Summary:
NtAdjustPrivilegesToken(>) | 1 | NtDeleteAtom(>) | 2 | NtGdiBitBlt(>) | 7 | NtQueryInformationProcess(>) | 15 |
NtCallbackReturn(>) | 1 | NtEnumerateKey(>) | 2 | NtGdiCreateDIBitmapInternal(>) | 7 | NtCreateSection(>) | 17 |
NtCreateMutant(>) | 1 | NtGdiCreateSolidBrush(>) | 2 | NtGdiGetDCObject(>) | 7 | NtGdiDeleteObjectApp(>) | 18 |
NtCreateProcessEx(>) | 1 | NtOpenDirectoryObject(>) | 2 | NtGdiGetDCforBitmap(>) | 7 | NtReadFile(>) | 19 |
NtCreateThread(>) | 1 | NtOpenEvent(>) | 2 | NtGdiGetStockObject(>) | 7 | NtContinue(>) | 20 |
NtDelayExecution(>) | 1 | NtOpenSymbolicLinkObject(>) | 2 | NtGdiRestoreDC(>) | 7 | NtQuerySystemInformation(>) | 20 |
NtDuplicateToken(>) | 1 | NtQueryInstallUILanguage(>) | 2 | NtGdiSaveDC(>) | 7 | NtUserCallOneParam(>) | 20 |
NtEnumerateValueKey(>) | 1 | NtQuerySymbolicLinkObject(>) | 2 | NtGdiSetDIBitsToDeviceInternal(>) | 7 | NtWaitForSingleObject(>) | 21 |
NtGdiCreatePaletteInternal(>) | 1 | NtReadVirtualMemory(>) | 2 | NtOpenProcessToken(>) | 7 | NtFlushInstructionCache(>) | 23 |
NtGdiInit(>) | 1 | NtTerminateProcess(>) | 2 | NtUserDestroyCursor(>) | 7 | NtWriteFile(>) | 23 |
NtGdiQueryFontAssocInfo(>) | 1 | NtUserWaitForInputIdle(>) | 2 | NtUserSetCursorIconData(>) | 7 | NtOpenProcessTokenEx(>) | 24 |
NtNotifyChangeKey(>) | 1 | NtAddAtom(>) | 3 | NtGdiCreateBitmap(>) | 8 | NtOpenThreadTokenEx(>) | 24 |
NtOpenKeyedEvent(>) | 1 | NtCreateSemaphore(>) | 3 | NtQuerySection(>) | 8 | NtOpenSection(>) | 25 |
NtOpenProcess(>) | 1 | NtDuplicateObject(>) | 3 | NtRequestWaitReplyPort(>) | 8 | NtOpenFile(>) | 30 |
NtQueryInformationJobObject(>) | 1 | NtFreeVirtualMemory(>) | 3 | NtSetInformationThread(>) | 8 | NtQueryAttributesFile(>) | 31 |
NtQueryObject(>) | 1 | NtGdiHfontCreate(>) | 3 | NtQueryDebugFilterState(>) | 9 | NtQueryInformationToken(>) | 31 |
NtQuerySystemTime(>) | 1 | NtOpenMutant(>) | 3 | NtSetInformationFile(>) | 9 | NtMapViewOfSection(>) | 37 |
NtRegisterThreadTerminatePort(>) | 1 | NtSetInformationObject(>) | 3 | NtCreateEvent(>) | 10 | NtReleaseMutant(>) | 40 |
NtResumeThread(>) | 1 | NtFsControlFile(>) | 4 | NtGdiCreateCompatibleDC(>) | 10 | NtAllocateVirtualMemory(>) | 41 |
NtSecureConnectPort(>) | 1 | NtOpenThreadToken(>) | 4 | NtGdiExtGetObjectW(>) | 10 | NtProtectVirtualMemory(>) | 45 |
NtTestAlert(>) | 1 | NtSetValueKey(>) | 4 | NtQueryDirectoryFile(>) | 10 | NtUserUnregisterClass(>) | 45 |
NtUserCallNoParam(>) | 1 | NtWriteVirtualMemory(>) | 4 | NtCreateFile(>) | 11 | NtQueryValueKey(>) | 50 |
NtUserEnumDisplayMonitors(>) | 1 | NtUserRegisterWindowMessage(>) | 5 | NtUserGetDC(>) | 11 | NtGdiSelectBitmap(>) | 57 |
NtUserGetKeyboardLayoutList(>) | 1 | NtCreateKey(>) | 6 | NtUnmapViewOfSection(>) | 12 | NtUserRegisterClassExWOW(>) | 63 |
NtUserGetThreadDesktop(>) | 1 | NtQueryDefaultUILanguage(>) | 6 | NtQueryDefaultLocale(>) | 13 | NtUserGetClassInfo(>) | 64 |
NtUserSetWindowsHookEx(>) | 1 | NtQueryVirtualMemory(>) | 6 | NtQueryInformationFile(>) | 13 | NtUserFindExistingCursorIcon(>) | 72 |
NtAccessCheck(>) | 2 | NtQueryVolumeInformationFile(>) | 6 | NtUserSystemParametersInfo(>) | 13 | NtOpenKey(>) | 111 |
NtCreateIoCompletion(>) | 2 | NtSetInformationProcess(>) | 6 | NtUserSelectPalette(>) | 14 | NtClose(>) | 164 |
b\204\301\34Z\5\373\224)\217~\221_%\332x\203\367\2\220(\232\23\345K\201A'\32\221e\23~K\262#\215\312_\365d\211\5i\374\336\350a\250Z\327", ) \13\274\34\24\254E+\35\335\274\232\25\23\344@\371q\4\246i\264;(\34\34\215:F/\274\366\320\340\266\230\303\310/]J\14\201\371O\321?n\222\35\261\363\320DCm\23s\365\270\246O\200\14\330C\377\10\270\21\3230\340\367c\33`\203\222\13\26\20\305XUP\231\227\252\367?\263 (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\3358\321P\272\334\351#\364O\263d\366\351\231\262\321\244l\376\221\367\310\244)\211t\346\376\246\31\272\220\377|\243\23\240\20\5#\306\202\331x\235\177\23\305\30\2442WG\25\230\340v9<\37\207\361"\13\274\34\24\254E+\35\335\274\232\25\23\344@\371q\4\246i\264;(\34\34\215:F/\274\366\320\340\266\230\303\310/]J\14\201\371O\321?n\222\35\261\363\320DCm\23s\365\270\246O\200\14\330C\377\10\270\21\3230\340\367c\33`\203\222\13\26\20\305XUP\231\227\252\367?\263"\230\356\270\347\317\335\217r~=x\2Zr\14\346\232:\344\320:\351s\21\10\362\313\266D\321r\343>\204.\225jW\212\322\177\375\253\306M\301\20\224l\240.b\0\362;\247\222\17H\325\37\215_t\244\222\272\226S\10u\231\320\371\10\221jE\212\230`\317\374\343\346p\13K\325\331\12dG\213\366U\204\32I\343\252\224\177M\1|\27\326\177\213\1\257\243\373\335\274f\256hR`\58\261\232\322jN\240G2\220?{\270a\354^_9\322T\11\367P\17G\34q\4\341i\204\3727\356r\362\333\34\3\346\224\34\5\217l\352Ez\302;\362\216\26\216\324\233\15\257\3\237\200q\204\274\313\227\241s\6j\354\205O\207C\236uz\352s\366\340@\245\227}\223\272\200s\204\277\32}\271\230|\315\273s\212\372A\24l\216\31@\222q\20\360\360G$d\4\31\370\277\213\251\350\201\200\251\^\2M\365\6\321\331Z2\17d\21\225zv\344\225\301\221\245\267r\235,\210\17)\222\206\\37\00
b\204\301\34Z\5\373\224)\217~\221_%\332x\203\367\2\220(\232\23\345K\201A'\32\221e\23~K\262#\215\312_\365d\211\5i\374\336\350a\250Z\327", ) , ) == 0x0 00491 464 NtWriteFile (80, 0, 0, 0, (80, 0, 0, 0, "KcTP,\207l#b\246d`\262\34\262\214j!lh\312r\3102r\14tp\245#\31,\313z|5H%\20\223xC\202O#\30\177\205\236\235\244\244\14\302\25\16\273\3639\252D\2\361\264P9\34\202\367\300+\213\2069\232\203Ha@o*\201\246\377\357\276(\212G\10:\320t9\366F\2733\230U\223\252]\334W\4\371\331\212\272n\4F4\363F\37\306m\205(p\2700\24\5\14N\30z\10.JV0v\254\346\33\366\330\27\13\200K@X\303\13\34\227<\254\272\263\264\303k\270q\224X\217\344%\270x\224\1\367\14p\301\277\344Fals\207Sw\313 \37True\1.\31\322\212D$x\253P\26D\20\27%.\364[w;1\311\212HCD\10_\342\377\27\272\0\10\215u\17\213|\10\71\300\212\16;J\374u\275\365\13\335\216\\12\362\34\16\366\303\337\237Iu\361\21\177\333Z\371\27@$\16\19\370~\335*=+h\304;\2008'\301Wj\330\373\3022\6d\376\270\367\267\333_\257\211\321\11a\13\212G\212*\201\341\377\337\1777x)w\333\212Xc\224\212^\12l|\36\377\302\255\251\13\26\30\217\36\159X\32\200\347\3379\313\1\372\366\6\374\267\0O\21\30\33u\354\261\366\366v\33 \227\353\310?\200\345\337:\32\353\342\35|[\340\366\212l\32\221l\30B\305\222\347Ku\360\321\177\341\4\217\243:\213?\263\4\200?\7\333\2\333\256\203\321O\1\267\17\362J\20z\340\277\20\301\7\3762r\13w\15\17\277\311\3\\211[\265<\307\377\321\216\216]\373_\2509\1\301\212\1\200\373\2r\12~\7\4\240\332\356\330r\2\6s\37\23s\20\4A\261A\24e\205%\316\262\265\326O_c?\14\5\377\247[\350\367\363\337\327", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) , 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00492 464 NtReadFile (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\36\321\10\225\250\363}\367Z\276\15\263\347qE0\217\7\26&\26\234\207\212\31-\16\316\22a\342\10\36_\334,7\371\307?\21\371*\352\262\252\361c\304\177\2074H\301tU\236\11\260\210\32\36\311t\203b\221\214\34WRm\207\252\7\6\307Qx\200\247\367\230\13\341O\26\212\303\240\265\266`\335\222Q\323-\260\201\263=DirjBx\324\7\363\214\272Y\226\204\24A"\232\22P}\26\26 \260\266\346\302/\26\277f\320\226\26\315\361\20\25\31\355Y\326h\242{\33^\221!\5\275F\302\260\25\207\377\360\372Y4\360\374\357KK\211\245\364\203Q\275\364F\221\207\5\375S\225\326\273\202A\337\222q\352\0\255\13\2712\236*\275/\272,\271\207\32G\2678\252c\271b\304\357\24181#5\235\204\274\276w\315U\21\36J\242\1\341\227N\301\233\236!\244\340\2241\203,S8$7,\234\323\272`\231\225\360\307\326\355A7AS\310ra~\4\240\7\27Xf\260\231\306\335\271k\234\373\225\35\245\222\204p.A\321\17\1\267\235!|\373=\1]\357F^\251\343\360\230\273Z\256\271\303\245\245\335\261\24q\26o\255\300\376\341\15\250`\362\24]\353\274Jy\243U\230'\26H&\216`\2\373\14\326\241B\317O\7\37g\20&\272\330\25\236G\363)\320y\304\364\325\321\227\20\375\313\205\16b\1\352\21nZ\313`\374\253)U\270\371\27\0\26_\201(\10\313"\1\201[q\202\363\37\216'\225N!\111\263\35l1\1\244\363\374\256\203\360\243\362m\234z\210\204\32\226\254\305\370\12\10\362~\2437\323a~$\225\37\212\276\237\270D\243\320\351\306T\233pb\224\253\311\203\237\301fa\234\207 '\262\11\303&\262bh\260\253\16\325\357 \210\232\233Bw\340vXs\233\215\215\260", ) \232\22P}\26\26 \260\266\346\302/\26\277f\320\226\26\315\361\20\25\31\355Y\326h\242{\33^\221!\5\275F\302\260\25\207\377\360\372Y4\360\374\357KK\211\245\364\203Q\275\364F\221\207\5\375S\225\326\273\202A\337\222q\352\0\255\13\2712\236*\275/\272,\271\207\32G\2678\252c\271b\304\357\24181#5\235\204\274\276w\315U\21\36J\242\1\341\227N\301\233\236!\244\340\2241\203,S8$7,\234\323\272`\231\225\360\307\326\355A7AS\310ra~\4\240\7\27Xf\260\231\306\335\271k\234\373\225\35\245\222\204p.A\321\17\1\267\235!|\373=\1]\357F^\251\343\360\230\273Z\256\271\303\245\245\335\261\24q\26o\255\300\376\341\15\250`\362\24]\353\274Jy\243U\230'\26H&\216`\2\373\14\326\241B\317O\7\37g\20&\272\330\25\236G\363)\320y\304\364\325\321\227\20\375\313\205\16b\1\352\21nZ\313`\374\253)U\270\371\27\0\26_\201(\10\313 (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\36\321\10\225\250\363}\367Z\276\15\263\347qE0\217\7\26&\26\234\207\212\31-\16\316\22a\342\10\36_\334,7\371\307?\21\371*\352\262\252\361c\304\177\2074H\301tU\236\11\260\210\32\36\311t\203b\221\214\34WRm\207\252\7\6\307Qx\200\247\367\230\13\341O\26\212\303\240\265\266`\335\222Q\323-\260\201\263=DirjBx\324\7\363\214\272Y\226\204\24A"\232\22P}\26\26 \260\266\346\302/\26\277f\320\226\26\315\361\20\25\31\355Y\326h\242{\33^\221!\5\275F\302\260\25\207\377\360\372Y4\360\374\357KK\211\245\364\203Q\275\364F\221\207\5\375S\225\326\273\202A\337\222q\352\0\255\13\2712\236*\275/\272,\271\207\32G\2678\252c\271b\304\357\24181#5\235\204\274\276w\315U\21\36J\242\1\341\227N\301\233\236!\244\340\2241\203,S8$7,\234\323\272`\231\225\360\307\326\355A7AS\310ra~\4\240\7\27Xf\260\231\306\335\271k\234\373\225\35\245\222\204p.A\321\17\1\267\235!|\373=\1]\357F^\251\343\360\230\273Z\256\271\303\245\245\335\261\24q\26o\255\300\376\341\15\250`\362\24]\353\274Jy\243U\230'\26H&\216`\2\373\14\326\241B\317O\7\37g\20&\272\330\25\236G\363)\320y\304\364\325\321\227\20\375\313\205\16b\1\352\21nZ\313`\374\253)U\270\371\27\0\26_\201(\10\313"\1\201[q\202\363\37\216'\225N!\111\263\35l1\1\244\363\374\256\203\360\243\362m\234z\210\204\32\226\254\305\370\12\10\362~\2437\323a~$\225\37\212\276\237\270D\243\320\351\306T\233pb\224\253\311\203\237\301fa\234\207 '\262\11\303&\262bh\260\253\16\325\357 \210\232\233Bw\340vXs\233\215\215\260", ) , ) == 0x0 00493 464 NtWriteFile (80, 0, 0, 0, (80, 0, 0, 0, "\210\212\215\225>\250\370\367\314\345\210\263q*\3000\31\\223&\200\307\2\212\217v\213\316\204:g\10\210\4Y,\241\242B?\207\242\257\352$\361tcR$\24\336\232\361U\10R5\210\214ELt\259\24\214\212\14\327m\21\361\202\6Q\12\375\2001\254\35\13w\24\223\212U\3730\266\366\206\27QEv5\201%f\301i\3441\307xB\v\214,\2\23\204\202\32\247\232\204\13\370\26\200{5\266p\231\252\26)=U\226\200\226t\20\203BhY@3'{\215\5\24!\223\346\303\302&N\2\377f\241\3344f\247jK\335\322 \364\25\128\364\320\312\2\5k\10\20\326-\331\304\337\4*o\0;P<2\10q8/,w<\207\214\3428<8
\21\341.p\7\375\367\5\205\255\371\214\252\236\223\316\225yY\217\254'\313'\5gf}\3339C\360\335\20\375\2\236JW\351\305\4\266\240\353\233U\261-=q\224\22\351\0s\262\3\34\277\237\222\17\211@\326\20\35G\230Y\303\210\266\266\343\370\36\355\303\3068\255\357\347H\267\227(L\\251K@S \210\334/d\330", ) h\37
230
\363=\4\204dVi\210\317\333\31\11\221M\316X\177\232\275+\15\375<\23n\7$X\215\13\236\177\216\23\210\236\362\32\217$\223CT\353C\355a\205#*\267L\263D9n\221\313\260\177w\25\216V$\213\342\362?\266Xdd\12\321\12\370\21\206\17>\21\341.p\7\375\367\5\205\255\371\214\252\236\223\316\225yY\217\254'\313'\5gf}\3339C\360\335\20\375\2\236JW\351\305\4\266\240\353\233U\261-=q\224\22\351\0s\262\3\34\277\237\222\17\211@\326\20\35G\230Y\303\210\266\266\343\370\36\355\303\3068\255\357\347H\267\227(L\\251K@S \210\334/d\330", ) == 0x0 00503 464 NtWriteFile (80, 0, 0, 0, (80, 0, 0, 0, " \33\351PK\34T\301\277\311\16\212\337\340:PQ\21 \240\234s\327\216A0\352\20\217#\1p\232Tx\322326X\234(\13|\34\343|0\0\206\20\213E\360\200f\3\361\200\0,}\335\214\5\257\355\271~\305\35\25\2212\7\344\1R\272\336\252\3348\344\220C\266Y\10\2\3\4\12&\79\53\300\276\221\274\244\303\336\261\260h#Ye\306\244\14\336\222\201\221T\301\333\316\30\254"\16v\336m\5\213\221\0\242 \206\274\220X\372\14HD\3V9\337W'\25\203\230\220\211M^\10=\244\354\313\223\210\\337^\263!\211\307G`D\357R\350\224^\344\26\20\333 \1\7\315\24\0\303~nz\21'\266\27\2701\210KA\0C~w\336\314\2\310\317\224\37\364\2\340Y,.\13\2\322BTE\201\206\24\27U\260\354\10\0\15u$\26\30 \15\4\360\364xD\340\272z\301\33\245\0^\262\09-H\27!\201\360\244\344\23\326H\16\340`+\364*\15K\22\307\256*$!%\27{\31\1\215\305\222\37U\332\341O5\260\207\24;.G\343\200\16Xw\24\337\200\247h\211g\325\206\307\303v=\222\337\341V\377\323J\333\217R\24MX\3\372\232+p\210\375\252H\353\7\262\3\10\13\10$\13\23\36\305w\32\31\177\26C\302\260\306\355\367\336\246*!\276D\2575\24\313&$\362\25\30\15\241\213t\251\272\266\316?\341\12GQ}\21\20T\273\21wu\365\7k\254\200\205;\242\11\252\10\310K\225\357\2\12\254\261\220\242\5\361=\370\333\257\30u\335\206\246\207\236\334\14l\305\222\355%\353\15\164-\253*\21\22\177[\366\262\225G:\237\4T\14@@K\230G\16\2F\210 \355f\370\210\266F\306\256\366j\347\336\354\22(\332\7,K\326\10\245\210Jt\341\330", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) \16v\336m\5\213\221\0\242 \206\274\220X\372\14HD\3V9\337W'\25\203\230\220\211M^\10=\244\354\313\223\210\\337^\263!\211\307G`D\357R\350\224^\344\26\20\333 \1\7\315\24\0\303~nz\21'\266\27\2701\210KA\0C~w\336\314\2\310\317\224\37\364\2\340Y,.\13\2\322BTE\201\206\24\27U\260\354\10\0\15u$\26\30 \15\4\360\364xD\340\272z\301\33\245\0^\262\09-H\27!\201\360\244\344\23\326H\16\340`+\364*\15K\22\307\256*$!%\27{\31\1\215\305\222\37U\332\341O5\260\207\24;.G\343\200\16Xw\24\337\200\247h\211g\325\206\307\303v=\222\337\341V\377\323J\333\217R\24MX\3\372\232+p\210\375\252H\353\7\262\3\10\13\10$\13\23\36\305w\32\31\177\26C\302\260\306\355\367\336\246*!\276D\2575\24\313&$\362\25\30\15\241\213t\251\272\266\316?\341\12GQ}\21\20T\273\21wu\365\7k\254\200\205;\242\11\252\10\310K\225\357\2\12\254\261\220\242\5\361=\370\333\257\30u\335\206\246\207\236\334\14l\305\222\355%\353\15\164-\253*\21\22\177[\366\262\225G:\237\4T\14@@K\230G\16\2F\210 \355f\370\210\266F\306\256\366j\347\336\354\22(\332\7,K\326\10\245\210Jt\341\330", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00504 464 NtReadFile (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\233y\201\224\21S\321\340J\310}\353\220a\202UJ5\270m\225\272r:\224.\237kF=\266i$\311\375R\21\214\345\2673]\275\244\212LrR\213|\265A\312l\362\6\262y\337V\245H\226\302\316\356M\316\315\203=T\371\17k\210\325Ks\205Y[\31\370\264\233\355\371\215\321\332\333\274{\14\13\212\35\3156\326\234c>\26\200\303D\210\273\272\234\245{\243\210V\2Z\10\223\3\366\14\256\356n\235\37\355\224\211\310?\323\302\3217\301\37\230[\263\2032\260\307F\270\227\102\216W\263\1\376\315\1\354\26\326\0\220I\27\232JV\20\245-\212\15}"\335\207\236t\373\373\245b\317\315H\316\223O\221\30\216>\356\360\264(*\14\232.N\245\5W\235\2\202`\360\12\236\341S\261\25\326\332\24qM\14gj\345\33S\235RG"\15E\375|b\234\205\22\235\311uq\255I\2206^<\307\2\343b\205A\272\350\360*\275\337\266\340@\233\357\14\30\272\304=\326\2174