Files
evilele-EDR-Introspection/docs/LoadLibrary-Tests/MsMpEng-LoadLibrary-ProcMonLog-minimal.CSV
2025-10-20 19:09:19 +02:00

18 KiB

1Time of DayProcess NamePIDOperationPathResultDetail
213:48:28.7132480MsMpEng.exe3220Thread CreateSUCCESSThread ID: 7424
313:48:28.7136831MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSDesired Access: Read Attributes, Disposition: Open, Options: Open For Backup, Open Reparse Point, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
413:48:28.7137169MsMpEng.exe3220QueryBasicInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSCreationTime: 10.10.2025 15:34:53, LastAccessTime: 13.10.2025 13:27:12, LastWriteTime: 13.10.2025 11:45:59, ChangeTime: 13.10.2025 11:45:59, FileAttributes: A
513:48:28.7137235MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESS
613:48:28.7137960MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSDesired Access: Read Data/List Directory, Execute/Traverse, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Non-Directory File, Attributes: n/a, ShareMode: Read, Delete, AllocationSize: n/a, OpenResult: Opened
713:48:28.7138149MsMpEng.exe3220CreateFileMappingC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllFILE LOCKED WITH ONLY READERSSyncType: SyncTypeCreateSection, PageProtection: PAGE_EXECUTE|PAGE_NOCACHE
813:48:28.7139295MsMpEng.exe3220QueryEAFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESS
913:48:28.7139676MsMpEng.exe3220ReadFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSOffset: 46’080, Length: 12’288, I/O Flags: Non-cached, Paging I/O, Priority: Normal
1013:48:28.7140155MsMpEng.exe3220ReadFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSOffset: 153’088, Length: 45’056, I/O Flags: Non-cached, Paging I/O, Priority: Normal
1113:48:28.7146151MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSDesired Access: Read Attributes, Disposition: Open, Options: Open For Backup, Open Reparse Point, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
1213:48:28.7146334MsMpEng.exe3220QueryBasicInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A
1313:48:28.7146598MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
1413:48:28.7149542MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSDesired Access: Read Attributes, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Open For Backup, Open No Recall, Disallow Exclusive, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
1513:48:28.7149905MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄶ
1613:48:28.7149994MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
1713:48:28.7150074MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄩ
1813:48:28.7150132MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
1913:48:28.7150305MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSControl: FSCTL_READ_FILE_USN_DATA
2013:48:28.7150408MsMpEng.exe3220QueryIdInformationC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
2113:48:28.7150544MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
2213:48:28.7151310MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSDesired Access: Read Attributes, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Open For Backup, Open No Recall, Disallow Exclusive, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
2313:48:28.7151659MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄩ
2413:48:28.7151768MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
2513:48:28.7151861MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄶ
2613:48:28.7151914MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
2713:48:28.7151998MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSControl: FSCTL_READ_FILE_USN_DATA
2813:48:28.7152173MsMpEng.exe3220QueryIdInformationC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
2913:48:28.7152292MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
3013:48:28.7153061MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSDesired Access: Read Attributes, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Open For Backup, Open No Recall, Disallow Exclusive, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
3113:48:28.7153490MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄩ
3213:48:28.7153616MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
3313:48:28.7153696MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winწ
3413:48:28.7153752MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
3513:48:28.7153961MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSControl: FSCTL_READ_FILE_USN_DATA
3613:48:28.7154069MsMpEng.exe3220QueryIdInformationC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
3713:48:28.7154236MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
3813:48:28.7155815MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSDesired Access: Read Attributes, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Open For Backup, Open No Recall, Disallow Exclusive, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
3913:48:28.7156119MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSControl: FSCTL_READ_FILE_USN_DATA
4013:48:28.7156222MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
4113:48:28.7156390MsMpEng.exe3220QueryStandardInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSAllocationSize: 241’664, EndOfFile: 240’128, NumberOfLinks: 1, DeletePending: False, Directory: False
4213:48:28.7156578MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllINVALID DEVICE REQUESTControl: 0x90390 (Device:0x9 Function:228 Method: 0)
4313:48:28.7156678MsMpEng.exe3220QueryAttributeInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSFileSystemAttributes: Case Preserved, Case Sensitive, Unicode, ACLs, Compression, Named Streams, EFS, Object IDs, Reparse Points, Sparse Files, Quotas, Transactions, 0x3c02e00, MaximumComponentNameLength: 255, FileSystemName: NTFS
4413:48:28.7161664MsMpEng.exe3220QueryEAFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESS
4513:48:28.7163940MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSDesired Access: Read Attributes, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Open For Backup, Open No Recall, Disallow Exclusive, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
4613:48:28.7164226MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄶ
4713:48:28.7164830MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
4813:48:28.7165135MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄩ
4913:48:28.7165240MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeBUFFER OVERFLOWCreationTime: 12.10.2025 21:49:19, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 13.10.2025 11:46:00, ChangeTime: 13.10.2025 11:46:00, FileAttributes: A, AllocationSize: 32’768, EndOfFile: 29’184
5013:48:28.7165336MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESSControl: FSCTL_READ_FILE_USN_DATA
5113:48:28.7165420MsMpEng.exe3220QueryIdInformationC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
5213:48:28.7166074MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\HookTester.exeSUCCESS
5313:48:28.7193027MsMpEng.exe3220QueryInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\helpers\KDU\kdu.exeBUFFER OVERFLOWVolumeCreationTime: 12.08.2025 21:28:21, VolumeSerialNumber: 9C44-06ED, SupportsObjects: True, VolumeLabel: Winᄩ
5413:48:28.7193162MsMpEng.exe3220QueryAllInformationFileC:\Users\hacker\source\repos\EDR-Introspection\helpers\KDU\kdu.exeBUFFER OVERFLOWCreationTime: 01.10.2025 20:10:03, LastAccessTime: 13.10.2025 13:48:28, LastWriteTime: 05.10.2025 15:57:40, ChangeTime: 05.10.2025 15:57:40, FileAttributes: A, AllocationSize: 380’928, EndOfFile: 378’880
5513:48:28.7193270MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\helpers\KDU\kdu.exeSUCCESSControl: FSCTL_READ_FILE_USN_DATA
5613:48:28.7194074MsMpEng.exe3220LockFileC:\ProgramData\Microsoft\Windows Defender\Scans\mpenginedb.db-shmSUCCESSExclusive: False, Offset: 124, Length: 1, Fail Immediately: True
5713:48:28.7194339MsMpEng.exe3220ReadFileC:\ProgramData\Microsoft\Windows Defender\Scans\mpenginedb.db-walSUCCESSOffset: 222’536, Length: 4’096
5813:48:28.7194587MsMpEng.exe3220ReadFileC:\ProgramData\Microsoft\Windows Defender\Scans\mpenginedb.db-walSUCCESSOffset: 86’576, Length: 4’096
5913:48:28.7194836MsMpEng.exe3220ReadFileC:\ProgramData\Microsoft\Windows Defender\Scans\mpenginedb.db-walSUCCESSOffset: 700’456, Length: 4’096
6013:48:28.7195263MsMpEng.exe3220UnlockFileSingleC:\ProgramData\Microsoft\Windows Defender\Scans\mpenginedb.db-shmSUCCESSOffset: 124, Length: 1
6113:48:28.7196113MsMpEng.exe3220ReadFileC:\Users\hacker\source\repos\EDR-Introspection\helpers\KDU\kdu.exeSUCCESSOffset: 28’672, Length: 350’208, Priority: Normal
6213:48:28.7196377MsMpEng.exe3220ReadFileC:\Users\hacker\source\repos\EDR-Introspection\helpers\KDU\kdu.exeSUCCESSOffset: 28’672, Length: 344’064, I/O Flags: Non-cached, Paging I/O, Priority: Normal
6313:48:28.7205235MsMpEng.exe3220RegOpenKeyHKLM\Software\Microsoft\Windows\CurrentVersion\SetupSUCCESSDesired Access: Read
6413:48:28.7205392MsMpEng.exe3220RegQueryValueHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Setup\MinimizeFootprintNAME NOT FOUNDLength: 20
6513:48:28.7205696MsMpEng.exe3220RegCloseKeyHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SetupSUCCESS
6613:48:28.7205905MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllINVALID DEVICE REQUESTControl: 0x90390 (Device:0x9 Function:228 Method: 0)
6713:48:28.7206014MsMpEng.exe3220QueryAttributeInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSFileSystemAttributes: Case Preserved, Case Sensitive, Unicode, ACLs, Compression, Named Streams, EFS, Object IDs, Reparse Points, Sparse Files, Quotas, Transactions, 0x3c02e00, MaximumComponentNameLength: 255, FileSystemName: NTFS
6813:48:28.7212630MsMpEng.exe3220QueryStandardInformationFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSAllocationSize: 241’664, EndOfFile: 240’128, NumberOfLinks: 1, DeletePending: False, Directory: False
6913:48:28.7213481MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllINVALID DEVICE REQUESTControl: 0x90390 (Device:0x9 Function:228 Method: 0)
7013:48:28.7213990MsMpEng.exe3220QueryAttributeInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSFileSystemAttributes: Case Preserved, Case Sensitive, Unicode, ACLs, Compression, Named Streams, EFS, Object IDs, Reparse Points, Sparse Files, Quotas, Transactions, 0x3c02e00, MaximumComponentNameLength: 255, FileSystemName: NTFS
7113:48:28.7218911MsMpEng.exe3220CreateFileC:\Users\hacker\source\repos\EDR-Introspection\helpers\KDU\kdu.exeSUCCESSDesired Access: Generic Read, Disposition: Open, Options: Sequential Access, Synchronous IO Non-Alert, Non-Directory File, Complete If Oplocked, Attributes: n/a, ShareMode: Read, Write, Delete, AllocationSize: n/a, OpenResult: Opened
7213:48:28.7218980MsMpEng.exe3220QueryEAFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESS
7313:48:28.7230054MsMpEng.exe3220FileSystemControlC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllINVALID DEVICE REQUESTControl: 0x90390 (Device:0x9 Function:228 Method: 0)
7413:48:28.7230162MsMpEng.exe3220QueryAttributeInformationVolumeC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESSFileSystemAttributes: Case Preserved, Case Sensitive, Unicode, ACLs, Compression, Named Streams, EFS, Object IDs, Reparse Points, Sparse Files, Quotas, Transactions, 0x3c02e00, MaximumComponentNameLength: 255, FileSystemName: NTFS
7513:48:28.7238717MsMpEng.exe3220CloseFileC:\Users\hacker\source\repos\EDR-Introspection\x64\Release\EDRHooker.dllSUCCESS
7613:48:28.7239752MsMpEng.exe3220Thread ExitSUCCESSThread ID: 7424, User Time: 0.0000000, Kernel Time: 0.0000000