375\217\262k\336\377 \246~", ) \277X\376\341\321^s!\253+\5\303\324;\335\221\14`|\276u\21%s\326\361\367yf`\324\326\1\332\1\23\237\266\15\0m\2651x\316\5[Z7%\354\21\10\322\256\24)LZ|\241\15\303\7\200\5XEji\230J\275Z\0\371\326k\334\334h\271j\325j\1\255+!\6\314^\271..\321\251\5\240\213l\353\270.\243\326\2326Y2(\372]\247\327\226\227~x\226GF(\232uY\200\364\344\34\226>\267\211\376`F\344\202\13\26\6!\2365A\301[\215H\277\244\260\364 N;\376\206j/\365]U\374\15\20q:\356\370#\324\221\327\374Y)\234\217h\342,\205\277CO\351\353\342\3167\263\353+=W8\15[\15\253\216\371\252p\233\263\245\217\10\237\11\2169\355RO\230\334iS$S\221\241\242\251v\11I\357\21M\245\225\221\333G;\247[\332'\35\201\7\273\244\10\270q%j\20K\302\2646\216,v\30\204\371W9\210QvO\361\375j\216P\244\375\5\320\256\273\337\2359c\361\217\252_\36\7\243\261\243?\200S\36\200\271\26\325\15`\344\12\275\3\227\305\225\30\2413AB|\261T\252\217S\250\31\360M<\352\27\371\2010\365\245\276\212\276\357w\3\325;\340OM\250\225\246\203\20\336\31\365\370t\360X\346\375\217\262k\336\377 \246~", ) == 0x0
03830 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "i(wMi(wTi(wYi(wxi(w\217i(w\246i(w\27j(w\351j(w\275i(w\351j(w\32k(w\324i(w\351j(w\353i(w\363i(w\371i(w\272j(wU\213\354\203\354\20VW\213}\10\205\377\17\204\203\0\0\0\213M\14\205\311t|f\213\21\213u\30f;\362u\11QW\350\15\20\0\0\353mR\350P\347\377\377\205\300t\33V\350F\347\377\377\205\300t\21V\377u\24\377u\20QW\377\25\234\5+w\353Hf\367\306\0@u5\366\306 u0\366\306@t!Q\215E\360P\350(\346\377\377\205\300u)V\377u\24\215E\360\377u\20PW\350\375\374\377\377\353\26V\377u\24\377u\20Q\353\356\270\5\0\2\200\353\5\270W\0\7\200_^\311\302\24\0U\213\354V3\3669u\10tB\350\12,\373\377\205\300t\17j\20\377u\10\377\25\\24\33w\205\300u*9u\14t%\350\2,\373\377\205\300t\17j@\377u\14\377\25X\24\33w\205\300u\15\377u\14\377u\10\350\216\242\0\0\353\5\276W\0\7\200\213\306^]\302\10\0U\213\354\203}\14\0Vt?\350\307+\373\377\205\300t\17j\20\377u\14\377\25X\24\33w\205\300u'j\37\377u\10\350\346m\1\0\213\360\205\366|\34\377u\14\377u\10\377u\10\377\25h\24\33wP\350\225\243\0\0\353\5\276W\0\7\200\213\306^]\302\10\0V\213\361\203~\10\0u\35\215F\14P\377\25\250\30\33w\205\300}\10P\350\360\7\0\0^\303\307F\10\1\0\0\03\300^\303j\14h\270\224\34w\350\261N\1\0\213\361\211u\344\307\6p\224\34w\307FPh\224\34w\203f \0\213E\10\211F\34\350\273\201\0\0\203e\374\0\215F$", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03831 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\366\372\357\227\316\11\0\200", ) , ) == 0x0
03832 896 NtReadFile (192, 0, 0, 0, 2510, 0x0, 0, ... {status=0x0, info=2510}, (192, 0, 0, 0, 2510, 0x0, 0, ... {status=0x0, info=2510}, "g\341h\244\14\356zM\334\3167\376\303\241+\273\27\30B\324\2003@\224Q\277w\25\353\233?\221\224l\200k&\21\314\256F\232\23\357\16\303\324\15$a\367V\17\3354\223\237\321M\305\13\336\3356u%\335&\271h\270\312n\372O\31\377\244?\270\\211M\205\2\207\336\361\16\316M\33M\3F|\341\222_\227\347r\324p|i$\26\300\26s\305\256\251\225\10\207\247cn\237\306<\30N\256s\376:\337n{\316-\213\254\344Y\375\276K\20B`a\241d\363\6\21\25\364H\7!\2\5\200\375\210\13^\15\220\305\314\343h\340<\352\244\263\243\345\342\257r\307\270i\204\360\275`\0B\353s(4\374\1\217\215\347\36k{\351\210\34\2630\352W2\341,{\231\306<\4\0\235`q\273\337\275\251W\V\200\335u\233F\260\276\335\0\207\347![\301+\301\316\0\370\20\246\322ZCch\266\322\202\37m;\220\231o\0\4\215\370\31B\5\343p\370\13\354\221w\317\347\234\30~\266O4\335\302\207\333\300N\302.H\159\200\317Cg\22\350)\31\334\214B\11\30,U\267o?=\300\255\265\241j\262\31Q\314\313\376\06~L\3371\265\14\253z\6\10\241\321\263Sq\3x\353\13\206\257\3405\373J\300\242X\16\214\251\341\0\340\251\2p\374\344\362v\234\331\350\0\211B\314t\1\202\210[\253\343\251\16K\340`\343\25\340\314`X\372~\346\242M\353\205\252\364\26\266T\357x\334\201\356W8\222\26\337/\200Y\11>\226A\373u7\206>\0\365\277b\256=b|\347\202\341\342\364\11:\213\33\334\310cw\262\233YpFI]\322q, ) , ) == 0x0
03833 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\350E\4\364\377\205\300Yt\16\377s\30\213\310\350D\374\377\377\213\370\353\23\377\205\377u\7\276\16\0\7\200\353-j\0\377u\14\213\317\377s\24\350\214\372\377\377\213\360\205\366|\16\213E\243\366\2118\353\17\276W\0\7\200\205\377t\6\213\7W\377P\10\213[\30\213\3S\377P\20_\213\306^[]\302\20\0VW\213\361V\377\25p\24\33w\213\370\205\377u\17\205\366t\21j\1\213\316\350"\372\377\377\205\377}\43\300\353\2\213\307_^\303V\213t$\10W\213\371\307\7\240\226\34w\213F\10\213\10j\377P\377Q\14\377v\10\213\317\350\246\373\377\377\213F\20\211G\20\377v\14\377\25t\24\33w\213F\14\211G\14\213v\10\213\6V\377P\20\213\307_^\302\4\0V\213\361\213F\10\307\6\240\226\34w\213\10P\377Q\10\213N\14\205\311^t\5\351n\377\377\377\303V\213\361\350\330\377\377\377\366D$\10\1t\7V\350+\3\364\377Y\213\306^\302\4\0V\213t$\14W3\377;\367tD\350\363\253\372\377\205\300t\15j\4V\377\25X\24\33w\205\300u.j\24\211>\350\14\3\364\377;\307Yt\15\377t$\14\213\310\350A\377\377\377\353\23\300;\307u\7\277\16\0\7\200\353\2\211\6\213\307\353\5\270W\0\7\200_^\302\10\0V\213t$\10\213F\20\205\300t\10\213\10P\377Q\10\353&W\215F P\377\25p\24\33w\213\370\205\377u\22\215F\30P\350\26Q\0\0j\1\213\316\3509\373\377\377\213\307_^\302\4\0U\213\354\201\354\34\4\0\0\203e\364\0S\213]\10\213C\30\213\10VWj\377P\377Q\14\213}\14\215\205\364\373\377\377\211\205\344\373\377\377\215\205\364\373\377\377W\215\215\344\373\377\377\307\205\350\373\377\377@\0\0\0\211\205\354\373\377", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) \372\377\377\205\377}\43\300\353\2\213\307_^\303V\213t$\10W\213\371\307\7\240\226\34w\213F\10\213\10j\377P\377Q\14\377v\10\213\317\350\246\373\377\377\213F\20\211G\20\377v\14\377\25t\24\33w\213F\14\211G\14\213v\10\213\6V\377P\20\213\307_^\302\4\0V\213\361\213F\10\307\6\240\226\34w\213\10P\377Q\10\213N\14\205\311^t\5\351n\377\377\377\303V\213\361\350\330\377\377\377\366D$\10\1t\7V\350+\3\364\377Y\213\306^\302\4\0V\213t$\14W3\377;\367tD\350\363\253\372\377\205\300t\15j\4V\377\25X\24\33w\205\300u.j\24\211>\350\14\3\364\377;\307Yt\15\377t$\14\213\310\350A\377\377\377\353\23\300;\307u\7\277\16\0\7\200\353\2\211\6\213\307\353\5\270W\0\7\200_^\302\10\0V\213t$\10\213F\20\205\300t\10\213\10P\377Q\10\353&W\215F P\377\25p\24\33w\213\370\205\377u\22\215F\30P\350\26Q\0\0j\1\213\316\3509\373\377\377\213\307_^\302\4\0U\213\354\201\354\34\4\0\0\203e\364\0S\213]\10\213C\30\213\10VWj\377P\377Q\14\213}\14\215\205\364\373\377\377\211\205\344\373\377\377\215\205\364\373\377\377W\215\215\344\373\377\377\307\205\350\373\377\377@\0\0\0\211\205\354\373\377", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03834 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "z:\332\24\222\16\0\200", ) , ) == 0x0
03835 896 NtReadFile (192, 0, 0, 0, 3730, 0x0, 0, ... {status=0x0, info=3730}, (192, 0, 0, 0, 3730, 0x0, 0, ... {status=0x0, info=3730}, "\304\25\3\260\324\252\327\22\203V8\352<\347\301\357\243\330\354\3062\3445\273qO|\3100\351\325\2\363\330\230\35eg(\314i\374\310@4~\301\240\223>\31 \5\245\3769\211\363\331c\300\343QPO\222l\313\3414ll\224\350&+\310E\323\372\3221\367s\253>'__#\335\206"\377B\3334s\355\270\243\260Z\3646\3063/[C\201'\317\216\331\240\357\371\35\312\304\323\221\333\264S\362<\340:9\35\201\362\375,\357@v\365\225\220\231\341\0\2244\363\276\230\34JK\255&\236-L\215\354\216\345\312l\0\324v\255N;\0h\274\36f\252<\0"m|GS\34\200\266\271\0]\326=\35\177\204\27\270\261\367\223d\253\\312\334A[\225\300\257\230\13\235^9\0\360\263l\346\347\26\226\210o@e\342\360R\25V8\32\27e\201\247\321\\350#\312\271\202\275\262\312}\204\20g\232\267\14\217+\307\243\237\347H\242\245\331\232|\207\301\357\276\334\220\337\13/w\253\244>\271or\11\322\23\23\12|\242\326|\5\202\21\245\17\221R\376J\201\234\310~%\262\351\216\10p\246\335_\242\25\26b\201>\356\314;^\1\3\276!\307\312\32p\255\345e_\3076\227J<\35\226\30\315\3622K\322\230V\0s\4\2\355\275\342\0fL\337G<\32\357'\223\363\7\24-\3442\263\366U\265\360T\2dp1\266\255\10\336\211\271\7.\30\6\302\370\274=\21v~\274.\16!f^\210\21WC\233g(\30\34xn\306\214\223\252\15a\213}\303}\341\332\362\246\317+\327\221Z\370\336\267J>\323\215HO\366\2\263Nx,0\336\241\240L\16W\204\200bi@\330x\337\241g\330l\270.6\27A\24\311\15", ) \377B\3334s\355\270\243\260Z\3646\3063/[C\201'\317\216\331\240\357\371\35\312\304\323\221\333\264S\362<\340:9\35\201\362\375,\357@v\365\225\220\231\341\0\2244\363\276\230\34JK\255&\236-L\215\354\216\345\312l\0\324v\255N;\0h\274\36f\252<\0 (192, 0, 0, 0, 3730, 0x0, 0, ... {status=0x0, info=3730}, "\304\25\3\260\324\252\327\22\203V8\352<\347\301\357\243\330\354\3062\3445\273qO|\3100\351\325\2\363\330\230\35eg(\314i\374\310@4~\301\240\223>\31 \5\245\3769\211\363\331c\300\343QPO\222l\313\3414ll\224\350&+\310E\323\372\3221\367s\253>'__#\335\206"\377B\3334s\355\270\243\260Z\3646\3063/[C\201'\317\216\331\240\357\371\35\312\304\323\221\333\264S\362<\340:9\35\201\362\375,\357@v\365\225\220\231\341\0\2244\363\276\230\34JK\255&\236-L\215\354\216\345\312l\0\324v\255N;\0h\274\36f\252<\0"m|GS\34\200\266\271\0]\326=\35\177\204\27\270\261\367\223d\253\\312\334A[\225\300\257\230\13\235^9\0\360\263l\346\347\26\226\210o@e\342\360R\25V8\32\27e\201\247\321\\350#\312\271\202\275\262\312}\204\20g\232\267\14\217+\307\243\237\347H\242\245\331\232|\207\301\357\276\334\220\337\13/w\253\244>\271or\11\322\23\23\12|\242\326|\5\202\21\245\17\221R\376J\201\234\310~%\262\351\216\10p\246\335_\242\25\26b\201>\356\314;^\1\3\276!\307\312\32p\255\345e_\3076\227J<\35\226\30\315\3622K\322\230V\0s\4\2\355\275\342\0fL\337G<\32\357'\223\363\7\24-\3442\263\366U\265\360T\2dp1\266\255\10\336\211\271\7.\30\6\302\370\274=\21v~\274.\16!f^\210\21WC\233g(\30\34xn\306\214\223\252\15a\213}\303}\341\332\362\246\317+\327\221Z\370\336\267J>\323\215HO\366\2\263Nx,0\336\241\240L\16W\204\200bi@\330x\337\241g\330l\270.6\27A\24\311\15", ) \363\7\24-\3442\263\366U\265\360T\2dp1\266\255\10\336\211\271\7.\30\6\302\370\274=\21v~\274.\16!f^\210\21WC\233g(\30\34xn\306\214\223\252\15a\213}\303}\341\332\362\246\317+\327\221Z\370\336\267J>\323\215HO\366\2\263Nx,0\336\241\240L\16W\204\200bi@\330x\337\241g\330l\270.6\27A\24\311\15", ) == 0x0
03836 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\370\1\7\203}\34\0\213\7t'+E\314V\377u\304\213\313P\377u\10\377u\24\350a\351\377\377\203>\0\17\214v\1\0\0\213E\360\213M\350\1H\4\213K\34\205\311t$\203}\370\0}\24\213\3+\301\3E\300Q\213M\370P\3\301P\350\213\334\377\377\377u\370\213\313\350\345\351\377\377\213E\330\213M\310\3\301\3E\350\17\204\1\1\0\0\212C\31\200e\37\0$\30<\10u\4\306E\37\1\203e\374\0\203}\10\0\17\206\342\0\0\0\213E\20\213}\24\211E\330\203\307\10\213\7\203\370\3t\16\203\370\5t\11\203\370\4\17\205\253\0\0\0\213G\370Vj\0P\213\313\211E\20\350\244\357\377\377\203>\0\17\214\327\0\0\0\203}\20\0u\10\203 \0\351\203\0\0\0\213W\374V\211U\304\215U\24R3\311\215U\274RQQ\377w\370\211M\24\215M\304QP3\300f\213C\14P\377u\330\350-\31\377\377\203>\0\17\214\223\0\0\0\213\133\322f\213Q\2f;U\24w\3\213U\24\200}\37\0f\211Q\2t2f\201{\14\260\4t*\203}\20\14u\20\215M\320QPj\1\213\313\350/\356\377\377\353\24\203}\20\15u\16\215M\320QPj\1\213\313\350\334\355\377\377\377E\374\213E\374\203E\330\20\203\307\14;E\10\17\202*\377\377\377\213M\370\205\311}\30\213}\300\213C$\213\20VSj\1\3\371WP\377R,\203>\0|\21\213M\30\205\311t\12\213E\244f\211C\14f\211\1\200}\264\0t\10\377u\260\350x\202\363\377\203>\0}B3\377\213]\14;\337t9\213E\324;\307t2\203}\10\1t\2\213\33;\307~\25\215s\4\211E\24\3776\350J\202\363\377\203\306\10\377M\24u\361\203}\10\1t\13S\3506\202\363\377\213E\14\2118", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03837 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\2022\22\3020\35\0\200", ) , ) == 0x0
03838 896 NtReadFile (192, 0, 0, 0, 7472, 0x0, 0, ... {status=0x0, info=7472}, (192, 0, 0, 0, 7472, 0x0, 0, ... {status=0x0, info=7472}, "\231\276\357\353*\313\350\265-w\347>\356t\334\236\214\217\33\362L\321v\333\210o\3121+\274\315\22T\337z\320\352\205+\12k\200\37+\7\27\313O\230\357\310g\177\246.}t)\202\222$i\246\367\343!_\361^\177N4\21\223\365\315\340\357\324/Ao\363\356&\300\231\324;\377\20Nx\37\341I\257W:\241E\372\210\356\313\335\12<\317\204\347\236_\23\33T\351q\273C\207\32.\320\341z\210u\6\247M2A\313\207\351w\305D^\343\3>~\370Bq]\304k-]\267\307\354q\264\375\376l\304\334\357\177\2\321a\222#>\347k\376p\364\367\361\360\247+\366\324\322\32*\340L{\256\317n\\347^\354\301\265\201\306\349\242\371\302\272\367C\30\371\10\33\276\213\237\252U\227%\27\33\\251c.~\375\1\223J\270\231hN\37\7\254\301\200\271\237\337s\216\256\315\272\250e!A\356O\217meYw\333\2761\215\237\237\13\377Me\37\356D\320Z\10/\331T&\252\365\246\275]\20J\335=\207\327\363\217vO\264\366u\346C\267*\230\361\342v\247l\265\307t\251\245vN\273\207Q\327|$\300\247\321\262\3749\17\246\317\271Pi\17vs\377r\23l\276\273\3536~\277\213\374\364\7\35\252\222\2568S\317/\206\234\276\320]Y\2\240\22\246\310\212oW\362E}\13\265>\24X\6\327\337)\347\300\365\14\14\346\377\5\231cEErkO\333%J\331WJ\347|\330\27\366UK\277\247\11\304\227\351)\305\31\234\201G\35\34]\0\13_\226v\234\2652\216\360Af%\352/\356\313\252\350\220TN\233\261\221\12\177\274\377/SZ\245\247\301y\157\344\347\267\331**`\5e\346vn\36\17?\355\221pDmL\214b\375CM\254\204\303\250\227\53\310\254R\222", ) , ) == 0x0
03839 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\0\0\311\303U\215l$\214\201\354\244\0\0\0SV\213u|W3\377\301\356\2\211Mp\211}l\213A\10\213\320\200\342 \367\326\203\346\1\366\332\33\322\201\342\2\1\3\200\213\332\17\214;\6\0\0\204\300x\12\273\5\0\3\200\351-\6\0\0\366Ah\1tK\215E`P\350BD\363\377\213\330;\337\17\214\24\6\0\0\213Up\203\302\9:t\22d\241\30\0\0\0\213\200\200\17\0\0\213\10\3\12\353\23\311\377ud\377u`j\1\350\216\24\0\0\213\330;\337\17\214\337\5\0\0\213Mp\366A\12\4t\20\366E|\1t\12\273\377\0\3\200\351\306\5\0\0W\350\210\365\377\377\213\330;\337\17\214\266\5\0\0\213Mp\366A\10\2\17\205\204\0\0\0\366Ah\1t6\350\33\316\375\377\205\300u#\213Up\203\302X9:t\22d\241\30\0\0\0\213\200\200\17\0\0\213\10\3\12\353\23\311\350t\355\375\377\213Ep\200`h\376\213Mp9ydu<\366E|\10t\13\377u|\350'\374\377\377\213Mp\215Ql9:t\22d\241\30\0\0\0\213\200\200\17\0\0\213\10\3\12\353\23\311V\350u \363\377\213\330;\337\17\214,\5\0\03\300\351'\5\0\0\203yd\1\17\205f\1\0\0\215Qx9:t\25d\241\30\0\0\0\213\200\200\17\0\0\213\0\3\2\213Mp\353\23\300\366@,\4t:\203\301x99t\22d\241\30\0\0\0\213\200\200\17\0\0\213\0\3\1\353\23\300\213@\24\215MlQh\200\0\0\0P\350L\335\363\377\213\330;\337\17\214\300\4\0\0\213Mp\215Ql9:t\22d\241\30\0\0\0\213\200\200\17\0\0\213\10\3\12\353\23\311\377u|\350\363\331\363\377\213\330;\337\17\214\211\2\0\0\366E|\1t\16\213Mp\350", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03840 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\222\240C\234J\26\0\200", ) , ) == 0x0
03841 896 NtReadFile (192, 0, 0, 0, 5706, 0x0, 0, ... {status=0x0, info=5706}, (192, 0, 0, 0, 5706, 0x0, 0, ... {status=0x0, info=5706}, "\326UU\0\314\205]\217t\205\253\302\343\270\254\0\5\270Id\10\361\312.\21\252\13ME\313`\271\263\273v\210s\201\17\27\27\202!4 D\30\227l\25\271\241\331\10\17\210\212\241\361\264V.\250!\264\13Wq\17g\203\324"\351\10\345\31C\306\15\376\206\254\27\6\214\215\20\331\327\271\310F\24\256\230Q\346\7\255bUd\207\223\241\367,E\354]\372\1}\210QPC\334A\365oWb\24\371\301\226x7$\17C\17\211\303\312P\366\370\376\357%Xb'\261\22R\242\341v\357u\27~\321*\244\211\232ppH\274\327\\337\205.\26\200u\24\377\251\376\11r\301\33l%\34"\352\30O@.\277\6\353\206\270\341\223`\22\11\302\347\361#0\374\302\223\366\206\374\320U\350\12\212\2\250\370\344=QO\24\342\303\365\203sA\212\265`3\360\216\\343Q\320\206\206\1\367\343\307Q\205\346\242\377\255\274\262\367\4^\241\252\342dt\345~\315_0\354*qltN\375\231\221\234)\212m\332t\1\6V}\225v\254:\237Z\341\33\365\324\352)\4\232\230\2R\232\273\234)\264z\361\234\262\257\273\276\251\337\357\236)5u\303=\260YE\306\243\251j\346\314sM]\311^]\227m\312\177\271\261^\25\367\336\345&\276~*\247\265\272\373V\324\306\213\217w\262-\266\304?\274{\353U\254u\267\267U|&\246\211\3653\335\245|\240\306\246,i\332M\223\274i\260\245;\243\267\310\36^wt\307\316\375,\315\337\221\320\1!\333V\354\336\301\251\231\362P\203\376\253W[\277\266\260$6en\30~\325\3319\12o<\326\217ue\305\273;\327\272\362V\313I\355\12b)\202\231\253\235SM\312\17i\234(\320\251\33\214h0}\30\3701\1g\275*\312\322C\255\236_\254", ) \351\10\345\31C\306\15\376\206\254\27\6\214\215\20\331\327\271\310F\24\256\230Q\346\7\255bUd\207\223\241\367,E\354]\372\1}\210QPC\334A\365oWb\24\371\301\226x7$\17C\17\211\303\312P\366\370\376\357%Xb'\261\22R\242\341v\357u\27~\321*\244\211\232ppH\274\327\\337\205.\26\200u\24\377\251\376\11r\301\33l%\34 (192, 0, 0, 0, 5706, 0x0, 0, ... {status=0x0, info=5706}, "\326UU\0\314\205]\217t\205\253\302\343\270\254\0\5\270Id\10\361\312.\21\252\13ME\313`\271\263\273v\210s\201\17\27\27\202!4 D\30\227l\25\271\241\331\10\17\210\212\241\361\264V.\250!\264\13Wq\17g\203\324"\351\10\345\31C\306\15\376\206\254\27\6\214\215\20\331\327\271\310F\24\256\230Q\346\7\255bUd\207\223\241\367,E\354]\372\1}\210QPC\334A\365oWb\24\371\301\226x7$\17C\17\211\303\312P\366\370\376\357%Xb'\261\22R\242\341v\357u\27~\321*\244\211\232ppH\274\327\\337\205.\26\200u\24\377\251\376\11r\301\33l%\34"\352\30O@.\277\6\353\206\270\341\223`\22\11\302\347\361#0\374\302\223\366\206\374\320U\350\12\212\2\250\370\344=QO\24\342\303\365\203sA\212\265`3\360\216\\343Q\320\206\206\1\367\343\307Q\205\346\242\377\255\274\262\367\4^\241\252\342dt\345~\315_0\354*qltN\375\231\221\234)\212m\332t\1\6V}\225v\254:\237Z\341\33\365\324\352)\4\232\230\2R\232\273\234)\264z\361\234\262\257\273\276\251\337\357\236)5u\303=\260YE\306\243\251j\346\314sM]\311^]\227m\312\177\271\261^\25\367\336\345&\276~*\247\265\272\373V\324\306\213\217w\262-\266\304?\274{\353U\254u\267\267U|&\246\211\3653\335\245|\240\306\246,i\332M\223\274i\260\245;\243\267\310\36^wt\307\316\375,\315\337\221\320\1!\333V\354\336\301\251\231\362P\203\376\253W[\277\266\260$6en\30~\325\3319\12o<\326\217ue\305\273;\327\272\362V\313I\355\12b)\202\231\253\235SM\312\17i\234(\320\251\33\214h0}\30\3701\1g\275*\312\322C\255\236_\254", ) , ) == 0x0
03842 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "ile\0\0z\5wcsncpy\0\270\0NtMapViewOfSection\0\0\21\5_ftol\0\340\2RtlRaiseStatus\0\0o\0NtCreateFile\0\0G\2RtlGetCurrentDirectory_U\0\0c\0NtClose\09\2RtlFreeHeap\0\377\1RtlDosPathNameToNtPathName_U\0\0U\5qsort\0'\5_ultoa\0\0ntdll.dll\0A\3RtlUnwind\0d\0MesHandleFree\0b\0MesEncodeFixedBufferHandleCreate\0\0_\0MesDecodeBufferHandleCreate\0\336\1UuidCreate\0\0-\0I_RpcFreeBuffer\0\245\1RpcServerTestCancel\0>\1RpcAsyncGetCallStatus\0<\1RpcAsyncCancelCall\0\0\204\1RpcMgmtSetCancelTimeout\0\\1RpcCancelThreadEx\0?\1RpcAsyncInitializeHandle\0\0\325\1RpcStringFreeW\0\0K\1RpcBindingInqAuthInfo", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03843 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "}\371h"T\13\0\200", ) T\13\0\200", ) == 0x0
03844 896 NtReadFile (192, 0, 0, 0, 2900, 0x0, 0, ... {status=0x0, info=2900}, (192, 0, 0, 0, 2900, 0x0, 0, ... {status=0x0, info=2900}, "\317\14\345w\237\71\254\3229:\356\325\200!\256p\25\307\334>\263\356\15\330\315\7\337\274FG\305#_\231\337\331\235\361\236\342\23\367\307\37\177\337\237\364\35\335f\202Kz\360v8:\326\356\323\370\316\3628\334-\237Gw\342g\343\341\273\15\273\206\2677\33O\354\226\207\276oz\266\33\336|P\377\21\374\311F\30\3652M\234$\367\30\3712\302R\4NQ\234F\312\216\336\216\346\216\244\210\224w\21W\215\26\30\2754\6\10\247\332C\210(\242\245\245\232b?\2071(}\225R\25E\31D\353\357o\372e\234U\251\230\224\235\217\212\306e\177\346\314\250\377p=&\253\203\35\331)\201Q\224T9\370~-uu\261;\325\307\36n\260\343N)\232f\245v\252RTe3\342\267)\205+E\253\254\253\255\253\256W\213\256\32\256\276\230\372\260*\231\255\232\253\233\253\235\253\177\253\2W\15\256\15]\25]-]1]*\u\270-v\\11\272B\272j\272B\271\22\271\372\271\302\347\246\230,b\245W\216W^WZ\253\256\253\252U\324\312\351%\364\12q\252\351\12\351J\350\352\347\12\347\211\346\246XX)\225\243\225\327\225\326\252\353\252\352\25\365rz\11\275B\j\272B\272\22\272\372\271\302\271\242\271)VV\212\345(\345u\245u\352z\252\272E\275\234^B\257\20W\232\256\220\256\204\256~\256\332\25\352i;v\324&3\214SJ#\231FE\217\264\216\14\211\316\226\226B\245\3441\245~\12\3506\26\263\300v\264k\264\360\350Mv\30\301\223e\353\24\356I0\306\334\370\334\245?\222\365\377\12\5\225lq\325\343j\327U\337\325\362W\35\253\307\226\261el\331[v\226\35e\307\331\261vl\35[\307\226\261el\331[v\226\35e\307\331\261vl\35[\307\226\261el\331[v", ) , ) == 0x0
03845 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, " \0P\377u\24\377u\20\377u\14\377u\10\350o\234\372\377]\302\24\0U\213\354\213E\10\213\10V\213u\30V\377u\24\377u\20\377u\14P\377Q \205\300}\3\203&\0^]\302\24\0U\213\354\213E\30\203 \0P\377u\24\377u\20\377u\14\377u\10\350f\234\372\377]\302\24\0U\213\354\213E\10\213\10V\213u\30V\377u\24\377u\20\377u\14P\377Q$\205\300}\3\203&\0^]\302\24\0\351\267\241\372\377\377t$\20\213D$\10\377t$\20\213\10\377t$\20P\377Q \302\20\03\300@\302\10\03\300@\302\4\0U\213\354\203}\24\0\270\334\335\33wu\5\270\274\335\33w\377u\24\377u\20P\377u\14\377u\10\350\235\241\372\377]\302\20\0\377t$\24\213D$\10\377t$\24\213\10\377t$\20P\377Q \302\24\0U\213\354\213E\34P\377u\303\311\377u\24\211\10QQ\377u\14\377u\10\350\232\234\372\377]\302\30\0U\213\354\213E\10\213\10V\213u V\377u\34\377u\30j\0\377u\14P\377Q\20\205\300}\3\203&\0^]\302\34\0\213D$\24P\377t$\243\311QQ\377t$\30\211\10\377t$\30\350\224\234\372\377\302\24\0\213D$\4\213\10V\213t$\34V\377t$\34j\0\377t$\30P\377Q,\205\300}\3\203&\0^\302\30\0V\377t$\103\366F\350\311\232\372\377;\306u\23\366\213\306^\302\4\0\213D$\4\213\10P\377Q\24H\367\330\33\300\367\330\302\4\0U\213\354Q\203e\374\0\215E\374P\377u\20\377u\14\377u\10\350Q\233\372\377\213M\24\205\311t\5\213U\374\211\21\311\302\20\0\213D$\20\213L$\4\203 \0\213\21P\377t$\20\377t$\20Q\377R\20\302\20\0U\213\354", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03846 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\0\257\32\347\10E\0\200", ) , ) == 0x0
03847 896 NtReadFile (192, 0, 0, 0, 17672, 0x0, 0, ... {status=0x0, info=17672}, (192, 0, 0, 0, 17672, 0x0, 0, ... {status=0x0, info=17672}, "\21\21\342\21}\376z\5j>\377\360\351\203\372\247\7\276Z\16\35n\356Y\375\37I\331\363[O\211\30$\325=\325\2038\327\252r\351puL\365HGt\17T'?\10\24T\16r\240\266\205+8\0\255\372\203p\374\345\7\277\\35s"/\1779c\230q\37\231j<\335\212\334\370h"/\177\357)\341\323\2728\22\341\371\333\25vO/\342P\304\201w\340\315\333\275M\223<\363\275M\211\336\341\213\354q\344\336\265\357\314\31b\354\335{\10F\275\3420\356\220\373D\1\251}\334\306\304\214\21\21\37\21\335Bx\24\234"\27c"\342""""#"\254ZN;\256\300?\34\270W.\232\352\242\255%\204\272\335V?@N\230t\207\233.\233\372.U\26\371s\317sN\266J\206\346\21&7\214Pa\303\277B\361\334,\6:\3\235\365\319\2379\375&\370w\21\337\224w\27\347\363\342^i]\22\321\366\351\32\15\325+\234l-\353\250\251Z\3657H\2169,\27!\347\273m\341\214Uq\344\213\16c\216l\315\37ujufx`Tu\311j\262\36\353\211M(p\2708\351\223\365\262F\252+w\243\326\370\22\304\241\364b\15u5\37\353\236N:\234\23"}\374* :L\226\223o\227\217\316F\15\35r\37tTLB\241\21\204.", ) '?\10\24T\16r\240\266\205+8\0\255\372\203p\374\345\7\277\\35s (192, 0, 0, 0, 17672, 0x0, 0, ... {status=0x0, info=17672}, "\21\21\342\21}\376z\5j>\377\360\351\203\372\247\7\276Z\16\35n\356Y\375\37I\331\363[O\211\30$\325=\325\2038\327\252r\351puL\365HGt\17T'?\10\24T\16r\240\266\205+8\0\255\372\203p\374\345\7\277\\35s"/\1779c\230q\37\231j<\335\212\334\370h"/\177\357)\341\323\2728\22\341\371\333\25vO/\342P\304\201w\340\315\333\275M\223<\363\275M\211\336\341\213\354q\344\336\265\357\314\31b\354\335{\10F\275\3420\356\220\373D\1\251}\334\306\304\214\21\21\37\21\335Bx\24\234"\27c"\342""""#"\254ZN;\256\300?\34\270W.\232\352\242\255%\204\272\335V?@N\230t\207\233.\233\372.U\26\371s\317sN\266J\206\346\21&7\214Pa\303\277B\361\334,\6:\3\235\365\319\2379\375&\370w\21\337\224w\27\347\363\342^i]\22\321\366\351\32\15\325+\234l-\353\250\251Z\3657H\2169,\27!\347\273m\341\214Uq\344\213\16c\216l\315\37ujufx`Tu\311j\262\36\353\211M(p\2708\351\223\365\262F\252+w\243\326\370\22\304\241\364b\15u5\37\353\236N:\234\23"}\374* :L\226\223o\227\217\316F\15\35r\37tTLB\241\21\204.", ) /\177\357)\341\323\2728\22\341\371\333\25vO/\342P\304\201w\340\315\333\275M\223<\363\275M\211\336\341\213\354q\344\336\265\357\314\31b\354\335{\10F\275\3420\356\220\373D\1\251}\334\306\304\214\21\21\37\21\335Bx\24\234 (192, 0, 0, 0, 17672, 0x0, 0, ... {status=0x0, info=17672}, "\21\21\342\21}\376z\5j>\377\360\351\203\372\247\7\276Z\16\35n\356Y\375\37I\331\363[O\211\30$\325=\325\2038\327\252r\351puL\365HGt\17T'?\10\24T\16r\240\266\205+8\0\255\372\203p\374\345\7\277\\35s"/\1779c\230q\37\231j<\335\212\334\370h"/\177\357)\341\323\2728\22\341\371\333\25vO/\342P\304\201w\340\315\333\275M\223<\363\275M\211\336\341\213\354q\344\336\265\357\314\31b\354\335{\10F\275\3420\356\220\373D\1\251}\334\306\304\214\21\21\37\21\335Bx\24\234"\27c"\342""""#"\254ZN;\256\300?\34\270W.\232\352\242\255%\204\272\335V?@N\230t\207\233.\233\372.U\26\371s\317sN\266J\206\346\21&7\214Pa\303\277B\361\334,\6:\3\235\365\319\2379\375&\370w\21\337\224w\27\347\363\342^i]\22\321\366\351\32\15\325+\234l-\353\250\251Z\3657H\2169,\27!\347\273m\341\214Uq\344\213\16c\216l\315\37ujufx`Tu\311j\262\36\353\211M(p\2708\351\223\365\262F\252+w\243\326\370\22\304\241\364b\15u5\37\353\236N:\234\23"}\374* :L\226\223o\227\217\316F\15\35r\37tTLB\241\21\204.", ) \342""" (192, 0, 0, 0, 17672, 0x0, 0, ... {status=0x0, info=17672}, "\21\21\342\21}\376z\5j>\377\360\351\203\372\247\7\276Z\16\35n\356Y\375\37I\331\363[O\211\30$\325=\325\2038\327\252r\351puL\365HGt\17T'?\10\24T\16r\240\266\205+8\0\255\372\203p\374\345\7\277\\35s"/\1779c\230q\37\231j<\335\212\334\370h"/\177\357)\341\323\2728\22\341\371\333\25vO/\342P\304\201w\340\315\333\275M\223<\363\275M\211\336\341\213\354q\344\336\265\357\314\31b\354\335{\10F\275\3420\356\220\373D\1\251}\334\306\304\214\21\21\37\21\335Bx\24\234"\27c"\342""""#"\254ZN;\256\300?\34\270W.\232\352\242\255%\204\272\335V?@N\230t\207\233.\233\372.U\26\371s\317sN\266J\206\346\21&7\214Pa\303\277B\361\334,\6:\3\235\365\319\2379\375&\370w\21\337\224w\27\347\363\342^i]\22\321\366\351\32\15\325+\234l-\353\250\251Z\3657H\2169,\27!\347\273m\341\214Uq\344\213\16c\216l\315\37ujufx`Tu\311j\262\36\353\211M(p\2708\351\223\365\262F\252+w\243\326\370\22\304\241\364b\15u5\37\353\236N:\234\23"}\374* :L\226\223o\227\217\316F\15\35r\37tTLB\241\21\204.", ) \254ZN;\256\300?\34\270W.\232\352\242\255%\204\272\335V?@N\230t\207\233.\233\372.U\26\371s\317sN\266J\206\346\21&7\214Pa\303\277B\361\334,\6:\3\235\365\319\2379\375&\370w\21\337\224w\27\347\363\342^i]\22\321\366\351\32\15\325+\234l-\353\250\251Z\3657H\2169,\27!\347\273m\341\214Uq\344\213\16c\216l\315\37ujufx`Tu\311j\262\36\353\211M(p\2708\351\223\365\262F\252+w\243\326\370\22\304\241\364b\15u5\37\353\236N:\234\2311\272\335\343\213\326\272\232Z\324G\264\\253\350p\365\264\317jR\351\244S\16\347\217\211K\271\377i (192, 0, 0, 0, 17672, 0x0, 0, ... {status=0x0, info=17672}, "\21\21\342\21}\376z\5j>\377\360\351\203\372\247\7\276Z\16\35n\356Y\375\37I\331\363[O\211\30$\325=\325\2038\327\252r\351puL\365HGt\17T'?\10\24T\16r\240\266\205+8\0\255\372\203p\374\345\7\277\\35s"/\1779c\230q\37\231j<\335\212\334\370h"/\177\357)\341\323\2728\22\341\371\333\25vO/\342P\304\201w\340\315\333\275M\223<\363\275M\211\336\341\213\354q\344\336\265\357\314\31b\354\335{\10F\275\3420\356\220\373D\1\251}\334\306\304\214\21\21\37\21\335Bx\24\234"\27c"\342""""#"\254ZN;\256\300?\34\270W.\232\352\242\255%\204\272\335V?@N\230t\207\233.\233\372.U\26\371s\317sN\266J\206\346\21&7\214Pa\303\277B\361\334,\6:\3\235\365\319\2379\375&\370w\21\337\224w\27\347\363\342^i]\22\321\366\351\32\15\325+\234l-\353\250\251Z\3657H\2169,\27!\347\273m\341\214Uq\344\213\16c\216l\315\37ujufx`Tu\311j\262\36\353\211M(p\2708\351\223\365\262F\252+w\243\326\370\22\304\241\364b\15u5\37\353\236N:\234\23"}\374* :L\226\223o\227\217\316F\15\35r\37tTLB\241\21\204.", ) , ) == 0x0
03848 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "4\2504\2544\2604\2644\2704\2744\3004\3044\3104\3144\3204\3244\3304\3344\3404\3444\3504\3544\3604\3644\3704\3744\05\45\105\145\205\245\305\345 5$5(5,5054585<5@5D5H5L5P5T5X5\5`5d5h5l5p5t5x5|5\2005\2045\2105\2145\2205\2245\2305\2345\2405\2445\2505\2545\2605\2645\2705\2745\3005\3045\3105\3145\3205\3245\3305\3345\3405\3445\3505\3545\3605\3645\3705\3745\06\46\106\146\206\246\306\346 6$6(6,6064686<6@6D6H6L6P6T6X6\6`6d6h6l6p6t6x6|6\2006\2046\2106\2146\2206\2246\2306\2346\2406\2446\2506\2546\2606\2646\2706\2746\3006\3046\3106\3146\3206\3246\3306\3346\3406\3446\3506\3546\3606\3646\3706\3746\07\47\107\147\207\247\307\347 7$7(7,7074787<7@7D7H7L7P7T7X7\7`7d7h7l7p7t7x7|7\2007\2047\2107\2147\2207\2247\2307\2347\2407\2447\2507\2547\2607\2647\2707\2747\3007\3047\3107\3147\3207\3247\3307\3347\3407\3447\3507\3547\3607\3647\3707\3747\08\48\108\148\208\248\308\348 8$8(8,8084888<8@8D8H8L8P8T8X8\8`8d8h8l8p8t8x8|8\2008\2048\2108\214", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03849 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\16\201\2260\12!\0\200", ) , ) == 0x0
03850 896 NtReadFile (192, 0, 0, 0, 8458, 0x0, 0, ... {status=0x0, info=8458}, (192, 0, 0, 0, 8458, 0x0, 0, ... {status=0x0, info=8458}, "\222D\337\266VvV\355\14/\342^M\336\230\243\273h\356\376D\346'\352\231E\3642\22\355U"\274\316\375\206\27\311jr5\0-\217\201\356\\242\36\3\347\367)\267b\252\363L~_\320\3\354e\363\207\351<\334o\222_\202n\250\6\63\242rXt*\316%\226\256I\16\315j\350\261\31%\251\223\323Z\300\217\220\10\3373\222S\6\237\303\304\375\377m5D\247>\234\366\23\367u\220\321\211*L\320\311\337\204\355\1\3\27U2\347WV\22c.\13Q\262\2067@F \263\233\212Mh5\325\334m\227\361i\177:\373y\245@I\15\376M\353L\254\254k\244\32\341\217/\317Av\256"\322|Br\200x\255\374<\221/d\340\3618\351iO\327\205\11\254\17P\313\227@~\7\210\370\224\337.\32\243\337W\365\30\277S2\357\317g\27\270\210\10LsT\335>\374j\242ja\276e\120\270\276\17.\243<\1}n\262\237\371\233\24\211x\34J*\236%\59m&\357HX\371\275\267\235\223\365\31\36\266\324\20+\236\341\34\15D\213\220x\317\345\24\22\234Q\237\3346\266\333\266\336\10\272Ru/]\227\11\344\333\227\304\30w\355\17b\231\15\10C\14$E\310|Qu\212\236\365\354\363\326\352R\212\307)\256\212h\3\376l\204\320\230\366D\2734\230\2719{'\361\261Q1\206f\330\260BF\7\312x\316\300\324\313y\365\327\354.\32\216/\325\247G\224y\224$\205\200\311Fo\237\237\324\270\276|}\213\271\20\271ML\246\24\324\223\226O\355\342\12G\15\177N\24t\177\306\230\340\312\221E\321\364\322\247H\205\206\236\360F\302M\226\201~\265\17\263u\360\243\210\357\356E\355\2\375\32 \241b\225\353\17,z\306\271\255?,\34\202\206\363[\222\340\317\36\323\362\230T\274\227", ) \274\316\375\206\27\311jr5\0-\217\201\356\\242\36\3\347\367)\267b\252\363L~_\320\3\354e\363\207\351<\334o\222_\202n\250\6\63\242rXt*\316%\226\256I\16\315j\350\261\31%\251\223\323Z\300\217\220\10\3373\222S\6\237\303\304\375\377m5D\247>\234\366\23\367u\220\321\211*L\320\311\337\204\355\1\3\27U2\347WV\22c.\13Q\262\2067@F \263\233\212Mh5\325\334m\227\361i\177:\373y\245@I\15\376M\353L\254\254k\244\32\341\217/\317Av\256 (192, 0, 0, 0, 8458, 0x0, 0, ... {status=0x0, info=8458}, "\222D\337\266VvV\355\14/\342^M\336\230\243\273h\356\376D\346'\352\231E\3642\22\355U"\274\316\375\206\27\311jr5\0-\217\201\356\\242\36\3\347\367)\267b\252\363L~_\320\3\354e\363\207\351<\334o\222_\202n\250\6\63\242rXt*\316%\226\256I\16\315j\350\261\31%\251\223\323Z\300\217\220\10\3373\222S\6\237\303\304\375\377m5D\247>\234\366\23\367u\220\321\211*L\320\311\337\204\355\1\3\27U2\347WV\22c.\13Q\262\2067@F \263\233\212Mh5\325\334m\227\361i\177:\373y\245@I\15\376M\353L\254\254k\244\32\341\217/\317Av\256"\322|Br\200x\255\374<\221/d\340\3618\351iO\327\205\11\254\17P\313\227@~\7\210\370\224\337.\32\243\337W\365\30\277S2\357\317g\27\270\210\10LsT\335>\374j\242ja\276e\120\270\276\17.\243<\1}n\262\237\371\233\24\211x\34J*\236%\59m&\357HX\371\275\267\235\223\365\31\36\266\324\20+\236\341\34\15D\213\220x\317\345\24\22\234Q\237\3346\266\333\266\336\10\272Ru/]\227\11\344\333\227\304\30w\355\17b\231\15\10C\14$E\310|Qu\212\236\365\354\363\326\352R\212\307)\256\212h\3\376l\204\320\230\366D\2734\230\2719{'\361\261Q1\206f\330\260BF\7\312x\316\300\324\313y\365\327\354.\32\216/\325\247G\224y\224$\205\200\311Fo\237\237\324\270\276|}\213\271\20\271ML\246\24\324\223\226O\355\342\12G\15\177N\24t\177\306\230\340\312\221E\321\364\322\247H\205\206\236\360F\302M\226\201~\265\17\263u\360\243\210\357\356E\355\2\375\32 \241b\225\353\17,z\306\271\255?,\34\202\206\363[\222\340\317\36\323\362\230T\274\227", ) , ) == 0x0
03851 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "=%>d>\334>\376>\15?\23?5?{?\240?\366?\0@\13\0\204\0\0\0\23000\0\2530 1I1^1t1\2071\2221\2521\2711\3041\3611\172\302W2|2\2172[3>4M4\2334\3304\3504\3634\3724\2125\3245\2716\3276\3736\227\31707<7x7\2307\3507\3618\6919\5:\372:Z;\324<\30=^=*>\367>\35?0?A?Z?f?x?\201?\223?\236?\272?\324?\0\0\0P\13\0\\0\0\0\320S0\2730\3560l1\2051\2261.2X2h3\2223?4\3274^5\2665\331547W7'8b8\2178\2468\2638\3248\279;:>;R;];c;y;\200;\207;\215;\223;H<,=\31>\336>\36?/?x?\0`\13\0<\0\0\0\3170\3250\3550\3630E1K1V1\1\122\202\3563\3643\3763\44U4[4x6H:\21;6<<\206>\304?\312?\342?\350?\0\0\0\220\13\0\224\0\0\070=0H0N0\3600\3660\3671\3751A2N2\3172\3733\114\174C4P4\3234\56\236\316N6T6\2416\2476\2616\2676\3706\376", 14525, 0x0, 0, ... {status=0x0, info=14525}, ) , 14525, 0x0, 0, ... {status=0x0, info=14525}, ) == 0x0
03852 896 NtSetInformationFile (200, 458088, 40, Basic, ... {status=0x0, info=0}, ) == 0x0
03853 896 NtClose (200, ... ) == 0x0
03854 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
03855 896 NtUserValidateHandleSecure (1048832, ... ) == 0x1
03856 896 NtUserMessageCall (0x100100, WM_USER+0x5, 0x0, 0x0, 0, 688, 1, ...
03822 2016 NtUserWaitMessage ... ) == 0x1
03857 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03858 2016 NtUserRedrawWindow (1048832, 0, 0, 257, ...
03859 2016 NtUserBeginPaint (0x100100, 8387416, ... ) == 0x1010051
03860 2016 NtUserEndPaint (0x100100, 8387416, ... ) == 0x1
03858 2016 NtUserRedrawWindow ... ) == 0x1
03857 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03861 2016 NtUserWaitMessage (...
03856 896 NtUserMessageCall ... ) == 0xc
03862 896 NtReadFile (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, "\0\262\7\0\27584\0\0\0\345.\214a \0", ) , ) == 0x0
03863 896 NtQueryInformationFile (196, 458396, 8, Position, ... {status=0x0, info=8}, ) == 0x0
03864 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
03865 896 NtReadFile (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\rpcrt4.dll\0\0\30\3\0\275\352;\0\0\0\345.\215a \0sp2\rpcss.dll\0> \0\0\275\2?\0\0\0\345.oc \0sp2\update\kb823980.cat\0\35\17\0\0\373"?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~", ) ?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0 (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\rpcrt4.dll\0\0\30\3\0\275\352;\0\0\0\345.\215a \0sp2\rpcss.dll\0> \0\0\275\2?\0\0\0\345.oc \0sp2\update\kb823980.cat\0\35\17\0\0\373"?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~", ) , ) == 0x0
03866 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
03867 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
03868 896 NtUserValidateHandleSecure (655682, ... ) == 0x1
03869 896 NtUserMessageCall (0xa0142, WM_SETTEXT, 0x0, 0x8aa64, 0, 688, 1, ...
03861 2016 NtUserWaitMessage ... ) == 0x1
03870 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03871 2016 NtUserDefSetText (655682, 8387704, ... ) == 0x1
03872 2016 NtUserGetDC (655682, ... ) == 0x1010050
03873 2016 NtGdiIntersectClipRect (16842832, 0, 0, 225, 13, ... ) == 0x3
03874 2016 NtUserGetControlBrush (0xa0142, 16842832, 312, ... ) == 0x1100056
03875 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
03876 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
03877 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
03869 896 NtUserMessageCall ... ) == 0x1
03878 896 NtCreateFile (0x40100080, {24, 0, 0x40, 0, 458056, (0x40100080, {24, 0, 0x40, 0, 458056, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2\rpcrt4.dll"}, 0x0, 128, 3, 5, 96, 0, 0, ... }, 0x0, 128, 3, 5, 96, 0, 0, ...
03879 896 NtClose (-2147481368, ... ) == 0x0
03870 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03880 2016 NtUserWaitMessage (...
03878 896 NtCreateFile ... 200, {status=0x0, info=2}, ) == 0x0
03881 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "MZ\220\0\3\0\0\0\4\0\0\0\377\377\0\0\270\0\0\0\0\0\0\0@\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\360\0\0\0\16\37\272\16\0\264\11\315!\270\1L\315!This program cannot be run in DOS mode.\15\15\12$\0\0\0\0\0\0\04\224\0Np\365n\35p\365n\35p\365n\35\271\327D\35q\365n\35p\365o\35\245\365n\35\212\326w\35w\365n\35p\365n\35r\365n\35\212\326.\35s\365n\35\252\326r\35}\365n\35\252\326s\35\361\365n\35\212\326Q\35q\365n\35\347\326+\35q\365n\35\212\326S\35q\365n\35Richp\365n\35\0\0\0\0\0\0\0\0PE\0\0L\1\5\0\27#\7?\0\0\0\0\0\0\0\0\340\0\16!\13\1\7\0\0\\7\0\0Z\0\0\0\0\0\0Z\205\0\0\0\20\0\0\0p\7\0\0\0\0x\0\20\0\0\0\2\0\0\5\0\1\0\5\0\1\0\4\0\12\0\0\0\0\0\0\340\7\0\0\4\0\0\215\233\10\0\3\0\0\0\0\0\4\0\0\20\0\0\0\0\20\0\0\20\0\0\0\0\0\0\20\0\0\0\200\314\6\0\366B\0\0\24\271\6\0P\0\0\0\0\200\7\0\370\3\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\220\7\0$@\0\0`\23\0\0\34\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\20\0\0X\3\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0.text\0\0\0v\377\6\0", 18243, 0x0, 0, ... , 18243, 0x0, 0, ...
03882 896 NtContinue (-135750188, 0, ...
03881 896 NtWriteFile ... {status=0x0, info=18243}, ) == 0x0
03883 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\362\333Z\257\326\27\0\200", ) , ) == 0x0
03884 896 NtReadFile (192, 0, 0, 0, 6102, 0x0, 0, ... {status=0x0, info=6102}, (192, 0, 0, 0, 6102, 0x0, 0, ... {status=0x0, info=6102}, "]\2157\230\377\14\202=#\244\17\370A\367\360<7\4R\34E\267\314T\314"R\236\37\7\260\14J\374\177\263\256{\305m\376@h\317\277\30\323\201z\211\10c\267r=D\225\254\3722)\332\241cq\116M&\3541\322\2475Ql)@\34\232\376\177}\245{\320\315\26v&_-\213F\342\220\374F\344\370\247\236W\13\305fNH\356\300\373\207v\33581\321\4\311\272z\11\220:\313\231\341\272!\252^Q\367\20\8\33c\32!\210\35\371C\2002\2O\213\232'\250\235W\245!\225\222R\22r<\311\17\350:z\274\7\250\305\376\230\243\336\377\23K6"\333h?\335\4\37\261\357\371,\241\216\173\204y\353\240\336\277\247\353\250\231=&\310\326LI\204\360\363\3544\324\325\354\5q \330\351{\2361B\270Yf\11Y\242,,\256"\250\227\223I\240j\227v\212\241l]\27\255U\375\226\276z\35\351\271\345\330\232K\2651/\353\177\27;\231\351$x(\357T\3732W\251n\205\235\216\11oYe\370\306S\371\22\300\313`p\373,\32\261\344\330s\233\111\240Yaa\377\202!f\346/5dS\206<\270\17=\370\331{'H\3203L!B\232/\32R\36\211h\251\304hv\223\23\322\350\253%\204\240\321\217,Bg\236\230\11n\244\250\237k\360A\35:]\33?\253\363i%\332b_\374\321]\343\322\253m\363\342\331^\265\23\327\317Yt\233[L\202\265\314u\355\347TQ\242\263\31\23Z\356\367\357\353\272\271\253`\202\362\224w\22\1P\373\314\245\262\357\3560\3[&!O.0B\352\367=\23u\321\264\305N\2\244C;\1\352j}\263\232\11%\322(\347\320\362\204l\3459Z|\334\342\331\232b\2739\222#&d\273\2\254\22\202!f\267\12\33\300\253", ) R\236\37\7\260\14J\374\177\263\256{\305m\376@h\317\277\30\323\201z\211\10c\267r=D\225\254\3722)\332\241cq\116M&\3541\322\2475Ql)@\34\232\376\177}\245{\320\315\26v&_-\213F\342\220\374F\344\370\247\236W\13\305fNH\356\300\373\207v\33581\321\4\311\272z\11\220:\313\231\341\272!\252^Q\367\20\8\33c\32!\210\35\371C\2002\2O\213\232'\250\235W\245!\225\222R\22r<\311\17\350:z\274\7\250\305\376\230\243\336\377\23K6 (192, 0, 0, 0, 6102, 0x0, 0, ... {status=0x0, info=6102}, "]\2157\230\377\14\202=#\244\17\370A\367\360<7\4R\34E\267\314T\314"R\236\37\7\260\14J\374\177\263\256{\305m\376@h\317\277\30\323\201z\211\10c\267r=D\225\254\3722)\332\241cq\116M&\3541\322\2475Ql)@\34\232\376\177}\245{\320\315\26v&_-\213F\342\220\374F\344\370\247\236W\13\305fNH\356\300\373\207v\33581\321\4\311\272z\11\220:\313\231\341\272!\252^Q\367\20\8\33c\32!\210\35\371C\2002\2O\213\232'\250\235W\245!\225\222R\22r<\311\17\350:z\274\7\250\305\376\230\243\336\377\23K6"\333h?\335\4\37\261\357\371,\241\216\173\204y\353\240\336\277\247\353\250\231=&\310\326LI\204\360\363\3544\324\325\354\5q \330\351{\2361B\270Yf\11Y\242,,\256"\250\227\223I\240j\227v\212\241l]\27\255U\375\226\276z\35\351\271\345\330\232K\2651/\353\177\27;\231\351$x(\357T\3732W\251n\205\235\216\11oYe\370\306S\371\22\300\313`p\373,\32\261\344\330s\233\111\240Yaa\377\202!f\346/5dS\206<\270\17=\370\331{'H\3203L!B\232/\32R\36\211h\251\304hv\223\23\322\350\253%\204\240\321\217,Bg\236\230\11n\244\250\237k\360A\35:]\33?\253\363i%\332b_\374\321]\343\322\253m\363\342\331^\265\23\327\317Yt\233[L\202\265\314u\355\347TQ\242\263\31\23Z\356\367\357\353\272\271\253`\202\362\224w\22\1P\373\314\245\262\357\3560\3[&!O.0B\352\367=\23u\321\264\305N\2\244C;\1\352j}\263\232\11%\322(\347\320\362\204l\3459Z|\334\342\331\232b\2739\222#&d\273\2\254\22\202!f\267\12\33\300\253", ) \250\227\223I\240j\227v\212\241l]\27\255U\375\226\276z\35\351\271\345\330\232K\2651/\353\177\27;\231\351$x(\357T\3732W\251n\205\235\216\11oYe\370\306S\371\22\300\313`p\373,\32\261\344\330s\233\111\240Yaa\377\202!f\346/5dS\206<\270\17=\370\331{'H\3203L!B\232/\32R\36\211h\251\304hv\223\23\322\350\253%\204\240\321\217,Bg\236\230\11n\244\250\237k\360A\35:]\33?\253\363i%\332b_\374\321]\343\322\253m\363\342\331^\265\23\327\317Yt\233[L\202\265\314u\355\347TQ\242\263\31\23Z\356\367\357\353\272\271\253`\202\362\224w\22\1P\373\314\245\262\357\3560\3[&!O.0B\352\367=\23u\321\264\305N\2\244C;\1\352j}\263\232\11%\322(\347\320\362\204l\3459Z|\334\342\331\232b\2739\222#&d\273\2\254\22\202!f\267\12\33\300\253", ) == 0x0
03885 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\0\32I\4x\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0GL\4x@B\5x"A\5x\15N\4x\377\377\377\377\0\0\0\0\320K\4x\0\0\0\0\377\377\377\377\0\0\0\0\6P\4x\0\0\0\0[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x4c\4x4c\4x4c\4x4c\4x[_\4x\302f\4x[_\4x\337f\4x%g\4x\221h\4x\265g\4x\360g\4x\207g\4x\207g\4xHh\4xHh\4x\13d\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x\321a\4xcb\4xY`\4xv`\4xv`\4x4c\4x[_\4x[_\4xv`\4xv`\4x\245`\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x\0_\4x\11_\4xpMemory: %p\12\0\0\0\0pfnFree: %p\12\0\0\0\0NDR_PFNFREE_POINTER_QUEUE_ELEMENT\12\0\0\362`\4x\377\377\377\377\0\0\0\0\7c\4x\0\0\0\0\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) A\5x\15N\4x\377\377\377\377\0\0\0\0\320K\4x\0\0\0\0\377\377\377\377\0\0\0\0\6P\4x\0\0\0\0[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x4c\4x4c\4x4c\4x4c\4x[_\4x\302f\4x[_\4x\337f\4x%g\4x\221h\4x\265g\4x\360g\4x\207g\4x\207g\4xHh\4xHh\4x\13d\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x\321a\4xcb\4xY`\4xv`\4xv`\4x4c\4x[_\4x[_\4xv`\4xv`\4x\245`\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x[_\4x\0_\4x\11_\4xpMemory: %p\12\0\0\0\0pfnFree: %p\12\0\0\0\0NDR_PFNFREE_POINTER_QUEUE_ELEMENT\12\0\0\362`\4x\377\377\377\377\0\0\0\0\7c\4x\0\0\0\0\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4x\235t\4", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03886 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "(\223\243\370\304\24\0\200", ) , ) == 0x0
03887 896 NtReadFile (192, 0, 0, 0, 5316, 0x0, 0, ... {status=0x0, info=5316}, (192, 0, 0, 0, 5316, 0x0, 0, ... {status=0x0, info=5316}, "'\13\310`t\225z\21\321)\34\25\363\30mQ\272\6\314\0\232\312\206\20M\225\224\322\242\0\233\250`\36\235:D\210\231\10\243\265#\241n\340]\210\322\20\244\12\241\25G\25B+z\2V*\226\267\212Zn\306\3214UW\250y\264x\207G:O\264%d\252\0"\1M`\11\324\32\3502|\2541\252\5\203\206\27@\272b\320\231V6+\310\353\223\250mt\225\253\301\32h\234i\350p\261\5\203\332*j\13PZb\352\30\337D>\21\3140r[)\34-\236\303\210v\32\10\316\31\233\303\273\334\345_\21\231\261w\351\35\323\243\256\254\300i\3677\340GP\242\0Snm\210\243\272\200w4\273\320\246<\311\334\11\230\212\273\203\222\216\14\332\3p\274S+G\315\357\201\241\20\330\271\335\343\262\3\310*\200\304a\24\3239>h(\375]\260A\302\256P\22\314\206\\203\23\241Bh\21\272\30\203:\314}3\264a|\349\33\317\272\17\3\22\205q|"\230\1\355\367{\320\366|C\212\224\333\265\202\320\301\241\277\342\215\252\356\2414En\263\262\233V\257\342\313\344\324@no\329\154\264\327\350\340I`\332\307\211>\324i\32\253\372!h\\360V\23\11m\36\265\332\350\350\24\362tj\263\25y\14jz\375\366#\302\232L\204\235\320\220\230\373\303I`o\3518f(k\354\331\360\24I\313_Q\355\373\214\\307\372\33\15h^\256X"PH\275\231KZ\23>W\210k\205M\364\212\15\370B\340h\j\232:."\2434\221W\254\245\306}cA\0\200\221?\12N\310\237\2\33\6X\303g\33[\324\216A\234\250G\244/ I=\32\264\313\270\256\30\5\2\253#ek}\344\264\315\355\252Q\214a\330\244\335\240\207\233;\207'\314\204\5\27\213pX\377\305"\274\22", ) \1M`\11\324\32\3502|\2541\252\5\203\206\27@\272b\320\231V6+\310\353\223\250mt\225\253\301\32h\234i\350p\261\5\203\332*j\13PZb\352\30\337D>\21\3140r[)\34-\236\303\210v\32\10\316\31\233\303\273\334\345_\21\231\261w\351\35\323\243\256\254\300i\3677\340GP\242\0Snm\210\243\272\200w4\273\320\246<\311\334\11\230\212\273\203\222\216\14\332\3p\274S+G\315\357\201\241\20\330\271\335\343\262\3\310*\200\304a\24\3239>h(\375]\260A\302\256P\22\314\206\\203\23\241Bh\21\272\30\203:\314}3\264a|\349\33\317\272\17\3\22\205q| (192, 0, 0, 0, 5316, 0x0, 0, ... {status=0x0, info=5316}, "'\13\310`t\225z\21\321)\34\25\363\30mQ\272\6\314\0\232\312\206\20M\225\224\322\242\0\233\250`\36\235:D\210\231\10\243\265#\241n\340]\210\322\20\244\12\241\25G\25B+z\2V*\226\267\212Zn\306\3214UW\250y\264x\207G:O\264%d\252\0"\1M`\11\324\32\3502|\2541\252\5\203\206\27@\272b\320\231V6+\310\353\223\250mt\225\253\301\32h\234i\350p\261\5\203\332*j\13PZb\352\30\337D>\21\3140r[)\34-\236\303\210v\32\10\316\31\233\303\273\334\345_\21\231\261w\351\35\323\243\256\254\300i\3677\340GP\242\0Snm\210\243\272\200w4\273\320\246<\311\334\11\230\212\273\203\222\216\14\332\3p\274S+G\315\357\201\241\20\330\271\335\343\262\3\310*\200\304a\24\3239>h(\375]\260A\302\256P\22\314\206\\203\23\241Bh\21\272\30\203:\314}3\264a|\349\33\317\272\17\3\22\205q|"\230\1\355\367{\320\366|C\212\224\333\265\202\320\301\241\277\342\215\252\356\2414En\263\262\233V\257\342\313\344\324@no\329\154\264\327\350\340I`\332\307\211>\324i\32\253\372!h\\360V\23\11m\36\265\332\350\350\24\362tj\263\25y\14jz\375\366#\302\232L\204\235\320\220\230\373\303I`o\3518f(k\354\331\360\24I\313_Q\355\373\214\\307\372\33\15h^\256X"PH\275\231KZ\23>W\210k\205M\364\212\15\370B\340h\j\232:."\2434\221W\254\245\306}cA\0\200\221?\12N\310\237\2\33\6X\303g\33[\324\216A\234\250G\244/ I=\32\264\313\270\256\30\5\2\253#ek}\344\264\315\355\252Q\214a\330\244\335\240\207\233;\207'\314\204\5\27\213pX\377\305"\274\22", ) PH\275\231KZ\23>W\210k\205M\364\212\15\370B\340h\j\232:. (192, 0, 0, 0, 5316, 0x0, 0, ... {status=0x0, info=5316}, "'\13\310`t\225z\21\321)\34\25\363\30mQ\272\6\314\0\232\312\206\20M\225\224\322\242\0\233\250`\36\235:D\210\231\10\243\265#\241n\340]\210\322\20\244\12\241\25G\25B+z\2V*\226\267\212Zn\306\3214UW\250y\264x\207G:O\264%d\252\0"\1M`\11\324\32\3502|\2541\252\5\203\206\27@\272b\320\231V6+\310\353\223\250mt\225\253\301\32h\234i\350p\261\5\203\332*j\13PZb\352\30\337D>\21\3140r[)\34-\236\303\210v\32\10\316\31\233\303\273\334\345_\21\231\261w\351\35\323\243\256\254\300i\3677\340GP\242\0Snm\210\243\272\200w4\273\320\246<\311\334\11\230\212\273\203\222\216\14\332\3p\274S+G\315\357\201\241\20\330\271\335\343\262\3\310*\200\304a\24\3239>h(\375]\260A\302\256P\22\314\206\\203\23\241Bh\21\272\30\203:\314}3\264a|\349\33\317\272\17\3\22\205q|"\230\1\355\367{\320\366|C\212\224\333\265\202\320\301\241\277\342\215\252\356\2414En\263\262\233V\257\342\313\344\324@no\329\154\264\327\350\340I`\332\307\211>\324i\32\253\372!h\\360V\23\11m\36\265\332\350\350\24\362tj\263\25y\14jz\375\366#\302\232L\204\235\320\220\230\373\303I`o\3518f(k\354\331\360\24I\313_Q\355\373\214\\307\372\33\15h^\256X"PH\275\231KZ\23>W\210k\205M\364\212\15\370B\340h\j\232:."\2434\221W\254\245\306}cA\0\200\221?\12N\310\237\2\33\6X\303g\33[\324\216A\234\250G\244/ I=\32\264\313\270\256\30\5\2\253#ek}\344\264\315\355\252Q\214a\330\244\335\240\207\233;\207'\314\204\5\27\213pX\377\305"\274\22", ) \274\22", ) == 0x0
03888 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\360\3\0\0\367\330\33\300\203\340\5\353m\215E\364Pj8\215E\274Pj\12\377u\374\377\25\204\20\0x;\307t\21\377u\374\211~h\377\25h\21\0xj\5X\353C\213\216\214\0\0\0\203fh\0\215E\370P\215\276\270\0\0\0W\215E\304P\377u\374\350%\351\377\377\205\300u\369E\370t\11\377u\374\377\25h\21\0x\213\7\213H\4\211N`\213@\10\211Fd3\300_^\311\303U\213\354QQSVW3\333h\310\0\0\0\213\371\211]\374\3505\217\1\0;\303Yt\17\215M\374Q\213\310\350\261\324\377\377\213\360\353\23\3669]\374t\17;\363t\11\213\6j\1\213\316\377P\43\366;\363u\15\213E\10j\16\211\30X\351\363\0\0\0\215_pS\211]\370\377\25D\23\0xW\213\316\350%\374\1\0\205\300\211E\374t\36\213\6j\1\213\316\377P\4\213E\10\203 \0S\377\25@\23\0x\213E\374\351\271\0\0\0\213Gh\211Fh\213\207\274\0\0\0\211\206\274\0\0\0\213\207\304\0\0\0\215\237\270\0\0\0\211\206\304\0\0\0\213\3\205\300t"\213\217\214\0\0\0P\350\377\350\377\377\213\3\211\206\270\0\0\0\213\3\213H\4\211N`\213@\10\211Fd\213\207\214\0\0\0\211\206\214\0\0\0\213\217\220\0\0\0\205\311t\15\350,\346\1\0\211\206\220\0\0\0\353\7\203\246\220\0\0\0\0\213\207\224\0\0\0\211\206\224\0\0\0\213\207\214\0\0\0\205\300t\35\203\300\24P\377\25l\21\0x\203}\14\0t\15\213\207\214\0\0\0\307@l\1\0\0\0\377u\370\377\25@\23\0x\213E\10\21103\300_^[\311\302\10\0U\213\354\203\354\20SVW\215E\364P3\377j\13\211}\374\350\220\325\377\377\3775\34x\7x\211E\374\377\25D\23\0x", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) \213\217\214\0\0\0P\350\377\350\377\377\213\3\211\206\270\0\0\0\213\3\213H\4\211N`\213@\10\211Fd\213\207\214\0\0\0\211\206\214\0\0\0\213\217\220\0\0\0\205\311t\15\350,\346\1\0\211\206\220\0\0\0\353\7\203\246\220\0\0\0\0\213\207\224\0\0\0\211\206\224\0\0\0\213\207\214\0\0\0\205\300t\35\203\300\24P\377\25l\21\0x\203}\14\0t\15\213\207\214\0\0\0\307@l\1\0\0\0\377u\370\377\25@\23\0x\213E\10\21103\300_^[\311\302\10\0U\213\354\203\354\20SVW\215E\364P3\377j\13\211}\374\350\220\325\377\377\3775\34x\7x\211E\374\377\25D\23\0x", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03889 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "e\200\210\356\202\21\0\200", ) , ) == 0x0
03890 896 NtReadFile (192, 0, 0, 0, 4482, 0x0, 0, ... {status=0x0, info=4482}, (192, 0, 0, 0, 4482, 0x0, 0, ... {status=0x0, info=4482}, "\261E\5sd\5\312\200L\0\214\251\360A\14\234\11KGA\11A@\335\10\345\32\331\35\254\2\0\216NNH\21%\33\2742`\5\200\6B\21P\203\323K\207\230X\262\22\37\375Y\206 K~\352}\5\320\6\350\300r\200\274p\17\277\355\201Gn\312\2:\22)rS!iZ\23\302\34\303J\357(8\204\310\272G\340\260\260)4\263\302\216\26ux\351\206O2\353*!Y\367O\220=\205|\223\302E\1>\201R\351\256Z$\210\370\375\336u&\2\360\1\226\1R\302]_\13\327\0\302Q\300\307\340\223\370N\302\51\367\302G\321\236B\322\310\264>\212R\4\347X*\2665N\20>X\212f\215\324\214\200b\230\10&\3504\12\10\272\225\13\341\34\321\36\371d\302\1}\21V\5-7\263'\0E\242\245\3|\22\364\366\202\331\231\311\300DS"\2002|\312T\16@\200\252Q\325+p\233\311\37N\207\36\227"\3\310\245\264\216\321\373D\30z\321\244I\315\252*\270\3&\300B\324\235x\372\4/\32\360G\265\371\240U\5\232@\17\201\251\201;\276`O\200T\35UuF\274\307(\35\266<\231\240 \354\260\255\232\\24\321\11\321\351\32+\272\4\334!\277\378\3127j0.a\256\340sg\235\201B}\3648\200\314,\352)\257\148@T\17<\17\240\322As{\68\270\245L\362\323\257q\304fyh%\210\22\261\202\30Z\303E\324X\346k*~\212\34\246R\3\307\14\13&\4\33\201\232\2\178\4\206l\1\206WD\326)H\305\22\345\360w@\202\37\10m\273\2%8\343\267\242\151\210\4J\3|\22\ \301\222\1\266\24\10\333O\366\1122t\205\250\1>\25>GF$E1?\234\360v\1\240\213p\21E\302\200\302\300?\1\276\201RK,", ) \2002|\312T\16@\200\252Q\325+p\233\311\37N\207\36\227 (192, 0, 0, 0, 4482, 0x0, 0, ... {status=0x0, info=4482}, "\261E\5sd\5\312\200L\0\214\251\360A\14\234\11KGA\11A@\335\10\345\32\331\35\254\2\0\216NNH\21%\33\2742`\5\200\6B\21P\203\323K\207\230X\262\22\37\375Y\206 K~\352}\5\320\6\350\300r\200\274p\17\277\355\201Gn\312\2:\22)rS!iZ\23\302\34\303J\357(8\204\310\272G\340\260\260)4\263\302\216\26ux\351\206O2\353*!Y\367O\220=\205|\223\302E\1>\201R\351\256Z$\210\370\375\336u&\2\360\1\226\1R\302]_\13\327\0\302Q\300\307\340\223\370N\302\51\367\302G\321\236B\322\310\264>\212R\4\347X*\2665N\20>X\212f\215\324\214\200b\230\10&\3504\12\10\272\225\13\341\34\321\36\371d\302\1}\21V\5-7\263'\0E\242\245\3|\22\364\366\202\331\231\311\300DS"\2002|\312T\16@\200\252Q\325+p\233\311\37N\207\36\227"\3\310\245\264\216\321\373D\30z\321\244I\315\252*\270\3&\300B\324\235x\372\4/\32\360G\265\371\240U\5\232@\17\201\251\201;\276`O\200T\35UuF\274\307(\35\266<\231\240 \354\260\255\232\\24\321\11\321\351\32+\272\4\334!\277\378\3127j0.a\256\340sg\235\201B}\3648\200\314,\352)\257\148@T\17<\17\240\322As{\68\270\245L\362\323\257q\304fyh%\210\22\261\202\30Z\303E\324X\346k*~\212\34\246R\3\307\14\13&\4\33\201\232\2\178\4\206l\1\206WD\326)H\305\22\345\360w@\202\37\10m\273\2%8\343\267\242\151\210\4J\3|\22\ \301\222\1\266\24\10\333O\366\1122t\205\250\1>\25>GF$E1?\234\360v\1\240\213p\21E\302\200\302\300?\1\276\201RK,", ) , ) == 0x0
03891 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "H\24\213E\374\213\210\224\0\0\0\213\200\230\0\0\0\213I\20\211H\20\213E\374\213\210\224\0\0\0\213\200\230\0\0\0f\213I\6f\211H\6\213M\374\213\1\215\221\34\1\0\0R\377P<\213E\374\213\200\224\0\0\0\17\267@\32Pj\36\277\265\6\0\0Wj\2\350<\374\0\0\213E\374SVW\377\260\230\0\0\0\350&\364\377\377\351\240\3\0\0\211\230\234\0\0\0\213E\374\213\200\234\0\0\0\213\0\366@\4\1t\16\213\3\5\374\0\0\0P\377\25l\21\0x\213\13\215E\370P\213E\374\50\1\0\0P\377s\10\350]1\0\0\213E\374\213\210\224\0\0\0\17\267I\36\211\210,\1\0\0\213E\374\211\200\34\1\0\0\213E\374\215\210H\1\0\0\211\2108\1\0\0\213E\374\307\200 \1\0\0\20\0\0\0\213E\374\213\210\224\0\0\0\366A\35\1t \307\200\240\0\0\0\1\0\0\0\213E\374\213\260\224\0\0\0\203\306 \215\270\330\0\0\0\245\245\245\245d\241\30\0\0\0\213\270\34\17\0\0\213E\374\203'\0\213w@\211G\20\213\3\203x\20\0\211u\354\17\204\235\0\0\0\377u\374\213\313\350\227\333\377\377\205\300\17\204\213\0\0\0\213E\374\213\210\224\0\0\0\213Q\10\213\200\230\0\0\0\211P\10\213I\14\211H\14\213E\374\213\210\224\0\0\0\213\200\230\0\0\0\213I\24\211H\24\213E\374\213\210\224\0\0\0\213\200\230\0\0\0\213I\20\211H\20\213E\374\213\210\224\0\0\0\213\200\230\0\0\0f\213I\6f\211H\6\213M\374\213\1\215\221\34\1\0\0R\377P<\213E\3743\366V\377u\360j\5\377\260\230\0\0\0\350\304\362\377\377\211w\20\2117\3519\2\0\0\205\366\17\204\212\0\0\0\272\0\0\376\177\213\2\367b\4\17\254\320\30\211F\4f\307F\2", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03892 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\2424\7\3V\20\0\200", ) , ) == 0x0
03893 896 NtReadFile (192, 0, 0, 0, 4182, 0x0, 0, ... {status=0x0, info=4182}, (192, 0, 0, 0, 4182, 0x0, 0, ... {status=0x0, info=4182}, "Qwz\3404Ji\215\17\12\241\354\333\224\34\276\251\172\217\377\346[\373\372\206j\353\326\3\357\213;H\347\252\356\14\341\31\373\300!\216\310d3\35\306\3\343.\375\300\23e_p\242e\260c\327\236`]\30\346\3351W]jn\11\314.\360p\350,2\16`\307X\26j\271nK|\320\22\226;$\271\217\217\242\335?$\347\374\2103o\324o\277\204\15r\334\23\373GH1i\2225*\341S \6D\1\321\345\216\2028\200L\312"f(\203\230 \246.6\242\231;NFy&\15\2038D\346b\210\25[\346\32\234H\363As V\261Q\312\263\540f\204\261N\11\235\242\330\225\1\267\270\27`\1\351\36\320\22\361\245\343\320}E%}).\334\260^\332\16\350\373Wl>\246Wu\224Na\207\31\260\220 \15\235\340N!O&\363\366`\370\10\3va\346\344\31\360\220 +\20*Dt\241\361\7\234\303L\25\253\301\301H\236\201\216\303\314\360!-\251\13\206\243s\26\277\203\223\330[\345\12ax!\262X\253\35\220\252\2\16G\373\2060\6\3160\216YW\203\243\34\263;;0_\267\203g\262\302=\36\342\244\276\217\23\352/\324\301\303\16\17\226\207\241\253\17\234[\352\32k\230\363\320\361\337k\230\257\366\230\227\262\3548I\357\2225<\341\30\200&\313\303})\346\251\251\25.\16v\230Yp\3\243^\16\307J\201\23B\2332\316\1\23P\234\22\3\203O\271\351!\303L\210y/\270\362u\203\377K\332\3576*|\235\202\35\323L\345\233P%~\351G\13\306\325\3523\366\204h^oc\264\F\236&\355\224\266kr\371\311{\233?m}\321\376\227\375\262\232\314\321R\301\221\240,\243u\330\250\11\261`\324\201\364\32\31\3152\264\235k\11\361K\263}"\366\215", ) f(\203\230 \246.6\242\231;NFy&\15\2038D\346b\210\25[\346\32\234H\363As V\261Q\312\263\540f\204\261N\11\235\242\330\225\1\267\270\27`\1\351\36\320\22\361\245\343\320}E%}).\334\260^\332\16\350\373Wl>\246Wu\224Na\207\31\260\220 \15\235\340N!O&\363\366`\370\10\3va\346\344\31\360\220 +\20*Dt\241\361\7\234\303L\25\253\301\301H\236\201\216\303\314\360!-\251\13\206\243s\26\277\203\223\330[\345\12ax!\262X\253\35\220\252\2\16G\373\2060\6\3160\216YW\203\243\34\263;;0_\267\203g\262\302=\36\342\244\276\217\23\352/\324\301\303\16\17\226\207\241\253\17\234[\352\32k\230\363\320\361\337k\230\257\366\230\227\262\3548I\357\2225<\341\30\200&\313\303})\346\251\251\25.\16v\230Yp\3\243^\16\307J\201\23B\2332\316\1\23P\234\22\3\203O\271\351!\303L\210y/\270\362u\203\377K\332\3576*|\235\202\35\323L\345\233P%~\351G\13\306\325\3523\366\204h^oc\264\F\236&\355\224\266kr\371\311{\233?m}\321\376\227\375\262\232\314\321R\301\221\240,\243u\330\250\11\261`\324\201\364\32\31\3152\264\235k\11\361K\263} (192, 0, 0, 0, 4182, 0x0, 0, ... {status=0x0, info=4182}, "Qwz\3404Ji\215\17\12\241\354\333\224\34\276\251\172\217\377\346[\373\372\206j\353\326\3\357\213;H\347\252\356\14\341\31\373\300!\216\310d3\35\306\3\343.\375\300\23e_p\242e\260c\327\236`]\30\346\3351W]jn\11\314.\360p\350,2\16`\307X\26j\271nK|\320\22\226;$\271\217\217\242\335?$\347\374\2103o\324o\277\204\15r\334\23\373GH1i\2225*\341S \6D\1\321\345\216\2028\200L\312"f(\203\230 \246.6\242\231;NFy&\15\2038D\346b\210\25[\346\32\234H\363As V\261Q\312\263\540f\204\261N\11\235\242\330\225\1\267\270\27`\1\351\36\320\22\361\245\343\320}E%}).\334\260^\332\16\350\373Wl>\246Wu\224Na\207\31\260\220 \15\235\340N!O&\363\366`\370\10\3va\346\344\31\360\220 +\20*Dt\241\361\7\234\303L\25\253\301\301H\236\201\216\303\314\360!-\251\13\206\243s\26\277\203\223\330[\345\12ax!\262X\253\35\220\252\2\16G\373\2060\6\3160\216YW\203\243\34\263;;0_\267\203g\262\302=\36\342\244\276\217\23\352/\324\301\303\16\17\226\207\241\253\17\234[\352\32k\230\363\320\361\337k\230\257\366\230\227\262\3548I\357\2225<\341\30\200&\313\303})\346\251\251\25.\16v\230Yp\3\243^\16\307J\201\23B\2332\316\1\23P\234\22\3\203O\271\351!\303L\210y/\270\362u\203\377K\332\3576*|\235\202\35\323L\345\233P%~\351G\13\306\325\3523\366\204h^oc\264\F\236&\355\224\266kr\371\311{\233?m}\321\376\227\375\262\232\314\321R\301\221\240,\243u\330\250\11\261`\324\201\364\32\31\3152\264\235k\11\361K\263}"\366\215", ) , ) == 0x0
03894 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "t\377\377\377\203~<\0u\361^\303U\213\354QQS\213]\10V3\300W\213\361\213M\14\215{h\203\303\30\211\1\366C\3\200\211E\370u\4f\213CL@\213\313\211E\374\350[\354\377\377\205\300tt\212\7\204\300t\17<\1t\13f\203cJ\0\200c\3\177\353_\213\313\350;\354\377\377\203\370\20r\351\213\313\350/\354\377\377\17\267O\16\215\14\215\20\0\0\0;\301r\323\213E\10\366@\34\20u\6W\350\364\356\377\377f\201\177\14\377\377u\5f\203g\14\0f\213G\14f\213\216\336\1\0\0f;\301\17\204\373\0\0\0f\211\206\336\1\0\0\17\202\367\0\0\0f\213NL\213U\374f;\321\17\202\347\0\0\0f;VN\17\207\335\0\0\0\203fT\0*\321\215\206\330\1\0\0\3\20\203\342\37\211\20\213E\374f;\206\334\1\0\0f\211FLv\11j\0\213\316\350|\376\377\377\213\313\350\226\353\377\377\205\300\17\204\231\0\0\0f\203\177\16\0t\6\213G\20\211FTf\203\177\2 v\6f\307G\2 \0f\213G\2f9FJf\211FHv\4f\211FJ\213F\20\213O\4\213@\30;\310v\2\213\310\215\206\4\2\0\0\213\30\17\267\321\211SD\17\267W\2\213\03\377f9}\374\211PHu69~Tu1\17\267F(;\310s)f\211N(\213\316\350<\363\377\377\213F@\17\267N*H3\322\367\361f\211~N\211~Pf\3FLf\211\206\334\1\0\0\213E\14\307\0\1\0\0\0\213\6\213\316\377\20\211E\370\213E\370_^[\311\302\10\0V\213\361\350\5\22\1\0\213\306^\303\351\27\22\1\0V\213\361\213\16\203y\20\0tD\213F\20;\201\0\1\0\0u\11\213D$\14;F\10t0SW\213|$\20W\350^\271\377\377\213", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03895 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\303\20\223\243\230\26\0\200", ) , ) == 0x0
03896 896 NtReadFile (192, 0, 0, 0, 5784, 0x0, 0, ... {status=0x0, info=5784}, (192, 0, 0, 0, 5784, 0x0, 0, ... {status=0x0, info=5784}, "\250\3\35\273\251\6;\24\356\253\336Q\264\314\324\26\260U,\306[\264\2\362\2Z\242\235#\3\202'\344\300\223a*#"&\201[\345\335\261Z0\243\333\354\206w\7`(\25\330\3531P\312\226_\211$\204RIn\0G\370n4\266d\370@\35g\315\335\307\336\370\276\244\24\350\244\244\215H\21u\360\14\256.\270O\330\273\326\11\214\355p\275\354\2328+\261\232\324n\12\366\307\351\32{\207\263\27\253\3\261"+T\353\37\351*\201\257\214\346\307\303*"hD;L\31\230\275\266\255\230\17\363c\6aR\302\332\15fY\214\255Xa\262\330\242\341\264+u\6\321\316\7\217\354\202\307|e\371\3v\275t~`\11wH\3761p\352\246'C\367\326\200VE\261'+c\224p\368\362\12\312\310\306\354\273JJG\14\311;%\26\320\312\14\14\375@\356B0\204TFP@v\21\204\231\205\242\220\22\202\2620\313\340\301\201h\27\260\3235\5\17\20x\350\225`\264I\311\311\6@]\214\345\33\310(Y\202\350\320\230\256u\261\14\323\333\301U\230\12\326:`\25\7\225\36\216\223\327\7\35+\333\204N\210Xn\34\305\314:x\207s\21\15c\24a\243\2\7.1\:\311\273\355\300|\251&3c8\301\37\7N\246\2\204a\206R\242\35\303()\235\27\206\260\234+\340P)e\203#*+GB\7rf\350\252\3038'\7\324g\205\16\234\32\31C\235\356\350D*Q\27\203\340\314\317Lft>\320))hX\323a\33\306`RA\301\253\241\356UB\207\33V\344\14\330\331\20\231\372\307\276\26\352\207`\305\242~A\242\202k\20'\203\321\216O\262\204\2168Y/\20\334\303\255Ql\213\7z\26\17:{\325h\263iz\27\2545\367\361\226\226T0.\331`:?p\22\331*", ) &\201[\345\335\261Z0\243\333\354\206w\7`(\25\330\3531P\312\226_\211$\204RIn\0G\370n4\266d\370@\35g\315\335\307\336\370\276\244\24\350\244\244\215H\21u\360\14\256.\270O\330\273\326\11\214\355p\275\354\2328+\261\232\324n\12\366\307\351\32{\207\263\27\253\3\261 (192, 0, 0, 0, 5784, 0x0, 0, ... {status=0x0, info=5784}, "\250\3\35\273\251\6;\24\356\253\336Q\264\314\324\26\260U,\306[\264\2\362\2Z\242\235#\3\202'\344\300\223a*#"&\201[\345\335\261Z0\243\333\354\206w\7`(\25\330\3531P\312\226_\211$\204RIn\0G\370n4\266d\370@\35g\315\335\307\336\370\276\244\24\350\244\244\215H\21u\360\14\256.\270O\330\273\326\11\214\355p\275\354\2328+\261\232\324n\12\366\307\351\32{\207\263\27\253\3\261"+T\353\37\351*\201\257\214\346\307\303*"hD;L\31\230\275\266\255\230\17\363c\6aR\302\332\15fY\214\255Xa\262\330\242\341\264+u\6\321\316\7\217\354\202\307|e\371\3v\275t~`\11wH\3761p\352\246'C\367\326\200VE\261'+c\224p\368\362\12\312\310\306\354\273JJG\14\311;%\26\320\312\14\14\375@\356B0\204TFP@v\21\204\231\205\242\220\22\202\2620\313\340\301\201h\27\260\3235\5\17\20x\350\225`\264I\311\311\6@]\214\345\33\310(Y\202\350\320\230\256u\261\14\323\333\301U\230\12\326:`\25\7\225\36\216\223\327\7\35+\333\204N\210Xn\34\305\314:x\207s\21\15c\24a\243\2\7.1\:\311\273\355\300|\251&3c8\301\37\7N\246\2\204a\206R\242\35\303()\235\27\206\260\234+\340P)e\203#*+GB\7rf\350\252\3038'\7\324g\205\16\234\32\31C\235\356\350D*Q\27\203\340\314\317Lft>\320))hX\323a\33\306`RA\301\253\241\356UB\207\33V\344\14\330\331\20\231\372\307\276\26\352\207`\305\242~A\242\202k\20'\203\321\216O\262\204\2168Y/\20\334\303\255Ql\213\7z\26\17:{\325h\263iz\27\2545\367\361\226\226T0.\331`:?p\22\331*", ) hD;L\31\230\275\266\255\230\17\363c\6aR\302\332\15fY\214\255Xa\262\330\242\341\264+u\6\321\316\7\217\354\202\307|e\371\3v\275t~`\11wH\3761p\352\246'C\367\326\200VE\261'+c\224p\368\362\12\312\310\306\354\273JJG\14\311;%\26\320\312\14\14\375@\356B0\204TFP@v\21\204\231\205\242\220\22\202\2620\313\340\301\201h\27\260\3235\5\17\20x\350\225`\264I\311\311\6@]\214\345\33\310(Y\202\350\320\230\256u\261\14\323\333\301U\230\12\326:`\25\7\225\36\216\223\327\7\35+\333\204N\210Xn\34\305\314:x\207s\21\15c\24a\243\2\7.1\:\311\273\355\300|\251&3c8\301\37\7N\246\2\204a\206R\242\35\303()\235\27\206\260\234+\340P)e\203#*+GB\7rf\350\252\3038'\7\324g\205\16\234\32\31C\235\356\350D*Q\27\203\340\314\317Lft>\320))hX\323a\33\306`RA\301\253\241\356UB\207\33V\344\14\330\331\20\231\372\307\276\26\352\207`\305\242~A\242\202k\20'\203\321\216O\262\204\2168Y/\20\334\303\255Ql\213\7z\26\17:{\325h\263iz\27\2545\367\361\226\226T0.\331`:?p\22\331*", ) == 0x0
03897 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\1t#S\215E\14P\377u\10V\350\335\360\377\377\205\300u\21\203}\14\1t\13\213\36V\350\31\364\377\377\211_P^_[]\302\10\0U\213\354Qd\241\30\0\0\0\213\200\34\17\0\0\205\300u\43\300\311\303\213@P\205\300t\365\215M\374QP\350\316\357\377\377\367\330\33\300\367\320#E\374\311\303Vd\241\30\0\0\0\213\260\34\17\0\0\205\366t.W\213~P\205\377t%\203~\20\0t\37S\377t$\20\350\34C\376\377\377w$\213\330\350\22C\376\377;\303[t\6V\350.C\376\377_^\302\4\0U\213\354\203\354$\213E\14W3\377+\307tGHt\23Ht\13Ht\20jWX\351\256\1\0\0\211}\20\353*\211}\309}\20t\353\213E\24\203\370\1t\24\203\370\2t\17\203\370\3t\12\203\370\4t\5\203\370\5u\317\203}\14\3u\159}\30u\10\353\302\211}\20\211}\30SV\213u\10;\367\17\204\246\0\0\0\215E\334PV\350?\300\376\377;\307\211E\10\17\205N\1\0\0\215E\10P\215E\334P\350\326\321\377\377\205\300u\12\270\330\6\0\0\3513\1\0\0\215E\360PV\350y\300\376\377;\307\211E\10\17\205\36\1\0\0\215E\364PW\215E\370P\215E\374PW\377u\360\350\240\7\0\0\211E\10\215E\360P\350\241\10\0\0\213E\10;\307\17\205\361\0\0\0\215E\354PV\350;F\376\377;\307\211E\10t3\215E\374P\350|\10\0\0\215E\370P\350s\10\0\0\215E\364P\350j\10\0\0\213E\10\351\275\0\0\0\211}\370\211}\374\211}\364\307E\354\5\0\0\0j8\350\254F\376\377\213\330;\337u$;\367t\33\215E\374P\3508\10\0\0\215E\370P\350/\10\0\0\215E\364P\350&\10\0\0j\16X\353", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03898 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "tN5\372\354\21\0\200", ) , ) == 0x0
03899 896 NtReadFile (192, 0, 0, 0, 4588, 0x0, 0, ... {status=0x0, info=4588}, (192, 0, 0, 0, 4588, 0x0, 0, ... {status=0x0, info=4588}, "\345\254\10\320\340C\321\207q\244\324\245\375 \234\231\233\7:\305\212\267\271\350\31\300\327,\243\16\3w:\375\367\317h\234\254\361\273\233\320\342\307\344\7\355\235\274c\367\362'\2567\2206\257\231=o\312\356\237O\326\352%\335\374\23\325F\311\267uW\367s\235+y0\13\372\321\267\377f\12k\357\352\341*\33\353\25\27\341\371\232\252o\336\206\354Z\22p Ti\240\362\33\322e\370\372\3048)\2150\355\23412G\234T\276n\14x6\204\214\25\257\\237\222\276\352\200M\345\305\360q\322-/\232\226X\0y\374\320N{\267\4.|\311\265\3004\1\31\331.\12\200\264\237c@\274N\373]\22\2235\266\275\342\4\222\21\13\265a\374\232\354\241\30l\361\310\225In=\202+\256\221\320N\10\217"?~[\334m@[\244\213"\342)\340\311,J\240\0\343\224x.k\3\241\237\377\232\231\344I\331\371\13\224hi\323\252\235\21\2731\0 T\360\241\360y\335\244\2473!\246[8\2371\17\236\265Y\36\373\36\2174\13\214\320\14\241\34\241\222\230;g\337\}\314\233\11\225IH\3057[\256\4\311\364<1\256\22\202!\332\201\376\6\267\367\374G>/\230%\221\245]A\11\334K\25\325\371u\0n\304\270j\351\377\356L\220,\254*'l\366Q\374\270:\212&\3"dDe\11\335\227\273\236\11\17\273\373\5N\326\30x\360\240\345\212\11\26\210\330u\12\341En\341O\250\231\2434\225v\10\334\354W\3405m\222\330J\220\216\345\@Q'\211\334V\20#\251\334\270Q'h\253k\311\250Q\12\361Qrs\33\327\332\201,\374mI,NbB\310\261dNd\221\332\4U,\350\276G\36\13<\217l^*0\375\310\346\273\'\356i\37\21\366\250\222\17\240\336\23_\21cc\355", ) ?~[\334m@[\244\213 (192, 0, 0, 0, 4588, 0x0, 0, ... {status=0x0, info=4588}, "\345\254\10\320\340C\321\207q\244\324\245\375 \234\231\233\7:\305\212\267\271\350\31\300\327,\243\16\3w:\375\367\317h\234\254\361\273\233\320\342\307\344\7\355\235\274c\367\362'\2567\2206\257\231=o\312\356\237O\326\352%\335\374\23\325F\311\267uW\367s\235+y0\13\372\321\267\377f\12k\357\352\341*\33\353\25\27\341\371\232\252o\336\206\354Z\22p Ti\240\362\33\322e\370\372\3048)\2150\355\23412G\234T\276n\14x6\204\214\25\257\\237\222\276\352\200M\345\305\360q\322-/\232\226X\0y\374\320N{\267\4.|\311\265\3004\1\31\331.\12\200\264\237c@\274N\373]\22\2235\266\275\342\4\222\21\13\265a\374\232\354\241\30l\361\310\225In=\202+\256\221\320N\10\217"?~[\334m@[\244\213"\342)\340\311,J\240\0\343\224x.k\3\241\237\377\232\231\344I\331\371\13\224hi\323\252\235\21\2731\0 T\360\241\360y\335\244\2473!\246[8\2371\17\236\265Y\36\373\36\2174\13\214\320\14\241\34\241\222\230;g\337\}\314\233\11\225IH\3057[\256\4\311\364<1\256\22\202!\332\201\376\6\267\367\374G>/\230%\221\245]A\11\334K\25\325\371u\0n\304\270j\351\377\356L\220,\254*'l\366Q\374\270:\212&\3"dDe\11\335\227\273\236\11\17\273\373\5N\326\30x\360\240\345\212\11\26\210\330u\12\341En\341O\250\231\2434\225v\10\334\354W\3405m\222\330J\220\216\345\@Q'\211\334V\20#\251\334\270Q'h\253k\311\250Q\12\361Qrs\33\327\332\201,\374mI,NbB\310\261dNd\221\332\4U,\350\276G\36\13<\217l^*0\375\310\346\273\'\356i\37\21\366\250\222\17\240\336\23_\21cc\355", ) dDe\11\335\227\273\236\11\17\273\373\5N\326\30x\360\240\345\212\11\26\210\330u\12\341En\341O\250\231\2434\225v\10\334\354W\3405m\222\330J\220\216\345\@Q'\211\334V\20#\251\334\270Q'h\253k\311\250Q\12\361Qrs\33\327\332\201,\374mI,NbB\310\261dNd\221\332\4U,\350\276G\36\13<\217l^*0\375\310\346\273\'\356i\37\21\366\250\222\17\240\336\23_\21cc\355", ) == 0x0
03900 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "q\7x\377\25\224\21\0xV\377\25@\23\0x_^3\300[\302\20\0V\377\25@\23\0x_^[\377%$q\7xV\213\361\203~\24\0Wt\26\213|$\14\205\377u\37\215F\30P\377\25l\21\0x\205\300~\213\300_^\302\4\0h\310\0\0\0\350\224\243\376\377\213F\24\203x\10\0\177\355\211x\343\300@\353\340\213A\24\213P \203\352\0t^JtNJt>Jt'Jt\23Jt\43\300\353N\377t$\4j\0P\377P$\353?Pj\0\377p(\377p$\377\25$q\7x\353.\377p0\377p,\377p(\377p$\377\25L\21\0x\353\26j\0\377t$\10\350\211\376\377\377\353\11\377p$\377\25t\21\0x\205\300t\2613\300@\302\4\0V\377t$\10\213\361\350C\377\377\377\205\300t\15\377t$\10\213\316\350v\377\377\377\353\23\300^\302\4\0\350\307\351\377\377\205\300t\43\300@\303\350\370\375\375\377\205\300u\363\350\231\314\0\0\367\330\33\300\367\330\303U\213\354Q\213E\14SV\2130\215^\7\203\343\370;\336Wu\5\213E\10\353J\215D\33\2P\350\211\216\377\377\213\370\205\377Y\211}\374t;\215D6\2\213u\10\213\310\213\321\301\351\2\363\245\377u\10\213\312\203\341\3\363\244\213}\10\213\310\301\351\23\300\363\253\213\312\203\341\3\363\252\350W\216\377\377\213E\374Y\213M\14\211\31_^[\311\302\10\0V\213t$\10\213\6\205\300Wt!\215~\4WP\350y\377\377\377\205\300\211\6tc\213\17j\0\321\341QP\350{\340\3\0\205\300|R\213F\10\205\300t"\215~\14WP\350Q\377\377\377\205\300\211F\10t:\213\17j\0\321\341QP\350R\340\3\0\205\300|)\213F\20\205\300t-\215~\24WP\350(\377", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) \215~\14WP\350Q\377\377\377\205\300\211F\10t:\213\17j\0\321\341QP\350R\340\3\0\205\300|)\213F\20\205\300t-\215~\24WP\350(\377", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03901 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "3\12\331\365z\20\0\200", ) , ) == 0x0
03902 896 NtReadFile (192, 0, 0, 0, 4218, 0x0, 0, ... {status=0x0, info=4218}, (192, 0, 0, 0, 4218, 0x0, 0, ... {status=0x0, info=4218}, "}\4(!\202A\210\304&\227\237)\236\274p\6\251^\202\202R\224\300x>\204\336\214\326\11\344\2335\300\300\320^\356p\324\206\16\311\6!\317[\31\266\300\24\206\250DI\350\331\342Q\330\321\225\3\316\3[('7H\221\3\32\236H\337\266I\301\11\343=\320\7P\7\250\223\372L\265\35@\326\355\252\13\356\324\30\6\316\351\352ox\31f\340\1D\235\313\342]\26H\256\264{\376\277\376\224\366a\301\23\336%A\252\252M\372\212\23\352\267\367\301\223\0K&0\205\223\301\365?\16\68\255O\264\302]\17}\363h\350B\243\323\345\304A"Y\14(|'\266f\340\341\272\214\15d\355\2\370\340\356\306^\213F\277X*8\344\34\4\364xy\10a\15\276*\253\204\223\16>'5oj\335a'\\325\13\2268$\250\306\262B\33\347\20\15}\271\315(\12\206\367\212\220\210'\261\323\300\36338\340\311b\34xl\233\5\315\304\211\270\304\13W\236O2\246\24\303\372\11\32d\246\23\227%\4\316_\336\236M\20\357Y\250\32:\270\2645R\217&\21\251\213\371\260\303\371=Q\340V`\10Nj\336\330\317\303-T|\10\11\245,\213\233|/u\321\36\357\360\16\237&\14xv\244+]@9\230#\340\227\341wsVez5\303:\255\36019\256\345\241\221\204\17\253\363T\365\241\371\23>\342\327@\335\202\235J\232\235\260\362\342U\25X\355\247\332,v\350L\300\330\13X\245\306q\300,\260\307\2&\254N/\200\227\367\300s\337\12[\340\247\247;\200\16\226\22yc\0\21\25\24\7\5!\246s'\366mv2\263\363\244\2410\313\2141\37\240Q\232!{\347\338\235\253\243\261\227&\13\236<\257\360\30\356"i\20\332\\215\216\3s\\343\274\310M\241\222\341A]zv\300\221", ) Y\14(|'\266f\340\341\272\214\15d\355\2\370\340\356\306^\213F\277X*8\344\34\4\364xy\10a\15\276*\253\204\223\16>'5oj\335a'\\325\13\2268$\250\306\262B\33\347\20\15}\271\315(\12\206\367\212\220\210'\261\323\300\36338\340\311b\34xl\233\5\315\304\211\270\304\13W\236O2\246\24\303\372\11\32d\246\23\227%\4\316_\336\236M\20\357Y\250\32:\270\2645R\217&\21\251\213\371\260\303\371=Q\340V`\10Nj\336\330\317\303-T|\10\11\245,\213\233|/u\321\36\357\360\16\237&\14xv\244+]@9\230#\340\227\341wsVez5\303:\255\36019\256\345\241\221\204\17\253\363T\365\241\371\23>\342\327@\335\202\235J\232\235\260\362\342U\25X\355\247\332,v\350L\300\330\13X\245\306q\300,\260\307\2&\254N/\200\227\367\300s\337\12[\340\247\247;\200\16\226\22yc\0\21\25\24\7\5!\246s'\366mv2\263\363\244\2410\313\2141\37\240Q\232!{\347\338\235\253\243\261\227&\13\236<\257\360\30\356 (192, 0, 0, 0, 4218, 0x0, 0, ... {status=0x0, info=4218}, "}\4(!\202A\210\304&\227\237)\236\274p\6\251^\202\202R\224\300x>\204\336\214\326\11\344\2335\300\300\320^\356p\324\206\16\311\6!\317[\31\266\300\24\206\250DI\350\331\342Q\330\321\225\3\316\3[('7H\221\3\32\236H\337\266I\301\11\343=\320\7P\7\250\223\372L\265\35@\326\355\252\13\356\324\30\6\316\351\352ox\31f\340\1D\235\313\342]\26H\256\264{\376\277\376\224\366a\301\23\336%A\252\252M\372\212\23\352\267\367\301\223\0K&0\205\223\301\365?\16\68\255O\264\302]\17}\363h\350B\243\323\345\304A"Y\14(|'\266f\340\341\272\214\15d\355\2\370\340\356\306^\213F\277X*8\344\34\4\364xy\10a\15\276*\253\204\223\16>'5oj\335a'\\325\13\2268$\250\306\262B\33\347\20\15}\271\315(\12\206\367\212\220\210'\261\323\300\36338\340\311b\34xl\233\5\315\304\211\270\304\13W\236O2\246\24\303\372\11\32d\246\23\227%\4\316_\336\236M\20\357Y\250\32:\270\2645R\217&\21\251\213\371\260\303\371=Q\340V`\10Nj\336\330\317\303-T|\10\11\245,\213\233|/u\321\36\357\360\16\237&\14xv\244+]@9\230#\340\227\341wsVez5\303:\255\36019\256\345\241\221\204\17\253\363T\365\241\371\23>\342\327@\335\202\235J\232\235\260\362\342U\25X\355\247\332,v\350L\300\330\13X\245\306q\300,\260\307\2&\254N/\200\227\367\300s\337\12[\340\247\247;\200\16\226\22yc\0\21\25\24\7\5!\246s'\366mv2\263\363\244\2410\313\2141\37\240Q\232!{\347\338\235\253\243\261\227&\13\236<\257\360\30\356"i\20\332\\215\216\3s\\343\274\310M\241\222\341A]zv\300\221", ) , ) == 0x0
03903 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\12h\300\6\0\0\351\200\0\0\0W\215\216\244\1\0\0Q\213\216\240\1\0\0\3\312Q\213H\10\213@\14k\300\34\215\14\211\213L\213\4\213D\1\10+\302PR\3775\244z\7x\215F\30P\377\266$\1\0\0\215\206(\1\0\0P\350\275i\0\0\203?\0tG\215^,S\377\25D\23\0x\201\276 \1\0\0\240\0\0\0u\27\3777\213\316\350\371\357\377\377\2135@\23\0xS\377\326S\377\326\353\32S\353\21\377\266\260\1\0\0\213\316\350\333\357\377\377\203\306,V\377\25@\23\0x_^][\303\314\314\314\314\314\314\314\314\314\314\314\314\203\354\24SV\213\361\213\206x\2\0\0W\213|$$\5\377\375\377\377\203\370\5\215_\30\17\207{\2\0\0U\377$\205\230V\3x\213C<\215K\30\213\21\211D$ \213A\4\211T$\20\213Q\10\211D$\24\213A\14\213\216\204\2\0\0\211T$\30\211D$\34\213\211\250\0\0\0\205\311t"\215T$\20R\350\375/\376\377\205\300u\24\213\206\204\2\0\0\213\210\250\0\0\0\211\216\210\2\0\0\353"\213\15\260w\7x\215T$\20R\350J<\376\377\213\216\204\2\0\0\211\206\210\2\0\0\211\201\250\0\0\0\213\206\210\2\0\0\205\300u\7\275\265\6\0\0\353y\213\25\260w\7x\213\212\340\0\0\0\205\311u=\366@\4\1u7\213\206\204\2\0\0\213H\14\213Ax\205\300\275\273\6\0\0tN3\377\213\25\260w\7x\213\202\340\0\0\0\205\300u\20jd\377\25\204\21\0xG\203\377d|\342\353,\213\216\210\2\0\0\215C\10P\350\3306\376\377\213\350\205\355u\27\213\206\204\2\0\0\201\270 \1\0\0\242\0\0\0u`\275\277\6\0\0\213D$(3\311\212K\2\301\351\4\367\321\203\341\1\205\300\213\371t\14\213\15", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) \215T$\20R\350\375/\376\377\205\300u\24\213\206\204\2\0\0\213\210\250\0\0\0\211\216\210\2\0\0\353 (200, 0, 0, 0, "\12h\300\6\0\0\351\200\0\0\0W\215\216\244\1\0\0Q\213\216\240\1\0\0\3\312Q\213H\10\213@\14k\300\34\215\14\211\213L\213\4\213D\1\10+\302PR\3775\244z\7x\215F\30P\377\266$\1\0\0\215\206(\1\0\0P\350\275i\0\0\203?\0tG\215^,S\377\25D\23\0x\201\276 \1\0\0\240\0\0\0u\27\3777\213\316\350\371\357\377\377\2135@\23\0xS\377\326S\377\326\353\32S\353\21\377\266\260\1\0\0\213\316\350\333\357\377\377\203\306,V\377\25@\23\0x_^][\303\314\314\314\314\314\314\314\314\314\314\314\314\203\354\24SV\213\361\213\206x\2\0\0W\213|$$\5\377\375\377\377\203\370\5\215_\30\17\207{\2\0\0U\377$\205\230V\3x\213C<\215K\30\213\21\211D$ \213A\4\211T$\20\213Q\10\211D$\24\213A\14\213\216\204\2\0\0\211T$\30\211D$\34\213\211\250\0\0\0\205\311t"\215T$\20R\350\375/\376\377\205\300u\24\213\206\204\2\0\0\213\210\250\0\0\0\211\216\210\2\0\0\353"\213\15\260w\7x\215T$\20R\350J<\376\377\213\216\204\2\0\0\211\206\210\2\0\0\211\201\250\0\0\0\213\206\210\2\0\0\205\300u\7\275\265\6\0\0\353y\213\25\260w\7x\213\212\340\0\0\0\205\311u=\366@\4\1u7\213\206\204\2\0\0\213H\14\213Ax\205\300\275\273\6\0\0tN3\377\213\25\260w\7x\213\202\340\0\0\0\205\300u\20jd\377\25\204\21\0xG\203\377d|\342\353,\213\216\210\2\0\0\215C\10P\350\3306\376\377\213\350\205\355u\27\213\206\204\2\0\0\201\270 \1\0\0\242\0\0\0u`\275\277\6\0\0\213D$(3\311\212K\2\301\351\4\367\321\203\341\1\205\300\213\371t\14\213\15", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03904 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "6aPx*\25\0\200", ) , ) == 0x0
03905 896 NtReadFile (192, 0, 0, 0, 5418, 0x0, 0, ... {status=0x0, info=5418}, (192, 0, 0, 0, 5418, 0x0, 0, ... {status=0x0, info=5418}, "\201\156\260\300\6\327\255o\0\355\3\227+r\201t\371\302~\207h8qfB\225\17@G\17\336\244\212l%\362\24\37\237\232\252\316\321\250\233\330JN/\354\30\377\17)\307\241\255b\327\13D\317\341\253h\210\7~'\2673,\5@1\201\312b\23!oR2\300\16\234\370\201fD\319\320\11\261p\23\4\177\376r\30!ST\323$dve\257\322)h]%.r\304Y\245\24\2&U\223\340\2\35B\341\278>\226K\200"\255\340P\361\312Q4\3420\360\344\211\215p\14\222'\301\17\247\345{\204.zV\244\251i\300\6\227\377\324}\336\20\212Z:\27\25\303\233S\255L\204Y\221.\261\20u\310j\224\377Fwv\256x_L\320\363Yc\363\324d\6\275\262\33\15e%\267c\345\3217\211\27\214\365x\226\205\243\244\310K\35\342\37/|\220 Q\270G\354\372\34\343\262\207\325\12|\25\12\31?\375\251\352\276\\364\234>\177\300C\230\250w6\244\3464\374?\211;SH\357\315+^\351\344\251\355\211L\355\352\266\212\224\26\327\3753'H\\255\302+LI\273\301\244\223\254e\271\361@b\207\305\311\321\265\242\57;\333\311\215t(WcpCN\14\366\17\335\317\301-", ) e\257\322)h]%.r\304Y\245\24\2&U\223\340\2\35B\341\278>\226K\200 (192, 0, 0, 0, 5418, 0x0, 0, ... {status=0x0, info=5418}, "\201\156\260\300\6\327\255o\0\355\3\227+r\201t\371\302~\207h8qfB\225\17@G\17\336\244\212l%\362\24\37\237\232\252\316\321\250\233\330JN/\354\30\377\17)\307\241\255b\327\13D\317\341\253h\210\7~'\2673,\5@1\201\312b\23!oR2\300\16\234\370\201fD\319\320\11\261p\23\4\177\376r\30!ST\323$dve\257\322)h]%.r\304Y\245\24\2&U\223\340\2\35B\341\278>\226K\200"\255\340P\361\312Q4\3420\360\344\211\215p\14\222'\301\17\247\345{\204.zV\244\251i\300\6\227\377\324}\336\20\212Z:\27\25\303\233S\255L\204Y\221.\261\20u\310j\224\377Fwv\256x_L\320\363Yc\363\324d\6\275\262\33\15e%\267c\345\3217\211\27\214\365x\226\205\243\244\310K\35\342\37/|\220 Q\270G\354\372\34\343\262\207\325\12|\25\12\31?\375\251\352\276\\364\234>\177\300C\230\250w6\244\3464\374?\211;SH\357\315+^\351\344\251\355\211L\355\352\266\212\224\26\327\3753'H\\255\302+LI\273\301\244\223\254e\271\361@b\207\305\311\321\265\242\57;\333\311\215t(WcpCN\14\366\17\335\317\301-", ) , ) == 0x0
03906 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\3511\3\301\367\321#\301\17\276\17G\203\3512\211}\20t\22IIt\12\203\351\4u\245\213M\370\353\7\213\313\353\3\213M\10\3\321\367\321#\321\353\221@\203\340\376\353\213\203\3714t%\203\3718t\25\203\371a~\251\203\371c\177\244\212\12\210\10@B\351l\377\377\377\203\300\7\203\340\370\351a\377\377\377\203\300\3\203\340\374\351V\377\377\377\203\351f\17\2044\1\0\0II\17\204\10\1\0\0j\4^+\316\17\204$\1\0\0+\316\17\204\343\0\0\0\203\351\3tl+\316tL\203\351\3\17\205M\377\377\377\213r\374\203\300\3\203\340\374\2110\212\17\203\300\4G\200\3712\211u\24\211}\20u\5\321\346\211u\24\213\316\213\331\301\351\2\213\362\213\370\3E\24\363\245\213\313\213]\374\203\341\3\3U\24\363\244\351\335\376\377\377\213M\10\3\321@\367\321#\321f\213\12\203\340\376f\211\10@@BB\351\301\376\377\377\17\276\17\203\300\3\203\340\374G\203\3511\211}\20t5I\17\205\250\376\377\377f\213\123\333\215p\10Cf\205\311\213\372f\211\16t\21+\362GGf\213\17Cf\205\311f\211\14>u\361\213\313\2154\33\213]\374\353\30\212\123\366F\210H\10\353\10\212\142F\210L0\7\204\311u\364\213\316\203 \0\203\300\4\211\10\215D0\4\3\326\351O\376\377\377\203\300\3\203\340\374\213\313\3\323\367\321\3\306#\321\353\347\213M\370\3\321\367\321\203\300\7#\321\213\12\203\340\370\211\10\213J\4\211H\4\203\300\10\203\302\10\351\31\376\377\377j\4^\213\313\3\323\367\321\203\300\3#\321\213\12\203\340\374\211\10\3\306\353\252U\213\354QQ\200}\24\0\213E\14\213@\10SV\213u\10Wt\3\376M\24\17\266M\24\213\371\213\331\203\347\1\203\343\3\203\341\7\211}\24\211]\10\211", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03907 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\274vINH\17\0\200", ) , ) == 0x0
03908 896 NtReadFile (192, 0, 0, 0, 3912, 0x0, 0, ... {status=0x0, info=3912}, (192, 0, 0, 0, 3912, 0x0, 0, ... {status=0x0, info=3912}, "\317\13v\363\354\340\16\255W\213\303P\341>\370\270\2\323S8**\1\231\237\212\350\3\346(\2525\36\306\25\320\7\260M\311\371=n\6\332\334L%\36q\214ko\333\310\232\203s\373\354*\16sF|\334r\317\217\355r\10\363\343\36jX\356$\357\204iD\34s>\213~\303\343)s\364\225\214'\270NT\261>\333\331vp\254\322QgI\234QK\212\342\344\0\246[\212\204\372\330\224\251N\23\341\340\0M\24\375\213\322H\23+?\311\24\201\333T\221V\37\203\245"\25B\303\303\264\241\217\365\253\340\266\256\356\7/fi~(\340\352^\370\304\271|\23\203\304Y\323\37\13N\344\344H\204\\13\215\261\274\225\363\10\256\25,\353@%Nm+v\253\210i\326x\206\17\1\355\12#\34S\352\212\11\365TIsX\372\257\335\363\30^E\231\366\330\216\347\345@\250\375\252\343\79]\320\213\333\2\224\274\37V\302\330\17/\275\3606\241\300\351P\1\211t\3117\275\271\6(\206\375U\7\212{J>\25\241%VW\322\304\260\322R\271\230\325\250\273\244\215\3116\12\221\10\345\212i\2058\313U\343\206s`\2407\237\307A\345\35\337\215j\22\307\321\240\223\320"\307\241\243m)8\220J\374\306\201\326\225\364x\13\324\353\34\202^\332]\211f\25\267"\12\312\30\242\244\265`\340dHj\344#6W-?c<:\355\215\345\10\301\216\257O\343n]\252\14\304\242h\242\322yX\274,\253\24[\346!\1J\230\322H\370\36\232T\232'\302MDG.\275\216\73\327\366\3\222U\215\373\260\36+\274\3\360\261]>4\305\247*\25\214\361\332\324\200`\261\26+\303\303\254\207\224\365\356r\37\262\313\177\242\241`M\315{\35a\325L^\340[\233\221\273\345f\20\231\336\305\3428\313\252\331\303", ) \25B\303\303\264\241\217\365\253\340\266\256\356\7/fi~(\340\352^\370\304\271|\23\203\304Y\323\37\13N\344\344H\204\\13\215\261\274\225\363\10\256\25,\353@%Nm+v\253\210i\326x\206\17\1\355\12#\34S\352\212\11\365TIsX\372\257\335\363\30^E\231\366\330\216\347\345@\250\375\252\343\79]\320\213\333\2\224\274\37V\302\330\17/\275\3606\241\300\351P\1\211t\3117\275\271\6(\206\375U\7\212{J>\25\241%VW\322\304\260\322R\271\230\325\250\273\244\215\3116\12\221\10\345\212i\2058\313U\343\206s`\2407\237\307A\345\35\337\215j\22\307\321\240\223\320 (192, 0, 0, 0, 3912, 0x0, 0, ... {status=0x0, info=3912}, "\317\13v\363\354\340\16\255W\213\303P\341>\370\270\2\323S8**\1\231\237\212\350\3\346(\2525\36\306\25\320\7\260M\311\371=n\6\332\334L%\36q\214ko\333\310\232\203s\373\354*\16sF|\334r\317\217\355r\10\363\343\36jX\356$\357\204iD\34s>\213~\303\343)s\364\225\214'\270NT\261>\333\331vp\254\322QgI\234QK\212\342\344\0\246[\212\204\372\330\224\251N\23\341\340\0M\24\375\213\322H\23+?\311\24\201\333T\221V\37\203\245"\25B\303\303\264\241\217\365\253\340\266\256\356\7/fi~(\340\352^\370\304\271|\23\203\304Y\323\37\13N\344\344H\204\\13\215\261\274\225\363\10\256\25,\353@%Nm+v\253\210i\326x\206\17\1\355\12#\34S\352\212\11\365TIsX\372\257\335\363\30^E\231\366\330\216\347\345@\250\375\252\343\79]\320\213\333\2\224\274\37V\302\330\17/\275\3606\241\300\351P\1\211t\3117\275\271\6(\206\375U\7\212{J>\25\241%VW\322\304\260\322R\271\230\325\250\273\244\215\3116\12\221\10\345\212i\2058\313U\343\206s`\2407\237\307A\345\35\337\215j\22\307\321\240\223\320"\307\241\243m)8\220J\374\306\201\326\225\364x\13\324\353\34\202^\332]\211f\25\267"\12\312\30\242\244\265`\340dHj\344#6W-?c<:\355\215\345\10\301\216\257O\343n]\252\14\304\242h\242\322yX\274,\253\24[\346!\1J\230\322H\370\36\232T\232'\302MDG.\275\216\73\327\366\3\222U\215\373\260\36+\274\3\360\261]>4\305\247*\25\214\361\332\324\200`\261\26+\303\303\254\207\224\365\356r\37\262\313\177\242\241`M\315{\35a\325L^\340[\233\221\273\345f\20\231\336\305\3428\313\252\331\303", ) \12\312\30\242\244\265`\340dHj\344#6W-?c<:\355\215\345\10\301\216\257O\343n]\252\14\304\242h\242\322yX\274,\253\24[\346!\1J\230\322H\370\36\232T\232'\302MDG.\275\216\73\327\366\3\222U\215\373\260\36+\274\3\360\261]>4\305\247*\25\214\361\332\324\200`\261\26+\303\303\254\207\224\365\356r\37\262\313\177\242\241`M\315{\35a\325L^\340[\233\221\273\345f\20\231\336\305\3428\313\252\331\303", ) == 0x0
03909 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\24\203f4\0\211M\350\213]\374\213E\14\213\0\203E\14\4WPV\350\324\374\377\377Ku\354\200}\13\0t\4\200f9\337\200}\354\0t\14\213F\24\211F4\213E\350\211F\24\213U\20\367\332\33\322#U\360_\211\226\210\0\0\0^[\311\302\14\0\200e\13\0\353\215h\306\6\0\0\350\2&\375\377\314U\213\354\203\354\14\17\266U\30\17\266\212\30^\0xSV\213u\10\213F\24\3\301\367\321#\301\211F\24\17\266\212\330^\0x\3\310W\213}\20j\2\211N\24[\3\373f\213\7f\301\350\14\17\266\300\3\310\367\320#\3103\300\211N\24f\213\7\3\373%\377\17\0\0\205\300t\23\213\17\203\307\4;M\24t\5\3\373Hu\361\205\300u\21f\201?\377\377u\12h\305\6\0\0\350\203%\375\3773\300f\213\7f\205\300\17\204\305\0\0\0\213\310f\201\341\0\377f\201\371\0\200u'\17\266\320\17\266\212\30^\0x\213F\24\3\301\367\321#\301\211F\24\17\266\212\330^\0x\3\310\211N\24\351\220\0\0\0\17\277\300\3\3703\300\212\7P\350\255\245\0\0\204\303tg3\3229V0t\21\213F\24\203\300\3\203\340\374\203\300\4\211F\24\353e9V4\213E\14\213\10tH\213F\24\203\300\3\203\340\374\203\300\4\211F\24\213F4;\302\17\225E\374\200}\374\0t\13\213^\24\211F\24\211V4\353\3\213]\370WQV\350c\373\377\377\200}\374\0t!\213F\24\211F4\211^\24\353\26\213M\143\300\212\7WQ\213\15\200t\7xV\203\340?\377\24\201_^[\311\302\24\0U\213\354\203\354\20\213E\20\213\0\17\266\10\203\351GSV\213u\10\213V\34W\211U\360t#It\12h\346\6\0\0\350}$\375\377\200x\1J\213~, 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03910 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "E6\225Af\11\0\200", ) , ) == 0x0
03911 896 NtReadFile (192, 0, 0, 0, 2406, 0x0, 0, ... {status=0x0, info=2406}, (192, 0, 0, 0, 2406, 0x0, 0, ... {status=0x0, info=2406}, "{\17\220{\330\250\262\301\352\14\214\4\217U\225\13\213]\362\374\263+CJ\326y\11\7%'C\374\330\364Il\33\206\270\242I;\26\352\2\305)\11M\7Fu\240g\263\304\242\201\244\0?\330\317h\310\227e\200\36\344\330:LK\326,2\315i\331\217\347JC\235i\222a\253\371\313,L\5=\270ff&\271=\334\363\221\300o\212\220U\27\3374\243Jx"\11{&d8\247\22\331\303c&\23\321VW\204z\7\207%OB\262\36\21\263W\341*\244\275`\1B"\367.\232\256T\12?\207cK"S\327~p\342\311z H8\250\205I#\17p-\245\225\325\202'G\6\321\356\253\277C\370\343\17\217\3518\273(\11A!|\26\334]\352\322\367R\17O\273\30\350i\367\257V\365rB\315,\320\247\236b\333\205\203U\274{9\315\315\266\3535\341N\16t\204\263\320\3248\306hj\266\251\30q\\340\\305\12\322\252M\255\264\16O\14\23d\7\360Eu\335g\302\26\223.Mf\236\20\355lj\276\234\37\214\220\376\266\255B\3257\15\36/\2235S\224\15hi\27\237<\261\222x\333\24\242&<)\321\273\2\206\236EQ\206!\3365\265\215\350P\310O\35\226\267\255\34\6\\177\15n&Q\16>\35\277\11oL\224\335\36R\12\11\336\245\247\224\340\235\3413\274\231uxS\276F\225\221 \323\11o\272\242\21=\31Z3\30\0\246\360s\367kU\217\3066\205\14\302G6<\357.\370#_X[\361\272)y\37qD\315\336&\256\373\360\21*M\17\230Rb\271m\200\327Ye\253\320]\233\253\7\272\251\2\36713\325\230\211\212>#\211\242\266[\255\356We\245\227E\270df>r\37\2077C]\2061!\213\14o\322\365\202\231\233\310\201\303\361L\356J", ) \11{&d8\247\22\331\303c&\23\321VW\204z\7\207%OB\262\36\21\263W\341*\244\275`\1B (192, 0, 0, 0, 2406, 0x0, 0, ... {status=0x0, info=2406}, "{\17\220{\330\250\262\301\352\14\214\4\217U\225\13\213]\362\374\263+CJ\326y\11\7%'C\374\330\364Il\33\206\270\242I;\26\352\2\305)\11M\7Fu\240g\263\304\242\201\244\0?\330\317h\310\227e\200\36\344\330:LK\326,2\315i\331\217\347JC\235i\222a\253\371\313,L\5=\270ff&\271=\334\363\221\300o\212\220U\27\3374\243Jx"\11{&d8\247\22\331\303c&\23\321VW\204z\7\207%OB\262\36\21\263W\341*\244\275`\1B"\367.\232\256T\12?\207cK"S\327~p\342\311z H8\250\205I#\17p-\245\225\325\202'G\6\321\356\253\277C\370\343\17\217\3518\273(\11A!|\26\334]\352\322\367R\17O\273\30\350i\367\257V\365rB\315,\320\247\236b\333\205\203U\274{9\315\315\266\3535\341N\16t\204\263\320\3248\306hj\266\251\30q\\340\\305\12\322\252M\255\264\16O\14\23d\7\360Eu\335g\302\26\223.Mf\236\20\355lj\276\234\37\214\220\376\266\255B\3257\15\36/\2235S\224\15hi\27\237<\261\222x\333\24\242&<)\321\273\2\206\236EQ\206!\3365\265\215\350P\310O\35\226\267\255\34\6\\177\15n&Q\16>\35\277\11oL\224\335\36R\12\11\336\245\247\224\340\235\3413\274\231uxS\276F\225\221 \323\11o\272\242\21=\31Z3\30\0\246\360s\367kU\217\3066\205\14\302G6<\357.\370#_X[\361\272)y\37qD\315\336&\256\373\360\21*M\17\230Rb\271m\200\327Ye\253\320]\233\253\7\272\251\2\36713\325\230\211\212>#\211\242\266[\255\356We\245\227E\270df>r\37\2077C]\2061!\213\14o\322\365\202\231\233\310\201\303\361L\356J", ) S\327~p\342\311z H8\250\205I#\17p-\245\225\325\202'G\6\321\356\253\277C\370\343\17\217\3518\273(\11A!|\26\334]\352\322\367R\17O\273\30\350i\367\257V\365rB\315,\320\247\236b\333\205\203U\274{9\315\315\266\3535\341N\16t\204\263\320\3248\306hj\266\251\30q\\340\\305\12\322\252M\255\264\16O\14\23d\7\360Eu\335g\302\26\223.Mf\236\20\355lj\276\234\37\214\220\376\266\255B\3257\15\36/\2235S\224\15hi\27\237<\261\222x\333\24\242&<)\321\273\2\206\236EQ\206!\3365\265\215\350P\310O\35\226\267\255\34\6\\177\15n&Q\16>\35\277\11oL\224\335\36R\12\11\336\245\247\224\340\235\3413\274\231uxS\276F\225\221 \323\11o\272\242\21=\31Z3\30\0\246\360s\367kU\217\3066\205\14\302G6<\357.\370#_X[\361\272)y\37qD\315\336&\256\373\360\21*M\17\230Rb\271m\200\327Ye\253\320]\233\253\7\272\251\2\36713\325\230\211\212>#\211\242\266[\255\356We\245\227E\270df>r\37\2077C]\2061!\213\14o\322\365\202\231\233\310\201\303\361L\356J", ) == 0x0
03912 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\374\213}\14f\213\17f\301\351\14\17\266\311\3\301\367\321#\301\211F\43\300f\213\7%\377\17\0\0GG\205\300t\22\213\17\203\307\4;\312t\5GGHu\362\205\300u\21f\201?\377\377u\12h\305\6\0\0\351\270\0\0\03\300f\213\7f\205\300t7\213\310f\201\341\0\377f\201\371\0\200u7\204\333t,\17\266\300\17\266\210\30^\0x\213F\4\3\301\367\321#\301\211F\4\17\266\17\17\266\211\330^\0x\3\310\211N\4_^[]\302\20\03\300\212\7P\353!\17\277\300\3\3703\300\212\7P\3508&\0\0\366\304\2t;\213F4\205\300t4\204\333u\12j\10V\350\331\370\377\377\353\311\213^\4\203f4\0\203\303\3W\203\343\374SV\211F\4\350{\373\377\377\213F\4\203\303\4\211F4\211^\4\353\243\213\15\224t\7x3\300\212\7SWV\203\340?\377\24\201\353\216h\346\6\0\0\350]\245\374\377\32\323\4x#\323\4x5\323\4x,\323\4x>\323\4x@\324\4x\0\0\1\2\3\2\4\4\5\5\5\3\4\213D$\103\311\212H\1\200\371\t\14Q\377t$\10\350U\370\377\377\353)\213L$\4\203\300\6\366Ap t\2@@\17\277\20\377t$\14\3\3023\322\212\20P\241\224t\7xQ\203\342?\377\24\220\302\14\0\200|$\14\0uC\213D$\10\203\300\10V\17\2770\3\3603\300\212\6P\350P%\0\0\250\1t\203\300\212\6P\377t$\14\350\367\367\377\377\353\27\213\15\224t\7x3\300\212\6j\0V\377t$\20\203\340?\377\24\201^\302\14\0U\213\354\213E\14\203\300\10V\17\2770\3\3603\300\212\6P\350\10%\0\0\250\1t\34\200}\20\0\17\205\276\0\0\03\300\212\6P\377u\10\350\246\367\377\377\351", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03913 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\247\34\213M >\0\200", ) , ) == 0x0
03914 896 NtReadFile (192, 0, 0, 0, 15904, 0x0, 0, ... {status=0x0, info=15904}, (192, 0, 0, 0, 15904, 0x0, 0, ... {status=0x0, info=15904}, "\201\156\260\332\7\201\234./\246F\30\211Y?\314\6\351A6p\310\263\232\3021\01\360\201\324a\217\363\5;\357m\257u\311\377c\23N\334\277\26\277\275\374\310?\330#Bo\376\322\365\362\6}\235\0$\373S\336`\357\366\345\375DN\2106\245\200\276]|t'\340{[\169\247#\31\213\37\325Q8\256\272\337\201\227\345\313\316\224\366f\365\341gC\210\357\227\2319\\307T\363\371[g\341\377\332\336\10\322s\312\376Y\260\21\2363\230h\235rm\331G\314\207FtR\255\223\4\245~\374<{y\224\350\331\320\357!s\247\311\213\367\307\245\200o-e=\353T+\227w\335\376\351\314\\261N\367i\16\16\320\220\30\235\6\232Og\307\210P\371y\254\323\231\317\241\213\366o=O\253=\256\260\230\240\17\223\35\212\247\357w\340\217?N\350\345\320\344X\312\266\220\343\10\33\231W\14}>r\30T\265a\260\254\241'\250O\352\231*WF\327\364%\373\373\334\17\32n\256\267\222QS\322kN\370\234h\221\271\267\335v\344\6Ty\377\324r\314\300\27\247\367\344'\334\243i\21\332m\272Z\265~g\335l\237\3]6j\344\273m>*\12D=\225\221\377{\313\36`N\241\215L\324e\205(N?\251JJLj\246\340\11\246\201\25\277\251NO\25\222\251\325\374llw[9f\334P\347S\313\330\260\363!\373 \237L9\267\345y\222k&\333z\337L\345A\323\347gl\226ec8`\323\220\275\307\243\261\1h\25464\260\221\260\253\20\2371\22\337s\330\247\31\314\305\265#\357ftvo\271Z2\333\350\150^ v\340\333\3763\256<\1\217\265\16\320*L\310\16\\350`\27\332\1\336\267\267\260\305A\222\275(\216S\250ci~;*Mhg\377\337\10D\247", ) , ) == 0x0
03915 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200X\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200`\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200d\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200h\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200l\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200p\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200t\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200x\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200|\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\200\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\204\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\210\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\214\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\220\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\224\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\230\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\234\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\240\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\244\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\250\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\254\1\0\0\377\340\213D$\4\213@\20\211D$\4\213\0\213\200\260\1\0\0\377\340\213D$\4\213@\20\211D$\4\213", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03916 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\322\22\3401|1\0\200", ) , ) == 0x0
03917 896 NtReadFile (192, 0, 0, 0, 12668, 0x0, 0, ... {status=0x0, info=12668}, (192, 0, 0, 0, 12668, 0x0, 0, ... {status=0x0, info=12668}, "\261\267z\237-5\363:\230\270\334z\15\374m\243\317\14.\301\270\242\333\245\3717\253G\365\326_\10m\231\37Q\236\262J4\201\344\354\5\237\265.\242\27\25$\236\20\341\3305\24\234\367o\231\335\215 \201\373\215\11\355\267#\261v\314\260\344@1,\324\27\360\221\331\312\251`\220J7\345&\247\372f\353N'H\370\242:\16\217\225\301\37\250\356>\345\277n\35\243|U\240YT>){\230m\247\275\6ss\6\226\371x\2750}\312%\224\4\264T\3654U|R\25\275\21\326\311\177<\224r\363\253,\326\10r]\306Vg\235\324\374\363&\12d\347\265\360\177\234VM%\310\330J;~\311\5\35d\351\306\363H\377\226\12|\227\215y\363C\337\3645\361\257\363\20\35\212\3124\256\314\311_\343p\245\303\271\322\340%\202h\4\224#?N\247Tp\177\242\277n\343\275@\310\310c\334\347K{\214\361\234\323\350\37k\16\227\371d\373\32\356\27\337\372\206\264\302/3#\376\31\303\26\222}\202\177\362\273V\342Oq\274\215F8.\25P\341\246\232y\372,'\20\254\230X\\12X;\305\3\330\2725\6\341\344\25721\267\241\251\37\210\370\312^j^\377\3415\263\26Qc\356{\205R\221\376\24\315n\226m3=\23\327\377\3406\202L%\307\273\362\315\205\222Rd\357\341\332\5\317[\236\350y\304\235\236\337\303j\177\271\323\22,\332\233\304GW\302|^Zy\277\361$\325\214m\345\213\345\353:uT\232\343\335\373\371\344^\334\2138\351\207\266\307M\333\!m\307>\204\232D_\257\36\307\242\353\361d\314X\14l\361\272"\347\311\244\324\272\305p\277\322\262\276\305\372Z\345\251\265\16 \300\251\371r\23\217\377|\343>\37G\301\342Z|\354\234\265\357\245`\357\203\356&t!\213\303\343P", ) \347\311\244\324\272\305p\277\322\262\276\305\372Z\345\251\265\16 \300\251\371r\23\217\377|\343>\37G\301\342Z|\354\234\265\357\245`\357\203\356&t!\213\303\343P", ) == 0x0
03918 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\377\377\213\330\203}\374\0t\11\213\313\350\36\220\377\377\353[\213M\354\205\311\211^\10\211s\4t\15\215E\374P\350\235\217\377\377\213\360\353\23\366\203}\374\0t\27\213\316\350w\217\377\377\377u\374\213\3\213\313\377P\24\213\3\213\313\3530\213M\364\215E\374PW\377u\350\211s\10\211^\4\350-\226\377\377\203}\374\0t\34\307\0\254m\0x\377u\374\213\6\213\316\377P\24\213\6\213\316\377P\34\351X\377\377\377\213M\370\211F\10\211p\4\211A\14\213M\10\211C\14\211F\14\211\1\213E\374_^[\311\302\4\0\213D$\4V\213\361\1F4\213F4=\10\4\0\0r\16P\350\332\343\377\377\205\300t\4\203f4\0^\302\4\0U\213\354\203\354\20Sh\254\1\0\0\211M\360\350\355\216\374\3773\333;\303Y\211E\370u\10j\16X\351\357\0\0\0V\215p8\211u\364W\203\306p\215~\24\213\317\211\237\340\0\0\0\307\207\344\0\0\0\247v\5x\350$\364\377\377;\363\307G\4\20\0\0\0\211]\374t\24\211^\14\211^\4\211^\10\211~\20\307\60s\0x\213\3363\3669u\374t\33\213\317\307\3\254m\0x\350v\213\377\377\377u\370\350\202\216\374\377Y\351\201\0\0\0\213M\364;\316\211\237\334\0\0\0t\21\215E\374P\3775\354v\7x\350\336\215\377\377\213\360\203}\374\0t\27\213\316\350\214\215\377\377\377u\374\213\3\213\313\377P\24\213\3\213\313\3530\213M\370\215E\374PW\377u\360\211s\10\211^\4\350\206\225\377\377\203}\374\0t\31\307\0\254m\0x\377u\374\213\6\213\316\377P\24\213\6\213\316\377P\34\353\202\213M\10\211F\10\211p\4\211C\14\211F\14\211\1\213E\374_^[\311\302\4\0U\215l$\234\201\354\220\0\0\0S\213]l", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03919 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\302-\377\221\320\32\0\200", ) , ) == 0x0
03920 896 NtReadFile (192, 0, 0, 0, 6864, 0x0, 0, ... {status=0x0, info=6864}, (192, 0, 0, 0, 6864, 0x0, 0, ... {status=0x0, info=6864}, "\240\273\247\352\6\250\332PO.'\2776\346CLy\217cF\210\370Qy\350l\236\37\223\14M +\241\315u\3248\276\364\4eE\311T\255\301V7fD\310\357b\347\354'\361\206\307\320$\311\335\2261\372\207\261\204i\7Cz\305\315zE\253g\6BV\321~?<\323\334qP\306\325\360\21\346\252\312\224~\370\31\\367O6\307WO\222.\342\361\352\247\247\233\376\232L\3658\342\370\343W\4RdQ\217\357\234\25xz\356\313L\344\2y\315e\215\274\220\305\372\310)J-\37\274:\306\201\210\177\233#\260\273\371\312X\303\246\321\237\311\13qH\320\311]\212\276\355\3\266F^8\237\337\243(\202\207B#\306\244\3642\355yz\202,\335\16\342\211L=\341\350\31\177Q\6+\327i\222<\2018\11\224\367\272(\3559\272/\341\305\315\6\243\306\372\371\214\277\313\25?\149E\303\337c\353\217\3"\4\217X9\23B\35s\227\344\3015\344\217\276\221\246\377\361|\331\14\245\2qE\351\320Q.\\350\374S\244\326ad\375}e\3076\1\221>/\277\215GM\203\375\32'\304\364\335t>2\301\342\3456\12\212\3\356y\304jQ\224\342\245\327\352H\261\24\206\232\366\333\314\2149\204\274\337i\327\3350\222\226A\254\356\372:\32\321\34\245\312\375'\177\3476"\304\370\311_M<\217\366\320\257\5\313\21\341n\32\373\363a\340\336\246\0\202 \342\271\225\240\1777\177\325\371\357\206\304\301\46AS<\355\254\221\260\267K<\277\25^\272\362\250\37\324\337N\240d\201\306\365JA\360*\314D\341\212\36\313\31\203\313\336\177;\3035\352~\314+_\277G\302\277\303\342;\201g\2751`\365\2117\311C\272\332\215&D~\253\262\234\356\223H\313\326\37|\212SszH\277,g\374\324", ) \4\217X9\23B\35s\227\344\3015\344\217\276\221\246\377\361|\331\14\245\2qE\351\320Q.\\350\374S\244\326ad\375}e\3076\1\221>/\277\215GM\203\375\32'\304\364\335t>2\301\342\3456\12\212\3\356y\304jQ\224\342\245\327\352H\261\24\206\232\366\333\314\2149\204\274\337i\327\3350\222\226A\254\356\372:\32\321\34\245\312\375'\177\3476 (192, 0, 0, 0, 6864, 0x0, 0, ... {status=0x0, info=6864}, "\240\273\247\352\6\250\332PO.'\2776\346CLy\217cF\210\370Qy\350l\236\37\223\14M +\241\315u\3248\276\364\4eE\311T\255\301V7fD\310\357b\347\354'\361\206\307\320$\311\335\2261\372\207\261\204i\7Cz\305\315zE\253g\6BV\321~?<\323\334qP\306\325\360\21\346\252\312\224~\370\31\\367O6\307WO\222.\342\361\352\247\247\233\376\232L\3658\342\370\343W\4RdQ\217\357\234\25xz\356\313L\344\2y\315e\215\274\220\305\372\310)J-\37\274:\306\201\210\177\233#\260\273\371\312X\303\246\321\237\311\13qH\320\311]\212\276\355\3\266F^8\237\337\243(\202\207B#\306\244\3642\355yz\202,\335\16\342\211L=\341\350\31\177Q\6+\327i\222<\2018\11\224\367\272(\3559\272/\341\305\315\6\243\306\372\371\214\277\313\25?\149E\303\337c\353\217\3"\4\217X9\23B\35s\227\344\3015\344\217\276\221\246\377\361|\331\14\245\2qE\351\320Q.\\350\374S\244\326ad\375}e\3076\1\221>/\277\215GM\203\375\32'\304\364\335t>2\301\342\3456\12\212\3\356y\304jQ\224\342\245\327\352H\261\24\206\232\366\333\314\2149\204\274\337i\327\3350\222\226A\254\356\372:\32\321\34\245\312\375'\177\3476"\304\370\311_M<\217\366\320\257\5\313\21\341n\32\373\363a\340\336\246\0\202 \342\271\225\240\1777\177\325\371\357\206\304\301\46AS<\355\254\221\260\267K<\277\25^\272\362\250\37\324\337N\240d\201\306\365JA\360*\314D\341\212\36\313\31\203\313\336\177;\3035\352~\314+_\277G\302\277\303\342;\201g\2751`\365\2117\311C\272\332\215&D~\253\262\234\356\223H\313\326\37|\212SszH\277,g\374\324", ) , ) == 0x0
03921 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "R\350\307H\372\377\213\306^\302\10\0j`X\303j\30X\303U\213\354\203}\14,\213U\10Vr<\377u\14R\350\351\372\377\377\205\300t/f\203z\22\3u(f\203z\20\20u!\2038\15u\34\213M\20;H\4u\24\203x\10\6u\16\213H\14\213u\24\211\16\203x\20\2t\7\276\300\6\0\0\353\12\213@\24\213M\30\211\13\366R\350YH\372\377\213\306^]\302\24\0\203|$\10\30r%\377t$\10\213T$\10R\350\203\372\377\377\205\300t\23f\203z\22\1u\14f\203z\20\0u\5\2038\12t\7\270\300\6\0\0\353\23\300\302\10\0\203|$\10 r4\377t$\10\213T$\10R\350K\372\377\377\205\300t"f\203z\22\2u\33f\203z\20\0u\24\2038\15u\17\213L$\14;H\4u\6\203x\10\12t\7\270\300\6\0\0\353\23\300\302\14\0V\377t$\20\377t$\20\377t$\20\350\247\377\377\377\377t$\10\213\360\350\266G\372\377\213\306^\302\14\0U\213\354\203}\14\30\213U\10Vr8\377u\14R\350\340\371\377\3773\366;\306t)3\311Af9J\22u f9r\20u\32\213\0\203\370\12u\7\213E\20\211\10\353\21\203\370\11u\7\213E\20\2110\353\5\276\300\6\0\0R\350`G\372\377\213\306^]\302\14\0\203|$\10\30\213T$\4Vr!\377t$\14R\350\211\371\377\377\205\300t\23f\203z\22\1u\14f\203z\20 u\5\2038\12t\7\276\300\6\0\0\353\23\366R\350\35G\372\377\213\306^\302\10\0\203|$\10\34\213T$\4Vr5\377t$\14R\350G\371\377\377\205\300t'f\203z\22\1u f\203z\20\2u\31\2038\5u\24\213@\4=\20'\0\0\213L$\20\211\1s\13\205", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) f\203z\22\2u\33f\203z\20\0u\24\2038\15u\17\213L$\14;H\4u\6\203x\10\12t\7\270\300\6\0\0\353\23\300\302\14\0V\377t$\20\377t$\20\377t$\20\350\247\377\377\377\377t$\10\213\360\350\266G\372\377\213\306^\302\14\0U\213\354\203}\14\30\213U\10Vr8\377u\14R\350\340\371\377\3773\366;\306t)3\311Af9J\22u f9r\20u\32\213\0\203\370\12u\7\213E\20\211\10\353\21\203\370\11u\7\213E\20\2110\353\5\276\300\6\0\0R\350`G\372\377\213\306^]\302\14\0\203|$\10\30\213T$\4Vr!\377t$\14R\350\211\371\377\377\205\300t\23f\203z\22\1u\14f\203z\20 u\5\2038\12t\7\276\300\6\0\0\353\23\366R\350\35G\372\377\213\306^\302\10\0\203|$\10\34\213T$\4Vr5\377t$\14R\350G\371\377\377\205\300t'f\203z\22\1u f\203z\20\2u\31\2038\5u\24\213@\4=\20'\0\0\213L$\20\211\1s\13\205", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03922 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\367\217\377\374J\13\0\200", ) , ) == 0x0
03923 896 NtReadFile (192, 0, 0, 0, 2890, 0x0, 0, ... {status=0x0, info=2890}, (192, 0, 0, 0, 2890, 0x0, 0, ... {status=0x0, info=2890}, "\261^\314\300\334\325\361\227\206\304W6\320\6E5\265\37+S\344f\262\30\33G\303\235}mf\35\3305\320\222\340\351\2241m\351\3330\244\26\251\231(\336\21\213&\227\247L\276\371e\22\3445N\335\353\6-\364L\341q\15UQ_\235(Kn\326\2729\327\272\336b\241\225\5\261\350f\354\202\263\260\274j\241vl\117\320\220Hj\320N\374\276nV\241\354\6\263\251\316\235\241\320)n\351\324\3158\353*\23\315\264\365\32\244\233\255\21\254\33g\356\362\237q_C\12X\222\356\223\313\204\31\330\244\231\351\230\222\322\356\25\243\3160d\300lT\31\332\32\365\341_E}\232\356\6\222)\266\330,4\11;\276\235d\314$\334\314\335\23\315\314\352\201\307g\353\3101\3406;\250j\334/0\366@\316\32\301\314\215s\20\353G\372!\262l\232jF\304\235\311\3155h\332#\264P\274\204\340'\25\364\255p\302\206\231\35k\33\332F\357\315&a\336Y\201jB\311\24j\245\20\\205P;\3Z\5q\236\365P,\200\334\4\16(\324N\201|\15\3406\333c\307\14fB\300\31\1h\5\244,xja.\11f\332\31.L\30n\302\360\23\205\242*8\\341\200\15\3206 \357\263\306,\35597h\12\303U\6\266\33\302nH\210\201\310\355\334\3302\220\314\300~\202!\17C\330\15S-\210(\241\247\264\334(\34\254\214\302p\32\270Y\320\243\331\226\301\2\231\267\6\225\16:\237a\330\203ai\16`\33\350[\200M\302\31\270\4\216(\310\240\1d\5\2405!\356\206\267\22\362R{\32I\7\340\320AP4\206\244\32\240k\310\334\341\273\203z\7V\14\241\326\263q\241P@\5\2204\6\256\33\266n\20#\1\346\356\301b\14.'\304F\341\240\12pv\203\327\16g\22\362\304m|\314", ) , ) == 0x0
03924 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\0\314\27\1\0D$\1\0\2#\1\0\267\30\1\0\36\30\1\0\177\266\1\0\315\267\1\0\260\267\1\0*\31\1\0G\31\1\0e\266\1\0\307$\1\0J\270\1\0\374\267\1\0u\31\1\0\37\32\1\0\341$\1\0\31z\1\0\265\0\5\0\3\1\5\03\375\4\0@\1\5\0\14\4\5\0x\1\5\0\265\1\5\0\0\2\5\0@\2\5\0}\2\5\0\303\376\4\0\334\276\3\0=\277\3\0_\311\3\0\227\377\4\0\271\13\7\0\4\4\5\0\237\377\4\08\307\3\0\247\377\4\0\331\377\4\0\5\0\5\0x\0\5\0\276\261\1\0\217]\2\0\204\263\1\0L\\2\0\212]\2\0Y]\2\0V}\1\0\34G\4\0\30^\0\0\330^\0\0\230_\0\0\223a\2\0\333`\2\0\276&\2\0\335$\2\0\37&\2\0\16%\2\0M'\2\0\256\276\1\0~&\2\0-&\2\0I&\2\0\14\271\1\0\343%\2\0\210\306\3\0]\306\3\0\317\311\3\0\321\322\3\0\4\316\3\0\313\330\3\0N\330\3\0\16\333\3\0\216\327\3\0'\327\3\0\200\332\3\0X\332\3\0\347\332\3\0\204t\7\0\210t\7\0\200t\7\0\214t\7\0\277\331\3\0\214\331\3\0&\332\3\0\5\325\3\0H\321\3\0\266\317\3\0\357\340\6\0\5\341\6\0\34\341\6\05\341\6\0^\341\6\0\200\341\6\0\232\341\6\0\260\341\6\0\316\341\6\0\251\340\6\0\301\340\6\0\354\341\6\0\375\341\6\0\16\342\6\0 \342\6\02\342\6\0K\342\6\0f\342\6\0|\342\6\0\232\342\6\0\261\342\6\0\340\342\6\0\356\342\6\0\2\343\6\0\26\343\6\0*\343\6\0:\343\6\0K\343\6\0k\343\6\0\201\343\6\0\307\343\6\0\347\343\6\0\7\344\6\0%\344\6\0D\344\6\0a\344\6\0\177\344\6", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03925 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\222\332\260\347b0\0\200", ) , ) == 0x0
03926 896 NtReadFile (192, 0, 0, 0, 12386, 0x0, 0, ... {status=0x0, info=12386}, (192, 0, 0, 0, 12386, 0x0, 0, ... {status=0x0, info=12386}, "\336\37\321#\251$i\32jdAc_s\226\220\315\215\315/\237\342n\25\324\263\210\26\332D\246\351'\325\302\243u\353\35\311\320\221\307MR\177I\373#\211\26'\7\2474A%\244:5\203\16\226\303\3265\264\13\202\235\3248*#\347\231\277\3\2344\233\13\2g)\247\361\300\22aQ/\347rW\14\342\323\327X\3\247?\2353E\244Y\227&I\235v\271#\215\2264\26\256\252Za\323Fu*lM\255\257\207J\204!\14\37\216 O\5\205\372\24\274\227\302\236\344\231J\322\360\22\34\251Y*\376'\\233\344 F\375\330\254\312\226|\326\255\256M\2\15\204S\350_\230\220\326\336\17\373\6\2\23\263\230\261k\221!4N\353k4\207\327R`\203=\344d\375\277\374}]$<\7z\210\34\253\276\321\333\326\321\225\307\13\327\204#\366\3653\264\2704\211\266\365f\243\23M\235h\321\261\237\271\240\361\245\230\317\271\314\233\20\6h\305$^Ai\212\357KG\306G)\300\225\307\345\347n\300\226\375K5\306O9\251\341\32{F2\375\341\333\235:B\3143\355\345\35\300C\353\34:\301\230+\376+\374\224g\262\10e\31nY\251p\33*\306*\372\202\221G&CN\274(\227\361ELh\315_\3343\242\211\347\346wW\302\325b2\301\3453\267\13\303\32\366\205\342UD\213N[Q,|l\215\254\202l\31\275$ m1\233\214\334\26\273\11\212\36Pt(\252\277\246\362C\363+,\370\267\352, \203\226z\203\274\330J\\305\30Ed\33^\325\21\204\332\201\30Ae\32`\305\262K\375\205\245\247\323\347\247i\35_\263\263\270\242Cj\251\204+\13u\253\322\22\316\261IPV\223\344\357\324.1\266\265\242\27A\3355^B\340d\320\27\301\241,\4\261DP2\204\207x\207", ) , ) == 0x0
03927 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "M\374\17\204\205\0\0\0S\213]\14VW\203\370\1t^\213M\374\213\31f\203{\26\1r\22\213K\20;\312t\13\215E\10P\377u\14\377\321\3533\211U\10\213\139\21t*\213s\4\213\242\213:\213u\14j\4Y3\322\363\247t\23\377E\10\213U\10\213\13\301\342\2\203<\12\0u\333\353\33\300@\203E\374\4\213M\3743\3229\21u\235;\302_^t\25\213M\20;\312t\2\211\31\213M\24;\312t\5\213U\10\211\21[\311\302\20\0U\213\354QQSV\215E\374P\350)\376\377\377\215E\370P\350}\376\377\377\213]\3703\3669u\20u\3\213]\374\213U\10\203\302\10f\203}\24\2s\3\203\352\49u\20t\27j\3\307\2\222 \7x\307B\4\251 \7x\307B\10\271 \7x^\213M\14;\361s,W\213}\374+\337+\372\215\4\262+\316\213\20\205\322u\10\215\24\37\213\24\2\353\10\203\372\377u\5\213\24\7\211\20\203\300\4Iu\342_\377u\374\350\331\375\377\377\377u\370\350.\376\377\377^[\311\302\20\0\213D$\4\213L$\10\203\300\20IIt\33It\21It\7\271h[\0x\353\23\271\340[\0x\353\14\271\270[\0x\353\5\271\220[\0xj\12Z+\310V\2038\0u\5\2134\1\2110\203\300\4Ju\360^\302\10\0\213L$\43\3009A\4\17\225\300\302\4\0U\213\354\203\354\24VW\215E\354P\377u\10\377\25ht\7x\213}\24\213\360\205\366|X\215E\374Ph\320d\0xj\0h\1\0\0\200\215E\354P\377\25Tt\7x\213\360\205\366|8\213E\374\213\10S\213]\14W\377u\20\377u\10SP\377Q\14\213\360\205\366|\17\203?\0t\12\205\333t\6\213\3S\377P\10\213E\374\213\10P\377Q", 27325, 0x0, 0, ... {status=0x0, info=27325}, ) , 27325, 0x0, 0, ... {status=0x0, info=27325}, ) == 0x0
03928 896 NtSetInformationFile (200, 458088, 40, Basic, ... {status=0x0, info=0}, ) == 0x0
03929 896 NtClose (200, ... ) == 0x0
03930 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
03931 896 NtUserValidateHandleSecure (1048832, ... ) == 0x1
03932 896 NtUserMessageCall (0x100100, WM_USER+0x5, 0x0, 0x0, 0, 688, 1, ...
03880 2016 NtUserWaitMessage ... ) == 0x1
03933 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03934 2016 NtUserRedrawWindow (1048832, 0, 0, 257, ...
03935 2016 NtUserBeginPaint (0x100100, 8387416, ... ) == 0x1010051
03936 2016 NtGdiFlush (... ) == 0x0
03937 2016 NtUserEndPaint (0x100100, 8387416, ... ) == 0x1
03934 2016 NtUserRedrawWindow ... ) == 0x1
03933 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03938 2016 NtUserWaitMessage (...
03932 896 NtUserMessageCall ... ) == 0xd
03939 896 NtReadFile (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, "\0\30\3\0\275\352;\0\0\0\345.\215a \0", ) , ) == 0x0
03940 896 NtQueryInformationFile (196, 458396, 8, Position, ... {status=0x0, info=8}, ) == 0x0
03941 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
03942 896 NtReadFile (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\rpcss.dll\0> \0\0\275\2?\0\0\0\345.oc \0sp2\update\kb823980.cat\0\35\17\0\0\373"?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353", ) ?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0 (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\rpcss.dll\0> \0\0\275\2?\0\0\0\345.oc \0sp2\update\kb823980.cat\0\35\17\0\0\373"?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353", ) , ) == 0x0
03943 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
03944 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
03945 896 NtUserValidateHandleSecure (655682, ... ) == 0x1
03946 896 NtUserMessageCall (0xa0142, WM_SETTEXT, 0x0, 0x8aa64, 0, 688, 1, ...
03938 2016 NtUserWaitMessage ... ) == 0x1
03947 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03948 2016 NtUserDefSetText (655682, 8387704, ... ) == 0x1
03949 2016 NtUserGetDC (655682, ... ) == 0x1010050
03950 2016 NtGdiIntersectClipRect (16842832, 0, 0, 225, 13, ... ) == 0x3
03951 2016 NtUserGetControlBrush (0xa0142, 16842832, 312, ... ) == 0x1100056
03952 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
03953 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
03954 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
03946 896 NtUserMessageCall ... ) == 0x1
03955 896 NtCreateFile (0x40100080, {24, 0, 0x40, 0, 458056, (0x40100080, {24, 0, 0x40, 0, 458056, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2\rpcss.dll"}, 0x0, 128, 3, 5, 96, 0, 0, ... }, 0x0, 128, 3, 5, 96, 0, 0, ...
03956 896 NtClose (-2147481368, ... ) == 0x0
03955 896 NtCreateFile ... 200, {status=0x0, info=2}, ) == 0x0
03957 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "MZ\220\0\3\0\0\0\4\0\0\0\377\377\0\0\270\0\0\0\0\0\0\0@\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\340\0\0\0\16\37\272\16\0\264\11\315!\270\1L\315!This program cannot be run in DOS mode.\15\15\12$\0\0\0\0\0\0\0\346\306u\245\242\247\33\366\242\247\33\366\242\247\33\366X\204[\366\241\247\33\366\242\247\32\366\264\246\33\366X\204\2\366\263\247\33\366X\204$\366\243\247\33\3665\204^\366\243\247\33\366x\204\7\366\207\247\33\366x\204\6\366\361\247\33\366X\204&\366\243\247\33\366Rich\242\247\33\366\0\0\0\0\0\0\0\0PE\0\0L\1\4\0\30#\7?\0\0\0\0\0\0\0\0\340\0\16!\13\1\7\0\0\334\2\0\0\372\0\0\0\0\0\0(\202\0\0\0\20\0\0\0\360\2\0\0\0\205u\0\20\0\0\0\2\0\0\5\0\1\0\5\0\1\0\4\0\0\0\0\0\0\0\0\0\4\0\0\4\0\0s\257\3\0\3\0\0\0\0\0\4\0\0\20\0\0\0\0\20\0\0\20\0\0\0\0\0\0\20\0\0\0 \353\2\0y\0\0\0\214\321\2\0\264\0\0\0\0\300\3\0\350\3\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\320\3\0\270$\0\0\220\24\0\0\34\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\20\0\0\\4\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0.text\0\0\0\231\333\2\0\0\20\0\0\0\334\2\0\0\4\0\0\0\0\0\0", 5443, 0x0, 0, ... , 5443, 0x0, 0, ...
03958 896 NtContinue (-135750188, 0, ...
03957 896 NtWriteFile ... {status=0x0, info=5443}, ) == 0x0
03959 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ...
03947 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03960 2016 NtUserWaitMessage (...
03959 896 NtReadFile ... {status=0x0, info=8}, ... {status=0x0, info=8}, "5w\370\376\4\16\0\200", ) , ) == 0x0
03961 896 NtReadFile (192, 0, 0, 0, 3588, 0x0, 0, ... {status=0x0, info=3588}, (192, 0, 0, 0, 3588, 0x0, 0, ... {status=0x0, info=3588}, "\272\3656\353\271\226_\332\27\237\203\240\264\257V\227\250\5\302\312\353\366\177\360]iS\251\\326\255\351\315v\265\35b\212\17\315YT\352\265b\210om\364U]\371\233\6\215\366>\334#\241\352\244\210\3775\241\225\25M\374\2507\13\31\7*0\326\337\333.\316\215\13\241\304S\266X\235\243\26\13+\316\377?\365\375O\251Lz\372\212\256\263\244\371\247\273\304K\332\364XO\376dRY\257\246Y\273\353^%\210\213\322\251\204\15s\326\343x\246r\233\277\224(:\252#\25MW\33\2656th\370\276J\25\311\324\307\177\235Zp\273\217\\33\25q\260\16T\3048\203\331\304\246\231c\246\312+\330]j\313\327\222\356xA~\276$\263\222\235\345\303\344\11(\324F\31d\271vK\374\245\266\266\210\353(\317*\257\2661Z\7\26\375]\250\316\13\354\365*b\344\7\251]-uY\352\216\253#\245U\311\223\2416\307\241j\342\267\261O#\346\365\245S\227\33\352\224\222d\304\206\243\324\244Zy\34\232\267\256\343Z@\207\216YaCH6PR\315\345\3025\325!\2341\240?\25}\311\332b\222\3545\316\233\205u|;\212\304\215\356Y\263\262\220\240\31}MQCK\305\321\371\247\365;\231\272\35\270fia\311i\377\257\276Dm\273~\216\374ks\364\302\337\221\335(\275\351c\357\207X\366\365N\230\13\254\225]\35\205\216\263\351\364\235\\12\317\266\220z#\325\327\326\255Z\260\212\216\377lYu\362\223G\370,r\264\370yk\312\212\262C!\317,\230\342\264\237'\262\30 \243\314\200\354c\261.\232&Yk\346\256\26\235\360\375|\2124A\12k\236\325A\266\213\364\304\345\315\327\213\3660A{\261h\251\271\355\317\222o\235\245\263\314\223X\310\204[y{f\246M\315-K\321\371@\25\327\216", ) , ) == 0x0
03962 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "uF{\206u\240U\206u\337U\206u\215C\206u\215C\206u\215C\206u\215C\206u\215C\206u\320V\206u\320V\206u\337V\206u\344V\206u\0\0\0\0I\0n\0p\0r\0o\0c\0S\0e\0r\0v\0e\0r\03\02\0\0\0\0\0I\0n\0p\0r\0o\0c\0H\0a\0n\0d\0l\0e\0r\03\02\0\0\0L\0o\0c\0a\0l\0S\0e\0r\0v\0e\0r\03\02\0\0\0L\0o\0c\0a\0l\0S\0e\0r\0v\0e\0r\0\0\0I\0n\0p\0r\0o\0c\0S\0e\0r\0v\0e\0r\0\0\0\0\0R\0e\0m\0o\0t\0e\0S\0e\0r\0v\0e\0r\0N\0a\0m\0e\0\0\0\0\0I\0n\0p\0r\0o\0c\0H\0a\0n\0d\0l\0e\0r\0\0\0I\0n\0p\0r\0o\0c\0S\0e\0r\0v\0e\0r\0X\08\06\0\0\0I\0n\0p\0r\0o\0c\0H\0a\0n\0d\0l\0e\0r\0X\08\06\0\0\0\0\0T\0h\0r\0e\0a\0d\0i\0n\0g\0M\0o\0d\0e\0l\0\0\0\0\0O\0L\0E\03\02\0.\0D\0L\0L\0\0\0A\0p\0a\0r\0t\0m\0e\0n\0t\0\0\0B\0o\0t\0h\0\0\0\0\0F\0r\0e\0e\0\0\0\0\0N\0e\0u\0t\0r\0a\0l\0\0\0P\0r\0o\0g\0i\0d\0\0\0\0\0A\0p\0p\0I\0D\0\0\0A\0p\0p\0I\0D\0\\0{\0x\0x\0x\0x\0x\0x\0x\0x\0-", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03963 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "I\b\325\272\16\0\200", ) , ) == 0x0
03964 896 NtReadFile (192, 0, 0, 0, 3770, 0x0, 0, ... {status=0x0, info=3770}, (192, 0, 0, 0, 3770, 0x0, 0, ... {status=0x0, info=3770}, "\345\211>\253_\330l\340\201\232\272\2430\220\370\373\255\202\20QY\215\354\27\377\6\215\352\274\277\250\224\346\342\366~+l\365\237i\253\317\327Q\334\375\277\2419\171\270\377\212\2632\261\263\376\225\362 \326?\307P\237KCY\300g/\335\370\2jK\20\216G\276\255E\374C\354\353`\274nzq\354\256E\365\204\255k\377\230\221\364\276\250\272 \376LY\232\332\330z\2165\30\214\\366k\220p\375;\342\11\3434\304@\355(\337\345\350\275\374\325\232\315\23\365\17\256\252$\35\374\246r\224\375\275Q\21\10\327od"\271\12\15\246\0\321\35\330\342\204\230=m\235\325)\207s;\26?A[\275:\205x\205\350\342\273Z\16\30n\306\330\306\220g\16\330l\212\33\251\210-\224\302`T\261\266\247\201C\301L\234\7q\6F\321\255\203S\15B\300\352\221\3@mKq\31\337\242\27K:\22\246!\276\245o\16\350H-l~k\342\360`\330=f\243\33\340q\262\26'\304\365+\227\320\1\337\201*N\204nb\3101l>E\253\241\246X\15B\20#\330\362\3143\32\207V\231y\312nz2\372\366\262\244-2\15\243\226\216>-\222\332\250Lk\215Z\3\204A\371\35\6\205i\2338\262\225(\6\231\372\201\375\362h\253\310\310\336\361\216\255\213\220oO\206\203yo\213j5\27\231\3356\267\207\30D\375\332\342\364\\6\312\205\342j\241\341Qb\3033$\33073\305Z\213\264\251hGruM\3510\1\36R\212\221\3\206\17N'\10\3\246\334\350\344\271i$#\236\256NT\3\370\261\213[\16\0\277f\317\375mWw\33\315\0\346&\223 k\2574Z\356\235p\30\0/\325\16t\263\2404\345\221;\216\340\250%\272)0\256!\354\\367\33*\310-O\343\323\370\236\210D\12\1]", ) \271\12\15\246\0\321\35\330\342\204\230=m\235\325)\207s;\26?A[\275:\205x\205\350\342\273Z\16\30n\306\330\306\220g\16\330l\212\33\251\210-\224\302`T\261\266\247\201C\301L\234\7q\6F\321\255\203S\15B\300\352\221\3@mKq\31\337\242\27K:\22\246!\276\245o\16\350H-l~k\342\360`\330=f\243\33\340q\262\26'\304\365+\227\320\1\337\201*N\204nb\3101l>E\253\241\246X\15B\20#\330\362\3143\32\207V\231y\312nz2\372\366\262\244-2\15\243\226\216>-\222\332\250Lk\215Z\3\204A\371\35\6\205i\2338\262\225(\6\231\372\201\375\362h\253\310\310\336\361\216\255\213\220oO\206\203yo\213j5\27\231\3356\267\207\30D\375\332\342\364\\6\312\205\342j\241\341Qb\3033$\33073\305Z\213\264\251hGruM\3510\1\36R\212\221\3\206\17N'\10\3\246\334\350\344\271i$#\236\256NT\3\370\261\213[\16\0\277f\317\375mWw\33\315\0\346&\223 k\2574Z\356\235p\30\0/\325\16t\263\2404\345\221;\216\340\250%\272)0\256!\354\\367\33*\310-O\343\323\370\236\210D\12\1]", ) == 0x0
03965 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\10j\0\350\326\373\377\377\213\15\200\367\207u\350n\370\377\377^\311\302\10\0\377t$\14\377t$\14\377t$\14j\1\350\263\373\377\377\302\14\0U\213\354\203\354\20\213E\10SVW\213\371\213\10\213@\4\211E\374\215E\360\211M\370\213\15\234\367\207uP3\333\307E\360\220\32\205u\350\2221\0\0\213\360\205\366t&\203\307\10V\213\317\350\22g\0\0\205\300u\34V\213\317\350Lg\0\0\213\330\205\333u\16\213\6\213\316\377P\4\353\5\273w\7\0\0_^\213\303[\311\302\4\0U\213\354\203\354\20\213E\10VW\213\371\213\10\213@\4\211E\374\215E\360\211M\370\213\15\234\367\207uP\307E\360\220\32\205u\350*1\0\0\213\360\205\366t\33V\215O\10\350_f\0\0;\360\213\316u\7\213\6\377P\10\353\5\350"\372\377\377_^\311\302\4\0U\213\354QQV\213\361\377\25\234\21\205u+\6x\14\200~\30\0t\12\203~\14\0t\43\300\353 \203\306\10\203M\374\377\211u\370\353\7\213\20\213\310\377R\10\215M\370\350\242\370\377\377\205\300u\355@^\311\303V\213\361\213F\49F\10Wue\301\340\4P\350\372\350\377\377Y\213\3703\311;\371\17\204\232\0\0\09N\4Sv\33\213\26\213\301\301\340\3\213\34\20\211\348\213T\20\4A\211T8\4;N\4r\345\213^\4\215\4\33\353\24\377\25\234\21\205u\203d\337\4\0\211\4\337\213F\4C\321\340;\330r\350\3776\350\270\350\377\377\321f\4Y\211>[j\34j\0\3775\324\372\207u\377\25\24\362\207u\205\300t\25\377t$\24\213\310\377t$\24\377t$\24\350\356\373\377\377\353\23\300\205\300t\34\213V\14;V\4s\24\213>\215L\327\4\2039\0t\20B\203\301\10;V\4r\3623\300_^\302", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) \372\377\377_^\311\302\4\0U\213\354QQV\213\361\377\25\234\21\205u+\6x\14\200~\30\0t\12\203~\14\0t\43\300\353 \203\306\10\203M\374\377\211u\370\353\7\213\20\213\310\377R\10\215M\370\350\242\370\377\377\205\300u\355@^\311\303V\213\361\213F\49F\10Wue\301\340\4P\350\372\350\377\377Y\213\3703\311;\371\17\204\232\0\0\09N\4Sv\33\213\26\213\301\301\340\3\213\34\20\211\348\213T\20\4A\211T8\4;N\4r\345\213^\4\215\4\33\353\24\377\25\234\21\205u\203d\337\4\0\211\4\337\213F\4C\321\340;\330r\350\3776\350\270\350\377\377\321f\4Y\211>[j\34j\0\3775\324\372\207u\377\25\24\362\207u\205\300t\25\377t$\24\213\310\377t$\24\377t$\24\350\356\373\377\377\353\23\300\205\300t\34\213V\14;V\4s\24\213>\215L\327\4\2039\0t\20B\203\301\10;V\4r\3623\300_^\302", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03966 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, ",\2531\344\330\12\0\200", ) , ) == 0x0
03967 896 NtReadFile (192, 0, 0, 0, 2776, 0x0, 0, ... {status=0x0, info=2776}, (192, 0, 0, 0, 2776, 0x0, 0, ... {status=0x0, info=2776}, "\231.Oj\15\13\255\364\210\262\355)\212:\251U\372\2721\25?\326\373\205y\326C\17\277bPPzyy\2\330Q\237\313/*\200\202\363\254\260\13+q\232\334\214\27\12\13\241\324%\262\266\224N\220\345\26\3052\17g'A\235\305\304\13\307\260\223\21\272\10>\274\242.\26q\3227\300\2065\262\257\210;\366\33[>J\301S\320sRb\21\305%\223\14\252\320>\21\242\10\26\274\322>\303qDY\260\26:QT\217Dq3\377\217\34\316\36A\212 &"J\370\21\276\204\357\210Nj5\31\206\0jBPJ\374D\277e\304\3\263\210_\321\257\28\213T\344\363\21\300\35`\241y~\261\20\346\266\376\340\250Q\15}\350\10\230\352m\305&\36\235\245_\260\246Q=\1\371XZ\25\240\256\350\314\370\362\340L\371\200\3001 \213^!9;F\262\2643\353\10\11\324\324X\236\205\231^\2049\213\272!O>\254u\23\36,zc\346\273#.Kt\307\301\321\260\1\30\264lz\201\307\216\331\25\217\266\224nKY\364\31'\345\341{\365\250}\305Cm\332>D\224%\332\277_\312\2555\2h\0\321\310@\\14\271s\351\345\254\265\240\3\227<\310\322\324\325\276?U\372\2716\344\16\21511_\6\251\2232z\32\222_\227\243", ) \34\316\36A\212 & (192, 0, 0, 0, 2776, 0x0, 0, ... {status=0x0, info=2776}, "\231.Oj\15\13\255\364\210\262\355)\212:\251U\372\2721\25?\326\373\205y\326C\17\277bPPzyy\2\330Q\237\313/*\200\202\363\254\260\13+q\232\334\214\27\12\13\241\324%\262\266\224N\220\345\26\3052\17g'A\235\305\304\13\307\260\223\21\272\10>\274\242.\26q\3227\300\2065\262\257\210;\366\33[>J\301S\320sRb\21\305%\223\14\252\320>\21\242\10\26\274\322>\303qDY\260\26:QT\217Dq3\377\217\34\316\36A\212 &"J\370\21\276\204\357\210Nj5\31\206\0jBPJ\374D\277e\304\3\263\210_\321\257\28\213T\344\363\21\300\35`\241y~\261\20\346\266\376\340\250Q\15}\350\10\230\352m\305&\36\235\245_\260\246Q=\1\371XZ\25\240\256\350\314\370\362\340L\371\200\3001 \213^!9;F\262\2643\353\10\11\324\324X\236\205\231^\2049\213\272!O>\254u\23\36,zc\346\273#.Kt\307\301\321\260\1\30\264lz\201\307\216\331\25\217\266\224nKY\364\31'\345\341{\365\250}\305Cm\332>D\224%\332\277_\312\2555\2h\0\321\310@\\14\271s\351\345\254\265\240\3\227<\310\322\324\325\276?U\372\2716\344\16\21511_\6\251\2232z\32\222_\227\243", ) , ) == 0x0
03968 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\374\213\10P\377Q\10\213E\360\213\10\215U\374R\377u\24P\377\21\213\360\213E\360\213\10P\377Q\10\205\366t\4\213\306\353\34\213E\374\213M\30\211\13\300\353\20\271\2@\0\200;\301\213\301t\5\270\5@\0\200_^[\311\302\30\0U\213\354\203\354\20\213E\30S3\333VW\213}\14;\373\211]\374\211]\360\211]\370\211\30t\20\213\7\215M\364Q\215M\370QW\377P\24\353\6\211]\370\211]\364\241 \373\207u;\303\213u\20t\35\213\10S\215U\374R\377u\24VWP\377Q\24\205\300u\11\307E\14\20\0\0\0\353~\241\344\372\207u;\303t;\215M\374Q\215M\14Q\377u\364\377u\370j\20V\3776P\350\277)\0\0\205\300u\36\377u\30\213E\374\377u\24\213\10P\377\21\213\360\213E\374\213\10P\377Q\10\351\221\0\0\0\366E\13 S\215U\374R\377u\24VWt\24\241\30\373\207u\213\10P\377Q\24\307E\14\10\0\0\0\353\22\241\20\373\207u\213\10P\377Q\24\307E\14\1\0\0\0;\303ue\241\344\372\207u;\303tR\366E\14\17tL\215M\360Q\377u\374\215M\14Q\377u\364\377u\370j\20V\3776P\350\357&\0\0\203\370\1u+\213E\374\213\10P\377Q\10\213E\360\213\10\215U\374R\377u\24P\377\21\213\360\213E\360\213\10P\377Q\10;\363t\4\213\306\353\12\213E\374\213M\30\211\13\300_^[\311\302\24\0U\213\354\203\354\20\213E\30S\213]\14VW3\377;\337\211}\374\211}\360\211}\370\2118t\20\213\3\215M\364Q\215M\370QS\377P\24\353\6\211}\370\211}\364\213u\10\213F ;\307\213}\20t9\213\10\215V\370\367\332\33\322#\326R\215U\374R\377u\24WSP\377Q\30\205\300u", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03969 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\364\273Sa\32\14\0\200", ) , ) == 0x0
03970 896 NtReadFile (192, 0, 0, 0, 3098, 0x0, 0, ... {status=0x0, info=3098}, (192, 0, 0, 0, 3098, 0x0, 0, ... {status=0x0, info=3098}, "\236,M\27\267an\6\260\1\257e\326\304,Oem|Ke-I\1\177\200\276s\2165\370/4\207MW\277\4MC\232\312|i\273\237\220\234a\204\351N\373\311\214Da\1na\212\302\13\1770C\354\346\346\10-x\217\260_\225]#\307\2547\222|m\354\362{\360\262\322\347\332\207\357\254\224a\257\30\261m\326[LE\211Zv\345\351\255\255G\354Q\227\304\257,\15\220\206\326@)\362l\276\220\307\310W\233\31\263\4\168}\276Q\335\253\30\372\346\15\221\336\217?\20\20\30\346`\207\3\253\330\226\307\267:y,\3405\335\336\203[\3554\362\364\0W\210\314}I\360f\242\34\3173Q\274\221*\332\255/V\27554\236\365\363\23\337h\261\2601j\2346\3753\36\33\355\345\3110\35`\245}`a\337\253<\352\204[\312\374\356Zy\360\225S\346\337\12\312T\271\200l\227\305\7\32%j\206)\201\233\334#Mf\337-\345 \262}\363\215\332\250\7\311\260\23\247\360{\222\334\333\347M~4\373\347Xh`\360\2423\257\260vQ\312\203,I%!\20\304\222\179\202!&\304%\20\20A@,\1\17\230\241F\356\24\246P_\305\345fj\317\31\267\345\253\276zn\\21\275\247Y\322\332'\7\\355\347\243Z\375\341\303\375y\373\201b\14\310\256\35b\10\202d\3542\26\300<\12\225\12A\201C7,\246\202^h\340\245}\237\270\213g\355\252\221\226q3\217\260\27\202-U\21\320\226U\204z\341Y\360\202\324\6\271vK\265+\273\242+x\342\265\270\256\337]\333\365\257\7h\365\327\0g\356\375\223\300^x\307C(\332E\303\366\317\310a\334Y\361"~\221\215y`\264]\235\365\327f\263!\315X\333@\324\15Km\34\3A\16I2g\240\20\312p\324\5\25\225\244", ) ~\221\215y`\264]\235\365\327f\263!\315X\333@\324\15Km\34\3A\16I2g\240\20\312p\324\5\25\225\244", ) == 0x0
03971 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\323\0\0\0\213\206\260\0\0\0\213\210\314\1\0\0S\211\216\254\0\0\0\213\230\310\1\0\0;\337u\20\213N\14;\317\17\204\261\0\0\0\350\213T\377\377\213\216\260\0\0\0\211}\10\211}\364\211}\370\211}\374\350w\354\377\377\213\10WP\377Q\14\213\206\260\0\0\0\213\10\215U\10RhxO\205uP\377\21\205\300|'\213E\10\213\10\215U\374R\215U\370R\215U\364RP\377Q\249}\374u\15\213E\10\213\10WWj\377P\377Q\14\377u\360\213M\14V\350-\373\377\3779}\374\211E\354u\20\213E\10\213\10W\377u\370\377u\364P\377Q\14\213E\10;\307t\6\213\10P\377Q\10\213M\14\350\266\365\377\377;\337u\10\213N\14\350\365S\377\377\213E\354[_^\311\302\10\0\213M\14\350\230\365\377\377\270\5\0\7\200\353\352\213D$\4\203\300\7\203\340\370Pj\0\3775\324\372\207u\377\25\24\362\207u\302\4\0U\213\354\215E\10P\377u\10\377\25\304\22\205u\205\300u\14\203}\10\4t\16\203}\10\10t\10j\5\377\25\300\22\205u]\302\4\0U\213\354QQ\213E\10\205\300V\276W\0\7\200tT\213\10\203e\10\0\215U\10Rh`q\205uP\377\21\213\360\205\366|<\213E\10\205\300t5\213\10\215U\370R\215U\374RP\377Q\30\213\360\205\366|\30\213E\14\205\300t\5\213M\374\211\10\213E\20\205\300t\5\213M\370\211\10\213E\10\213\10P\377Q\10\213\306^\311\302\14\0V\213\3613\3119\216\350\1\0\0u39N \215\206\230\4\0\0\211\206\350\1\0\0u\25;\301t\5\203\300\10\353\23\300P\213\316\3504\334\0\0\353\15Qh\220q\205u\213\316\350A\361\0\0\213\206\350\1\0\0^\303\212A\34<\6t\13<\10t\7", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03972 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\345\366\245\311\234\12\0\200", ) , ) == 0x0
03973 896 NtReadFile (192, 0, 0, 0, 2716, 0x0, 0, ... {status=0x0, info=2716}, (192, 0, 0, 0, 2716, 0x0, 0, ... {status=0x0, info=2716}, ";-O)/e\313\300\327\350\251vO\36\23l\322\22\212\375/\350\213]\345\256\307=v]\316Ga\367\12P\245l\274\245g\354\373\227\16\264"\1 \0\230%\10U\376d\217\320\14\271\373\337\305\375n6\4\10\237\335\332\217DM\21\0\314\314X\10\333\270J\5?z\25\312$\37\10\350tx\37NM\275=(\356\3752\232\335?\34a\315\34\312\223\277\227G\321u\226U\32\343\323\202 .T\233\265\303\231lUY\211e\205v\226<\201\274\362* \301x\5\375b.\226\267\217V\36\230\227\274\36H\200Z-\364*\253$\10\334\356\3219\0*bN\364\256\315R\236\37 ;\366\303\206\243\177\230F\201gpF\225|\376\6\240o\343\226\300\1_9?j\256\32\274b\212#U\311\37\227\245v\346\0G=\2005\217"@\260\3768\221\265\12;\331\302\14\326\34\353;_\253\223\227(O8!c2\344e\205\351:\215\14\204\25\352\376\342l\345\256\361H\2x\206\322\262$\261\203\324\234\336\30\222"c_%A\37T\241\337\317\0 \224"\331\376(\307\210)a\21]E\311\36T\355\6\375\240!\347\35\34o\227\312jU\356\222\316\213\235\373\316\330U\373\365[\366\373C\357\346x\5+X\3754\321\276\33\312\220\362\35'\300\232\220\371i\200n!\240\316\231s\360tg\273\240\272\232H\304Lt\367\215\4\1a\211\307[\230g_\355\274\13l\252\262\254(\312'\305f\302D;\206\353I1\307\360\343'\302\310?\361\23\370?=V\277%2\204n\345.\243"%p\353\307`\366}\331Y\201\343H\255u\225\242\347\331yX\314g\304*\371\211\344\214\304\147nD\250\3344|\270\314\3\205\26^\215 \202o\362y\330\263\37\214\300g`\300\373C\0C\336\347\222v$b\203", ) \1 \0\230%\10U\376d\217\320\14\271\373\337\305\375n6\4\10\237\335\332\217DM\21\0\314\314X\10\333\270J\5?z\25\312$\37\10\350tx\37NM\275=(\356\3752\232\335?\34a\315\34\312\223\277\227G\321u\226U\32\343\323\202 .T\233\265\303\231lUY\211e\205v\226<\201\274\362* \301x\5\375b.\226\267\217V\36\230\227\274\36H\200Z-\364*\253$\10\334\356\3219\0*bN\364\256\315R\236\37 ;\366\303\206\243\177\230F\201gpF\225|\376\6\240o\343\226\300\1_9?j\256\32\274b\212#U\311\37\227\245v\346\0G=\2005\217 (192, 0, 0, 0, 2716, 0x0, 0, ... {status=0x0, info=2716}, ";-O)/e\313\300\327\350\251vO\36\23l\322\22\212\375/\350\213]\345\256\307=v]\316Ga\367\12P\245l\274\245g\354\373\227\16\264"\1 \0\230%\10U\376d\217\320\14\271\373\337\305\375n6\4\10\237\335\332\217DM\21\0\314\314X\10\333\270J\5?z\25\312$\37\10\350tx\37NM\275=(\356\3752\232\335?\34a\315\34\312\223\277\227G\321u\226U\32\343\323\202 .T\233\265\303\231lUY\211e\205v\226<\201\274\362* \301x\5\375b.\226\267\217V\36\230\227\274\36H\200Z-\364*\253$\10\334\356\3219\0*bN\364\256\315R\236\37 ;\366\303\206\243\177\230F\201gpF\225|\376\6\240o\343\226\300\1_9?j\256\32\274b\212#U\311\37\227\245v\346\0G=\2005\217"@\260\3768\221\265\12;\331\302\14\326\34\353;_\253\223\227(O8!c2\344e\205\351:\215\14\204\25\352\376\342l\345\256\361H\2x\206\322\262$\261\203\324\234\336\30\222"c_%A\37T\241\337\317\0 \224"\331\376(\307\210)a\21]E\311\36T\355\6\375\240!\347\35\34o\227\312jU\356\222\316\213\235\373\316\330U\373\365[\366\373C\357\346x\5+X\3754\321\276\33\312\220\362\35'\300\232\220\371i\200n!\240\316\231s\360tg\273\240\272\232H\304Lt\367\215\4\1a\211\307[\230g_\355\274\13l\252\262\254(\312'\305f\302D;\206\353I1\307\360\343'\302\310?\361\23\370?=V\277%2\204n\345.\243"%p\353\307`\366}\331Y\201\343H\255u\225\242\347\331yX\314g\304*\371\211\344\214\304\147nD\250\3344|\270\314\3\205\26^\215 \202o\362y\330\263\37\214\300g`\300\373C\0C\336\347\222v$b\203", ) c_%A\37T\241\337\317\0 \224 (192, 0, 0, 0, 2716, 0x0, 0, ... {status=0x0, info=2716}, ";-O)/e\313\300\327\350\251vO\36\23l\322\22\212\375/\350\213]\345\256\307=v]\316Ga\367\12P\245l\274\245g\354\373\227\16\264"\1 \0\230%\10U\376d\217\320\14\271\373\337\305\375n6\4\10\237\335\332\217DM\21\0\314\314X\10\333\270J\5?z\25\312$\37\10\350tx\37NM\275=(\356\3752\232\335?\34a\315\34\312\223\277\227G\321u\226U\32\343\323\202 .T\233\265\303\231lUY\211e\205v\226<\201\274\362* \301x\5\375b.\226\267\217V\36\230\227\274\36H\200Z-\364*\253$\10\334\356\3219\0*bN\364\256\315R\236\37 ;\366\303\206\243\177\230F\201gpF\225|\376\6\240o\343\226\300\1_9?j\256\32\274b\212#U\311\37\227\245v\346\0G=\2005\217"@\260\3768\221\265\12;\331\302\14\326\34\353;_\253\223\227(O8!c2\344e\205\351:\215\14\204\25\352\376\342l\345\256\361H\2x\206\322\262$\261\203\324\234\336\30\222"c_%A\37T\241\337\317\0 \224"\331\376(\307\210)a\21]E\311\36T\355\6\375\240!\347\35\34o\227\312jU\356\222\316\213\235\373\316\330U\373\365[\366\373C\357\346x\5+X\3754\321\276\33\312\220\362\35'\300\232\220\371i\200n!\240\316\231s\360tg\273\240\272\232H\304Lt\367\215\4\1a\211\307[\230g_\355\274\13l\252\262\254(\312'\305f\302D;\206\353I1\307\360\343'\302\310?\361\23\370?=V\277%2\204n\345.\243"%p\353\307`\366}\331Y\201\343H\255u\225\242\347\331yX\314g\304*\371\211\344\214\304\147nD\250\3344|\270\314\3\205\26^\215 \202o\362y\330\263\37\214\300g`\300\373C\0C\336\347\222v$b\203", ) %p\353\307`\366}\331Y\201\343H\255u\225\242\347\331yX\314g\304*\371\211\344\214\304\147nD\250\3344|\270\314\3\205\26^\215 \202o\362y\330\263\37\214\300g`\300\373C\0C\336\347\222v$b\203", ) == 0x0
03974 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\377\377\0\0\15\0\0\7\200\353\354\213\7\205\300t5\213@\30\213u\10\211\206\304\1\0\0\213C@\250\1\211E\10u=\241$\271\210u\213\20\215M\374Qh\234\34\205u\215K Q\3777\377u\10P\377R\14\353\33\241 \271\210u\213\20\215M\374Qh\234\34\205u\215K QP\377R\14\213u\10\211E\203\3779}\374\270T\1\4\200t\59}\20t\15;\307\211E\20}\6;\300u|3\3779}\374t\33\377u\374\215\206\254\1\0\0\213\10P\377Q\24\213E\374\213\10P\377Q\10\211}\374\213\6SV\377P,\211\263\260\0\0\0\215\276\250\1\0\0\3534\203{\34\0\377u\14\215\206\244\1\0\0\213\10u\6P\377Q$\353\6j\0P\377Q(=\325\4\0\0\211E\20u\36\203}\334\0u\30\307E\334\1\0\0\0\213\7j\0j\3W\377P\14\205\300\211E\20}\273\203}\340\0t\15\213Cx\205\300t\6P\350\267\270\377\3773\366\213\203\300\0\0\0;\306t\6\213\10P\377Q\10\213E\344;\306t\6\213\10P\377Q\10\213\203\274\0\0\0;\306t\6\213\10P\377Q\10\213C\20;\306t\6P\350\322m\377\377\213C\14;\306t\6\213\10P\377Q\109u\330t\10\377s\10\350\340\310\376\377\213E\374_;\306^[t\6\213\10P\377Q\10\213E\20\311\302\14\0j0hX:\205u\350\331H\0\03\366\211u\344\211u\3403\333\211]\334\211u\330\211u\324\213E\14\2110\213E\10\213\10\215U\324Rh\320q\205uP\377\21\213E\324\213\10\215U\320RP\377Q0\213E\320\211\260\310\0\0\0\213E\3209pX\17\204\200\0\0\0\213\200\300\0\0\0\213\10\215U\344RP\377Q\30\213\3709u\344u\22;\376\17\214\372\2\0\0\277\5", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03975 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "\223\344\344&\352\37\0\200", ) , ) == 0x0
03976 896 NtReadFile (192, 0, 0, 0, 8170, 0x0, 0, ... {status=0x0, info=8170}, (192, 0, 0, 0, 8170, 0x0, 0, ... {status=0x0, info=8170}, "\251\27\231\244_\371\32h\357)\372\224(\15\360R\325\360e\205]\327\373\221\177\354\264 L{\17Y\335\273`'MX5\316d\325\373(\320c\372\351\241\262\300\31I:\261a\33\36\352zz\312\216z)\272Q\204\212\270\105\5\324L\204A\307\242\330\25\35\17\322\202\2220Y#\5 \1U/\363\212k\20TW\223\\334H\206E`\304Pd\273\2450\256\3743\344\27!\344\343xT\237\210b\333d\17\237i+\240\17R\250\340\302\13\205\364m\312\360w\371\354[I\203\236\316\360\204\272\373\307\270r:\312\16\334:\266J\241V\300\254y\300\341\322\334\347Jj5\311%\374\11[#P\23\35j\300\343\252\25,d\5\335\306E\221\322e\351\2\311\32\243\32\200\30$\15_\223^\212j\374\3\10\321b\346'\333\251\262"\345^\253\246\25,\235\235eY c\247"\246\204(\341i\244>\235\03\272F\300\33\335Y\323kX\33\327|WtW\31\354#\302\332\313\270\237t\351a\227\3705\17\325\324\356\222\364\305^\374\204J\270\213\377\16a\311\21-\3473\13Hf\240nd\215\270\222\323\304/\\216\307\221\233\222\202\3153y*\27Jx\22n\30\213%\314\10j\23-a\273&0\370\373[\11e\213\256\305\228\21\332}\36Wc\213\31\5\225\371\254\333\360)\3174\353g\311\25\2664c\250\326\340FT\233\372\305\366r\371\1Hy<\25\1z\32`\21\23\256APM\257\14Z#\211P\204\31L\215\226\336\226\254\20\274\267\22\322\33\11\2510\225\6\4\357\3023\4\7T\370m\6\34\333fn\2120]\32\242\242\332\353\30\13\315J\266w\350\31\232a\211QI\316\5l\325\312\352\313\366\342&-\34Y\211*\12NH\270\214\310 b\251\330n\255[\221\32045\12\225\210J\37.", ) \345^\253\246\25,\235\235eY c\247 (192, 0, 0, 0, 8170, 0x0, 0, ... {status=0x0, info=8170}, "\251\27\231\244_\371\32h\357)\372\224(\15\360R\325\360e\205]\327\373\221\177\354\264 L{\17Y\335\273`'MX5\316d\325\373(\320c\372\351\241\262\300\31I:\261a\33\36\352zz\312\216z)\272Q\204\212\270\105\5\324L\204A\307\242\330\25\35\17\322\202\2220Y#\5 \1U/\363\212k\20TW\223\\334H\206E`\304Pd\273\2450\256\3743\344\27!\344\343xT\237\210b\333d\17\237i+\240\17R\250\340\302\13\205\364m\312\360w\371\354[I\203\236\316\360\204\272\373\307\270r:\312\16\334:\266J\241V\300\254y\300\341\322\334\347Jj5\311%\374\11[#P\23\35j\300\343\252\25,d\5\335\306E\221\322e\351\2\311\32\243\32\200\30$\15_\223^\212j\374\3\10\321b\346'\333\251\262"\345^\253\246\25,\235\235eY c\247"\246\204(\341i\244>\235\03\272F\300\33\335Y\323kX\33\327|WtW\31\354#\302\332\313\270\237t\351a\227\3705\17\325\324\356\222\364\305^\374\204J\270\213\377\16a\311\21-\3473\13Hf\240nd\215\270\222\323\304/\\216\307\221\233\222\202\3153y*\27Jx\22n\30\213%\314\10j\23-a\273&0\370\373[\11e\213\256\305\228\21\332}\36Wc\213\31\5\225\371\254\333\360)\3174\353g\311\25\2664c\250\326\340FT\233\372\305\366r\371\1Hy<\25\1z\32`\21\23\256APM\257\14Z#\211P\204\31L\215\226\336\226\254\20\274\267\22\322\33\11\2510\225\6\4\357\3023\4\7T\370m\6\34\333fn\2120]\32\242\242\332\353\30\13\315J\266w\350\31\232a\211QI\316\5l\325\312\352\313\366\342&-\34Y\211*\12NH\270\214\310 b\251\330n\255[\221\32045\12\225\210J\37.", ) , ) == 0x0
03977 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\363\247u\25\213\312\367\331\215\202\244\1\0\0\33\311#\310\213E\20\211\10\353(\213u\14S3\333\213\310\277`r\205u\363\247[t\331\213u\14\213\310\277@q\205u3\300\363\247t\311\213E\20\203 \0\2038\0t\12\213\2R\377P\43\300\353\12P\377u\14R\350\364\372\377\377_^]\302\14\0U\213\354\203\354\20\213E\10SV\215X\43\36693u!9\260|\376\377\377tvSh\0t\205u\215\210\\376\377\377\350\225\362\377\377;\306\17\214A\1\0\0\213E\24\2110\213\3\211u\3749p$W\211u\360uT\213@ \211E\3749u\374\17\205\365\0\0\0\213}\14j\4\270\230N\205uY\213\3603\322\363\247\17\204\236\0\0\0\213M\10\213\21\215u\374Vj\0PQ\377R\20\205\300\17\214\352\0\0\0\307E\360\1\0\0\0\351\262\0\0\0\270\377\377\0\200\351\332\0\0\09p\20\211u\370v\263\211u\364\213x\24\3}\364\213u\14j\4Y3\322\363\247\213u\370u\23V\213\310\350\237\366\377\377\213\3\213H\30\203<\261\0t\26\213\13\203E\364\20F;q\20\211u\370r\3113\366\351i\377\377\377\213E\10\213M\24\307\200\370\376\377\377\1\0\0\0\213\3\213@$\213\4\260\211E\374\211\1\213\10P\377Q\43\300\353i\213\133\3669q\20v[V\350H\366\377\377\213\13\213A\30\203<\260\0u\26\213E\10\307\200\370\376\377\377\1\0\0\0\213A$\213\4\260\211E\374\213\3F;p\20r\321\203}\374\0t&3\366\377u\24\213E\374\377u\14\213\0\377u\374\377\209u\360\213\370t\11\213E\374\213\10P\377Q\10\213\307\353\5\270\2@\0\200_^[\311\302\20\0U\213\354\203\354\14VW\213}\10\215G\43\36690u!9\267|\376", 32768, 0x0, 0, ... {status=0x0, info=32768}, ) , 32768, 0x0, 0, ... {status=0x0, info=32768}, ) == 0x0
03978 896 NtReadFile (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, (192, 0, 0, 0, 8, 0x0, 0, ... {status=0x0, info=8}, "&\215\345\221T\5\3702", ) , ) == 0x0
03979 896 NtReadFile (192, 0, 0, 0, 1364, 0x0, 0, ... {status=0x0, info=1364}, (192, 0, 0, 0, 1364, 0x0, 0, ... {status=0x0, info=1364}, "/^\7>\274\346\230\202<\355\276z\374'\241\202\301L\240\353'a\2768?\216A\315!\6\277|C(/\377\363\373\377\350\320\10\357&\5D\317\361u\210\300\370\277\236+\336F\317\200\375\316\205\300\276\322C\203~\371;\257\357}\246A\364\10\177\326\360&\201\233\376\235W:U\11\27\233L\236\215\317\266\367/\225\354\276j\305Vs\361K\5S\211\341\262c}\313\316\263\242\363\23>\0\177\20\372\377\324\3\11Ke\276 \22R/\342\340\24\275>/\317\33\265b\350\365+\256g0?7w\206\251\36\336\230u\274\331\223\342&\351\312v\327\242\277+\320\177\217\240"\346\274\242)Wt\351\254)?\241\370s^\336\7\30\244\365\270F\15\322\363U?\357\202\35\240a\375\372\7W\364\341\273\252\316&\32\377\373\36.;\356\303\375\307\3f\257\272\351\3\233\5V\3371H8\262\222\20=Q$\377\303H\200\4`|L\346\373\224\37\304\372z0\317#\0=\361\355\256\1\347b`\371\10\375\240\327\35S\324q\347n2\357\266\15\15\357\204RT\272\376z\311\375\247\300\377\225\216\177\233\17E\244\361\342\274x/^\213\27\342\305x\361_\274x\341^\274\27/\305\213\361\342\277xg\335\211\233'\355N\3269\274\332\361\235\254-\267\314\251\27/p\350\343\310Um\227\7\227\214\oC\244\364_\273V\253\244\323\312\374\353=j\367e\222;M\246W\246\370!J\270v\16\327\253\264Nl\222z\325\337\11\227\3015\332\271\276?g\341\325o\355\333\12S\22\345\333\277rU?\276\254\373dg\337\205\240f\236;}\350\223d\2647\356\331\331(\33\371\177\256\272e\300\234%p\355\24\246\15\367P\307\255yN<\326E\360ho\347\263\206\20mo\340\337e\365>\373\217\15M}\3\361aM|4\204", ) \346\274\242)Wt\351\254)?\241\370s^\336\7\30\244\365\270F\15\322\363U?\357\202\35\240a\375\372\7W\364\341\273\252\316&\32\377\373\36.;\356\303\375\307\3f\257\272\351\3\233\5V\3371H8\262\222\20=Q$\377\303H\200\4`|L\346\373\224\37\304\372z0\317#\0=\361\355\256\1\347b`\371\10\375\240\327\35S\324q\347n2\357\266\15\15\357\204RT\272\376z\311\375\247\300\377\225\216\177\233\17E\244\361\342\274x/^\213\27\342\305x\361_\274x\341^\274\27/\305\213\361\342\277xg\335\211\233'\355N\3269\274\332\361\235\254-\267\314\251\27/p\350\343\310Um\227\7\227\214\oC\244\364_\273V\253\244\323\312\374\353=j\367e\222;M\246W\246\370!J\270v\16\327\253\264Nl\222z\325\337\11\227\3015\332\271\276?g\341\325o\355\333\12S\22\345\333\277rU?\276\254\373dg\337\205\240f\236;}\350\223d\2647\356\331\331(\33\371\177\256\272e\300\234%p\355\24\246\15\367P\307\255yN<\326E\360ho\347\263\206\20mo\340\337e\365>\373\217\15M}\3\361aM|4\204", ) == 0x0
03980 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0", 701, 0x0, 0, ... {status=0x0, info=701}, ) , 701, 0x0, 0, ... {status=0x0, info=701}, ) == 0x0
03981 896 NtSetInformationFile (200, 458088, 40, Basic, ... {status=0x0, info=0}, ) == 0x0
03982 896 NtClose (200, ... ) == 0x0
03983 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
03984 896 NtUserValidateHandleSecure (1048832, ... ) == 0x1
03985 896 NtUserMessageCall (0x100100, WM_USER+0x5, 0x0, 0x0, 0, 688, 1, ...
03960 2016 NtUserWaitMessage ... ) == 0x1
03986 2016 NtUserPeekMessage (0, 0, 0, 1, ...
03987 2016 NtUserRedrawWindow (1048832, 0, 0, 257, ...
03988 2016 NtUserBeginPaint (0x100100, 8387416, ... ) == 0x1010051
03989 2016 NtGdiFlush (... ) == 0x0
03990 2016 NtUserEndPaint (0x100100, 8387416, ... ) == 0x1
03987 2016 NtUserRedrawWindow ... ) == 0x1
03986 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
03991 2016 NtUserWaitMessage (...
03985 896 NtUserMessageCall ... ) == 0xe
03992 896 NtReadFile (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, "> \0\0\275\2?\0\0\0\345.oc \0", ) , ) == 0x0
03993 896 NtQueryInformationFile (196, 458396, 8, Position, ... {status=0x0, info=8}, ) == 0x0
03994 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
03995 896 NtReadFile (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\update\kb823980.cat\0\35\17\0\0\373"?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353\272\371\225\316\351t\207\16\316y\234\14f\356\233[\334\231\204\2646\3169I\251\266h#\372 ", ) ?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0 (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\update\kb823980.cat\0\35\17\0\0\373"?\0\0\0\345.\212a \0sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353\272\371\225\316\351t\207\16\316y\234\14f\356\233[\334\231\204\2646\3169I\251\266h#\372 ", ) , ) == 0x0
03996 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
03997 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
03998 896 NtUserValidateHandleSecure (655682, ... ) == 0x1
03999 896 NtUserMessageCall (0xa0142, WM_SETTEXT, 0x0, 0x8aa64, 0, 688, 1, ...
03991 2016 NtUserWaitMessage ... ) == 0x1
04000 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04001 2016 NtUserDefSetText (655682, 8387692, ... ) == 0x1
04002 2016 NtUserGetDC (655682, ... ) == 0x1010050
04003 2016 NtGdiIntersectClipRect (16842832, 0, 0, 225, 13, ... ) == 0x3
04004 2016 NtUserGetControlBrush (0xa0142, 16842832, 312, ... ) == 0x1100056
04005 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04006 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
04007 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
03999 896 NtUserMessageCall ... ) == 0x1
04008 896 NtCreateFile (0x40100080, {24, 0, 0x40, 0, 458056, (0x40100080, {24, 0, 0x40, 0, 458056, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2\update\kb823980.cat"}, 0x0, 128, 3, 5, 96, 0, 0, ... ) }, 0x0, 128, 3, 5, 96, 0, 0, ... ) == STATUS_OBJECT_PATH_NOT_FOUND
04009 896 NtCreateFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\C:\scripts"}, 0x0, 128, 3, 2, 16417, 0, 0, ... ) }, 0x0, 128, 3, 2, 16417, 0, 0, ... ) == STATUS_OBJECT_NAME_COLLISION
04010 896 NtCreateFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5"}, 0x0, 128, 3, 2, 16417, 0, 0, ... ) }, 0x0, 128, 3, 2, 16417, 0, 0, ... ) == STATUS_OBJECT_NAME_COLLISION
04011 896 NtCreateFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2"}, 0x0, 128, 3, 2, 16417, 0, 0, ... ) }, 0x0, 128, 3, 2, 16417, 0, 0, ... ) == STATUS_OBJECT_NAME_COLLISION
04012 896 NtCreateFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2\update"}, 0x0, 128, 3, 2, 16417, 0, 0, ... 200, {status=0x0, info=2}, ) }, 0x0, 128, 3, 2, 16417, 0, 0, ... 200, {status=0x0, info=2}, ) == 0x0
04013 896 NtClose (200, ... ) == 0x0
04014 896 NtCreateFile (0x40100080, {24, 0, 0x40, 0, 458056, (0x40100080, {24, 0, 0x40, 0, 458056, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2\update\kb823980.cat"}, 0x0, 128, 3, 5, 96, 0, 0, ... }, 0x0, 128, 3, 5, 96, 0, 0, ...
04000 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04015 2016 NtUserWaitMessage (...
04016 896 NtClose (-2147481368, ... ) == 0x0
04014 896 NtCreateFile ... 200, {status=0x0, info=2}, ) == 0x0
04017 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "0\202 :\6\11*\206H\206\367\15\1\7\2\240\202 +0\202 '\2\1\11\160\14\6\10*\206H\206\367\15\2\5\5\00\202\5\244\6\11+\6\1\4\1\2027\12\1\240\202\5\2250\202\5\2210\14\6\12+\6\1\4\1\2027\14\1\1\4\20O5Y\226\306"VL\216\325\315\334"\232\377\243\27\15030705192246Z0\16\6\12+\6\1\4\1\2027\14\1\2\5\00\202\4\2400\202\1&\4R4\0D\05\09\02\04\05\05\0F\0E\07\07\00\0F\00\0A\0F\02\0B\08\07\04\02\06\08\0A\08\09\0A\07\05\0C\06\04\03\08\0D\09\09\0E\0\0\01\201\3170b\6\12+\6\1\4\1\2027\14\2\21T0R\36L\0{\0C\06\08\09\0A\0A\0B\08\0-\08\0E\07\08\0-\01\01\0D\00\0-\08\0C\04\07\0-\00\00\0C\00\04\0F\0C\02\09\05\0E\0E\0}\2\2\2\00i\6\12+\6\1\4\1\2027\2\1\41[0Y04\6\12+\6\1\4\1\2027\2\1\170&\3\2\5\240\240 \242\36\200\34\0<\0<\0<\0O\0b\0s\0o\0l\0e\0t\0e\0>\0>\0>0!0\11\6\5+\16\3\2\32\5\0\4\24MY$U\376w\17\12\362\270t&\212\211\247\d8\331\2360\202\1&\4R9\07\0B\00\03\0A\0F\0B\0B\09\09\01\04\03\03\05\05\05\0B\00\0E\07\04\05\00\03\02\07\00\08\0E\01\0", 8254, 0x0, 0, ... VL\216\325\315\334 (200, 0, 0, 0, "0\202 :\6\11*\206H\206\367\15\1\7\2\240\202 +0\202 '\2\1\11\160\14\6\10*\206H\206\367\15\2\5\5\00\202\5\244\6\11+\6\1\4\1\2027\12\1\240\202\5\2250\202\5\2210\14\6\12+\6\1\4\1\2027\14\1\1\4\20O5Y\226\306"VL\216\325\315\334"\232\377\243\27\15030705192246Z0\16\6\12+\6\1\4\1\2027\14\1\2\5\00\202\4\2400\202\1&\4R4\0D\05\09\02\04\05\05\0F\0E\07\07\00\0F\00\0A\0F\02\0B\08\07\04\02\06\08\0A\08\09\0A\07\05\0C\06\04\03\08\0D\09\09\0E\0\0\01\201\3170b\6\12+\6\1\4\1\2027\14\2\21T0R\36L\0{\0C\06\08\09\0A\0A\0B\08\0-\08\0E\07\08\0-\01\01\0D\00\0-\08\0C\04\07\0-\00\00\0C\00\04\0F\0C\02\09\05\0E\0E\0}\2\2\2\00i\6\12+\6\1\4\1\2027\2\1\41[0Y04\6\12+\6\1\4\1\2027\2\1\170&\3\2\5\240\240 \242\36\200\34\0<\0<\0<\0O\0b\0s\0o\0l\0e\0t\0e\0>\0>\0>0!0\11\6\5+\16\3\2\32\5\0\4\24MY$U\376w\17\12\362\270t&\212\211\247\d8\331\2360\202\1&\4R9\07\0B\00\03\0A\0F\0B\0B\09\09\01\04\03\03\05\05\05\0B\00\0E\07\04\05\00\03\02\07\00\08\0E\01\0", 8254, 0x0, 0, ... , 8254, 0x0, 0, ...
04018 896 NtContinue (-135750188, 0, ...
04017 896 NtWriteFile ... {status=0x0, info=8254}, ) == 0x0
04019 896 NtSetInformationFile (200, 458088, 40, Basic, ... {status=0x0, info=0}, ) == 0x0
04020 896 NtClose (200, ... ) == 0x0
04021 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
04022 896 NtUserValidateHandleSecure (1048832, ... ) == 0x1
04023 896 NtUserMessageCall (0x100100, WM_USER+0x5, 0x0, 0x0, 0, 688, 1, ...
04015 2016 NtUserWaitMessage ... ) == 0x1
04024 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04025 2016 NtUserRedrawWindow (1048832, 0, 0, 257, ...
04026 2016 NtUserBeginPaint (0x100100, 8387416, ... ) == 0x1010051
04027 2016 NtGdiFlush (... ) == 0x0
04028 2016 NtUserEndPaint (0x100100, 8387416, ... ) == 0x1
04025 2016 NtUserRedrawWindow ... ) == 0x1
04024 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04029 2016 NtUserWaitMessage (...
04023 896 NtUserMessageCall ... ) == 0xf
04030 896 NtReadFile (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, "\35\17\0\0\373"?\0\0\0\345.\212a \0", ) ?\0\0\0\345.\212a \0", ) == 0x0
04031 896 NtQueryInformationFile (196, 458396, 8, Position, ... {status=0x0, info=8}, ) == 0x0
04032 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
04033 896 NtReadFile (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\update\update.inf\0\340\0\0\0\302?\0\0\0\345.\215a \0sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353\272\371\225\316\351t\207\16\316y\234\14f\356\233[\334\231\204\2646\3169I\251\266h#\372 \26\250\340\324\265\276\332\2\203\315)\357\332\6}@\221j\254\365y\344\205jX\313[\16\270U\6\250\240ZSc\345f9]", ) 3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353\272\371\225\316\351t\207\16\316y\234\14f\356\233[\334\231\204\2646\3169I\251\266h#\372 \26\250\340\324\265\276\332\2\203\315)\357\332\6}@\221j\254\365y\344\205jX\313[\16\270U\6\250\240ZSc\345f9]", ) == 0x0
04034 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
04035 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
04036 896 NtUserValidateHandleSecure (655682, ... ) == 0x1
04037 896 NtUserMessageCall (0xa0142, WM_SETTEXT, 0x0, 0x8aa64, 0, 688, 1, ...
04029 2016 NtUserWaitMessage ... ) == 0x1
04038 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04039 2016 NtUserDefSetText (655682, 8387696, ... ) == 0x1
04040 2016 NtUserGetDC (655682, ... ) == 0x1010050
04041 2016 NtGdiIntersectClipRect (16842832, 0, 0, 225, 13, ... ) == 0x3
04042 2016 NtUserGetControlBrush (0xa0142, 16842832, 312, ... ) == 0x1100056
04043 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04044 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
04045 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
04037 896 NtUserMessageCall ... ) == 0x1
04046 896 NtCreateFile (0x40100080, {24, 0, 0x40, 0, 458056, (0x40100080, {24, 0, 0x40, 0, 458056, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2\update\update.inf"}, 0x0, 128, 3, 5, 96, 0, 0, ... }, 0x0, 128, 3, 5, 96, 0, 0, ...
04047 896 NtClose (-2147481368, ... ) == 0x0
04046 896 NtCreateFile ... 200, {status=0x0, info=2}, ) == 0x0
04048 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "[Version]\15\12\15\12 Signature = "$Windows NT$"\15\12 LanguageType = %LangTypeValue%\15\12 NtBuildToUpdate = 2600\15\12 NtMajorVersionToUpdate = 5\15\12 NtMinorVersionToUpdate = 1\15\12 MaxNtBuildToUpdate = 2600\15\12 MaxNtMajorVersionToUpdate = 5\15\12 MaxNtMinorVersionToUpdate = 1\15\12 MinNtServicePackVersion=256\15\12 ThisServicePackVersion = 512\15\12 MaxNtServicePackVersion=256\15\12 CatalogFile = %SP_SHORT_TITLE%.cat\15\12\15\12[JVMStage.DirId", 3869, 0x0, 0, ... $Windows NT$ (200, 0, 0, 0, "[Version]\15\12\15\12 Signature = "$Windows NT$"\15\12 LanguageType = %LangTypeValue%\15\12 NtBuildToUpdate = 2600\15\12 NtMajorVersionToUpdate = 5\15\12 NtMinorVersionToUpdate = 1\15\12 MaxNtBuildToUpdate = 2600\15\12 MaxNtMajorVersionToUpdate = 5\15\12 MaxNtMinorVersionToUpdate = 1\15\12 MinNtServicePackVersion=256\15\12 ThisServicePackVersion = 512\15\12 MaxNtServicePackVersion=256\15\12 CatalogFile = %SP_SHORT_TITLE%.cat\15\12\15\12[JVMStage.DirId", 3869, 0x0, 0, ... , 3869, 0x0, 0, ...
04049 896 NtContinue (-135750188, 0, ...
04048 896 NtWriteFile ... {status=0x0, info=3869}, ) == 0x0
04050 896 NtSetInformationFile (200, 458088, 40, Basic, ... {status=0x0, info=0}, ) == 0x0
04051 896 NtClose (200, ...
04038 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04052 2016 NtUserWaitMessage (...
04051 896 NtClose ... ) == 0x0
04053 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
04054 896 NtUserValidateHandleSecure (1048832, ... ) == 0x1
04055 896 NtUserMessageCall (0x100100, WM_USER+0x5, 0x0, 0x0, 0, 688, 1, ...
04052 2016 NtUserWaitMessage ... ) == 0x1
04056 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04057 2016 NtUserRedrawWindow (1048832, 0, 0, 257, ...
04058 2016 NtUserBeginPaint (0x100100, 8387416, ... ) == 0x1010051
04059 2016 NtGdiFlush (... ) == 0x0
04060 2016 NtUserEndPaint (0x100100, 8387416, ... ) == 0x1
04057 2016 NtUserRedrawWindow ... ) == 0x1
04056 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04061 2016 NtUserWaitMessage (...
04055 896 NtUserMessageCall ... ) == 0x10
04062 896 NtReadFile (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, (196, 0, 0, 0, 16, 0x0, 0, ... {status=0x0, info=16}, "\340\0\0\0\302?\0\0\0\345.\215a \0", ) , ) == 0x0
04063 896 NtQueryInformationFile (196, 458396, 8, Position, ... {status=0x0, info=8}, ) == 0x0
04064 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
04065 896 NtReadFile (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, (196, 0, 0, 0, 256, 0x0, 0, ... {status=0x0, info=256}, "sp2\update\update.ver\0\3\340\342\345\345\0\200[\200\200\215\11\20\250fu\0"3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353\272\371\225\316\351t\207\16\316y\234\14f\356\233[\334\231\204\2646\3169I\251\266h#\372 \26\250\340\324\265\276\332\2\203\315)\357\332\6}@\221j\254\365y\344\205jX\313[\16\270U\6\250\240ZSc\345f9]\201g'7\30w\303i4\25l2\335\315\377\373\357\177,\376\0 \0\0D#PVV\3{\357\357\373\234\267", ) 3`4\0\0\217\0\267\273\347e\273<\312\224s`\23N\34062U/\345K\375\355\262\333\234\355\225=\273\\313\313\271~\266\313\330\333\264\312\356\266\330\312\344y\162\322\263y\236\305 =$\301\11$\37\372\27\322-\325`jPQ~\32\24J\2747\3152dl7\367\255%.\6i\264\1\220\14U\326\210\0 \330\1\377=S\353\272\371\225\316\351t\207\16\316y\234\14f\356\233[\334\231\204\2646\3169I\251\266h#\372 \26\250\340\324\265\276\332\2\203\315)\357\332\6}@\221j\254\365y\344\205jX\313[\16\270U\6\250\240ZSc\345f9]\201g'7\30w\303i4\25l2\335\315\377\373\357\177,\376\0 \0\0D#PVV\3{\357\357\373\234\267", ) == 0x0
04066 896 NtSetInformationFile (196, 458396, 8, Position, ... {status=0x0, info=0}, ) == 0x0
04067 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
04068 896 NtUserValidateHandleSecure (655682, ... ) == 0x1
04069 896 NtUserMessageCall (0xa0142, WM_SETTEXT, 0x0, 0x8aa64, 0, 688, 1, ...
04061 2016 NtUserWaitMessage ... ) == 0x1
04070 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04071 2016 NtUserDefSetText (655682, 8387696, ... ) == 0x1
04072 2016 NtUserGetDC (655682, ... ) == 0x1010050
04073 2016 NtGdiIntersectClipRect (16842832, 0, 0, 225, 13, ... ) == 0x3
04074 2016 NtUserGetControlBrush (0xa0142, 16842832, 312, ... ) == 0x1100056
04075 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04076 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
04077 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
04069 896 NtUserMessageCall ... ) == 0x1
04078 896 NtCreateFile (0x40100080, {24, 0, 0x40, 0, 458056, (0x40100080, {24, 0, 0x40, 0, 458056, "\??\c:\e5d4274d2caaef1b878fb5d282a5\sp2\update\update.ver"}, 0x0, 128, 3, 5, 96, 0, 0, ... }, 0x0, 128, 3, 5, 96, 0, 0, ...
04079 896 NtClose (-2147481368, ... ) == 0x0
04078 896 NtCreateFile ... 200, {status=0x0, info=2}, ) == 0x0
04080 896 NtWriteFile (200, 0, 0, 0, (200, 0, 0, 0, "[SourceFileInfo]\15\12ole32.dll=510CEB482636B4A9EED6F2DA3444AEB1,000500010A2804DB,1120256\15\12rpcrt4.dll=6CDBDCB914A9CE80B8E23699C9A98C4F,000500010A2804CE,504320\15\12rpcss.dll=CB95493F46B8113362D8925AD6A5A4FA,000500010A2804DB,202752\15\12", 224, 0x0, 0, ... {status=0x0, info=224}, ) , 224, 0x0, 0, ... {status=0x0, info=224}, ) == 0x0
04081 896 NtSetInformationFile (200, 458088, 40, Basic, ... {status=0x0, info=0}, ) == 0x0
04082 896 NtClose (200, ... ) == 0x0
04083 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
04070 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04084 2016 NtUserWaitMessage (...
04085 896 NtUserValidateHandleSecure (1048832, ... ) == 0x1
04086 896 NtUserMessageCall (0x100100, WM_USER+0x5, 0x0, 0x0, 0, 688, 1, ...
04084 2016 NtUserWaitMessage ... ) == 0x1
04087 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04088 2016 NtUserRedrawWindow (1048832, 0, 0, 257, ...
04089 2016 NtUserBeginPaint (0x100100, 8387416, ... ) == 0x1010051
04090 2016 NtGdiFlush (... ) == 0x0
04091 2016 NtUserEndPaint (0x100100, 8387416, ... ) == 0x1
04088 2016 NtUserRedrawWindow ... ) == 0x1
04087 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04092 2016 NtUserWaitMessage (...
04086 896 NtUserMessageCall ... ) == 0x11
04093 896 NtQueryInformationFile (196, 458424, 8, Position, ... {status=0x0, info=8}, ) == 0x0
04094 896 NtSetInformationFile (196, 458424, 8, Position, ... {status=0x0, info=0}, ) == 0x0
04095 896 NtClose (196, ... ) == 0x0
04096 896 NtClose (192, ... ) == 0x0
04097 896 NtUserValidateHandleSecure (590128, ... ) == 0x1
04098 896 NtUserValidateHandleSecure (655682, ... ) == 0x1
04099 896 NtUserMessageCall (0xa0142, WM_SETTEXT, 0x0, 0x8b4e0, 0, 688, 1, ...
04092 2016 NtUserWaitMessage ... ) == 0x1
04100 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04101 2016 NtUserDefSetText (655682, 8387704, ... ) == 0x1
04102 2016 NtUserGetDC (655682, ... ) == 0x1010050
04103 2016 NtGdiIntersectClipRect (16842832, 0, 0, 225, 13, ... ) == 0x3
04104 2016 NtUserGetControlBrush (0xa0142, 16842832, 312, ... ) == 0x1100056
04105 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04106 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
04107 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
04099 896 NtUserMessageCall ... ) == 0x1
04108 896 NtCreateFile (0xc0110080, {24, 0, 0x40, 0, 458396, (0xc0110080, {24, 0, 0x40, 0, 458396, "\??\c:\e5d4274d2caaef1b878fb5d282a5\$shtdwn$.req"}, 0x0, 2, 3, 2, 4192, 0, 0, ... 192, {status=0x0, info=2}, ) }, 0x0, 2, 3, 2, 4192, 0, 0, ... 192, {status=0x0, info=2}, ) == 0x0
04109 896 NtWriteFile (192, 0, 0, 0, (192, 0, 0, 0, "Sdwn\0\0\1\0\23\0\0\300\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0", 528, 0x0, 0, ... {status=0x0, info=528}, ) , 528, 0x0, 0, ... {status=0x0, info=528}, ) == 0x0
04110 896 NtQueryVirtualMemory (-1, 0x10000, Basic, 28, ... {BaseAddress=0x10000,AllocationBase=0x10000,AllocationProtect=0x4,RegionSize=0x2000,State=0x1000,Protect=0x4,Type=0x20000,}, 0x0, ) == 0x0
04111 896 NtQueryInformationJobObject (0, BasicUIRestrictions, 4, ... ) == STATUS_ACCESS_DENIED
04100 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04112 2016 NtUserWaitMessage (...
04113 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\xpsp1hfm.exe"}, 454772, ... ) }, 454772, ... ) == 0x0
04114 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\xpsp1hfm.exe"}, 455508, ... ) }, 455508, ... ) == 0x0
04115 896 NtOpenFile (0x1000a1, {24, 0, 0x40, 0, 0, (0x1000a1, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\xpsp1hfm.exe"}, 5, 96, ... 196, {status=0x0, info=1}, ) }, 5, 96, ... 196, {status=0x0, info=1}, ) == 0x0
04116 896 NtCreateSection (0xf001f, 0x0, 0x0, 16, 16777216, 196, ... 200, ) == 0x0
04117 896 NtOpenKey (0x1, {24, 0, 0x40, 0, 0, (0x1, {24, 0, 0x40, 0, 0, "\Registry\MACHINE\System\CurrentControlSet\Control\Session Manager\AppCertDlls"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04118 896 NtOpenKey (0x1, {24, 0, 0x40, 0, 0, (0x1, {24, 0, 0x40, 0, 0, "\Registry\MACHINE\System\CurrentControlSet\Control\Session Manager\AppCompatibility"}, ... 204, ) }, ... 204, ) == 0x0
04119 896 NtQueryValueKey (204, (204, "DisableAppCompat", Partial, 20, ... ) , Partial, 20, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04120 896 NtClose (204, ... ) == 0x0
04121 896 NtQueryVolumeInformationFile (196, 454784, 8, Device, ... {status=0x0, info=8}, ) == 0x0
04122 896 NtWaitForSingleObject (112, 0, {-1000000, -1}, ... ) == 0x0
04123 896 NtReleaseMutant (112, ... 0x0, ) == 0x0
04124 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\C:\WINDOWS\system32\Apphelp.dll"}, 452716, ... ) }, 452716, ... ) == 0x0
04125 896 NtOpenFile (0x100020, {24, 0, 0x40, 0, 0, (0x100020, {24, 0, 0x40, 0, 0, "\??\C:\WINDOWS\system32\Apphelp.dll"}, 5, 96, ... 204, {status=0x0, info=1}, ) }, 5, 96, ... 204, {status=0x0, info=1}, ) == 0x0
04126 896 NtCreateSection (0xe, 0x0, 0x0, 16, 134217728, 204, ... 208, ) == 0x0
04127 896 NtClose (204, ... ) == 0x0
04128 896 NtMapViewOfSection (208, -1, (0x0), 0, 0, 0x0, 0, 1, 0, 16, ... (0x810000), 0x0, 126976, ) == 0x0
04129 896 NtClose (208, ... ) == 0x0
04130 896 NtUnmapViewOfSection (-1, 0x810000, ... ) == 0x0
04131 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\C:\WINDOWS\system32\Apphelp.dll"}, 453024, ... ) }, 453024, ... ) == 0x0
04132 896 NtOpenFile (0x100020, {24, 0, 0x40, 0, 0, (0x100020, {24, 0, 0x40, 0, 0, "\??\C:\WINDOWS\system32\Apphelp.dll"}, 5, 96, ... 208, {status=0x0, info=1}, ) }, 5, 96, ... 208, {status=0x0, info=1}, ) == 0x0
04133 896 NtCreateSection (0xf, 0x0, 0x0, 16, 16777216, 208, ... 204, ) == 0x0
04134 896 NtQuerySection (204, Image, 48, ... {section info, class 1, size 48}, 0x0, ) == 0x0
04135 896 NtClose (208, ... ) == 0x0
04136 896 NtMapViewOfSection (204, -1, (0x0), 0, 0, 0x0, 0, 1, 0, 4, ... (0x77b40000), 0x0, 139264, ) == 0x0
04137 896 NtClose (204, ... ) == 0x0
04138 896 NtProtectVirtualMemory (-1, (0x77b41000), 524, 4, ... (0x77b41000), 4096, 32, ) == 0x0
04139 896 NtProtectVirtualMemory (-1, (0x77b41000), 4096, 32, ... (0x77b41000), 4096, 4, ) == 0x0
04140 896 NtFlushInstructionCache (-1, 2008289280, 524, ... ) == 0x0
04141 896 NtOpenKey (0x80000000, {24, 0, 0x40, 0, 0, (0x80000000, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Apphelp.dll"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04142 896 NtCreateFile (0x80100080, {24, 0, 0x40, 0, 0, (0x80100080, {24, 0, 0x40, 0, 0, "\SystemRoot\AppPatch\sysmain.sdb"}, 0x0, 128, 1, 1, 96, 0, 0, ... 204, {status=0x0, info=1}, ) }, 0x0, 128, 1, 1, 96, 0, 0, ... 204, {status=0x0, info=1}, ) == 0x0
04143 896 NtQueryInformationFile (204, 453040, 24, Standard, ... {status=0x0, info=24}, ) == 0x0
04144 896 NtCreateSection (0x4, 0x0, 0x0, 2, 134217728, 204, ... 208, ) == 0x0
04145 896 NtMapViewOfSection (208, -1, (0x0), 0, 0, 0x0, 0, 2, 0, 2, ... (0xb60000), 0x0, 1191936, ) == 0x0
04146 896 NtQueryInformationFile (204, 453140, 24, Standard, ... {status=0x0, info=24}, ) == 0x0
04147 896 NtCreateFile (0x80100080, {24, 0, 0x40, 0, 0, (0x80100080, {24, 0, 0x40, 0, 0, "\SystemRoot\AppPatch\systest.sdb"}, 0x0, 128, 1, 1, 96, 0, 0, ... ) }, 0x0, 128, 1, 1, 96, 0, 0, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04148 896 NtQuerySystemInformation (Processor, 12, ... {system info, class 1, size 12}, 0x0, ) == 0x0
04149 896 NtQueryInformationProcess (-1, Wow64, 4, ... {process info, class 26, size 4}, 0x0, ) == 0x0
04150 896 NtOpenKey (0x101, {24, 0, 0x40, 0, 0, (0x101, {24, 0, 0x40, 0, 0, "\Registry\Machine\System\WPA\TabletPC"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04151 896 NtOpenKey (0x101, {24, 0, 0x40, 0, 0, (0x101, {24, 0, 0x40, 0, 0, "\Registry\Machine\SYSTEM\WPA\MediaCenter"}, ... 212, ) }, ... 212, ) == 0x0
04152 896 NtQueryValueKey (212, (212, "Installed", Partial, 256, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 256, ... TitleIdx=0, Type=4, Data= (212, "Installed", Partial, 256, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04153 896 NtClose (212, ... ) == 0x0
04154 896 NtCreateFile (0x120116, {24, 0, 0x40, 0, 0, (0x120116, {24, 0, 0x40, 0, 0, "\Device\NamedPipe\ShimViewer"}, 0x0, 128, 0, 1, 0, 0, 0, ... ) }, 0x0, 128, 0, 1, 0, 0, 0, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04155 896 NtOpenFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\"}, 3, 16417, ... 212, {status=0x0, info=1}, ) }, 3, 16417, ... 212, {status=0x0, info=1}, ) == 0x0
04156 896 NtQueryDirectoryFile (212, 0, 0, 0, 450736, 616, BothDirectory, 1, (212, 0, 0, 0, 450736, 616, BothDirectory, 1, "xpsp1hfm.exe", 0, ... {status=0x0, info=118}, ) , 0, ... {status=0x0, info=118}, ) == 0x0
04157 896 NtClose (212, ... ) == 0x0
04158 896 NtQueryInformationProcess (-1, DefaultHardErrorMode, 4, ... {process info, class 12, size 4}, 0x0, ) == 0x0
04159 896 NtSetInformationProcess (-1, DefaultHardErrorMode, {process info, class 12, size 4}, 4, ... ) == 0x0
04160 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\xpsp1hfm.exe"}, 451112, ... ) }, 451112, ... ) == 0x0
04161 896 NtOpenFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\"}, 3, 16417, ... 212, {status=0x0, info=1}, ) }, 3, 16417, ... 212, {status=0x0, info=1}, ) == 0x0
04162 896 NtQueryDirectoryFile (212, 0, 0, 0, 450540, 616, BothDirectory, 1, (212, 0, 0, 0, 450540, 616, BothDirectory, 1, "xpsp1hfm.exe", 0, ... {status=0x0, info=118}, ) , 0, ... {status=0x0, info=118}, ) == 0x0
04163 896 NtClose (212, ... ) == 0x0
04164 896 NtQueryInformationProcess (-1, DefaultHardErrorMode, 4, ... {process info, class 12, size 4}, 0x0, ) == 0x0
04165 896 NtSetInformationProcess (-1, DefaultHardErrorMode, {process info, class 12, size 4}, 4, ... ) == 0x0
04166 896 NtQueryInformationProcess (-1, DeviceMap, 36, ... {process info, class 23, size 36}, 0x0, ) == 0x0
04167 896 NtOpenKey (0x80000100, {24, 0, 0x40, 0, 0, (0x80000100, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04168 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04169 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 212, ) == 0x0
04170 896 NtQueryInformationToken (212, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04171 896 NtClose (212, ... ) == 0x0
04172 896 NtOpenKey (0x80000100, {24, 0, 0x40, 0, 0, (0x80000100, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04173 896 NtOpenKey (0x80000100, {24, 0, 0x40, 0, 0, (0x80000100, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Custom\xpsp1hfm.exe"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04174 896 NtQueryInformationProcess (-1, DefaultHardErrorMode, 4, ... {process info, class 12, size 4}, 0x0, ) == 0x0
04175 896 NtSetInformationProcess (-1, DefaultHardErrorMode, {process info, class 12, size 4}, 4, ... ) == 0x0
04176 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\xpsp1hfm.exe"}, 452364, ... ) }, 452364, ... ) == 0x0
04177 896 NtOpenFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\"}, 3, 16417, ... 212, {status=0x0, info=1}, ) }, 3, 16417, ... 212, {status=0x0, info=1}, ) == 0x0
04178 896 NtQueryDirectoryFile (212, 0, 0, 0, 451792, 616, BothDirectory, 1, (212, 0, 0, 0, 451792, 616, BothDirectory, 1, "xpsp1hfm.exe", 0, ... {status=0x0, info=118}, ) , 0, ... {status=0x0, info=118}, ) == 0x0
04179 896 NtClose (212, ... ) == 0x0
04180 896 NtQueryInformationProcess (-1, DefaultHardErrorMode, 4, ... {process info, class 12, size 4}, 0x0, ) == 0x0
04181 896 NtSetInformationProcess (-1, DefaultHardErrorMode, {process info, class 12, size 4}, 4, ... ) == 0x0
04182 896 NtWaitForSingleObject (112, 0, {-1000000, -1}, ... ) == 0x0
04183 896 NtQueryVolumeInformationFile (196, 453020, 8, Device, ... {status=0x0, info=8}, ) == 0x0
04184 896 NtQueryInformationFile (196, 453000, 40, Basic, ... {status=0x0, info=40}, ) == 0x0
04185 896 NtQueryInformationFile (196, 453040, 24, Standard, ... {status=0x0, info=24}, ) == 0x0
04186 896 NtReleaseMutant (112, ... 0x0, ) == 0x0
04187 896 NtUnmapViewOfSection (-1, 0xb60000, ... ) == 0x0
04188 896 NtClose (208, ... ) == 0x0
04189 896 NtClose (204, ... ) == 0x0
04190 896 NtOpenThreadToken (-2, 0x2000000, 1, ... ) == STATUS_NO_TOKEN
04191 896 NtOpenProcessToken (-1, 0xa, ... 204, ) == 0x0
04192 896 NtQueryInformationToken (204, User, 136, ... {token info, class 1, size 36}, 36, ) == 0x0
04193 896 NtOpenKey (0x3, {24, 0, 0x40, 0, 0, (0x3, {24, 0, 0x40, 0, 0, "\Registry\MACHINE\System\CurrentControlSet\Control\SafeBoot\Option"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04194 896 NtOpenKey (0x1, {24, 0, 0x40, 0, 0, (0x1, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers"}, ... 208, ) }, ... 208, ) == 0x0
04195 896 NtQueryValueKey (208, (208, "TransparentEnabled", Partial, 80, ... TitleIdx=0, Type=4, Data="\1\0\0\0"}, 16, ) , Partial, 80, ... TitleIdx=0, Type=4, Data= (208, "TransparentEnabled", Partial, 80, ... TitleIdx=0, Type=4, Data="\1\0\0\0"}, 16, ) }, 16, ) == 0x0
04196 896 NtQueryValueKey (208, (208, "AuthenticodeEnabled", Partial, 80, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 80, ... TitleIdx=0, Type=4, Data= (208, "AuthenticodeEnabled", Partial, 80, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04197 896 NtClose (208, ... ) == 0x0
04198 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\LevelObjects"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04199 896 NtOpenKey (0x1, {24, 0, 0x40, 0, 0, (0x1, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers"}, ... 208, ) }, ... 208, ) == 0x0
04200 896 NtQueryValueKey (208, (208, "Levels", Partial, 536, ... ) , Partial, 536, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04201 896 NtClose (208, ... ) == 0x0
04202 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04203 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04204 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04205 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04206 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04207 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04208 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04209 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04210 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04211 896 NtQueryDefaultLocale (1, 454212, ... ) == 0x0
04212 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths"}, ... 208, ) }, ... 208, ) == 0x0
04213 896 NtEnumerateKey (208, 0, Basic, 280, ... {LastWrite={0x3a5edea,0x1c74da9}, TitleIdx=0, Name= (208, 0, Basic, 280, ... {LastWrite={0x3a5edea,0x1c74da9}, TitleIdx=0, Name="{dda3f824-d8cb-441b-834d-be2efd2c1a33}"}, 92, ) }, 92, ) == 0x0
04214 896 NtOpenKey (0x20019, {24, 208, 0x40, 0, 0, (0x20019, {24, 208, 0x40, 0, 0, "{dda3f824-d8cb-441b-834d-be2efd2c1a33}"}, ... 212, ) }, ... 212, ) == 0x0
04215 896 NtQueryValueKey (212, (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=2, Data="%\0H\0K\0E\0Y\0_\0C\0U\0R\0R\0E\0N\0T\0_\0U\0S\0E\0R\0\\0S\0o\0f\0t\0w\0a\0r\0e\0\\0M\0i\0c\0r\0o\0s\0o\0f\0t\0\\0W\0i\0n\0d\0o\0w\0s\0\\0C\0u\0r\0r\0e\0n\0t\0V\0e\0r\0s\0i\0o\0n\0\\0E\0x\0p\0l\0o\0r\0e\0r\0\\0S\0h\0e\0l\0l\0 \0F\0o\0l\0d\0e\0r\0s\0\\0C\0a\0c\0h\0e\0%\0O\0L\0K\0*\0\0\0"}, 202, ) , Partial, 280, ... TitleIdx=0, Type=2, Data= (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=2, Data="%\0H\0K\0E\0Y\0_\0C\0U\0R\0R\0E\0N\0T\0_\0U\0S\0E\0R\0\\0S\0o\0f\0t\0w\0a\0r\0e\0\\0M\0i\0c\0r\0o\0s\0o\0f\0t\0\\0W\0i\0n\0d\0o\0w\0s\0\\0C\0u\0r\0r\0e\0n\0t\0V\0e\0r\0s\0i\0o\0n\0\\0E\0x\0p\0l\0o\0r\0e\0r\0\\0S\0h\0e\0l\0l\0 \0F\0o\0l\0d\0e\0r\0s\0\\0C\0a\0c\0h\0e\0%\0O\0L\0K\0*\0\0\0"}, 202, ) }, 202, ) == 0x0
04216 896 NtQueryValueKey (212, (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04217 896 NtClose (212, ... ) == 0x0
04218 896 NtEnumerateKey (208, 1, Basic, 280, ... ) == STATUS_NO_MORE_ENTRIES
04219 896 NtClose (208, ... ) == 0x0
04220 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Hashes"}, ... 208, ) }, ... 208, ) == 0x0
04221 896 NtEnumerateKey (208, 0, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name= (208, 0, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name="{349d35ab-37b5-462f-9b89-edd5fbde1328}"}, 92, ) }, 92, ) == 0x0
04222 896 NtOpenKey (0x20019, {24, 208, 0x40, 0, 0, (0x20019, {24, 208, 0x40, 0, 0, "{349d35ab-37b5-462f-9b89-edd5fbde1328}"}, ... 212, ) }, ... 212, ) == 0x0
04223 896 NtQueryValueKey (212, (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="^\2530O\225zI\211j\0l\341\25@\25"}, 28, ) , Partial, 280, ... TitleIdx=0, Type=3, Data= (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="^\2530O\225zI\211j\0l\341\25@\25"}, 28, ) }, 28, ) == 0x0
04224 896 NtQueryValueKey (212, (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) }, 16, ) == 0x0
04225 896 NtQueryValueKey (212, (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\13\3\0\0\0\0\0\0"}, 20, ) , Partial, 280, ... TitleIdx=0, Type=11, Data= (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\13\3\0\0\0\0\0\0"}, 20, ) }, 20, ) == 0x0
04226 896 NtQueryValueKey (212, (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04227 896 NtClose (212, ... ) == 0x0
04228 896 NtEnumerateKey (208, 1, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name= (208, 1, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name="{7fb9cd2e-3076-4df9-a57b-b813f72dbb91}"}, 92, ) }, 92, ) == 0x0
04229 896 NtOpenKey (0x20019, {24, 208, 0x40, 0, 0, (0x20019, {24, 208, 0x40, 0, 0, "{7fb9cd2e-3076-4df9-a57b-b813f72dbb91}"}, ... 212, ) }, ... 212, ) == 0x0
04230 896 NtQueryValueKey (212, (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="g\260\324\2134:?\323\274\351\334dg\4\363\224"}, 28, ) , Partial, 280, ... TitleIdx=0, Type=3, Data= (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="g\260\324\2134:?\323\274\351\334dg\4\363\224"}, 28, ) }, 28, ) == 0x0
04231 896 NtQueryValueKey (212, (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) }, 16, ) == 0x0
04232 896 NtQueryValueKey (212, (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\5\2\0\0\0\0\0\0"}, 20, ) , Partial, 280, ... TitleIdx=0, Type=11, Data= (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\5\2\0\0\0\0\0\0"}, 20, ) }, 20, ) == 0x0
04233 896 NtQueryValueKey (212, (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04234 896 NtClose (212, ... ) == 0x0
04235 896 NtEnumerateKey (208, 2, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name= (208, 2, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name="{81d1fe15-dd9d-4762-b16d-7c29ddecae3f}"}, 92, ) }, 92, ) == 0x0
04236 896 NtOpenKey (0x20019, {24, 208, 0x40, 0, 0, (0x20019, {24, 208, 0x40, 0, 0, "{81d1fe15-dd9d-4762-b16d-7c29ddecae3f}"}, ... 212, ) }, ... 212, ) == 0x0
04237 896 NtQueryValueKey (212, (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="2x\2\334\376\370\310\223\334\212\260\6\335\204}\35"}, 28, ) , Partial, 280, ... TitleIdx=0, Type=3, Data= (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="2x\2\334\376\370\310\223\334\212\260\6\335\204}\35"}, 28, ) }, 28, ) == 0x0
04238 896 NtQueryValueKey (212, (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) }, 16, ) == 0x0
04239 896 NtQueryValueKey (212, (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\226\3\0\0\0\0\0\0"}, 20, ) , Partial, 280, ... TitleIdx=0, Type=11, Data= (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\226\3\0\0\0\0\0\0"}, 20, ) }, 20, ) == 0x0
04240 896 NtQueryValueKey (212, (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04241 896 NtClose (212, ... ) == 0x0
04242 896 NtEnumerateKey (208, 3, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name= (208, 3, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name="{94e3e076-8f53-42a5-8411-085bcc18a68d}"}, 92, ) }, 92, ) == 0x0
04243 896 NtOpenKey (0x20019, {24, 208, 0x40, 0, 0, (0x20019, {24, 208, 0x40, 0, 0, "{94e3e076-8f53-42a5-8411-085bcc18a68d}"}, ... 212, ) }, ... 212, ) == 0x0
04244 896 NtQueryValueKey (212, (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="\275\232*\333B\353\330V\16%\16M\370\26/g"}, 28, ) , Partial, 280, ... TitleIdx=0, Type=3, Data= (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="\275\232*\333B\353\330V\16%\16M\370\26/g"}, 28, ) }, 28, ) == 0x0
04245 896 NtQueryValueKey (212, (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) }, 16, ) == 0x0
04246 896 NtQueryValueKey (212, (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\345\0\0\0\0\0\0\0"}, 20, ) , Partial, 280, ... TitleIdx=0, Type=11, Data= (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="\345\0\0\0\0\0\0\0"}, 20, ) }, 20, ) == 0x0
04247 896 NtQueryValueKey (212, (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04248 896 NtClose (212, ... ) == 0x0
04249 896 NtEnumerateKey (208, 4, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name= (208, 4, Basic, 280, ... {LastWrite={0x38ab3b74,0x1c74d7e}, TitleIdx=0, Name="{dc971ee5-44eb-4fe4-ae2e-b91490411bfc}"}, 92, ) }, 92, ) == 0x0
04250 896 NtOpenKey (0x20019, {24, 208, 0x40, 0, 0, (0x20019, {24, 208, 0x40, 0, 0, "{dc971ee5-44eb-4fe4-ae2e-b91490411bfc}"}, ... 212, ) }, ... 212, ) == 0x0
04251 896 NtQueryValueKey (212, (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="8k\10_\204\354\366i\323k\225j"\300\36\200"}, 28, ) , Partial, 280, ... TitleIdx=0, Type=3, Data= (212, "ItemData", Partial, 280, ... TitleIdx=0, Type=3, Data="8k\10_\204\354\366i\323k\225j"\300\36\200"}, 28, ) \300\36\200"}, 28, ) == 0x0
04252 896 NtQueryValueKey (212, (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "HashAlg", Partial, 280, ... TitleIdx=0, Type=4, Data="\3\200\0\0"}, 16, ) }, 16, ) == 0x0
04253 896 NtQueryValueKey (212, (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="r\1\0\0\0\0\0\0"}, 20, ) , Partial, 280, ... TitleIdx=0, Type=11, Data= (212, "ItemSize", Partial, 280, ... TitleIdx=0, Type=11, Data="r\1\0\0\0\0\0\0"}, 20, ) }, 20, ) == 0x0
04254 896 NtQueryValueKey (212, (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 280, ... TitleIdx=0, Type=4, Data= (212, "SaferFlags", Partial, 280, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04255 896 NtClose (212, ... ) == 0x0
04256 896 NtEnumerateKey (208, 5, Basic, 280, ... ) == STATUS_NO_MORE_ENTRIES
04257 896 NtClose (208, ... ) == 0x0
04258 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04259 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\4096\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04260 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\4096\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04261 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\4096\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04262 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\65536\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04263 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\65536\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04264 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\65536\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04265 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\131072\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04266 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\131072\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04267 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\131072\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04268 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\262144\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04269 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\262144\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04270 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\262144\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04271 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04272 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04273 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04274 896 NtClose (208, ... ) == 0x0
04275 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04276 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04277 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04278 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04279 896 NtClose (208, ... ) == 0x0
04280 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04281 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04282 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04283 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04284 896 NtClose (208, ... ) == 0x0
04285 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04286 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04287 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04288 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04289 896 NtClose (208, ... ) == 0x0
04290 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\4096\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04291 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04292 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04293 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04294 896 NtClose (208, ... ) == 0x0
04295 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\4096\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04296 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04297 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04298 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04299 896 NtClose (208, ... ) == 0x0
04300 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\4096\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04301 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04302 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04303 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04304 896 NtClose (208, ... ) == 0x0
04305 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\65536\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04306 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04307 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04308 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04309 896 NtClose (208, ... ) == 0x0
04310 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\65536\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04311 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04312 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04313 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04314 896 NtClose (208, ... ) == 0x0
04315 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\65536\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04316 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04317 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04318 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04319 896 NtClose (208, ... ) == 0x0
04320 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\131072\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04321 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04322 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04323 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04324 896 NtClose (208, ... ) == 0x0
04325 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\131072\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04326 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04327 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04328 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04329 896 NtClose (208, ... ) == 0x0
04330 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\131072\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04331 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04332 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04333 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04334 896 NtClose (208, ... ) == 0x0
04335 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\262144\Paths"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04336 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04337 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04338 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04339 896 NtClose (208, ... ) == 0x0
04340 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\262144\Hashes"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04341 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04342 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04343 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04344 896 NtClose (208, ... ) == 0x0
04345 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\262144\UrlZones"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04346 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers"}, ... 208, ) }, ... 208, ) == 0x0
04347 896 NtQueryValueKey (208, (208, "DefaultLevel", Full, 524, ... TitleIdx=0, Type=4, Name="DefaultLevel", Data="\0\0\4\0"}, 48, ) , Full, 524, ... TitleIdx=0, Type=4, Name= (208, "DefaultLevel", Full, 524, ... TitleIdx=0, Type=4, Name="DefaultLevel", Data="\0\0\4\0"}, 48, ) , Data= (208, "DefaultLevel", Full, 524, ... TitleIdx=0, Type=4, Name="DefaultLevel", Data="\0\0\4\0"}, 48, ) }, 48, ) == 0x0
04348 896 NtClose (208, ... ) == 0x0
04349 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04350 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 208, ) == 0x0
04351 896 NtQueryInformationToken (208, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04352 896 NtClose (208, ... ) == 0x0
04353 896 NtOpenKey (0x20019, {24, 0, 0x40, 0, 0, (0x20019, {24, 0, 0x40, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04354 896 NtOpenThreadToken (-2, 0x8, 0, ... ) == STATUS_NO_TOKEN
04355 896 NtOpenProcessToken (-1, 0xa, ... 208, ) == 0x0
04356 896 NtDuplicateToken (208, 0xc, {24, 0, 0x0, 0, 454644, 0x0}, 0, 2, ... 212, ) == 0x0
04357 896 NtClose (208, ... ) == 0x0
04358 896 NtAccessCheck (627176, 212, 0x1, 454720, 454772, 56, 454752, ... (0x1), ) == 0x0
04359 896 NtClose (212, ... ) == 0x0
04360 896 NtOpenKey (0x1, {24, 0, 0x40, 0, 0, (0x1, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers"}, ... 212, ) }, ... 212, ) == 0x0
04361 896 NtQueryValueKey (212, (212, "PolicyScope", Partial, 80, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) , Partial, 80, ... TitleIdx=0, Type=4, Data= (212, "PolicyScope", Partial, 80, ... TitleIdx=0, Type=4, Data="\0\0\0\0"}, 16, ) }, 16, ) == 0x0
04362 896 NtClose (212, ... ) == 0x0
04363 896 NtOpenSymbolicLinkObject (0x1, {24, 0, 0x40, 0, 0, (0x1, {24, 0, 0x40, 0, 0, "\??\C:"}, ... 212, ) }, ... 212, ) == 0x0
04364 896 NtQuerySymbolicLinkObject (212, ... (212, ... "\Device\HarddiskVolume1", 48, ) , 48, ) == 0x0
04365 896 NtClose (212, ... ) == 0x0
04366 896 NtQueryVolumeInformationFile (196, 452476, 8, Device, ... {status=0x0, info=8}, ) == 0x0
04367 896 NtQueryInformationFile (196, 452592, 528, Name, ... {status=0x0, info=88}, ) == 0x0
04368 896 NtQueryInformationProcess (-1, DefaultHardErrorMode, 4, ... {process info, class 12, size 4}, 0x0, ) == 0x0
04369 896 NtSetInformationProcess (-1, DefaultHardErrorMode, {process info, class 12, size 4}, 4, ... ) == 0x0
04370 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\C:\e5d4274d2caaef1b878fb5d282a5\xpsp1hfm.exe"}, 451764, ... ) }, 451764, ... ) == 0x0
04371 896 NtOpenFile (0x100001, {24, 0, 0x40, 0, 0, (0x100001, {24, 0, 0x40, 0, 0, "\??\C:\e5d4274d2caaef1b878fb5d282a5\"}, 3, 16417, ... 212, {status=0x0, info=1}, ) }, 3, 16417, ... 212, {status=0x0, info=1}, ) == 0x0
04372 896 NtQueryDirectoryFile (212, 0, 0, 0, 451192, 616, BothDirectory, 1, (212, 0, 0, 0, 451192, 616, BothDirectory, 1, "xpsp1hfm.exe", 0, ... {status=0x0, info=118}, ) , 0, ... {status=0x0, info=118}, ) == 0x0
04373 896 NtClose (212, ... ) == 0x0
04374 896 NtQueryInformationProcess (-1, DefaultHardErrorMode, 4, ... {process info, class 12, size 4}, 0x0, ) == 0x0
04375 896 NtSetInformationProcess (-1, DefaultHardErrorMode, {process info, class 12, size 4}, 4, ... ) == 0x0
04376 896 NtQueryInformationFile (196, 454632, 24, Standard, ... {status=0x0, info=24}, ) == 0x0
04377 896 NtCreateSection (0xf0005, 0x0, {24576, 0}, 2, 134217728, 196, ... 212, ) == 0x0
04378 896 NtMapViewOfSection (212, -1, (0x0), 0, 0, {0, 0}, 24576, 1, 0, 2, ... (0x810000), {0, 0}, 24576, ) == 0x0
04379 896 NtClose (212, ... ) == 0x0
04380 896 NtOpenThreadTokenEx (-2, 0x20008, 1, 512, ... ) == STATUS_NO_TOKEN
04381 896 NtOpenProcessTokenEx (-1, 0x20008, 512, ... 212, ) == 0x0
04382 896 NtQueryInformationToken (212, User, 80, ... {token info, class 1, size 36}, 36, ) == 0x0
04383 896 NtClose (212, ... ) == 0x0
04384 896 NtOpenKey (0x20019, {24, 0, 0x640, 0, 0, (0x20019, {24, 0, 0x640, 0, 0, "\REGISTRY\USER\S-1-5-21-1292428093-1383384898-725345543-1003"}, ... 212, ) }, ... 212, ) == 0x0
04385 896 NtOpenKey (0x20019, {24, 212, 0x40, 0, 0, (0x20019, {24, 212, 0x40, 0, 0, "Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders"}, ... 208, ) }, ... 208, ) == 0x0
04386 896 NtClose (212, ... ) == 0x0
04387 896 NtQueryValueKey (208, (208, "Cache", Partial, 144, ... ) , Partial, 144, ... ) == STATUS_BUFFER_OVERFLOW
04388 896 NtQueryValueKey (208, (208, "Cache", Partial, 174, ... TitleIdx=0, Type=1, Data="C\0:\0\\0D\0o\0c\0u\0m\0e\0n\0t\0s\0 \0a\0n\0d\0 \0S\0e\0t\0t\0i\0n\0g\0s\0\\0M\0a\0r\0t\0i\0m\0 \0C\0a\0r\0b\0o\0n\0e\0\\0L\0o\0c\0a\0l\0 \0S\0e\0t\0t\0i\0n\0g\0s\0\\0T\0e\0m\0p\0o\0r\0a\0r\0y\0 \0I\0n\0t\0e\0r\0n\0e\0t\0 \0F\0i\0l\0e\0s\0\0\0"}, 174, ) , Partial, 174, ... TitleIdx=0, Type=1, Data= (208, "Cache", Partial, 174, ... TitleIdx=0, Type=1, Data="C\0:\0\\0D\0o\0c\0u\0m\0e\0n\0t\0s\0 \0a\0n\0d\0 \0S\0e\0t\0t\0i\0n\0g\0s\0\\0M\0a\0r\0t\0i\0m\0 \0C\0a\0r\0b\0o\0n\0e\0\\0L\0o\0c\0a\0l\0 \0S\0e\0t\0t\0i\0n\0g\0s\0\\0T\0e\0m\0p\0o\0r\0a\0r\0y\0 \0I\0n\0t\0e\0r\0n\0e\0t\0 \0F\0i\0l\0e\0s\0\0\0"}, 174, ) }, 174, ) == 0x0
04389 896 NtClose (208, ... ) == 0x0
04390 896 NtUnmapViewOfSection (-1, 0x810000, ... ) == 0x0
04391 896 NtAllocateVirtualMemory (-1, 0, 0, 4096, 8192, 4, ... 8454144, 4096, ) == 0x0
04392 896 NtAllocateVirtualMemory (-1, 8454144, 0, 4096, 4096, 4, ... 8454144, 4096, ) == 0x0
04393 896 NtOpenKey (0x1, {24, 0, 0x40, 0, 0, (0x1, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers"}, ... 208, ) }, ... 208, ) == 0x0
04394 896 NtQueryValueKey (208, (208, "LogFileName", Partial, 536, ... ) , Partial, 536, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04395 896 NtClose (208, ... ) == 0x0
04396 896 NtOpenKey (0x3, {24, 0, 0x40, 0, 0, (0x3, {24, 0, 0x40, 0, 0, "\Registry\MACHINE\System\CurrentControlSet\Control\SafeBoot\Option"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04397 896 NtQueryInformationToken (204, User, 128, ... {token info, class 1, size 36}, 36, ) == 0x0
04398 896 NtQueryInformationToken (204, 15, 4, ... {token info, class 15, size 4}, 4, ) == 0x0
04399 896 NtClose (204, ... ) == 0x0
04400 896 NtQuerySection (200, Image, 48, ... {section info, class 1, size 48}, 0x0, ) == 0x0
04401 896 NtOpenKey (0x80000000, {24, 0, 0x40, 0, 0, (0x80000000, {24, 0, 0x40, 0, 0, "\Registry\Machine\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\xpsp1hfm.exe"}, ... ) }, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04402 896 NtQuerySystemInformation (71, 4, ... {system info, class 71, size 4}, 0x0, ) == 0x0
04403 896 NtCreateProcessEx (456556, 2035711, 0, -1, 0, 200, 0, 0, 0, ... ) == 0x0
04404 896 NtSetInformationProcess (204, PriorityClass, {process info, class 18, size 2}, 512, ... ) == 0x0
04405 896 NtQueryInformationProcess (204, Basic, 24, ... {ExitStatus=0x103,PebBaseAddress=0x7ffde000,AffinityMask=0x1,BasePriority=8,Pid=420,ParentPid=1252,}, 0x0, ) == 0x0
04406 896 NtReadVirtualMemory (204, 0x7ffde008, 4, ... (204, 0x7ffde008, 4, ... "\0\0\0\1", 0x0, ) , 0x0, ) == 0x0
04407 896 NtOpenFile (0x1200a9, {24, 0, 0x40, 0, 0, (0x1200a9, {24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5\xpsp1hfm.exe.Manifest"}, 1, 96, ... ) }, 1, 96, ... ) == STATUS_OBJECT_NAME_NOT_FOUND
04408 896 NtReadVirtualMemory (204, 0x1000000, 4096, ... (204, 0x1000000, 4096, ... "MZ\220\0\3\0\0\0\4\0\0\0\377\377\0\0\270\0\0\0\0\0\0\0@\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\340\0\0\0\16\37\272\16\0\264\11\315!\270\1L\315!This program cannot be run in DOS mode.\15\15\12$\0\0\0\0\0\0\0\367*W\370\263K9\253\263K9\253\263K9\253Ihy\253\262K9\253\263K8\253\355K9\253Ih \253\274K9\253$h|\253\262K9\253ih%\253\241K9\253Ih\4\253\262K9\253Rich\263K9\253\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0PE\0\0L\1\3\0\30.\274>\0\0\0\0\0\0\0\0\340\0\17\1\13\1\7\0\0J\0\0\0\32\0\0\0\0\0\0\210N\0\0\0\20\0\0\0`\0\0\0\0\0\1\0\20\0\0\0\2\0\0\5\0\1\0\5\0\1\0\4\0\0\0\0\0\0\0\0\200\0\0\0\4\0\0\316]\1\0\2\0\0\200\0\0\4\0\0\20\0\0\0\0\20\0\0\20\0\0\0\0\0\0\20\0\0\0\0\0\0\0\0\0\0\0\310P\0\0\240\0\0\0\0p\0\0\10\16\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\240\21\0\0\34\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\20\0\0\214\1\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0.text\0\0\0bI\0\0\0\20\0\0\0J\0\0\0\4\0\0\0\0\0\0", 4096, ) , 4096, ) == 0x0
04409 896 NtReadVirtualMemory (204, 0x1007000, 256, ... (204, 0x1007000, 256, ... "\0\0\0\0\0\0\0\0\0\0\0\0\0\0\3\0\3\0\0\0(\0\0\200\16\0\0\0X\0\0\200\20\0\0\0x\0\0\200\0\0\0\0\0\0\0\0\0\0\0\0\0\0\4\0\1\0\0\0\220\0\0\200\2\0\0\0\250\0\0\200\3\0\0\0\300\0\0\200\4\0\0\0\330\0\0\200\0\0\0\0\0\0\0\0\0\0\0\0\2\0\0\0\274\1\0\200\360\0\0\200\250\1\0\200\10\1\0\200\0\0\0\0\0\0\0\0\0\0\0\0\0\0\1\0\1\0\0\0 \1\0\200\0\0\0\0\0\0\0\0\0\0\0\0\0\0\1\0\11\4\0\08\1\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\1\0\11\4\0\0H\1\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\1\0\11\4\0\0X\1\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\1\0\11\4\0\0h\1\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\1\0", 256, ) , 256, ) == 0x0
04410 896 NtQueryDebugFilterState (53, 2, ... ) == 0x0
04411 896 NtQueryInformationProcess (204, Basic, 24, ... {ExitStatus=0x103,PebBaseAddress=0x7ffde000,AffinityMask=0x1,BasePriority=8,Pid=420,ParentPid=1252,}, 0x0, ) == 0x0
04412 896 NtQueryAttributesFile ({24, 0, 0x40, 0, 0, ({24, 0, 0x40, 0, 0, "\??\c:\e5d4274d2caaef1b878fb5d282a5"}, 455508, ... ) }, 455508, ... ) == 0x0
04413 896 NtAllocateVirtualMemory (-1, 0, 0, 2528, 4096, 4, ... 8519680, 4096, ) == 0x0
04414 896 NtAllocateVirtualMemory (204, 0, 0, 6574, 4096, 4, ... 65536, 8192, ) == 0x0
04415 896 NtWriteVirtualMemory (204, 0x10000, (204, 0x10000, "=\0A\0:\0=\0A\0:\0\\0\0\0=\0C\0:\0=\0C\0:\0\\0s\0c\0r\0i\0p\0t\0s\0\0\0=\0U\0:\0=\0U\0:\0\\0\0\0A\0L\0L\0U\0S\0E\0R\0S\0P\0R\0O\0F\0I\0L\0E\0=\0C\0:\0\\0D\0o\0c\0u\0m\0e\0n\0t\0s\0 \0a\0n\0d\0 \0S\0e\0t\0t\0i\0n\0g\0s\0\\0A\0l\0l\0 \0U\0s\0e\0r\0s\0\0\0A\0P\0P\0D\0A\0T\0A\0=\0C\0:\0\\0D\0o\0c\0u\0m\0e\0n\0t\0s\0 \0a\0n\0d\0 \0S\0e\0t\0t\0i\0n\0g\0s\0\\0M\0a\0r\0t\0i\0m\0 \0C\0a\0r\0b\0o\0n\0e\0\\0A\0p\0p\0l\0i\0c\0a\0t\0i\0o\0n\0 \0D\0a\0t\0a\0\0\0A\0T\0L\0_\0I\0N\0C\0_\0P\0A\0T\0H\0=\0C\0:\0\\0W\0I\0N\0D\0D\0K\0\\03\07\09\00\0~\01\0.\01\08\03\0\\0i\0n\0c\0\0\0A\0T\0L\0_\0I\0N\0C\0_\0R\0O\0O\0T\0=\0C\0:\0\\0W\0I\0N\0D\0D\0K\0\\03\07\09\00\0~\01\0.\01\08\03\0\\0i\0n\0c\0\0\0A\0T\0L\0_\0L\0I\0B\0_\0P\0A\0T\0H\0=\0C\0:\0\\0W\0I\0N\0D\0D\0K\0\\03\07\0", 6574, ... 0x0, ) , 6574, ... 0x0, ) == 0x0
04416 896 NtAllocateVirtualMemory (204, 0, 0, 2528, 4096, 4, ... 131072, 4096, ) == 0x0
04417 896 NtWriteVirtualMemory (204, 0x20000, (204, 0x20000, "\0\20\0\0\340\11\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\3\0\0\0\0\0\0\0\13\0\0\0>\0\10\2\220\2\0\0\0\0\0\0\14\4\16\4\230\4\0\0X\0Z\0\250\10\0\0X\0Z\0\4\11\0\0\0\0\1\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\1\0\0\0\1\0\0\0X\0Z\0`\11\0\0\36\0 \0\274\11\0\0\0\0\2\0\334\11\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0", 2528, ... 0x0, ) , 2528, ... 0x0, ) == 0x0
04418 896 NtWriteVirtualMemory (204, 0x7ffde010, (204, 0x7ffde010, "\0\0\2\0", 4, ... 0x0, ) , 4, ... 0x0, ) == 0x0
04419 896 NtWriteVirtualMemory (204, 0x7ffde1e8, (204, 0x7ffde1e8, "\0\0\0\0", 4, ... 0x0, ) , 4, ... 0x0, ) == 0x0
04420 896 NtFreeVirtualMemory (-1, (0x820000), 0, 32768, ... (0x820000), 4096, ) == 0x0
04421 896 NtAllocateVirtualMemory (204, 0, 0, 262144, 8192, 4, ... 196608, 262144, ) == 0x0
04422 896 NtAllocateVirtualMemory (204, 450560, 0, 8192, 4096, 4, ... 450560, 8192, ) == 0x0
04423 896 NtProtectVirtualMemory (204, (0x6e000), 4096, 260, ... (0x6e000), 4096, 4, ) == 0x0
04424 896 NtCreateThread (0x1f03ff, 0x0, 204, 456564, 456228, 1, ... 208, {420, 2044}, ) == 0x0
04425 896 NtRequestWaitReplyPort (24, {168, 196, new_msg, 0, 2090329280, 2089894127, 2089894075, 0} (24, {168, 196, new_msg, 0, 2090329280, 2089894127, 2089894075, 0} "\0\0\0\0\0\0\1\0\2\0\0\09\0\0\0\317\0\0\0\320\0\0\0\244\1\0\0\374\7\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\200\0\0\0\2\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\340\375\177\0\0\0\0\0\0p\02\0\\0" ... {168, 196, reply, 0, 1252, 896, 81851, 0} "\0\0\0\0\0\0\1\0\0\0\0\09\0\0\0\314\0\0\0\320\0\0\0\244\1\0\0\374\7\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\200\0\0\0\2\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\340\375\177\0\0\0\0\0\0p\02\0\\0" ) ... {168, 196, reply, 0, 1252, 896, 81851, 0} (24, {168, 196, new_msg, 0, 2090329280, 2089894127, 2089894075, 0} "\0\0\0\0\0\0\1\0\2\0\0\09\0\0\0\317\0\0\0\320\0\0\0\244\1\0\0\374\7\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\200\0\0\0\2\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\340\375\177\0\0\0\0\0\0p\02\0\\0" ... {168, 196, reply, 0, 1252, 896, 81851, 0} "\0\0\0\0\0\0\1\0\0\0\0\09\0\0\0\314\0\0\0\320\0\0\0\244\1\0\0\374\7\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\200\0\0\0\2\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\340\375\177\0\0\0\0\0\0p\02\0\\0" ) ) == 0x0
04426 896 NtResumeThread (208, ... 1, ) == 0x0
04427 896 NtClose (196, ... ) == 0x0
04428 896 NtClose (200, ... ) == 0x0
04429 896 NtUserShowWindow (590128, 0, ...
04112 2016 NtUserWaitMessage ... ) == 0x1
04430 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04431 2016 NtUserGetThreadState (0, ... ) == 0xc0144
04432 2016 NtUserValidateHandleSecure (786756, ... ) == 0x1
04430 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04433 2016 NtUserWaitMessage (... ) == 0x1
04434 2016 NtUserPeekMessage (0, 0, 0, 1, ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04435 2016 NtUserWaitMessage (... ) == 0x1
04436 2016 NtUserPeekMessage (0, 0, 0, 1, ...
04437 2016 NtUserInternalGetWindowText (0x90130, 260, ... (0x90130, 260, ... "Extracting Files", ) , ) == 0x10
04438 2016 NtUserGetWindowDC (590128, ... ) == 0x1010050
04439 2016 NtGdiGetRandomRgn (16842832, -855374215, 1, ... ) == 0x0
04440 2016 NtGdiIntersectClipRect (16842832, 0, 0, 0, 0, ... ) == 0x3
04441 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
04442 2016 NtGdiExtSelectClipRgn (16842832, 0, 5, ... ) == 0x1
04443 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
04444 2016 NtUserCalcMenuBar (590128, 3, 3, 29, 2501400, ... ) == 0x0
04445 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x2, 0x0, 8386792, 690, 0, ...
04446 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x2, 0x0, 0, 670, 1, ... ) == 0x0
04445 2016 NtUserMessageCall ... ) == 0x0
04447 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x0, 0x0, 8386792, 690, 0, ...
04448 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x0, 0x0, 0, 670, 1, ... ) == 0x0
04447 2016 NtUserMessageCall ... ) == 0x0
04449 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x1, 0x0, 8386792, 690, 0, ...
04450 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x1, 0x0, 0, 670, 1, ... ) == 0x0
04449 2016 NtUserMessageCall ... ) == 0x0
04451 2016 NtUserGetTitleBarInfo (590128, 8387424, ... ) == 0x1
04452 2016 NtUserBuildHwndList (0, 590128, 1, 0, 64, ... (0xc0144, 0xa0132, 0xa0142, 0xb0116, 0x100100, 0x1, ), 6, ) == 0x0
04453 2016 NtUserValidateHandleSecure (786756, ... ) == 0x1
04454 2016 NtUserValidateHandleSecure (786756, ... ) == 0x1
04455 2016 NtUserValidateHandleSecure (786756, ... ) == 0x1
04456 2016 NtUserValidateHandleSecure (655666, ... ) == 0x1
04457 2016 NtUserValidateHandleSecure (655666, ... ) == 0x1
04458 2016 NtUserValidateHandleSecure (655666, ... ) == 0x1
04459 2016 NtUserValidateHandleSecure (655682, ... ) == 0x1
04460 2016 NtUserValidateHandleSecure (655682, ... ) == 0x1
04461 2016 NtUserValidateHandleSecure (655682, ... ) == 0x1
04462 2016 NtUserValidateHandleSecure (721174, ... ) == 0x1
04463 2016 NtUserValidateHandleSecure (721174, ... ) == 0x1
04464 2016 NtUserValidateHandleSecure (721174, ... ) == 0x1
04465 2016 NtUserValidateHandleSecure (1048832, ... ) == 0x1
04466 2016 NtUserValidateHandleSecure (1048832, ... ) == 0x1
04467 2016 NtUserValidateHandleSecure (1048832, ... ) == 0x1
04429 896 NtUserShowWindow ... ) == 0x10
04468 896 NtWaitForSingleObject (204, 0, 0x0, ...
04436 2016 NtUserPeekMessage ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13114e4, {0, 0}}, ) == 0x0
04469 2016 NtUserWaitMessage (... ) == 0x1
04470 2016 NtUserPeekMessage (0, 0, 0, 1, ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13116f7, {0, 0}}, ) == 0x1
04471 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04472 2016 NtUserCallMsgFilter (8388268, 0, ... ) == 0x0
04473 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04474 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04475 2016 NtUserDispatchMessage ({0x90130, 0x118, 0xfff8, 0xbf807d10, 0x13116f7, {0, 0}}, ... ) == 0x0
04476 2016 NtUserWaitMessage (... ) == 0x1
04477 2016 NtUserPeekMessage (0, 0, 0, 1, ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x131190a, {0, 0}}, ) == 0x1
04478 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04479 2016 NtUserCallMsgFilter (8388268, 0, ... ) == 0x0
04480 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04481 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04482 2016 NtUserDispatchMessage ({0x90130, 0x118, 0xfff8, 0xbf807d10, 0x131190a, {0, 0}}, ... ) == 0x0
04483 2016 NtUserWaitMessage (... ) == 0x1
04484 2016 NtUserPeekMessage (0, 0, 0, 1, ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x1311b1d, {0, 0}}, ) == 0x1
04485 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04486 2016 NtUserCallMsgFilter (8388268, 0, ... ) == 0x0
04487 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04488 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04489 2016 NtUserDispatchMessage ({0x90130, 0x118, 0xfff8, 0xbf807d10, 0x1311b1d, {0, 0}}, ... ) == 0x0
04490 2016 NtUserWaitMessage (... ) == 0x1
04491 2016 NtUserPeekMessage (0, 0, 0, 1, ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x1311d31, {0, 0}}, ) == 0x1
04492 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04493 2016 NtUserCallMsgFilter (8388268, 0, ... ) == 0x0
04494 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04495 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04496 2016 NtUserDispatchMessage ({0x90130, 0x118, 0xfff8, 0xbf807d10, 0x1311d31, {0, 0}}, ... ) == 0x0
04497 2016 NtUserWaitMessage (... ) == 0x1
04498 2016 NtUserPeekMessage (0, 0, 0, 1, ... {0x90130, 0x118, 0xfff8, 0xbf807d10, 0x1311f44, {0, 0}}, ) == 0x1
04499 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04500 2016 NtUserCallMsgFilter (8388268, 0, ... ) == 0x0
04501 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04502 2016 NtUserValidateHandleSecure (590128, ... ) == 0x1
04503 2016 NtUserDispatchMessage ({0x90130, 0x118, 0xfff8, 0xbf807d10, 0x1311f44, {0, 0}}, ...
04504 2016 NtUserMessageCall (0x90130, WM_NCACTIVATE, 0x0, 0xffffffff, 0, 670, 1, ... ) == 0x1
04505 2016 NtUserInternalGetWindowText (0x90130, 260, ... (0x90130, 260, ... "Extracting Files", ) , ) == 0x10
04506 2016 NtUserGetWindowDC (590128, ... ) == 0x1010050
04507 2016 NtGdiGetRandomRgn (16842832, -838596999, 1, ... ) == 0x0
04508 2016 NtGdiIntersectClipRect (16842832, 0, 0, 0, 0, ... ) == 0x3
04509 2016 NtGdiGetCharSet (16842832, ... ) == 0x4e4
04510 2016 NtGdiExtSelectClipRgn (16842832, 0, 5, ... ) == 0x1
04511 2016 NtUserCallOneParam (16842832, 57, ... ) == 0x1
04512 2016 NtUserCalcMenuBar (590128, 3, 3, 29, 2501400, ... ) == 0x0
04513 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x2, 0x0, 8386476, 690, 0, ...
04514 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x2, 0x0, 0, 670, 1, ... ) == 0x0
04513 2016 NtUserMessageCall ... ) == 0x0
04515 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x0, 0x0, 8386476, 690, 0, ...
04516 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x0, 0x0, 0, 670, 1, ... ) == 0x0
04515 2016 NtUserMessageCall ... ) == 0x0
04517 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x1, 0x0, 8386476, 690, 0, ...
04518 2016 NtUserMessageCall (0x90130, WM_GETICON, 0x1, 0x0, 0, 670, 1, ... ) == 0x0
04517 2016 NtUserMessageCall ... ) == 0x0
04519 2016 NtUserGetTitleBarInfo (590128, 8387108, ... ) == 0x1
04520 2016 NtUserGetDCEx (590128, 0, 66561, ... ) == 0x1010053
04521 2016 NtGdiExcludeClipRect (16842835, 3, 29, 333, 127, ... ) == 0x3
04522 2016 NtGdiDrawStream (16842835, 96, 8386592, ... ) == 0x1
04523 2016 NtGdiDrawStream (16842835, 96, 8386592, ... ) == 0x1
04524 2016 NtGdiDrawStream (16842835, 96, 8386592, ... ) == 0x1
04525 2016 NtGdiCreateCompatibleBitmap (16842835, 336, 29, ... ) == 0x2e0507bd
04526 2016 NtGdiCreateCompatibleDC (16842835, ... ) == 0xe301069a
04527 2016 NtGdiSelectBitmap (-486472038, 772081597, ... ) == 0x185000f
04528 2016 NtGdiDrawStream (-486472038, 96, 8386484, ... ) == 0x1
04529 2016 NtGdiDrawStream (-486472038, 96, 8386440, ... ) == 0x1
04530 2016 NtGdiDrawStream (-486472038, 96, 8386440, ... ) == 0x1
04531 2016 NtUserInternalGetWindowText (0x90130, 260, ... (0x90130, 260, ... "Extracting Files", ) , ) == 0x10
04532 2016 NtGdiGetRandomRgn (-486472038, -821819783, 1, ... ) == 0x0
04533 2016 NtGdiIntersectClipRect (-486472038, 7, 7, 307, 25, ... ) == 0x3
04534 2016 NtGdiExtSelectClipRgn (-486472038, 0, 5, ... ) == 0x2
04535 2016 NtGdiBitBlt (16842835, 0, 0, 336, 29, -486472038, 0, 0, 13369376, -1, 0, ... ) == 0x1
04536 2016 NtGdiSelectBitmap (-486472038, 25493519, ... ) == 0x2e0507bd
04537 2016 NtGdiDeleteObjectApp (-486472038, ... ) == 0x1
04538 2016 NtGdiDeleteObjectApp (772081597, ... ) == 0x1
04539 2016 NtUserCallOneParam (16842835, 57, ... ) == 0x1
04503 2016 NtUserDispatchMessage ... ) == 0x0
04540 2016 NtUserWaitMessage (...