| Architecture |
IMAGE_FILE_MACHINE_AMD64
|
|---|---|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| Compilation Date | 2062-Jul-25 12:18:00 |
| Detected languages |
English - United States
Turkish - Turkey |
| Debug artifacts |
wextract.pdb
|
| CompanyName | Microsoft Corporation |
| FileDescription | Win32 Kabin Ayıklayıcısı |
| FileVersion | 11.00.19041.2604 (WinBuild.160101.0800) |
| InternalName | Wextract |
| LegalCopyright | © Microsoft Corporation. Tüm hakları saklıdır. |
| OriginalFilename | WEXTRACT.EXE .MUI |
| ProductName | Internet Explorer |
| ProductVersion | 11.00.19041.2604 |
| Malicious | The PE contains functions mostly used by malware. |
[!] The program may be hiding some of its imports:
|
| e_magic | MZ |
|---|---|
| e_cblp | 0x90 |
| e_cp | 0x3 |
| e_crlc | 0 |
| e_cparhdr | 0x4 |
| e_minalloc | 0 |
| e_maxalloc | 0xffff |
| e_ss | 0 |
| e_sp | 0xb8 |
| e_csum | 0 |
| e_ip | 0 |
| e_cs | 0 |
| e_ovno | 0 |
| e_oemid | 0 |
| e_oeminfo | 0 |
| e_lfanew | 0xe8 |
| Signature | PE |
|---|---|
| Machine |
IMAGE_FILE_MACHINE_AMD64
|
| NumberofSections | 6 |
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| PointerToSymbolTable | 0 |
| NumberOfSymbols | 0 |
| SizeOfOptionalHeader | 0xf0 |
| Characteristics |
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
|
| Magic | PE32+ |
|---|---|
| LinkerVersion | 14.0 |
| SizeOfCode | 0x7c00 |
| SizeOfInitializedData | 0x9a00 |
| SizeOfUninitializedData | 0 |
| AddressOfEntryPoint | 0x0000000000008200 (Section: .text) |
| BaseOfCode | 0x1000 |
| ImageBase | 0x140000000 |
| SectionAlignment | 0x1000 |
| FileAlignment | 0x200 |
| OperatingSystemVersion | A.0 |
| ImageVersion | A.0 |
| SubsystemVersion | 6.0 |
| Win32VersionValue | 0 |
| SizeOfImage | 0x17000 |
| SizeOfHeaders | 0x400 |
| Checksum | 0x16ff8 |
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_GUARD_CF
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
| SizeofStackReserve | 0x80000 |
| SizeofStackCommit | 0x2000 |
| SizeofHeapReserve | 0x100000 |
| SizeofHeapCommit | 0x1000 |
| LoaderFlags | 0 |
| NumberOfRvaAndSizes | 16 |
| ADVAPI32.dll |
GetTokenInformation
RegDeleteValueA RegOpenKeyExA RegQueryInfoKeyA FreeSid OpenProcessToken RegSetValueExA RegCreateKeyExA LookupPrivilegeValueA AllocateAndInitializeSid RegQueryValueExA EqualSid RegCloseKey AdjustTokenPrivileges |
|---|---|
| KERNEL32.dll |
_lopen
_llseek CompareStringA GetLastError GetFileAttributesA GetSystemDirectoryA LoadLibraryA DeleteFileA GlobalAlloc GlobalFree CloseHandle WritePrivateProfileStringA IsDBCSLeadByte GetWindowsDirectoryA SetFileAttributesA GetProcAddress GlobalLock LocalFree RemoveDirectoryA FreeLibrary _lclose CreateDirectoryA GetPrivateProfileIntA GetPrivateProfileStringA GlobalUnlock ReadFile SizeofResource WriteFile GetDriveTypeA LoadLibraryExA SetFileTime SetFilePointer FindResourceA CreateMutexA GetVolumeInformationA WaitForSingleObject GetCurrentDirectoryA FreeResource GetVersion SetCurrentDirectoryA GetTempPathA LocalFileTimeToFileTime CreateFileA SetEvent TerminateThread GetVersionExA LockResource GetSystemInfo CreateThread ResetEvent LoadResource ExitProcess GetModuleHandleW CreateProcessA FormatMessageA GetTempFileNameA DosDateTimeToFileTime CreateEventA GetExitCodeProcess ExpandEnvironmentStringsA LocalAlloc lstrcmpA FindNextFileA GetCurrentProcess FindFirstFileA GetModuleFileNameA GetShortPathNameA Sleep GetStartupInfoW RtlCaptureContext RtlLookupFunctionEntry RtlVirtualUnwind UnhandledExceptionFilter SetUnhandledExceptionFilter TerminateProcess QueryPerformanceCounter GetCurrentProcessId GetCurrentThreadId GetSystemTimeAsFileTime GetTickCount EnumResourceLanguagesA GetDiskFreeSpaceA MulDiv FindClose |
| GDI32.dll |
GetDeviceCaps
|
| USER32.dll |
ShowWindow
MsgWaitForMultipleObjects SetWindowPos GetDC GetWindowRect DispatchMessageA GetSystemMetrics CallWindowProcA SetWindowTextA MessageBoxA SendDlgItemMessageA SendMessageA GetDlgItem DialogBoxIndirectParamA GetWindowLongPtrA SetWindowLongPtrA SetForegroundWindow ReleaseDC EnableWindow CharNextA LoadStringA CharPrevA EndDialog MessageBeep ExitWindowsEx SetDlgItemTextA CharUpperA GetDesktopWindow PeekMessageA GetDlgItemTextA |
| msvcrt.dll |
?terminate@@YAXXZ
_commode _fmode _acmdln __C_specific_handler memset __setusermatherr _ismbblead _cexit _exit exit __set_app_type __getmainargs _amsg_exit _XcptFilter memcpy_s _vsnprintf _initterm memcpy |
| COMCTL32.dll |
#17
|
| Cabinet.dll |
#20
#21 #23 #22 |
| VERSION.dll |
VerQueryValueA
GetFileVersionInfoSizeA GetFileVersionInfoA |
| Lütfen ayıklanan dosyaların saklanacağı klasörü seçin. |
| %s |
| Disk alanı bilgileri alınamayan sürücü: %s. |
| Sistem İletisi: %s. |
| Gereken bir kaynak bulunamıyor. |
| İptal etmek istediğinizden emin misiniz? |
| İşletim sistemi sürüm bilgileri alınamıyor. |
| Bellek ayırma isteği başarısız oldu. |
| Ayıklama dosyası oluşturulamıyor. |
| Kabin geçersiz. |
| Dosya tablosu dolu. |
| Hedef klasör değiştirilemiyor. |
| Kur, programı yüklemek için %s KB boş disk alanı olan bir sürücü bulamadı. Lütfen önce biraz alan boşaltın ve YENİDEN DENE'ye veya kurdan çıkmak için İPTAL'e basın. |
| Bu klasör geçersiz. Lütfen bu klasörün var olduğundan ve yazılabilir olduğundan emin olun. |
| Bir klasör için tam yolunu belirtmeli veya İptal'i seçmelisiniz. |
| Klasör düzenleme kutusu güncelleştirilemedi. |
| Tarayıcı iletişim kutusu için gereken işlevler yüklenemedi. |
| Tarayıcı iletişim kutusu için gereken Shell32.dll yüklenemedi. |
| <%s> işlemini oluşturma hatası. Neden: %s |
| Bu sistemdeki küme boyutu desteklenmiyor. |
| Gereken bir kaynak bozuk olabilir. |
| Bu yükleme için Windows 95 ya da Windows NT 4.0 Beta 2 veya daha sonraki sürümü gerekir. |
| %s yükleme hatası |
| '%s' işlevinde GetProcAddress() başarısız. Olası neden: yanlış advpack.dll sürümü kullanılıyor. |
| Yüklemek için Windows 95 veya Windows NT gerekli |
| '%s' klasörü oluşturulamadı |
| Bu programı yüklemek için %s KB boş disk alanı %s sürücüsünde gerekiyor. Devam etmeden önce gereken alanı boşaltmanız önerilir. |
| Yine de devam etmek istiyor musunuz? |
| Windows klasörünü alma hatası |
| NT Oturumunu Kapat: OpenProcessToken hatası. |
| NT Oturumunu Kapat: AdjustTokenPrivileges hatası. |
| NT Oturumunu Kapat: ExitWindowsEx hatası. |
| Dosya ayıklaması başarısız. Yetersiz bellek (takas dosyası için yetersiz boş disk alanı) veya bozuk Kabin dosyası en olası nedendir. |
| Kurma programı, sürücü (%s) için birim bilgilerini alamadı. |
| Sistem iletisi: %s. |
| Kur, programı yüklemek için %s KB boş disk alanı olan bir sürücü bulamadı. Lütfen biraz alan boşaltın ve yeniden deneyin. |
| Yükleme programı zarar görmüş veya bozulmuş olabilir. Bu uygulamanın satıcısına başvurun. |
| Komut satırı seçeneği sözdizimi hatası. Yardım için Komut /? yazın. |
| Komut satırı seçenekleri: |
| /Q -- Paket için sessiz modlar, |
| /T:<tam yol> -- Geçici çalışma dosyasını belirtir, |
| /C -- /T ile birlikte kullanıldığında dosyaları yalnızca bu klasöre ayıklar. |
| /C:<Kmt> -- Yazan tarafından tanımlanan Yükleme Komutunu Geçersiz Kıl. |
| Değişikliklerin etkili olabilmesi için bilgisayarınızı yeniden başlatmalısınız. |
| Bilgisayarınızı şimdi yeniden başlatmak istiyor musunuz? |
| Sisteminizde '%s' paketinin bir kopyası zaten çalışıyor. Başka bir kopya çalıştırmak istiyor musunuz? |
| Bu dosya bulunamıyor: %s. |
| Bu makinede yönetici ayrıcalıklarınız yok. Bazı yüklemeler yönetici tarafından yapılmazsa düzgün biçimde tamamlanamaz. |
| '%s' klasörü yok. Oluşturmak istiyor musunuz? |
| Sisteminizde '%s' paketinin bir kopyası zaten çalışıyor. Aynı anda yalnızca bir kopya çalıştırabilirsiniz. |
| '%s' paketi çalıştırdığınız Windows sürümü ile uyumlu değil. |
| '%s' paketi sisteminizdeki %s dosyasının sürümüyle uyumlu değil. |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| Version | 0.0 |
| SizeofData | 37 |
| AddressOfRawData | 0x9a64 |
| PointerToRawData | 0x8a64 |
| Referenced File | wextract.pdb |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| Version | 0.0 |
| SizeofData | 496 |
| AddressOfRawData | 0x9a8c |
| PointerToRawData | 0x8a8c |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| Version | 0.0 |
| SizeofData | 36 |
| AddressOfRawData | 0x9c7c |
| PointerToRawData | 0x8c7c |
| Size | 0x118 |
|---|---|
| TimeDateStamp | 1970-Jan-01 00:00:00 |
| Version | 0.0 |
| GlobalFlagsClear | (EMPTY) |
| GlobalFlagsSet | (EMPTY) |
| CriticalSectionDefaultTimeout | 0 |
| DeCommitFreeBlockThreshold | 0 |
| DeCommitTotalFreeThreshold | 0 |
| LockPrefixTable | 0 |
| MaximumAllocationSize | 0 |
| VirtualMemoryThreshold | 0 |
| ProcessAffinityMask | 0 |
| ProcessHeapFlags | (EMPTY) |
| CSDVersion | 0 |
| Reserved1 | 0 |
| EditList | 0 |
| SecurityCookie | 0x14000c008 |
| GuardCFCheckFunctionPointer | 5368747592 |
| GuardCFDispatchFunctionPointer | 0 |
| GuardCFFunctionTable | 0 |
| GuardCFFunctionCount | 0 |
| GuardFlags | (EMPTY) |
| CodeIntegrity.Flags | 0 |
| CodeIntegrity.Catalog | 0 |
| CodeIntegrity.CatalogOffset | 0 |
| CodeIntegrity.Reserved | 0 |
| GuardAddressTakenIatEntryTable | 0 |
| GuardAddressTakenIatEntryCount | 0 |
| GuardLongJumpTargetTable | 0 |
| GuardLongJumpTargetCount | 0 |
| XOR Key | 0x3690b900 |
|---|---|
| Unmarked objects | 0 |
| C++ objects (27412) | 1 |
| ASM objects (27412) | 2 |
| C objects (27412) | 18 |
| Imports (27412) | 17 |
| Total imports | 160 |
| C objects (LTCG) (27412) | 10 |
| Resource objects (27412) | 1 |
| Linker (27412) | 1 |