0a50b74ac552f4d6f43facb16f2457d607d5fbd239bd860a6213e98c9fb255df

Summary

Architecture IMAGE_FILE_MACHINE_I386
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
Compilation Date 2012-Apr-09 19:40:44
Detected languages English - United States
CompanyName Microsoft Corporation
FileDescription Windows Disk Diagnostic User Resolver
FileVersion 6.1.7600.16385 (win7_rtm.090713-1255)
InternalName DFDWiz.exe
LegalCopyright © Microsoft Corporation. All rights reserved.
OriginalFilename DFDWiz.exe
ProductName Microsoft® Windows® Operating System
ProductVersion 6.1.7600.16385

Plugin Output

Info Matching compiler(s): MASM/TASM - sig1(h)
Suspicious PEiD Signature: UPolyX V0.1 -> Delikon
Malicious The PE contains functions mostly used by malware. [!] The program may be hiding some of its imports:
  • LoadLibraryExW
  • GetProcAddress
  • LoadLibraryW
  • LoadLibraryA
Functions which can be used for anti-debugging purposes:
  • Toolhelp32ReadProcessMemory
  • FindWindowW
Code injection capabilities (PowerLoader):
  • FindWindowW
  • GetWindowLongW
Can access the registry:
  • SHRegSetUSValueW
  • SHRegEnumUSValueA
  • SHRegCreateUSKeyA
  • SHRegCreateUSKeyW
  • SHRegGetPathW
  • SHRegGetBoolUSValueW
  • SHRegCloseUSKey
  • SHRegSetPathW
  • SHOpenRegStreamA
  • SHRegGetUSValueA
  • SHRegDuplicateHKey
  • SHRegDeleteEmptyUSKeyA
  • SHRegEnumUSKeyW
  • SHRegEnumUSValueW
  • SHRegDeleteUSValueW
  • SHOpenRegStreamW
  • SHRegQueryInfoUSKeyW
  • SHEnumKeyExA
  • SHRegEnumUSKeyA
  • SHCopyKeyW
  • SHRegQueryUSValueA
  • SHRegDeleteUSValueA
  • SHDeleteKeyW
  • SHRegGetBoolUSValueA
  • SHQueryValueExA
  • SHRegQueryUSValueW
  • SHRegQueryInfoUSKeyA
  • SHGetValueA
  • SHRegDeleteEmptyUSKeyW
  • SHRegWriteUSValueA
  • SHRegSetUSValueA
  • SHRegOpenUSKeyA
  • SHOpenRegStream2W
  • SHEnumKeyExW
  • SHDeleteEmptyKeyW
Possibly launches other programs:
  • CreateProcessA
  • CreateProcessW
Can create temporary files:
  • CreateFileA
  • GetTempPathA
  • CreateFileW
Uses functions commonly found in keyloggers:
  • MapVirtualKeyW
  • MapVirtualKeyA
  • GetForegroundWindow
  • GetAsyncKeyState
Memory manipulation functions often used by packers:
  • VirtualAllocEx
  • VirtualAlloc
  • VirtualProtectEx
Enumerates local disk drives:
  • GetLogicalDriveStringsW
  • GetDriveTypeA
  • GetVolumeInformationA
Manipulates other processes:
  • Process32FirstW
  • ReadProcessMemory
  • Process32Next
Can take screenshots:
  • FindWindowW
  • GetDCEx
Suspicious The file contains overlay data. 1 bytes of data starting at offset 0x24027.
Info The PE is digitally signed. Signer: 4mb5gWTlIemu0h0
Issuer: 4mb5gWTlIemu0h0
Malicious VirusTotal score: 64/72 (Scanned on 2025-08-28 05:17:39) ALYac: Gen:Variant.Razy.114098
APEX: Malicious
AVG: Win32:Karagany
Acronis: suspicious
AhnLab-V3: Trojan/Win32.Zbot.R23747
Alibaba: VirTool:Win32/Obfuscator.9792ca5c
Antiy-AVL: Trojan[Packed]/Win32.Krap
Arcabit: Trojan.Razy.D1BDB2
Avast: Win32:Karagany
Avira: TR/Dldr.Expack.A
Baidu: Win32.Adware.Kryptik.b
BitDefender: Gen:Variant.Razy.114098
Bkav: W32.AIDetectMalware
CAT-QuickHeal: TrojanPWS.Fareit.C
CTX: exe.trojan.generic
ClamAV: Win.Packed.Zbot-9754664-0
CrowdStrike: win/malicious_confidence_100% (W)
Cylance: Unsafe
Cynet: Malicious (score: 100)
DeepInstinct: MALICIOUS
DrWeb: Trojan.PWS.Multi.541
ESET-NOD32: Win32/PSW.Agent.NTM
Elastic: malicious (high confidence)
Emsisoft: Gen:Variant.Razy.114098 (B)
F-Secure: Trojan.TR/Dldr.Expack.A
Fortinet: W32/Kryptik.AEFJ!tr
GData: Gen:Variant.Razy.114098
Google: Detected
Ikarus: Trojan.SuspectCRC
Jiangmin: Trojan/Generic.zibl
K7AntiVirus: Spyware ( 003919791 )
K7GW: Spyware ( 003919791 )
Kaspersky: Packed.Win32.Krap.iu
Kingsoft: Win32.Troj.Undef.a
Lionic: Trojan.Win32.Generic.lw2L
Malwarebytes: Generic.Malware.AI.DDS
McAfeeD: ti!0A50B74AC552
MicroWorld-eScan: Gen:Variant.Razy.114098
Microsoft: PWS:Win32/Fareit
NANO-Antivirus: Trojan.Win32.Multi.mrced
Paloalto: generic.ml
Panda: Bck/Qbot.AO
Rising: Spyware.Zbot!8.16B (TFE:3:JO2GSNafipM)
Sangfor: Trojan.Win32.Save.a
SentinelOne: Static AI - Malicious PE
Skyhigh: PWS-Zbot.gen.bew
Sophos: Troj/Zbot-DHN
Symantec: Packed.Generic.459
Tencent: Malware.Win32.Gencirc.10b29914
Trapmine: malicious.high.ml.score
TrellixENS: PWS-Zbot.gen.bew
TrendMicro: TROJ_GEN.F29EZEN
TrendMicro-HouseCall: TROJ_GEN.F29EZEN
VBA32: BScope.TrojanPSW.Panda
VIPRE: Gen:Variant.Razy.114098
Varist: W32/Zbot.DQ.gen!Eldorado
VirIT: Trojan.Win32.Generic.CCJR
Webroot: W32.Downloader.Gen
Xcitium: TrojWare.Win32.Kryptik.ADXK@4nyoqo
Zillya: Trojan.Agent.Win32.3287213
ZoneAlarm: Troj/Zbot-DHN
alibabacloud: Virtool:Win/Fareit.Gen
huorong: Trojan/Tepfer.c
tehtris: Generic.Malware

Hashes

MD5 c1973fdd930cf28c6e2282a51e4a5721
SHA1 bfe7f18cceebe08d3ef5dd4ad2779bca70b07888
SHA256 0a50b74ac552f4d6f43facb16f2457d607d5fbd239bd860a6213e98c9fb255df
SHA3 eee7ba0d07fd789fae161d3a05202ec4025413458b9fb89c2bb616bf5d75d7f1
SSDeep 3072:aLLcRF0ELnADbKtEFF4D+XukOuQ+GZPc/hDn:d0jaE/Yufh/N
Imports Hash 2b1779d389634c2301f2833c85f5e847

DOS Header

e_magic MZ
e_cblp 0x90
e_cp 0x3
e_crlc 0
e_cparhdr 0x4
e_minalloc 0
e_maxalloc 0xffff
e_ss 0
e_sp 0xb8
e_csum 0
e_ip 0
e_cs 0
e_ovno 0
e_oemid 0
e_oeminfo 0
e_lfanew 0x80

PE Header

Signature PE
Machine IMAGE_FILE_MACHINE_I386
NumberofSections 4
TimeDateStamp 2012-Apr-09 19:40:44
PointerToSymbolTable 0
NumberOfSymbols 0
SizeOfOptionalHeader 0xe0
Characteristics IMAGE_FILE_32BIT_MACHINE
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LINE_NUMS_STRIPPED
IMAGE_FILE_LOCAL_SYMS_STRIPPED

Image Optional Header

Magic PE32
LinkerVersion 2.0
SizeOfCode 0x1c200
SizeOfInitializedData 0x7600
SizeOfUninitializedData 0
AddressOfEntryPoint 0x0001BC50 (Section: .text)
BaseOfCode 0x1000
BaseOfData 0x1e000
ImageBase 0x400000
SectionAlignment 0x1000
FileAlignment 0x200
OperatingSystemVersion 4.0
ImageVersion 0.0
SubsystemVersion 4.0
Win32VersionValue 0
SizeOfImage 0x26000
SizeOfHeaders 0x400
Checksum 0x3264c
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
SizeofStackReserve 0x100000
SizeofStackCommit 0x1000
SizeofHeapReserve 0x100000
SizeofHeapCommit 0x1000
LoaderFlags 0
NumberOfRvaAndSizes 16

.text

MD5 db7cccd748acfdb5f5c0730217a0544e
SHA1 5152fd2d1ca68b780e9fd5fd3ee7781f448044f4
SHA256 c28b8620e4b059a0aeb0d7161cde0804930de313b4b4b969885b70b513d97a68
SHA3 9d3771bcdc706f43d373d3e90cade46329541a7d1989f742a17a33d48931ca2f
VirtualSize 0x1c03a
VirtualAddress 0x1000
SizeOfRawData 0x1c200
PointerToRawData 0x400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
Entropy 6.82448

.data

MD5 4e3d8cb8cc891cfbccb567eafa0fd544
SHA1 16a260e53e41bc691d28fda9a4af04379d04ffa6
SHA256 40ed4be533e5893b95d4caf7798746d3849f38a720056a0eb3df9ffccf963aec
SHA3 615423a29ac2d86807ad2cc95a0be951986c62d4df2ecc28b0755c1381697670
VirtualSize 0x4bb8
VirtualAddress 0x1e000
SizeOfRawData 0x4c00
PointerToRawData 0x1c600
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 5.71607

.rsrc

MD5 738a199f44c777661c0aff69bab59c09
SHA1 f39a6f51a4389fabb4fd1bcb37e4665a90d58ee4
SHA256 8cbf9f5924d39ca0c6ccec0712bd5112b1702aff7e74afb017318cb020168b5e
SHA3 bc25d9c9b052ec109aa6ee818d8fcf2cf5561604f6cdcb73ca32d6f00bd8c84a
VirtualSize 0x1bdc
VirtualAddress 0x23000
SizeOfRawData 0x1c00
PointerToRawData 0x21200
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 4.35974

.reloc

MD5 66adbb1a3595908b43df53a40c790b0a
SHA1 a9989068de7bb3b83f0e010e36bc33705779f058
SHA256 9b235a807d851c98d96356c9ec6e9bb6d0ad861136d369f1eb5379a2ebb83702
SHA3 56232e8f767a6fe8f63bb0739eae0c135b05e5ab226f5a7e0f06d27f6661df0b
VirtualSize 0xcd4
VirtualAddress 0x25000
SizeOfRawData 0xe00
PointerToRawData 0x22e00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_DISCARDABLE
IMAGE_SCN_MEM_READ
Entropy 6.41605

Imports

KERNEL32.dll WriteTapemark
UnregisterWait
CreateDirectoryExW
DeleteCriticalSection
GetVersionExW
GlobalCompact
AddConsoleAliasW
FindFirstVolumeW
FindFirstVolumeMountPointW
WriteFileGather
FindFirstVolumeA
HeapUnlock
lstrcmpiW
CreateFileA
SystemTimeToTzSpecificLocalTime
GetTempPathA
Process32FirstW
GetConsoleTitleA
EndUpdateResourceA
OpenThread
EnumCalendarInfoW
SetConsoleTextAttribute
GetFileAttributesExW
ReadConsoleA
GetMailslotInfo
SetConsoleDisplayMode
ConnectNamedPipe
EnumResourceNamesW
SetCommState
GetProfileSectionA
QueueUserAPC
GetFullPathNameW
HeapSize
VirtualAllocEx
DeleteFileA
OpenEventA
GetConsoleAliasExesLengthW
UnlockFile
GetCPInfoExW
_llseek
UnmapViewOfFile
Thread32Next
OpenFileMappingW
DnsHostnameToComputerNameA
GetSystemDefaultUILanguage
FindNextVolumeMountPointW
GetProcessPriorityBoost
LCMapStringW
GetLogicalDriveStringsW
ReleaseSemaphore
GetNumberOfConsoleMouseButtons
GetSystemInfo
SetThreadIdealProcessor
GetStringTypeA
VirtualAlloc
SetFileAttributesW
BeginUpdateResourceA
CreateRemoteThread
TlsGetValue
GetLocaleInfoW
DosDateTimeToFileTime
FatalAppExitW
GetCurrencyFormatW
SetEnvironmentVariableA
CopyFileExA
SetSystemTime
GetUserDefaultUILanguage
WriteProfileSectionA
GetEnvironmentStrings
TryEnterCriticalSection
FindNextVolumeA
GetDateFormatA
SetProcessPriorityBoost
Heap32ListNext
GetBinaryType
GetTempFileNameW
FillConsoleOutputCharacterA
EnumResourceTypesA
RequestWakeupLatency
LockResource
HeapLock
CreateHardLinkA
MapViewOfFileEx
BackupSeek
CreateConsoleScreenBuffer
SetProcessWorkingSetSize
GetProfileSectionW
GlobalAddAtomA
SetConsoleOutputCP
LoadLibraryExW
GlobalLock
ResetWriteWatch
GetCommConfig
GlobalAddAtomW
GetWindowsDirectoryA
WritePrivateProfileSectionA
AllocateUserPhysicalPages
GetCurrentProcess
IsBadReadPtr
LocalFileTimeToFileTime
GetDiskFreeSpaceA
PeekConsoleInputW
IsDBCSLeadByte
ResetEvent
DeleteTimerQueueEx
GetSystemDefaultLCID
CreateIoCompletionPort
lstrcpyA
InterlockedIncrement
DefineDosDeviceA
CancelWaitableTimer
GetConsoleDisplayMode
GetPrivateProfileSectionA
VirtualFreeEx
SetFileAttributesA
CancelDeviceWakeupRequest
VirtualProtectEx
FindNextChangeNotification
EnumResourceLanguagesA
HeapCompact
DeviceIoControl
CreateJobObjectW
SearchPathW
lstrcmpA
LocalFlags
CreateMutexA
WriteConsoleOutputW
_lread
GetDriveTypeA
GetVersion
SetEnvironmentVariableW
GetThreadSelectorEntry
InterlockedExchangeAdd
LoadModule
ReadProcessMemory
WritePrivateProfileSectionW
GetStdHandle
FindFirstFileExA
FindFirstFileA
SetFileApisToANSI
LocalAlloc
VirtualLock
SetComputerNameExW
WritePrivateProfileStructA
SetSystemTimeAdjustment
lstrcpyW
GetFileSize
SetThreadLocale
ReadConsoleOutputA
GetVolumeInformationA
GlobalReAlloc
SetStdHandle
GetCommState
EnumLanguageGroupLocalesW
SetSystemPowerState
IsDebuggerPresent
GlobalMemoryStatusEx
ReleaseMutex
GetProcessVersion
lstrcpynA
GetComputerNameW
SetConsoleTitleW
OpenSemaphoreA
Heap32First
OpenWaitableTimerW
GetCommProperties
GetThreadTimes
GetLastError
SetVolumeMountPointA
GetProcAddress
_lopen
FlushFileBuffers
DeleteTimerQueueTimer
LocalCompact
MoveFileWithProgressA
ProcessIdToSessionId
Process32Next
EnumSystemLanguageGroupsW
GetConsoleAliasesLengthA
MoveFileExW
GetProfileIntW
WriteFile
FindAtomW
GetCompressedFileSizeA
GetPrivateProfileSectionNamesA
OpenEventW
GetCompressedFileSizeW
CreateMailslotW
SetComputerNameW
GlobalAlloc
GetConsoleAliasW
CreateEventA
IsBadHugeReadPtr
Beep
ReadConsoleW
GetFileAttributesW
GetPriorityClass
FindNextVolumeW
PeekNamedPipe
ReadFile
GetVolumePathNameA
lstrlenW
FlushConsoleInputBuffer
AddAtomA
LockFile
EnumLanguageGroupLocalesA
GlobalMemoryStatus
GetSystemDirectoryW
SetHandleCount
GetDefaultCommConfigW
HeapWalk
CreateSemaphoreA
UnregisterWaitEx
InitializeCriticalSectionAndSpinCount
GetProcessTimes
WriteProfileSectionW
FormatMessageW
MulDiv
ReadConsoleInputW
GetLocalTime
GetCurrentProcessId
RtlFillMemory
SetConsoleCursor
FindAtomA
IsValidLocale
CreateProcessA
GetTimeZoneInformation
SwitchToFiber
IsBadStringPtrA
GetComputerNameA
WriteConsoleOutputCharacterA
Module32NextW
OpenMutexA
GetAtomNameW
Toolhelp32ReadProcessMemory
CopyFileW
GetExitCodeProcess
GetStartupInfoA
CreateNamedPipeA
_lclose
PurgeComm
LoadLibraryW
ReplaceFile
BuildCommDCBW
InterlockedCompareExchange
GetFileSizeEx
WriteFileEx
CreateFileW
GetCommModemStatus
SetCommBreak
EnterCriticalSection
CreateJobObjectA
ExitThread
SetVolumeLabelA
EnumResourceNamesA
OpenSemaphoreW
CreateProcessW
LoadLibraryA
lstrcatA
FileTimeToDosDateTime
USER32.dll InternalGetWindowText
ReplyMessage
SetScrollRange
MapVirtualKeyW
CreateDesktopW
FindWindowW
CopyAcceleratorTableW
SendNotifyMessageA
GetMenuState
GetMenuContextHelpId
GetWindowTextLengthW
SendMessageCallbackA
ModifyMenuA
OemToCharBuffA
DdeGetData
SetDlgItemTextA
GetDlgCtrlID
GetTabbedTextExtentA
TrackPopupMenuEx
DefDlgProcA
MsgWaitForMultipleObjectsEx
ValidateRect
GetWindowContextHelpId
DestroyCaret
DdeQueryStringA
EnableMenuItem
BeginPaint
DefMDIChildProcW
GetWindowTextA
UnregisterClassW
LoadStringW
GetWindowLongW
CharPrevA
GetClipboardFormatNameA
wsprintfW
CascadeWindows
WinHelpW
WaitMessage
RegisterClipboardFormatW
SetScrollInfo
RealGetWindowClassW
IsDialogMessageW
LoadBitmapW
SetWindowsHookA
ChangeDisplaySettingsExW
EndPaint
ExcludeUpdateRgn
CharPrevW
WINNLSGetEnableStatus
DdeFreeStringHandle
CountClipboardFormats
GetKeyState
GetMenuItemID
IMPQueryIMEW
EnumThreadWindows
SetSystemCursor
ToUnicode
GetMenuItemInfoW
IsWindowEnabled
keybd_event
LookupIconIdFromDirectoryEx
GetUserObjectInformationA
ClipCursor
EditWndProc
GetScrollPos
ImpersonateDdeClientWindow
MapDialogRect
GetKeyNameTextW
GetMenuStringW
GetWindowPlacement
SetUserObjectInformationW
DefDlgProcW
GetProcessDefaultLayout
GetUpdateRect
GetMessagePos
UpdateLayeredWindow
GetKBCodePage
DdeImpersonateClient
ChangeDisplaySettingsExA
RegisterDeviceNotificationW
RemovePropW
UnregisterClassA
ChangeMenuA
EnumDisplayDevicesA
AllowSetForegroundWindow
SwitchDesktop
PostThreadMessageA
EnumClipboardFormats
OpenWindowStationW
SetClipboardData
SendMessageW
EnumPropsA
CharUpperW
EnumDesktopsW
DlgDirListComboBoxA
IsHungAppWindow
BroadcastSystemMessageA
GetOpenClipboardWindow
LoadIconA
SetDebugErrorLevel
DeferWindowPos
SetDoubleClickTime
GetDCEx
CreateIconIndirect
ScrollWindow
DrawEdge
AdjustWindowRect
MapVirtualKeyExA
GetMenuItemRect
WINNLSGetIMEHotkey
EnumWindowStationsW
GetWindowRect
DdeCreateStringHandleA
DdeEnableCallback
LookupIconIdFromDirectory
PaintDesktop
CloseWindow
DdeConnectList
EnumWindowStationsA
OemToCharW
InsertMenuW
CheckMenuItem
HiliteMenuItem
CopyImage
DestroyWindow
CallWindowProcW
DdeAccessData
GetWindowModuleFileNameA
IsZoomed
WaitForInputIdle
InSendMessageEx
LoadKeyboardLayoutW
OemToCharBuffW
GetClassLongW
DestroyIcon
InvalidateRect
SystemParametersInfoA
GetSystemMenu
DdeAbandonTransaction
GetCaretBlinkTime
InvertRect
DdeNameService
GetShellWindow
SetCursorPos
RegisterShellHookWindow
GetWindow
DdeAddData
WINNLSEnableIME
InvalidateRgn
CreateIconFromResource
GetIconInfo
IsCharLowerW
OpenWindowStationA
DdeCreateStringHandleW
GetUserObjectInformationW
GetUserObjectSecurity
SetParent
GetMenuItemCount
IsCharAlphaNumericW
AppendMenuA
SetMenuItemInfoA
InsertMenuItemA
IMPGetIMEW
CharNextW
SetClassWord
FrameRect
DestroyMenu
GetClassInfoExA
IsCharLowerA
GetMenuBarInfo
IsCharUpperA
OpenInputDesktop
IsCharAlphaA
CloseWindowStation
DrawTextExA
SetClipboardViewer
SetDlgItemInt
DdeQueryConvInfo
ChildWindowFromPointEx
PostThreadMessageW
TabbedTextOutA
ClientToScreen
SetWindowLongW
RemovePropA
IMPSetIMEA
DefMDIChildProcA
MapVirtualKeyA
GetCursorInfo
DdeDisconnect
GetLastActivePopup
SetCapture
GetAltTabInfoW
TileChildWindows
GetKeyNameTextA
CheckRadioButton
GetDlgItem
CascadeChildWindows
VkKeyScanExW
FreeDDElParam
UnpackDDElParam
CharLowerA
GetClassNameA
EnumPropsExA
SetDlgItemTextW
RegisterClassA
GetSubMenu
GetSystemMetrics
SetThreadDesktop
GetWindowTextW
FlashWindow
LoadAcceleratorsA
DdeSetUserHandle
DlgDirSelectComboBoxExA
OffsetRect
InSendMessage
ChangeDisplaySettingsW
CharLowerBuffA
EnumDisplaySettingsA
GetDlgItemTextA
GetGuiResources
EnumDisplaySettingsExA
GetNextDlgTabItem
SetFocus
GetInputDesktop
GetTabbedTextExtentW
SetDeskWallpaper
CreateAcceleratorTableW
GetClipCursor
MenuItemFromPoint
GetForegroundWindow
PeekMessageW
UpdateWindow
EnumPropsExW
LoadKeyboardLayoutA
SetClassLongW
SendMessageCallbackW
CallMsgFilter
GetClassInfoA
GetWindowModuleFileName
SendIMEMessageExA
GetAsyncKeyState
WindowFromDC
OemToCharA
CallMsgFilterA
GetDlgItemTextW
GetTitleBarInfo
msvcrt.dll memcpy
SHLWAPI.dll StrFormatKBSizeW
PathFileExistsW
StrRChrA
SHRegSetUSValueW
StrCatBuffA
SHRegEnumUSValueA
wnsprintfW
SHStrDupA
PathIsNetworkPathA
PathUnExpandEnvStringsW
StrIsIntlEqualW
UrlIsOpaqueW
UrlGetLocationW
PathGetArgsA
SHRegCreateUSKeyA
PathIsRelativeW
AssocQueryStringByKeyW
SHRegCreateUSKeyW
UrlCompareW
SHRegGetPathW
SHEnumValueW
SHSetValueA
StrDupW
UrlGetLocationA
ChrCmpIA
SHRegGetBoolUSValueW
StrFromTimeIntervalA
SHCreateStreamOnFileA
PathMakeSystemFolderW
wvnsprintfA
PathCanonicalizeW
SHRegCloseUSKey
StrRetToStrW
PathUnExpandEnvStringsA
PathParseIconLocationW
PathStripToRootW
PathAddExtensionW
StrStrIW
PathIsDirectoryEmptyW
SHRegSetPathW
PathStripPathA
StrCpyNW
StrCmpNA
StrCmpIW
SHOpenRegStreamA
PathRelativePathToA
UrlApplySchemeW
wvnsprintfW
UrlHashW
HashData
PathFindFileNameA
PathSkipRootA
PathSetDlgItemPathA
PathRemoveBlanksW
SHRegGetUSValueA
PathFindExtensionW
PathCommonPrefixA
StrRetToBufW
StrCSpnA
SHAutoComplete
PathRenameExtensionW
StrStrA
StrRChrIA
UrlUnescapeW
#16
SHRegDuplicateHKey
SHRegDeleteEmptyUSKeyA
PathSetDlgItemPathW
StrToIntW
PathBuildRootW
PathSearchAndQualifyA
SHRegEnumUSKeyW
UrlIsNoHistoryW
StrStrIA
PathFileExistsA
PathMakeSystemFolderA
SHRegEnumUSValueW
SHRegDeleteUSValueW
PathRenameExtensionA
PathIsUNCServerW
SHOpenRegStreamW
StrCmpNIW
PathFindOnPathA
SHRegQueryInfoUSKeyW
PathFindNextComponentA
UrlCreateFromPathW
PathBuildRootA
AssocQueryStringA
PathStripPathW
UrlGetPartA
SHSetValueW
PathCompactPathA
SHEnumKeyExA
StrRChrIW
PathRemoveExtensionA
StrChrA
StrCatBuffW
PathCompactPathExW
PathAddBackslashW
SHRegEnumUSKeyA
PathSkipRootW
SHCopyKeyW
PathCompactPathExA
PathRemoveBackslashW
StrRChrW
PathUndecorateW
StrRStrIW
StrFormatKBSizeA
SHEnumValueA
PathUnquoteSpacesA
PathCommonPrefixW
StrTrimA
StrToIntExA
SHGetThreadRef
UrlUnescapeA
SHRegQueryUSValueA
SHGetInverseCMAP
StrCatW
StrPBrkW
PathFindOnPathW
StrRetToBufA
ChrCmpIW
IntlStrEqWorkerA
UrlCompareA
StrPBrkA
PathMakePrettyA
StrCmpW
SHRegDeleteUSValueA
PathIsContentTypeA
SHDeleteKeyW
PathIsDirectoryA
SHRegGetBoolUSValueA
StrCmpNIA
PathIsUNCA
StrRetToStrA
PathIsFileSpecW
SHQueryValueExA
PathUnmakeSystemFolderW
PathIsPrefixW
SHRegQueryUSValueW
PathRemoveBlanksA
SHRegQueryInfoUSKeyA
ColorHLSToRGB
SHGetValueA
PathRemoveFileSpecW
PathIsPrefixA
PathAppendA
PathAddExtensionA
PathFindSuffixArrayW
PathUndecorateA
wnsprintfA
PathFindExtensionA
SHRegDeleteEmptyUSKeyW
PathCombineW
SHRegWriteUSValueA
PathParseIconLocationA
PathRemoveArgsW
PathIsSameRootW
StrSpnW
GetMenuPosFromID
PathIsSameRootA
SHRegSetUSValueA
SHRegOpenUSKeyA
StrCSpnW
AssocQueryKeyA
AssocCreate
SHSkipJunction
StrToIntExW
AssocQueryStringByKeyA
StrFormatByteSize64A
SHOpenRegStream2W
SHEnumKeyExW
PathIsRootW
PathIsUNCServerShareW
PathUnmakeSystemFolderA
PathIsFileSpecA
PathIsContentTypeW
StrFormatByteSizeW
PathMatchSpecA
PathQuoteSpacesA
PathMatchSpecW
SHCreateShellPalette
UrlCombineW
StrCSpnIW
SHDeleteEmptyKeyW
StrDupA
PathFindSuffixArrayA

Delayed Imports

1

Type MUI
Language English - United States
Codepage UNKNOWN
Size 0xf8
TimeDateStamp 2012-Apr-09 19:40:44
Entropy 2.81353
MD5 91f286b9cbc432a2bce39a128e2c22ed
SHA1 47534e989d49f9652a35fee644c4a441163904b5
SHA256 2fd91c27e26cd27ae729dbadcba6aaa245a785feeae9003a3463cb652ec80cee
SHA3 4cdc14a347bc74e2d4829fe0fc9b5cb97aa3689fee910d3f246acea4ef11e0e5

1 (#2)

Type WEVT_TEMPLATE
Language English - United States
Codepage UNKNOWN
Size 0xc42
TimeDateStamp 2012-Apr-09 19:40:44
Entropy 3.24548
MD5 7f4ae42e0b7f95b3eaef006944b964c6
SHA1 1dcfbd104a1be132cafef3e1ea183704fe845fe8
SHA256 6c8ad25afbda8940b6cc6c5fe73839e54d5c0500f9df8b9b5c057ccae758e3af
SHA3 14d6b91ec403b5e0f3591e300f0b5feafcb03a5e949f2204c5d9775fcdbd7075

1 (#3)

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x2e8
TimeDateStamp 2012-Apr-09 19:40:44
Entropy 3.26362
MD5 30a3d136f09554b4f6579e0ff59ee532
SHA1 616a393d3327a529f7d7afef3c5369f3ebd51bf0
SHA256 269906efb79eaaa92f31dde5d8b5b4586c1efb4da7c636995694a60d2c37f8f4
SHA3 281e4fae83cea10122fa638cfa6c71b01f1cabc422979c8e8709af1cad6b7239

2

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x128
TimeDateStamp 2012-Apr-09 19:40:44
Entropy 3.48007
MD5 48bcdb57b633c151126a75dc5a59075a
SHA1 83ae8f87e350172e1241c86a2c57604d891f2014
SHA256 5b8fe0e8fece100d43f20c6d5f20f9f605366f75c076548ac2076668b55dc325
SHA3 4c85b968055144a1dd4400aad99c66a7be8a6a1d190221809fa4e27a9e20c236

101

Type RT_GROUP_ICON
Language English - United States
Codepage UNKNOWN
Size 0x22
TimeDateStamp 2012-Apr-09 19:40:44
Entropy 2.22208
Detected Filetype Icon file
MD5 ba3cc09513f2bae30805ce2dedf5088b
SHA1 9cc38186db4fc4eaddffcd718b364e391b1d8874
SHA256 08287ac1c3649f482c5f6ec618737893d8c50851448039f460258fcdba33825a
SHA3 1e401e30834bd7f689da034e66ae13aefca0ea25440a7e6ceb578770d980c211

1 (#4)

Type RT_VERSION
Language English - United States
Codepage UNKNOWN
Size 0x3b0
TimeDateStamp 2012-Apr-09 19:40:44
Entropy 3.56799
MD5 ef0875f3a8a8aa15455222a9a9885c8a
SHA1 6771d15d1e52e9decdc9dea5af7e32407f4727ba
SHA256 6972aee4cb7a5c6ad2daafb37e2bda342411f79a7f704c60158abbc8211e08e7
SHA3 abe7a688b7f4cfa5961068b945e8119626c25e3a351dd035e9a622b15d65aae7

1 (#5)

Type RT_MANIFEST
Language English - United States
Codepage UNKNOWN
Size 0x4a2
TimeDateStamp 2012-Apr-09 19:40:44
Entropy 5.22699
MD5 5b75c17866f712626babe3ec2d32eeb9
SHA1 7576877d9aa834a53e56f681577aa0c880977d0e
SHA256 8c34d66d85dea11f3f222eb4de2ecdc3572fdc8e7e56429129d25f4ad961d057
SHA3 7d267fafac40186886897d73089a8ddef9f0c364331a11e54e624eb0344ec8f6

Version Info

Signature 0xfeef04bd
StructVersion 0x10000
FileVersion 6.1.7600.16385
ProductVersion 6.1.7600.16385
FileFlags (EMPTY)
FileOs VOS_DOS_WINDOWS32
VOS_NT
VOS_NT_WINDOWS32
VOS_WINCE
VOS__WINDOWS32
FileType VFT_APP
Language English - United States
CompanyName Microsoft Corporation
FileDescription Windows Disk Diagnostic User Resolver
FileVersion (#2) 6.1.7600.16385 (win7_rtm.090713-1255)
InternalName DFDWiz.exe
LegalCopyright © Microsoft Corporation. All rights reserved.
OriginalFilename DFDWiz.exe
ProductName Microsoft® Windows® Operating System
ProductVersion (#2) 6.1.7600.16385
Resource LangID English - United States

TLS Callbacks

Load Configuration

RICH Header

Errors

[*] Warning: Could not read a WIN_CERTIFICATE's header.
Leave a comment

No comments yet.