log
  Karin
Antal indlæg: 133

ComboFix 07-09-21.2 - “Karin” 2007-09-24 15:59:49.8 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1030.18.143 [GMT 2:00]
.

(((((((((((((((((((((((((  Files Created from 2007-08-24 to 2007-09-24 )))))))))))))))))))))))))))))))
.

2007-09-22 21:39 <DIR> d————C:\Rustbfix
2007-09-21 10:09 <DIR> d—h——- C:\WINDOWS\PIF
2007-09-18 11:32 <DIR> d——c—- C:\WINDOWS\system32\DRVSTORE
2007-09-14 09:34 <DIR> d————C:\WINDOWS\ERUNT

.
((((((((((((((((((((((((((((((((((((((((  Find3M Report   ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-24 14:06————- d————C:\Programmer\SpywareBlaster
2007-09-24 14:00————- d————C:\Programmer\SpywareGuard
2007-09-21 11:15————- d————C:\Programmer\SUPERAntiSpyware
2007-09-21 09:00 63—a———C:\Programmer\counter
2007-09-21 09:00 496—a———C:\Programmer\errdbg.cf
2007-09-21 09:00 4557014—a———C:\Programmer\raw_system.cf
2007-09-21 09:00 28625—a———C:\Programmer\raw_enum.cf
2007-09-21 09:00 2098—a———C:\Programmer\ComboFix.txt
2007-09-21 09:00 18377—a———C:\Programmer\enum.cf
2007-09-21 09:00 104—a———C:\Programmer\rawreg.cf
2007-09-21 08:59 1081—a———C:\Programmer\active_setup.cf
2007-09-21 08:57 0—a———C:\Programmer\whitedone.cf
2007-09-21 08:57 0—a———C:\Programmer\ExecB.cf
2007-09-14 09:31 823—a———C:\WINDOWS\system32\drivers\fwdrv.err
2007-08-23 12:14————- d————C:\DOCUME~1\Karin\APPLIC~1\OpenOffice.org1.9.82
2007-08-14 18:04 90768—a———C:\WINDOWS\xobglu32.dll
2007-08-14 18:04 63488—a———C:\WINDOWS\xobglu16.dll
2007-08-09 16:13————- d————C:\Programmer\EsetOnlineScanner
2007-08-09 15:06————- d————C:\DOCUME~1\ALLUSE~1\APPLIC~1\Kaspersky Lab
2007-08-08 16:30 19456—a———C:\WINDOWS\system32\OnlineScannerLang.dll
2007-08-02 18:11 253952—a———C:\WINDOWS\system32\OnlineScannerDLLA.dll
2007-08-02 18:11 241664—a———C:\WINDOWS\system32\OnlineScannerDLLW.dll
2007-07-30 19:19 92504—a———C:\WINDOWS\system32\cdm.dll
2007-07-30 19:19 549720—a———C:\WINDOWS\system32\wuapi.dll
2007-07-30 19:19 53080—a———C:\WINDOWS\system32\wuauclt.exe
2007-07-30 19:19 43352—a———C:\WINDOWS\system32\wups2.dll
2007-07-30 19:19 325976—a———C:\WINDOWS\system32\wucltui.dll
2007-07-30 19:19 203096—a———C:\WINDOWS\system32\wuweb.dll
2007-07-30 19:19 1712984—a———C:\WINDOWS\system32\wuaueng.dll
2007-07-30 19:18 33624—a———C:\WINDOWS\system32\wups.dll
2007-07-27 15:49 225355—a———C:\WINDOWS\system32\lnod32apiW.dll
2007-07-27 15:49 196683—a———C:\WINDOWS\system32\lnod32apiA.dll
2007-07-25 17:55————- d————C:\Programmer\Magnus & Myggen - Quizkampen
2007-06-26 08:10 1104896—a———C:\WINDOWS\system32\msxml3.dll
————-  C:\Programmer\LEGO Øen
————-  C:\Programmer\Fælles filer
.

(((((((((((((((((((((((((((((((((((((  Reg Loading Points   ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“Run StartupMonitor”=“StartupMonitor.exe” [2000-05-20 17:23 C:\WINDOWS\StartupMonitor.exe]
“AVG7_CC”=“C:\PROGRA~1\Grisoft\AVG7\avgcc.exe” [2007-09-14 09:06]
“OpwareSE2”=“C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe” [2003-05-08 12:00]
“OPSE reminder”=“C:\Programmer\ScanSoft\OmniPageSE2.0\EregEng\Ereg.exe” [2003-07-07 10:29]
“DataLayer”=“C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe” []
“WheelMouse”=“C:\PROGRA~1\OPTICA~1\4DMAIN.EXE” [2000-05-08 09:54]
“!AVG Anti-Spyware”=“C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe” [2007-06-18 22:32]
“SunJavaUpdateSched”=“C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe” [2007-07-12 04:00]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“CTFMON.EXE”=“C:\WINDOWS\system32\ctfmon.exe” [2004-08-27 02:53]
“SUPERAntiSpyware”=“C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe” [2007-06-28 11:38]
“ccleaner”=“C:\Programmer\CCleaner\ccleaner.exe” [2007-07-13 11:10]

C:\DOCUME~1\Karin\MENUEN~1\PROGRA~1\Start\
SpywareGuard.lnk - C:\Programmer\SpywareGuard\sgmain.exe [2003-08-29 19:05:35]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
“{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}”= C:\Programmer\SUPERAntiSpyware\SASSEH.DLL [2006-12-20 13:55 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
C:\Programmer\SUPERAntiSpyware\SASWINLO.DLL 2007-04-27 13:48 294912 C:\Programmer\SUPERAntiSpyware\SASWINLO.DLL

R1 cdrbsvsd;cdrbsvsd;C:\WINDOWS\system32\drivers\cdrbsvsd.sys
R1 fwdrv;Firewall Driver;C:\WINDOWS\system32\drivers\fwdrv.sys
R1 khips;Kerio HIPS Driver;C:\WINDOWS\system32\drivers\khips.sys
R1 VIAPFD;VIAPFD;C:\WINDOWS\system32\Drivers\VIAPFD.SYS
R2 AttackShield;Attack Shield WS;C:\Programmer\Sana Security\Attack Shield\AttackShieldAgent.exe
R2 SPF4;Sunbelt Personal Firewall 4;“C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe”
R3 AttackShieldDriver;AttackShieldDriver;\??\C:\Programmer\Sana Security\Attack Shield\AttackShieldDriver.Sys
R3 AttackShieldShim;AttackShieldShim;\??\C:\Programmer\Sana Security\Attack Shield\AttackShieldShim.sys


[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D\_Autorun\DefaultIcon]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D\_Autorun\DefaultIcon- D:\fscommand/fk_icon.ico]

*Newly Created Service* - GMER
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-24 16:06:05
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\viaagp]
“ImagePath”=“System32\DRIVERS\viaagp.sys”
.
Completion time: 2007-09-24 16:10:16
C:\ComboFix-quarantined-files.txt ... 2007-09-21 21:44
C:\ComboFix2.txt ... 2007-09-21 21:44
C:\ComboFix3.txt ... 2007-09-21 08:57
.
—- E O F—-

  Karin
Antal indlæg: 133

Hej Ejvindh.

Jeg har fundet ud af, at det er når jeg kører combofix, at internet explorer ikon bliver sat ud på skrivebordet og den bliver gjort til standard hvor det ellers er morzilla firefox jeg bruger.

  Ejvindh
Redaktør
Avatar
Antal indlæg: 6048

Foreløbig ser det meget godt ud. Men desværre blev loggen fra Gmer skåret over, så jeg ikke kan se det hele. Prøv derfor at gøre følgende: Tag netstikket ud, deaktiver din Kerio-firewall og Attack Shield. Lav så en ny scanning med Gmer, som du lægger herind. Det er meget vigtigt at du ikke bruger computeren til noget, sålænge Gmer scanner.

Herefter kan du genaktivere Kerio og Attack Shield, og sætte netstikket i igen.

  Karin
Antal indlæg: 133

GMER 1.0.13.12551 - http://www.gmer.net
Rootkit scan 2007-09-25 13:44:23
Windows 5.1.2600 Service Pack 2


——System - GMER 1.0.13——

SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwClose
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwCreateFile
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwCreateKey
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwCreateProcess
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwCreateProcessEx
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwCreateThread
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwDeleteFile
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwDeleteKey
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwDeleteValueKey
SSDT         \SystemRoot\system32\drivers\khips.sys                                                     ZwLoadDriver
SSDT         \SystemRoot\system32\drivers\khips.sys                                                     ZwMapViewOfSection
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwOpenFile
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwOpenKey
SSDT         \??\C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.sys                                         ZwOpenProcess
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwResumeThread
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwSetInformationFile
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwSetValueKey
SSDT         \??\C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.sys                                         ZwTerminateProcess
SSDT         \SystemRoot\system32\drivers\fwdrv.sys                                                     ZwWriteFile

——Kernel code sections - GMER 1.0.13——

PAGENDSM     NDIS.sys!NdisMIndicateStatus                                                           F83B5A5F 6 Bytes JMP F6CAAC5E \SystemRoot\system32\drivers\fwdrv.sys

——User code sections - GMER 1.0.13——

.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!WriteProcessMemory                                 7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!VirtualAlloc                                     7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!CreateRemoteThread                                 7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!CreateThread                                     7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\System32\svchost.exe[144] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\System32\svchost.exe[144] USER32.dll!SetWindowsHookExW                                   7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\System32\svchost.exe[144] USER32.dll!SetWindowsHookExA                                   7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!VirtualProtectEx                                   7C801A5D 5 Bytes JMP 000701A8
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00070090
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!WriteProcessMemory                                 7C80220F 5 Bytes JMP 00070694
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000702C0
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00070234
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!VirtualAlloc                                     7C809A51 5 Bytes JMP 00070004
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0007011C
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!CreateRemoteThread                                 7C81042C 5 Bytes JMP 000704F0
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!CreateThread                                     7C810637 5 Bytes JMP 0007057C
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!CreateProcessInternalW                               7C819513 5 Bytes JMP 000703D8
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!CreateProcessInternalA                               7C81DDD6 5 Bytes JMP 0007034C
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!WinExec                                         7C86136D 5 Bytes JMP 00070464
.text       C:\WINDOWS\system32\wdfmgr.exe[188] kernel32.dll!SetThreadContext                                   7C862A69 5 Bytes JMP 00070608
.text       C:\WINDOWS\system32\wdfmgr.exe[188] USER32.dll!SetWindowsHookExW                                   7E37DDB5 5 Bytes JMP 000707AC
.text       C:\WINDOWS\system32\wdfmgr.exe[188] USER32.dll!SetWindowsHookExA                                   7E3811D1 5 Bytes JMP 00070720
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!VirtualProtectEx               7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!VirtualProtect               7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!WriteProcessMemory             7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!CreateProcessW               7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!CreateProcessA               7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!VirtualAlloc                 7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!VirtualAllocEx               7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!CreateRemoteThread             7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!CreateThread                 7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!CreateProcessInternalW           7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!CreateProcessInternalA           7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!WinExec                     7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] kernel32.dll!SetThreadContext               7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] USER32.dll!SetWindowsHookExW               7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] USER32.dll!SetWindowsHookExA               7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] WS2_32.dll!socket                       71A83B91 5 Bytes JMP 001308C4
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] WS2_32.dll!bind                       71A83E00 5 Bytes JMP 00130838
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[540] WS2_32.dll!connect                     71A8406A 5 Bytes JMP 00130950
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!VirtualProtectEx                                   7C801A5D 5 Bytes JMP 001601A8
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!VirtualProtect                                     7C801AD0 5 Bytes JMP 00160090
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!WriteProcessMemory                                 7C80220F 5 Bytes JMP 00160694
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!CreateProcessW                                     7C802332 5 Bytes JMP 001602C0
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!CreateProcessA                                     7C802367 5 Bytes JMP 00160234
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!VirtualAlloc                                     7C809A51 5 Bytes JMP 00160004
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!VirtualAllocEx                                     7C809A72 5 Bytes JMP 0016011C
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!CreateRemoteThread                                 7C81042C 5 Bytes JMP 001604F0
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!CreateThread                                     7C810637 5 Bytes JMP 0016057C
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!CreateProcessInternalW                               7C819513 5 Bytes JMP 001603D8
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!CreateProcessInternalA                               7C81DDD6 5 Bytes JMP 0016034C
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!WinExec                                         7C86136D 5 Bytes JMP 00160464
.text       C:\WINDOWS\system32\csrss.exe[652] KERNEL32.dll!SetThreadContext                                   7C862A69 5 Bytes JMP 00160608
.text       C:\WINDOWS\system32\csrss.exe[652] USER32.dll!SetWindowsHookExW                                   7E37DDB5 5 Bytes JMP 001607AC
.text       C:\WINDOWS\system32\csrss.exe[652] USER32.dll!SetWindowsHookExA                                   7E3811D1 5 Bytes JMP 00160720
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000701A8
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00070090
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!WriteProcessMemory                               7C80220F 5 Bytes JMP 00070694
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000702C0
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00070234
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!VirtualAlloc                                   7C809A51 5 Bytes JMP 00070004
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0007011C
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!CreateRemoteThread                               7C81042C 5 Bytes JMP 000704F0
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!CreateThread                                   7C810637 5 Bytes JMP 0007057C
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000703D8
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0007034C
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00070464
.text       C:\WINDOWS\system32\winlogon.exe[676] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00070608
.text       C:\WINDOWS\system32\winlogon.exe[676] USER32.dll!SetWindowsHookExW                                 7E37DDB5 5 Bytes JMP 000707AC
.text       C:\WINDOWS\system32\winlogon.exe[676] USER32.dll!SetWindowsHookExA                                 7E3811D1 5 Bytes JMP 00070720
.text       C:\WINDOWS\system32\winlogon.exe[676] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000708C4
.text       C:\WINDOWS\system32\winlogon.exe[676] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00070838
.text       C:\WINDOWS\system32\winlogon.exe[676] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00070950
.text       C:\WINDOWS\system32\winlogon.exe[676] WININET.dll!InternetConnectA                                 44454992 5 Bytes JMP 00070F54
.text       C:\WINDOWS\system32\winlogon.exe[676] WININET.dll!InternetConnectW                                 44455B88 5 Bytes JMP 00070FE0
.text       C:\WINDOWS\system32\winlogon.exe[676] WININET.dll!InternetOpenA                                   4445C869 5 Bytes JMP 00070D24
.text       C:\WINDOWS\system32\winlogon.exe[676] WININET.dll!InternetOpenW                                   4445CEA1 5 Bytes JMP 00070DB0
.text       C:\WINDOWS\system32\winlogon.exe[676] WININET.dll!InternetOpenUrlA                                 444606DD 5 Bytes JMP 00070E3C
.text       C:\WINDOWS\system32\winlogon.exe[676] WININET.dll!InternetOpenUrlW                                 444AAB2D 5 Bytes JMP 00070EC8
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!VirtualProtectEx                     7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!VirtualProtect                       7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!WriteProcessMemory                   7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!CreateProcessW                       7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!CreateProcessA                       7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!VirtualAlloc                       7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!VirtualAllocEx                       7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!CreateRemoteThread                   7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!CreateThread                       7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!CreateProcessInternalW                 7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!CreateProcessInternalA                 7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!WinExec                           7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] kernel32.dll!SetThreadContext                     7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] USER32.dll!SetWindowsHookExW                     7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe[696] USER32.dll!SetWindowsHookExA                     7E3811D1 5 Bytes JMP 00130720
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!WriteProcessMemory                               7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!VirtualAlloc                                   7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!CreateRemoteThread                               7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!CreateThread                                   7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\system32\services.exe[720] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\system32\services.exe[720] USER32.dll!SetWindowsHookExW                                 7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\system32\services.exe[720] USER32.dll!SetWindowsHookExA                                 7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\system32\services.exe[720] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\system32\services.exe[720] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\system32\services.exe[720] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00080950
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!VirtualProtectEx               7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!VirtualProtect                 7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!WriteProcessMemory               7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!CreateProcessW                 7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!CreateProcessA                 7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!VirtualAlloc                   7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!VirtualAllocEx                 7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!CreateRemoteThread               7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!CreateThread                   7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!CreateProcessInternalW           7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!CreateProcessInternalA           7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!WinExec                     7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] kernel32.dll!SetThreadContext               7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] USER32.dll!SetWindowsHookExW                 7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] USER32.dll!SetWindowsHookExA                 7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] WININET.dll!InternetConnectA                 44454992 5 Bytes JMP 00130F54
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] WININET.dll!InternetConnectW                 44455B88 5 Bytes JMP 00130FE0
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] WININET.dll!InternetOpenA                   4445C869 5 Bytes JMP 00130D24
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] WININET.dll!InternetOpenW                   4445CEA1 5 Bytes JMP 00130DB0
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] WININET.dll!InternetOpenUrlA                 444606DD 5 Bytes JMP 00130E3C
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] WININET.dll!InternetOpenUrlW                 444AAB2D 5 Bytes JMP 00130EC8
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] ws2_32.dll!socket                       71A83B91 5 Bytes JMP 001308C4
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] ws2_32.dll!bind                         71A83E00 5 Bytes JMP 00130838
.text       C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe[736] ws2_32.dll!connect                       71A8406A 5 Bytes JMP 00130950
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!VirtualProtectEx                               7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!VirtualProtect                               7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!WriteProcessMemory                             7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!CreateProcessW                               7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!CreateProcessA                               7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!VirtualAlloc                                 7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!VirtualAllocEx                               7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!CreateRemoteThread                             7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!CreateThread                                 7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!CreateProcessInternalW                           7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!CreateProcessInternalA                           7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!WinExec                                     7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] kernel32.dll!SetThreadContext                               7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] USER32.dll!SetWindowsHookExW                               7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\SpywareGuard\sgbhp.exe[768] USER32.dll!SetWindowsHookExA                               7E3811D1 5 Bytes JMP 00130720
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!WriteProcessMemory                                 7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!VirtualAlloc                                     7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!CreateRemoteThread                                 7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!CreateThread                                     7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\system32\svchost.exe[884] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\system32\svchost.exe[884] USER32.dll!SetWindowsHookExW                                   7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\system32\svchost.exe[884] USER32.dll!SetWindowsHookExA                                   7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\system32\svchost.exe[884] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\system32\svchost.exe[884] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\system32\svchost.exe[884] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00080950
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 001301A8
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00130090
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!WriteProcessMemory                                 7C80220F 5 Bytes JMP 00130694
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 001302C0
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00130234
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!VirtualAlloc                                     7C809A51 5 Bytes JMP 00130004
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0013011C
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!CreateRemoteThread                                 7C81042C 5 Bytes JMP 001304F0
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!CreateThread                                     7C810637 5 Bytes JMP 0013057C
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 001303D8
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0013034C
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00130464
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00130608
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] USER32.dll!SetWindowsHookExW                                   7E37DDB5 5 Bytes JMP 001307AC
.text       C:\PROGRA~1\OPTICA~1\4DMAIN.EXE[900] USER32.dll!SetWindowsHookExA                                   7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!VirtualProtectEx                   7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!VirtualProtect                     7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!WriteProcessMemory                   7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!CreateProcessW                     7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!CreateProcessA                     7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!VirtualAlloc                       7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!VirtualAllocEx                     7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!CreateRemoteThread                   7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!CreateThread                       7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!CreateProcessInternalW               7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!CreateProcessInternalA               7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!WinExec                         7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] kernel32.dll!SetThreadContext                   7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] USER32.dll!SetWindowsHookExW                     7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] USER32.dll!SetWindowsHookExA                     7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] WS2_32.dll!socket                           71A83B91 5 Bytes JMP 001308C4
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] WS2_32.dll!bind                             71A83E00 5 Bytes JMP 00130838
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe[908] WS2_32.dll!connect                           71A8406A 5 Bytes JMP 00130950
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!VirtualProtectEx                       7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!VirtualProtect                         7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!WriteProcessMemory                       7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!CreateProcessW                         7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!CreateProcessA                         7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!VirtualAlloc                           7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!VirtualAllocEx                         7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!CreateRemoteThread                       7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!CreateThread                           7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!CreateProcessInternalW                   7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!CreateProcessInternalA                   7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!WinExec                             7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] kernel32.dll!SetThreadContext                       7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] USER32.dll!SetWindowsHookExW                         7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] USER32.dll!SetWindowsHookExA                         7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] WININET.dll!InternetConnectA                         44454992 5 Bytes JMP 00130F54
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] WININET.dll!InternetConnectW                         44455B88 5 Bytes JMP 00130FE0
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] WININET.dll!InternetOpenA                           4445C869 5 Bytes JMP 00130D24
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] WININET.dll!InternetOpenW                           4445CEA1 5 Bytes JMP 00130DB0
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] WININET.dll!InternetOpenUrlA                         444606DD 5 Bytes JMP 00130E3C
.text       C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe[916] WININET.dll!InternetOpenUrlW                         444AAB2D 5 Bytes JMP 00130EC8
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!WriteProcessMemory                                 7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!VirtualAlloc                                     7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!CreateRemoteThread                                 7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!CreateThread                                     7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\system32\svchost.exe[956] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\system32\svchost.exe[956] USER32.dll!SetWindowsHookExW                                   7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\system32\svchost.exe[956] USER32.dll!SetWindowsHookExA                                   7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\system32\svchost.exe[956] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\system32\svchost.exe[956] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\system32\svchost.exe[956] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00080950
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!VirtualProtectEx                                   7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!WriteProcessMemory                                 7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!VirtualAlloc                                     7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!CreateRemoteThread                                 7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!CreateThread                                     7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!CreateProcessInternalW                               7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!CreateProcessInternalA                               7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!WinExec                                         7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\system32\ctfmon.exe[996] kernel32.dll!SetThreadContext                                   7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\system32\ctfmon.exe[996] USER32.dll!SetWindowsHookExW                                   7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\system32\ctfmon.exe[996] USER32.dll!SetWindowsHookExA                                   7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!VirtualProtectEx                                   7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!VirtualProtect                                     7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!WriteProcessMemory                                   7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!CreateProcessW                                     7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!CreateProcessA                                     7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!VirtualAlloc                                       7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!VirtualAllocEx                                     7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!CreateRemoteThread                                   7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!CreateThread                                       7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!CreateProcessInternalW                               7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!CreateProcessInternalA                               7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!WinExec                                         7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\System32\alg.exe[1012] kernel32.dll!SetThreadContext                                   7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\System32\alg.exe[1012] USER32.dll!SetWindowsHookExW                                     7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\System32\alg.exe[1012] USER32.dll!SetWindowsHookExA                                     7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\System32\alg.exe[1012] WS2_32.dll!socket                                           71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\System32\alg.exe[1012] WS2_32.dll!bind                                             71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\System32\alg.exe[1012] WS2_32.dll!connect                                           71A8406A 5 Bytes JMP 00080950
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!VirtualProtectEx                   7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!VirtualProtect                     7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!WriteProcessMemory                   7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!CreateProcessW                     7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!CreateProcessA                     7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!VirtualAlloc                       7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!VirtualAllocEx                     7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!CreateRemoteThread                   7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!CreateThread                       7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!CreateProcessInternalW               7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!CreateProcessInternalA               7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!WinExec                         7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] kernel32.dll!SetThreadContext                   7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] USER32.dll!SetWindowsHookExW                     7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] USER32.dll!SetWindowsHookExA                     7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WININET.dll!InternetConnectA                     44454992 5 Bytes JMP 00130F54
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WININET.dll!InternetConnectW                     44455B88 5 Bytes JMP 00130FE0
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WININET.dll!InternetOpenA                       4445C869 5 Bytes JMP 00130D24
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WININET.dll!InternetOpenW                       4445CEA1 5 Bytes JMP 00130DB0
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WININET.dll!InternetOpenUrlA                     444606DD 5 Bytes JMP 00130E3C
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WININET.dll!InternetOpenUrlW                     444AAB2D 5 Bytes JMP 00130EC8
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WS2_32.dll!socket                           71A83B91 5 Bytes JMP 001308C4
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WS2_32.dll!bind                             71A83E00 5 Bytes JMP 00130838
.text       C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe[1020] WS2_32.dll!connect                           71A8406A 5 Bytes JMP 00130950
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!WriteProcessMemory                               7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!VirtualAlloc                                   7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!CreateRemoteThread                               7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!CreateThread                                   7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\System32\svchost.exe[1048] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\System32\svchost.exe[1048] USER32.dll!SetWindowsHookExW                                 7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\System32\svchost.exe[1048] USER32.dll!SetWindowsHookExA                                 7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\System32\svchost.exe[1048] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\System32\svchost.exe[1048] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\System32\svchost.exe[1048] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00080950
.text       C:\WINDOWS\System32\svchost.exe[1048] WININET.dll!InternetConnectA                                 44454992 5 Bytes JMP 00080F54
.text       C:\WINDOWS\System32\svchost.exe[1048] WININET.dll!InternetConnectW                                 44455B88 5 Bytes JMP 00080FE0
.text       C:\WINDOWS\System32\svchost.exe[1048] WININET.dll!InternetOpenA                                   4445C869 5 Bytes JMP 00080D24
.text       C:\WINDOWS\System32\svchost.exe[1048] WININET.dll!InternetOpenW                                   4445CEA1 5 Bytes JMP 00080DB0
.text       C:\WINDOWS\System32\svchost.exe[1048] WININET.dll!InternetOpenUrlA                                 444606DD 5 Bytes JMP 00080E3C
.text       C:\WINDOWS\System32\svchost.exe[1048] WININET.dll!InternetOpenUrlW                                 444AAB2D 5 Bytes JMP 00080EC8
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!VirtualProtectEx                             7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!VirtualProtect                               7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!WriteProcessMemory                           7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!CreateProcessW                               7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!CreateProcessA                               7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!VirtualAlloc                               7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!VirtualAllocEx                               7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!CreateRemoteThread                           7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!CreateThread                               7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!CreateProcessInternalW                         7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!CreateProcessInternalA                         7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!WinExec                                   7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] kernel32.dll!SetThreadContext                             7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] USER32.dll!SetWindowsHookExW                             7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\SpywareGuard\sgmain.exe[1100] USER32.dll!SetWindowsHookExA                             7E3811D1 5 Bytes JMP 00130720
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!WriteProcessMemory                               7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!VirtualAlloc                                   7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!CreateRemoteThread                               7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!CreateThread                                   7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\System32\svchost.exe[1172] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\System32\svchost.exe[1172] USER32.dll!SetWindowsHookExW                                 7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\System32\svchost.exe[1172] USER32.dll!SetWindowsHookExA                                 7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\System32\svchost.exe[1172] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\System32\svchost.exe[1172] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\System32\svchost.exe[1172] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00080950
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!WriteProcessMemory                               7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!VirtualAlloc                                   7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!CreateRemoteThread                               7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!CreateThread                                   7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\System32\svchost.exe[1232] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!SetWindowsHookExW                                 7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!SetWindowsHookExA

  Karin
Antal indlæg: 133

.text       C:\WINDOWS\System32\svchost.exe[1232] USER32.dll!SetWindowsHookExA                                 7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\System32\svchost.exe[1232] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\System32\svchost.exe[1232] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\System32\svchost.exe[1232] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00080950
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!VirtualProtectEx                     7C801A5D 5 Bytes JMP 001301A8
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!VirtualProtect                     7C801AD0 5 Bytes JMP 00130090
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!WriteProcessMemory                   7C80220F 5 Bytes JMP 00130694
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!CreateProcessW                     7C802332 5 Bytes JMP 001302C0
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!CreateProcessA                     7C802367 5 Bytes JMP 00130234
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!VirtualAlloc                       7C809A51 5 Bytes JMP 00130004
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!VirtualAllocEx                     7C809A72 5 Bytes JMP 0013011C
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!CreateRemoteThread                   7C81042C 5 Bytes JMP 001304F0
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!CreateThread                       7C810637 5 Bytes JMP 0013057C
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!CreateProcessInternalW                 7C819513 5 Bytes JMP 001303D8
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!CreateProcessInternalA                 7C81DDD6 5 Bytes JMP 0013034C
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!WinExec                           7C86136D 5 Bytes JMP 00130464
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] kernel32.dll!SetThreadContext                     7C862A69 5 Bytes JMP 00130608
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] USER32.dll!SetWindowsHookExW                     7E37DDB5 5 Bytes JMP 001307AC
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] USER32.dll!SetWindowsHookExA                     7E3811D1 5 Bytes JMP 00130720
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] WS2_32.dll!socket                             71A83B91 5 Bytes JMP 001308C4
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] WS2_32.dll!bind                             71A83E00 5 Bytes JMP 00130838
.text       C:\PROGRA~1\FLLESF~1\PCSuite\Services\SERVIC~1.EXE[1508] WS2_32.dll!connect                           71A8406A 5 Bytes JMP 00130950
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!VirtualProtectEx                                 7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!VirtualProtect                                   7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!WriteProcessMemory                               7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!CreateProcessW                                   7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!CreateProcessA                                   7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!VirtualAlloc                                   7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!VirtualAllocEx                                   7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!CreateRemoteThread                               7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!CreateThread                                   7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!CreateProcessInternalW                             7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!CreateProcessInternalA                             7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!WinExec                                       7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\system32\spoolsv.exe[1580] kernel32.dll!SetThreadContext                                 7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\system32\spoolsv.exe[1580] USER32.dll!SetWindowsHookExW                                 7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\system32\spoolsv.exe[1580] USER32.dll!SetWindowsHookExA                                 7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\system32\spoolsv.exe[1580] WS2_32.dll!socket                                         71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\system32\spoolsv.exe[1580] WS2_32.dll!bind                                           71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\system32\spoolsv.exe[1580] WS2_32.dll!connect                                         71A8406A 5 Bytes JMP 00080950
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!VirtualProtectEx                   7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!VirtualProtect                     7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!WriteProcessMemory                 7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!CreateProcessW                     7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!CreateProcessA                     7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!VirtualAlloc                     7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!VirtualAllocEx                     7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!CreateRemoteThread                 7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!CreateThread                     7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!CreateProcessInternalW               7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!CreateProcessInternalA               7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!WinExec                         7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] kernel32.dll!SetThreadContext                   7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] USER32.dll!SetWindowsHookExW                   7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] USER32.dll!SetWindowsHookExA                   7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] WS2_32.dll!socket                           71A83B91 5 Bytes JMP 001308C4
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] WS2_32.dll!bind                             71A83E00 5 Bytes JMP 00130838
.text       C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\guard.exe[1632] WS2_32.dll!connect                           71A8406A 5 Bytes JMP 00130950
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!VirtualProtectEx                                       7C801A5D 5 Bytes JMP 000801A8
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!VirtualProtect                                       7C801AD0 5 Bytes JMP 00080090
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!WriteProcessMemory                                     7C80220F 5 Bytes JMP 00080694
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!CreateProcessW                                       7C802332 5 Bytes JMP 000802C0
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!CreateProcessA                                       7C802367 5 Bytes JMP 00080234
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!VirtualAlloc                                         7C809A51 5 Bytes JMP 00080004
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!VirtualAllocEx                                       7C809A72 5 Bytes JMP 0008011C
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!CreateRemoteThread                                     7C81042C 5 Bytes JMP 000804F0
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!CreateThread                                         7C810637 5 Bytes JMP 0008057C
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!CreateProcessInternalW                                   7C819513 5 Bytes JMP 000803D8
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!CreateProcessInternalA                                   7C81DDD6 5 Bytes JMP 0008034C
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!WinExec                                             7C86136D 5 Bytes JMP 00080464
.text       C:\WINDOWS\Explorer.EXE[1724] kernel32.dll!SetThreadContext                                       7C862A69 5 Bytes JMP 00080608
.text       C:\WINDOWS\Explorer.EXE[1724] USER32.dll!SetWindowsHookExW                                       7E37DDB5 5 Bytes JMP 000807AC
.text       C:\WINDOWS\Explorer.EXE[1724] USER32.dll!SetWindowsHookExA                                       7E3811D1 5 Bytes JMP 00080720
.text       C:\WINDOWS\Explorer.EXE[1724] WININET.dll!InternetConnectA                                       44454992 5 Bytes JMP 00080F54
.text       C:\WINDOWS\Explorer.EXE[1724] WININET.dll!InternetConnectW                                       44455B88 5 Bytes JMP 00080FE0
.text       C:\WINDOWS\Explorer.EXE[1724] WININET.dll!InternetOpenA                                         4445C869 5 Bytes JMP 00080D24
.text       C:\WINDOWS\Explorer.EXE[1724] WININET.dll!InternetOpenW                                         4445CEA1 5 Bytes JMP 00080DB0
.text       C:\WINDOWS\Explorer.EXE[1724] WININET.dll!InternetOpenUrlA                                       444606DD 5 Bytes JMP 00080E3C
.text       C:\WINDOWS\Explorer.EXE[1724] WININET.dll!InternetOpenUrlW                                       444AAB2D 5 Bytes JMP 00080EC8
.text       C:\WINDOWS\Explorer.EXE[1724] WS2_32.dll!socket                                               71A83B91 5 Bytes JMP 000808C4
.text       C:\WINDOWS\Explorer.EXE[1724] WS2_32.dll!bind                                               71A83E00 5 Bytes JMP 00080838
.text       C:\WINDOWS\Explorer.EXE[1724] WS2_32.dll!connect                                             71A8406A 5 Bytes JMP 00080950
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!VirtualProtectEx                             7C801A5D 5 Bytes JMP 001301A8
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!VirtualProtect                               7C801AD0 5 Bytes JMP 00130090
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!WriteProcessMemory                           7C80220F 5 Bytes JMP 00130694
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!CreateProcessW                               7C802332 5 Bytes JMP 001302C0
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!CreateProcessA                               7C802367 5 Bytes JMP 00130234
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!VirtualAlloc                               7C809A51 5 Bytes JMP 00130004
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!VirtualAllocEx                               7C809A72 5 Bytes JMP 0013011C
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!CreateRemoteThread                           7C81042C 5 Bytes JMP 001304F0
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!CreateThread                               7C810637 5 Bytes JMP 0013057C
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!CreateProcessInternalW                         7C819513 5 Bytes JMP 001303D8
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!CreateProcessInternalA                         7C81DDD6 5 Bytes JMP 0013034C
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!WinExec                                   7C86136D 5 Bytes JMP 00130464
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] kernel32.dll!SetThreadContext                             7C862A69 5 Bytes JMP 00130608
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] USER32.dll!SetWindowsHookExW                             7E37DDB5 5 Bytes JMP 001307AC
.text       C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe[1744] USER32.dll!SetWindowsHookExA                             7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!VirtualProtectEx               7C801A5D 5 Bytes JMP 000301A8
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!VirtualProtect               7C801AD0 5 Bytes JMP 00030090
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!WriteProcessMemory             7C80220F 5 Bytes JMP 00030694
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!CreateProcessW               7C802332 5 Bytes JMP 000302C0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!CreateProcessA               7C802367 5 Bytes JMP 00030234
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!VirtualAlloc                 7C809A51 5 Bytes JMP 00030004
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!VirtualAllocEx               7C809A72 5 Bytes JMP 0003011C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!CreateRemoteThread             7C81042C 5 Bytes JMP 000304F0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!CreateThread                 7C810637 5 Bytes JMP 0003057C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!CreateProcessInternalW           7C819513 5 Bytes JMP 000303D8
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!CreateProcessInternalA           7C81DDD6 5 Bytes JMP 0003034C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!WinExec                     7C86136D 5 Bytes JMP 00030464
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] kernel32.dll!SetThreadContext               7C862A69 5 Bytes JMP 00030608
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] USER32.dll!SetWindowsHookExW               7E37DDB5 5 Bytes JMP 000307AC
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] USER32.dll!SetWindowsHookExA               7E3811D1 5 Bytes JMP 00030720
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WS2_32.dll!socket                       71A83B91 5 Bytes JMP 000308C4
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WS2_32.dll!bind                       71A83E00 5 Bytes JMP 00030838
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WS2_32.dll!connect                     71A8406A 5 Bytes JMP 00030950
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WININET.dll!InternetConnectA               44454992 5 Bytes JMP 00030F54
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WININET.dll!InternetConnectW               44455B88 5 Bytes JMP 00030FE0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WININET.dll!InternetOpenA                 4445C869 5 Bytes JMP 00030D24
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WININET.dll!InternetOpenW                 4445CEA1 5 Bytes JMP 00030DB0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WININET.dll!InternetOpenUrlA               444606DD 5 Bytes JMP 00030E3C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe[1952] WININET.dll!InternetOpenUrlW               444AAB2D 5 Bytes JMP 00030EC8
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!VirtualProtectEx             7C801A5D 5 Bytes JMP 001301A8
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!VirtualProtect               7C801AD0 5 Bytes JMP 00130090
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!WriteProcessMemory             7C80220F 5 Bytes JMP 00130694
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!CreateProcessW               7C802332 5 Bytes JMP 001302C0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!CreateProcessA               7C802367 5 Bytes JMP 00130234
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!VirtualAlloc                 7C809A51 5 Bytes JMP 00130004
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!VirtualAllocEx               7C809A72 5 Bytes JMP 0013011C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!CreateRemoteThread             7C81042C 5 Bytes JMP 001304F0
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!CreateThread                 7C810637 5 Bytes JMP 0013057C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!CreateProcessInternalW         7C819513 5 Bytes JMP 001303D8
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!CreateProcessInternalA         7C81DDD6 5 Bytes JMP 0013034C
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!WinExec                   7C86136D 5 Bytes JMP 00130464
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] kernel32.dll!SetThreadContext             7C862A69 5 Bytes JMP 00130608
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] USER32.dll!SetWindowsHookExW               7E37DDB5 5 Bytes JMP 001307AC
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] USER32.dll!SetWindowsHookExA               7E3811D1 5 Bytes JMP 00130720
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] WS2_32.dll!socket                     71A83B91 5 Bytes JMP 001308C4
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] WS2_32.dll!bind                       71A83E00 5 Bytes JMP 00130838
.text       C:\Programmer\Sunbelt Software\Personal Firewall\kpf4gui.exe[2188] WS2_32.dll!connect                     71A8406A 5 Bytes JMP 00130950
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!VirtualProtectEx     7C801A5D 5 Bytes JMP 001301A8
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!VirtualProtect       7C801AD0 5 Bytes JMP 00130090
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!WriteProcessMemory     7C80220F 5 Bytes JMP 00130694
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!CreateProcessW       7C802332 5 Bytes JMP 001302C0
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!CreateProcessA       7C802367 5 Bytes JMP 00130234
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!VirtualAlloc         7C809A51 5 Bytes JMP 00130004
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!VirtualAllocEx       7C809A72 5 Bytes JMP 0013011C
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!CreateRemoteThread     7C81042C 5 Bytes JMP 001304F0
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!CreateThread         7C810637 5 Bytes JMP 0013057C
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!CreateProcessInternalW 7C819513 5 Bytes JMP 001303D8
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!CreateProcessInternalA 7C81DDD6 5 Bytes JMP 0013034C
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!WinExec           7C86136D 5 Bytes JMP 00130464
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] kernel32.dll!SetThreadContext     7C862A69 5 Bytes JMP 00130608
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] USER32.dll!SetWindowsHookExW       7E37DDB5 5 Bytes JMP 001307AC
.text       C:\DOCUME~1\Karin\LOKALE~1\Temp\Midlertidig mappe 1 for abc.zip\gmer.exe[3500] USER32.dll!SetWindowsHookExA       7E3811D1 5 Bytes JMP 00130720

——Kernel IAT/EAT - GMER 1.0.13——

IAT         \SystemRoot\System32\DRIVERS\tcpip.sys[NDIS.SYS!NdisCloseAdapter]                                  [F6CAAB06] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\tcpip.sys[NDIS.SYS!NdisOpenAdapter]                                  [F6CAAB26] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\tcpip.sys[NDIS.SYS!NdisRegisterProtocol]                                [F6CAAB60] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisDeregisterProtocol]                              [F6CAAB86] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisRegisterProtocol]                              [F6CAAB60] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisOpenAdapter]                                  [F6CAAB26] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\wanarp.sys[NDIS.SYS!NdisCloseAdapter]                                  [F6CAAB06] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisRegisterProtocol]                              [F6CAAB60] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisDeregisterProtocol]                            [F6CAAB86] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisCloseAdapter]                                [F6CAAB06] \SystemRoot\system32\drivers\fwdrv.sys
IAT         \SystemRoot\System32\DRIVERS\ndisuio.sys[NDIS.SYS!NdisOpenAdapter]                                  [F6CAAB26] \SystemRoot\system32\drivers\fwdrv.sys

AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE_NAMED_PIPE                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CLOSE                                                       [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_READ                                                       [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_WRITE                                                       [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_INFORMATION                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_INFORMATION                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_EA                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_EA                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_FLUSH_BUFFERS                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_VOLUME_INFORMATION                                         [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_VOLUME_INFORMATION                                           [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DIRECTORY_CONTROL                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_FILE_SYSTEM_CONTROL                                             [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DEVICE_CONTROL                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_INTERNAL_DEVICE_CONTROL                                           [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SHUTDOWN                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_LOCK_CONTROL                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CLEANUP                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE_MAILSLOT                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_SECURITY                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_SECURITY                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_POWER                                                       [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SYSTEM_CONTROL                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_DEVICE_CHANGE                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_QUERY_QUOTA                                                   [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Ntfs \Ntfs IRP_MJ_SET_QUOTA                                                   [F8A7D404] avg7rsw.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CREATE                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CREATE_NAMED_PIPE                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CLOSE                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_READ                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_WRITE                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_INFORMATION                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_INFORMATION                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_EA                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_EA                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_FLUSH_BUFFERS                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_VOLUME_INFORMATION                                         [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_VOLUME_INFORMATION                                         [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_DIRECTORY_CONTROL                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_FILE_SYSTEM_CONTROL                                           [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_INTERNAL_DEVICE_CONTROL                                         [F8AD385A] avgtdi.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SHUTDOWN                                                   [F6C9EB30] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_LOCK_CONTROL                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CLEANUP                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_CREATE_MAILSLOT                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_SECURITY                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_SECURITY                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_POWER                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SYSTEM_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CHANGE                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_QUERY_QUOTA                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Ip IRP_MJ_SET_QUOTA                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE_NAMED_PIPE                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CLOSE                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_READ                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_WRITE                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_INFORMATION                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_INFORMATION                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_EA                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_EA                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_FLUSH_BUFFERS                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_VOLUME_INFORMATION                                       [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_VOLUME_INFORMATION                                         [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_DIRECTORY_CONTROL                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_FILE_SYSTEM_CONTROL                                           [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_INTERNAL_DEVICE_CONTROL                                         [F8AD385A] avgtdi.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SHUTDOWN                                                   [F6C9EB30] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_LOCK_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CLEANUP                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_CREATE_MAILSLOT                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_SECURITY                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_SECURITY                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_POWER                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SYSTEM_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CHANGE                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_QUERY_QUOTA                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Tcp IRP_MJ_SET_QUOTA                                                 [F6C9E974] fwdrv.sys

Device       \Driver\fwdrv \Device\FWDRV IRP_MJ_INTERNAL_DEVICE_CONTROL                                       [F8AD385A] avgtdi.sys

AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CREATE                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CREATE_NAMED_PIPE                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CLOSE                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_READ                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_WRITE                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_INFORMATION                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_INFORMATION                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_EA                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_EA                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_FLUSH_BUFFERS                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_VOLUME_INFORMATION                                       [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_VOLUME_INFORMATION                                         [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_DIRECTORY_CONTROL                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_FILE_SYSTEM_CONTROL                                           [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_INTERNAL_DEVICE_CONTROL                                         [F8AD385A] avgtdi.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SHUTDOWN                                                   [F6C9EB30] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_LOCK_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CLEANUP                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_CREATE_MAILSLOT                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_SECURITY                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_SECURITY                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_POWER                                                     [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SYSTEM_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CHANGE                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_QUERY_QUOTA                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\Udp IRP_MJ_SET_QUOTA                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE_NAMED_PIPE                                           [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CLOSE                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_READ                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_WRITE                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_INFORMATION                                           [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_INFORMATION                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_EA                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_EA                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_FLUSH_BUFFERS                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_VOLUME_INFORMATION                                       [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_VOLUME_INFORMATION                                       [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_DIRECTORY_CONTROL                                           [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_FILE_SYSTEM_CONTROL                                         [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CONTROL                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_INTERNAL_DEVICE_CONTROL                                       [F8AD385A] avgtdi.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SHUTDOWN                                                 [F6C9EB30] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_LOCK_CONTROL                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CLEANUP                                                 [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_CREATE_MAILSLOT                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_SECURITY                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_SECURITY                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_POWER                                                   [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SYSTEM_CONTROL                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CHANGE                                             [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_QUERY_QUOTA                                               [F6C9E974] fwdrv.sys
AttachedDevice \Driver\Tcpip \Device\RawIp IRP_MJ_SET_QUOTA                                                 [F6C9E974] fwdrv.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE_NAMED_PIPE                                             [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CLOSE                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_READ                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_WRITE                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_INFORMATION                                             [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_INFORMATION                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_EA                                                   [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_EA                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_FLUSH_BUFFERS                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_VOLUME_INFORMATION                                         [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_VOLUME_INFORMATION                                         [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DIRECTORY_CONTROL                                             [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_FILE_SYSTEM_CONTROL                                           [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DEVICE_CONTROL                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_INTERNAL_DEVICE_CONTROL                                         [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SHUTDOWN                                                   [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_LOCK_CONTROL                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CLEANUP                                                   [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_CREATE_MAILSLOT                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_SECURITY                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_SECURITY                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_POWER                                                     [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SYSTEM_CONTROL                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_DEVICE_CHANGE                                               [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_QUERY_QUOTA                                                 [F8A7D404] avg7rsw.sys
AttachedDevice \FileSystem\Fastfat \Fat IRP_MJ_SET_QUOTA                                                   [F8A7D404] avg7rsw.sys

——EOF - GMER 1.0.13——

  Ejvindh
Redaktør
Avatar
Antal indlæg: 6048

Det ser rigtig fornuftigt ud. Der er ikke tegn på rootkits i den log. Kører computeren også tilfredsstillende?

For at gøre arbejdet helt færdig:
Det kan være en god ide og rydde op i systemgendannelses filerne. Deaktiver systemgendannelse (http://www.spywarefri.dk/virusscannere.htm#alle) - genstart din computer - aktiver systemgendannelse.
Og så kan det også være en god ide at skjule dine systemfiler og -mapper igen, så du ikke ved en fejl kommer til at slette en vigtig fil. Det gør du samme sted, hvor du satte det til at vise alle filer, denne gang vælger du bare: Vis ikke skjulte filer og mapper.

Det kan også være en god ide at få renset ud i dine midlertidige filer. Det kan gøres på en hurtig og nem måde med denne fil
http://www.spywareinfo.dk/download/cleantempxp2k.bat
—————————————-

For at forhindre gentagelser, vil jeg anbefale dig at lægge nogle små programmer ind, som forhindrer spyware i at komme ind i første omgang. Du finder links og gode råd her:
http://www.spywarefri.dk/manualer/sikkerhedspakke.htm

Jeg vil også foreslå, at du læser disse artikler om hvordan du kan undgå at blive inficeret i fremtiden:
http://www.spywarefri.dk/forum/topic.asp?TOPIC_ID=14414
http://www.ejvindh.net/viewtopic.php?t=37

  Karin
Antal indlæg: 133

Hej igen.

Attack shield driller mig noget. Jeg kunne ikke deaktivere den, og prøvede derfor at fjerne den, da prøveperioden alligevel er udløbet for længe siden. Jeg troede egentlig den var fjernet, men det er den ikke. Den skriver fejl når jeg prøver at slette den:

Error 1316.A network error occurred while attempting to read from the file C:WINDOWS\Installer\sana security,Inc.-Attack Shield.msi

Kan jeg slette den på anden måde ?

  Karin
Antal indlæg: 133

ja ellers kører computeren helt fint nu.

  Ejvindh
Redaktør
Avatar
Antal indlæg: 6048

Prøv dette for at rydde Attackshield væk:

Kopiér indholdet mellem de bølgede linier ind i et notepad-vindue, og gem indholdet i samme mappe, som Combofix ligger med navnet CFScript.txt. Når du gemmer, skal du sikre, at der under “filtyper” står “alle filer”.

~~~~~~~~~~~~~~~~~~~~~~~~~~
File::
“C:\WINDOWS\Installer\sana security,Inc.-Attack Shield.msi”

Folder::
“C:\Programmer\Sana Security”

Driver::
AttackShield
AttackShieldDriver
AttackShieldShim
~~~~~~~~~~~~~~~~~~~~~~~~~~
Tag så fat i den nye fil med musen, og før den hen over Combofix-filen, hvorefter du “giver slip” med musen. Så skulle Combofix gerne give sig til at arbejde. Muligvis vil den kræve en genstart, hvilket du skal tillade. Du bør ikke klikke på vinduet imens værktøjet kører, idet det kan få din computer til at fryse.
Når combofix er færdig, og efter det har genstartet, skulle der gerne åbnes en logfil: combofix.txt
Indholdet af denne fil må du gerne lægge herind til gennemsyn

  Karin
Antal indlæg: 133

ComboFix 07-09-21.2 - “Karin” 2007-09-26 10:57:52.9 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1030.18.191 [GMT 2:00]
* Created a new restore point

FILE::
“C:\WINDOWS\Installer\sana security,Inc.-Attack Shield.msi”
.

(((((((((((((((((((((((((((((((((((((((  Other Deletions   )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Programmer\Sana Security

.
(((((((((((((((((((((((((((((((((((((((  Drivers/Services   )))))))))))))))))))))))))))))))))))))))))))))))))


———-\LEGACY_ATTACKSHIELDDRIVER
———-\LEGACY_ATTACKSHIELDSHIM


(((((((((((((((((((((((((  Files Created from 2007-08-26 to 2007-09-26 )))))))))))))))))))))))))))))))
.

2007-09-22 21:39 <DIR> d————C:\Rustbfix
2007-09-21 10:09 <DIR> d—h——- C:\WINDOWS\PIF
2007-09-18 11:32 <DIR> d——c—- C:\WINDOWS\system32\DRVSTORE
2007-09-14 09:34 <DIR> d————C:\WINDOWS\ERUNT

.
((((((((((((((((((((((((((((((((((((((((  Find3M Report   ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-09-24 14:06————- d————C:\Programmer\SpywareBlaster
2007-09-24 14:00————- d————C:\Programmer\SpywareGuard
2007-09-21 11:15————- d————C:\Programmer\SUPERAntiSpyware
2007-09-21 09:00 63—a———C:\Programmer\counter
2007-09-21 09:00 496—a———C:\Programmer\errdbg.cf
2007-09-21 09:00 4557014—a———C:\Programmer\raw_system.cf
2007-09-21 09:00 28625—a———C:\Programmer\raw_enum.cf
2007-09-21 09:00 2098—a———C:\Programmer\ComboFix.txt
2007-09-21 09:00 18377—a———C:\Programmer\enum.cf
2007-09-21 09:00 104—a———C:\Programmer\rawreg.cf
2007-09-21 08:59 1081—a———C:\Programmer\active_setup.cf
2007-09-21 08:57 0—a———C:\Programmer\whitedone.cf
2007-09-21 08:57 0—a———C:\Programmer\ExecB.cf
2007-09-14 09:31 823—a———C:\WINDOWS\system32\drivers\fwdrv.err
2007-08-23 12:14————- d————C:\DOCUME~1\Karin\APPLIC~1\OpenOffice.org1.9.82
2007-08-14 18:04 90768—a———C:\WINDOWS\xobglu32.dll
2007-08-14 18:04 63488—a———C:\WINDOWS\xobglu16.dll
2007-08-09 16:13————- d————C:\Programmer\EsetOnlineScanner
2007-08-09 15:06————- d————C:\DOCUME~1\ALLUSE~1\APPLIC~1\Kaspersky Lab
2007-08-08 16:30 19456—a———C:\WINDOWS\system32\OnlineScannerLang.dll
2007-08-02 18:11 253952—a———C:\WINDOWS\system32\OnlineScannerDLLA.dll
2007-08-02 18:11 241664—a———C:\WINDOWS\system32\OnlineScannerDLLW.dll
2007-07-30 19:19 92504—a———C:\WINDOWS\system32\cdm.dll
2007-07-30 19:19 549720—a———C:\WINDOWS\system32\wuapi.dll
2007-07-30 19:19 53080—a———C:\WINDOWS\system32\wuauclt.exe
2007-07-30 19:19 43352—a———C:\WINDOWS\system32\wups2.dll
2007-07-30 19:19 325976—a———C:\WINDOWS\system32\wucltui.dll
2007-07-30 19:19 203096—a———C:\WINDOWS\system32\wuweb.dll
2007-07-30 19:19 1712984—a———C:\WINDOWS\system32\wuaueng.dll
2007-07-30 19:18 33624—a———C:\WINDOWS\system32\wups.dll
2007-07-27 15:49 225355—a———C:\WINDOWS\system32\lnod32apiW.dll
2007-07-27 15:49 196683—a———C:\WINDOWS\system32\lnod32apiA.dll
2007-06-26 08:10 1104896—a———C:\WINDOWS\system32\msxml3.dll
————-  C:\Programmer\LEGO Øen
————-  C:\Programmer\Fælles filer
.

(((((((((((((((((((((((((((((((((((((  Reg Loading Points   ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“Run StartupMonitor”=“StartupMonitor.exe” [2000-05-20 17:23 C:\WINDOWS\StartupMonitor.exe]
“AVG7_CC”=“C:\PROGRA~1\Grisoft\AVG7\avgcc.exe” [2007-09-14 09:06]
“OpwareSE2”=“C:\Programmer\ScanSoft\OmniPageSE2.0\OpwareSE2.exe” [2003-05-08 12:00]
“OPSE reminder”=“C:\Programmer\ScanSoft\OmniPageSE2.0\EregEng\Ereg.exe” [2003-07-07 10:29]
“DataLayer”=“C:\Programmer\Fælles filer\PCSuite\DataLayer\DataLayer.exe” []
“WheelMouse”=“C:\PROGRA~1\OPTICA~1\4DMAIN.EXE” [2000-05-08 09:54]
“!AVG Anti-Spyware”=“C:\Programmer\Grisoft\AVG Anti-Spyware 7.5\avgas.exe” [2007-06-18 22:32]
“SunJavaUpdateSched”=“C:\Programmer\Java\jre1.6.0_02\bin\jusched.exe” [2007-07-12 04:00]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“CTFMON.EXE”=“C:\WINDOWS\system32\ctfmon.exe” [2004-08-27 02:53]
“SUPERAntiSpyware”=“C:\Programmer\SUPERAntiSpyware\SUPERAntiSpyware.exe” [2007-06-28 11:38]
“ccleaner”=“C:\Programmer\CCleaner\ccleaner.exe” [2007-07-13 11:10]

C:\DOCUME~1\Karin\MENUEN~1\PROGRA~1\Start\
SpywareGuard.lnk - C:\Programmer\SpywareGuard\sgmain.exe [2003-08-29 19:05:35]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
“DisableRegistryTools”=0 (0x0)

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
“{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}”= C:\Programmer\SUPERAntiSpyware\SASSEH.DLL [2006-12-20 13:55 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
C:\Programmer\SUPERAntiSpyware\SASWINLO.DLL 2007-04-27 13:48 294912 C:\Programmer\SUPERAntiSpyware\SASWINLO.DLL

R1 cdrbsvsd;cdrbsvsd;C:\WINDOWS\system32\drivers\cdrbsvsd.sys
R1 fwdrv;Firewall Driver;C:\WINDOWS\system32\drivers\fwdrv.sys
R1 khips;Kerio HIPS Driver;C:\WINDOWS\system32\drivers\khips.sys
R1 VIAPFD;VIAPFD;C:\WINDOWS\system32\Drivers\VIAPFD.SYS
R2 SPF4;Sunbelt Personal Firewall 4;“C:\Programmer\Sunbelt Software\Personal Firewall\kpf4ss.exe”


[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D\_Autorun\DefaultIcon]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D\_Autorun\DefaultIcon- D:\fscommand/fk_icon.ico]

.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-26 11:06:58
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

C:\WINDOWS\system32\cmd.exe [3684] 0x8219EDA0


scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\viaagp]
“ImagePath”=“System32\DRIVERS\viaagp.sys”
.
Completion time: 2007-09-26 11:11:29 - machine was rebooted
C:\ComboFix-quarantined-files.txt ... 2007-09-26 11:11
C:\ComboFix2.txt ... 2007-09-24 16:10
C:\ComboFix3.txt ... 2007-09-21 21:44
.
—- E O F—-

  Ejvindh
Redaktør
Avatar
Antal indlæg: 6048

Så burde du ikke have flere problemer med Attack Shield. Kan du bekræfte det?

  Karin
Antal indlæg: 133

Ja, den er væk. Tak for det.

Den fil du skriver der skal bruges til at rense ud, når jeg trykker på linket, så er det bare en box med tekst der dukker op.

Du anbefaler at lægge små programmer ind, for at undgå gentagelser. Jeg har:

AVG antivirus
AVG Antispyware
Kerio firewall
Superantispyware
Spywareguard
Spywareblaster
C-cleaner

Derudover har jeg nu installeret Empty Temp folders.

Er der mere jeg burde lægge ind, eller skulle det være ok. ?

  Ejvindh
Redaktør
Avatar
Antal indlæg: 6048

Dejligt at høre at problemet er løst. Det ser ud til at være en fin pakke, du har installeret allerede, men du skal være opmærksom på, at gratis-versionerne af AVG Antispyware og SuperAntispyware ikke har “real-time” beskyttelse. Det har de kun i købe-versionerne. Du skal således vælge at købe ét af disse programmer, eller anvende eksempelvis Microsoft Windows Defender (der er gratis og med real-time beskyttelse) - det kan du finde her:

http://www.microsoft.com/danmark/athome/security/spyware/software/default.mspx

Angående den rense-fil, som jeg linkede til, så kan du i stedet bare køre en tur med CCleaner. Den gør meget af det samme smile

Da problemet er løst, lukker jeg hermed tråden igen. Du opretter bare en ny, hvis du får brug for det smile