Pb virus srosa.sys et autres
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
22 août 2008 à 16:45
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 - 27 août 2008 à 15:30
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 - 27 août 2008 à 15:30
A voir également:
- Pb virus srosa.sys et autres
- Youtu.be virus - Accueil - Guide virus
- Svchost.exe virus - Guide
- Faux message virus ordinateur - Accueil - Arnaque
- Faux message virus iphone - Forum iPhone
- Comment savoir si j'ai attrapé un virus sur mon téléphone ? ✓ - Forum iPhone
211 réponses
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
25 août 2008 à 16:58
25 août 2008 à 16:58
après exécution de kill leg le dossier downld est toujours présent
j'ai donc exécuté OAD et voici le rapport:
25/08/2008 ---- 16:55:31,70
§§§§§§ [downld] §§§§§§
[X] Registre
-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete
Aucune entrée détectée
[Même date]
[R‚pertoire ] --- REP ---> C:\Program Files\Files
Outil Aide Diagnostic By !aur3n7 Version 1.1
§§§§§ Fin Rapport §§§§§
Mais si je supprime manuellement le dossier (qui est vide d'ailleurs!!!!) il réapparait lorsque je redémarre Windows
Penses tu que ce dossier downld est dangereux????car il est vide et mon ordi tourne parfaitement bien
Merci beaucoup pour ton aide
après exécution de kill leg le dossier downld est toujours présent
j'ai donc exécuté OAD et voici le rapport:
25/08/2008 ---- 16:55:31,70
§§§§§§ [downld] §§§§§§
[X] Registre
-------------- [ ] rapide
-- Fichier --- [ ] disque systeme
------------- [X] complete
Aucune entrée détectée
[Même date]
[R‚pertoire ] --- REP ---> C:\Program Files\Files
Outil Aide Diagnostic By !aur3n7 Version 1.1
§§§§§ Fin Rapport §§§§§
Mais si je supprime manuellement le dossier (qui est vide d'ailleurs!!!!) il réapparait lorsque je redémarre Windows
Penses tu que ce dossier downld est dangereux????car il est vide et mon ordi tourne parfaitement bien
Merci beaucoup pour ton aide
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
25 août 2008 à 17:49
25 août 2008 à 17:49
Via "Poste de travail", vas supprimer ce dossier en gras C:\Program Files\SuperCopier2
Ensuite, télécharge IceSword sur ton Bureau, du lien suivant :
https://www.majorgeeks.com/downloadget.php?id=5199&file=10&evp=0d36c3ec48c6373fd5daac78f0c6a417 ; ensuite comme ceci : http://img299.imageshack.us/img299/815/screenshot418ok7.png
1) Double clique sur le fichier téléchargé, puis déplace (glisser/coller) le dossier jaune IceSword122_en sur ton Bureau.
N'oublie pas de lancer IceSword en mode de compatibilité "Microsoft Win XP SP2"
clic droit sur l'exécutable icesword.exe après décompression de l'archive,
puis Propriétés => onglet Compatibilité => cocher "Exécuter ce programme en mode de compatibilité" => choisir "Windows XP Service Pack 2"
valider par OK
2) Double clique sur ce dossier, puis sur IceSword.exe (contenant l’épée dans un carré jaune) afin de lancer l'outil.
3) Agrandis la fenêtre de l'outil en plein écran, en cliquant sur le petit carré (au haut, à droite)
4)- Dans le menu de la colonne de gauche, clic sur [FILE] > choisis l'onglet [Settings]
En standard, l'option [Don't display ''Deleting'' state process] est activée.
En la désactivant on obtient un liste de [Process] plus étoffée où figurent des processus signalés en rouge
==> donc, désactive l'option [Don't display ''Deleting'' state process]
Et rapporte-moi toutes les lignes figurées en rouge dans l'analyse.
(tu les colles au fur et à mesure dans le bloc-notes; pour ensuite en poster l'ensemble)
Via "Poste de travail", vas supprimer ce dossier en gras C:\Program Files\SuperCopier2
Ensuite, télécharge IceSword sur ton Bureau, du lien suivant :
https://www.majorgeeks.com/downloadget.php?id=5199&file=10&evp=0d36c3ec48c6373fd5daac78f0c6a417 ; ensuite comme ceci : http://img299.imageshack.us/img299/815/screenshot418ok7.png
1) Double clique sur le fichier téléchargé, puis déplace (glisser/coller) le dossier jaune IceSword122_en sur ton Bureau.
N'oublie pas de lancer IceSword en mode de compatibilité "Microsoft Win XP SP2"
clic droit sur l'exécutable icesword.exe après décompression de l'archive,
puis Propriétés => onglet Compatibilité => cocher "Exécuter ce programme en mode de compatibilité" => choisir "Windows XP Service Pack 2"
valider par OK
2) Double clique sur ce dossier, puis sur IceSword.exe (contenant l’épée dans un carré jaune) afin de lancer l'outil.
3) Agrandis la fenêtre de l'outil en plein écran, en cliquant sur le petit carré (au haut, à droite)
4)- Dans le menu de la colonne de gauche, clic sur [FILE] > choisis l'onglet [Settings]
En standard, l'option [Don't display ''Deleting'' state process] est activée.
En la désactivant on obtient un liste de [Process] plus étoffée où figurent des processus signalés en rouge
==> donc, désactive l'option [Don't display ''Deleting'' state process]
Et rapporte-moi toutes les lignes figurées en rouge dans l'analyse.
(tu les colles au fur et à mesure dans le bloc-notes; pour ensuite en poster l'ensemble)
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
25 août 2008 à 19:11
25 août 2008 à 19:11
bah écoute j'ai suivi ta procédure mais qq pb
je ne peux pas sélectionner compatibilité avec xp sp2 Je n'ai que win 95,98,2000 et NT
je l'ai donc lancé comme cela et décoché l'option comme tu me l'as dit
mais je n'ai aucun process en rouge
dois-je cliquer sur quelque chose pour lancer une analyse
j'ai 53 proces actif mais aucun en rouge
est ce normal???
merci encore
je ne peux pas sélectionner compatibilité avec xp sp2 Je n'ai que win 95,98,2000 et NT
je l'ai donc lancé comme cela et décoché l'option comme tu me l'as dit
mais je n'ai aucun process en rouge
dois-je cliquer sur quelque chose pour lancer une analyse
j'ai 53 proces actif mais aucun en rouge
est ce normal???
merci encore
Utilisateur anonyme
25 août 2008 à 17:50
25 août 2008 à 17:50
supprime findB si present
j ai besoin de ce rapport stp:
Telecharge FindB :
- Fas un clic droit sur le lien, enregistrer sous .... sur le bureau
---> http://sd-1.archive-host.com/membres/up/116615172019703188/FindB.rar
----> dezippe le
1) Double clic sur FindB
2) Post le rapport FindB.txt dans ton prochain message
note : le rapport FindB.txt est sauvegardé a la racine du disque
j ai besoin de ce rapport stp:
Telecharge FindB :
- Fas un clic droit sur le lien, enregistrer sous .... sur le bureau
---> http://sd-1.archive-host.com/membres/up/116615172019703188/FindB.rar
----> dezippe le
1) Double clic sur FindB
2) Post le rapport FindB.txt dans ton prochain message
note : le rapport FindB.txt est sauvegardé a la racine du disque
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
25 août 2008 à 19:13
25 août 2008 à 19:13
voici le rapport demandé
+- FindB mis a jours le 21/08/08 par Chiquitine29
+- Recherche de fichier infectueux :
+- Recherche dans : C:\WINDOWS\Prefetch :
+- Recherche dans : C:\WINDOWS\system32 :
+- Recherche dans : C:\WINDOWS\system32\drivers :
C:\WINDOWS\system32\drivers\downld Présent!!
+- Recherche dans : C:\Documents and Settings\Administrateur\Application Data :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
+- Registre :
WinPatrol REG_SZ C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
TPKMAPHELPER REG_SZ C:\Program Files\ThinkPad\Utilities\TpKmapAp.exe -helper
GrooveMonitor REG_SZ "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
IgfxTray REG_SZ C:\WINDOWS\system32\igfxtray.exe
HotKeysCmds REG_SZ C:\WINDOWS\system32\hkcmd.exe
Persistence REG_SZ C:\WINDOWS\system32\igfxpers.exe
TVT Scheduler Proxy REG_SZ C:\Program Files\Fichiers communs\Lenovo\Scheduler\scheduler_proxy.exe
LXDDCATS REG_SZ rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXDDtime.dll,_RunDLLEntry@16
TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe /boot
egui REG_SZ "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
pdfSaver3 REG_SZ "C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
DAEMON Tools Lite REG_SZ "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SpybotSD TeaTimer REG_SZ C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
+- Registre, recherche Srosa :
+- Recherche terminee !
+- Execute le : 25/08/2008 a 19:12:40,81
merci de ton aide
voici le rapport demandé
+- FindB mis a jours le 21/08/08 par Chiquitine29
+- Recherche de fichier infectueux :
+- Recherche dans : C:\WINDOWS\Prefetch :
+- Recherche dans : C:\WINDOWS\system32 :
+- Recherche dans : C:\WINDOWS\system32\drivers :
C:\WINDOWS\system32\drivers\downld Présent!!
+- Recherche dans : C:\Documents and Settings\Administrateur\Application Data :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
+- Registre :
WinPatrol REG_SZ C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
TPKMAPHELPER REG_SZ C:\Program Files\ThinkPad\Utilities\TpKmapAp.exe -helper
GrooveMonitor REG_SZ "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
IgfxTray REG_SZ C:\WINDOWS\system32\igfxtray.exe
HotKeysCmds REG_SZ C:\WINDOWS\system32\hkcmd.exe
Persistence REG_SZ C:\WINDOWS\system32\igfxpers.exe
TVT Scheduler Proxy REG_SZ C:\Program Files\Fichiers communs\Lenovo\Scheduler\scheduler_proxy.exe
LXDDCATS REG_SZ rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXDDtime.dll,_RunDLLEntry@16
TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe /boot
egui REG_SZ "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
pdfSaver3 REG_SZ "C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
DAEMON Tools Lite REG_SZ "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SpybotSD TeaTimer REG_SZ C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
+- Registre, recherche Srosa :
+- Recherche terminee !
+- Execute le : 25/08/2008 a 19:12:40,81
merci de ton aide
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
25 août 2008 à 19:15
25 août 2008 à 19:15
Et dans la liste, tu ne vois pas c:\WINDOWS\system32\drivers\downld ?
Dans la colonne de gauche, sous "Functions", choisis le bouton radio [Win32 Services], laisse afficher tous les services dans la plage de droite.
Ensuite retrouve cette saleté de downld que tu supprimes.
S'il y en a d'autres en rouge, donne-les moi.
Et dans la liste, tu ne vois pas c:\WINDOWS\system32\drivers\downld ?
Dans la colonne de gauche, sous "Functions", choisis le bouton radio [Win32 Services], laisse afficher tous les services dans la plage de droite.
Ensuite retrouve cette saleté de downld que tu supprimes.
S'il y en a d'autres en rouge, donne-les moi.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
25 août 2008 à 19:21
25 août 2008 à 19:21
il n'est pas présent dans la liste des process
c'est bien la dedans que tu me demandes de regarder?
merci à toi
il n'est pas présent dans la liste des process
c'est bien la dedans que tu me demandes de regarder?
merci à toi
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
25 août 2008 à 19:23
25 août 2008 à 19:23
Non, ce n'est pas dans [Process]
Regarde ce que j'ai écrit ==> sous "Functions", choisis le bouton radio [Win32 Services],
Regarde ce que j'ai écrit ==> sous "Functions", choisis le bouton radio [Win32 Services],
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
25 août 2008 à 19:25
25 août 2008 à 19:25
je viens de me taper toute la liste dans win32 services et downld absent!!!!!!!
merci de ton aide
merci de ton aide
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
25 août 2008 à 19:56
25 août 2008 à 19:56
OK pour moi
Maintenant suis bien ce que demande Chiquitine29
Merci à toi.
Maintenant suis bien ce que demande Chiquitine29
Merci à toi.
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
25 août 2008 à 22:01
25 août 2008 à 22:01
merci de votre aide à tous c'est cool!!!
j'attends de tes news
merci de votre aide à tous c'est cool!!!
j'attends de tes news
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
25 août 2008 à 22:06
25 août 2008 à 22:06
MP= Messagerie Privée ( au-dessus, à droite de la page CCM )
Quand tu reçois un MP, il y a un petit clignotant sous ton pseudo, et une petite enveloppe "à cliquer", pour l'ouvrir.
Quand tu reçois un MP, il y a un petit clignotant sous ton pseudo, et une petite enveloppe "à cliquer", pour l'ouvrir.
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
25 août 2008 à 23:06
25 août 2008 à 23:06
On avance
voici le rapport findb:plus de downld (j'ai refait deux démarrages pour m'en assurer et c'est good!!!!)
malware confirme et ne détecte rien!!!!
Par contre dans srosa il y a des nouvelles clés dans le registre
que dois-je faire stp?????
+- FindB mis a jours le 21/08/08 par Chiquitine29
+- Recherche de fichier infectueux :
+- Recherche dans : C:\WINDOWS\Prefetch :
+- Recherche dans : C:\WINDOWS\system32 :
+- Recherche dans : C:\WINDOWS\system32\drivers :
+- Recherche dans : C:\Documents and Settings\Administrateur\Application Data :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
+- Registre :
WinPatrol REG_SZ C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
TPKMAPHELPER REG_SZ C:\Program Files\ThinkPad\Utilities\TpKmapAp.exe -helper
GrooveMonitor REG_SZ "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
IgfxTray REG_SZ C:\WINDOWS\system32\igfxtray.exe
HotKeysCmds REG_SZ C:\WINDOWS\system32\hkcmd.exe
Persistence REG_SZ C:\WINDOWS\system32\igfxpers.exe
TVT Scheduler Proxy REG_SZ C:\Program Files\Fichiers communs\Lenovo\Scheduler\scheduler_proxy.exe
LXDDCATS REG_SZ rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXDDtime.dll,_RunDLLEntry@16
TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe /boot
egui REG_SZ "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
pdfSaver3 REG_SZ "C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
DAEMON Tools Lite REG_SZ "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SpybotSD TeaTimer REG_SZ C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
+- Registre, recherche Srosa :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mdelk.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wintems.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\hldrrr.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\flec006.exe
+- Recherche terminee !
+- Execute le : 25/08/2008 a 23:03:53,18
Merci encore pour tout le temps que tu m'accordes
On avance
voici le rapport findb:plus de downld (j'ai refait deux démarrages pour m'en assurer et c'est good!!!!)
malware confirme et ne détecte rien!!!!
Par contre dans srosa il y a des nouvelles clés dans le registre
que dois-je faire stp?????
+- FindB mis a jours le 21/08/08 par Chiquitine29
+- Recherche de fichier infectueux :
+- Recherche dans : C:\WINDOWS\Prefetch :
+- Recherche dans : C:\WINDOWS\system32 :
+- Recherche dans : C:\WINDOWS\system32\drivers :
+- Recherche dans : C:\Documents and Settings\Administrateur\Application Data :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
+- Registre :
WinPatrol REG_SZ C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
TPKMAPHELPER REG_SZ C:\Program Files\ThinkPad\Utilities\TpKmapAp.exe -helper
GrooveMonitor REG_SZ "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
IgfxTray REG_SZ C:\WINDOWS\system32\igfxtray.exe
HotKeysCmds REG_SZ C:\WINDOWS\system32\hkcmd.exe
Persistence REG_SZ C:\WINDOWS\system32\igfxpers.exe
TVT Scheduler Proxy REG_SZ C:\Program Files\Fichiers communs\Lenovo\Scheduler\scheduler_proxy.exe
LXDDCATS REG_SZ rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXDDtime.dll,_RunDLLEntry@16
TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe /boot
egui REG_SZ "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
pdfSaver3 REG_SZ "C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
DAEMON Tools Lite REG_SZ "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SpybotSD TeaTimer REG_SZ C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
+- Registre, recherche Srosa :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mdelk.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wintems.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\hldrrr.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\flec006.exe
+- Recherche terminee !
+- Execute le : 25/08/2008 a 23:03:53,18
Merci encore pour tout le temps que tu m'accordes
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
25 août 2008 à 23:54
25 août 2008 à 23:54
Télécharge Gmer http://www2.gmer.net/gmer.zip
Décompresse-le sur ton bureau.
Ferme toutes les fenêtres actives.
Double-clique sur Gmer.exe
Si une alerte de ton antivirus apparaît pour gmer.sys ou gmer.exe ,ignore-le.
Clique sur l'onglet rootkit. ==> à droite coche tout.
Clique maintenant sur Scan.
Lorsque le scan est terminé, clique sur Copy.
Ouvre le Bloc-notes puis clique sur le Menu Edition / Coller.
Le rapport doit alors apparaître.
Enregistre le fichier puis poste le contenu ici.
Ensuite, "démarrer" >> "exécuter" >> saisir dans la petite lucarne toute la liste en gras ci-dessous (en une fois):
gmer -killall
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mdelk.exe"
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wintems.exe"
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\hldrrr.exe"
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\flec006.exe"
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SROSA"
gmer -del reg "HKLM\SYSTEM\ControlSet001\Services\SROSA"
gmer -del reg "HKLM\SYSTEM\ControlSet002\Services\SROSA"
gmer -del reg "HKCU\Software\FirstRRRun
gmer -del service SROSA
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\list.oct"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\data.octt"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\shared"
gmer -del file "C:\WINDOWS\system32\drivers\downld"
gmer -del file "C:\Program Files\SuperCopier2
gmer -del file "C:\WINDOWS\system32\drivers\taskmgr.exe"
gmer -del file "C:\WINDOWS\SYSTEM32\WINTEMS.EXE"
gmer -del file "C:\WINDOWS\SYSTEM32\BAN_LIST.TXT"
gmer -del file "C:\WINDOWS\system32\MDELK.EXE"
gmer -reboot
Et valide par [OK]
À la fin le pc devrait rebooter.
S'il ne redémarre pas, fais-le toi redémarrer toi même.
Au redémarrage vois si tes protections fonctionnent.
Si ca ne refonctionne pas, alors fais comme ceci: "démarrer" >> "exécuter" >> saisir CMD puis valide par [ok]. Ensuite, colle ligne par ligne en validant entre deux (par Entrée) les lignes suivantes dans la fenêtre noire qui apparaît: ==> voir liste ci-dessus.
Télécharge Gmer http://www2.gmer.net/gmer.zip
Décompresse-le sur ton bureau.
Ferme toutes les fenêtres actives.
Double-clique sur Gmer.exe
Si une alerte de ton antivirus apparaît pour gmer.sys ou gmer.exe ,ignore-le.
Clique sur l'onglet rootkit. ==> à droite coche tout.
Clique maintenant sur Scan.
Lorsque le scan est terminé, clique sur Copy.
Ouvre le Bloc-notes puis clique sur le Menu Edition / Coller.
Le rapport doit alors apparaître.
Enregistre le fichier puis poste le contenu ici.
Ensuite, "démarrer" >> "exécuter" >> saisir dans la petite lucarne toute la liste en gras ci-dessous (en une fois):
gmer -killall
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mdelk.exe"
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wintems.exe"
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\hldrrr.exe"
gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\flec006.exe"
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SROSA"
gmer -del reg "HKLM\SYSTEM\ControlSet001\Services\SROSA"
gmer -del reg "HKLM\SYSTEM\ControlSet002\Services\SROSA"
gmer -del reg "HKCU\Software\FirstRRRun
gmer -del service SROSA
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\list.oct"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\data.octt"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m"
gmer -del file "C:\Documents and Settings\Administrateur\Application Data\m\shared"
gmer -del file "C:\WINDOWS\system32\drivers\downld"
gmer -del file "C:\Program Files\SuperCopier2
gmer -del file "C:\WINDOWS\system32\drivers\taskmgr.exe"
gmer -del file "C:\WINDOWS\SYSTEM32\WINTEMS.EXE"
gmer -del file "C:\WINDOWS\SYSTEM32\BAN_LIST.TXT"
gmer -del file "C:\WINDOWS\system32\MDELK.EXE"
gmer -reboot
Et valide par [OK]
À la fin le pc devrait rebooter.
S'il ne redémarre pas, fais-le toi redémarrer toi même.
Au redémarrage vois si tes protections fonctionnent.
Si ca ne refonctionne pas, alors fais comme ceci: "démarrer" >> "exécuter" >> saisir CMD puis valide par [ok]. Ensuite, colle ligne par ligne en validant entre deux (par Entrée) les lignes suivantes dans la fenêtre noire qui apparaît: ==> voir liste ci-dessus.
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
26 août 2008 à 00:13
26 août 2008 à 00:13
j'ai supprimé les clé srosa ds le registre
j'espère que j'ai pas fait une connerie
sinon voici le rapport
GMER - http://www.gmer.net
Rootkit scan 2008-08-26 00:10:26
Windows 5.1.2600 Service Pack 2
---- System - GMER 1.0.14 ----
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwAdjustPrivilegesToken [0xA889BC8C]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwConnectPort [0xA889B3C4]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateFile [0xA889B8A0]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateKey [0xA889C43C]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreatePort [0xA889B080]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateSection [0xA889D084]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateSymbolicLinkObject [0xA889BE72]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateThread [0xA889AC50]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwDeleteKey [0xA889C0B8]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwDeleteValueKey [0xA889C268]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwDuplicateObject [0xA889AB02]
SSDT spzh.sys ZwEnumerateKey [0xB9EC6CA2]
SSDT spzh.sys ZwEnumerateValueKey [0xB9EC7030]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwLoadDriver [0xA889CD24]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenFile [0xA889BAB0]
SSDT spzh.sys ZwOpenKey [0xB9EA80C0]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenProcess [0xA889A822]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenSection [0xA889B744]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenThread [0xA889A9AA]
SSDT spzh.sys ZwQueryKey [0xB9EC7108]
SSDT spzh.sys ZwQueryValueKey [0xB9EC6F88]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwRenameKey [0xA889C7F2]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwRequestWaitReplyPort [0xA889B196]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSecureConnectPort [0xA889CAE6]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSetSystemInformation [0xA889CEC4]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSetValueKey [0xA889C602]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwShutdownSystem [0xA889B5D2]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSystemDebugControl [0xA889B638]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwTerminateProcess [0xA889AF4A]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwTerminateThread [0xA889AE18]
INT 0x62 ? 89A5CBF8
INT 0x63 ? 896E6F00
INT 0x82 ? 89A5CBF8
INT 0x94 ? 896E6F00
INT 0xA4 ? 896E6F00
INT 0xB4 ? 896E6F00
---- Kernel code sections - GMER 1.0.14 ----
.text ntkrnlpa.exe!ZwCallbackReturn + 25F2 805014C2 2 Bytes [ EC, B9 ]
? spzh.sys Le fichier spécifié est introuvable. !
.text USBPORT.SYS!DllUnload B8E3962C 5 Bytes JMP 896E64E0
.text a7yinhk8.SYS B8A6F384 1 Byte [ 20 ]
.text a7yinhk8.SYS B8A6F386 35 Bytes [ 00, 68, 00, 00, 00, 00, 00, ... ]
.text a7yinhk8.SYS B8A6F3AA 24 Bytes [ 00, 00, 20, 00, 00, E0, 00, ... ]
.text a7yinhk8.SYS B8A6F3C4 3 Bytes [ 00, 00, 00 ]
.text a7yinhk8.SYS B8A6F3C9 1 Byte [ 00 ]
.text ...
---- User code sections - GMER 1.0.14 ----
.text C:\WINDOWS\Explorer.EXE[296] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\Explorer.EXE[296] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 006B5060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 006B4F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 006B4C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 006B16D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 006B1550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 006B1860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 006B1230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 006B13C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 7B, 88 ]
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 006B4960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 006B4AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 009F5060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 009F4F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 009F1860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 009F1230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 009F13C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ AF, 88 ]
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 009F4C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 009F16D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 009F1550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 009F4960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 009F4AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] kernel32.dll!SetUnhandledExceptionFilter 7C84467D 4 Bytes [ C2, 04, 00, 00 ]
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\winlogon.exe[856] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\services.exe[900] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\lsass.exe[912] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\svchost.exe[1100] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\svchost.exe[1148] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\System32\svchost.exe[1232] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\System32\svchost.exe[1376] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\svchost.exe[1460] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\spoolsv.exe[1732] U
j'espère que j'ai pas fait une connerie
sinon voici le rapport
GMER - http://www.gmer.net
Rootkit scan 2008-08-26 00:10:26
Windows 5.1.2600 Service Pack 2
---- System - GMER 1.0.14 ----
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwAdjustPrivilegesToken [0xA889BC8C]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwConnectPort [0xA889B3C4]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateFile [0xA889B8A0]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateKey [0xA889C43C]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreatePort [0xA889B080]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateSection [0xA889D084]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateSymbolicLinkObject [0xA889BE72]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwCreateThread [0xA889AC50]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwDeleteKey [0xA889C0B8]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwDeleteValueKey [0xA889C268]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwDuplicateObject [0xA889AB02]
SSDT spzh.sys ZwEnumerateKey [0xB9EC6CA2]
SSDT spzh.sys ZwEnumerateValueKey [0xB9EC7030]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwLoadDriver [0xA889CD24]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenFile [0xA889BAB0]
SSDT spzh.sys ZwOpenKey [0xB9EA80C0]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenProcess [0xA889A822]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenSection [0xA889B744]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwOpenThread [0xA889A9AA]
SSDT spzh.sys ZwQueryKey [0xB9EC7108]
SSDT spzh.sys ZwQueryValueKey [0xB9EC6F88]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwRenameKey [0xA889C7F2]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwRequestWaitReplyPort [0xA889B196]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSecureConnectPort [0xA889CAE6]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSetSystemInformation [0xA889CEC4]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSetValueKey [0xA889C602]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwShutdownSystem [0xA889B5D2]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwSystemDebugControl [0xA889B638]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwTerminateProcess [0xA889AF4A]
SSDT \SystemRoot\System32\DRIVERS\cmdguard.sys (COMODO Firewall Pro Sandbox Driver/COMODO) ZwTerminateThread [0xA889AE18]
INT 0x62 ? 89A5CBF8
INT 0x63 ? 896E6F00
INT 0x82 ? 89A5CBF8
INT 0x94 ? 896E6F00
INT 0xA4 ? 896E6F00
INT 0xB4 ? 896E6F00
---- Kernel code sections - GMER 1.0.14 ----
.text ntkrnlpa.exe!ZwCallbackReturn + 25F2 805014C2 2 Bytes [ EC, B9 ]
? spzh.sys Le fichier spécifié est introuvable. !
.text USBPORT.SYS!DllUnload B8E3962C 5 Bytes JMP 896E64E0
.text a7yinhk8.SYS B8A6F384 1 Byte [ 20 ]
.text a7yinhk8.SYS B8A6F386 35 Bytes [ 00, 68, 00, 00, 00, 00, 00, ... ]
.text a7yinhk8.SYS B8A6F3AA 24 Bytes [ 00, 00, 20, 00, 00, E0, 00, ... ]
.text a7yinhk8.SYS B8A6F3C4 3 Bytes [ 00, 00, 00 ]
.text a7yinhk8.SYS B8A6F3C9 1 Byte [ 00 ]
.text ...
---- User code sections - GMER 1.0.14 ----
.text C:\WINDOWS\Explorer.EXE[296] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\Explorer.EXE[296] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\Explorer.EXE[296] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 006B5060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 006B4F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 006B4C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 006B16D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 006B1550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 006B1860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 006B1230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 006B13C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 7B, 88 ]
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 006B4960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Executive Software\Diskeeper\DkService.exe[352] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 006B4AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 009F5060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 009F4F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 009F1860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 009F1230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 009F13C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ AF, 88 ]
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 009F4C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 009F16D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 009F1550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 009F4960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe[616] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 009F4AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe[640] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] kernel32.dll!SetUnhandledExceptionFilter 7C84467D 4 Bytes [ C2, 04, 00, 00 ]
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[644] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\FolderSize\FolderSizeSvc.exe[724] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\winlogon.exe[856] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\winlogon.exe[856] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\services.exe[900] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\services.exe[900] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\lsass.exe[912] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lsass.exe[912] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\ibmpmsvc.exe[1064] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\svchost.exe[1100] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1100] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\svchost.exe[1148] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1148] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Windows Defender\MsMpEng.exe[1188] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\System32\svchost.exe[1232] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1232] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\System32\svchost.exe[1376] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\System32\svchost.exe[1376] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\lxddcoms.exe[1412] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\svchost.exe[1460] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\svchost.exe[1460] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\DAEMON Tools Lite\daemon.exe[1576] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ole32.dll!CoCreateInstanceEx 774BFA6B 5 Bytes JMP 10004960 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] ole32.dll!CoGetClassObject 774D5DB2 5 Bytes JMP 10004AD0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] USER32.dll!EndTask 7E3D9E75 5 Bytes JMP 10004C30 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] USER32.dll!mouse_event 7E3E6515 5 Bytes JMP 100016D0 C:\WINDOWS\system32\guard32.dll
.text C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\mdm.exe[1644] USER32.dll!keybd_event 7E3E6559 5 Bytes JMP 10001550 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] ntdll.dll!NtClose 7C91D586 5 Bytes JMP 10005060 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] ntdll.dll!LdrUnloadDll 7C92718B 5 Bytes JMP 10004F90 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!BitBlt 77EF6F79 5 Bytes JMP 10001860 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!CreateDCA 77EFB249 5 Bytes JMP 10001230 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!CreateDCW 77EFBE89 2 Bytes JMP 100013C0 C:\WINDOWS\system32\guard32.dll
.text C:\WINDOWS\system32\spoolsv.exe[1732] GDI32.dll!CreateDCW + 3 77EFBE8C 2 Bytes [ 10, 98 ]
.text C:\WINDOWS\system32\spoolsv.exe[1732] U
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
26 août 2008 à 00:23
26 août 2008 à 00:23
Poursuis avec l'injection du script maintenant
Et ensuite tu relanceras l'outil FindB mis à jour le 21/08/08 par Chiquitine29, pour vérification
Poursuis avec l'injection du script maintenant
Et ensuite tu relanceras l'outil FindB mis à jour le 21/08/08 par Chiquitine29, pour vérification
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
26 août 2008 à 10:46
26 août 2008 à 10:46
Salut à tous
Je n'ai pas réussi à saisir l'ensemble des lignes dans démarrer exécuter: comment faut-il faire?
il faut tout taper à la main avec un espace au lieu d'aller à la ligne?????
Sinon voici le rapport findb sans avoir inscrit les commandes dans démarrer exécuter:
+- FindB mis a jours le 21/08/08 par Chiquitine29
+- Recherche de fichier infectueux :
+- Recherche dans : C:\WINDOWS\Prefetch :
+- Recherche dans : C:\WINDOWS\system32 :
+- Recherche dans : C:\WINDOWS\system32\drivers :
+- Recherche dans : C:\Documents and Settings\Administrateur\Application Data :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
+- Registre :
WinPatrol REG_SZ C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
TPKMAPHELPER REG_SZ C:\Program Files\ThinkPad\Utilities\TpKmapAp.exe -helper
GrooveMonitor REG_SZ "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
IgfxTray REG_SZ C:\WINDOWS\system32\igfxtray.exe
HotKeysCmds REG_SZ C:\WINDOWS\system32\hkcmd.exe
Persistence REG_SZ C:\WINDOWS\system32\igfxpers.exe
TVT Scheduler Proxy REG_SZ C:\Program Files\Fichiers communs\Lenovo\Scheduler\scheduler_proxy.exe
LXDDCATS REG_SZ rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXDDtime.dll,_RunDLLEntry@16
TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe /boot
egui REG_SZ "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
COMODO Firewall Pro REG_SZ "C:\Program Files\COMODO\Firewall\cfp.exe" -h
pdfSaver3 REG_SZ "C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
DAEMON Tools Lite REG_SZ "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SpybotSD TeaTimer REG_SZ C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
+- Registre, recherche Srosa :
+- Recherche terminee !
+- Execute le : 26/08/2008 a 10:45:51,50
Merci encore pour votre aide
Je n'ai pas réussi à saisir l'ensemble des lignes dans démarrer exécuter: comment faut-il faire?
il faut tout taper à la main avec un espace au lieu d'aller à la ligne?????
Sinon voici le rapport findb sans avoir inscrit les commandes dans démarrer exécuter:
+- FindB mis a jours le 21/08/08 par Chiquitine29
+- Recherche de fichier infectueux :
+- Recherche dans : C:\WINDOWS\Prefetch :
+- Recherche dans : C:\WINDOWS\system32 :
+- Recherche dans : C:\WINDOWS\system32\drivers :
+- Recherche dans : C:\Documents and Settings\Administrateur\Application Data :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
+- Registre :
WinPatrol REG_SZ C:\Program Files\BillP Studios\WinPatrol\winpatrol.exe
TPKMAPHELPER REG_SZ C:\Program Files\ThinkPad\Utilities\TpKmapAp.exe -helper
GrooveMonitor REG_SZ "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
IgfxTray REG_SZ C:\WINDOWS\system32\igfxtray.exe
HotKeysCmds REG_SZ C:\WINDOWS\system32\hkcmd.exe
Persistence REG_SZ C:\WINDOWS\system32\igfxpers.exe
TVT Scheduler Proxy REG_SZ C:\Program Files\Fichiers communs\Lenovo\Scheduler\scheduler_proxy.exe
LXDDCATS REG_SZ rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXDDtime.dll,_RunDLLEntry@16
TrojanScanner REG_SZ C:\Program Files\Trojan Remover\Trjscan.exe /boot
egui REG_SZ "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
COMODO Firewall Pro REG_SZ "C:\Program Files\COMODO\Firewall\cfp.exe" -h
pdfSaver3 REG_SZ "C:\Program Files\Tracker Software\PDF-XChange 3\pdfSaver\pdfSaver3.exe"
DAEMON Tools Lite REG_SZ "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
ctfmon.exe REG_SZ C:\WINDOWS\system32\ctfmon.exe
SpybotSD TeaTimer REG_SZ C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
+- Registre, recherche Srosa :
+- Recherche terminee !
+- Execute le : 26/08/2008 a 10:45:51,50
Merci encore pour votre aide
Utilisateur anonyme
26 août 2008 à 10:55
26 août 2008 à 10:55
salut , je vois qu il y a du mieux
ceci est un bug (que j ai rectifié) :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
-----> ne pas en tenir compte
comment va le pc ?
ceci est un bug (que j ai rectifié) :
C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\list.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\data.octt Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m Présent!! )
C:\Documents and Settings\Administrateur\Application Data\m\shared Présent!! )
-----> ne pas en tenir compte
comment va le pc ?
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
26 août 2008 à 10:58
26 août 2008 à 10:58
le pc va parfaitement bien
par contre je ne sais pas comment faire pour coller l'ensemble des lignes en gras dans démarrer exécuter
sais tu faire cela
le pc va parfaitement bien
par contre je ne sais pas comment faire pour coller l'ensemble des lignes en gras dans démarrer exécuter
sais tu faire cela
Messages postés
Date d'inscription
lundi 10 octobre 2005
Contributeur sécurité
Dernière intervention
12 avril 2022
26 août 2008 à 11:01
26 août 2008 à 11:01
Puisque tu n'as pu inclure le script en une seule fois (tout en un seul copier/coller) dans la zone de saisie de la commande; j'écrivais clairement ceci:
« Si ca ne refonctionne pas, alors fais comme ceci: "démarrer" >> "exécuter" >> saisir CMD puis valide par [ok]. Ensuite, colle ligne par ligne en validant entre deux (par Entrée) les lignes suivantes dans la fenêtre noire qui apparaît: ==> voir liste ci-dessus. »
1°- Clic sur "Démarrer", puis clic sur "Exécuter" , tape CMD dans la zone de saisie, puis [OK].
Cela va ouvrir une page de commande, de couleur noire avec un petit tiret clignotant.
2°- À l'endroit de ce petit tiret clignotant, tu dois coller la première ligne de script ==> gmer -killall puis clic sur [Enter]
3°- Après quoi, tu vois encore une ligne avec ce petit tiret clignotant où tu dois coller la seconde ligne du script ==> gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mdelk.exe" puis clic sur [Enter]
4°- Ainsi de suite pour tout le srcript, sans oublier la dernière ligne !
Je n'ai jamais dit de taper tout cela.
Il faut faire un copier/coller de chaque ligne suivie de [Enter]
EDIT: Salut Chiquitine29
Puisque tu n'as pu inclure le script en une seule fois (tout en un seul copier/coller) dans la zone de saisie de la commande; j'écrivais clairement ceci:
« Si ca ne refonctionne pas, alors fais comme ceci: "démarrer" >> "exécuter" >> saisir CMD puis valide par [ok]. Ensuite, colle ligne par ligne en validant entre deux (par Entrée) les lignes suivantes dans la fenêtre noire qui apparaît: ==> voir liste ci-dessus. »
1°- Clic sur "Démarrer", puis clic sur "Exécuter" , tape CMD dans la zone de saisie, puis [OK].
Cela va ouvrir une page de commande, de couleur noire avec un petit tiret clignotant.
2°- À l'endroit de ce petit tiret clignotant, tu dois coller la première ligne de script ==> gmer -killall puis clic sur [Enter]
3°- Après quoi, tu vois encore une ligne avec ce petit tiret clignotant où tu dois coller la seconde ligne du script ==> gmer -del reg "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mdelk.exe" puis clic sur [Enter]
4°- Ainsi de suite pour tout le srcript, sans oublier la dernière ligne !
Je n'ai jamais dit de taper tout cela.
Il faut faire un copier/coller de chaque ligne suivie de [Enter]
EDIT: Salut Chiquitine29
Messages postés
Date d'inscription
vendredi 22 août 2008
Dernière intervention
20 décembre 2008
26 août 2008 à 11:56
26 août 2008 à 11:56
Salut al
excuses moi j'avais mal lu hier
je viens donc d'essayer la procédure à partir de cmd
mais petit pb
dès que je colle la première ligne gmer -killall
tout l'environnement windows disparait et il ne me reste donc que l'invite de commande en dos et l'image de mon bureau sinon rien du tout
je ne peux tonc rien coller
j'ai donc commencé à les taper manuellement
mais à chaque enter
il me dit erreur ou impossible de trouver le fichier spécifié.
j'ai donc arrêté car c'est un peu long
dois je faire cela en mode sans échec???comme ca je pourrais peut etre coller
merci encore de ton aide
excuses moi j'avais mal lu hier
je viens donc d'essayer la procédure à partir de cmd
mais petit pb
dès que je colle la première ligne gmer -killall
tout l'environnement windows disparait et il ne me reste donc que l'invite de commande en dos et l'image de mon bureau sinon rien du tout
je ne peux tonc rien coller
j'ai donc commencé à les taper manuellement
mais à chaque enter
il me dit erreur ou impossible de trouver le fichier spécifié.
j'ai donc arrêté car c'est un peu long
dois je faire cela en mode sans échec???comme ca je pourrais peut etre coller
merci encore de ton aide