运行截图 网络分析 UDP 连接 IP 地址 端口 无信息 静态分析 PE 信息 初始地址 入口地址 声明校验值 实际校验值 0x

Similar documents
静态分析 投放文件 行为分析 互斥量 (Mutexes) 执行的命令 创建的服务 启动的服务 进程 cmd.exe PID: 2520, 上一级进程 PID: 2556 cmd.exe PID: 2604, 上一级进程 PID: 2520 访问的文件 C:\Users\test\AppData\Lo

否 Unitd Stats 否 Unitd Stats 否 China 域名解析 域名 响应 A CNAME fg.download.

魔盾安全分析报告 分析类型 开始时间 结束时间 持续时间 分析引擎版本 URL :34: :37: 秒 1.4-Maldun 虚拟机机器名 标签 虚拟机管理 开机时间 关机时间 win7-sp1-x64 win7-sp1-x64 K

魔盾安全分析报告 分析类型 开始时间 结束时间 持续时间 分析引擎版本 URL :26: :28: 秒 1.4-Maldun 虚拟机机器名 标签 虚拟机管理 开机时间 关机时间 win7-sp1-x64 win7-sp1-x64 K

运行截图 网络分析 UDP连接 IP地址 端口 无信息 静态分析 PE 信息 初始地址 0x 入口地址 0x

[Window,Class] = [,Static] [Window,Class] = [,ComboLBox] [Window,Class] = [ 英雄选择,Static] [Window,Class] = [ 高级设置,Static] [Window,Class] = [ 联盟助手,Stati

海 南 冯 琳 峰 海 南 省 锅 炉 压 力 容 器 与 特 种 设 备 检 验 所 海 南 省 定 安 县 白 蒙 路 47 号 信 XC 内 蒙 古 冯 磊 赤 峰 市 特 种 设 备 检 验 所 内 蒙 古 赤 峰 市 红 山 区 八 里 铺 油 库 路

邀請大陸專業人士來臺從事文教相關活動參考手冊(修訂二版)

+00DE _01EN.book

「西醫基層總額支付委員會《第28次委員會議紀錄

1.doc

恶意代码分析技术及相关工具 郑辉 清华大学网络中心 CERNET Computer Emergency Response Team

Microsoft PowerPoint ShengYang Presentation Slides_240609

年 中 央 国 家 机 关 政 府 采 购 中 心 网 上 竞 价 品 目 表 中 央 国 家 机 关 政 府 采 购 中 心 2016 年 7 月 21 日 - 2 -

csa-faq.pdf

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99


直 接 访 问 IP 地 址 国 家 名 是 United States 是 United States 是 United States 是 United States 是

T2053 大唐大慈恩寺三藏法師傳

T2060 續高僧傳

X0843 順正理論述文記

JB299 三峰藏和尚語錄

JB198 雪關禪師語錄

X0236 華嚴懸談會玄記

X1626 高僧摘要

JB116 憨山老人夢遊全集

JB277 雲棲法彙

退市制度改革注重保护中小投资者权益

<%DOC NAME%> (User Manual)

Data Server_new_.doc

郎 船 安 兩 槳, 儂 舸 動 雙 橈 掃 黛 開 宮 額, 裁 裙 約 楚 腰 乖 期 方 積 思, 臨 醉 欲 拼 嬌 莫 以 採 菱 唱, 欲 羨 秦 台 簫 相 和 歌 辭 王 昭 君 毛 延 壽 畫 欲 通 神, 忍 為 黃 金 不 為 人 馬 上 琵 琶 行 萬 里, 漢 宮 長 有

untitled

<%DOC NAME%> (User Manual)

邀請大陸專業人士來臺從事文教相關活動參考手冊(95.6)

目 录 第 一 卷 3 第 一 章 第 二 章 供 应 商 须 知 3 合 同 ( 格 式 ) 16 第 三 章 附 件 17 第 二 卷 33 第 四 章 第 五 章 第 六 章 第 七 章 询 价 邀 请 34 询 价 资 料 表 35 合 同 条 款 资 料 表 38 货 物 需 求 及 技

Converting image (bmp/jpg) file into binary format

ebook71-6

Windows Vista Windows ABC Windows Vista (1) 3-3 (2) 3-4 (3) 3-5 (4)

项目采购需求编写模板


RUN_PC連載_12_.doc

ebook65-5

WinMDI 28

Kubenetes 系列列公开课 2 每周四晚 8 点档 1. Kubernetes 初探 2. 上 手 Kubernetes 3. Kubernetes 的资源调度 4. Kubernetes 的运 行行时 5. Kubernetes 的 网络管理理 6. Kubernetes 的存储管理理 7.

《计算机应用基础》学习材料(讲义)

ClientHelpSymantec™ Endpoint Protection 及 Symantec Network Access Control 客户端指南

untitled

Ps22Pdf

1

<5C5C D2D CB1BEB5D8B4C5C5CC CBACDCAA25CBBD45CBDF8D0D0D6D05CD5FEB2C95CCAFDD7D65CC2DBD6A4BBE15C E31322E3234C2DBD6A4B8E529C3B7D6DDCAD0CAFDD7D6BBAFB3C7CAD0D7DBBACF2E2E2E2E646F63>

提纲

untitled

ebook140-9

目 录 1. 硬 件 安 装 步 骤 云 端 加 密 键 盘 云 端 键 盘 加 密 串 接 器 软 件 安 装 步 骤 软 件 基 本 功 能 软 件 进 阶 使 用 说 明 选 单 说 明...

第一编 文明之前的人类

相 关 知 识 1 计 算 机 工 作 原 理 1946 年 2 月, 世 界 上 第 一 台 电 子 计 算 机 ENIAC (Electronic Numerical Integrator And Computer, 电 子 数 字 积 分 计 算 机 ) 诞 生 于 美 国 宾 夕 法 尼 亚

2 Requirements Documentation Doc Name Doc No. 1.0 Version No. Total Page Generated By V6.0.0 Generated Date 2011/10/21 Checked By Checked Date 2011/10


件 驱 动 属 短 线 操 作, 操 作 风 险 相 对 较 大, 建 议 快 进 快 出, 不 可 恋 战! 昨 日 盘 面 中 表 现 活 跃 的 品 种 多 为 低 价 股, 钢 铁 煤 炭 成 为 涨 幅 居 前 的 品 种, 有 以 下 几 点 值 得 关 注 : 首 先 从 行 业 看,

2

标题

互動網頁技術系列課程 HTML與CSS網站基礎設計 [12pt]

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工 作 的

二O一四年大华府拖拉机游戏锦标赛规则

概述

证券代码: 证券简称:中泰桥梁 公告编号:


<4D F736F F D C6573ABC8A4E1A8CFA5CEBBA1A9FAAED1>

1.1 OfficeScan OfficeScan V5.02 SOP OfficeScan HTTP-based Windows NT/Windows Intel Pentium II 233 MHz 64 MB 200 MB 640 x Wi

SDS 1.3


C. 執 行 內 容 : 依 課 程 安 排 規 定 訂 定 (2) 申 請 案 經 本 局 審 查 同 意 後 始 得 執 行 ( 內 容 變 更 時 亦 同 ), 並 於 課 程 開 始 前 告 知 學 員 本 課 程 係 由 臺 中 市 政 府 勞 工 局 輔 導 105 年 度 就 業 安

市 ( 地 州 盟 ) 无 锡 市 江 阴 市 江 阴 新 浩 再 循 环 纸 业 有 限 公 司 无 锡 市 宜 兴 市 江 苏 三 木 化 工 股 份 有 限 公 司 无 锡 市 宜 兴 市 江 苏 国 信 协 联 能 源 有 限 公

公文通用模板

ch08.PDF

epub 61-2

鬆 建 立 強 制 遵 循 法 規 的 有 效 與 彈 性 政 策, 並 防 止 資 料 外 洩 Messaging Gateway 硬 體 裝 置 整 合 了 Symantec Data Loss Prevention 精 密 的 結 構 化 資 料 比 對 技 術, 該 技 術 能 分 析 您

epub83-1

● 源起

Paratune用户手册

User Guide

迅闪2009帮助手册(xshelp)

Microsoft Word - Update 展厅手册2009年3月.doc

<4D F736F F D20B2D9D7F7D6B8C4CFA3A8B5DACEE5B0E6A3A E646F63>

中科曙光云盘系统

坐 公 車 好 處 多 得 獎 者 : 李 宥 萱 指 導 老 師 : 陳 淑 鈴 我 家 住 在 鄉 下, 離 市 區 有 段 距 離 每 個 禮 拜 三 和 禮 拜 六 我 都 要 到 市 區 補 習, 以 前 都 是 媽 媽 特 地 從 大 老 遠 的 地 方 開 車 回 來 載 我 這 實

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

(i) (ii) (iii) (i) (ii) (iii) (iv) 1. 2

SiteView技术白皮书

证券期货市场之主要诚信规范

經濟統計資料庫管理資訊系統

标题

固定收益类投资品种介绍——股市行情低迷时的投资选择

筆 已 知 的 資 料? ( 1 ) T C P ( T r a n s m i s s i o n C o n t r o l P r o t o c o l ) 不 提 供 下 列 那 一 項 服 務? 1 最 小 頻 寬 保 證 ( M

1 6. ( 3 ) 軟 體 測 試 用 以 評 估 系 統 在 短 時 間 內 可 承 受 的 限 度, 此 種 測 試 常 被 稱 為 下 列 何 者? 1 黑 箱 測 試 ( B l a c k B o x T e s t i n g ) 2 迴 歸 測 試 ( R e g r e s s i

Microsoft Word htm

一、

温州市政府分散采购

Transcription:

魔盾安全分析报告 分析类型 开始时间 结束时间 持续时间 分析引擎版本 FILE 2016-09-10 18:15:17 2016-09-10 18:17:44 147 秒 1.4-Maldun 虚拟机机器名 标签 虚拟机管理 开机时间 关机时间 win7-sp1-x64 win7-sp1-x64 KVM 2016-09-10 18:15:17 2016-09-10 18:17:42 魔盾分数 10.0 恶意的 文件详细信息 文件名 文件大小 文件类型 CRC32 MD5 SHA1 SHA256 SHA512 Ssdeep PEiD Yara VirusTotal 百度云搜索器.exe 1530880 字节 PE32 executable (GUI) Intel 80386, for MS Windows 4AA17CAB f632b2730a34f51daa8c4dcc76cd2278 d35ecb1f1e3e3fa0e9b4f456e5471677c97205bb 3b4fb90ade22126ae63440837ebf6a7c8a19708c4179a9d593e2fa8105f6f923 e51f5dfb4857bc7df2441c8e8982d903e06d45836ab17d82d7271283102d4e42e8082884207b1c512c35fcb9a0ded5078d540e461b4ca92c858fbce0c225f 298 24576:5PGOVZyfDCwYrI6oYpMAU3kNttVvZBj7+/aPv+7KUL5TP1aEaDat7lb5IrcmCJXo:AOVZDwsGYup3kNttjBjKCn+tNTQEMatU 无匹配 无 Yara 规则匹配 VirusTotal 链接 VirusTotal 扫描时间 : 2016-09-10 05:20:19 扫描结果 : 4/56 特征 创建 RWX 内存 对一些具体的运行中的进程呈现出兴趣 process: System 文件已被至少一个 VirusTotal 上的反病毒引擎检测为病毒 Symantec: Heur.AdvML.B ESET-NOD32: a variant of Win32/Packed.Themida suspicious Invincea: trojandownloader.msil.ranos.a CrowdStrike: malicious_confidence_100% (W) 二进制文件可能包含加密或压缩数据 section: name: \x00, entropy: 7.97, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE, raw_size: 0x00019400, virtual_size: 0x00030000 section: name:.rsrc, entropy: 7.97, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE, raw_size: 0x00005800, virtual_size: 0x00011000 section: name: iolkafel, entropy: 7.92, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE, raw_size: 0x00154a00, virtual_size: 0x00156000 检查是否存在常见排错或检验程序的窗口 Window: OLLYDBG Window: GBDYLLO Window: pediy06 Window: FilemonClass Window: File Monitor - Sysinternals: www.sysinternals.com Window: PROCMON_WINDOW_CLASS Window: Process Monitor - Sysinternals: www.sysinternals.com Window: RegmonClass Window: Registry Monitor - Sysinternals: www.sysinternals.com Window: 18467-41 下列进程可能被使用 Themida 打包 :.exe 检查是否存在常见排错或检验程序的驱动 通过注册表键检测是否存在 Wine 模拟器 检查 Bios 版本, 可能被用来实现反虚拟机 通过 ACPI 技术检测 VirtualBox 系统 异常的二进制特征 anomaly: Unprintable characters found in section name

运行截图 网络分析 UDP 连接 IP 地址 端口 192.168.122.255 138 224.0.0.252 5355 239.255.255.250 1900 40.118.103.7 123 无信息 静态分析 PE 信息 初始地址 入口地址 声明校验值 实际校验值 0x00400000 0x007c2000 0x00183a87 0x00183a87 最低操作系统版本要求 4.0 编译时间 2016-09-08 17:38:27 图标 图标精确哈希值 图标相似性哈希值 ab860ed8cda3fe40e9f13279b1f89ed6 eea5d5c4637223da43613588b5f102df 版本信息 Translation: 0x0000 0x04b0 LegalCopyright: Copyright \xa9 MS 2016 Assembly Version: InternalName: 1.1.2.7 \x767e\x5ea6\x4e91\x641c\x7d22\x5668.exe FileVersion: 1.1.2.7 CompanyName: ProductName: MS \x767e\x5ea6\x4e91\x641c\x7d22\x5668 ProductVersion: 1.1.2.7 FileDescription: OriginalFilename: \x767e\x5ea6\x4e91\x641c\x7d22\x5668 \x767e\x5ea6\x4e91\x641c\x7d22\x5668.exe PE 数据组成 名称 虚拟地址 虚拟大小 原始数据大小 特征 熵 (Entropy) \x00 0x00002000 0x00030000 0x00019400 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 7.97.rsrc 0x00032000 0x00011000 0x00005800 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 7.97

.idata 0x00044000 0x00002000 0x00000200 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 1.31 0x00046000 0x00226000 0x00000200 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 0.26 iolkafel 0x0026c000 0x00156000 0x00154a00 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 7.92 qmpqagbb 0x003c2000 0x00002000 0x00000200 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 4.02 资源 名称 偏移量 大小 语言 子语言熵 (Entropy) 文件类型 RT_ICON 0x003afb64 0x00010828 LANG_NEUTRAL SUBLANG_NEUTRAL 5.65 data RT_GROUP_ICON 0x003c038c 0x00000014 LANG_NEUTRAL SUBLANG_NEUTRAL 2.16 MS Windows icon resource - 1 icon RT_VERSION 0x003c03a0 0x000002cc LANG_NEUTRAL SUBLANG_NEUTRAL 3.65 data RT_MANIFEST 0x003c066c 0x000001ea LANG_NEUTRAL SUBLANG_NEUTRAL 5.00 XML 1.0 document, UTF-8 Unicode (with BOM) text, with CRLF line terminators 导入 库 kernel32.dll: 0x444033 - lstrcpy 库 comctl32.dll: 0x44403b - InitCommonControls 投放文件 无信息 行为分析 互斥量 (Mutexes) DBWinMutex 执行的命令无信息 创建的服务无信息 启动的服务无信息 进程.exe PID: 2912, 上一级进程 PID: 2080 访问的文件 C:\Users\test\AppData\Local\Temp\.exe C:\Windows\System32\ntdll.dll C:\Windows\System32\mscoree.dll.local C:\Windows\Microsoft.NET\Framework\v2.0.50727\mscoreei.dll C:\Windows\Microsoft.NET\Framework\Upgrades.2.0.50727\mscoreei.dll C:\Users\test\AppData\Local\Temp\.exe.config \??\NUL C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorwks.dll 读取的文件 C:\Windows\System32\ntdll.dll C:\Users\test\AppData\Local\Temp\.exe.config \??\NUL 修改的文件 删除的文件无信息 注册表键 HKEY_CURRENT_USER HKEY_CURRENT_USER\Software\Wine HKEY_LOCAL_MACHINE\HARDWARE\ACPI\DSDT\VBOX HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E968-E325-11CE-BFC1-08002BE10318}\0000 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\CLASS\{4D36E968-E325-11CE-BFC1-08002BE10318}\0000\DriverDesc HKEY_LOCAL_MACHINE\Hardware\description\System HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\SystemBiosVersion

HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\VideoBiosVersion HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\Policy\ HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\Policy\v2.0 HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\InstallRoot HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\Policy\Upgrades HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\Policy\Standards HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\Policy\AppPatch HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\CLRLoadLogDir HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\OnlyUseLatestCLR HKEY_CURRENT_USER\Software\Microsoft\.NETFramework\Policy\Standards HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\Policy\Standards HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\Policy\Standards\v4.0.30319 HKEY_CURRENT_USER\Software\Microsoft\.NETFramework\Policy\Upgrades HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\Policy\Upgrades HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\GRE_Initialize HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\GRE_Initialize\DisableMetaFiles 读取的注册表键读取的注册表键 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\CLASS\{4D36E968-E325-11CE-BFC1-08002BE10318}\0000\DriverDesc HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\SystemBiosVersion HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\VideoBiosVersion HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\InstallRoot HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\CLRLoadLogDir HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\OnlyUseLatestCLR HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\GRE_Initialize\DisableMetaFiles 修改的注册表键修改的注册表键无信息删除的注册表键删除的注册表键无信息 API 解析解析 kernel32.dll.getnativesysteminfo winmm.dll.timegettime ntdll.dll.ntopenthread shell32.dll.shgetspecialfolderpatha shlwapi.dll.pathaddextensiona shlwapi.dll.pathremovefilespeca shlwapi.dll.pathcombinea shlwapi.dll.strchra shlwapi.dll.strtointa ntdll.dll.rtlallocateheap ntdll.dll.rtlfreeheap kernel32.dll.loadlibrarya kernel32.dll.loadlibraryw kernelbase.dll.loadlibraryexa kernel32.dll.loadlibraryexa kernelbase.dll.loadlibraryexw kernel32.dll.loadlibraryexw kernelbase.dll.getprocaddress kernel32.dll.getprocaddress kernelbase.dll.freelibrary kernel32.dll.freelibrary kernelbase.dll.getmodulefilenamea kernel32.dll.getmodulefilenamea kernelbase.dll.getmodulefilenamew kernel32.dll.getmodulefilenamew kernelbase.dll.getmodulehandlea kernel32.dll.getmodulehandlea kernelbase.dll.getmodulehandlew kernel32.dll.getmodulehandlew kernelbase.dll.getmodulehandleexa kernel32.dll.getmodulehandleexa kernelbase.dll.getmodulehandleexw kernel32.dll.getmodulehandleexw kernelbase.dll.closehandle kernel32.dll.closehandle kernelbase.dll.readfile kernel32.dll.readfile kernelbase.dll.getfilesize kernel32.dll.getfilesize kernelbase.dll.lockfile kernel32.dll.lockfile kernelbase.dll.lockfileex kernel32.dll.lockfileex kernelbase.dll.duplicatehandle kernel32.dll.duplicatehandle kernelbase.dll.getfilesizeex kernel32.dll.getfilesizeex kernelbase.dll.createfilea kernel32.dll.createfilea kernelbase.dll.createfilew kernel32.dll.createfilew kernelbase.dll.setfilepointer kernel32.dll.setfilepointer kernel32.dll.copyfilea kernelbase.dll.getfiletype kernel32.dll.getfiletype kernelbase.dll.getfileattributesa kernel32.dll.getfileattributesa kernelbase.dll.getfiletime kernel32.dll.getfiletime kernelbase.dll.getfileinformationbyhandle

kernel32.dll.getfileinformationbyhandle kernelbase.dll.setfilepointerex kernel32.dll.setfilepointerex kernel32.dll.copyfileexa kernelbase.dll.getfileattributesexa kernel32.dll.getfileattributesexa kernel32.dll.copyfilew kernel32.dll.copyfileexw kernelbase.dll.getfileattributesw kernel32.dll.getfileattributesw kernelbase.dll.getfileattributesexw kernel32.dll.getfileattributesexw kernel32.dll.createfilemappinga kernelbase.dll.createfilemappingw kernel32.dll.createfilemappingw kernel32.dll.openfilemappinga kernelbase.dll.openfilemappingw kernel32.dll.openfilemappingw kernelbase.dll.mapviewoffileex kernel32.dll.mapviewoffileex kernelbase.dll.mapviewoffile kernel32.dll.mapviewoffile kernelbase.dll.unmapviewoffile kernel32.dll.unmapviewoffile advapi32.dll.cryptverifysignaturea kernelbase.dll.exitprocess kernel32.dll.exitprocess ntdll.dll.ntquerysysteminformation advapi32.dll.regopenkeyexw advapi32.dll.regqueryinfokeyw advapi32.dll.regenumkeyexw advapi32.dll.regenumvaluew advapi32.dll.regclosekey advapi32.dll.regqueryvalueexw kernel32.dll.queryactctxw shlwapi.dll.urlisw 2016 上海魔盾信息科技有限公司