Summary:
NtAdjustPrivilegesToken(>) | 1 | NtDeleteAtom(>) | 2 | NtGdiBitBlt(>) | 7 | NtQueryInformationProcess(>) | 15 |
NtCallbackReturn(>) | 1 | NtEnumerateKey(>) | 2 | NtGdiCreateDIBitmapInternal(>) | 7 | NtCreateSection(>) | 17 |
NtCreateMutant(>) | 1 | NtGdiCreateSolidBrush(>) | 2 | NtGdiGetDCObject(>) | 7 | NtGdiDeleteObjectApp(>) | 18 |
NtCreateProcessEx(>) | 1 | NtOpenDirectoryObject(>) | 2 | NtGdiGetDCforBitmap(>) | 7 | NtReadFile(>) | 19 |
NtCreateThread(>) | 1 | NtOpenEvent(>) | 2 | NtGdiGetStockObject(>) | 7 | NtContinue(>) | 20 |
NtDelayExecution(>) | 1 | NtOpenSymbolicLinkObject(>) | 2 | NtGdiRestoreDC(>) | 7 | NtQuerySystemInformation(>) | 20 |
NtDuplicateToken(>) | 1 | NtQueryInstallUILanguage(>) | 2 | NtGdiSaveDC(>) | 7 | NtUserCallOneParam(>) | 20 |
NtEnumerateValueKey(>) | 1 | NtQuerySymbolicLinkObject(>) | 2 | NtGdiSetDIBitsToDeviceInternal(>) | 7 | NtWaitForSingleObject(>) | 21 |
NtGdiCreatePaletteInternal(>) | 1 | NtReadVirtualMemory(>) | 2 | NtOpenProcessToken(>) | 7 | NtFlushInstructionCache(>) | 23 |
NtGdiInit(>) | 1 | NtTerminateProcess(>) | 2 | NtUserDestroyCursor(>) | 7 | NtWriteFile(>) | 23 |
NtGdiQueryFontAssocInfo(>) | 1 | NtUserWaitForInputIdle(>) | 2 | NtUserSetCursorIconData(>) | 7 | NtOpenProcessTokenEx(>) | 24 |
NtNotifyChangeKey(>) | 1 | NtAddAtom(>) | 3 | NtGdiCreateBitmap(>) | 8 | NtOpenThreadTokenEx(>) | 24 |
NtOpenKeyedEvent(>) | 1 | NtCreateSemaphore(>) | 3 | NtQuerySection(>) | 8 | NtOpenSection(>) | 25 |
NtOpenProcess(>) | 1 | NtDuplicateObject(>) | 3 | NtRequestWaitReplyPort(>) | 8 | NtOpenFile(>) | 30 |
NtQueryInformationJobObject(>) | 1 | NtFreeVirtualMemory(>) | 3 | NtSetInformationThread(>) | 8 | NtQueryAttributesFile(>) | 31 |
NtQueryObject(>) | 1 | NtGdiHfontCreate(>) | 3 | NtQueryDebugFilterState(>) | 9 | NtQueryInformationToken(>) | 31 |
NtQuerySystemTime(>) | 1 | NtOpenMutant(>) | 3 | NtSetInformationFile(>) | 9 | NtMapViewOfSection(>) | 37 |
NtRegisterThreadTerminatePort(>) | 1 | NtSetInformationObject(>) | 3 | NtCreateEvent(>) | 10 | NtReleaseMutant(>) | 40 |
NtResumeThread(>) | 1 | NtFsControlFile(>) | 4 | NtGdiCreateCompatibleDC(>) | 10 | NtAllocateVirtualMemory(>) | 41 |
NtSecureConnectPort(>) | 1 | NtOpenThreadToken(>) | 4 | NtGdiExtGetObjectW(>) | 10 | NtProtectVirtualMemory(>) | 45 |
NtTestAlert(>) | 1 | NtSetValueKey(>) | 4 | NtQueryDirectoryFile(>) | 10 | NtUserUnregisterClass(>) | 45 |
NtUserCallNoParam(>) | 1 | NtWriteVirtualMemory(>) | 4 | NtCreateFile(>) | 11 | NtQueryValueKey(>) | 51 |
NtUserEnumDisplayMonitors(>) | 1 | NtUserRegisterWindowMessage(>) | 5 | NtUserGetDC(>) | 11 | NtGdiSelectBitmap(>) | 57 |
NtUserGetKeyboardLayoutList(>) | 1 | NtCreateKey(>) | 6 | NtUnmapViewOfSection(>) | 12 | NtUserRegisterClassExWOW(>) | 63 |
NtUserGetThreadDesktop(>) | 1 | NtQueryDefaultUILanguage(>) | 6 | NtQueryDefaultLocale(>) | 13 | NtUserGetClassInfo(>) | 64 |
NtUserSetWindowsHookEx(>) | 1 | NtQueryVirtualMemory(>) | 6 | NtQueryInformationFile(>) | 13 | NtUserFindExistingCursorIcon(>) | 72 |
NtAccessCheck(>) | 2 | NtQueryVolumeInformationFile(>) | 6 | NtUserSystemParametersInfo(>) | 13 | NtOpenKey(>) | 112 |
NtCreateIoCompletion(>) | 2 | NtSetInformationProcess(>) | 6 | NtUserSelectPalette(>) | 14 | NtClose(>) | 165 |
\274\3351\274\321\363\302\263\307\367E0\257\204\364\267\32\207\3162\177\332\271?J\261t\276\207\201\310+Y\23\244\235\3tt\325\206\326\364\343\217\241\361\343\325\327"
\361]C5>Q\300\13\376_.\200\30W\211&\237]\264\254\2139n\12\253\326\362\266@[x\13\371W\320\373\241\214\300v\203\273Di\206\a1q\201\363\214\223\245\251\2\274\235\7\322\326}B\21\313\5{\203k\225\31xC\365\353\261\371Q\350\205]\23t5\237\242!\336\204\305{%\337\10\5\242;F\377\233\360iN\320|\22\360\320z\245\364\243[%\266b\327q\364f\27\225\240\224\2155\326\233\4\202CJ\220\352\0\215\215\271/\232\374\246\207\246\252\2718\255\257M\310\212\345\2718\237\374\243\205\21:\312\210\261\6\276w\355\323\21\341\267\321%\346w@\205\233\276\247\203\243\255\337\253,s\32\323\272\34\354\223z@\37\225\360\347P\27`5\313\221\310R\201\27\246\26n\312XF6\231\30\352}.a~n\225\35\205\24\321\17!W\236\011\235\1t\255\\22\24\323F^\211\334w\204\355Z\256\271\343#q\15\3+\201\322\313+\300\376\301\213]\353\234\314\251\332\264\233y\26h\240\266:\212\240\216`"\304\317\33\270G\355O'\231\330\25\276\371\247\16\267\301\304\340\326J\347\364\365W\227\20B\207#\266\260\324\352\21N-)\0\256=\201U\230\324\254*\277\331"\26\276\215\351\253\12)\226\4}U\242\247\364\333\257H^Ev9o\2230jC\333u\354X\266\327\321e\235}\234t\337\261\0\345\252\373\350\311\255\356\330\32\315\232\322N\210\3308", ) \361]C5>Q\300\13\376_.\200\30W\211&\237]\264\254\2139n\12\253\326\362\266@[x\13\371W\320\373\241\214\300v\203\273Di\206\a1q\201\363\214\223\245\251\2\274\235\7\322\326}B\21\313\5{\203k\225\31xC\365\353\261\371Q\350\205]\23t5\237\242!\336\204\305{%\337\10\5\242;F\377\233\360iN\320|\22\360\320z\245\364\243[%\266b\327q\364f\27\225\240\224\2155\326\233\4\202CJ\220\352\0\215\215\271/\232\374\246\207\246\252\2718\255\257M\310\212\345\2718\237\374\243\205\21:\312\210\261\6\276w\355\323\21\341\267\321%\346w@\205\233\276\247\203\243\255\337\253,s\32\323\272\34\354\223z@\37\225\360\347P\27`5\313\221\310R\201\27\246\26n\312XF6\231\30\352}.a~n\225\35\205\24\321\17!W\236\011\235\1t\255\\22\24\323F^\211\334w\204\355Z\256\271\343#q\15\3+\201\322\313+\300\376\301\213]\353\234\314\251\332\264\233y\26h\240\266:\212\240\216` (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, " 6x\2656\12)f\345T\0\6\240]\17\265\301\33\0\227\311\323\362\21\320b1\22\343\321\340\211\277}\334\6\5\32\344\35\206a\231\210\2\246\32\240\274\3351\274\321\363\302\263\307\367E0\257\204\364\267\32\207\3162\177\332\271?J\261t\276\207\201\310+Y\23\244\235\3tt\325\206\326\364\343\217\241\361\343\325\327"
\361]C5>Q\300\13\376_.\200\30W\211&\237]\264\254\2139n\12\253\326\362\266@[x\13\371W\320\373\241\214\300v\203\273Di\206\a1q\201\363\214\223\245\251\2\274\235\7\322\326}B\21\313\5{\203k\225\31xC\365\353\261\371Q\350\205]\23t5\237\242!\336\204\305{%\337\10\5\242;F\377\233\360iN\320|\22\360\320z\245\364\243[%\266b\327q\364f\27\225\240\224\2155\326\233\4\202CJ\220\352\0\215\215\271/\232\374\246\207\246\252\2718\255\257M\310\212\345\2718\237\374\243\205\21:\312\210\261\6\276w\355\323\21\341\267\321%\346w@\205\233\276\247\203\243\255\337\253,s\32\323\272\34\354\223z@\37\225\360\347P\27`5\313\221\310R\201\27\246\26n\312XF6\231\30\352}.a~n\225\35\205\24\321\17!W\236\011\235\1t\255\\22\24\323F^\211\334w\204\355Z\256\271\343#q\15\3+\201\322\313+\300\376\301\213]\353\234\314\251\332\264\233y\26h\240\266:\212\240\216`"\304\317\33\270G\355O'\231\330\25\276\371\247\16\267\301\304\340\326J\347\364\365W\227\20B\207#\266\260\324\352\21N-)\0\256=\201U\230\324\254*\277\331"\26\276\215\351\253\12)\226\4}U\242\247\364\333\257H^Ev9o\2230jC\333u\354X\266\327\321e\235}\234t\337\261\0\345\252\373\350\311\255\356\330\32\315\232\322N\210\3308", ) \26\276\215\351\253\12)\226\4}U\242\247\364\333\257H^Ev9o\2230jC\333u\354X\266\327\321e\235}\234t\337\261\0\345\252\373\350\311\255\356\330\32\315\232\322N\210\3308", ) == 0x0 00494 408 NtWriteFile (80, 0, 0, 0, (80, 0, 0, 0, "\226\353\375\265\200\327\254fS\211\205\6\26\200\212\265w\306\205\227\177\16w\21f\277\264\22U\14e\211\11\240Y\6\263\307a\350\274\34\210\264{\237\240\212\215\225>\12\0\264\274g.G\263q*\3000\31Y\2334\1\307\2\316\204\242_\271\211\2274t\10Z\4\310\235\204\226\244+\336\361tc[S\364UR$\361U\10R"G\200\3065\210\214E\13H\202\253\200\256\212\14&)\2001\254=\344\353\12\35\13w\266\366\206\375\13O\212U\373\27QEv5f\301i0\201\3441\307\v\214%x,\2\12@\202\32\204\13\370B\247\26\200{5\266\20\31\316\236p\353\7$\324\3503\200\226t\203B'!hY@{\223\2\215\5\24\346\303\377--\354Nf\241\227\360f\247 \364\25\206\240\266\324\12\364\364\320\312\20\240"P\260\326-\331\7C\374Mo\0;P,!#\207\20w<8\33r\310\310<8<8)!&\205\247\347O\210\7\333;w[\16\224\341\1\14\240\346\301\235\0\233\10z\6\243\33\2.,\305\307V\272\2521\26z\366\302\20\360Q\215\222`\203\26\24\310\344\\222\246\240\263OX\360\353\34\30\\240\253a\310\263\20\353\311T\17\227\212\33\0\207\354\30\1\302p\331\22\242\16\303^?\1\362\204[\207+\271U\376\364\15\265\366\4\322}\366E\376wV\330\353*\21,\332\2F\374\26\336}3:<}\13`\224\31J\33\16\232hO\221D]\25\10$"\16\1\34A\340`\227b\364C\212\22\20\364Z\246\266\6\11o\21\370\360\254\0\30\340\4U.\11)*\11\4\247\26\10Pl\253\274\364\23\4\313\210'\247B\6*H\350\230\3639\331N\265j\365\6\360\354\356kR\321\323@\370\234\302\24\0Sw~\350\177pk\330\254\20\37\322\370U]8", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) G\200\3065\210\214E\13H\202\253\200\256\212\14&)\2001\254=\344\353\12\35\13w\266\366\206\375\13O\212U\373\27QEv5f\301i0\201\3441\307\v\214%x,\2\12@\202\32\204\13\370B\247\26\200{5\266\20\31\316\236p\353\7$\324\3503\200\226t\203B'!hY@{\223\2\215\5\24\346\303\377--\354Nf\241\227\360f\247 \364\25\206\240\266\324\12\364\364\320\312\20\240 (80, 0, 0, 0, "\226\353\375\265\200\327\254fS\211\205\6\26\200\212\265w\306\205\227\177\16w\21f\277\264\22U\14e\211\11\240Y\6\263\307a\350\274\34\210\264{\237\240\212\215\225>\12\0\264\274g.G\263q*\3000\31Y\2334\1\307\2\316\204\242_\271\211\2274t\10Z\4\310\235\204\226\244+\336\361tc[S\364UR$\361U\10R"G\200\3065\210\214E\13H\202\253\200\256\212\14&)\2001\254=\344\353\12\35\13w\266\366\206\375\13O\212U\373\27QEv5f\301i0\201\3441\307\v\214%x,\2\12@\202\32\204\13\370B\247\26\200{5\266\20\31\316\236p\353\7$\324\3503\200\226t\203B'!hY@{\223\2\215\5\24\346\303\377--\354Nf\241\227\360f\247 \364\25\206\240\266\324\12\364\364\320\312\20\240"P\260\326-\331\7C\374Mo\0;P,!#\207\20w<8\33r\310\310<8<8)!&\205\247\347O\210\7\333;w[\16\224\341\1\14\240\346\301\235\0\233\10z\6\243\33\2.,\305\307V\272\2521\26z\366\302\20\360Q\215\222`\203\26\24\310\344\\222\246\240\263OX\360\353\34\30\\240\253a\310\263\20\353\311T\17\227\212\33\0\207\354\30\1\302p\331\22\242\16\303^?\1\362\204[\207+\271U\376\364\15\265\366\4\322}\366E\376wV\330\353*\21,\332\2F\374\26\336}3:<}\13`\224\31J\33\16\232hO\221D]\25\10$"\16\1\34A\340`\227b\364C\212\22\20\364Z\246\266\6\11o\21\370\360\254\0\30\340\4U.\11)*\11\4\247\26\10Pl\253\274\364\23\4\313\210'\247B\6*H\350\230\3639\331N\265j\365\6\360\354\356kR\321\323@\370\234\302\24\0Sw~\350\177pk\330\254\20\37\322\370U]8", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) \16\1\34A\340`\227b\364C\212\22\20\364Z\246\266\6\11o\21\370\360\254\0\30\340\4U.\11)*\11\4\247\26\10Pl\253\274\364\23\4\313\210'\247B\6*H\350\230\3639\331N\265j\365\6\360\354\356kR\321\323@\370\234\302\24\0Sw~\350\177pk\330\254\20\37\322\370U]8", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00495 408 NtReadFile (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\251\262G#\227\315E\11\16\361W\345\322\322,y\320\37\4\307\366\277\236\341\250\377\7|\267\325\7.\356\313\220&\225vm{\367oF\270\270\321=%\367aT\273?\205\243w`P\365\30\241e4\263q\327\14\34\177\317\370\314\360g\216 \276\213\36\301 u_\233\333\320c{:\335kYl\267\231\334j\365\202\361\303\10(\210\264\331B]\266c\244\264P5\224x\214\273\232a\6\25\345\315B\300y\252\343O\257\262\34\335\320\315\310J\275\322\203\253\240_\302\302\322\307\270\326\207C\223\365\378]\334j\305\24\376\353\5\6\24\363YZ\260\210P\230\200i\271\301\221\375\353\213l?\370\246\251\214Fj\305\353\303\276{\242\25j\303\215D\311Eh\242\325\3750\347v\235<\14\205\234P\222\312\334;v>\374\20\2\23\365\302\257\24\314q\341\216\276\370\5\202\221\237\303\224!;\363]\360>\322\260]C\342\253\261J\342\36\15=\266\327o\4\6\347\245m\214\264>\303\320\24\355*\200\304P\241FR\255\30\203m.\366\204\5\341$(\264\210X\201\37\242h:\356^\265\255]i0\201\24q\246\257\326\155\34z\263\31\200\363\364\265\276\313\225\214\\312\14\342\232\20Xq\336u5$\362h\314\4\266\310\15\367\274\203\325\345\216F\351\362\244\255\300\344\346e\234F,Q\216\2543\275\14\24`]\1\35\334\231\261=\260\275\246FmP#H\30b\11\2\360cn \336\277\22\213:\334\204X\16_ I\272\204b\362\244=\346\2dMai\272\263e\14D\330\200\333\267\307e\262\271Z\30\330\274U\276t\204#;j\274De\340\344q\276\205\13\252#\21\12\3745\177\6\24\23\30\272K\326|\340\177\304\3576l\315i\245\307\222\217\341\17\336\370\337\340\223\311\204\5\27\215\240\21\254\343\275\227\315\7", ) , ) == 0x0 00496 408 NtWriteFile (80, 0, 0, 0, (80, 0, 0, 0, "\37o\302#!\20\300\11\270,\322\345d\17\251yf\302\201\307@b\33\341\36"\202|\1\10\202.X\26\25\253\350{A\262\303\270\16\14\270%A\274\321\273\211X&w\326\215p\30\27\270\261\263\307\12\211\34\311\22}\314F\272\13 \10V\233\301\226\250\332\233m\15\346{\214\0\356Y\332j\34\334\334(\7\361u\325\255\210\2\4\307]\0\276!\264\346\350\21x:f\37a\260\310`\315\364\35\374\252U\222*\262\252\0U\315~\2278\3225v%_t\37W\307\16\13\2C%(\2328\353\1\357\305\242#n\5\260\311vY\354m\15P.]\354\271wLx\353=\261\272\370\20t\11F\334\30n\303\10\246'\25\334\36\10D\177\230\355\242c \265\347\300@\271\143A\325\222|\1\276v\210!\2070\264\316p\302\31\311IqWS;\370\263_\24\237uI\244;E\200u>dm\330CTv4JT\303\210=\0\12\352\4\260: m:i\273\303f\311h*6\31\325\241\360\217(\305\260\253\3662\330d$\236i\15X7\302'h\2143\333\265\33\200\35407\311\364\246\31\13\2105\252\2476\316.q\265\10\26\20\214\352\27\211\342,\315\335qh\250\260$D\265I\4\0\25\210\367\12^P\3458\233l\362\22pE\344P\270\31F\232\214\13\254\205`\211\24\326\200\204\35jD4=\6`#F\333\215\246H\256\277\214\2F\276\353 hb\227\213\214\1\1X\270\202\245I\14Y\347\362\22\340c\2\322\220\344i\14n\340\14\362\5\5\333\1\32\340\262\17\207\235\330\12\210;t2\376\276j\12\231\340\340R\254;\205\275w\246\21\274!\260\177\260\311\226\30\14\226S|V\242A\357\200\261Hi\23\32\27\217W\322[\370i=\26\3112\330\222\215\26\314)\343\13JH\7", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) \202|\1\10\202.X\26\25\253\350{A\262\303\270\16\14\270%A\274\321\273\211X&w\326\215p\30\27\270\261\263\307\12\211\34\311\22}\314F\272\13 \10V\233\301\226\250\332\233m\15\346{\214\0\356Y\332j\34\334\334(\7\361u\325\255\210\2\4\307]\0\276!\264\346\350\21x:f\37a\260\310`\315\364\35\374\252U\222*\262\252\0U\315~\2278\3225v%_t\37W\307\16\13\2C%(\2328\353\1\357\305\242#n\5\260\311vY\354m\15P.]\354\271wLx\353=\261\272\370\20t\11F\334\30n\303\10\246'\25\334\36\10D\177\230\355\242c \265\347\300@\271\143A\325\222|\1\276v\210!\2070\264\316p\302\31\311IqWS;\370\263_\24\237uI\244;E\200u>dm\330CTv4JT\303\210=\0\12\352\4\260: m:i\273\303f\311h*6\31\325\241\360\217(\305\260\253\3662\330d$\236i\15X7\302'h\2143\333\265\33\200\35407\311\364\246\31\13\2105\252\2476\316.q\265\10\26\20\214\352\27\211\342,\315\335qh\250\260$D\265I\4\0\25\210\367\12^P\3458\233l\362\22pE\344P\270\31F\232\214\13\254\205`\211\24\326\200\204\35jD4=\6`#F\333\215\246H\256\277\214\2F\276\353 hb\227\213\214\1\1X\270\202\245I\14Y\347\362\22\340c\2\322\220\344i\14n\340\14\362\5\5\333\1\32\340\262\17\207\235\330\12\210;t2\376\276j\12\231\340\340R\254;\205\275w\246\21\274!\260\177\260\311\226\30\14\226S|V\242A\357\200\261Hi\23\32\27\217W\322[\370i=\26\3112\330\222\215\26\314)\343\13JH\7", 10240, 0x0, 0, ... {status=0x0, info=10240}, ) == 0x0 00497 408 NtReadFile (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, (68, 0, 0, 0, 10240, 0x0, 0, ... {status=0x0, info=10240}, "\204C\325\20q\375\305\12\4\225\271\350h\326\323\34\276\360\240\14\202\17\204\324}\372q\3776\200\223-\262\2728KY\346nJ\335G\256U\302\205\262W\200\375\342\22\265\371\240\21E\351\244%\31I\5\341\363\15\330N,R\340\377R\372\374\336\244\257\13\2523\314\361%\200\25\344\267T\232\3\312X\277u\330\374\333\351\25\265\366\325j0\235hu\350j\37[\243\31\241\13DL\325,{